Objetivos
Implementar un SGSI alineado con ISO/IEC 27001 en la casa matriz y en una subsidiaria crítica, asegurando la integridad, la confidencialidad y la disponibilidad de la información en ambas.
Financiera
Implementación de un Sistema de Gestión de la Seguridad de la Información basado en ISO/IEC 27001 en un grupo financiero de alcance global, abarcando un proceso clave de su casa matriz y una subsidiaria especializada en hosting, colocation y DRP.
Problema
En un entorno financiero global cada vez más interconectado y regulado, el grupo enfrentaba el desafío de garantizar la seguridad de la información de extremo a extremo y de demostrar cumplimiento ante reguladores, corresponsales y clientes institucionales de varias jurisdicciones a la vez.
Solución
Desde 2017 trabajamos junto al grupo para implementar un SGSI conforme a ISO/IEC 27001 que cubriera un proceso clave de la casa matriz en Bahamas y una subsidiaria dedicada a hosting, colocation y planes de recuperación ante desastres.
Resultado
Certificación de ambas entidades y una relación de confianza que se amplió a nuevos frentes: revisión del marco de seguridad SWIFT, auditorías de sistemas y mejora de los procesos de prestación de servicios de TI.
El cliente es un grupo financiero de alcance global que necesitaba un nivel superior de seguridad de la información para sostener su posición y cumplir con regulaciones internacionales. La complejidad de sus operaciones —varias entidades, varias jurisdicciones, servicios de infraestructura prestados a terceros— y la necesidad de proteger a sus clientes y sus activos convertían la seguridad en una prioridad absoluta, no en un proyecto de área.
Objetivos
Implementar un SGSI alineado con ISO/IEC 27001 en la casa matriz y en una subsidiaria crítica, asegurando la integridad, la confidencialidad y la disponibilidad de la información en ambas.
Enfoque
El enfoque abarcó la evaluación y el fortalecimiento de las políticas y prácticas de seguridad ya existentes, adaptándolas a los requisitos de la norma en lugar de sustituirlas. A lo largo del proceso trabajamos con las distintas áreas del grupo para asegurar una integración efectiva con sus procesos y con su cultura organizacional: un sistema de gestión que choca con la forma de trabajar de la organización no sobrevive a la primera auditoría de seguimiento.
Resultados
La certificación validó la seguridad y la eficacia de los procesos del grupo y cimentó una relación de colaboración a largo plazo. Ese vínculo permitió abordar después proyectos como la revisión del marco SWIFT para asegurar su cumplimiento, auditorías de sistemas y mejoras en los procesos de prestación de servicios de TI, contribuyendo a una gestión más segura y eficiente en todo el grupo.
El proyecto subraya el peso de una asociación sólida y de un enfoque meticuloso en el sector financiero. La confianza y el compromiso continuo son la única forma de sostener el cumplimiento en un ambiente de evolución y regulación constantes.
No lo sustituye, pero lo facilita mucho. El SWIFT Customer Security Programme exige controles específicos sobre el entorno de mensajería; un SGSI ISO/IEC 27001 ya provee el gobierno, el análisis de riesgos, la gestión de accesos y la evidencia que ese marco requiere, de modo que la atestación anual deja de ser un ejercicio aislado y se apoya en un sistema que ya está funcionando.
Sí. ISO/IEC 27001 se certifica sobre un alcance declarado, que puede ser un proceso, una unidad de negocio o una entidad concreta. Es habitual empezar por el proceso o la entidad de mayor exposición y extender el alcance en ciclos posteriores, siempre que las interfaces con lo que queda fuera estén identificadas y tratadas.
Implica que el alcance cubre no sólo la información propia sino la de los clientes alojados, con exigencias adicionales en seguridad física, segregación, gestión de capacidad y continuidad. El plan de recuperación ante desastres deja de ser un documento y pasa a ser una capacidad probada, con pruebas periódicas cuya evidencia se audita.
su socio de negocio