SEPS IGS IGT IGJ IGDO INGINT INTIC INSESF INR DNSI 2022 002 - Buscable
SEPS IGS IGT IGJ IGDO INGINT INTIC INSESF INR DNSI 2022 002 - Buscable
SEPS IGS IGT IGJ IGDO INGINT INTIC INSESF INR DNSI 2022 002 - Buscable
»1 _LSUPERI_NTENDENC[A
DE ECONOMIA POPULAR Y SOLIDARIA
CONSIDERANDO:
Que, la Constitución de la República del Ecuador, en su artículo 66, numeral 19, prescribe:
“Se reconoce y garantizará a las personas: (...) 19. El derecho a la protección de
datos de carácter personal, que incluye el acceso y la decisión sobre información y
datos de este carácter, así como su correspondiente protección. La recolección,
archivo, procesamiento, distribución o difusión de estos datos o información
requerirán la autorización del titular o el mandato de la ley”;
Que, el artículo 226 ibídem señala: “Las instituciones del Estado, sus organismos,
dependencias, las servidoras o servidores públicos y las personas que actúen en
virtud de una potestad estatal ejercerán solamente las competencias y facultades que
les sean atribuidas en la Constitución y la ley. Tendrán el deber de coordinar
acciones para el cumplimiento de sus fines y hacer efectivo el goce y ejercicio de los
derechos reconocidos en la Constitución ”;
Que, el artículo 283, inciso segundo ejusdem establece: “(...) El sistema económico se
integrará por las formas de organización económica pública, privada, mixta, popular
y solidaria, y las demás que la Constitución determine. La economía popular y
solidaria se regulará de acuerdo con la ley e incluirá a los sectores cooperativistas,
asociativos y comunitarios ",
Que, el artículo 13 del Libro 1 de dicho Código crea la Junta de Política y Regulación
Financiera, parte de la Función Ejecutiva, responsable de la formulación de la política
y regulación, crediticia, financiera, de valores, seguros y servicios de atención integral
de salud prepagada;
Que, el numeral 7 y el último inciso del artículo 62 del aludido Código, en concordancia
con el último inciso del artículo 74, establece como una de las funciones de la
Superintendencia de Economía Popular y Solidaria,: “ 7. Velar por la estabilidad,
solidez y correcto funcionamiento de las entidades sujetas a su control y, en general,
vigilar que cumplan las normas que rigen su funcionamiento, las actividades
financieras que presten, mediante la supervisión permanente preventiva extra situ y
visitas de inspección in situ, sin restricción alguna, de acuerdo a las mejores
prácticas, que permitan determinar la situación económica y financiera de las ,
'i'; :
Ta ENENO
entidades, el manejo de sus negocios, evaluar la calidad y control de la gestión de
riesgo y verificar la veracidad de la información que generan; (...)
Que, el artículo 163 del referido Código determina que las cooperativas de ahorro y crédito,
las asociaciones mutualistas de ahorro y crédito para la vivienda, cajas centrales, de
servicios auxiliares del sistema financiero, entre otras, forman parte del sector
financiero popular y solidario;
Que, el artículo 387 del citado Código previene que es competencia de la Superintendencia
de Economía Popular y Solidaria el control de las actividades financicras de las
entidades del Sector Financiero Popular y Solidario y de la entidad financiera pública
a la que se refiere la Ley Orgánica de Economía Popular y Solidaria;
Que, los artículos 434 y 436 ibídem en su parte pertinente, en su orden, disponen:
“Naturaleza. Los servicios auxiliares serán prestados por personas jurídicas no
financieras constituidas como sociedades anónimas o compañías limitadas, cuya vida
jurídica se regirá por las disposiciones de la Ley de Compañías. El objeto social de
estas compañías será claramente determinado. (...)” “Calificación. Las compañías,
para prestar los servicios auxiliares a las entidades del sistema financiero nacional,
deberán calificarse previamente ante el organismo de control correspondiente, la que
como parte de la calificación podrá disponer la reforma del estatuto social y el
incremento del capital, con el propósito de asegurar su solvencia. (...)”;
Que, el artículo 444 ejusdem determina que: “Regulación y control. Las entidades
financieras populares y solidarias están sometidas a la regulación de la Junta de
Política y Regulación Financiera y al control de la Superintendencia de Economía
Popular y Solidaria, quienes en las políticas que emitan tendrán presente la
naturaleza y características propias del sector financiero solidario”;
Que, el literal b), del artículo 151 de la Ley Orgánica de Economía Popular y Solidaria
determina entre las atribuciones del Superintendente de Economía Popular y
Solidaria, la de: “Dictar las normas de control (...)”;
3
u
’.ſi‘ſi-‘ SUPERINTENDENCIA
DE ECONOMIA POPULAR Y SOLIDARLA
Que, el artículo 158 de la aludida Ley Orgánica crea la Corporación Nacional de Finanzas
Populares y Solidarias, como una entidad financiera de derecho público;
Que, el artículo 165 del citado cuerpo legal establece que la Corporación Nacional de
Finanzas Populares y Solidarias CONAFIPS estará sometida al control y supervisión
de la Superintendencia de Economía Popular y Solidaria, y tendrá una unidad de
auditoría interna encargada de las funciones de su control interno;
1-
GNE
’\l
Que, en virtud de la Resolución Nro. PLE-CPCCS-T-0-081-13-08-2018, emitida por el
Consejo de Participación Ciudadana y Control Social Transitorio el 13 de agosto de
2018, el pleno de la Asamblea Nacional posesionó como Superintendente de
Economía Popular y Solidaria a la doctora Sofía Margarita Hernández Naranjo, el 04
de septiembre de 2018.
