Las Normas para la protección de la información de los clientes, también conocidas como 16 CFR Parte 314, son una normativa emitida por la Comisión Federal de Comercio (FTC) de los Estados Unidos que implementa disposiciones clave introducidas en la Ley Gramm-Leach-Bliley (GLBA). La normativa describe las normas que deben seguir las instituciones financieras para proteger la seguridad, la confidencialidad y la integridad de la información personal no pública (NPI) de los clientes.
Dado que la ley exige a los proveedores de servicios o afiliados (como terceros) mantener un programa de seguridad de la información que proteja los datos de sus clientes, los equipos de gestión de riesgos de terceros deben conocer las disposiciones de la Norma de Salvaguardias y estar preparados para informar sobre sus controles.
Esta publicación examina las disposiciones clave de la Norma de Salvaguardias de la GLBA y recomienda las mejores prácticas para garantizar que los proveedores de servicios externos mantengan la seguridad, la confidencialidad y la integridad de los datos de los clientes de su organización.
La norma de salvaguardias de la GLBA y la gestión de riesgos de terceros
La Norma de Salvaguardias de la GLBA se aplica a todas las instituciones financieras bajo la jurisdicción de la FTC. Su objetivo es garantizar que estas instituciones cuenten con sistemas sólidos para proteger la información de los clientes. Como parte de la Norma, las instituciones financieras deben desarrollar, implementar y mantener un programa integral de seguridad de la información por escrito. El programa debe ser adecuado al tamaño y la complejidad de la institución, así como al nivel de sensibilidad de la información de los clientes que maneja. Además, las instituciones financieras deben designar a uno o varios empleados para coordinar su programa de seguridad de la información, incluso con proveedores de servicios externos. El incumplimiento de las normas puede dar lugar a sanciones y medidas correctivas.
En general, la Norma de Salvaguardias exige que los programas de seguridad de la información incluyan los siguientes elementos:
Evaluación de riesgos
Las instituciones financieras deben identificar y evaluar los riesgos
para la información de los clientes en cada área relevante de sus operaciones. Deben evaluar la eficacia de las medidas de seguridad actuales para controlar estos riesgos.
Diseño e implementación de salvaguardias
Basándose en la evaluación de riesgos, las instituciones financieras deben diseñar e implementar medidas de protección para controlar los riesgos identificados. Estas medidas deben someterse a pruebas y supervisarse periódicamente para garantizar su eficacia.
Supervisión de los proveedores de servicios
Las instituciones financieras deben tomar medidas razonables para garantizar que sus proveedores de servicios (por ejemplo, terceros) mantengan las medidas de seguridad adecuadas para la información de los clientes. Esto incluye exigir a los proveedores de servicios por contrato que implementen y mantengan dichas medidas de seguridad.
Ajuste del programa
El programa de seguridad de la información debe ajustarse en función de los resultados de las evaluaciones de riesgos continuas, la supervisión y los cambios en las operaciones o la estructura empresarial de la institución.
Disposiciones clave sobre gestión de riesgos de terceros en la norma de salvaguardias
De acuerdo con la sección 314.3, las instituciones financieras están obligadas a «desarrollar, implementar y mantener un programa integral de seguridad de la información que esté redactado en una o más partes fácilmente accesibles y que contenga medidas de protección administrativas, técnicas y físicas adecuadas a su tamaño y complejidad, la naturaleza y el alcance de sus actividades, y la sensibilidad de cualquier información de los clientes en cuestión».
Los objetivos del programa son:
- «Garantizar» la seguridad y confidencialidad de la información de los clientes.
- Proteger contra cualquier amenaza o peligro previsible para la seguridad o integridad de dicha información; y
- Proteger contra el acceso o uso no autorizado de dicha información que pudiera causar daños o inconvenientes sustanciales a cualquier cliente.
La tabla siguiente examina las disposiciones clave relacionadas con los proveedores de servicios externos que figuran en la Norma de Salvaguardias y sugiere las mejores prácticas para cumplir los requisitos.
NOTA: Esta tabla incluye disposiciones seleccionadas de la sección 314.4. Para un examen completo de los requisitos, revise la Regla de Salvaguardias completa con su equipo de auditoría interna o auditor externo.
| 16 CFR Parte 314 Normas para la protección de la información de los clientes | |
|---|---|
| Regla de salvaguardias | Buenas prácticas |
| (f) Supervisar a los proveedores de servicios, mediante: | |
| (1) Tomar medidas razonables para seleccionar y retener a proveedores de servicios que sean capaces de mantener las medidas de seguridad adecuadas para la información del cliente en cuestión; | Centralizar y automatizar la distribución, comparación y gestión de solicitudes de propuestas (RFP) y solicitudes de información (RFI).
Examine los riesgos de un posible proveedor de servicios externo, incluidos los riesgos comerciales, operativos, reputacionales, financieros y de violaciones de datos previas, para informar y añadir contexto a las decisiones de selección de tercerosy garantizar que el proveedor de servicios seleccionado cumpla no solo con los requisitos técnicos, sino también con los umbrales de riesgo aceptables. Una plataforma integral de gestión de riesgos de terceros (TPRM) trasladará automáticamente al tercero seleccionado a la fase de contratación y pondrá en marcha un proceso de diligencia debida más exhaustivo. |
| (2) Exigir a sus proveedores de servicios por contrato que implementen y mantengan dichas medidas de seguridad; | Centralizar la distribución, discusión, retención y revisión de contratos con proveedores de servicios externos para garantizar que las disposiciones contractuales clave se incluyan y se apliquen a lo largo de todo el ciclo de vida de los terceros.
Las capacidades clave de una solución de gestión del ciclo de vida de los contratosdeben incluir: * Seguimiento centralizado de todos los contratos y atributos de los mismos, como el tipo, las fechas clave, el valor, los recordatorios y el estado, con vistas personalizadas basadas en funciones. Al igual que en el punto (1) anterior, Prevalent incluye flujos de trabajo automatizados que llevan a los proveedores contratados a pasos adicionales de diligencia debida, según corresponda. |
| (3) Evaluar periódicamente a sus proveedores de servicios en función del riesgo que representan y la idoneidad continua de sus medidas de seguridad. | Busque una solución que cuente con una amplia biblioteca de plantillas prediseñadas para evaluaciones de riesgos de terceros]. Las evaluaciones deben realizarse en el momento de la incorporación del proveedor, la renovación del contrato o con la frecuencia necesaria (por ejemplo, trimestral o anualmente), en función de los cambios significativos que se produzcan en la relación. Las capacidades clave de evaluación de la seguridad y la privacidad de los datos deben incluir:* Evaluaciones programadas y mapeo de relaciones para revelar dónde existen los datos personales, dónde se comparten y quién tiene acceso a ellos, todo ello resumido en un registro de riesgos que destaque las exposiciones críticas. * Evaluaciones del impacto sobre la privacidad para descubrir datos empresariales en riesgo e información de identificación personal (PII). * Mapeo de riesgos y respuestas a los controles. Incluye calificaciones de cumplimiento porcentual e informes específicos para cada parte interesada. Las evaluaciones deben gestionarse de forma centralizada y estar respaldadas por un flujo de trabajo, la gestión de tareas y capacidades automatizadas de revisión de pruebas para garantizar que su equipo tenga visibilidad de los riesgos de terceros a lo largo del ciclo de vida de la relación. Es importante destacar que una solución TPRM debe incluir recomendaciones de corrección integradas basadas en los resultados de la evaluación de riesgos para garantizar que sus terceros aborden los riesgos de manera oportuna y satisfactoria y puedan proporcionar las pruebas adecuadas a los auditores. Como parte de este proceso, realice un seguimiento y análisis continuos de las amenazas externas a terceros]. Supervise Internet y la web oscura en busca de amenazas cibernéticas y vulnerabilidades, así como fuentes públicas y privadas de información sobre reputación, sanciones e información financiera. Todos los datos de supervisión deben correlacionarse con los resultados de la evaluación y centralizarse en un registro de riesgos unificado para cada proveedor, lo que agiliza la revisión de riesgos, la presentación de informes y las iniciativas de respuesta. |
Cómo Prevalent puede ayudar a cumplir los requisitos de la norma de salvaguardias de la GLBA
La plataforma Prevalent Third-Party Risk Management (TPRM) automatiza las tareas críticas necesarias para evaluar, supervisar y gestionar a los proveedores de servicios externos en materia de seguridad, privacidad y otros riesgos críticos. La plataforma Prevalent permite a los equipos de gestión de riesgos de terceros realizar de forma centralizada las siguientes tareas:
- Automatice la búsqueda, selección e incorporación de proveedores de servicios externos con información y puntuación de riesgos integradas.
- Perfil, nivel y puntuación de los riesgos inherentes y residuales para clasificar con precisión a los proveedores de servicios externos en función de su importancia y prescribir medidas de diligencia debida adicionales.
- Evalúa a los proveedores de servicios externos utilizando más de 750 plantillas de evaluación de riesgos en múltiples ámbitos de riesgo con funciones integradas de cumplimentación automática de cuestionarios basada en IA, gestión de flujos de trabajo, tareas y pruebas, y recomendaciones de correcciones.
- Supervisar continuamente los riesgos cibernéticos, comerciales, reputacionales y financieros de los proveedores de servicios externos para validar los controles con respecto a los resultados de las evaluaciones y subsanar las deficiencias entre evaluaciones periódicas.
- Aborde los complejos requisitos normativos en materia de presentación de informes con análisis basados en inteligencia artificial y aprendizaje automático que normalizan y correlacionan los resultados obtenidos de múltiples fuentes.
Esta normativa es esencial para mantener la confianza entre las instituciones financieras y sus clientes, ya que garantiza que la información personal y financiera esté adecuadamente protegida contra el acceso no autorizado y las violaciones de seguridad. Dado que el 61 % de las empresas han informado de una violación de datos o un incidente de seguridad por parte de terceros en el último año, las instituciones financieras deben tomar las precauciones adecuadas para garantizar que los proveedores de servicios externos protejan los datos de sus clientes.
Para obtener más información sobre cómo Prevalent puede ayudarle a comprender los requisitos de la Norma de Salvaguardias de la GLBA para proveedores de servicios externos, solicite una demostración hoy mismo.
Nota del editor: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido ha sido actualizado desde entonces para incluir información alineada con nuestra oferta de productos, cambios regulatorios y cumplimiento.
