Resolución No. SEPS IGT IR IGJ 2018 0279
Resolución No. SEPS IGT IR IGJ 2018 0279
Resolución No. SEPS IGT IR IGJ 2018 0279
SEPS-IGT-IR-IGJ-2018-0279
CONSIDERANDO:
Que, el numeral 1 del artículo 62, en concordancia con el inciso segundo del artículo 74
del mencionado Código determina como función de la Superintendencia de
Economía Popular y Solidaria ejercer la vigilancia, auditoría, control y supervisión
de las disposiciones del Código Orgánico Monetario y Financiero;
Que, el numeral 7 del artículo 62 del aludido Código, establece como función de la
Superintendencia de Economía Popular y Solidaria, velar por la estabilidad, solidez
y correcto funcionamiento de las entidades sujetas a su control y, en general, vigilar
que cumplan las normas que rigen su funcionamiento, las actividades financieras
que presten, mediante la supervisión permanente, preventiva, extra situ y visitas de
inspección in situ que permitan determinar la situación económica y financiera de
las entidades, el manejo de sus negocios, evaluar la calidad y control de la gestión
de riesgo y verificar la veracidad de la información que generan;
Que, el inciso primero del artículo 74 del citado cuerpo legal, dispone que la
Superintendencia de Economía Popular y Solidaria, en su organización,
funcionamiento y funciones de control y supervisión del sector financiero popular y
solidario, se regirán por las disposiciones de dicho Código y la Ley Orgánica de la
Economía Popular y Solidaria;
Que, en el artículo 163 de referido Código, determina que las cooperativas de ahorro y
crédito, las cajas centrales y las asociaciones mutualistas de ahorro y crédito para la
vivienda forman parte del sector financiero popular y solidario;
Que, el artículo 444 del Código Orgánico Monetario y Financiero determina que las
entidades financieras populares y solidarias están sometidas a la regulación de la
Junta de Política y Regulación Monetaria y Financiera y al control de la
Superintendencia de Economía Popular y Solidaria, quienes en las políticas que
emitan tendrán presente la naturaleza y características propias del sector financiero
solidario;
Que, el literal b) del artículo 151 de la Ley Orgánica de la Economía Popular y Solidaria,
determina entre las atribuciones del Superintendente de Economía Popular y
Solidaria, dictar las normas de control;
Que, mediante acción de personal No. 733 de 25 de junio de 2018, el Intendente General
de Gestión Encargado, delegado por el Superintendente de Economía Popular y
Solidaria, “según lo dispuesto en la letra a) del numeral 1.2 del artículo 1 de la
Resolución No. SEPS-IGG-2016-090 de 28 de abril de 2016, en concordancia con
lo dispuesto en la letra d) del artículo 2 de la Resolución No. SEPS-IGJ-2018-001
de 2 de enero de 2018”, nombró como Intendente General Técnico a Catalina Pazos
Chimbo; y,
Las entidades y la Corporación observarán también, según corresponda, las “Normas para
la administración integral de riesgos en las cooperativas de ahorro y crédito, cajas centrales
y asociaciones mutualistas de ahorro y crédito para la vivienda” y la “Norma para la
administración integral de riesgos de la Corporación Nacional de Finanzas Populares y
Solidarias”, emitidas por la Junta de Política y Regulación Monetaria y Financiera.
Artículo 2.- Objeto: La presente resolución tiene por objeto normar la administración de
riesgo operativo y riesgo legal para una adecuada administración integral de riesgos, a fin
de minimizar las pérdidas que se puedan derivar de eventos ocasionados por fallas o
insuficiencias de procesos, personas, tecnología de la información y eventos externos.
SECCIÓN II.-DEFINICIONES
Artículo 3.- Glosario de términos: Para la aplicación de esta normativa, se consideran las
siguientes definiciones:
Administración de la información: Es el proceso mediante el cual se captura,
procesa, almacena y transmite información por cualquier medio.
