EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez seguridad de los sistemas de información · Reglamento COBAC seguridad SI

Su seguridad SI evaluada sobre las exigencias COBAC, traducida en un plan de acción cuantificado.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez seguridad de los sistemas de información · Reglamento COBAC seguridad SI

Gobernanza del sistema de informaciónN1 → N5
Política de seguridad y corpus documentalN1 → N5
Mapa de activos y riesgos informáticosN1 → N5
Gestión de identidades y autorizacionesN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Gobernanza del sistema de información6484
Política de seguridad y corpus documental5379
Mapa de activos y riesgos informáticos6182
Gestión de identidades y autorizaciones3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico Règlement COBAC relatif à la sécurité des systèmes d’information des établissements assujettis (Commission Bancaire de l’Afrique Centrale, CEMAC) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Este mecanismo (un nivel, un nivel superior, y la acción que une ambos) es lo que transforma una constatación en una trayectoria.

¿Las autorizaciones de acceso a las aplicaciones sensibles son objeto de una revisión periódica?

  1. N1

    No se organiza ninguna revisión. Los derechos se asignan al incorporarse al puesto y rara vez se retiran en las movilidades o bajas.

  2. N2

    Se realizan revisiones puntuales, con motivo de una misión de control o de un incidente. El alcance y el método varían.

  3. N3

    Se planifica una revisión en una fecha fija sobre las aplicaciones sensibles. Los responsables de negocio validan los derechos de sus equipos y las discrepancias se corrigen.

  4. N4

    La revisión cubre el conjunto de aplicaciones, incluidas las cuentas con privilegios y las cuentas de proveedores. Los resultados se registran y se comunican al control permanente.

  5. N5

    Las discrepancias recurrentes alimentan la revisión de los perfiles y de los procedimientos de autorización, con un seguimiento documentado de las revisiones e indicadores presentados al órgano deliberante.

Acción para pasar de N2 a N3

Fijar un calendario de revisión semestral sobre la lista de aplicaciones sensibles, designar para cada una un validador de negocio, e incluir el informe de resultados de las discrepancias en el orden del día del siguiente comité de control interno.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen COBAC.

De qué trata este marco de referencia

El reglamento COBAC sobre la seguridad de los sistemas de información impone a las entidades sujetas de la zona CEMAC un dispositivo formalizado de control del riesgo informático. Abarca la gobernanza del SI y la responsabilidad del órgano deliberante, la política de seguridad, la clasificación de los activos y de los datos, la gestión de los accesos y de las autorizaciones, la seguridad de las infraestructuras y de las aplicaciones, la continuidad y la recuperación de la actividad, la gestión de incidentes y su notificación a la Comisión Bancaria, así como el encuadre de los proveedores informáticos. El control periódico y el reporte al supervisor completan el dispositivo.

En la práctica, la exigencia es más fácil de enunciar que de gestionar. Las entidades de la subregión combinan a menudo un núcleo bancario antiguo, una actividad de tarjetas externalizada, canales de banca digital recientes y sucursales con enlaces heterogéneos. Tres preguntas se repiten sistemáticamente. ¿Se aplica realmente la política de seguridad en las filiales y sucursales, o solo se aprueba en la sede? ¿Se revisan las autorizaciones en fechas fijas, incluidas las cuentas de proveedores y las cuentas con privilegios? ¿Se ha probado el plan de continuidad con un escenario real, con un acta que el control periódico pueda utilizar?

Conviene disipar dos confusiones. La primera consiste en equiparar el cumplimiento del reglamento a la existencia de un presupuesto informático y de un cortafuegos: el texto trata sobre un dispositivo de control, es decir, sobre roles, procedimientos, pruebas y revisiones, no sobre un inventario de equipos. La segunda consiste en tratar la seguridad SI como un asunto puramente técnico, cuando el reglamento compromete al órgano deliberante y se articula con los dispositivos de control interno, de riesgo operacional y de subcontratación ya exigidos por la COBAC. El mapa de riesgos informáticos debe leerse dentro del mapa de riesgos de la entidad.

Una auditoría de cumplimiento concluye con una constatación binaria: la exigencia se cumple o no se cumple. El diagnóstico de madurez responde a otra pregunta. Sitúa cada práctica en una escala progresiva, desde el gesto puntual hasta el dispositivo gestionado y revisado, e indica la acción precisa que permite pasar al nivel siguiente. Esta lectura es la que necesita una dirección general que debe decidir entre varios proyectos en un mismo ejercicio y justificar sus prioridades ante el comité de auditoría.

El marco de referencia está listo para usar en Datamensio y sigue siendo adaptable. La IA ajusta los ámbitos, las preguntas y los niveles a su perfil, banco comercial, entidad de microfinanzas o entidad de pago, o construye una variante a partir de su política de seguridad y de sus informes de control. Las brechas detectadas alimentan directamente un plan de acción priorizado, consolidable en varias entidades del grupo.

Norma de referencia: Règlement COBAC relatif à la sécurité des systèmes d’information des établissements assujettis (Commission Bancaire de l’Afrique Centrale, CEMAC)

Los ámbitos evaluados

  • Gobernanza del sistema de información

    Implicación del órgano deliberante y del órgano ejecutivo, estrategia SI aprobada, comité dedicado, roles y responsabilidades, designación y posicionamiento del responsable de seguridad, medios asignados.

  • Política de seguridad y corpus documental

    Política de seguridad formalizada y validada, procedimientos de aplicación, alcance cubierto, difusión a entidades y filiales, ciclo de revisión.

  • Mapa de activos y riesgos informáticos

    Inventario de activos y aplicaciones, clasificación de datos, identificación de vulnerabilidades, evaluación de riesgos, articulación con el mapa de riesgos operacionales.

  • Gestión de identidades y autorizaciones

    Asignación y retirada de derechos, separación de funciones, cuentas con privilegios, cuentas de proveedores, autenticación, revisión periódica de autorizaciones y trazabilidad.

  • Seguridad de las infraestructuras y de las aplicaciones

    Seguridad de redes y puestos de trabajo, segmentación, cifrado, gestión de parches, seguridad de los canales de banca digital y de tarjetas, pruebas de intrusión.

  • Explotación y gestión de cambios

    Procedimientos de explotación, gestión de puestas en producción, entornos de prueba separados, copias de seguridad y restauraciones verificadas, registro y supervisión.

  • Continuidad y recuperación de la actividad

    Plan de continuidad de actividad y plan de contingencia informática, sitio de respaldo, objetivos de recuperación, escenarios probados, actas de ejercicio, actualización tras las pruebas.

  • Gestión de incidentes de seguridad

    Detección y calificación, registro de incidentes, plazos de tratamiento, notificación a la Comisión Bancaria, análisis de causas, lecciones aprendidas.

  • Proveedores y externalización informática

    Cláusulas contractuales de seguridad y de auditoría, reversibilidad, niveles de servicio, control de los proveedores de gestión externalizada y de tarjetas, localización y acceso a los datos.

  • Control, reporte y mejora continua

    Cobertura del SI por el control permanente y periódico, indicadores seguidos, reporte al órgano deliberante y al supervisor, seguimiento de las recomendaciones, sensibilización de los colaboradores.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿El reglamento COBAC seguridad SI da lugar a una certificación?

No. Se trata de un reglamento prudencial cuyo cumplimiento verifica la Comisión Bancaria de África Central, mediante el reporte y las misiones de verificación. Datamensio mide la madurez de su dispositivo y prepara estos plazos, pero no expide ninguna certificación.

¿Qué diferencia hay entre este diagnóstico y una auditoría de cumplimiento?

La auditoría concluye exigencia por exigencia, cumplida o no. El diagnóstico sitúa cada práctica en una escala de madurez e indica la acción que permite pasar al nivel siguiente. Ambos se complementan: el diagnóstico prepara la misión y jerarquiza los proyectos, la auditoría valida.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en una sesión de trabajo. La versión completa, en modo colaborativo con el departamento de sistemas, el responsable de seguridad y el control interno, se extiende generalmente entre una y dos semanas, dedicando la mayor parte del tiempo a reunir las pruebas junto a los equipos.

¿El marco de referencia es adaptable a una entidad de microfinanzas o de pago?

Sí. Los ámbitos, las preguntas y los niveles se modifican, y la IA produce una variante adaptada a su tamaño y a su perfil de actividad a partir de sus documentos internos. Usted sigue siendo propietario de su marco de referencia.

¿Cómo tratar varias filiales en distintos países de la zona?

Cada entidad realiza su evaluación sobre el mismo marco de referencia. Las puntuaciones se comparan por unidad de negocio y a lo largo del tiempo, y una hoja de ruta transversal consolida las acciones comunes sin duplicarlas entidad por entidad.

¿Se necesita experiencia técnica para responder?

Las preguntas versan sobre el dispositivo de control, no sobre las configuraciones. Un responsable de control interno puede completar una gran parte del marco de referencia. El modo colaborativo permite asignar las preguntas técnicas al interlocutor competente.

¿Cómo se articula este diagnóstico con el control interno y el riesgo operacional?

Las exigencias se solapan en gran medida: mapa de riesgos, dispositivo de control, gestión de incidentes, encuadre de proveedores. Las evaluaciones realizadas sobre estos marcos de referencia se cruzan en una única hoja de ruta, lo que evita tratar dos veces la misma acción.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún transferencia fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen COBAC.