Nos han mantenido en suspenso
durante mucho tiempo, pero finalmente la han publicado en febrero de este
año. La nueva versión del estándar internacional ISO 27002, supone una
revisión muy esperada por los profesionales y empresas que tienen implantado
un Sistema de Gestión de Seguridad de la Información (SGSI) basado en la ISO
27001. La última gran versión data del año 2013 y, como podemos suponer, la
seguridad de la información, ciberseguridad y la privacidad de los datos
personales han sufrido grandes cambios y han introducido nuevos conceptos en
nuestro día a día. Recordemos que la ISO 27002 es
un código de prácticas para los controles de seguridad que nos propone la
propia norma ISO 27001. Al implantar el SGSI, debemos aplicar los controles
necesarios para tratar los riesgos evaluados en la organización, y ahí opera
este código para guiarnos en su implantación, gestión y comprobación de su
idoneidad. Hasta la fecha, la ISO 27002 estaba compuesta de un total de 114
controles, agrupados en los que denominamos dominios o áreas de actuación de
los controles (control de acceso, recursos humanos, desarrollo, etc.).
Algunos controles ha perdido mucho peso, como los controles sobre soportes
(apena usamos CDs o cintas, por mencionar algunos), y otros controles tienen
una estructura poco consistente con la realidad, como es el caso de los
dedicados al desarrollo de aplicaciones. ¿Y qué nos propone la nueva versión de la ISO
27002? Vamos a resumir los principales cambios: 1. El número total de controles se ha reducido a 94. 2. Se han eliminado los dominios, tal como los
conocemos en la versión anterior. Ahora los controles se organizan en cuatro
secciones: controles organizativos, sobre las personas, físicos y
tecnológicos. 3. Los controles ahora disponen de atributos. ¿Para
qué nos sirven? Dependiendo de la perspectiva desde la cual necesitemos
acudir a clasificar o ver los controles, los atributos nos permiten
filtrarlos. Así pues, cada control tiene la siguientes características: a. Tipo de control, que puede ser preventivo, detective o correctivo. b. Propiedad de seguridad de la
información a la que afecta: confidencialidad, disponibilidad e integridad. c. Concepto de ciberseguridad al que
aplica: identificar, proteger, detectar, responder o recuperar. d. Capacidades operativas. Este
atributo del control es el más extenso y útil desde la perspectiva de quien
aplica el control. Muy similar a los dominios de la versión anterior, los
controles se agrupan, entre otros, en gobierno, seguridad física, control de
vulnerabilidad y amenazas, recursos humanos o gestión de activos. e. Por último, se encuentra el
atributo de dominios de seguridad, que se agrupan en cuatro: Gobierno y
ecosistema, protección, defensa y resiliencia. Si analizamos en detalle los nuevos controles,
podemos observar que se adaptan mucho mejor a un entorno como es la
ciberseguridad. Echábamos en falta un nuevo enfoque de los controles hacia un
área concreta de la seguridad de la información que ha cobrado tanta
relevancia, como es la ciberseguridad. Las empresas han emprendido un proceso
de digitalización desde hace años, con mayor o menor velocidad, pero
inevitable en cualquier caso. Esta digitalización no venía soportada por un
elenco de medidas de seguridad más racional y con capacidad de adaptación a
la empresa, sea cual sea su tamaño o complejidad. Asimismo, la capacidad para
poder clasificar los controles en función de las diferentes necesidades
(implantación de ciberseguridad, gobierno de la seguridad, implantación de
controles o área donde se aplican), por fin permite darle más sentido a su
aplicación. Destacar que la norma deberá implantarse en todas
las organizaciones que tengan certificada la norma ISO 27001, en un plazo de
dos a tres años. Nos vienen años de trabajo, aplicando los nuevos controles,
actualizando políticas y procedimientos, revisando su cumplimiento y, sobre