Dato personal: Dato que identifica o hace identificable a una persona natural,
directa o indirectamente.
Mapa de calor: Es una herramienta que permite visualizar de una manera rápida la
probabilidad de los riesgos y su intensidad, en caso de que estos se materialicen.
Inventario de procedimientos
Recolección de información
4.2.2 Medir: Una vez que los riesgos operativos de los diferentes procesos han sido
identificados, el siguiente paso es evaluar la posibilidad de materialización de los mismos
(en función de la frecuencia con la que los mismos suceden) así como, definir el impacto
que los mismos podrían generar en caso de ocurrencia.
Como resultado de esta segunda etapa, establecemos el llamado riesgo inherente, que no
es más que el nivel de riesgos que presenta una actividad concreta, sin aplicarle ningún
tipo de control.
4.2.4 Controlar/mitigar: En esta etapa se busca definir las medidas de control que
permitan reducir la probabilidad de ocurrencia y/o impactos ocasionados por los riesgos
inherentes detectados.
Tras esta etapa, la entidad obtiene el conocido riesgo residual, que es el riesgo que resulta
tras la aplicación de los oportunos controles que hayan sido considerados por la entidad.
4.2.5 Monitorear: En esta etapa se debe llevar a cabo el seguimiento adecuado a los
riesgos con el fin de ir analizando su evolución.
4.2.6 Comunicar: Las entidades deben definir una política sobre los eventos de riesgo
operativo que deban informar interna o externamente y que esté sujeta a revisión
periódica, en función de las estrategias organizacionales. Además, deben implementar un
proceso para evaluar el impacto de la información a comunicar en función a su gestión de
riesgos.
4.3.- Líneas de negocio.- Para una adecuada administración del riesgo operativo las
entidades y la Corporación, deberán agrupar justificada y documentadamente sus procesos
por líneas de negocio de acuerdo a la siguiente clasificación:
Las líneas de negocio también deberán agrupar los procesos gobernantes y los procesos
habilitantes que intervienen en las mismas. Si algún proceso gobernante o proceso
habilitante interviene en más de una línea de negocio, la entidad deberá utilizar un criterio
de asignación objetivo, considerando su línea de negocio principal.
4.4.2.- Tipos de eventos de riesgo operativo: Identificar por línea de negocio, los riesgos
operativos, agrupados por tipo de evento y las fallas o insuficiencias en los factores de
riesgo relacionados con personas, procesos, tecnología de la información y eventos
externos, conforme al detalle del anexo 1, que forma parte de esta norma.
Los eventos de riesgo operativo y las fallas o insuficiencias serán identificados en relación
con los factores de este riesgo a través de una metodología formal, debidamente
documentada y aprobada por el consejo de administración o el directorio, según
corresponda.
4.4.3 Metodologías: La metodología definida para la gestión del riesgo operativo, cuando
sea tomada en su conjunto, deberá considerar los factores de riesgo operativo y cumplir con
los siguientes criterios:
a) La metodología debe ser implementada en toda la entidad en forma consistente;
b) Asignación de recursos suficientes para aplicar la metodología en las principales
líneas de negocio, en los procesos de control y de apoyo;
c) Aplicación de metodologías integradas a los procesos de gestión de riesgos de la
entidad;
d) Establecimiento de mecanismos que permitan una mejora continua de la gestión del
riesgo operativo;
e) La aplicación de la metodología de gestión del riesgo operativo debe estar
adecuadamente documentada;
f) Instaurar procedimientos que permitan asegurar el cumplimiento de la metodología
de gestión del riesgo operativo; y,
g) Determinación de los límites de pérdidas aceptadas o administradas de acuerdo a lo
señalado en las políticas de riesgo operativo.
4.4.4 Base de eventos de riesgo: Las entidades de los segmentos 1, 2, cajas centrales,
asociaciones mutualistas de ahorro y crédito para la vivienda y la Corporación, deberán
registrar los eventos de riesgo identificados, con el fin de construir una base de eventos que
sea centralizada, histórica, actualizada y suficiente, que permita ordenar, clasificar y
disponer de información sobre fallas o insuficiencias, incluidas las de orden legal, su
impacto cuantitativo o cualitativo.
Contarán con una matriz de riesgo operativo en la que se registren los eventos de riesgo
identificados en sus procesos, para lo cual deberán adoptar una metodología de riesgo de
acuerdo a lo establecido en las “Normas para la administración integral de riesgos en las
cooperativas de ahorro y crédito, cajas centrales y asociaciones mutualistas de ahorro y
crédito para la vivienda” y en la “Norma para la administración integral de riesgos de la
Corporación Nacional de Finanzas Populares y Solidarias”, emitidas por la Junta de Política
y Regulación Monetaria y Financiera.
Las entidades del segmento 3 deberán registrar sus eventos de riesgo al menos en un
reporte o registro que contemple, fecha de ocurrencia del evento, área, proceso, descripción
y valor, que deberá ser presentado al comité de administración integral de riesgos para la
definición de medidas correctivas.
Estos reportes deben ser dirigidos por el responsable de la unidad de riesgos al comité de
administración integral de riesgos, con la finalidad de que en el proceso de administración
de riesgo operativo se pueda decidir si el riesgo se debe asumir, compartir, mitigar o
transferir, reduciendo sus consecuencias y efectos.
Los reportes, matrices de riesgo y todo tipo de información referente a riesgo operativo
deben ser presentados por el responsable de la unidad de riesgos al comité de
administración integral de riesgos. Dichos reportes deberán estar disponibles cuando la
Superintendencia lo requiera.
4.5.- Para mantener una adecuada administración del riesgo operativo las entidades de los
segmentos 4 y 5, sin perjuicio de lo dispuesto en el Capítulo III Administración de riesgos
en las cooperativas de ahorro y crédito de los segmentos 4 y 5 de las, “Normas para la
administración integral de riesgos en las cooperativas de ahorro y crédito, cajas centrales y
asociaciones mutualistas de ahorro y crédito para la vivienda”, emitida por la Junta de
Política y Regulación Monetaria y Financiera, deberán:
Artículo 5.- Para reducir el nivel de riesgo operativo las entidades de los segmentos 1, 2, 3,
cajas centrales, asociaciones mutualistas de ahorro y crédito para la vivienda y la
Corporación, deberán administrar los factores de riesgo considerando su particularidad y la
interrelación entre ellos.
Artículo 6.- Personas: Las entidades y la Corporación deben contar con una estructura
orgánico-funcional acorde al tamaño, complejidad de sus operaciones y normativa vigente
que le aplica según su segmento. Además, deben identificar las fallas o insuficiencias
asociadas al factor “personas”, tales como: falta de personal adecuado, negligencia, error
humano, conflicto de intereses, falta de segregación de funciones, inapropiadas relaciones
interpersonales y ambiente laboral desfavorable, falta de especificaciones claras en los
términos de contratación del personal, entre otros.
7.2.- Procesos productivos, fundamentales u operativos: Son los procesos propios del
giro del negocio, que permitan ejecutar efectivamente las políticas y estrategias
relacionadas con la calidad de los productos o servicios que ofrecen a sus socios, clientes o
usuarios.
a) Diseño claro y actualización de los procesos, los cuales deben ser dinámicos y
compatibles con la entidad;
b) Descripción en secuencia lógica y ordenada de las actividades, tareas, y controles;
c) Determinación de los responsables de los procesos, que serán aquellas personas
encargadas de su correcto funcionamiento, a través del establecimiento de objetivos
y estrategias para gestionarlos y mejorarlos;
d) Definición de mapa de procesos en el que consten los procesos gobernantes o
estratégicos, procesos productivos, fundamentales u operativos y procesos
habilitantes, de soporte o apoyo;
e) Definición de límites y alcance, manteniendo contacto con los clientes internos y
externos del proceso para garantizar que se satisfagan sus necesidades y
expectativas;
f) Actualización y mejora continua a través del seguimiento permanente en su
aplicación;
g) Garantizar una adecuada separación de funciones que evite la realización o el
ocultamiento de fraudes, errores, omisiones u otros eventos de riesgo operativo; y,
h) Difusión y comunicación de los procesos buscando garantizar su total aplicación.
