🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SFC - Anexo Circular Externa 33 de 2020 (2)

Superintendencia Financiera

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SFC - Anexo Circular Externa 33 de 2020 (2)
Autor
Superintendencia Financiera
Categoría
Infralegal
Área del derecho
Financiero
Año
2020

SUPERINTENDENCIA FINANCIERA DE COLOMBIA

ANEXO l - REMISI(cid:211)N DE INFORMACI(cid:211)N

PARTE I - PROFORMAS F.0000

PÆgina 594

TEMA: Seguimiento de la gesti(cid:243)n de Seguridad de la Informaci(cid:243)n (SI) y Ciberseguridad (CS) NOMBRE DE PROFORMA: Reporte de informaci(cid:243)n para el cÆlculo de mØtricas e indicadores de

SI y CS

NUMERO DE PROFORMA: F.0000-164

NUMERO DE FORMATO: 408

OBJETIVO: Recopilar informaci(cid:243)n para el cÆlculo de mØtricas e indicadores de SI y CS con el fin de hacer seguimiento a la gesti(cid:243)n del riesgo de las entidades vigiladas.

TIPO DE ENTIDAD A LA QUE APLICA: Entidades sometidas a la inspecci(cid:243)n y vigilancia de la Superintendencia Financiera de Colombia (SFC) a las que les aplique el Cap(cid:237)tulo V, T(cid:237)tulo IV, Parte I de la Circular BÆsica Jur(cid:237)dica.

PERIODICIDAD: Trimestral FECHA DE CORTE DE LA INFORMACION: 31 de marzo, 30 de junio, 30 de septiembre y 31 de diciembre.

FECHA DE REPORTE: Dentro de los quince (15) d(cid:237)as calendario siguientes a la fecha de corte.

DOCUMENTO TECNICO: A-DT-GTI-004

TIPO Y NUMERO DEL INFORME: 38 - `rea 9– CÆlculo de mØtricas e Indicadores de SI y CS.

MEDIO DE ENV˝O: WEB DEPENDENCIA RESPONSABLE: Delegatura para Riesgo Operacional y Ciberseguridad DEPENDENCIA USUARIA: D irecci(cid:243)n de Investigaci(cid:243)n, Innovaci(cid:243)n y Desarrollo Delegatura Adjunta para Riesgos Delegatura para el Consumidor Financiero INSTRUCTIVO GENERALIDADES La presente proforma debe ser remitida con la firma digital del Representante Legal. Los valores numØricos enteros no deben llevar ningœn separador. Los valores referidos a duraci(cid:243)n deben expresarse en el formato PYYYY-DDDThh:mm:ss establecido en el estÆndar ISO 8601:2019. Las subcuentas que hacen referencia a valores monetarios se deben expresar en pesos con dos (2) decimales. Las subcuentas o filas que no tengan valor se deben reportar en cero. La columna 01 aplica para las unidades de captura 01, 03, 04, 05, 06 y 07. La columna 02 aplica para la unidad de captura 02. Para la unidad de captura 05 se debe reportar la informaci(cid:243)n, conforme a la siguiente tabla: Tabla 1. MODELO DE MADUREZ GESTI(cid:211)N DE LA SI y CS Calificaci(cid:243)n CMM Criterio de Evaluaci(cid:243)n 1 Inicial Controles inexistentes o parciamente desarrollados. 2 BÆsico Controles o planes Documentados y Semiautomatizados. Controles o planes de acci(cid:243)n estandarizados, medidos y automatizados de 3 Interiorizado acuerdo con la pol(cid:237)tica. Controles o planes de acci(cid:243)n con mÆximo grado de automatizaci(cid:243)n e 4 Optimizado

institucionalizaci(cid:243)n alcanzado. Controles con mÆximo grado de automatizaci(cid:243)n, institucionalizaci(cid:243)n y 5 Visionario adaptaci(cid:243)n a cambios en el entorno.

ENCABEZADO Entidad: Identificaci(cid:243)n de la entidad sometida a inspecci(cid:243)n y vigilancia de la SFC de acuerdo con el Æmbito de aplicaci(cid:243)n del Cap(cid:237)tulo V, T(cid:237)tulo IV, Parte I de la Circular BÆsica Jur(cid:237)dica .

