Estás navegando por el archivo de ciber.

Ciberseguridad en mercados de valores. EEUU

el 14 Agosto, 2017 en Banca y Seguros, DM_RJcoMercado

  • La Regulation Systems Compliance and Integrity  RSCI es una norma aprobada por la Securities and Exchange Commission, SEC, en 2015 con el objetivo de lograr un funcionamiento seguro de los sistemas tecnológicos de los  “participantes clave del mercado”,  término en el que se incluyen las bolsas de valores, sistemas alternativos de negociación, entre otros. Esta norma reconoce excepciones (como algunas relativas a la liquidación de valores).

 

La RSCI constituyó una respuesta a los incidentes y fallos en la seguridad y funcionamiento de sistemas informáticos que habían sido comunicados, o que se habían hecho evidentes. De modo muy particular responde a los que condujeron al llamado flash de 6 de mayo de 2010. Recordemos  que los negociadores de alta frecuencia había sido también culpados de aquel «crash», al menos por haber contribuido a los problemas de liquidez en los mercados.

HolywellSt, Ox

Anteriormente, la SEC ya contaba con una línea de política estratégica de seguridad basada en principios voluntarios (Política de Revisión de la Automatización, ARP)  y efectuaba inspecciones de vigilancia tecnológica. Además, la Government Accountability Office había recomendado introducir normas obligatorias, así como mayores controles y supervisión de los sistemas informáticos con incidencia en la actividad de los mercados

Los sistemas SCI a los que refiere a RSCI consisten en mecanismos informáticos y procedimientos pautados que se utilizan en la negociación, la liquidación, el enrutamiento de ordenes, los datos operativos y de supervisión de mercado, entre otros. La RSCI impone que las entidades que operan las actividades afectadas desarrollen políticas y pongan en marcha procedimientos escritos para proteger su capacidad operativa (incluyendo pruebas regulares para identificar fallos y amenazas). Estas entidades deben contar con “niveles de capacidad, integridad, resiliencia, disponibilidad y seguridad adecuados para mantener su capacidad operativa, y para interactuar en mercados ordenados”. Se les impone además estrictas obligaciones de notificación al supervisor de mercados (SEC), y de difusión de información entre sus propios administradores y altos ejecutivos, y entre  los miembros o partes que se relacionen con la entidad, además de deberes de registro de los incidentes y de las medidas de cumplimento.

A los efectos de la norma, las políticas y procedimientos estarían razonablemente diseñados si se ajustan a las disposiciones tecnológicas para el sector financiero que apruebe el gobierno de los Estados Unidos u otra “organización ampliamente reconocida” de tal modo que el cumplimiento de tales disposiciones implica una presunción de “cumplimiento” que eximiría a las entidades (y a su personal) de responsabilidades, en circunstancias en las que no existieran «motivos razonables para creer que los procedimientos no cumplían con el marco normativo».

 

¿Agencia europea de robótica?

el 24 Febrero, 2017 en Banca y Seguros, Otros

El Parlamento Europeo acaba de aprobar una resolución no legislativa en la que se aborda la importancia de armonizar a escala de la UE las normas de responsabilidad de actuaciones mediante “robots”. En tal documento se incluye la idea de elaborar un Código de Conducta así como de aprobar la creación de una Agencia Europea de Robótica

Los europarlamentarios han recordado que el uso de “robots” está creciendo exponencialmente, por los que los problemas y cuestiones que plantea no son residuales: desde protección de la privacidad, a aspectos éticos, seguridad, etc.  Por ello, consideran que sería beneficioso elaborar un código de conducta europeo que además de proteger a posibles víctimas, dotase de seguridad jurídica a investigadores, diseñadores, etc en materia de robótica.  En esa misma línea el Parlamento Europeo ha solicitado a la Comisión Europea la formulación de propuestas para la creación de una Agencia Europea de Inteligencia Artificial, de apoyo a las autoridades en aspectos éticos, técnicos y regulatorios.

Nótese que la Comisión no está obligada a seguir las indicaciones parlamentarias en la resolución no legislativa mencionada, pero que no obstante, debe hacer públicas sus razones para no hacerlo.

