CIGRAS 2015 - Caso de Exito COBIT 5 Una experiencia práctica - Pablo Caneo

ISACA - Montevideo Chapter
24 Apr 201623:59

Summary

TLDREl guion habla sobre una Cooperativa de ahorro y crédito fundada en 1963, que busca mejorar las condiciones de vida de sus socios a través de servicios financieros. Se discute la importancia de la gestión de riesgos, la implementación de medidas para enfrentar desafíos como la pandemia y la regulación por parte del Ministerio de Economía. Se destaca la creación de un flujograma de procesos, la identificación de escenarios de riesgo y la realización de auditorías para mejorar la seguridad y cumplimiento normativo, con recomendaciones para fortalecer la continuidad operativa y la protección de la información.

Takeaways

  • 😀 La presentación trata sobre una cooperativa de ahorro y crédito fundada en 1963, con el objetivo de mejorar las condiciones de vida de sus socios mediante servicios financieros.
  • 🏦 La cooperativa está regulada por el Ministerio de Economía, Fomento y Reconstrucción de Chile y también por la Superintendencia de Bancos e Instituciones Financieras, lo que indica un alto nivel de control y regulación.
  • 👥 La cooperativa cuenta con 7000 socios y 52 colaboradores, y su capital es de 28 millones de dólares, destacando su relevancia en el ámbito financiero chileno.
  • 📈 Se enfatiza en la gestión de riesgos como parte fundamental de la operación de la cooperativa, siguiendo principios y normativas establecidas desde su fundación.
  • 📊 Se describe un método estructurado para identificar y gestionar riesgos, que incluye la creación de diagramas de procesos, análisis de roles y responsabilidades, y la definición de escenarios de riesgo.
  • 📋 Se menciona la importancia de la documentación y el control de versiones para garantizar la conformidad con las normativas y el manejo adecuado de los riesgos.
  • 🔒 Se aborda la importancia de la seguridad de la información y la necesidad de contar con políticas y procedimientos claros para proteger los datos de la cooperativa.
  • 📉 Se destacan los escenarios de riesgo específicos como la fuga de información y el cumplimiento legal, y cómo la cooperativa ha establecido controles para mitigar estos riesgos.
  • 📝 Se sugiere la implementación de medidas como planes de contingencia, comités de revisión anual y la formalización de políticas para mejorar la gestión de riesgos.
  • 🏗️ La presentación fue preparada como resultado de un diplomado en Gestión de Riesgos, evidenciando el compromiso de la cooperativa con la educación y el desarrollo de sus directivos.

Q & A

  • ¿Qué es una cooperativa de ahorro y crédito y cuál es su función principal?

    -Una cooperativa de ahorro y crédito es una entidad que brinda servicios de intermediación financiera con el objetivo de mejorar las condiciones de vida de sus socios. Su función principal es administrar el ahorro de los socios y proporcionar créditos a tasas beneficiosas, especialmente a personas que no tienen fácil acceso al mercado financiero debido a sus niveles de renta o compromisos.

  • ¿Cuál es el origen de la cooperativa mencionada en el guion y en qué año fue fundada?

    -La cooperativa mencionada en el guion tiene sus raíces en la encíclica 'León 13' y fue fundada en el año 1963.

  • ¿Cómo se rige la normativa de las cooperativas en Chile y cuál es el papel del Ministerio de Economía, Fomento y Reconstrucción?

    -En Chile, las cooperativas dependen del Ministerio de Economía, Fomento y Reconstrucción, que establece la normativa para su funcionamiento. Además, hay siete cooperativas que también están reguladas por la Superintendencia de Bancos e Instituciones Financieras, lo que implica un control más estricto y similar al de las entidades financieras formales.

  • ¿Cuál es el capital de la cooperativa descrita en el guion y cuántos socios y colaboradores tiene?

    -La cooperativa tiene un capital de 28 millones de dólares, cuenta con 7000 socios y 52 colaboradores.

  • ¿Qué cambios se realizaron en la cooperativa para adaptarse a los desafíos planteados por la COVID-19?

    -Para adaptarse a los desafíos de la COVID-19, la cooperativa identificó y priorizó los escenarios de riesgo más relevantes, realizó una revisión de cumplimiento según estos escenarios, y estableció una matriz de riesgo y efectos de mitigación. También se enfatizó la importancia de la gestión de riesgo y se implementaron controles críticos para mitigar los riesgos.

  • ¿Qué es el proceso de retiro de capital dentro de la cooperativa y cuál es su objetivo?

    -El proceso de retiro de capital es cuando un socio desea retirar parte de su participación en la cooperativa. Su objetivo es evaluar las solicitudes de retiro de capital en base a las condiciones establecidas y realizar las operaciones de manera segura y exenta de errores.

  • ¿Cómo se identifican y evalúan los roles y responsabilidades dentro de la cooperativa según el guion?

    -Se utiliza una matriz RACI (Responsable, Aprobador, Consultado, Informado) para definir los roles y responsabilidades de cada miembro del equipo en relación con las actividades de la cooperativa.

  • ¿Qué se hizo para evaluar y mejorar la seguridad de la información y el cumplimiento normativo dentro de la cooperativa?

    -Se realizó un análisis detallado de los procesos y se identificaron las políticas y controles críticos necesarios para mitigar los riesgos. Se evaluó la existencia de políticas de seguridad, copia de seguridad, continuidad de negocio y seguridad de la información. También se establecieron recomendaciones para mejorar la gestión de riesgos y se formalizaron políticas y procedimientos para cumplir con los estándares de seguridad y normatividad.

  • ¿Qué acciones se tomaron para mejorar la continuidad operacional y la seguridad de la información en la cooperativa?

    -Se recomendó la implementación de planes de contingencia y continuidad operacional documentados y formales, la realización de ejercicios periódicos de planes de continuidad negocio, y la conformación de un comité de revisión al menos una vez al año. Además, se sugirió la implementación de controles de acceso a áreas sensibles, la formalización de políticas de seguridad de la información y la incorporación de un oficial de cumplimiento normativo.

  • ¿Cómo se estructuró el análisis de riesgos y se determinaron las recomendaciones para la cooperativa?

    -Se estructuró el análisis de riesgos identificando los factores de riesgo y evaluando su probabilidad y impacto en la organización. Luego, se determinaron los controles críticos necesarios para reducir esos riesgos y se estableció una matriz de riesgo y efectos de mitigación. Se evaluó la efectividad de los controles y se ajustó el nivel de riesgo residual para determinar las acciones correctivas y preventivas necesarias.

Outlines

00:00

🏢 Introducción a la Cooperativa de Ahorro y Crédito

El primer párrafo introduce un caso de éxito de una Cooperativa de Ahorro y Crédito, fundada en 1963, que tiene como objetivo principal brindar servicios de intermediación financiera para mejorar las condiciones de vida de sus socios. Se menciona que las cooperativas, en Chile, están reguladas por el Ministerio de Economía, Fomento y Reconstrucción y que algunas, como la mencionada, están también supervisadas por la Superintendencia de Bancos e Instituciones Financieras. La cooperativa en cuestión tiene 7000 socios, 52 colaboradores y un capital de 28 millones de dólares.

05:02

📈 Proceso de Gestión de Riesgo en la Cooperativa

El segundo párrafo se centra en el proceso de gestión de riesgo dentro de la cooperativa. Se describe cómo se identificó y se estructuró por etapas, comenzando con la creación de un flujograma y una matriz RCII para definir roles y responsabilidades. Se analizaron 20 escenarios de riesgo relacionados con la COVID-19 y se seleccionaron dos escenarios clave: información y cumplimiento legal. Se realizó una revisión de cumplimiento y se establecieron recomendaciones para implementar medidas de mitigación de riesgos.

10:05

📑 Análisis de Procesos y Controles Internos

El tercer párrafo explora el análisis de procesos y controles internos dentro de la cooperativa, enfocándose en el retiro de capital como un subproceso de ejemplo. Se detalla el flujograma del proceso, las actividades involucradas y cómo se evalúan y autorizan las solicitudes de retiro. Se discute la importancia de los controles críticos para mitigar riesgos y se menciona la necesidad de una cultura ética y de prácticas de seguridad en las operaciones diarias.

15:05

🛡 Evaluación de Políticas y Recomendaciones de Seguridad

El cuarto párrafo aborda la evaluación de políticas de seguridad y continuidad de negocio, así como la identificación de deficiencias y áreas de mejora. Se mencionan políticas existentes y las que requieren formalización, como la de seguridad de la información. Se analizan los escenarios positivos y negativos asociados con la implementación de estas políticas y se sugieren recomendaciones para fortalecer la seguridad y la resiliencia de la cooperativa ante eventos adversos.

20:07

🔍 Identificación y Mitigación de Riesgos Residuales

El quinto y último párrafo describe el proceso de identificación y mitigación de riesgos residuales en la cooperativa. Se utiliza una matriz de riesgo para evaluar la probabilidad y el impacto de los riesgos, así como la efectividad de los controles implementados. Se discuten los factores críticos de riesgo y se sugieren medidas para reducir el riesgo residual a niveles aceptables. Finalmente, se presentan anexos y herramientas para documentar y comunicar los resultados del análisis de riesgos.

Mindmap

Keywords

💡Cooperativa de ahorro y crédito

Una cooperativa de ahorro y crédito es una entidad financiera no lucativa que opera bajo el principio de la economía colaborativa, donde los socios son a la vez propietarios, usuarios y beneficiarios. En el vídeo, se menciona que esta cooperativa fue fundada en 1963 y su objetivo principal es ofrecer servicios de intermediación financiera para mejorar las condiciones de vida de sus socios, lo que refleja su naturaleza inclusiva y su enfoque en el desarrollo comunitario.

💡Socios

Los socios son los miembros propietarios de la cooperativa, quienes aportan capital y reciben servicios financieros a tasas beneficiosias. En el guion, se habla sobre cómo la cooperativa gestiona el retiro de capital de los socios, lo cual es un indicativo de cómo la entidad opera para asegurar la satisfacción y la participación activa de sus miembros.

💡Riesgo

El riesgo en un contexto financiero se refiere a la posibilidad de sufrir pérdidas o no alcanzar los resultados esperados. En el vídeo, se discute cómo la cooperativa identifica y gestiona los riesgos asociados a la fuga de información y al cumplimiento legal, lo cual es crucial para mantener la estabilidad y la confianza de los socios.

💡Covid 5 para riesgo

Covid 5 para riesgo parece ser un marco o herramienta utilizada para evaluar y gestionar los riesgos dentro de la cooperativa. Se menciona que la cooperativa ha implementado este enfoque para identificar y abordar los riesgos, destacando su compromiso con la gestión integral de riesgos.

💡Ministerio de economía fomento y reconstrucción

Este es el organismo gubernamental chileno responsable de supervisar y regular entidades financieras como las cooperativas. En el vídeo, se menciona que las cooperativas están sujetas a su regulación, lo que implica que deben cumplir con ciertos estándares y prácticas para asegurar la transparencia y la sostenibilidad financiera.

💡Superintendencia de bancos e instituciones financieras

La Superintendencia de bancos e instituciones financieras es la entidad reguladora que supervisa a las entidades financieras en Chile, incluyendo a las cooperativas. Se destaca que siete cooperativas, entre ellas la mencionada en el vídeo, están sujetas a su supervisión, lo que indica un nivel de control y regulación más estricto.

💡Gestión de riesgo

La gestión de riesgo es el proceso de identificación, análisis y tratamiento de los riesgos para minimizar sus efectos negativos y maximizar oportunidades. En el vídeo, se describe cómo la cooperativa implementa estrategias de gestión de riesgo, como la identificación de procesos críticos y la evaluación de escenarios de riesgo, para proteger a los socios y asegurar la continuidad del negocio.

💡Plan de contingencia

Un plan de contingencia es un conjunto de acciones predefinidas que se implementan para recuperar rápidamente las operaciones en caso de un evento adverso. En el vídeo, se sugiere que la cooperativa debe tener un plan de contingencia documentado y probar sus procedimientos regularmente para garantizar su efectividad en situaciones de emergencia.

💡Seguridad de la información

La seguridad de la información es la práctica de proteger los datos y sistemas de computadoras de accesos no autorizados, alteraciones o destrucción. En el vídeo, se discute la importancia de implementar medidas de seguridad de la información, como controles de acceso y procedimientos de copia de seguridad, para proteger la información confidencial de la cooperativa y de sus socios.

💡Cumplimiento normativo

El cumplimiento normativo se refiere a la conformidad con las leyes, regulaciones y directivas aplicables. En el vídeo, se menciona que la cooperativa debe cumplir con una serie de normativas, lo que implica que debe mantener prácticas de negocio éticas y legales para evitar sanciones y mantener la confianza de los socios y reguladores.

💡Matriz de riesgo

Una matriz de riesgo es una herramienta utilizada para clasificar y priorizar los riesgos basándose en su probabilidad y impacto. En el vídeo, se describe cómo la cooperativa utiliza una matriz de riesgo para identificar los controles críticos y determinar el nivel residual de riesgo después de aplicar los controles, lo que ayuda a la toma de decisiones sobre la gestión de riesgos.

Highlights

La presentación trata sobre un caso de éxito de una Cooperativa de ahorro y crédito fundada en 1963.

La cooperativa tiene como objetivo brindar servicios de intermediación financiera para mejorar las condiciones de vida de sus socios.

Se describe el proceso de ahorro mensual y descuento de planilla como una práctica común en la cooperativa.

La cooperativa ofrece créditos a tasas beneficiosas para personas con dificultades de acceso al mercado financiero.

Las cooperativas en Chile están reguladas por el Ministerio de Economía, Fomento y Reconstrucción.

Se destaca que siete cooperativas, incluida la presente, están también reguladas por la Superintendencia de Bancos e Instituciones Financieras.

La cooperativa cuenta con 7000 socios y 52 colaboradores, y su capital es de 28 millones de dólares.

Se menciona la importancia de la gestión de riesgos dentro de la organización, con énfasis en la liquidez, operación y atención al cliente.

La cooperativa implementa medidas para enfrentar el riesgo asociado a la COVID-19, como parte de su estrategia de gestión de riesgos.

Se describe el proceso de identificación y análisis de riesgos, incluyendo la creación de diagramas de procesos y flujogramas.

Se analiza la matriz RCII para definir roles y responsabilidades dentro de la cooperativa.

Se seleccionan dos escenarios de riesgo de COVID-19 para análisis: información y cumplimiento legal.

Se realiza una revisión de cumplimiento según escenarios, identificando qué se cumple y qué no dentro de la cooperativa.

Se establecen recomendaciones para mejorar la preparación ante riesgos, basadas en el análisis de escenarios y controles críticos.

Se discute la importancia de la continuidad del negocio y la necesidad de planes de contingencia documentados y probados regularmente.

Se sugiere la implementación de controles de acceso físico y tecnológico para mejorar la seguridad de la información.

Se recomienda formalizar la política de seguridad de la información y evaluar la conformación de un comité de seguridad.

Se presenta una matriz de riesgo y efectos de mitigación para medir y comunicar el impacto de los controles de riesgo.

Se describe el proceso de capacitación y formación en políticas normativas para los responsables de seguridad de la información.

Se enfatiza la importancia de la cultura ética y la práctica de la seguridad en las operaciones diarias de la cooperativa.

Se sugiere la implementación de una base de datos jurídica y la formalización de políticas para mejorar la gestión de riesgos.

Transcripts

play00:00

bien Espero que que

play00:04

hayan aprovechado el break

play00:07

bien como yo siempre digo después de uno

play00:09

se despierta Un

play00:11

poco bien Vamos a tratar

play00:14

de de explicarles este caso de éxito y

play00:17

de ahí yo espero que si tienen algunas

play00:20

dudas preguntas lo pueden hacer

play00:23

y bueno algunos antecedente como para

play00:27

poder situarnos digamos dónde esto se

play00:29

hizo esto es una Cooperativa de ahorro y

play00:32

Crédito no sé si acá también tienen

play00:36

cooperativas concepto

play00:39

de León 23 o León 13 era de que en su

play00:43

encíclica cuando partió con el mundo

play00:44

corporativo y parte de la historia

play00:48

digamos y muy asociada al mundo partido

play00:52

por Italia y después latinoamérica fue

play00:54

bastante fuerte bu esto es una

play00:56

Cooperativa de fue fundada en el año 63

play01:00

eh hoy día no es cierto su objetivo

play01:03

único es brindar servicio de inter

play01:06

mediación financiera En beneficio de sus

play01:08

socios para efectos de mejorar las

play01:10

condiciones de vida o sea eso ellos lo

play01:12

tienen ahí en su página web puesto como

play01:14

su objetivo entonces básicamente a las

play01:17

cooperativas lo que uno hace No es

play01:18

cierto es depositar dinero hay gente que

play01:21

ahorra dinero mensualmente y descuento

play01:24

llamamos nosotros por planilla no sé si

play01:26

acá es cuando te lo cuentan ya la

play01:29

empresa lo descuenta automáticamente y

play01:31

te

play01:32

lo

play01:34

eh y lógicamente también los socios

play01:37

tienen la opción de pedir créditos a

play01:40

unas ciertas tasas que supone que son

play01:42

más beneficiosas que en el Mercado o

play01:44

tienen apertura de crédito

play01:46

eh personas que en el mercado financiero

play01:49

no tienen acceso fácilmente dado sus

play01:52

niveles de renta o o sus compromisos

play01:56

eh hoy día o sea en Chile todo lo que

play02:00

son las cooperativas depende del

play02:01

Ministerio de economía fomento y

play02:03

reconstrucción siempre me llama la

play02:04

atención el nombre reconstrucción bu en

play02:07

Chile cada cierto tiempo pasan ciertos

play02:10

eventos que que nos hacen reconstruir el

play02:12

país cada vez digamos

play02:15

que echamos tallas nosotros Porque a

play02:18

nuestra presidente ha sido la única que

play02:19

se le ha llovido el desierto más áo del

play02:22

mundo

play02:24

pero pero es Son bromas eso bromas

play02:27

internas ya y todas las cooperativas se

play02:31

manejan bajo este ministerio Pero hay

play02:33

siete cooperativas que son manejadas

play02:36

además por la superintendencia de bancos

play02:38

e instituciones financieras que la misma

play02:40

que rige la normativa hacia los bancos o

play02:43

se significa que esta cooperativa es de

play02:45

las siete grandes que tienen un cierto

play02:47

nivel que ya no solamente el Ministerio

play02:50

las controla sino que también la super y

play02:52

esos son muchos más fregado en sus

play02:54

auditorías revisiones que tiene O sea ya

play02:58

se le trata más como una entidad más

play03:00

financiera formal también

play03:05

eh tiene una cantidad hoy día 7000

play03:08

socios tiene 52 colaboradores no sé si

play03:12

usted Usan el término colaborador

play03:13

trabajador

play03:18

oqu nosotros

play03:20

antiguamente

play03:23

como anécdota o sea cuando yo entré al

play03:26

al holding al grupo y acuerdo que

play03:30

llevaba dos días de trabajo me tocó una

play03:32

reunión con el gerente corporativo

play03:34

recursos humanos más el gerente de

play03:36

administración y finanzas y yo usé el

play03:39

término

play03:40

funcionarios para nosotros el término

play03:42

entonces ahí me pararon los dos me

play03:45

dijeron acá somos colaboradores no

play03:47

cierto y no

play03:48

funcionarios funcionarios en la

play03:50

administración pública entonces hay una

play03:52

separación muy fuerte ahí digamos dentro

play03:54

de

play03:55

eso acá

play03:58

también

play04:00

hoy día Ya Igual también su capital hoy

play04:04

día es de 28 millones de dólares eso es

play04:06

lo que están manejando es una cantidad

play04:08

bastante interesante y es una de siete

play04:11

principales cooperativas del país O sea

play04:13

eso es su el ámbito donde fue situado

play04:15

esto qué es lo que los objetivos dice

play04:20

manejar los principios de liquidez

play04:22

operación atención de clientes y poder

play04:24

realizar una adecuada gestión de riesgo

play04:26

o sea esto es un objetivo de la

play04:27

organización por eso lo amos No es

play04:30

cierto se logró implementar aquí covid 5

play04:32

para riesgo porque ya está definido como

play04:35

objetivo dentro de eso te ayuda mucho

play04:38

tenemos una empresa en chile que es un

play04:40

modelo en términos de que tiene

play04:42

implementado prácticamente todas las

play04:43

normativas Pero porque en su ADN de la

play04:46

empresa cuando fue creada No es cierto

play04:48

que dijo que estar sujeta a todas las

play04:50

normas principios normativas que

play04:52

existieran No es cierto y tenía que

play04:54

cumplirlo Entonces eso te ayuda mucho

play04:56

para poder decir o impulsar las cosas

play04:59

que tú lo necesitas Así que eso como una

play05:01

primera parte que dentro de sus empresas

play05:04

preocúpense No es cierto que uno los

play05:06

objetivo de la organización sea la

play05:08

gestión de riesgo y ahí ustedes pueden

play05:10

pensar en implementar esto qué es lo que

play05:14

se hizo para hacer primero identificar

play05:16

el proceso en la cual esto se iba a

play05:18

hacer no se tomó toda la empresa en su

play05:20

totalidad sino que se fue haciendo por

play05:23

etapas entonces dijimos tomemos un

play05:24

primer proceso que lo conozcamos lo

play05:27

podamos manejar y de acuerdo a eso su

play05:29

resultado podemos ir posteriormente

play05:31

ampliándolo eh Para eso fue necesario

play05:35

hacer todo un diagrama del proceso un

play05:37

flujograma eh Hay toda una explicación

play05:39

también del proceso que no se las puse

play05:41

porque si no eh es mucha documentación

play05:45

pero el flujograma ya nos explica

play05:47

bastante eso también la matriz rcii

play05:49

también que definición de cuáles son los

play05:52

roles y responsabilidad de cada uno y de

play05:54

acuerdo a Eso dijimos Okay veamos de los

play05:57

20 escenarios de riesgo que que nos

play05:59

plantea covid Cuál es el que más nos

play06:02

afecta o cuál es que más nos importa

play06:04

dentro de esto h y lo que hicimos fue

play06:07

tomar dos escenarios lo que es el tema

play06:09

de información y cumplimiento legal o

play06:12

sea esto ustedes lo pueden buscar en la

play06:14

documentación de cov for ris y después

play06:17

hicimos una revisión de cumplimiento

play06:19

según escenarios o sea lo que hicimos

play06:21

fue Dentro de este material que te

play06:22

proporciona yaca es eh ver qué es lo que

play06:26

te decía que tenía que tener en cada una

play06:28

de las cosas y de acuerdo a eso tú

play06:30

podías indicar si lo tengo o no lo tengo

play06:32

para poder estar bien de acuerdo a eso a

play06:35

ese análisis se determinó qué

play06:37

recomendaciones se deben hacer O sea qué

play06:39

es lo que debemos implementar para poder

play06:42

Estar cubierto con este tipo de riesgo

play06:45

H posteriormente también nos fuimos a

play06:48

mirar un poco los controles críticos

play06:50

asociados para mitigar los riesgos y

play06:52

establecimos una matriz de riesgo y

play06:54

efectos de mitigación o sea de eso es lo

play06:56

que vamos a hablar ahora HM

play07:00

primero la identificación del proceso es

play07:01

un retiro de capital cto retiro de

play07:04

capital significa que una persona que

play07:05

está aportando cuotas No es cierto va a

play07:08

decir señores quiero sacar parte de mi

play07:11

participación dentro de la cooperativa

play07:14

y forma parte de un subproceso que es

play07:17

procedimiento de giro capital forma

play07:19

parte de la operaciónes el alcance que

play07:21

está ahí sus objetivos es evaluar las

play07:24

solicitudes de giro capital en base a

play07:26

las condiciones establecidas para tal

play07:27

efectos y realizar las operaciones de

play07:29

manera segura y exenta de errores las

play07:34

actividades o sea Tiene un total de seis

play07:36

actividades que la vamos a ver en el

play07:38

flujograma esto también está debidamente

play07:40

documentado su objetivo con qué procesos

play07:43

se relaciona y cuáles son las mediciones

play07:46

que tenemos asociadas al

play07:48

proceso teniendo esa documentación Este

play07:51

es el flujograma que tenemos el socio No

play07:54

es cierto que hace un ingreso de

play07:55

requerimiento se evalúa el cumplimiento

play07:58

y se estas condiciones que tiene que

play08:00

cumplirse para efectos de retiro se

play08:02

evalúa contra esto se pregunta si cumple

play08:05

si es así No es cierto

play08:08

esto se autoriza el requerimiento y de

play08:12

acuerdo a eso no es cierto Si pregunta

play08:14

si cumple el límite Si está así entonces

play08:16

se genera el eeso y se hace el pago Ese

play08:19

es el camino más simple Si no cumple

play08:22

puede pedir una

play08:23

reconsideración Entonces si se dice que

play08:25

no se le da una respuesta al socio

play08:27

diciéndole sabe señor no procede Ahora

play08:30

sí se hace No es cierto una reevaluación

play08:34

de requerimiento si se aprueba No es

play08:36

cierto se autoriza requerimiento cumple

play08:38

los límites hace el pago ya son un

play08:41

proceso bastante simple Si queremos

play08:44

mirarlo pero sí tiene detrás una serie

play08:47

de cumplimientos o de pasos o de

play08:49

normativas que se tiene que estar

play08:52

cumpliendo la matriz rac dijo bueno acá

play08:55

tenemos diferentes actividades está la

play08:57

ejecutiva telefonista hay un agente

play09:00

gerente subgerente tesorero y acá se

play09:03

definió No es cierto Cuál eran los r los

play09:06

I si se fijan en algunos No es cierto no

play09:08

hay una a cierto porque no está eh

play09:12

definido no cierto eh todavía dentro de

play09:15

esta etapa de evaluación o de

play09:17

documentación del proceso Quién es el

play09:19

cont asociado a esa actividad en

play09:23

particular pero es parte de lo que ya

play09:25

posteriormente hay que estar definiendo

play09:27

para poder cumplir

play09:30

adecuadamente de los escenarios de

play09:32

riesgo de los 20 ya lo planteaba que se

play09:36

cogieron dos ahora base a eso la El Seis

play09:39

habla de daños fuga y acceso de

play09:41

información y el escenario número 12

play09:44

habla del cumplimiento legal o

play09:45

cumplimiento normativo que en temas de

play09:48

la cooperativa es muy importante que es

play09:50

una entidad financiera en la cual está

play09:52

sujeto No es cierto a esta serie de

play09:55

revisiones y y normativas H bueno va ad

play09:59

en eso

play10:01

se parece que está muy pequeño digamos

play10:05

para después ustedes van a tener acceso

play10:08

a

play10:09

esta acá vemos primero habla del

play10:12

catalizador de principios política los

play10:14

libros de acuerdo a convenios se dice

play10:16

política de seguridad física o sea esto

play10:18

es algo que te está pidiendo bajo este

play10:21

escenario que deberíamos tener dice el

play10:24

acceso solo se puede proporcionar al

play10:25

personal autorizado la contribución para

play10:27

dar respuesta y aquí está el resultado

play10:30

se dice sí existe la política o sea esta

play10:33

empresa dijo Okay después vemos

play10:35

políticas de copia de seguridad si las

play10:37

copias de seguridad están disponibles

play10:39

Dice que están reguladas por política o

play10:41

sea estas copias el lugar de

play10:43

almacenamiento está regulado está dentro

play10:45

de la intranet No es cierto que las

play10:47

personas pueden tener acceso política de

play10:50

continuidad de negocio dice validar la

play10:52

recuperación de los datos existe una

play10:54

política de recuperación de datos pero

play10:56

no de continuidad de negocio HM O sea ya

play10:59

hay una primera falla ahí y eso está

play11:01

definiéndose No es cierto un número uno

play11:04

Eso vamos a ver después cuando eh

play11:06

planteemos Cuáles son las

play11:07

recomendaciones va a estar asociada a

play11:10

ese número posteriormente dice política

play11:13

seguridad de la información que si

play11:16

define las limitaciones técnicas en el

play11:17

intercambio en el uso de la información

play11:19

existe pero no está

play11:21

formalizado lo típico que nos sucede no

play11:23

es cierto que la tenemos que la

play11:25

aplicamos que sí lo usamos pero en

play11:27

realidad no la hemos escrito o no

play11:30

está firmada cierto por las personas

play11:33

responsables o sea el directorio todavía

play11:35

no es cierto no pone su firma dentro de

play11:39

esto Esto es muy latino as que o sea en

play11:41

todos los países no después hablamos de

play11:45

los procesos ya pasamos a la segunda

play11:47

parte dice el Apo 0106 definir el

play11:50

propietario de los datos y el sistema de

play11:52

información Cuál es la práctica los

play11:55

escenarios negativo y positivo dice que

play11:57

el escenario negativo cambia operadores

play11:59

sistema sin el debido ajuste de perfiles

play12:01

de responsabilidad o sea de lo que te

play12:03

plantea el modelo cierto de lo que te

play12:05

explica aquí lo ajustamos directamente a

play12:08

la empresa cuál sería el escenario

play12:09

negativo para ello en este tema y el

play12:13

positivo dice que la operación

play12:14

administración y control de

play12:15

transacciones de proceso de capital se

play12:18

realizan a través de una aplicación ti

play12:20

donde están definidos los perfiles y las

play12:22

responsabilidades o sea esto ya es la

play12:24

primera traducción que tú tienes no es

play12:26

cierto lo que te plantea el modelo FR a

play12:29

una situación muy propia de la empresa

play12:32

después toma el by 0201 que dice definir

play12:35

mantener los requisitos funcionales y

play12:36

técnicos del negocio dice que los

play12:38

distintos sistemas de información no

play12:40

estén en línea generando distorsión en

play12:42

la información final eso sería negativo

play12:46

y positivo por normativa interna y

play12:48

externa la aplicación contempla

play12:50

regulaciones que permiten realizar las

play12:52

operaciones cumpliendo los requisitos

play12:54

funcionales y técnicos del

play12:57

negocio después seguimos analizando más

play13:00

procesos del paí 04 el ds01 No es cierto

play13:04

que habla de los procedimientos

play13:06

operacionales cierto y aquí dice por

play13:08

ejemplo positivo que la cooperativa en

play13:11

la actualidad tiene documentados todos

play13:12

los procedimientos para la operatividad

play13:14

del capital Entonces el trabajo que lo

play13:18

que hay que ir haciendo dentro de esto

play13:20

ustedes toman cada uno de los procesos

play13:22

ya covid les plantea qué es lo que debe

play13:24

contener ese proceso hay un objetivo

play13:26

definido para para esa práctica en ular

play13:29

dentro de la documentación de procesos

play13:31

catalizadores y ahí ustedes ven No es

play13:33

cierto qué es lo que ustedes hacen o no

play13:35

hacen en término de estos escenarios

play13:37

positivo o negativo eso también pueden

play13:40

basarse en los escenarios de riesgo que

play13:43

es el otro documento también que es

play13:45

necesario para

play13:47

esto tomamos cada uno de de los procesos

play13:50

esto es vamos a tratar de de ir un

play13:55

poquito más rápido producto de de

play13:57

acortar tiempo ya porque es únicamente

play14:00

mirar proceso y ver digamos qué se fue

play14:03

haciendo dentro de la estructura

play14:05

organizativas dice que debe haber un

play14:07

gestor de seguridad de la información

play14:09

Dice Sí pero no es una función de

play14:12

operaciones ya o sea existe este gestor

play14:14

pero no es una función de operación esto

play14:16

mismo y jefe de operaciones tic dice sí

play14:20

en función duplicada entre operación y

play14:21

ti o sea Ellos tienen un jefe de

play14:23

operaciones cierto tti dentro de

play14:26

operación mismo que es del negocio y ot

play14:28

No es cierto dentro de lo que es ya

play14:30

propiamente tal los procesos te H

play14:33

después habla de cultura ética y

play14:35

conducta dice que la seguridad se

play14:38

practica en las operaciones diarias

play14:40

disponibles según reglamento interno de

play14:43

Secreto

play14:44

bancario la ley te obliga No es cierto

play14:46

en términos de eso Y eso está disponible

play14:48

en necesidad de acceso único dice si es

play14:51

limitado y todos son responsable de la

play14:53

protección sí existe una cultura de

play14:55

protección de la información de socios

play14:57

sea cultura

play14:59

financiera después para alcanzar los

play15:02

objetivos de información Dice por

play15:05

ejemplo uno que campaña de prevención en

play15:07

la pérdida de información no se han

play15:09

hecho campañas de información se ha

play15:11

hecho es una falencia dice registro de

play15:13

acceso y evento dice Sí existen

play15:15

registros de acceso o Existen los loog

play15:18

para que eso se revisen o no es el otro

play15:21

tema después vemos para términos de

play15:24

infraestructura servicio y aplicaciones

play15:26

por ejemplo control de acceso dice no

play15:28

existen controles de acceso físico HM ya

play15:32

todo el mundo se conoce todos son pocos

play15:34

por lo tanto no existe un control

play15:36

propiamente tal No es cierto acceso

play15:38

físico a esto y sistema de copia de

play15:40

seguridad Sí pero disponible en un solo

play15:42

lugar o sea en la práctica está

play15:44

disponible a 10 km No es cierto del

play15:47

lugar por lo tanto en realidad no se

play15:49

considera que está en un lugar distante

play15:53

suficientemente distante No es cierto

play15:55

para que En caso que ocurra algo eh

play15:57

poder tener las las copias de seguridad

play15:59

respectiva H después que en tema de las

play16:03

personas dice política de seguridad de

play16:05

la información defin elaciones técnicas

play16:07

intercambio uso de información no se

play16:09

encuentran

play16:12

formalizados después vamos al escenario

play16:15

12 hacemos el mismo ejercicio cierto de

play16:19

que políticas de cumplimiento sí existe

play16:21

un área encargada plantea o eh los

play16:24

procesos facilitadores del mea que son

play16:27

todos los procesos de auditoría que son

play16:28

los procesos de revisión como tal Cuáles

play16:31

son los positivos Cuáles son los

play16:33

negativos aplicados a

play16:36

ellos también lo vemos en términos de

play16:38

estructura organizativa o en tema de

play16:41

cultura de

play16:43

ética vemos también en tema de las

play16:46

personas sus habilidades No es cierto si

play16:49

con qué cuenta si cuenta con el equipo

play16:50

legal adecuado No es cierto acá por

play16:53

ejemplo control interno evaluar el

play16:54

cumplimiento con la reglamentación

play16:56

pertinente dicen proceso de definción

play17:00

bueno producto de eso cierto que que se

play17:03

fue haciendo el análisis se dijo

play17:04

recomendaciones dice que desde el punto

play17:07

de vista de la continuidad operacional

play17:08

es necesario que los planes de

play17:09

contingencia y continuidad tengan un

play17:11

procedimiento documentado y formal para

play17:13

efectuar pruebas cierto de forma Regular

play17:17

o sea ellos dijeron Mira si yo quiero

play17:19

cumplir con todas estas cosas esto es lo

play17:21

que tengo que ir

play17:23

haciendo después se recomienda realcer

play17:26

ejercicios periódicos de planes de

play17:28

continuidad negocio se recomienda

play17:30

evaluar la conformación de un comité que

play17:32

sesiona al menos una vez al año para

play17:34

revisar el plan de continuidad o sea en

play17:36

Chile ya la la sú es bastante estricta

play17:39

en tema de conten continuidad de negocio

play17:42

es un tema para nosotros fuerte eh

play17:45

Porque como sabemos No es cierto en

play17:47

Chile siempre ocurren cosas entonces hay

play17:49

que estar preparado para ello también en

play17:52

seguridad de la información Dice que es

play17:54

prudencial razonable implementación de

play17:56

acceso controlado a la sala de

play17:58

servidores sector de cajas documentos

play18:00

valorados cto ahí tienen un tema de

play18:03

seguridad después la implementación de

play18:06

procedimiento de tecnología en proceso

play18:08

de impresión de documentos monitoreo de

play18:10

actividades recomendar incorporación al

play18:13

staff de un oficial de cumplimiento

play18:16

normativo también

play18:18

eh se recomienda evaluar el costo

play18:21

beneficio de implementar controles de

play18:22

acceso físico a la instalación de la

play18:24

cooperativa eso también es tiene que

play18:27

evaluarse si para la pena o no desde el

play18:30

punto de vista de contingencia No es

play18:31

cierto Está en un lugar no es cierto en

play18:34

un radio inferior no cierto o sea en

play18:36

Chile siempre definimos que los eventos

play18:38

telúricos tienen un Rango de 250 km que

play18:41