todo, aprendiendo a asegurar la información de las empresas. Los 10 nuevos controles de la ISO 27002:2022 La edición recientemente publicada
de ISO/IEC 27002:2022 es la última actualización del
catálogo principal de controles ISO 27002, oficialmente, un “conjunto de
controles de referencia sobre seguridad de la información”. Además de reestructurar y
actualizar en general los controles de la segunda edición de 2013, el comité aprovechó la oportunidad para
reforzar (por fin) la cobertura de la “Seguridad para la computación
en la nube” con el nuevo control 5.23, además de otros diez
controles nuevos, principalmente en la sección 8 (controles tecnológicos):
Este nuevo estándar revisado
es bastante débil en cuanto a la seguridad en Internet de las Cosas (IoT), lo
que no sorprende dado que este campo aún es inmaduro. Las cosas de la IoT
proliferan tan rápidamente y la tecnología es tan limitada en términos de procesamiento,
almacenamiento y otras capacidades, que los controles de seguridad de la
información son problemáticos. |
martes, 23 de agosto de 2022
Nueva ISO 27002-2022
miércoles, 17 de agosto de 2022
Pugna por la Superintendencia que controla el lavado de activos
Desde temas relacionados con lavado de activos e
instituciones ilegales, hasta negociados todavía no saldados del todo, están en
el cóctel de intereses.
Todo el mundo comenta que hay oscuros
intereses detrás de la pugna para cooptar la Superintendencia
de Bancos, tanto en redes como en conversaciones informales; pero casi
nadie quiere dar el paso y pasar de los rumores a las evidencias concretas.
En una de sus últimas entrevistas públicas, cuando
todavía era superintendente subrogante y no había sido descalificada
de la terna del Gobierno para ser titular, Rosa Matilde Guerrero explicó la
importancia central de la Superintendencia de Bancos.
“La Superintendencia de Bancos juega un rol, según
la Constitución, de ser un organismo técnico de vigilancia,
auditoría, intervención y control de las entidades a quienes da
permiso de actuar, a quienes otorga entrada en el mercado financiero.
Para eso, lo primero es saber de qué tipo de instituciones se trata y hacer
cumplir requisitos mínimos como capital, interés, patrimonio técnico y
regulación de riesgos”, puntualizó.
En este contexto, un primer interés detrás de las
recientes disputas sobre la elección del nuevo Superintendente es
tomar control de la institución que da carta de acceso y permiso de
funcionamiento legal a cualquier tipo de entidad financiera.
Según Aníbal N., exfuncionario de la
Superintendencia quien prefiere que su nombre no sea público, actualmente hay
enormes riesgos y un aumento preocupante de las empresas financieras
ilegales. “El papel de detección y prevención de delitos financieros,
que hace la Superintendencia, es vital para evitar una mayor penetración
del lavado de activos y el dinero del narcotráfico en el
sistema formal. Aunque no todo se ha hecho perfecto, un manejo político y con
intereses oscuros podría abrir la puerta a mayores problemas. Grupos
políticos y económicos están detrás de eso”, dijo.
Saúl Romero, abogado con especialización en temas
financieros, recalcó que el narcotráfico, la minería ilegal, los negociados en
instituciones como el IESS, el Isspol e incluso el
contrabando han crecido exponencialmente en el país durante los últimos 15
años. El paso siguiente para consolidar su dominio sería tener autoridades
de control de bolsillo para tapar “movidas” pasadas, presentes y
futuras.
Banco territorial, Biess y otros
negociados
En el tema de las “movidas” pasadas hay casos con
amplias repercusiones políticas, económicas e incluso sociales, donde la Superintendencia
de Bancos tiene un papel importante que cumplir, ya sea para terminar
la liquidación de entidades manejadas irregularmente como el Banco
territorial o determinar responsabilidades en negociados dentro de
entidades como el Banco del Instituto Ecuatoriano de Seguridad Social
(Biess).
