La EBA y la gestión de riesgos de terceros

La Autoridad Bancaria Europea (EBA) es una autoridad independiente de la UE que garantiza una regulación y supervisión eficaces y coherentes en todo el sector bancario europeo. A principios de 2019, la EBA publicóunas directrices revisadassobre acuerdos de externalización, que incluyen disposiciones específicas para la gobernanza de los acuerdos de externalización por parte de las instituciones financieras y los procesos de supervisión relacionados. Estas directrices son coherentes con los requisitos de externalización establecidos en laDirectiva sobre servicios de pago (PSD2), laDirectiva sobre mercados de instrumentos financieros (MiFID II) y elReglamento Delegado (UE) 2017/565 de la Comisión.

Las Directrices de la ABE establecen las disposiciones de gobernanza interna que las entidades de crédito, las entidades de pago y las entidades de dinero electrónico deben aplicar cuando externalizan servicios, actividades o funciones internos. Reconociendo el vasto ecosistema de proveedores de servicios financieros, la ABE dedicó 70 páginas a la gestión de la externalización en el sector de los servicios financieros.

Las Directrices de la ABE exigen una gestión y un seguimiento rigurosos de los riesgos de los proveedores de servicios. Especifican que debe existir una política de gestión de riesgos, que incluya evaluaciones basadas en controles internos y una supervisión continua de los acuerdos de externalización con terceros. La política debe codificarse en un contrato entre la entidad financiera y la relación de externalización, con la documentación y los informes adecuados tanto para las medidas correctivas como para las capacidades de auditoría.

Estos requisitos representan un conjunto completo de controles implementados en toda la organización subcontratista y van mucho más allá del alcance de un simple escaneo automatizado de la infraestructura externa.

Requisitos pertinentes

  • Distinguir las externalizaciones que son «críticas o importantes» de las que no lo son.
  • Realizar la debida diligencia en el proceso de selección de la externalización.

  • Permiteuna evaluación adecuadade los riesgos, mediante la cual se identifican, gestionan, supervisan y notifican todos los riesgos operativos potenciales.

  • Exigir contratos que establezcan derechos de acceso y auditoría para los bancos y sus reguladores a fin de garantizar una supervisión eficaz.

  • Realizar evaluaciones ysupervisiones continuas, con informes claros para la alta dirección.

  • Poner a disposición de las autoridades toda la documentación para garantizar la transparencia.

  • Definir una estrategia de salida clara en caso de fallo del proveedor de servicios.

Cumplimiento de las directrices de la EBA sobre TPRM

Así es como Prevalent puede ayudarle a cumplir las directrices de gestión de riesgos de terceros de la EBA:

Directrices de la EBA Cómo ayudamos
Title II – Assessment of Outsourcing Arrangements
4 – Critical or important functions
Paragraph 30
“Particular attention should be given to the assessment of the criticality or importance of functions if the outsourcing concerns functions related to core business lines.”
La solución Prevalent Assessment permite a las instituciones financieras clasificar a terceros en función de su importancia para la organización. Una selección de cuestionarios personalizables le permite adaptar los requisitos de evaluación al nivel de riesgo que presenta la relación.
Title III – Governance Framework
5 – Sound governance arrangement and third-party risk
Paragraph 32
“Institutions and payment institutions should have a holistic institution-wide risk management framework to identify and manage all their risks, including risks caused by arrangements with third parties.”
Prevalent ofrece la única plataforma unificada y diseñada específicamente para la gestión de riesgos de terceros. Nuestra solución automatiza el proceso interno de evaluación de riesgos de los proveedores e incluye una supervisión proactiva y continua mediante un enfoque externo para reducir los riesgos y cumplir con los requisitos normativos.
Title III – Governance Framework
5 – Sound governance arrangement and third-party risk
Paragraph 33
“Institutions and payment institutions should identify, assess, monitor and manage all risks resulting from arrangements with third parties to which they are or might be exposed.”
El servicio Prevalent Assessment ofrece a los profesionales de la seguridad, la privacidad y la gestión de riesgos una plataforma automatizada para gestionar el proceso de evaluación de riesgos de los proveedores y determinar el cumplimiento de estos con los requisitos de seguridad informática, normativos y de privacidad de datos. Utiliza cuestionarios estándar y personalizados para ayudar a recopilar pruebas y proporciona flujos de trabajo de corrección bidireccionales, informes en tiempo real y un panel de control fácil de usar para mayor eficiencia. Con informes claros y orientación para la corrección, la plataforma garantiza que los riesgos se identifiquen y se remitan a los canales adecuados.
Título III – Marco de gobernanza
6 – Disposiciones de gobernanza sólidas y externalización
Párrafo 40(c)
«Al externalizar, las entidades y las entidades de pago deben garantizar, como mínimo, que:

  • los riesgos relacionados con los acuerdos de externalización actuales y previstos se identifiquen, evalúen, gestionen y mitiguen adecuadamente, incluidos los riesgos relacionados con las TIC y la tecnología financiera (fintech)».
La plataforma Prevalent Third-Party Risk Management ofrece una solución completa para realizar evaluaciones, incluyendo cuestionarios; un entorno para incluir y gestionar pruebas documentadas en respuesta; flujos de trabajo para gestionar la revisión y abordar los resultados; y sólidos informes para proporcionar a cada nivel de gestión la información que necesita para revisar adecuadamente el rendimiento de terceros.
Title III – Governance Framework
10 – Internal audit function
Paragraph 50
“The internal audit function’s activities should cover, following a risk-based approach, the independent review of outsourced activities. The audit plan and programme should include, in particular, the outsourcing arrangements of critical or important functions.”
La plataforma Prevalent Third-Party Risk Management incluye informes eficaces para satisfacer los requisitos de auditoría y cumplimiento, así como para presentar los resultados al consejo de administración y a la alta dirección. El perfil de riesgo completo se puede consultar en la consola centralizada de informes en tiempo real, y los informes se pueden descargar y exportar para determinar el estado de cumplimiento. Las amplias funciones de generación de informes incluyen filtros y gráficos interactivos en los que se puede hacer clic. La solución incluye un repositorio completo de toda la documentación recopilada y revisada durante el proceso de diligencia debida.
Title III – Governance Framework
12.3 – Due Diligence
Paragraphs 70 & 71
“With regard to critical and important functions, institutions and payment institutions should ensure that the service provider has the business reputation to meet its obligations.Additional factors to be considered include its business model, nature, scale, complexity, financial situation, ownership and group structure.”
El servicio Prevalent Cyber & Business Monitoring proporciona supervisión instantánea y continua de los proveedores para notificar de forma inmediata los problemas de alto riesgo, establecer prioridades y ofrecer recomendaciones para su resolución. La supervisión de la seguridad de los datos y los riesgos empresariales le permite ir más allá del estado táctico de los proveedores y obtener una visión más estratégica del riesgo global de seguridad de la información de un proveedor.

Prevalent es única en el sentido de que ofrece un servicio de supervisión de riesgos empresariales que aprovecha los conocimientos de analistas humanos para interpretar los posibles riesgos operativos, de marca, normativos, legales y financieros.

Algunos ejemplos son:

  • Amenazas internas
  • Problemas financieros
  • Actividad de fusiones y adquisiciones
  • Despidos
  • Casos de violación de datos
  • Métricas de reputación
Title III – Governance Framework
13.2 Security of data and systems
Paragraph 82
“Where relevant (e.g. in the context of cloud or other ICT outsourcing), institutions and payment institutions should define data and system security requirements within the outsourcing agreement and monitor compliance with these requirements on an ongoing basis.”
La plataforma Prevalent Third-Party Risk Management ofrece una solución completa para realizar evaluaciones, incluyendo cuestionarios; un entorno para incluir y gestionar pruebas documentadas en respuesta; flujos de trabajo para gestionar la revisión y abordar los resultados; y sólidos informes para proporcionar a cada nivel de gestión la información que necesita para revisar adecuadamente el rendimiento de terceros.
Título III – Marco de gobernanza
13.3 Derechos de acceso, información y auditoría
Párrafo 87 (b)
«Las entidades y las entidades de pago deben asegurarse de que el proveedor de servicios les conceda:

  • derechos ilimitados de inspección y auditoría relacionados con el acuerdo de externalización («derechos de auditoría»), que les permitan supervisar el acuerdo de externalización y garantizar el cumplimiento de todos los requisitos reglamentarios y contractuales aplicables».
La solución Prevalent Assessment garantiza que los proveedores de servicios implementen los requisitos exactos y acordados con un seguimiento y una verificación periódicos. Las sólidas funciones de generación de informes y auditoría completa agilizan la revisión adecuada del rendimiento. El acceso a las evaluaciones y auditorías completadas se puede delegar a los auditores a través de las funciones RBAC estándar de la plataforma.
Título III – Marco de gobernanza
13.3 Derechos de acceso, información y auditoría
Párrafo 91
«Las entidades y las entidades de pago podrán utilizar:

  • Auditorías agrupadas organizadas conjuntamente con otros clientes del mismo proveedor de servicios y realizadas por ellos y dichos clientes o por un tercero designado por ellos, con el fin de utilizar los recursos de auditoría de manera más eficiente y reducir la carga organizativa tanto para los clientes como para el proveedor de servicios.
Las redes de intercambio de pruebas de proveedores de Prevalent son repositorios de cuestionarios de proveedores completados y validados, así como de pruebas justificativas, que eliminan el tedioso proceso de recopilación de datos desde cero, que consume mucho tiempo y recursos.

Prevalent ofrece redes tanto horizontales como verticales para acelerar la evaluación y la colaboración dentro de la comunidad.

Title III – Governance Framework
14 Oversight of outsourced functions
Paragraph 100
“Institutions and payment institutions should monitor, on an ongoing basis, the performance of the service providers. Where the risk, nature or scale of an outsourced function has materially changed, institutions and payment institutions should reassess the criticality or importance of that function.”
Además de facilitar evaluaciones automatizadas y periódicas basadas en controles internos, la plataforma también proporciona ciberseguridad y supervisión empresarial, evaluando continuamente las redes de terceros para identificar posibles debilidades que puedan ser explotadas por los ciberdelincuentes. Prevalent también ofrece pruebas de penetración como servicio para ayudar a los clientes a investigar las operaciones de la red de los proveedores a un nivel mucho más detallado.

Con la integración de evaluaciones internas, supervisión cibernética externa y pruebas de penetración, las entidades cubiertas obtienen una visión completa de los riesgos de los proveedores, además de una orientación clara y práctica sobre las medidas correctivas para abordar dichos riesgos.

Título III – Marco de gobernanza
14 Supervisión de las funciones externalizadas
Párrafo 104
“Institutions and payment institutions should ensure that outsourcing arrangements meet appropriate performance and quality standards in line with their policies by:a. ensuring that they receive appropriate reports from service providers;

b. evaluar el rendimiento de los proveedores de servicios utilizando herramientas tales como indicadores clave de rendimiento, indicadores clave de control, informes de prestación de servicios, autocertificación y revisiones independientes; y

c. revisar toda la demás información pertinente recibida del proveedor de servicios, incluidos los informes sobre las medidas de continuidad del negocio y las pruebas realizadas.

El servicio Prevalent Assessment captura y audita conversaciones y compara la documentación o las pruebas con los riesgos. Los paneles de control, visualmente atractivos y coherentes, ofrecen una visión general clara de las tareas, los calendarios, las actividades de riesgo, el estado de finalización de las encuestas, los acuerdos y los documentos asociados.
Title III – Governance Framework
14 Oversight of outsourced functions
Paragraph 105
“If shortcomings are identified, institutions and payment institutions should take appropriate corrective or remedial actions.”
La solución Prevalent incluye un flujo de trabajo bidireccional y mecanismos de comunicación compartidos para realizar un seguimiento de los hallazgos y solucionar los problemas.

SP 800-53 r5 Control de gestión de riesgos de la cadena de suministro (SR)

La siguiente tabla incluye un extracto del control de gestión de riesgos de la cadena de suministro SP 800-53 r5 y cómo la plataforma Prevalent aborda los requisitos. Para obtener una descripción completa, descargue laguía completa del NIST.

