Ciberseguridad en el sector financiero. Actualidad en la UE

el 10 abril, 2020 en Banca y Seguros, Ciberseguridad en la empresa. Master U en Ciberseguridad

Spread the love

 DIGITAL OPERATIONAL RESILIENCE FRAMEWORK FOR FINANCIAL SERVICES: MAKING THE EU FINANCIAL SECTOR MORE SECURE

En abril de 2019, las Autoridades Europeas de Supervisión habían recomendado a la Comisión Europea que propusiera mejoras específicas en el marco regulador financiero de la UE para desarrollar una normativa única de regulación y supervisión para la resistencia operativa de las TIC en el sector financiero. Sobre tal base principal, la Comisión Europea abrió un periodo de consultas sobre este documento (DIGITAL OPERATIONAL RESILIENCE FRAMEWORK FOR FINANCIAL SERVICES: MAKING THE EU FINANCIAL SECTOR MORE SECURE). El periodo de consultas  estuvo abierto desde 19.03.2019 hasta 19.03.2020.

En particular, la Comisión recabó opiniones sobre: 1) requisitos sobre la gestión de los riesgos de seguridad y las TIC en el acervo legislativo aplicable al sector financiero, 2) requisitos de notificación de incidentes, 3) marco de pruebas de resiliencia operativa digital y 4) supervisión de los proveedores de terceros de TIC a las instituciones financieras.

De entre las respuestas recibidas, destacamos la de la Asociación Europea de Servicios Financieros (AFME), aqui.

Destacamos de esta respuesta:

NYC_by Jara IPM. One Trade Center Tower

  • En relación con la seguridad la AFME se muestra proclive a seguir utilizando los instrumentos desarrollados por la industria, como el Perfil de Seguridad Cibernético del Sector de Servicios Financieros (FSSCP) para comparar los marcos de seguridad utilizados actualmente y establecer las mejores prácticas en lugar de recurrir, como parece deducirse de la consulta, a legislación específica sobre Objetivos de Tiempo de Recuperación (OTR) y  Objetivos de Punto de Recuperación (OPR) , que a juicio de AFME se desviarían del enfoque basado en principios e incluso puede exacerbar el riesgo de un incidente cibernético .
  • Sobre notificaciones, La AFME reconoce que existe un riesgo cada vez mayor de que proliferen los requisitos de notificación de incidentes en las empresas, lo que incrementa su carga administrativa y desvía a las entidades del objetivo de mitigar riesgos, por lo que recomienda estudiar la forma de apoyar mecanismos eficientes de presentación de informes únicos para satisfacer distintos objetivos. También recomienda que se analicen modos en que las autoridades puedan agregar y compartir información entre ellas y con la industria para aumentar la eficiencia, en lugar de introducir requisitos nuevos o que compitan entre sí. En relación con los test de seguridad, AFME se manifiesta conforme con las propuestas de la Comisión para desarrollar un marco coherente de pruebas en todo el sector financiero, y pide una guía coherente también para el reconocimiento mutuo de estas pruebas por parte de los supervisores.
  • En relación con requisitos estrictos que las entidades puedan verse obligadas a aplicar a terceras partes, la AFME advierte contra la cualquier cambio inmediato sobre la forma en que las empresas de servicios financieros gestionan  la subcontratación a terceros proveedores de TIC, y se apoya en la experiencia adquirida por las entidades, señalando además que cualquier marco normativo debería ser adoptado a nivel mundial para evitar poner barreras a la innovación o crear fragmentación regulatoria.
  • En relación con otras áreas donde la acción de la UE sea necesaria, la AFME apoyaría medidas para compartir información y experiencias en el sector financiero, y más en concreto apunta al intercambio de evaluaciones sobre cómo se ha aplicado el paquete normativo NIS en los distintos Estados y en las diferentes instituciones. Apunta además AFME a que,  estas medidas en ningún caso deben generar riesgos contrarios a la protección de datos personales y confidenciales en particular en zonas grises como pueden ser metadatos conducentes a la identificación de adquisiciones ilícitas.

 

Los comentarios están cerrados, pero trackbacks y pingbacks están permitidos.