🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SFC - Anexo Circular Externa 18 de 2021 (12)

Superintendencia Financiera

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SFC - Anexo Circular Externa 18 de 2021 (12)
Autor
Superintendencia Financiera
Categoría
Infralegal
Área del derecho
Financiero
Año
2021

CAPÍTULO XXXI SISTEMA INTEGRAL DE ADMINISTRACIÓN DE RIESGOS (SIAR) ANEXO 14: INSTRUCTIVO PARA EL DILIGENCIAMIENTO DE LA AUTOEVALUACIÓN PARA DETERMINAR EL FACTOR DE PONDERACIÓN PARA EL CÁLCULO DEL VALOR DE LA EXPOSICIÓN POR RIESGO OPERACIONAL Generalidades El siguiente documento pertenece a la Superintendencia Financiera de Colombia (SFC). Este archivo ha sido preparado exclusivamente para el uso de la SFC y las entidades vigiladas que deben dar cumplimiento al Decreto 415 de 2018, el cual modifica el Decreto 2555 de 2010, en lo relacionado con el patrimonio adecuado de las sociedades administradoras de fondos de pensiones y de cesantías, sociedades fiduciarias, sociedades comisionistas de la bolsa de valores, sociedades administradoras de inversión y entidades aseguradoras que administran recursos de terceros. Los resultados contenidos dentro de este informe no pueden ser distribuidos por parte de estas entidades vigiladas a ninguna otra parte o usados para ningún otro propósito, diferente al establecido. La SFC no asume responsabilidad ni obligación por cualquier pérdida sufrida por el custodio y/o algún usuario no autorizado, como resultado de la circulación, publicación, reproducción u otro uso de este reporte contrario a lo previsto en esta sección. Pasos a seguir El presente documento tiene como propósito calcular el valor de la exposición por riesgo operacional (VeRRO) de las sociedades administradoras de fondos de pensiones y de cesantías, sociedades fiduciarias, sociedades comisionistas de la bolsa de valores, sociedades administradoras de inversión y entidades aseguradoras que administran recursos de terceros.

1. El orden de diligenciamiento del formulario no afecta la valoración. Debe ser contestado en su totalidad y solo se deben diligenciar las casillas en color gris.

2. Para el diligenciamiento se debe tener en cuenta la información contenida en las siguientes tablas:

Valor Nombre (%) 0 No 0 1 Si 100 Valor Nombre (%) 1 Débil (D) 25 2 Necesita Mejora (NM) 50 3 Adecuado (A) 75 4 Fuerte (F) 100

Débil: Las actividades no se ajustan a la normatividad o al perfil de riesgo de la entidad.

Necesita Se tiene un nivel bajo de cumplimiento de las normas y del perfil de riesgo de la entidad; se necesita realizar ajustes para su cumplimiento.

Mejora: Adecuado: Se tiene un nivel adecuado de cumplimiento de la normatividad y del perfil de riesgo de la entidad.

Fuerte: Las actividades exceden el cumplimiento normativo y el perfil de riesgo de la entidad.

3. Para cada pregunta se debe seleccionar solo una de las opciones de respuesta.

4. Al finalizar el diligenciamiento de la información se obtiene automáticamente el porcentaje que se debe aplicar para determinar el VeRRO.

CAPÍTULO XXXI SISTEMA INTEGRAL DE ADMINISTRACIÓN DE RIESGOS (SIAR) ANEXO 14: INSTRUCTIVO PARA EL DILIGENCIAMIENTO DE LA AUTOEVALUACIÓN PARA DETERMINAR EL FACTOR DE PONDERACIÓN PARA EL CÁLCULO DEL VALOR DE LA EXPOSICIÓN POR RIESGO OPERACIONAL El siguiente documento pertenece a la Superintendencia Financiera de Colombia (SFC). Este archivo ha sido preparado exclusivamente para el uso de la