SP 800-53 r5 Control de gestión de riesgos de la cadena de suministro (SR) Cómo ayudamos
Política y procedimientos SR-1 Los servicios de diseño de programas prevalentesdefinen y documentan su programa de gestión de riesgos de terceros. Obtendrá un plan claro que tiene en cuenta sus necesidades específicas e incorpora las mejores prácticas para una gestión integral de los riesgos de terceros.
SR-2 Plan de gestión de riesgos de la cadena de suministro Los servicios de optimización de programas de Prevalentle ayudan a mejorar continuamente la implementación de la plataforma Prevalent, garantizando que su programa TPRM mantenga la flexibilidad y agilidad necesarias para satisfacer los requisitos empresariales y normativos en constante evolución.
SR-3 Controles y procesos de la cadena de suministro Los servicios de diseño de programas prevalentesdefinen y documentan su programa de gestión de riesgos de terceros. Obtendrá un plan claro que tiene en cuenta sus necesidades específicas e incorpora las mejores prácticas para una gestión integral de los riesgos de terceros.
Estrategias, herramientas y métodos de adquisición SR-5 Prevalent helps procurement teams reduce cost, complexity and risk exposure during vendor selection. Our Aspectos esenciales de la RFx solution provides centralized distribution, comparison, and management of RFPs and RFIs. It also helps you get ahead of potential supplier risks with demographic, 4th-party, and ESG scores – plus optional business, reputational, and financial risk insights. As a result, you’re able to take an important first step toward tackling risk in the third-party lifecycle.

Una vez completada la selección de proveedores, PrevalentContract Essentialscentraliza la distribución, discusión, retención y revisión de los contratos con los proveedores. También incluye capacidades de flujo de trabajo para automatizar el ciclo de vida del contrato, desde la incorporación hasta la salida. Con Contract Essentials, los equipos de compras y jurídicos disponen de una solución única para gestionar los contratos con los proveedores, simplificar la gestión y la revisión, y reducir los costes y los riesgos.

SR-6 Evaluaciones y revisiones de proveedores The Prevalent Platform includes more than 600 standardized risk assessment survey templates – including for NIST, ISO and many others — a custom survey creation wizard, and a questionnaire that maps responses to any compliance regulation or framework. All assessments are based on industry standards and address all information security topics as they pertain to supply chain partner and business resilience security controls.

PrevalentVendor Threat Monitorrealiza un seguimiento y análisis continuos de las amenazas observables externamente para proveedores y otros terceros. El servicio complementa y valida los datos de control de seguridad comunicados por los proveedores desde la plataforma Prevalent mediante la supervisión de Internet y la web oscura en busca de ciberamenazas y vulnerabilidades, y correlaciona los resultados de la evaluación con la investigación sobre riesgos operativos, financieros, legales y de marca en un registro de riesgos unificado que permite la clasificación y respuesta centralizadas de los riesgos.

Acuerdos de notificación SR-8 Con la plataforma Prevalent, puede colaborar en documentos, acuerdos y certificaciones, como acuerdos de confidencialidad, acuerdos de nivel de servicio, declaraciones de trabajo y contratos, con control de versiones integrado, asignación de tareas y cadencia de revisión automática. También puede gestionar todos los documentos a lo largo del ciclo de vida del proveedor en perfiles de proveedor centralizados.
Inventario de proveedores SR-13 Prevalent offers an inherent risk assessment questionnaire with clear scoring based on eight criteria to capture, track and quantify risks for all third parties. Assessment criteria include:

  • Tipo de contenido necesario para validar los controles
  • Importancia crítica para el rendimiento y las operaciones empresariales
  • Ubicación(es) y consideraciones legales o normativas relacionadas
  • Nivel de dependencia de terceros (para evitar el riesgo de concentración)
  • Exposición a procesos operativos o de atención al cliente
  • Interacción con datos protegidos
  • Situación financiera y salud
  • Reputación

Mediante la evaluación de riesgos inherentes, puede clasificar automáticamente a los proveedores, establecer los niveles adecuados de diligencia adicional y determinar el alcance de las evaluaciones periódicas posteriores.

La lógica de clasificación basada en reglas permite categorizar a los proveedores en función de una serie de consideraciones relacionadas con la interacción de datos, las finanzas, la normativa y la reputación.