es la zona que que cubre Generalmente

play18:44

claro que el 27f No es cierto fue de

play18:48

650 kilmetros de amplitud entonces ahí

play18:51

fue bastante grande eh También se

play18:55

recomienda formalizar la política de

play18:56

seguridad de la información entonces lo

play18:58

que hace esta empresa no es cierto es

play19:00

decir Okay yo tomo los dos escenarios

play19:03

que más me apuntan en base a eso reviso

play19:06

cierto qué cumplo qué no cumplo y

play19:08

posteriormente No es cierto vemos las

play19:10

recomendaciones para poder

play19:12

implementar lo mismo nos pasa no es

play19:14

cierto en el escenario 12 en la cual se

play19:17

habla de establecer charla de

play19:18

capacitación de normativa políticas los

play19:20

responsables de seguridad de los datos

play19:22

personales Los Socios informar a todos

play19:24

los cargos estratégicos Cuál es el

play19:26

apetito de riesgo modificarlo alcance la

play19:28

función de auditoría interna implementar

play19:30

una base de datos jurídica es un

play19:33

conjunto de pasos cierto que se deben

play19:37

hacer entonces después lo que se siguió

play19:41

haciendo Fue Mirar los escenarios

play19:44

tenemos escenario de

play19:46

eh de riesgos aquí estamos viendo tres

play19:49

escenarios de riesgo Cuáles los factores

play19:51

de riesgos que se vieran para la

play19:53

organización y en base a eso cierto se

play19:56

dijo si era mayor o menor o catastrófico

play19:59

Cuál eran las zonas de impacto de la

play20:02

organización posterior a eso se dijo

play20:05

Cuáles son los controles críticos que

play20:07

nosotros deberíamos tener los factores

play20:09

de riesgo controles los críticos Qué

play20:11

tipo de control estamos hablando y cuál

play20:13

es el riesgo residual o se estamos

play20:15

diciendo parte de un cierto nivel de

play20:16

riesgo para esto poder

play20:19

bajarlo Y eso se hizo No es cierto para

play20:22

cada una de las partes y lo que hicimos

play20:25

fue No es cierto en esta matriz de

play20:27

riesgo de que estamos sin los controles

play20:30

Cómo llegamos a bajar No es cierto en la

play20:32

matriz correspondiente ya a un nivel de

play20:34

riesgo bastante

play20:38

aceptable buo voy a algunos anexos

play20:42

dentro de esto no es cierto es para

play20:44

poder indicar ustedes puedan asociar No

play20:47

es cierto qué es lo que definimos en

play20:48

términos de probabilidad qué definimos

play20:50

en términos de impacto y que Cuáles las

play20:54

métricas de controles eso para que les

play20:55

quee como documentación para poder

play20:58

entender No es cierto la la

play21:00

clasificación anterior

play21:08

y lo otro que que también tenemos es

play21:12

esta esta planilla cel cierto en la cual

play21:18

eh se fue

play21:21

desarrollando y cosa que no se podía

play21:24

Mostrar mucho pero si ustedes se fijan

play21:27

acá No es cierto nosotros tenemos un

play21:29

tipo de control y responsable del

play21:31

control o sea una de las cosas que no

play21:33

deben olvidar nunca No es cierto que

play21:35

todo control se ha sino Un responsable

play21:37

para que después podamos medir No es

play21:39

cierto la responsabilidad de ellos se

play21:41

clasificó el porcentaje de efectividad

play21:43

también aplicamos

play21:45

eso para poder decir No es cierto este

play21:47

control cuánto te está mitigando el

play21:49

riesgo como tal y de acuerdo a eso no es

play21:52

cierto medimos nuevamente nuestro

play21:53

impacto y

play21:55

probabilidad para poder llegar No es

play21:58

cierto finalmente a la escala Y a quién

play22:01

tenemos que

play22:04

informar se

play22:20

entiende Entonces con eso ya tienen No

play22:22

es cierto todos los pasos que se

play22:24

siguieron Cuál es la metodología cierto

play22:26

el análisis tamb ti Los parámetros No es

play22:29

cierto que se usaron para efectos de

play22:31

poder indicar por qué estaban En qué

play22:33

nivel cada uno de ellos para efectos de

play22:35

que si quieren tomarlo como ejemplo

play22:37

paraun aplicación de ustedes no es

play22:39

cierto lo pueden

play22:44

hacer preguntas

play22:50

dudas empezaron a convencer a la gente

play22:53

la necesidad de

play22:54

esto que

play22:56

cerrar Esto fue bastante rápido fue como

play22:59

un par de

play23:01

meses o sea esto fue desarrollado eh

play23:04

producto de un diplomado nosotros

play23:07

tenemos un diplomado en gestión de

play23:08

riesgos eh en la cual justamente

play23:11

asistieron a ese diplomado el gerente

play23:14

subgerente el jefe de riesgo o sea

play23:17

fueron como cinco personas de los cargos

play23:19

directivos entonces fue se entusiasmaron

play23:22

mucho con el tema y lógicamente pudimos

play23:24

sacarlo bastante rápido ahora la tarea

play23:27

de es continuar con con el tema pero

play23:30

están

play23:35

entusiasmados bien alguna otra

play23:38

pregunta bien espero haberles hecho

play23:42

algún pequeño aporte frente a esto que

play23:45

que lo usen lo disfruten covid no es tan

play23:47

difícil pero sí les va a ayudar a

play23:50

ordenar si un modelo bastante

play23:52

interesante

play23:56

gracias than

Rate This

5.0 / 5 (0 votes)

相关标签
Gestión de RiesgosCooperativas FinancierasAuditoríasNormativasSeguridad de la InformaciónCovid-19Controles CríticosCultura ÉticaPrevención de PérdidaContinuidad de Negocio
您是否需要英文摘要?