CAPÍTULO I
ÁMBITO, OBJETO, REGÍMENES Y DEFINICIONES
Artículo 2.- Objeto.- La presente norma tiene por objeto regular los niveles mínimos para la
administración de seguridad de la información que las entidades, la CONAFIPS y las
empresas, deben definir e implementar con el fin de resguardar y proteger sus activos de
información, preservando su confidencialidad, disponibilidad e integridad.
Artículo 3.- Regímenes.- Para efectos de esta norma, se aplicarán los siguientes regímenes:
A las empresas se aplicarán los regímenes anteriores según el tipo de servicio que presten, de
acuerdo con la siguiente tabla:
Artículo 4.- Definiciones.- Para la aplicación de esta norma, se considerarán las siguientes
definiciones:
- Activo de información: se consideran a los servicios o herramientas creados o utilizados
en medios digital, físico, electromagnético y otros; hardware o software, utilizados para
el procesamiento, transferencia o almacenamiento de información; y, cualquier dato que
tenga información valorada por la entidad, CONAFIPS o empresa.
- — Autorización de accesos: acto por el cual se permite el acceso de los usuarios a zonas
restringidas, a distintos equipos y/o servicios, después de haber superado el proceso de
autenticación.
- Bitácora de eventos de riesgos: registro de eventos de riesgo durante un periodo en
particular. Se registrará acorde a la “Norma de control para la administración del riesgo
operativo y riesgo legal en las entidades del Sector Financiero Popular y Solidario bajo
el control de la Superintendencia de Economía Popular y Solidaria”.
- — Cifrar: es el proceso mediante el cual la información o archivos son transformados en
forma lógica y controlada, con cl objetivo de evitar que alguien no autorizado pueda
interpretarlos, verlos o copiarlos.
- Confidencialidad: es la propiedad por la que se garantiza que la información es accesible
solo al personal autorizado.
- — Disponibilidad: acceso a la información en el tiempo y forma en que ésta sea requerida.
- Información: es cualquier forma de registro físico, electrónico, óptico, magnético o en
otros medios, previamente procesado a partir de datos, que puede ser almacenado y
distribuido.
- — Integridad: es la cualidad de que la información se mantiene inalterada y completa.
- ISO/EC 27000: Se refiere a la Norma Técnica emitida por el Servicio Ecuatoriano de
Normalizacióp, INEN, NTE INEN-ISO/IEC 2:?000 Cuarta edición 2016-11
TECNOLOGÍAS DE LA INFORMACIÓN — TÉCNICAS DE SEGURIDAD —
SISTEMAS DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN —
DESCRIPCIÓN GENERAL Y VOCABULARIO (ISO/IEC 27000:2016, IDT)
- Partes interesadas: son todas las personas naturales o jurídicas que, de alguna forma,
puedan verse afectadas por la actividad de la entidad, de la CONAFIPS o de la empresa.
- SGSI: Sistema de Gestión de Seguridad de la Información.
- Zonasrestringidas: son aquellas que requieren de una autorización de acceso.
CAPÍTULO II
SEGURIDAD DE LA INFORMACIÓN - RÉGIMEN GENERAL
El Comité podrá invitar a las sesiones a los responsables de las áreas de negocio que juzgue
del caso, quienes tendrán voz pero no voto.
Artículo 7.- Sesiones del Comité de Seguridad de la Información.- Las sesiones del
Comité de Seguridad de la Información (CSD), se instalarán con la asistencia de al menos tres
de sus miembros, entre los cuales deberá estar presente su presidente.
