Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Regulación aplicable, de la circular al plazo interno

5 tareas · 40 min · Principiante

Un banco responde ante un regulador, y el regulador escribe obligaciones que alguien tiene que traducir a plazos y controles. El analista de vulnerabilidades no es abogado, pero sí debe saber cuáles de esas obligaciones tocan su trabajo y si la política interna las cumple. En esta sala lees el resumen de dos circulares ficticias de un regulador ficticio y la política de Banco Pedregal, un banco ficticio, y buscas lo que no cuadra. Todo es lectura de archivos ficticios.

0 de 5 · 0%

Objetivo de la sala

Un banco responde ante un regulador, y el regulador escribe obligaciones que alguien tiene que traducir a plazos y controles. El analista de vulnerabilidades no es abogado, pero sí debe saber cuáles de esas obligaciones tocan su trabajo y si la política interna las cumple. En esta sala lees el resumen de dos circulares ficticias de un regulador ficticio y la política de Banco Pedregal, un banco ficticio, y buscas lo que no cuadra. Todo es lectura de archivos ficticios.

La norma dice qué debe lograrse y en cuánto tiempo; la política interna dice cómo lo cumple el banco; el procedimiento dice quién hace qué. Si la política pone un plazo mayor que el de la norma, la política está mal, aunque el equipo la cumpla al pie de la letra.

Cada jurisdicción tiene sus propias reglas. En la Unión Europea, por ejemplo, el reglamento DORA (Reglamento UE 2022/2554) exige a las entidades financieras un programa de pruebas de resiliencia que incluya, entre otras, evaluaciones y escaneos de vulnerabilidades (artículo 25). Los laboratorios de esta sala usan un regulador y unas circulares inventados, para no mezclar el ejercicio con texto legal real. Lo que se practica es el método: leer una obligación, decidir si toca tu trabajo y compararla con lo que el banco dice que hace.

Responde para continuar

La norma da un plazo de 15 días y la política interna del banco da 30. ¿Dónde está el error?

Ver pista de ayuda

La norma es el mínimo que el banco debe cumplir.

Abre obligaciones.csv. La columna aplica ya resume el criterio del glosario: si es «si», la obligación exige algo que se hace con la gestión de vulnerabilidades (inventario, priorización, plazos de corrección, pruebas o informes); si es «no», la cumple otro equipo.

Cuenta cuántas obligaciones de la tabla aplican. Es la lista que el analista recibe como compromiso.

Responde para continuar

¿Cuántas obligaciones de la tabla aplican al trabajo del analista? Escribe el número.

Ver pista de ayuda

Cuenta las filas con aplica igual a si.

Entre las obligaciones que sí aplican hay una con el plazo más corto: es la que menos margen deja y la que debe vigilar la cola de avisos. Cuidado con una obligación con un plazo aún más corto que no aplica a este trabajo: es de otro equipo y no se cuenta aquí.

Responde para continuar

Escribe el id de la obligación de plazo más corto entre las que aplican.

Ver pista de ayuda

Filtra primero por aplica = si y después compara la columna de plazo en días.

Compara politica-interna.csv con la tabla de obligaciones. Cada fila de política corresponde a una obligación del mismo tema y de los mismos sistemas. Una de ellas pone un plazo mayor que el máximo de la norma: aunque el equipo la cumpla, el banco incumpliría la circular.

Responde para continuar

Escribe el id de la política interna cuyo plazo supera el que fija la norma.

Ver pista de ayuda

Busca la fila de política con el mismo tema, severidad y sistemas que una obligación y compara los plazos.

Cuando la política es más permisiva que la norma, no se modifica la norma ni se espera a la próxima auditoría: se corrige la política al plazo de la norma o a uno más estricto, se deja constancia del cambio con su fecha y se avisa a los equipos que trabajan con el plazo anterior. Mientras tanto, la cola se gestiona con el plazo de la norma.

Responde para continuar

La política interna está por encima del plazo de la norma. ¿Qué se hace primero?

Ver pista de ayuda

La norma no se negocia desde el equipo de vulnerabilidades.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad