Las empresas Fintechs /ETF leen el reglamento y no saben si lo que implementaron alcanza. Intuyen que hay una vara, pero no la ve y en ese escenario de ambiguedad y generalidades es donde aparecen todos los errores, el resultado es un vacio que termina llenando, de forma subjetiva, el analista o auditor de ASFI que les toque de turno.

La buena noticia es que hay una brújula, y es la misma que usa un auditor / implementador con experencia cuando todo se va por las ramas, nunca hay que perder de vista el "objetivo del control", en otras palabras :¿Para qué corno tengo que redactar e implementar esta política de seguridad de la información?

Objetvio, no la forma.

Todo control, salvaguarda, o como te guste llamarlo existe para lograr al en concreto: "Reducir el riesgo". El texto de la norma describe la forma, el objetivo (del control) es para qué. Aqui la empresa debe poner foco hacia el objetivo, no hacia un Checklist literal de tareas, y eliminar el pensamiento: "La norma lo dice", la reglamentación es la que se adapta al negocio y no es el orden contrario.

1.-Documentos, Plantillas que no refleja tu operación.

En algunos casos las empresas descargan una política generíca, cambian logo y listo, directo a aprobación del directorio, el papel y la teoría aguantan todo, en la práctica, el documento describe una empresa que no existe, a ver... descargar un documento no está mal, lo malo es no ajustar adaptar con base en la necesidad del negocio.

Algo que siempre recomiendo a mis clientes es, "documentar" todo lo que hacen, y luego si quieren pueden buscar palabras rimbobantes para darles ese aspecto "profesional y corporativo"

Un documento preciso y ajustado a la necesidad puede cumplir con el objetivo, una manual extenso y perfecto de otra empresa no cumple ninguno, este ultimo puede incluso generar "no conformidades" o incumplimientos.

2.- Matriz de riesgos muerta.

En algunos casos he veo una misma foto tomada de hace tiempo y desactualizada, mismos riesgos, misma valoraciones. Tienen el archivo excel, pero no la gestión. -Objetivo perdido: La gestión de riesgo permite conocer el nivel de exposición, la norma es explicita, "proceso continuo", una Matriz congelada en el tiempo, solo cambiando la fecha de evaluación sastiface al auditor, pero traciona el objetivo. La brújula : definir ciclos de revisión que se ajuste a tu negocio y los recursos , tanto tecnologicos, financieros y humanos, es preferible una matriz modesta que cumple a una compleja, exhaustiva y muerta.

3.- Controles que existen pero no se pueden demostrar.

El negocio si hace las cosas : Tiene MFA, respalda, controla los accesos. Pero cuando el auditori pide evidencia, no hay nada que demostrar.

  • Objetivo Perdido: Aquie el objetivo del control incluye "ser demostrable". ASFI revisa la coherencia de lo escrito y lo ejecutado, o al menos es la esperanza que tengo, al menos eso significa auditar. Un control sin evidencia, para efectos de auditoria, "no existe".
  • La Brújula: cada actividad, cada control debe generar evidencia, y no por un tema de "ASFI" o de auditoria, elimina ese pensamiento, la evidencia permite de mostrar la gestión, y la gestión se puede mejorar.

4.- Accesos huérfanos y el fantasma del ex-trabajador.

El negocio quiere implementar un XDR/SOC 24/7, pero el usuario del trabajador que se fue hace 365 ddias sigue activa. Cuentas de administrador genericas y sin asignación, compartida en 3 o 4 personas, incluyendo al proveedor o con acceso propio "temporal" desde hace 2 años.

  • Objetivo Perdido: El control de acceso fue creado para que solo quien deba , pueda acceder. Podes tener una política de accesos impecable en papel, si tenes cuentas huerfanas , el objetivo del control se lo pasaron por donde vos crees....
  • La Brújula: Formalizar el ciclo de vida del acceso, sobre todo en la baja del usuario, la que todos olvidan y revisar periodicamente los accesos privilegiados, documentar en acta, ticket, en lo que tengas.El minimo privilegio es el objetivo.

5.- No saber cuándo hay que reportar un incidente.

Este es la zona mas gris, ¿Este incidente hay que notificarlo a ASFI?, ¿En qué plazo?. La mayoria no tiene el criterio definido, así que ante la duda, no reporta.

  • El objetivo perdido: La notificacion existe para dar visibilidad al supervisor sobre riesgos que pueden ser sistemicos. Cuando el "cuándo" es ambiguo, la brújula es preguntarse para qué sirve reportar: si el evento es del tipo que el regulador necesitaria conocer, ahi esta tu respuesta.
  • La Brújula: Definir antes del incidente los criterios de notificación, tipo de evento, serveridad, plazo, panal de comunicación en tu plan de respuesta. En medio de la crisis no es momento de improvisar si avisas al regulador o no.

6.- Cumplimiento como proyecto y no como proceso

La entidades encara ASFI como un proyecto con fecha de fin : preparo todo, paso la revisión, vuelvo a mi vida. Pero la foto enviada se desactualiza al mes siguiente.

  • El objetivo perdido: la norma no pide un estado, pide una capacidad continua de gestionar el riesgo. Aprobar una revisioón es la forma, estar liste una es el objetivo.
  • La Brújula: diseña el cumplimiento como rutina, no como maratón de útlima hora. Es menos esfuerzo del que parece cuando el objetivo es un sistema vivo y no una carpeta.

La incertidumbre no se resuelve con más norma, se resuelve con criterio.

Es tentador esperar a que ASFI publique una guia donde pueda aclarar todo. No va a pasar, porque la ambiguedad no es un error a corregir : es la naturaleza de regular un terreno que se mueve. La certeza no va venir del regulador. Tiene que venir de la forma de interpretar la norma regulatoria.