El Comité sesionará de manera ordinaria al menos dos veces al año. Podrá reunirse
extraordinariamente cuando el presidente lo convoque por iniciativa propia, o a petición de
uno de sus miembros y/o cuando por eventos de fuerza mayor o caso fortuito lo amerite. En
las sesiones extraordinarias sc tratarán únicamente los puntos del orden del día.
Las convocatorias tendrán el orden del día y deberán ser comunicadas por el presidente con,
al menos, cuarenta y ocho horas de anticipación, excepto cuando se trate de sestones
extraordinarias que podrán ser convocadas en cualquier momento.
Las sesiones podrán realizarse de manera presencial, o por cualquier medio tecnológico.
Las resoluciones constarán en las respectivas actas, las que deberá elaborar el secretario del
Comité, quien además las fechará y numerará en forma secuencial, así como estarán suscritas
por los asistentes. Será responsabilidad del secretario la custodia de las actas bajo principios
de confidencialidad, integridad y disponibilidad de la información.
Artículo 9.- Requisitos obligatorios para el Régimen General.- Las entidades, empresas
y la CONAFIPS pertenecientes a este régimen deberán contar con al menos, lo siguiente:
a) Plan Estratégico de Seguridad de la Información;
V:)-
l-‘.\ SUPERINTENDENCIA
DE ECONOMÍA POPULAR Y SOLIDARIA
Para establecer el alcance del SGSI, además de lo previsto en el artículo anterior y la scrie de
estándares ISO/IEC 27000, deberán considerar:
5. Auditor interno:
a) Verificar la efectividad de las medidas implementadas por la Unidad de Seguridad de la
información;
b) Custodiar los informes de las auditorías y/o prucbas de vulnerabilidades realizadas por la
Unidad de Seguridad de la Información y ponerlos a disposición de la Superintendencia
de Economía Popular y Solidaria, cuando esta lo requiera; y,
c) Recomendar medidas correctivas a la Unidad de Seguridad de la Información.
CAPÍTULO III
SEGURIDAD DE LA INFORMACIÓN - RÉGIMEN ESPECIAL
El Comité podrá invitar a las sesiones a los responsables de las áreas de negocio que juzgue
del caso, quienes tendrán voz pero no voto.
Artículo 16.- Sesiones del Comité de Seguridad de la Información.- Las sesiones del
Comité de Seguridad de la Información (CSI), se instalarán con la asistencia de al menos tres
de sus miembros entre los cuales deberá estar presente su presidente.
El Comité sesionará de manera ordinaria al menos dos veces al año. Podrá reunirse
extraordinariamente cuando el presidente lo convoque por iniciativa propia, o a petición de
uno de sus miembros y/o cuando existieren eventos fortuitos o casos de fuerza mayor. En las
sesiones extraordinarias se tratarán únicamente los puntos del orden del día.
Las convocatorias tendrán el orden del día y deberán ser comunicadas por el presidente con
al menos cuarenta y ocho horas de anticipación, excepto cuando se traten de sesiones
extraordinarias que podrán ser convocadas en cualquier momento.
Las resoluciones constarán en las respectivas actas que las deberá elaborar el secretario del
Comité, quien las deberá llevar fechadas y numeradas en forma secuencial y suscritas por los
asistentes. Será responsabilidad del secretario la custodia de las actas bajo principios de
confidencialidad, integridad y disponibilidad de la información.
Artículo 18.- Requisitos obligatorios para el Régimen Especial.- Las entidades y empresas
pertenecientes a este régimen deberán contar con al menos, lo siguiente:
<
A A $UPERINTENDENCIA
. DE ECONOMIA POPULAR Y SOLIDARIA
5. Auditor interno:
a>
a) Verificar la efectividad de las medidas implementadas por el Oficial de Seguridad de la
Información (OSI);
b) Custodiar los informes de las auditorías y/o exámenes especiales realizados por el Oficial
de Seguridad de la Información (OSI) y ponerlos a disposición de la Superintendencia de
Economía Popular y Solidaria, cuando esta lo requiera; y,
c) Recomendar medidas correctivas al Oficial de Seguridad de la Información (OSD).
CAPÍTULO IV
SEGURIDAD DE LA INFORMACIÓN
REGIMEN SIMPLIFICADO
a) El Consejo de Administración;
b) El Gerente General o representante legal; y,
c) El Responsable de Seguridad de la Información.
4. Consejo de Vigilancia:
a) Verificar el registro y efectividad de las medidas implementadas en temas relacionados a
seguridad de la información;
b) Integraractividades relacionadas a seguridad de la información en Plan de Trabajo Anual;
c) Custodiar los informes de las pruebas y controles establecidos y ponerlos a disposición
de la Superintendencia de Economía Popular y Solidaria, cuando esta lo requiera; y,
d) Recomendar medidas correctivas para la gestión de seguridad de la información.
