Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Regulación sectorial, la Circular Externa 007

5 tareas · 35 min · Principiante

Brújula Compañía de Financiamiento no solo es responsable de datos personales: es una entidad vigilada por la Superintendencia Financiera de Colombia. Eso suma un segundo regulador con reglas propias de ciberseguridad, en particular la Circular Externa 007 de 2018. La ley de datos protege al titular; la circular le pide a la entidad gestionar el riesgo de ciberseguridad, incluido el que entra por sus proveedores. Aquí cruzas las dos cosas con el contrato de CobraSur. Es formación sobre cómo lo trata GRC y no asesoría legal: si la circular aplica a una entidad concreta y en qué versión lo confirma legal.

0 de 5 · 0%

Objetivo de la sala

Brújula Compañía de Financiamiento no solo es responsable de datos personales: es una entidad vigilada por la Superintendencia Financiera de Colombia. Eso suma un segundo regulador con reglas propias de ciberseguridad, en particular la Circular Externa 007 de 2018. La ley de datos protege al titular; la circular le pide a la entidad gestionar el riesgo de ciberseguridad, incluido el que entra por sus proveedores. Aquí cruzas las dos cosas con el contrato de CobraSur. Es formación sobre cómo lo trata GRC y no asesoría legal: si la circular aplica a una entidad concreta y en qué versión lo confirma legal.

La Ley 1581 y la Superintendencia de Industria y Comercio preguntan por los datos de las personas: si se protegieron, si se avisó. La Superintendencia Financiera de Colombia, por su parte, supervisa a las entidades que vigila y les exige gestionar el riesgo de ciberseguridad. La Circular Externa 007 del 5 de junio de 2018 adicionó a la Circular Básica Jurídica el Capítulo V, «Requerimientos mínimos para la gestión del riesgo de ciberseguridad». No se sustituyen: la entidad vigilada cumple las dos.

Para GRC esto cambia el mapa de una brecha. La misma brecha puede abrir una línea con la SIC por los datos y otra con la SFC por la ciberseguridad de la entidad, y las dos se llevan en paralelo.

Responde para continuar

Brújula es entidad vigilada por la SFC y responsable ante la SIC. ¿Cómo se relacionan sus obligaciones?

Ver pista de ayuda

Una pregunta es sobre los datos de las personas y la otra sobre el riesgo de la entidad. Son líneas distintas del plan.

Los numerales 3.9 y 3.10 del capítulo hablan de los terceros críticos. El 3.9 pide incluir en los contratos con ellos las medidas y obligaciones pertinentes para adoptar y cumplir políticas de gestión de riesgos de seguridad de la información y ciberseguridad. Es decir, lo que el proveedor debe hacer tiene que estar escrito en el contrato, no supuesto.

Lee el contrato con CobraSur cláusula por cláusula, como lo haría un auditor, y localiza la que regula qué hace el proveedor cuando ocurre un incidente. Fíjate en cómo está redactada: lo que no tiene número ni plazo no se puede exigir.

Responde para continuar

Escribe el número de la cláusula del contrato que regula el aviso de incidentes.

Formato esperado: _._

Ver pista de ayuda

Lista las cláusulas del contrato (`SELECT clausula, tema, contenido FROM contrato_cobrasur`) y busca el tema del aviso de incidentes.

CobraSur trata la cartera en mora de todos los clientes de Colombia y figura en el registro de terceros como proveedor de criticidad media, por debajo del proveedor de nube. Con esa clasificación, el contrato no se diseñó para exigirle mucho, y el resultado se ve en las cláusulas: «medidas razonables» sin lista de controles, aviso «a la brevedad» sin plazo, sin derecho de auditoría. El hallazgo correcto no se queda en la cláusula suelta: sube a la causa, que es la clasificación.

Un hallazgo de GRC pone la regla junto a lo que hay y señala qué evidencia lo sostiene. Aquí la regla es el numeral 3.9 y la evidencia son la tabla de terceros y el texto del contrato.

Responde para continuar

¿Cómo redactas el hallazgo principal sobre CobraSur?

Ver pista de ayuda

Consulta la clasificación de los terceros (`SELECT proveedor, toca_datos, clasificacion FROM terceros`) y la tabla de numerales de la circular.

El numeral 3.7.1 dice que la entidad reportará a la SFC los incidentes de ciberseguridad que afecten de manera significativa la confidencialidad, integridad o disponibilidad de su información, con una breve descripción del incidente, su impacto y las medidas para gestionarlo. El numeral 3.7.3 dice que informará a los consumidores financieros los incidentes cibernéticos que hubiesen afectado la confidencialidad o integridad de su información, con las medidas adoptadas para remediarla. El texto de esos numerales no fija un plazo con número; si hay una instrucción de reporte aparte, no se verificó aquí.

Que el incidente sea «significativo» es un juicio de la entidad y de legal, no de GRC. Lo que GRC sí hace es abrir las líneas y anotar el estado de cada una.

Responde para continuar

¿Qué líneas añade la circular al plan de notificaciones de Brújula, además de la SIC?

Ver pista de ayuda

Consulta los numerales (`SELECT numeral, exige, estado FROM circular_007`) y lee lo que la nota dice del plazo.

El numeral 3.10 pide verificar periódicamente el cumplimiento de lo pactado en el 3.9, con los mecanismos que la entidad considere adecuados. Verificar exige poder mirar: un informe, una prueba, una visita. Un contrato sin derecho de auditoría deja la verificación a la buena voluntad del proveedor, y la entidad no puede demostrar a nadie que verificó.

Esos huecos están en el registro de hallazgos abiertos contra el contrato, cada uno con su folio.

Responde para continuar

Escribe el folio del hallazgo abierto sobre el derecho de auditoría del contrato.

Formato esperado: ___-__-__

Ver pista de ayuda

Lista los hallazgos abiertos (`SELECT folio, hallazgo, estado FROM hallazgos`) y toma el que habla de auditoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad