Checklist de Ciberseguridad mínima según la Circular ASFI 885/25

La Circular ASFI 885/25 (Capítulo XI, Anexos 7 y 8) establece los requisitos mínimos de infraestructura y seguridad que deben cumplir las Empresas de Tecnología Financiera (ETF) y los Proveedores de Servicios de Activos Virtuales (PSAV) en Bolivia.

Este checklist resume los controles de ciberseguridad obligatorios, en un formato práctico de autoevaluación. Si tu organización cumple menos del 70 % de estos puntos, es necesario iniciar de inmediato un plan de adecuación.

  1. Seguridad física y continuidad

  • Accesos físicos restringidos y controlados (credenciales, CCTV, listas de visitas).
  • UPS y generadores probados periódicamente.
  • Sistemas de detección y prevención de incendios.
  • Áreas restringidas para equipos críticos.

Evidencia típica: actas de prueba de UPS, bitácoras de visitas, fotos de controles implementados.

  1. Control de accesos por confidencialidad

  • Inventario y clasificación de datos (público, interno, confidencial).
  • Gestión completa del ciclo de vida de identidades (altas, cambios, bajas).
  • Accesos basados en roles (RBAC/ABAC).
  • MFA obligatorio en consolas y cuentas privilegiadas.
  • Revisión y auditoría trimestral de permisos.

Evidencia típica: matriz de accesos, reportes de MFA, actas de revisión de permisos.

  1. Pistas de auditoría

  • Logs centralizados en un SIEM o equivalente.
  • Registro de operaciones críticas, cambios de configuración y accesos privilegiados.
  • Retención definida y protección contra alteraciones (WORM o hashing).
  • Alertas configuradas para eventos clave.
  • Procedimientos formales de revisión periódica.

Evidencia típica: catálogos de eventos, dashboards de monitoreo, reportes de revisión.

  1. Restricción de utilitarios sensitivos

  • Identificación de utilitarios sensibles (SQL clients, shells, scripts de administración).
  • Bloqueo por defecto en entornos de producción.
  • Uso únicamente bajo proceso controlado con ticket, justificación y aprobación.
  • Registro exhaustivo de cada sesión o comando ejecutado.

Evidencia típica: listas de utilitarios bloqueados, tickets de excepción, grabaciones de sesiones.

  1. Separación de ambientes (Dev, Test, Prod)

  • Entornos aislados en infraestructura y redes.
  • Uso de datos anonimizados en pruebas.
  • Credenciales, llaves y secretos segregados.
  • Prohibición de accesos directos de desarrollo a producción, salvo procesos excepcionales controlados.

Evidencia típica: diagramas de entornos, reglas de red, configuraciones de CI/CD.

  1. Gestión de cambios

  • Procedimiento documentado de gestión de cambios (change management).
  • Flujo definido: solicitud → análisis de riesgo → pruebas → aprobación → despliegue → verificación → rollback plan.
  • Artefactos versionados y firmados.
  • Segregación de funciones (desarrollador distinto a quien aprueba o despliega).

Evidencia típica: tickets de cambio, matrices de riesgo, checklist de post-deployment.

  1. Protección de redes y telecomunicaciones

  • Segmentación de redes (tier de datos, aplicaciones, edge).
  • Firewalls y WAF activos y auditados.
  • IDS/IPS implementado y monitoreado.
  • Cifrado TLS con certificados válidos.
  • DNS seguro y monitoreo de tráfico.

Evidencia típica: diagramas de red, reglas de firewall, reportes de IDS/IPS.

  1. Backups y recuperación

  • Estrategia 3-2-1 (tres copias, dos medios, una off-site).
  • Copias cifradas y con integridad verificada.
  • Inventario actualizado de respaldos.
  • Pruebas de restauración periódicas documentadas.

Evidencia típica: plan de respaldo, reportes de restore tests, tiempos de recuperación reales.

  1. Continuidad y contingencias

  • Análisis de Impacto al Negocio (BIA).
  • Definición de RTO y RPO por sistema crítico.
  • Planes de continuidad y recuperación ante desastres (BCP/DRP).
  • Simulacros anuales de contingencia.
  • Reportes de resultados y lecciones aprendidas.

Evidencia típica: BIA, actas de simulacros, reportes de RTO/RPO.

  1. Documentación técnica

  • Diagramas actualizados de sistemas, redes y datos.
  • Registro de modificaciones de software e infraestructura.
  • Catálogo de APIs y mapeo de reportes a ASFI.
  • Definición de propiedad de programas fuente.
  • Asignación de responsables (owners) por sistema.

Evidencia típica: repositorio documental, diagramas fechados, tablas de mapeo, actas de ownership.

Conclusión

Este checklist constituye la línea base de ciberseguridad exigida por ASFI en los Anexos 7 y 8 de la Circular 885/25.

La clave no está solo en implementar controles, sino en demostrar evidencias: políticas, registros, pruebas y documentación actualizada. Muchos fintech y PSAV cumplen parcialmente con estas prácticas, pero carecen de formalización y trazabilidad. Precisamente allí es donde la supervisión de ASFI será más estricta.

En REDTISEG acompañamos a las fintech y PSAV en el proceso de adecuación, desde la autoevaluación inicial hasta la preparación del paquete completo de evidencias regulatorias.

Escríbenos a contacto@redtiseg.com y agenda una asesoría para conocer el estado real de tu organización frente a los requisitos de ASFI.