Para este fin, indique el c(cid:243)digo del tipo de entidad al que pertenece, el c(cid:243)digo de la entidad asignado por la SFC y el nombre o sigla de la entidad. Circular Externa 033 de 2020 Noviembre de 2020 Proforma F.0000-164 (Formato 408)

SUPERINTENDENCIA FINANCIERA DE COLOMBIA

ANEXO l - REMISI(cid:211)N DE INFORMACI(cid:211)N

PARTE I - PROFORMAS F.0000

PÆgina 595

Fecha de Corte: Registre la fecha de corte de la informaci(cid:243)n reportada, bajo el formato DD (d(cid:237)a), MM (mes) y AAAA

(aæo). CUERPO DEL FORMATO UNIDAD DE CAPTURA 01 - GESTI(cid:211)N DE INCIDENTES En esta unidad de captura la entidad debe reportar los datos relacionados con la gesti(cid:243)n de incidentes de SI y CS, los cuales hacen referencia a la efectividad de contenci(cid:243)n de los ataques cibernØticos por parte de las entidades, as(cid:237)

como los incidentes que han afectado a un tercero con quien se tiene relaci(cid:243)n contractual y que han impactado a los activos de informaci(cid:243)n o los servicios de la entidad. S(cid:243)lo aplica para la columna 01. Subcuenta 005 – Nœmero total de ataques recibidos: Registre la cantidad de ataques recibidos durante el trimestre. Se deben considerar todas las fuentes de informaci(cid:243)n (herramientas de seguridad) para determinar los ataques recibidos bien sea que se hayan contenido o no. Subcuenta 010 – Nœmero total de incidentes de SI y CS en la entidad: Registre la cantidad total de incidentes de SI y CS presentados en la entidad durante el trimestre. Subcuenta 015 – Nœmero de incidentes abiertos: Registre la cantidad de incidentes de SI y CS que permanecen abiertos a la fecha de corte. Subcuenta 020 – Nœmero de incidentes cerrados: Registre la cantidad de incidentes cerrados que ocurrieron durante el trimestre. Subcuenta 025 – Nœmero de incidentes presentados en los servicios que prestan los terceros a la entidad: Registre la cantidad de incidentes de SI y CS que han afectado, durante el trimestre, a los terceros que tienen relaci(cid:243)n contractual y que impactan los activos de informaci(cid:243)n o los servicios de la entidad vigilada. Subcuenta 030 – Nœmero total de incidentes de SI y CS: Registre la cantidad total de incidentes de SI y CS presentados en la entidad durante el trimestre. Se debe incluir la sumatoria de incidentes de SI y CS presentados en la entidad y los incidentes presentados en los servicios prestados por terceros.

UNIDAD DE CAPTURA 02 – TIEMPO PROMEDIO DE INCIDENTES En esta unidad de captura se debe reportar el tiempo promedio en la detecci(cid:243)n y respuesta a incidentes cerrados durante el trimestre, los cuales deben expresarse en el formato PYYYY-DDDThh:mm:ss establecido en el estÆndar ISO 8601:2019. S(cid:243)lo aplica para la columna 02. Las letras P y T son utilizadas como delimitadores de los datos numØricos.

YYYY: Hace referencia a nœmero de aæos transcurridos, no es la consignaci(cid:243)n de una fecha. PE: Si han transcurrido tres (3) aæos, el dato ser(cid:237)a 0003.

DDD: Hace referencia a un nœmero de d(cid:237)as transcurridos. El valor debe ser mayor o igual a cero y menor a 366. PE: Si han transcurrido ciento sesenta y dos (162) d(cid:237)as, el dato ser(cid:237)a 162. hh:mm:ss : Hace referencia al formato de horas, minutos y segundos. Las horas deben ser consignadas en formato militar (de 0 a 23), los minutos y segundos deben ser valores enteros (00 a 59).

De esta manera y a modo de ejemplo, si han transcurrido cuatrocientos (400) d(cid:237)as, con veintitrØs (23) horas, treinta y cuatro (34) minutos y seis (6) segundos; el dato consignado deberÆ ser P0001-034T23:34:06. Subcuenta 005 – Tiempo promedio de detecci(cid:243)n de incidentes de SI y CS: Registre el tiempo promedio entre el momento de inicio del evento hasta su detecci(cid:243)n por parte de la entidad.

