🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegulación sectorial, la Circular Externa 007
5 tareas · 35 min · Principiante
Brújula Compañía de Financiamiento no solo es responsable de datos personales: es una entidad vigilada por la Superintendencia Financiera de Colombia. Eso suma un segundo regulador con reglas propias de ciberseguridad, en particular la Circular Externa 007 de 2018. La ley de datos protege al titular; la circular le pide a la entidad gestionar el riesgo de ciberseguridad, incluido el que entra por sus proveedores. Aquí cruzas las dos cosas con el contrato de CobraSur. Es formación sobre cómo lo trata GRC y no asesoría legal: si la circular aplica a una entidad concreta y en qué versión lo confirma legal.
Objetivo de la sala
Brújula Compañía de Financiamiento no solo es responsable de datos personales: es una entidad vigilada por la Superintendencia Financiera de Colombia. Eso suma un segundo regulador con reglas propias de ciberseguridad, en particular la Circular Externa 007 de 2018. La ley de datos protege al titular; la circular le pide a la entidad gestionar el riesgo de ciberseguridad, incluido el que entra por sus proveedores. Aquí cruzas las dos cosas con el contrato de CobraSur. Es formación sobre cómo lo trata GRC y no asesoría legal: si la circular aplica a una entidad concreta y en qué versión lo confirma legal.La Ley 1581 y la Superintendencia de Industria y Comercio preguntan por los datos de las personas: si se protegieron, si se avisó. La Superintendencia Financiera de Colombia, por su parte, supervisa a las entidades que vigila y les exige gestionar el riesgo de ciberseguridad. La Circular Externa 007 del 5 de junio de 2018 adicionó a la Circular Básica Jurídica el Capítulo V, «Requerimientos mínimos para la gestión del riesgo de ciberseguridad». No se sustituyen: la entidad vigilada cumple las dos.
Para GRC esto cambia el mapa de una brecha. La misma brecha puede abrir una línea con la SIC por los datos y otra con la SFC por la ciberseguridad de la entidad, y las dos se llevan en paralelo.
Responde para continuar
Brújula es entidad vigilada por la SFC y responsable ante la SIC. ¿Cómo se relacionan sus obligaciones?
Ver pista de ayuda
Una pregunta es sobre los datos de las personas y la otra sobre el riesgo de la entidad. Son líneas distintas del plan.
Los numerales 3.9 y 3.10 del capítulo hablan de los terceros críticos. El 3.9 pide incluir en los contratos con ellos las medidas y obligaciones pertinentes para adoptar y cumplir políticas de gestión de riesgos de seguridad de la información y ciberseguridad. Es decir, lo que el proveedor debe hacer tiene que estar escrito en el contrato, no supuesto.
Lee el contrato con CobraSur cláusula por cláusula, como lo haría un auditor, y localiza la que regula qué hace el proveedor cuando ocurre un incidente. Fíjate en cómo está redactada: lo que no tiene número ni plazo no se puede exigir.
Responde para continuar
Escribe el número de la cláusula del contrato que regula el aviso de incidentes.
Formato esperado: _._
Ver pista de ayuda
Lista las cláusulas del contrato (`SELECT clausula, tema, contenido FROM contrato_cobrasur`) y busca el tema del aviso de incidentes.
CobraSur trata la cartera en mora de todos los clientes de Colombia y figura en el registro de terceros como proveedor de criticidad media, por debajo del proveedor de nube. Con esa clasificación, el contrato no se diseñó para exigirle mucho, y el resultado se ve en las cláusulas: «medidas razonables» sin lista de controles, aviso «a la brevedad» sin plazo, sin derecho de auditoría. El hallazgo correcto no se queda en la cláusula suelta: sube a la causa, que es la clasificación.
Un hallazgo de GRC pone la regla junto a lo que hay y señala qué evidencia lo sostiene. Aquí la regla es el numeral 3.9 y la evidencia son la tabla de terceros y el texto del contrato.
Responde para continuar
¿Cómo redactas el hallazgo principal sobre CobraSur?
Ver pista de ayuda
Consulta la clasificación de los terceros (`SELECT proveedor, toca_datos, clasificacion FROM terceros`) y la tabla de numerales de la circular.
El numeral 3.7.1 dice que la entidad reportará a la SFC los incidentes de ciberseguridad que afecten de manera significativa la confidencialidad, integridad o disponibilidad de su información, con una breve descripción del incidente, su impacto y las medidas para gestionarlo. El numeral 3.7.3 dice que informará a los consumidores financieros los incidentes cibernéticos que hubiesen afectado la confidencialidad o integridad de su información, con las medidas adoptadas para remediarla. El texto de esos numerales no fija un plazo con número; si hay una instrucción de reporte aparte, no se verificó aquí.
Que el incidente sea «significativo» es un juicio de la entidad y de legal, no de GRC. Lo que GRC sí hace es abrir las líneas y anotar el estado de cada una.
Responde para continuar
¿Qué líneas añade la circular al plan de notificaciones de Brújula, además de la SIC?
Ver pista de ayuda
Consulta los numerales (`SELECT numeral, exige, estado FROM circular_007`) y lee lo que la nota dice del plazo.
El numeral 3.10 pide verificar periódicamente el cumplimiento de lo pactado en el 3.9, con los mecanismos que la entidad considere adecuados. Verificar exige poder mirar: un informe, una prueba, una visita. Un contrato sin derecho de auditoría deja la verificación a la buena voluntad del proveedor, y la entidad no puede demostrar a nadie que verificó.
Esos huecos están en el registro de hallazgos abiertos contra el contrato, cada uno con su folio.
Responde para continuar
Escribe el folio del hallazgo abierto sobre el derecho de auditoría del contrato.
Formato esperado: ___-__-__
Ver pista de ayuda
Lista los hallazgos abiertos (`SELECT folio, hallazgo, estado FROM hallazgos`) y toma el que habla de auditoría.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.