Los procesos de evaluación son mucho más efectivos cuando se abordan con planificación, transparencia y tiempo suficiente para implementar los ajustes necesarios. Más allá de los requerimientos técnicos, una buena preparación permite que las instancias de revisión se conviertan en oportunidades para fortalecer la seguridad y validar que los controles estén funcionando como se espera. 📹 En este reel, Hugo Köncke comparte algunas experiencias de su trabajo como auditor y la importancia de llegar preparado a cada instancia Si tu organización debe cumplir con los requerimientos de SWIFT, en Datasec podemos acompañarte en cada etapa del proceso. 📩 contacto@datasec-soft.com #Datasec #SWIFT #Ciberseguridad #SeguridadDeLaInformación #ServiciosFinancieros #Auditoría #Compliance
Más publicaciones relevantes
-
Los controles generales de tecnología (ITGC) no es papeleo de auditoría. La mayoría de las empresas descubre que sus controles generales de TI son débiles cuando ya es tarde: una brecha, un fraude, un dato perdido, una auditoría que se cae. El valor de los ITGC está en 3 cosas: 1️⃣ Trazabilidad: saber quién hizo qué, cuándo y por qué 2️⃣ Confianza: que la información financiera y operativa realmente refleje la realidad 3️⃣ Velocidad de reacción: detectar lo anómalo antes de que se vuelva crisis Estos temas abordamos en HLB SURLATINA CHILE en una revisión de ITGC --> Gestión de accesos: quién puede ver, modificar o eliminar qué, y por qué --> Gestión de cambios: cómo se aprueban y documentan cambios a sistemas y aplicaciones --> Operaciones de TI: respaldos, monitoreo, continuidad operativa --> Desarrollo de sistemas: controles sobre cómo se construyen e implementan nuevas soluciones --> Gestión de bases de datos: integridad y seguridad de la información crítica Segregación de funciones: que nadie tenga, solo, el poder de crear y aprobar el mismo proceso --> Gestión de proveedores TI: control sobre lo que terceros hacen con tus sistemas y datos ¿Cuándo fue la última vez que revisaste tus controles generales de TI?
Inicia sesión para ver o añadir un comentario.
-
-
🔐 Cómo un sistema de verificación documental ayuda a reducir el riesgo de incumplimiento Detrás de cada proceso operativo hay documentos que deben existir, estar completos y corresponder a la persona correcta. Verificar esto manualmente, archivo por archivo, es lento y propenso a errores. Diseñé un sistema que audita automáticamente cientos de documentos, identifica cuáles están correctos, cuáles requieren revisión y cuáles representan un riesgo real de incumplimiento, todo con evidencia clara de cada hallazgo. El resultado no es solo ahorro de tiempo: es visibilidad total sobre el estado real de cumplimiento de una organización, en cualquier momento. #DataBusiness #Compliance #BusinessIntelligence
Inicia sesión para ver o añadir un comentario.
-
📘 MANUAL GRATUITO ¿Todavía registra incidentes en Word o Excel? Está perdiendo una oportunidad para mejorar la seguridad de su organización. Descubra cómo las empresas más eficientes diseñan sus sistemas de reportes, implementan indicadores de gestión y convierten cada incidente en información estratégica. 🎁 Descargue GRATIS el Manual de Planificación, Implementación e Indicadores de Informes de Incidentes. 📲 Escríbanos por WhatsApp https://wa.me/59899993917 con la palabra "INCIDENTES" y se lo enviaremos sin costo. Más información. Menos riesgos. Mejores decisiones.
Inicia sesión para ver o añadir un comentario.
