CMF · NCG 454

La autoevaluación de ciberseguridad no es una foto anual.
Es un registro que debería estar siempre en pie.

Disponible hoy

La Norma de Carácter General N.º 454 de la Comisión para el Mercado Financiero (CMF) pide a las compañías de seguros y reaseguros una autoevaluación anual de su gestión de ciberseguridad, aprobada por el directorio, y la comunicación de incidentes operacionales dentro de los 30 minutos. Andin es la infraestructura que mantiene ese registro vivo todo el año, para que la autoevaluación se apoye en evidencia real y el reporte de incidente no empiece de cero.

Qué exige la norma

Dos autoevaluaciones con cadencias distintas, y un plazo de 30 minutos.

Dos cadencias, no una

Ciberseguridad se autoevalúa cada año; riesgo operacional, cada dos. Tratarlas como un solo ejercicio anual deja una de las dos fuera de fecha.

El directorio aprueba

Los dos informes —resultados y plan de acción— los aprueba el directorio. El de riesgo operacional se envía a la CMF al 30 de septiembre, referido al 30 de junio. El de ciberseguridad queda en la compañía, a disposición de la Comisión.

Incidentes: 30 minutos

Los incidentes operacionales se comunican a la CMF dentro de los 30 minutos de tomado conocimiento, en cualquier horario y día. La compañía designa por carta a un funcionario titular de nivel ejecutivo y a su reemplazo.

Los informes deben explicar el trabajo hecho: quiénes participaron, si hubo asesores externos, las horas aproximadas y la metodología. Eso no se reconstruye en septiembre. Se registra durante el año o no existe.

A quién le aplica

Compañías de seguros y reaseguros.

La norma se dirige, en sus propias palabras, a todas las entidades aseguradoras y reaseguradoras. La CMF la dictó ejerciendo su facultad sobre el mercado de seguros, y su marco de referencia es el de los supervisores de seguros. El alcance es ese, y conviene decirlo con precisión:

Si su organización es aseguradora o reaseguradora, las dos autoevaluaciones y el plazo de incidentes la involucran desde hoy.

Cómo ayuda Andin

El registro que alimenta la autoevaluación — vivo todo el año.

GRC continuo

Disponible hoy

La autoevaluación anual gana en precisión y en eficiencia cuando no hay que reconstruirla. Andin mantiene el estado de sus controles de ciberseguridad como un registro continuo: cada control, cada responsable, cada cambio y cada pieza de evidencia quedan trazados en el tiempo. Cuando llega el momento de la autoevaluación, no parte de cero — parte de la historia real del año.

Andin genera y conserva la evidencia. La certificación, cuando corresponde, la emite un organismo acreditado.

Preguntas frecuentes

Lo que se suele preguntar.

¿Andin certifica el cumplimiento de la NCG 454?

Andin genera y conserva la evidencia que su organización necesita para sostener su autoevaluación; la certificación, cuando corresponde, la emite un organismo acreditado. Nuestro rol es dejar el registro ordenado, trazable y siempre listo.

¿Reemplaza al equipo de riesgo o al oficial de ciberseguridad?

No. La responsabilidad de la autoevaluación es del directorio y su ejecución del equipo de riesgo. Andin es la infraestructura que ese equipo usa: en lugar de reconstruir el estado de los controles una vez al año, lo mantiene vivo y a la vista todo el año.

¿Y los plazos de la norma?

Son tres, y no coinciden. La autoevaluación de riesgo operacional se hace cada dos años y su informe se envía a la CMF a más tardar el 30 de septiembre, referido a la situación al 30 de junio. La de ciberseguridad es anual y queda en la compañía, a disposición de la Comisión. Los incidentes operacionales se comunican dentro de los 30 minutos de tomado conocimiento, en cualquier horario y día. Ese último plazo es el que decide si el registro sirve: a los 30 minutos no hay tiempo de reconstruir nada.

¿Dónde quedan alojados los datos?

La NCG 454 exige control, trazabilidad y salvaguardas adecuadas sobre los datos; la residencia local queda a criterio de su organización, no es un requisito de la norma. Andin se ordena en torno a eso: cifrado, control de acceso y registro de cada cambio, con un modelo de despliegue que se acuerda con su organización.

Empiece a construir la evidencia antes de que la necesite.

El registro continuo de Andin está disponible hoy. Conversemos cómo dejar su autoevaluación de la NCG 454 apoyada en la historia real acumulada durante todo el año.

Conversar con Andin