En el Artículo 10° – (Servicio de computación en la nube) de la SECCIÓN 11: ADMINISTRACIÓN DE SERVICIOS Y CONTRATOS CON TERCEROS RELACIONADOS CON TECNOLOGÍA DE LA INFORMACIÓN, se destaca la necesidad crítica de que la Entidad Supervisada obtenga la aprobación de la Autoridad de Supervisión del Sistema Financiero (ASFI) antes de contratar servicios de computación en la nube. Esta aprobación se basa en la presentación y validación del “Proyecto de Implementación del Servicio de Computación en la Nube”, que debe demostrar el cumplimiento con varios criterios esenciales para garantizar la seguridad, privacidad y conformidad normativa. A continuación, se detallan los requisitos y mejores prácticas para estructurar este proyecto de manera efectiva:
Componentes Esenciales del Proyecto de Implementación:
1. Reserva y Confidencialidad:
Protección de Datos Sensibles: Debe garantizarse que la implementación del servicio de computación en la nube preserve el derecho a la reserva y confidencialidad como lo establece el Artículo 472 de la Ley N°393 de Servicios Financieros. Esto implica adoptar medidas de seguridad robustas que protejan la información confidencial de accesos no autorizados.
2. Adherencia a Limitaciones y Prohibiciones:
Conformidad con Legislación Financiera: El proyecto debe demostrar que no contraviene ninguna de las limitaciones y prohibiciones estipuladas en los Títulos II, III y IV de la Ley N°393 de Servicios Financieros. Esto asegura que los servicios contratados están en línea con los marcos regulatorios aplicables a las entidades financieras.
3. Requisitos de Seguridad de la Información:
Estándares de Seguridad Rigurosos: El proveedor del servicio de computación en la nube debe cumplir con los requisitos de seguridad de la información establecidos en el reglamento actual, protegiendo tanto la integridad como la disponibilidad de los datos procesados y almacenados.
4. Cumplimiento Normativo y Examinabilidad:
Alineación con Normativa Boliviana:Es crucial que el proveedor cumpla con la normativa y legislación del Estado Plurinacional de Bolivia, incluyendo la posibilidad de ser sujeto a exámenes por parte de ASFI y/o auditorías por empresas bolivianas de auditoría externa. Esto garantiza transparencia y facilita la supervisión reguladora.
5. Análisis y Evaluación de Riesgos:
Evaluación Detallada de Riesgos: El proyecto debe contener un análisis y evaluación exhaustiva de los riesgos en seguridad de la información que respalden la decisión de contratar el servicio de computación en la nube. Este análisis debe identificar y proponer medidas para mitigar riesgos potenciales.
6. Inclusión Contractual de Aspectos Críticos:
Cláusulas de Seguridad y Cumplimiento: Las cláusulas del contrato con el proveedor deben reflejar y abordar explícitamente los aspectos mencionados en los incisos anteriores (a, b, c y d), asegurando una base contractual sólida que respalde los estándares de operación y seguridad.
Incorporando Buenas Prácticas Internacionales:
Para robustecer el proyecto de implementación y los SLAs asociados, es recomendable integrar estas buenas prácticas y estándares internacionales:
ISO/IEC 27001: Establece un sistema de gestión de seguridad de la información (SGSI) para gestionar y mitigar los riesgos de seguridad de forma efectiva en servicios de nube.
ISO/IEC 27017: Proporciona directrices de control de seguridad para servicios de computación en la nube, complementando ISO/IEC 27001.
ISO/IEC 27018: Establece un código de prácticas para la protección de información personal en la nube pública bajo los principios de privacidad.
ISO/IEC 29100: Framework de privacidad que ayuda a clarificar los aspectos esenciales de protección de datos personales en la nube.
CSA CCM (Cloud Control Matrix): Matriz de controles de seguridad de la Cloud Security Alliance, específica para servicios de nube, que ayuda a evaluar el riesgo de los proveedores de nube.
Documentación y Evaluación:
Borrador del Contrato y Documentación Adicional: Para la evaluación del proyecto, la Entidad Supervisada debe adjuntar una copia del borrador del contrato con el proveedor de servicios de nube, así como cualquier otra documentación que respalde la pertinencia y seguridad del servicio propuesto.
Este enfoque detallado y conforme garantiza que la contratación de servicios de computación en la nube cumpla con todos los requisitos legales y de seguridad, protegiendo la confidencialidad y seguridad de la información financiera. En REDTISEG, nos dedicamos a asistir a nuestros clientes en establecer SLAs efectivos y proyectos de implementación que cumplan con estos estándares rigurosos.
Contáctenospara explorar cómo podemos ayudarle a optimizar su transición a la computación en la nube, asegurando la máxima eficiencia y cumplimiento normativo en cada paso del proceso.
Fuente de la imagen: https://www.algotive.ai/es-mx/blog/computacion-en-la-nube-que-es-cloud-computing-y-como-funciona