Estructura y rol de la Superintendencia del Sistema Financiero

Las instituciones deben crear y formalizar una estructura organizativa que abarque desde unidades técnicas altamente especializadas hasta roles específicos en la alta dirección.

1. Unidades Especializadas (Según la fuente actual de la NRP-23):

  • Unidad de Seguridad de la Información: Las instituciones deben establecer esta unidad con la característica fundamental de ser independiente. Como detallamos en conversaciones previas, esta unidad debe estar separada de las líneas de negocio y es la responsable de diseñar, coordinar y mantener el Sistema de Gestión de la Seguridad de la Información (SGSI).
  • Función o Unidad de Ciberseguridad (UCIB): Es obligatorio crear esta función o unidad encargada específicamente de monitorear las amenazas tecnológicas a las que se expone la entidad.

2. Roles Directivos y Estratégicos (Según la fuente actual y nuestro historial):

  • Junta Directiva: A nivel directivo, la Junta debe involucrarse directamente, siendo los responsables de aprobar los planes del Programa de Seguridad de la Información y los planes obligatorios de capacitación. (Nota: De acuerdo con nuestras conversaciones pasadas sobre las normas NRP-17, NRP-20 y NRP-24, la Junta Directiva es la base del gobierno corporativo y la encargada de aprobar la Política de Continuidad del Negocio y definir el apetito al riesgo).
  • Alta Gerencia: Deben formar parte de los protocolos de comunicación, ya que se les debe notificar de forma inmediata cuando se materialice un incidente de ciberseguridad. (Nota: Según repasamos anteriormente, la Alta Gerencia también debe recibir reportes de la UCIB al menos semestralmente).

3. Unidades de Control y Gestión (Información proveniente de nuestras conversaciones previas):

  • Comité de Riesgos y Unidad de Riesgos: Con base en nuestro historial sobre la norma NRP-24 y la adopción del BIA (Análisis de Impacto al Negocio), la estructura organizacional debe delimitar formalmente las funciones de estas áreas. El Comité de Riesgos tiene la responsabilidad de supervisar la ejecución del BIA y asegurar que se prioricen los procesos críticos para la continuidad.
  • Unidad de Auditoría Interna: Como comentamos al hablar de las auditorías y la NRP-32, es indispensable que esta unidad evalúe anualmente en su plan de trabajo el nivel de cumplimiento de las medidas de ciberseguridad, seguridad de la información y continuidad del negocio.

En resumen, la estructura organizativa exige separar las funciones operativas de negocio de la supervisión técnica creando unidades independientes de seguridad y ciberseguridad, y exige que la Junta Directiva y la Alta Gerencia asuman un rol activo y documentado en la gestión integral de estos riesgos.