SFC y las entidades vigiladas que deben dar cumplimiento al Decreto 415 de 2018, el cual modifica el Decreto 2555 de 2010, en lo relacionado con el patrimonio adecuado de las sociedades administradoras de fondos de pensiones y de cesantías, sociedades fiduciarias, sociedades comisionistas de la bolsa de valores, sociedades administradoras de inversión y entidades aseguradoras que administran recursos de terceros. Los resultados contenidos dentro de este informe no pueden ser distribuidos por parte de estas entidades vigiladas a ninguna otra parte o usados para ningún otro propósito, diferente al La SFC no asume responsabilidad ni obligación por cualquier pérdida sufrida por el custodio y/o algún usuario no autorizado, como resultado de la circulación, publicación, reproducción u otro uso de este reporte contrario a lo previsto en esta sección. El presente documento tiene como propósito calcular el valor de la exposición por riesgo operacional (VeRRO) de las sociedades administradoras de fondos de pensiones y de cesantías, sociedades fiduciarias, sociedades comisionistas de la bolsa de valores, sociedades administradoras de inversión y entidades . El orden de diligenciamiento del formulario no afecta la valoración. Debe ser contestado en su totalidad y solo se deben diligenciar las casillas en color gris. . Para el diligenciamiento se debe tener en cuenta la información contenida en las siguientes tablas: Las actividades no se ajustan a la normatividad o al perfil de riesgo de la entidad. Se tiene un nivel bajo de cumplimiento de las normas y del perfil de riesgo de la entidad; se necesita realizar ajustes para su cumplimiento. Se tiene un nivel adecuado de cumplimiento de la normatividad y del perfil de riesgo de la entidad. Las actividades exceden el cumplimiento normativo y el perfil de riesgo de la entidad.

. Al finalizar el diligenciamiento de la información se obtiene automáticamente el porcentaje que se debe aplicar para determinar el VeRRO. ANEXO 14: INSTRUCTIVO PARA EL DILIGENCIAMIENTO DE LA AUTOEVALUACIÓN PARA DETERMINAR EL FACTOR DE PONDERACIÓN PARA EL CÁLCULO DEL VALOR DE LA EXPOSICIÓN POR RIESGO OPERACIONAL Glosario de términos Análisis de impacto al negocio (BIA por sus siglas en inglés): Proceso de evaluación de las operaciones y del efecto que una interrupción tendría en ellas. Incluye no sólo el análisis de impacto al negocio, que es la identificación de los activos, funciones, procesos y recursos críticos, sino también la evaluación de los posibles daños o pérdidas que pudieran afectar a la entidad como resultado de una interrupción o un cambio en el negocio. Este análisis identifica: a) cómo se va a manifestar la pérdida o daño, b) cómo aumenta el grado de BIA daño o pérdida en función del tiempo transcurrido después del incidente, c) los servicios y recursos mínimos (humanos, físicos y financieros) necesarios para restablecer los procesos de negocio y seguir operando en un nivel mínimo aceptable y d) el tiempo y el nivel en el cual las actividades, funciones y servicios de la entidad deben ser recuperados. Centro de Procesamiento de Datos: Localidad física donde se encuentra ubicado el centro de cómputo principal designado para la CPD operación de la entidad. Centro Alterno de Procesamiento de Datos: Localidad física donde se encuentra ubicado el centro de cómputo alterno designado para la CAPD recuperación ante un evento.

Centro Alterno de Operación: Localidad física preparada para la recuperación de las unidades de negocio con los elementos críticos

requeridos para la operación de los servicios prestados por la entidad en caso de un evento que los afecte. CAO Tiempo objetivo de recuperación (RTO por sus siglas en inglés): Periodo inmediatamente posterior a la ocurrencia de un incidente dentro del cual deben reanudarse o recuperarse: la entrega de productos o servicios, las actividades críticas y los recursos. El RTO debe ser menor RTO al tiempo en el que los impactos financieros y operacionales identificados en el BIA sean inaceptables. Punto objetivo de recuperación (RPO por sus siglas en inglés): Punto de referencia anterior al que debe ser restaurada la información usada por un proceso de negocio después de una interrupción, para lograr su reanudación. Cada organización deberá definir su "pérdida RPO máxima de información".

Fuente: Glosario internacional de Resiliencia del DRI International.

ANEXO 14: INSTRUCTIVO PARA EL DILIGENCIAMIENTO DE LA AUTOEVALUACIÓN PARA DETERMINAR EL FACTOR DE PONDERACIÓN PARA EL CÁLCULO DEL VALOR DE LA EXPOSICIÓN Glosario de términos : Proceso de evaluación de las operaciones y del efecto que una interrupción tendría en ellas. Incluye no sólo el análisis de impacto al negocio, que es la identificación de los activos, funciones, procesos y recursos críticos, sino también la evaluación de los posibles daños o pérdidas que pudieran afectar a la entidad como resultado de una interrupción o un cambio en el negocio. Este análisis identifica: a) cómo se va a manifestar la pérdida o daño, b) cómo aumenta el grado de daño o pérdida en función del tiempo transcurrido después del incidente, c) los servicios y recursos mínimos (humanos, físicos y financieros)