SEGMENTO 2
SEGMENTO 3
CENTRALES,
CAJAS
ÓRGANOS INTERNOS
Responsable de Tecnología de la
N/A N/A X
Información
N/A = No aplica
9.2.3 Funcionamiento del Comité: Sesionará de manera ordinaria por lo menos cuatro
veces al año; y, extraordinariamente, por convocatoria del presidente, que deberá ser
notificada con un mínimo de 72 horas de anticipación a la fecha de realización de la sesión.
Las reuniones del comité de tecnología se las podrá realizar de manera presencial o
virtual; las reuniones virtuales deberán cumplir como mínimo con los siguientes
requerimientos de seguridad:
3. Una vez iniciada la reunión virtual, la sala de videoconferencia deberá ser bloqueada
para nuevos accesos.
4. Durante las reuniones virtuales del comité de tecnología, los intervinientes deberán
mantener activas las cámaras de video para la constatación de su presencia.
5. Las reuniones virtuales del comité de tecnología deberán ser grabadas, respaldadas y
custodiadas por la unidad encargada, considerando estándares de seguridad, de tal forma
que las últimas cuatro sesiones estén disponibles en la herramienta de videoconferencia,
cuando se lo requiera.
9.3.3.- Con el objeto de garantizar que la infraestructura tecnológica que soporta las
operaciones sea administrada, monitoreada y documentada, las entidades y la Corporación,
deben contar con un manual de gestión de la infraestructura que contengan al menos:
La notificación de término del contrato deberá ser informada por el proveedor con la debida
anticipación, con el propósito de garantizar la continuidad de las operaciones de la entidad.
En caso de terminación del contrato de servicios de infraestructura, plataforma y/o
software, la información será devuelta por el proveedor a la entidad de forma inmediata,
conservando un respaldo de seguridad por un período de al menos tres meses debiendo
observar estricta confidencialidad y el impedimento para utilizarla y comercializarla.
Las entidades deben exigir al proveedor del servicio en el exterior, que los servicios objeto
de la contratación, sean sometidos anualmente a un examen de auditoría independiente,
por una empresa auditora de prestigio.
Artículo 10.- Las entidades de los segmentos 4 y 5 deberán incluir dentro de su gestión, la
administración de la tecnología de información; para lo cual deben contar al menos con:
Artículo 12.- Planes de Contingencia y Continuidad: Las entidades de los segmentos 1,2,
cajas centrales, asociaciones mutualistas de ahorro y crédito para la vivienda y la
Corporación, deben contar con una persona responsable de liderar el establecimiento,
implementación, mantenimiento y mejora continua de los planes de contingencia y de
continuidad del negocio que cubran a personas, procesos, tecnología y eventos externos,
con el fin de garantizar su capacidad para operar en forma continua y minimizar las
pérdidas en caso de una interrupción del negocio, de ser el caso, al menos apegados a la
Norma ISO 22301 o a la buena práctica que se ajuste para el efecto.
12.1.- Procesos críticos: Las referidas entidades deberán adoptar una metodología que les
permita identificar y evaluar los procesos críticos, aún en los provistos por terceros, previo
a la elaboración del plan de continuidad del negocio; así como realizar un análisis de
riesgos y equilibrar el costo de la implementación o no del plan de continuidad,
dependiendo de la criticidad de cada proceso.