Subcuenta 010 – Tiempo promedio de respuesta a incidentes de SI y CS: Registre el tiempo promedio de respuesta desde la detecci(cid:243)n hasta la remediaci(cid:243)n. Subcuenta 015 – Tiempo total de gesti(cid:243)n de incidentes de SI y CS: Registre el tiempo promedio entre el momento de inicio de los incidentes hasta la remediaci(cid:243)n. UNIDAD DE CAPTURA 03 - GESTI(cid:211)N DE VULNERABILIDADES En esta unidad de captura la entidad debe reportar los datos relacionados con la gesti(cid:243)n de vulnerabilidades. Se debe incluir los datos referidos a vulnerabilidades remediadas y vulnerabilidades altas identificadas; as(cid:237) como la plataforma tecnol(cid:243)gica que no ha sido objeto de anÆlisis de vulnerabilidades durante el trimestre y el nœmero de Circular Externa 033 de 2020 Noviembre de 2020 Proforma F.0000-164 (Formato 408)

SUPERINTENDENCIA FINANCIERA DE COLOMBIA

ANEXO l - REMISI(cid:211)N DE INFORMACI(cid:211)N

PARTE I - PROFORMAS F.0000

PÆgina 596 elementos de hardware y software que no cuentan con soporte del fabricante, proveedor o de un representante autorizado. S(cid:243)lo aplica para la columna 01. Subcuenta 005 – Vulnerabilidades detectadas: Registre la cantidad total de vulnerabilidades detectadas durante el trimestre para los activos de informaci(cid:243)n (sistemas, equipos, elementos de red, datos, etc.). En tØrminos generales, las vulnerabilidades le permiten a un atacante explotarlas con el fin de afectar la confidencialidad, integridad,

disponibilidad, control de acceso y consistencia del sistema o de sus datos y aplicaciones. Subcuenta 010 – Vulnerabilidades remediadas: Registre la cantidad de vulnerabilidades remediadas durante el trimestre. Subcuenta 015 – Total vulnerabilidades: Registre la cantidad total de vulnerabilidades que no han sido remediadas en la entidad. Se deben acumular las detectadas durante el trimestre y las de periodos anteriores. Subcuenta 020 – Vulnerabilidades altas detectadas: Registre la cantidad de vulnerabilidades altas detectadas durante el trimestre para los activos de informaci(cid:243)n (sistemas, equipos, elementos de red, datos, etc.). Subcuenta 025 – Vulnerabilidades altas remediadas: Registre la cantidad de vulnerabilidades altas remediadas durante el trimestre. Subcuenta 030 – Total vulnerabilidades altas: Registre el nœmero total de vulnerabilidades altas que no han sido remediadas en la entidad. Se deben acumular las detectadas durante el trimestre y las de periodos anteriores. Subcuenta 035 – Plataforma tecnol(cid:243)gica analizada: Registre la cantidad de elementos que han sido objeto de anÆlisis de vulnerabilidades durante el trimestre. Subcuenta 040 – Total de elementos de la plataforma tecnol(cid:243)gica: Registre el total de elementos de hardware y software. Incluye dispositivos de red, terminales de atenci(cid:243)n, elementos de seguridad, etc. Subcuenta 045 – Cantidad de elementos sin soporte: Registre la cantidad de elementos de hardware y software (incluye dispositivos de red, terminales de atenci(cid:243)n, elementos de seguridad, etc.) que se encuentran sin soporte del

fabricante, proveedor o de un representante autorizado. Subcuenta 050 – Cantidad de aplicaciones con anÆlisis de c(cid:243)digo: Registre la cantidad de aplicaciones a las cuales se les ha realizado anÆlisis de c(cid:243)digo estÆtico o dinÆmico. Subcuenta 055 – Total de aplicaciones: Registre la cantidad de aplicaciones desarrolladas o soportadas por la entidad. Subcuenta 060 – Cantidad de componentes que deben ser objeto de pruebas de intrusi(cid:243)n: Registre el nœmero de componentes de la plataforma tecnol(cid:243)gica que deben ser objeto de pruebas de intrusi(cid:243)n. Subcuenta 065 – Cantidad de componentes objeto de pruebas de intrusi(cid:243)n: Registre el nœmero de componentes que ha sido objeto de pruebas de intrusi(cid:243)n durante el trimestre. UNIDAD DE CAPTURA 04 – FORMACI(cid:211)N En esta unidad de captura la entidad debe reportar los datos solicitados de las capacitaciones realizadas en SI y CS. S(cid:243)lo aplica la columna 01. Subcuenta 005 – Colaboradores que deben ser capacitados: Registre la cantidad de empleados y contratistas que deb(cid:237)an ser capacitados durante el trimestre en SI y CS, considerando las funciones que deben desarrollar. Subcuenta 010 – Cantidad total de colaboradores capacitados: Registre la cantidad de empleados y contratistas que fueron capacitados en SI y CS, durante el trimestre, considerando las funciones que deben desarrollar. Subcuenta 015 – Colaboradores que aprueban la evaluaci(cid:243)n: Registre la cantidad de empleados que realizaron y aprobaron, durante el trimestre, la evaluaci(cid:243)n de las capacitaciones impartidas sobre SI y CS.