-
📘 Capítulo 2 | ¿Puede una entidad pública entregar datos personales? ✅ Sí, cuando existe una habilitación legal y la entrega se limita a lo estrictamente necesario. Por ejemplo, pueden entregarse los nombres, cargos, funciones y remuneraciones de funcionarios de confianza porque permiten fiscalizar el ejercicio de la función pública y el uso de recursos estatales. Si el documento también contiene domicilios, cuentas bancarias, teléfonos personales, información médica o datos familiares, corresponde entregar una versión pública mediante segregación, tachado, anonimización irreversible o disociación reversible, según el caso. El criterio no es simplemente determinar si existen datos personales, sino identificar cuáles son necesarios para atender la solicitud y cuáles deben protegerse. 🏢 En una empresa privada común no existe la misma presunción de publicidad. Si presta servicios públicos o ejerce funciones administrativas, su obligación se limita a informar sobre el servicio, sus tarifas y las funciones administrativas que desarrolla. Fuente: artículo 9 del TUO de la Ley N.° 27806. 🛡️ Responsabilidades principales: * ⚖️ El funcionario responsable de acceso conduce la solicitud. Fuente: artículo 8 del TUO de la Ley N.° 27806 y artículos 2 y 12 del D.S. N.° 007-2024-JUS. * 📂 El área poseedora ubica la información y sustenta su entrega o denegatoria. Fuente: artículo 4 del D.S. N.° 007-2024-JUS. * 👤 El ODP asesora y verifica el cumplimiento en protección de datos, sin sustituir a los responsables del procedimiento. Fuente: artículos 37–39 del D.S. N.° 016-2024-JUS. * 🔐 El OSI u OSCD gestiona los riesgos y controles para que la información autorizada se entregue de forma segura. No determina por sí solo su carácter público o confidencial. Fuente: artículo 111 del D.S. N.° 029-2021-PCM y, para entidades supervisadas por la SBS, artículo 8 de la Resolución SBS N.° 504-2021. Desde la experiencia del OSI, una entrega correcta debe aplicar mínima exposición, un canal seguro, control de acceso, integridad y trazabilidad. 📌 Transparencia responsable significa entregar lo público sin exponer innecesariamente lo privado. 💬 Sígueme para conocer criterios prácticos sobre gobernanza, riesgos, compliance, protección de datos y seguridad de la información. Las opiniones expresadas son personales y no representan una posición institucional. Contenido informativo sujeto a la evaluación normativa de cada caso. #GiulianaMantilla #GRCInsights #ProtecciónDeDatosPersonales #Compliance #GestiónPública #SeguridaddeInformación
Inicia sesión para ver o añadir un comentario.
-
-
La evidencia es tan importante como el control. Una institución puede contar con excelentes controles de seguridad, continuidad del negocio y gestión de riesgos. Pero si no puede demostrarlo, para efectos regulatorios es como si esos controles no existieran. En los procesos de supervisión relacionados con SPEI y SPID, no basta con afirmar que un control está implementado. Es necesario contar con evidencia que demuestre que dicho control: ✔ Está documentado. ✔ Se ejecuta de forma periódica. ✔ Es supervisado. ✔ Se mantiene actualizado. ✔ Genera registros trazables. La evidencia es el elemento que conecta la operación diaria con el cumplimiento regulatorio. Por ello, las organizaciones que adoptan una estrategia de cumplimiento continuo no esperan a que llegue una auditoría para recopilar documentos. Construyen, organizan y conservan la evidencia como parte natural de sus procesos. En DRP Consultores apoyamos a las instituciones financieras a fortalecer sus capacidades de cumplimiento mediante auditorías preventivas, gestión de evidencia, continuidad del negocio, ciberseguridad y gestión de riesgos, permitiendo que la organización esté preparada en cualquier momento para una revisión regulatoria. Los controles generan confianza. La evidencia la demuestra. ¿Qué prácticas ha implementado tu organización para garantizar que la evidencia de cumplimiento esté siempre disponible y actualizada? #DRPConsultores #SPEI #SPID #BancoDeMéxico #CumplimientoRegulatorio #Compliance #GestiónDeRiesgos #Auditoría #ContinuidadDelNegocio #Ciberseguridad #SectorFinanciero
Inicia sesión para ver o añadir un comentario.
-
-
Estimada red! 👋 Sabían que aproximadamente el 68% de las organizaciones que contratan sin validación objetiva enfrentan pérdidas por rotación, fraude interno o incumplimiento normativo. Y lo peor: lo descubren después del contrato. Para eso, desde Solfint SAS desarrollamos Veriffica, una plataforma de validación de confiabilidad que usa tecnología ocular e inteligencia artificial para lo que antes solo era posible con equipos especializados, presencia física y días de espera. Hoy, una evaluación toma 10 minutos y genera los resultados en 40 🚀. Además, es susceptible de aplicarse a miles de personas en simultánea, desde cualquier lugar del país. ¿Qué evalúa? ✅ Falsificación de información ✅ Vínculos con actividades ilícitas ✅ Fuga de información y sabotaje ✅ Consumo de sustancias ✅ Cumplimiento de políticas internas Esta herramienta tiene aplicaciones para: procesos de selección, auditorías internas, compliance AML/CFT, outsourcing, seguridad corporativa y más. Además, cuenta con respaldo científico: 3 patentes en EE.UU., 21 investigaciones doctorales, 12 estudios revisados por pares y más de 500.000 evaluaciones realizadas a nivel global. Si lideras un equipo de RRHH, compliance, auditoría interna o seguridad corporativa, esto cambia el juego. 📩 Escríbeme si quieren conocer cómo Veriffica puede integrarse a sus procesos. #Compliance #AML #RiesgosOperativos #RecursosHumanos #SeguridadCorporativa #DueDiligence #FinTech #Solfint #Verificca #GobiernoRiesgoYCumplimiento #RH #AuditoriaInterna
Inicia sesión para ver o añadir un comentario.
-
-
El EDPS - European Data Protection Supervisor (SEPD) acaba de publicar un "Checklist on human intervention on automated decision-making (ADM)". La idea central es: la supervisión humana no es un formalismo que se cumple con un checkbock, su eficacia depende de cómo se diseña e implementa. Al mismo tiempo, si el sistema requiere constantemente de intervención humana, esto puede ser señal de errores o falencias en el diseño. El checklist propone evaluar los siguientes controles: ➡️ Gobernanza: roles, responsabilidades y procedimientos de escalado claramente documentados ➡️Formación: los usuarios entienden capacidades, límites y sesgos del sistema (incluido el "exceso de confianza automática") ➡️ Rendición de cuentas: los fallos deben generar revisiones sistémicas, no excusas ➡️Compromiso: Supervisión humana debe ser considerada como una salvaguardia, no una formalidad ➡️Explicabilidad: las decisiones son trazables y comprensibles para quien las revisa ➡️Principio de "cuatro ojos": decisiones de alto impacto revisadas por más de una persona ➡️ Feedback: los usuarios afectados deben ser capaces de entregar retroaliementación ➡️ Expertise: los usuarios deben estar calificados en el campo respectivo ➡️ Vigilancia crítica: la existencia de entrenamiento y protocolos no deben producir una confianza ciega en la automatización Creo que lo más importante del documento se refiere a la autoridad con la que deben contar los operadores, esto incluye: ➡️ Contar con la autoridad y privilegios para ejercer sus labores, especialmente para pausar el funcionamiento del sistema ➡️ El espacio de tiempo suficiente para poder realizar una revisión efectiva ➡️ Diseño de interfaces que sean claras, intuitivas y eviten la sobrecarga para intervenir de forma efectiva ➡️ La existencia de auditorías internas y externas reguladores ➡️ La toma de muestras aleatorias o de logs específicos para auditorías #ProtecciónDeDatos #IA #ADM #EDPS #Compliance #GobernanzaDeIA #RGPD
Inicia sesión para ver o añadir un comentario.