necesarios para restablecer los procesos de negocio y seguir operando en un nivel mínimo aceptable y d) el tiempo y el nivel en el cual las : Localidad física donde se encuentra ubicado el centro de cómputo principal designado para la : Localidad física donde se encuentra ubicado el centro de cómputo alterno designado para la : Localidad física preparada para la recuperación de las unidades de negocio con los elementos críticos requeridos para la operación de los servicios prestados por la entidad en caso de un evento que los afecte. : Periodo inmediatamente posterior a la ocurrencia de un incidente dentro del cual deben reanudarse o recuperarse: la entrega de productos o servicios, las actividades críticas y los recursos. El RTO debe ser menor al tiempo en el que los impactos financieros y operacionales identificados en el BIA sean inaceptables. : Punto de referencia anterior al que debe ser restaurada la información usada por un proceso de negocio después de una interrupción, para lograr su reanudación. Cada organización deberá definir su "pérdida CAPÍTULO XXXI SISTEMA INTEGRAL DE ADMINISTRACIÓN DE RIESGOS (SIAR) ANEXO 14: INSTRUCTIVO PARA EL DILIGENCIAMIENTO DE LA AUTOEVALUACIÓN PARA DETERMINAR EL FACTOR DE PONDERACIÓN PARA EL CÁLCULO DEL VALOR DE LA EXPOSICIÓN POR RIESGO OPERACIONAL Delegatura para Riesgo Operacional y Ciberseguridad Determinación del Factor de Ponderación para el Cálculo del Valor de la Exposición por Riesgo Operacional

1. SARO 1.1 ¿Qué tan activa es la participación de la Junta Directiva en la gestión del riesgo operacional?

1.2 Califique la gestión de los comités de riesgo operacional (tenga en cuenta la frecuencia de las reuniones y la efectividad de las decisiones tomadas) 1.3 ¿Se tiene definido un apetito de riesgo operacional y éste es acorde con la estrategia de la entidad? 1.4 ¿Qué tan adecuada es la identificación de los riesgos operacionales? 1.5 ¿Son apropiados los controles establecidos para la mitigación de los riesgos operacionales? 1.6 ¿Qué tan apropiados son los procedimientos para analizar los eventos de riesgo operacional? (tenga en cuenta si los resultados del análisis de los eventos se consideran para mejorar el sistema de administración del riesgo operacional) 1.7 ¿Qué tan adecuadas son las herramientas tecnológicas para gestionar el riesgo operacional? 1.8 ¿Qué tan adecuados son los indicadores definidos por la entidad para medir la gestión del riesgo operacional? (tenga en cuenta si los resultados de los indicadores se consideran para mejorar el sistema de administración del riesgo operacional) 1.9 ¿Qué tan adecuados son los procedimientos de administración de cambios en la gestión de riesgo operacional? 1.10 ¿Qué tan adecuados son los procedimientos para realizar el monitoreo del perfil de riesgo operacional de la entidad? (tenga en cuenta si los procedimientos se consideran para mejorar el sistema de riesgo operacional) 1.11 ¿Qué tan calificado y capacitado se encuentra el personal de la entidad en la gestión del riesgo operacional? 1.12 ¿Qué tan adecuada es la gestión del personal encargado de la administración del riesgo operacional?

PROMEDIO

2. PLAN DE CONTINUIDAD DEL NEGOCIO (PCN)

2.1 ¿Se contemplan normas internacionales para la elaboración del PCN? 2.2 ¿El PCN está alineado con la planeación estratégica de la entidad? 2.3 ¿Qué tan adecuada es la definición de los roles de la Alta Gerencia, la Junta Directiva y los responsables de los procesos para la gestión del PCN? 2.4 ¿Qué tan apropiado es el presupuesto y el alcance del PCN respecto de la misión, los objetivos y las operaciones de la entidad? 2.5 ¿Se cuenta con grupos de trabajo que apoyan efectivamente la gestión del PCN? 2.6 ¿El BIA se actualiza regularmente y para ello se ha establecido un procedimiento? 2.7 ¿Las estrategias de continuidad son conocidas y aprobadas por la Junta Directiva y la Alta Gerencia? 2.8 ¿Se cuenta con procedimientos efectivos para la respuesta a eventos de riesgo operacional? 2.9 ¿Se cuenta con procedimientos efectivos para la gestión de crisis? 2.10 ¿Qué tan adecuadas son las pruebas realizadas al PCN? (tenga en cuenta si en las pruebas realizadas se incluyen, entre otros, ataques cibernéticos y eventos catastróficos) 2.11 ¿Dentro de las pruebas se involucran proveedores y entidades externas relacionadas con los procesos críticos de la entidad? 2.12 ¿Qué tan apropiados son los programas de concientización y entrenamiento del PCN? 2.13 ¿Qué tan ajustado se encuentra el RTO de los procesos críticos frente a las promesas de servicio realizadas a los consumidores financieros? 2.14 ¿El CPD está certificado en estándares reconocidos internacionalmente, tales como ANSI/TIA 942 TIER 3 o superior, ICREA u otro, que confirme, al menos, un nivel de disponibilidad del 99.95%?