UNIDAD DE CAPTURA 05 – SISTEMA DE GESTI(cid:211)N DE LA SEGURIDAD DE LA INFORMACI(cid:211)N Y CIBERSEGURIDAD En esta unidad de captura la entidad debe reportar el valor correspondiente al nivel de madurez de la gesti(cid:243)n de la SI y CS implementado por Østa. Debe usar como referencia la escala establecida por la SFC en la tabla 1 de este instructivo. S(cid:243)lo aplica la columna 01. Subcuenta 005 – Nivel de madurez de la gesti(cid:243)n de la SI y CS: Registre el nivel de madurez de la gesti(cid:243)n de la SI y CS, segœn lo indicado en la tabla 1 de este instructivo Circular Externa 033 de 2020 Noviembre de 2020 Proforma F.0000-164 (Formato 408)

SUPERINTENDENCIA FINANCIERA DE COLOMBIA

ANEXO l - REMISI(cid:211)N DE INFORMACI(cid:211)N

PARTE I - PROFORMAS F.0000

PÆgina 597 UNIDAD DE CAPTURA 06 - GESTI(cid:211)N DE RIESGOS En esta unidad de captura la entidad debe reportar los datos relacionados con la gesti(cid:243)n del riesgo. Igualmente debe reportar la participaci(cid:243)n de las perdidas por incidentes de SI y CS en el total de pØrdidas por riesgo operativo y las sanciones impuestas por incidentes de Si y CS al interior de la entidad por parte de empleados y contratistas. S(cid:243)lo aplica a la columna 01. Subcuenta 005 – Cantidad de riesgos residuales no tolerados de SI y CS: Registre la cantidad de riesgos

residuales de SI y CS fuera del perfil de riesgo aprobado por la junta directiva despuØs de haber aplicado los controles, a la fecha de reporte. Subcuenta 010 – Total de riesgos de SI y CS identificados: Registre la cantidad de riesgos de SI y CS identificados en la matriz de riesgos de la entidad, a la fecha de reporte. Subcuenta 015 – Valor econ(cid:243)mico de las pØrdidas brutas por incidentes de SI y CS de la entidad: Registre el valor econ(cid:243)mico de las pØrdidas contabilizadas por incidentes de SI y CS sobre los activos de informaci(cid:243)n o sistemas tecnol(cid:243)gicos propios de la entidad durante el trimestre. Subcuenta 020 – Valor econ(cid:243)mico de las pØrdidas brutas por incidentes de SI y CS de sus terceros: Registre el valor econ(cid:243)mico de las pØrdidas contabilizadas por incidentes de SI y CS sobre los activos de informaci(cid:243)n o sistemas tecnol(cid:243)gicos de los terceros que prestan servicios a la entidad, durante el trimestre. Subcuenta 025 – Valor econ(cid:243)mico de las pØrdidas brutas por incidentes de SI y CS de sus clientes: Registre el valor econ(cid:243)mico de las pØrdidas contabilizadas por incidentes de SI y CS sobre los activos de informaci(cid:243)n o sistemas tecnol(cid:243)gicos de los clientes o usados por ellos, durante el trimestre. Subcuenta 030 – Total pØrdidas econ(cid:243)micas riesgo operativo: Registre el valor econ(cid:243)mico de las pØrdidas por

deficiencias, fallas o inadecuaciones en el recurso humano, procesos, tecnolog(cid:237)a, infraestructura, o por ocurrencia de acontecimientos externos durante el trimestre. Subcuenta 035 – Cantidad de investigaciones por incidentes de SI y CS: Registre todas las investigaciones abiertas por la entidad, durante el trimestre, a sus empleados y contratistas por incidentes de SI y CS. Subcuenta 040 – Cantidad de sanciones por incidentes de SI y CS: Registre todas las sanciones impuestas por la entidad a sus empleados y contratistas, durante el trimestre, por causa de incidentes de SI y CS. UNIDAD DE CAPTURA 07 – PRESUPUESTO En esta unidad de captura la entidad debe reportar el presupuesto asignado para SI y CS en relaci(cid:243)n con el presupuesto general de la entidad. Debe reportarse una sola vez en el trimestre correspondiente al cÆlculo. En los demÆs periodos reporta cero (o). S(cid:243)lo aplica para la columna 01. Subcuenta 005 – Presupuesto de SI y CS: Registre el valor aprobado del presupuesto anual asignado a SI y CS. Subcuenta 010 – Presupuesto total de la entidad: Registre el valor total del presupuesto anual de la entidad. Circular Externa 033 de 2020 Noviembre de 2020 Proforma F.0000-164 (Formato 408)

Consultar sobre este documento ...