-
Si tu proveedor de SOC suma un subcontratista en otro país, para el BCRA eso no es un ajuste operativo. Es una tercerización nueva. Y el reloj vuelve a cero. La Sección 10 del texto ordenado sobre Requisitos Mínimos para la Gestión y Control de los Riesgos de Tecnología y Seguridad de la Información, en su versión actualizada por la Comunicación "A" 8401 (vigencia 06/02/2026), exige: Notificar a la Gerencia de Auditoría Externa de Sistemas de la SEFyC los servicios críticos a tercerizar con una antelación no inferior a 60 días corridos. Declarar la naturaleza del servicio según taxonomía. Están listados de forma explícita: IaaS, PaaS, SaaS, operaciones de seguridad (incluye SOC), gestión de ciberincidentes en cualquiera de sus etapas, administración de pagos y gestión de copias de respaldo. Identificar cada subcontratista ("n-ésimas partes"), qué actividad realiza y en qué ubicación geográfica, incluyendo dónde se ejecutan las tareas de control. Todo cambio de naturaleza, de ubicación o de subcontratación se interpreta como un nuevo proceso de tercerización y debe cumplir otra vez con la totalidad de los requisitos. Acceso irrestricto de la entidad y de la SEFyC para auditar, en todos los niveles de contratación. El alcance ya no es solo la banca. Comprende entidades financieras, a Interbanking, COELSA, Link y Newpay, y a los PSP inscriptos en el registro del BCRA. Y la norma es explícita, tercerizar no libera de responsabilidad. Efecto cascada. Si tu empresa le vende servicios tecnológicos a una entidad alcanzada, esas cláusulas te van a llegar por contrato: derecho de auditoría, notificación de subcontratistas, planes de finalización con entrega de datos, fuentes y documentación. ¿Tenemos hoy el mapa completo de las n-ésimas partes de nuestros proveedores críticos, con país y ciudad? ¿En cuánto tiempo nos enteramos si uno de ellos migra de región? https://lnkd.in/dwKxmwzJ (texto ordenado al 13/02/2026) y https://lnkd.in/drxjaYbn #BCRA #Ciberseguridad #GestiónDeTerceros #RiesgoTecnológico #Compliance #ResilienciaOperacional #CISO #Fintech #vcisolatam
Inicia sesión para ver o añadir un comentario.
-
Lanzamos nuestro primer MCP Server: En VibeCodingChile acabamos de publicar una herramienta que resuelve un problema real para equipos legales y de compliance que trabajan con IA: auditar el cumplimiento normativo sin perderse en cientos de páginas de regulación. Gobernador IA expone como herramientas conectables a cualquier agente de IA (Claude, Cursor, etc.) el motor de compliance que cruza: ⚖️ Ley N°21.719 (Protección de Datos, Chile) 🌍 ISO/IEC 42001:2023 (Gestión de IA) 🇪🇺 EU AI Act ¿Qué hace? ✅ Audita texto libre y detecta hallazgos de compliance ✅ Revisa flujos de datos y necesidad de DPIA ✅ Mapea un mismo concepto entre las 3 normativas ✅ Genera informes ejecutivos de cumplimiento Está disponible ahora mismo en el marketplace de MCPize, listo para conectar: 🔗 https://lnkd.in/dFyYsnFh Es la primera pieza de algo más grande que estamos construyendo. Si trabajas en legaltech, compliance o gobernanza de IA en Chile o LATAM, me encantaría tu feedback. #LegalTech #ComplianceIA #MCP #InteligenciaArtificial #Chile #ProtecciónDeDatos
Inicia sesión para ver o añadir un comentario.
-
🛡️ Cumplir con la protección de datos personales empieza con decisiones concretas. 👉 Guardar bases de datos sin controles de acceso, solicitar información innecesaria o no explicar cómo será utilizada puede afectar los derechos de las personas y exponer a la organización a riesgos legales y reputacionales. La LOPDP exige seguridad, minimización y transparencia en el tratamiento de datos. Esto implica: 🔐 Definir quién puede acceder a la información. 📋 Recopilar únicamente los datos necesarios para una finalidad específica. 🔎 Informar de manera clara para qué serán utilizados, cómo se protegerán y quién tendrá acceso. La protección de datos no debe limitarse a un aviso de privacidad. Requiere procesos internos, controles y responsabilidades claramente definidos. ¿Su empresa ha identificado estas brechas? ✅ En AEE Consulting realizamos un diagnóstico inicial para conocer su nivel de cumplimiento y definir las acciones necesarias. #ProtecciónDeDatos #LOPDP #Compliance #GestiónDeRiesgos #AEEConsulting
Inicia sesión para ver o añadir un comentario.