Artículo 27.- Revisión y actualización: Las entidades y empresas que conforman este
régimen, deberán revisar anualmente y actualizar cuando corresponda, la documentación
referida en la presente norma.
DISPOSICIONES GENERALES
SEGUNDA.- Las entidades, empresas y CONAFIPS deberán solicitar al menos una vez al
año a los prestadores de servicios, sean estos personas naturales o jurídicas, la documentación
que demuestre que el servicio prestado cuenta con las revisiones (auditorías, exámenes
especiales, certificaciones, entre otros) y controles necesarios para una adecuada
administración de la seguridad de la información.
CUARTA.- Los casos de duda en la aplicación de la presente norma serán resueltos por la
Superintendencia de Economía Popular y Solidaria.
DISPOSICIONES TRANSITORIAS
PRIMERA..- Las entidades, las empresas y la CONAFIPS implementarán esta norma dentro
de los plazos previstos en el siguiente cuadro, contados a partir de la presente fecha:
_WIM;J—' 'ſ’“’i’""lï J
SOFÍA MARGARITA HERIÏÁNDEZ NARANJO
SUPERINTENDENTE DE ECONOMIA POPULAR Y SOLIDARIA
‘ A >UPERINTENDEY NCIA
SOLIDARIA
. DE ECONOMIA POPULAR
ANEXO 1
CONTROLES OBLIGATORIOS DE SEGURIDAD DE LA INFORMACIÓN
Las entidades, empresas y/o CONAFIPS controladas, además de los requisitos exigidos en
la presente norma para cada régimen, deberán desarrollar e implementar al menos los
siguientes controles, los mismos que deberán ser revisados con una periodicidad mínima
anual,
Descripción
Nombre / Control Gener Especia Simplifica
l do
Las pruebas y/o ejercicios
deberán ser ejecutadas por
personas naturales o
jurídicas externmas que
acrediten experiencia en este
tipo de evaluaciones.
Plan de mitigación de los Las entidades, empresas y/o
hallazgos CONAFIPS de cada régimen
según corresponda, deberán
contar con un plan de
mitigación de los hallazgos
identificados de las
auditorias 0 exámenes
realizados. Este plan deberá
incluir un análisis
comparativo con los
hallazgos previamente
encontrados en exámenes y/o
auditorias anteriores.
Adquisición y desarrollo de software; hardware y servicios.
Procedimiento de Las entidades, empresas y/o x
adquisición, — desarrollo CONAFIPS de cada régimen
de software y según corresponda, deberán
mantenimiento de disponer de procedimientos
sistemas informáticos, para la adquisición y
hardware y servicios. desarrollo de — software,
hardware y servicios, en los
cuales se incluyan temas
relacionados con controles
de seguridad de la
información.
Planes de Contingencia tecnológica y continuidad del negocio
Planes, procesos — y Las entidades, empresas y/o X
procedimientos de CONAFIPS de cada régimen
Contingencia según corresponda, deberán
tecnológica y elaborar los planes de
continuidad del negocio contingencia tecnológica y
continuidad del negocio.
Dichos planes deberán ser
evaluados periódicamente a
fin de tomar acciones que
correspondan.
Cifrado
Procedimientos de Las entidades, empresas y/o
cifrado de la CONAFIPS de cada régimen
información sensible o según corresponda, deberán:
Crítica
¡\_‘-../’
» SUPERINTENDENCIA
e DE ECONOMIA POPULAR Y SOLIDARIA
D
r._'ſi‘ SUPERINTENDENCIA
DE ECONOMÍA PO
POPULAR Y SOLIDARIA
Controles tecnológicos
Clasificación de Activos.
Gestión de riesgo.
Todas las entidades, empresas y la CONAFIPS en el análisis de riesgo institucional deberán
incluir un acápite de seguridad de la información que contenga al menos los criterios básicos
señalados por la norma técnica ISO/IEC 27000.
Todas las entidades, empresas y la CONAFIPS, deberán considerar al menos los siguientes
aspectos dentro de su metodología:
Implementación de controles. g
D PERINTENDENCIA
ARNE
ſi__.,-. A A POPULAR Y SOLIDAR
Incluir controles para la mitigación del riesgo identificado, tomando en cuenta el presupuesto
y la criticidad-probabilidad del riesgo.
Evaluar la efectividad de los controles
RIESGO Asumir
Aceptar, convivir con el riesgo y minimizar su impacto.
Compartir
Acuerdos contractuales que permiten traspasar parcialmente parte del riesgo a
un tercero.
Mitigar
Tomar medidas encaminadas a impedir la materialización de los eventos de
riesgo.
Transferir
Es el traspaso total del riesgo identificado a terceros.