12.2.- Actividades: Las aludidas entidades deberán considerar las siguientes actividades
para la definición e implementación de los planes de continuidad y de contingencia, según
corresponda:
Artículo 13. Calificación y selección de proveedores: Las entidades de los segmentos 1,2,
3, cajas centrales, asociaciones mutualistas de ahorro y crédito para la vivienda y la
Corporación, deberán contar con un proceso integral para la calificación y selección de
proveedores, que incluya las actividades previas a la contratación, cumplimiento y
renovación del contrato, y el cual deberá contener al menos procedimientos para:
Artículo 14.- Proveedores alternos para los servicios críticos: Las entidades de los
segmentos 1, 2, 3, cajas centrales, asociaciones mutualistas de ahorro y crédito para la
vivienda y la Corporación, deberán contar con proveedores alternos que tengan la
capacidad técnica y operativa para proveer los bienes y prestar los servicios que se requiera,
para lo cual se deberá observar lo previsto en el artículo 13 de la presente norma.
Artículo 18.- Aspectos de enfoque de riesgo legal: Las fallas o insuficiencias de orden
legal deben ser establecidas por las entidades y la Corporación de acuerdo con su propia
percepción y perfil de riesgos y enfocarlas, principalmente, en los siguientes aspectos: actos
societarios; gestión de crédito; operaciones del giro financiero; actividades
complementarias no financieras; empresas proveedoras extranjeras, estipulaciones
contractuales y, cumplimiento legal y normativo, entendiéndolos dentro de las siguientes
conceptualizaciones:
18.1.- Actos societarios: Son todos aquellos procesos jurídicos que se deben realizar en
orden de ejecutar y perfeccionar las decisiones de los órganos de gobierno, necesarios para
el desenvolvimiento societario de las entidades y la Corporación, de acuerdo a su naturaleza
jurídica.
Los contratos con proveedores que presten servicios tecnológicos críticos, a más de las
estipulaciones señaladas en el inciso anterior, deberán contener cláusulas respecto de:
garantías de acceso a los programas fuentes, bases de datos, respaldos de datos, plataformas
de prestación de servicio o infraestructura tecnológica, en caso de quiebra del proveedor o
situaciones contingentes que así lo requieran. Se deberá establecer la protección,
privacidad y confidencialidad de los activos de información de la entidad que serán
accedidos y manejados por el proveedor de servicios, siempre sujetos a verificación; y, la
facultad de realizar auditorías informáticas al proveedor en el caso de ser requerido, tanto
por la entidad como por el ente de control.
Artículo 19.- Clasificación del riesgo legal: El riesgo legal se puede clasificar en:
19.2 Riesgo de Legislación: Riesgo de que una operación no pueda ser ejecutada por
prohibición, limitación o incertidumbre acerca de la legislación del país o por errores en la
interpretación de la misma.
19.3 Riesgo de Capacidad: Está compuesto por el riesgo de que la contraparte no tenga
capacidad legal para operar en un sector, producto o moneda determinada y por el riesgo de
que las personas que actúan en nombre de la contraparte no cuenten con poder legal
suficiente para comprometerla.
SECCIÓN VIII.- RESPONSABILIDADES EN LA ADMINISTRACIÓN DE
RIESGO OPERATIVO
Las entidades y la Corporación deberán asignar recursos suficientes para la gestión del
riesgo operativo, que les permita un adecuado cumplimiento de las funciones señaladas en
la presente norma y asegurar una adecuada independencia entre el área que asuma las
funciones de gestión del riesgo operativo y aquellas otras unidades de negocio o de apoyo.
DISPOSICIONES GENERALES
PRIMERA.- La Superintendencia de Economía Popular y Solidaria, sin perjuicio de
requerir la información que considere necesaria para cumplir con sus actividades de
supervisión y control, podrá disponer la adopción de medidas adicionales a las previstas en
esta norma, con el propósito de velar por la aplicación de políticas, normas y
procedimientos de riesgo operativo que enfrenten las entidades y la Corporación y las
compañías y organizaciones de servicios auxiliares del sector financiero popular y
solidario.