2.15 ¿El CAPD está certificado en estándares reconocidos internacionalmente como ANSI/TIA 942 TIER 3 o superior, ICREA u otro, que confirme, al menos, un nivel de disponibilidad del 99.95%? 2.16 ¿Se ha operado desde el CAPD durante periodos que permitan verificar la adecuada ejecución de los procesos asociados a los servicios críticos de la organización? 2.17 ¿Se ha operado desde el CAO durante periodos que permitan verificar la adecuada ejecución de los procesos asociados a los servicios críticos de la organización? 2.18 ¿Cómo ha sido la prestación del servicio durante los eventos que afectaron a la entidad por más de una hora, en el último año?

PROMEDIO

3. SEGURIDAD DE LA INFORMACIÓN Y CIBERSEGURIDAD 3.1 ¿Se tienen establecidos los recursos financieros suficientes para el desarrollo e implementación del marco de seguridad de la información y la ciberseguridad? 3.2 ¿Se cuenta con un grupo de especialistas o personal calificado en seguridad de la información y ciberseguridad para realizar de manera efectiva la labor de inteligencia de amenazas, la gestión de las mismas y la respuesta a incidentes o ciberataques? 3.3 ¿Cómo son los procedimientos para realizar la evaluación de los riesgos de seguridad de la información y la ciberseguridad? (tenga en cuenta si se han implementado controles para su mitigación) 3.4 ¿Qué tan adecuados son los procedimientos para la identificación de amenazas y vulnerabilidades? 3.5 ¿Se tienen herramientas actualizadas para la prevención, protección, detección y recuperación de ataques cibernéticos? 3.6 ¿Qué tan apropiadas son las evaluaciones que se realizan a los terceros involucrados en los

procesos críticos de la entidad respecto de la gestión de la seguridad y la ciberseguridad? (tenga en cuenta la periodicidad con la que se realizan dichas evaluaciones) 3.7 ¿Qué tan adecuados son los procedimientos para la gestión de incidentes cibernéticos? 3.8 ¿Se reportan los incidentes de ciberseguridad a las autoridades que forman parte del Modelo Nacional de Gestión de Incidentes Cibernéticos?

PROMEDIO

4. TERCERIZACIÓN 4.1 ¿Qué tan idóneos son los criterios y procedimientos para la selección de los terceros y los servicios que serán atendidos por estos? 4.2 ¿Qué tan apropiado es el seguimiento y monitoreo a los servicios prestados por los terceros? 4.3 ¿Cómo es la evaluación de riesgos operacionales que se realiza frente a los servicios prestados por los terceros? 4.4 ¿Qué tan efectivos son los planes de contingencia y de continuidad del negocio de los terceros respecto de las condiciones requeridas por la entidad? 4.5 ¿Qué tan adecuada es la verificación realizada por el Comité de Auditoría Interna respecto de las condiciones de prestación de servicios de los terceros contratados por la entidad?

PROMEDIO

PROMEDIO GESTIÓN DE RIESGOS OPERACIONALES

Total VeRRO CAPÍTULO XXXI SISTEMA INTEGRAL DE ADMINISTRACIÓN DE RIESGOS (SIAR) ANEXO 14: INSTRUCTIVO PARA EL DILIGENCIAMIENTO DE LA AUTOEVALUACIÓN PARA DETERMINAR EL FACTOR DE PONDERACIÓN PARA EL CÁLCULO DEL VALOR DE LA EXPOSICIÓN POR RIESGO Delegatura para Riesgo Operacional y Ciberseguridad Determinación del Factor de Ponderación para el Cálculo del Valor de la Exposición por Riesgo Operacional

1. SARO

PROMEDIO

2. PLAN DE CONTINUIDAD DEL NEGOCIO (PCN)

PROMEDIO

3. SEGURIDAD DE LA INFORMACIÓN Y CIBERSEGURIDAD

PROMEDIO

4. TERCERIZACIÓN

PROMEDIO

PROMEDIO GESTIÓN DE RIESGOS OPERACIONALES

VeRRO

Consultar sobre este documento ...