León, by R Castellanos Blanco

Partnership on Artificial Intelligence to Benefit People and Society (Partnership on AI)?

el 2 Noviembre, 2016 en Otros

Se anunciaba hace poco la configuración de proyecto (Amazon, Facebook, IBM, Microsoft) de buenas prácticas y de difusión general sobre la inteligencia artificial y las posibilidades de cambio positivo que ofrece de cara a los próximos años. Han anunciado que su coalición se regirá por los principios de una investigación controlada y la promoción de buenas prácticas que incluye una estructura de comunicación conjunta, con reuniones periódicas en las que se debatan cuestiones sobre el estado del sector y los caminos a seguir.

Anunciaban los partíIMG00953-20140502-0736cipes que entre sus primeras acciones buscarán la colaboración con centros de investigación públicos y privados, adelantándose tal vez a una posible “era de oro de los robots?”

En esa asociación de la que al menos por el momento no participan otros grandes nombres como Apple, el objetivo explicitado es la difusión de los beneficios y posibilidades de inteligencia artificial

Aunque colateralmente, destacamos lel excelente comentario del Prof Antonio Robles en Competencia y Regulación

Ciberseguridad en mercados de valores (III) Guia IOSCO de resiliencia cibernética de infraestructuras mercados. Y, otras guías y propuestas

el 17 Octubre, 2016 en Banca y Seguros, DM_RJcoMercado

La ciberseguridad, o más bien su ausencia se halla entre los principales riesgos de los mercados financieros de hoy en día

En junio de 2016, IOSCO hizo pública la primera Guía Internacional de Ciber seguridad en Mercados Financieros, ámpliamente anunciada

El objetivo de esta Guía es orientar los esfuerzos de la industria financiera y de los gestores de infraestructuras de mercados para prevenir, hacer frente y corregir los ataques cibernéticos y sus consecuencias. También se pretende asimilar el nivel de protección en las distintas jurisdicciones y estados cuyas infraestructuras de mercados se someten a igual supervisión.IglesiaSantirsoSahagun

Entre los contenidos de esta Guía:

  • Identificación de infraestructuras a las que se orienta esta Guía
  • Medidas para evitar las consecuencias de la interconexión entre infraestructuras (identificación, contagio
  • Gobernanza reforzada en política de ciberseguridad

La Guía IOSCO se nutre de la previa experiencia en EEUU de la SEC, que realizó, inter alia un trabajo de investigación sobre medidas de seguridad en intermediarios de mercados (resultado resumido aquí) ; y otro estudio “Examen de Ciberseguridad”  en 2015; sin olvidar la influencia de otros reguladores de gran influencia, como el Regulador Financiero del Estado de Nueva York que también está avanzando propuestas sobre ciberseguridad financiera, (aquí y aquí)

En Europa, ESMA desarrolla trabajos y la CNMV anunció en su programa anual de trabajo (Memoria de Actividades) para 2016, que publicaría una guía con sugerencias para la mejora en esta materia. Llama la atención que alguna gran empresa, como BBVA anunciara como hecho relevante la constitución de una comisión interna de tecnología y seguridad

 También DerMerUle: Ciberseguridad (II);  Ciberseguridad (I); Ciberseguridad y formación judicial; Ciberseguridad (Directiva)

Ciberseguridad en mercados de valores (II). Informe Consejo IOSCO 2016

el 10 Octubre, 2016 en Banca y Seguros, DM_RJcoMercado

Un informe del Consejo de  IOSCO de 2016 (basado en otro previo de 2014) alerta sobre aspectos principales de la ciberseguridad en marcados de valores 