En este último caso, por ejemplo, la conjunción de
un irresponsable manejo político y jugosos intereses económicos,
provocaron el despilfarro de parte de la cartera de inversiones del Biess.
Se estima que al menos $419 millones se invirtieron
en fideicomisos con serios problemas financieros y legales. De un total de 38
fideicomisos, 14 están paralizados, 13 se encuentran en liquidación, 6 están en
fase de recuperación de inversiones, 2 son administrativos y solo tres están en
ejecución.
Estas malas inversiones, según Macarena
exfuncionaria consultada que también pide la reserva de su nombre, se
detectaron hace tiempo, pero los procesos de liquidación e
investigación fueron tortuosos y lentos por los intereses políticos
y económicos que hay detrás. “Incluso con una institucionalidad no
totalmente cooptada por esos intereses, las presiones para que se actúe en tal
o cual dirección son diarias en organismos de control como la
Superintendencia. Lo que se logra detectar, con todos los limitantes, incomoda
y siempre será mejor tener funcionarios a la carta para tapar todo”, añadió.
Otro negociado del pasado que no se termina de
cerrar está relacionado con el lavado de activos del sistema
Sucre, a través de instituciones financieras como
el Banco Territorial. En este tema, si bien la Fiscalía acaba de
anunciar el llamamiento a juicio a 30 personas naturales y 33 jurídicas, el
proceso de liquidación del banco sigue a medias y con vacíos.
En ese proceso estuvo involucrado, como liquidador,
Raúl González, quien fue designado superintendente de Bancos por la Asamblea,
pero desconocido por el Gobierno de Guillermo Lasso (a pesar de haberlo incluido
en la terna oficial).
Por eso, entre las primeras medidas que intentó
imponer el fallido funcionario, según fuentes consultadas, se incluye el
nombramiento de “personas de confianza” para encubrir los manejos en instituciones
cuestionadas en las que no solo está el Banco Territorial,
sino también otras como la Asociación Mutualista de Ahorro y Crédito para la
Vivienda ‘Guayaquil’.
A todo esto, se suma que la Superintendencia
de Bancos también es el controlador y supervisor de la banca
pública, donde se han registrado innumerables manejos irregulares en los
dos gobiernos anteriores; y que en la administración actual se busca sanear en
medio de complicados procesos de cobro a grandes deudores
morosos.
Manipulación política y caos
Otro aspecto para tomar en cuenta dentro de la
disputa por la Superintendencia de Bancos es que también hay
intereses en generar caos y manejar de manera política a la institución de
control. Así, por ejemplo, Mauricio Pozo, exministro de Economía, en el
contexto de la descalificación de Rosa Matilde Guerrero, aseveró que “quieren
que la Superintendencia de Bancos baje las tasas de interés a
dedo. Por eso descalifican a Rosa Matilde Guerrero. ¡Qué ignorancia!».
Asimismo, se hizo viral la disputa a través de
twitter entre el economista Alberto Acosta Burneo y Raúl González.
En un tweet, Acosta Burneo aseguró: “El culebrón de
la elección del Superintendente de Bancos pudo evitarse. Si el
Presidente enviaba una terna bien analizada. Ahora es tarde y nuestros
depósitos están expuestos a una supervisión política, en vez de a
una supervisión técnica”.
En otras palabras, el tomar el control de la Superintendencia
de Bancos también puede servir para generar caos y profundizar los
problemas del país, pero sin hacerse responsable de nada desde la trastienda.
Ante la crítica de Acosta Burneo, la respuesta de
González fue pedir acción inmediata de la Fiscalía y acusarlo de cometer el
delito de pánico financiero. Es decir, acciones de amedrentamiento. (JS)
Entre 2021 y 2022, la Superintendencia de Bancos
detectó 135 entidades no autorizadas, involucradas en estafas financieras.
La Superintendencia de Bancos controla y supervisa
a todas las entidades bancarias públicas y privadas; las empresas de servicios
financieros auxiliares y además las relacionadas con el sistema de seguridad
social