QUINTA.- Las entidades deben generar planes y programas que les permitan dar
cumplimiento a la Ley Orgánica de Protección de Datos Personales.
DISPOSICIONES TRANSITORIAS
FECHAS DE
CUMPLIMIENTO
SEGMENTO 1, CAJA
MUTUALISTAS Y
CORPORACIÓN
SEGMENTO 2
SEGEMNTO 3
CENTRAL,
N° TEMA
31 de 31 de 28 de
Elaborar el manual de administración de
1 agosto de agosto de febrero
procesos
2020 2021 de 2022
28 de 28 de 28 de
2 Levantar los procesos de la entidad febrero de febrero de febrero
2021 2022 de 2023
31 de
Elaborar el manual de administración del
3 agosto
personal
de 2020
Implementar políticas, procesos,
31 de 28 de
procedimientos y metodologías para las
4 agosto de febrero
administración de la tecnología de
2020 de 2021
información (manual)
Definir o actualizar los planes de 28 de
5 contingencia y continuidad del negocio y febrero de
cronograma de implementación 2022
Aplicar el cronograma de implementación 28 de 28 de
6 de plan de contingencia y continuidad del febrero de febrero de
negocio 2021 2023
28 de
Definir un plan de recuperación de
7 febrero
desastres de tecnología de información
de 2021
31 de
Elaborar e implementar la matriz de
8 agosto de
riesgo operativo
2020
Actualizar la matriz de riesgo operativo
28 de 28 de
con los eventos de riesgo históricos
9 febrero de febrero de
identificados (base de eventos de riesgo
2021 2022
operativo)
28 de
10 Registro de eventos de riesgo febrero
de 2023
31 de 31 de
Elaborar el plan estratégico de
11 diciembre diciembre
tecnologías de información (PETI)
de 2020 de 2021
Elaborar manual de riesgo operativo que
28 de 28 de 31 de
contenga las políticas, procesos y
12 febrero de febrero de enero de
metodologías para la administración del
2022 2023 2024
riesgo operativo incluido el riesgo legal
FECHA DE
CUMPLIMIENTO
SEGMENTO
SEGMENTO
N° TEMA
5
Definir documento de administración de 28 de febrero 28 de febrero
1
procesos de 2021 de 2022
Levantar procesos productivos (captación, 28 de febrero 28 de febrero
2
colocación, atención y servicio al socio) de 2022 de 2023
28 de febrero 28 de febrero
3 Elaborar manual descriptivo de cargos
de 2021 de 2022
Elaborar e implementar la bitácora de 28 de febrero 31 de enero
4
eventos de riesgo de 2023 de 2024
Elaborar y aprobar el presupuesto de 28 de febrero 28 de febrero
5
operación de tecnología de información de 2021 de 2021
Respaldar fuera del área de
procesamiento, los movimientos de 28 de febrero 28 de febrero
6
operaciones activas, pasivas, contingentes de 2021 de 2021
y de servicios
Realizar el inventario de principales 28 de febrero 28 de febrero
7
elementos tecnológicos de 2021 de 2021
Definir normar básicas de operación de 28 de febrero 28 de febrero
8
tecnología de información de 2022 de 2022
FUENTE:
Resolución No. SEPS-IGT-IR-IGJ-2018-0279 de 26 de noviembre de 2018.
Resolución No. SEPS-IGT-IR-IGJ-2018-0284 de 13 de diciembre de 2018.
Resolución No. SEPS-IGT-IGS-INR-INGINT-2020-0221 de 2 de junio de 2020.
Resolución No. SEPS-IGT-IGS-INR-INGINT-2022-0211 de 7 de julio de 2022.