Objetivos
Alcanzar y demostrar el nivel de seguridad de la información exigido para acceder a la central de riesgos crediticios, y dejar instalado un sistema de gestión que sostuviera ese nivel en el tiempo.
Fintech
Implantación de un Sistema de Gestión de la Seguridad de la Información en una fintech de préstamos al consumo, donde la certificación no era un objetivo comercial sino el requisito que abría una capacidad de negocio.
Problema
El modelo de negocio dependía de evaluar el riesgo crediticio de cada solicitante con datos confiables. El acceso a esa información está condicionado por exigencias de seguridad y de tratamiento de datos personales que la organización debía acreditar antes de poder operar con ella.
Solución
Implantamos el sistema de gestión y los controles de seguridad de la información necesarios para satisfacer esas exigencias, con foco en el control de accesos, la trazabilidad del uso de los datos y el tratamiento de datos personales conforme a la Ley 18.331.
Resultado
La organización obtuvo el acceso a la central de riesgos del Banco Central y pudo sostener su proceso de originación de crédito sobre información verificada, con la trazabilidad que la propia regulación exige.
Las fintech de préstamos al consumo operan con dos activos igualmente críticos: la información personal y financiera de sus solicitantes, y el acceso a las fuentes de datos que permiten evaluar su riesgo. El segundo depende del primero: quien no puede demostrar cómo protege los datos no accede a ellos.
Objetivos
Alcanzar y demostrar el nivel de seguridad de la información exigido para acceder a la central de riesgos crediticios, y dejar instalado un sistema de gestión que sostuviera ese nivel en el tiempo.
Enfoque
Partimos de una auditoría de diagnóstico para separar lo que ya estaba resuelto de lo que había que construir. El trabajo se concentró en los controles que la exigencia regulatoria mira con más atención —gestión de accesos y privilegios, registro y trazabilidad, cifrado, gestión de terceros y respuesta a incidentes— y en dejar documentado el ciclo de vida del dato personal dentro de la organización.
Resultados
La habilitación se obtuvo y el modelo de originación pudo operar sobre información verificada. El sistema de gestión quedó instalado como estructura permanente, de modo que las revisiones posteriores se responden con evidencia ya existente en lugar de con un esfuerzo extraordinario.
Es el caso que mejor ilustra un argumento que repetimos: la seguridad de la información no siempre se justifica por el riesgo que evita. A veces se justifica por la puerta que abre.
El acceso a la información de la central de riesgos crediticios está restringido a entidades habilitadas y sujeto al secreto establecido por la normativa del Banco Central, además de a las obligaciones de la Ley 18.331 de protección de datos personales. En la práctica exige control de accesos por usuario nominado, trazabilidad de cada consulta, resguardo del dato y un marco de gestión que sostenga todo eso de forma verificable.
No siempre por obligación legal, pero sí cada vez más por presión de la cadena: bancos corresponsales, procesadores de pago y fuentes de datos exigen evidencia de un marco de seguridad. Implantar el sistema y certificarlo son decisiones separables: hay organizaciones que implantan por necesidad operativa y certifican más adelante, cuando el certificado empieza a valer comercialmente.
su socio de negocio