  1. Define ciberriesgos, ciberataques, decisiones que deben adoptar los reguladores y prácticas de los participantes en mercado para mejorar la ciberseguridad.IglesiaSantiagoVillaFranca
  1. En relación con la revelación de incidentes, principios de divulgación periódicos y el tratamiento de un marco de divulgación en las jurisdicciones de los miembros de IOSCO dependientes de las leyes domésticas y estándares IOSCO para evitar ciberataques
  1. En los centros de negociación se deben realizar negociaciones electrónicas, revisiones periódicas, prácticas seguras siguiendo el marco NIST (National Institute of Standards and Technology).
    • sistemas de atraer y atrapar;
    • información de amenazas en tiempo real;
    • herramientas software SIEM;
    • protección de información interna;
    • dirección de terceras partes;
    • nuevos enfoques de seguridad en la nube;
    • colaboración con y entre los centros de negociación.
  1. IOSCO cuenta con un grupo de trabajo para proveer asistencia informal a intermediarios de mercado
  2. IOSCO realiza encuestas entre gestores de activos para conocer sus necesidades, y ya se conocen algunas
    • Coherencia entre los sistemas de seguridad
    • Claves largas y complejas;
    • Inventario periódico de los ordenadores, programas de software y aplicaciones; y d) un plan de respuesta preciso.
  1. Sobre infraestructuras del mercado financiero, el grupo conjunto de CPMI-IOSCO sobre Ciber Resiliencia (WGCR) ha emitido un documento con una guía para las infraestructuras financieras de mercado (FMI): gobernanza, identificación, protección, detección, respuesta y recuperación. Recomienda adoptar un papel activo para mejorar la capacidad cibernética.
  1. Se hace preciso compartir información entre reguladores de valores. La colaboración resulta útil para emular las medidas técnicas de los actores y la prevención de ataques cibernéticos.
    • Existen dos tipos básicos de información, técnica / operacional, es decir, de computadora a computadora, o información estratégica con evidencias contextuales de amenazas o vulnerabilidades.
    • Los gobiernos han de promover, facilitar y compartir información con la industria estableciendo redes de información. Según el MMoU de IOSCO, los reguladores pueden intercambiar información sobre violaciones de seguridad relacionadas con ciberataques, particularmente en casos como ventas fraudulentas, apropiación indebida de bienes, abuso del mercado, disrupción del sistema o sabotaje.
  1. En conclusión:
    • la ciberseguridad es uno de los retos más importantes para los mercados y reguladores;
    • es un problema internacional, global
    • existen multitud de amenazas destacando las asociadas al uso de tecnologías de almacenamiento de información y computación en línea;
    • los agentes de los mercados deben adoptar medidas basándose en herramientas, directrices y marcos de actuación de IOSCO
    • la publicación de hechos relevantes sobre ciberriesgos y ciberataques debería ajustarse a las circunstancias particulares de cada emisor, dando suficiente detalle pero sin llegar a comprometer más la ciberseguridad;
    • es vital integrar la ciberseguridad en la gobernanza de las entidades implicando a directivos y consejeros;
    • la ciberseguridad debe formar parte de los programas de gestión de riesgos;
    • es importante compartir información tanto a nivel interno (participantes-reguladores de cada mercado) como, especialmente, internacional, dada la naturaleza internacional de los ciberriesgos;

 

IOSCO cuenta con un grupo de trabajo -“Cyber Resilience and financial technology” que elabora recomendaciones o buenas prácticas en este entorno. 

Ciberseguridad en mercados de valores (I). Cooperación internacional y flexibilidad

el 6 Octubre, 2016 en Banca y Seguros, DM_RJcoMercado

La ciberseguridad en los mercados de valores resulta esencial para la integridad, eficacia y solidez de los mercados financieros.

CasaBotinesFachadaLeón

Las transacciones de valores se hacen de forma electrónica y por tanto están expuestas a una amenaza constante. Es sabido que muchas organizaciones que no denuncian los ataques para no perder su reputación.

  • Cabe recordar que el Consejo de IOSCO, de febrero de 2014, IOSCO apoyó  distintas iniciativas de sus comités permanentes en los que están presentes los reguladores de todo el mundo. Y, que los Principios y el Multilateral Memoramdum of Understanding  de IOSCO dan cobertura a la cooperación entre Autoridades en la investigación de infracciones relacionadas con el cibercrimen
  • Dado el carácter global de los riesgos, las medidas de ciberseguridad efectivas se basan en  configurar políticas unificadas para: identificación de riesgos, protección, medidas técnicas, organizativas y concienciación del personal, control de tráfico de datos (combinando herramientas de software con servicios de inteligencia prestados por empresas),  planes de continuidad de negocio , medidas para recuperar datos o sistemas en función de las particularidades de cada sector, etc
  • Existen una gran diversidad de opciones y prácticas regulatorias en diferentes jurisdicciones (Singapur, Australia, Reino Unido, EEUU) Unos enfatizan los Principios regulatorios, otros la Dirección y Gobernanza de entidades y mercados. El punto en común es la flexibilidad que suele dejarse a las entidades reguladas. También los participantes en mercados y las entidades siguen practicas distintas para identificar, protegerse, responder y recuperarse de ciberataques.
  • Las asociaciones industriales organizan seminarios y acciones de concienciación para compartir experiencias