Soluciones Fintech

La Gobernanza Tecnológica Sólida como Imperativo Regulatorio

La gobernanza tecnológica sólida ha evolucionado de mejor práctica a expectativa regulatoria. Las entidades con licencia FSC deben demostrar una sólida gobernanza de TI, controles de ciberseguridad, disposiciones de continuidad del negocio y gestión de riesgos de terceros. Aurevya diseña marcos de gobernanza que satisfacen a los reguladores y protegen su negocio.

Resumen

Las directrices TIC de la FSC Mauritius se aplican a todas las entidades con licencia y establecen expectativas explícitas de gobernanza de TI, ciberseguridad, continuidad del negocio y gestión de riesgos de terceros. El riesgo tecnológico se ha convertido en un foco supervisorio prioritario; la FSC es cada vez más probable que evalúe la gobernanza tecnológica durante las inspecciones de licencia, y las debilidades en esta área pueden resultar en condiciones de licencia, requisitos de informes adicionales o medidas de ejecución.

El riesgo cibernético se caracteriza ahora como una preocupación sistémica en los servicios financieros a nivel global. La FSC espera que las entidades fintech con licencia tengan un apetito de riesgo tecnológico documentado, supervisión a nivel de consejo del riesgo tecnológico, y un marco de ciberseguridad proporcional a la naturaleza y escala del negocio. Esto incluye controles de gestión de acceso, seguridad de red, protección de endpoints, cifrado de datos y gestión de vulnerabilidades, así como un plan de respuesta a incidentes probado.

La gobernanza de la computación en la nube es un foco particular para las empresas fintech, que dependen en gran medida de la infraestructura en la nube. La FSC requiere que las entidades con licencia evalúen los riesgos del uso de la nube, mantengan protecciones contractuales apropiadas con los proveedores de nube, garanticen el cumplimiento de los requisitos de residencia y soberanía de datos, y tengan planes para fallos del proveedor de nube o interrupciones del servicio.

La Ley de Protección de Datos de Mauritius de 2017 añade una capa adicional de obligación, que exige a las entidades con licencia implementar medidas técnicas y organizativas apropiadas para proteger los datos personales, nombrar un Responsable de Protección de Datos cuando sea necesario y notificar a la Oficina de Protección de Datos sobre infracciones significativas. Aurevya integra el cumplimiento de la protección de datos en el marco más amplio de gobernanza tecnológica.

Todas
Entidades con Licencia Sujetas a las Directrices TIC de la FSC
Las directrices TIC de la FSC se aplican a todas las entidades con licencia FSC, haciendo que la gobernanza tecnológica sea una obligación de cumplimiento universal en todo el sector de servicios financieros de Mauritius.
Creciente
Enfoque de la FSC en el Riesgo Tecnológico
La FSC ha aumentado significativamente su enfoque en el riesgo tecnológico en las inspecciones supervisoras, reflejando la creciente importancia sistémica de la tecnología en los servicios financieros.
2017
Cumplimiento de la Ley de Protección de Datos Requerido
La Ley de Protección de Datos de Mauritius de 2017 impone obligaciones de protección de datos a todas las entidades que procesan datos personales, un requisito casi universal para las empresas fintech.

Lo Que Hacemos

Características Principales de Nuestro Servicio de Gobernanza Tecnológica

01
Diseño del Marco de Gobernanza de TI
Diseñamos un marco integral de gobernanza de TI, que incluye política de gobernanza de TI, apetito de riesgo tecnológico, informes tecnológicos al consejo, términos de referencia del comité de TI y registro de riesgos tecnológicos, alineado a las directrices TIC de la FSC.
02
Política y Controles de Ciberseguridad
Diseñamos el marco de política de ciberseguridad, que cubre gestión de acceso, seguridad de red, protección de endpoints, cifrado de datos, gestión de vulnerabilidades y monitoreo de seguridad, proporcional a su perfil de riesgo tecnológico.
03
Gobernanza de la Computación en la Nube
Diseñamos marcos de gobernanza en la nube, que incluyen evaluación de riesgos de nube, diligencia debida de proveedores, protecciones contractuales, requisitos de residencia de datos, planificación de salida y monitoreo del rendimiento y seguridad del proveedor de nube.
04
Continuidad del Negocio y Recuperación ante Desastres
Diseñamos marcos BCP/DR, que incluyen análisis de impacto empresarial, objetivos de tiempo de recuperación y punto de recuperación, planes de recuperación ante desastres, protocolos de prueba y procedimientos de gestión de crisis, que cumplen las expectativas de la FSC y protegen la continuidad operativa.
05
Gestión de Riesgos de Terceros y Proveedores
Diseñamos marcos de gestión de riesgos de terceros, que cubren la diligencia debida de proveedores, requisitos contractuales, monitoreo continuo y requisitos de notificación de externalización de la FSC, para todos los proveedores de tecnología y servicios materiales.
06
Integración del Cumplimiento de la Ley de Protección de Datos
Integramos el cumplimiento de la Ley de Protección de Datos de Mauritius de 2017 en el marco de gobernanza tecnológica, incluyendo privacidad por diseño, procesos de EIPD, procedimientos de notificación de violaciones de datos y nombramiento de DPO cuando sea necesario.

Proceso

Cómo Construimos su Marco de Gobernanza Tecnológica

01
Evaluación del Riesgo Tecnológico
Realizamos una evaluación del riesgo tecnológico, evaluando su infraestructura de TI, aplicaciones, uso de la nube, dependencias de terceros y postura de ciberseguridad, para establecer la línea de base de riesgo y priorizar las inversiones en gobernanza.
02
Análisis de Brechas del Marco
Revisamos la documentación de gobernanza tecnológica existente frente a las directrices TIC de la FSC y los requisitos de la Ley de Protección de Datos, identificando brechas y priorizando la remediación según el riesgo regulatorio.
03
Diseño de Documentos de Gobernanza
Diseñamos el conjunto completo de documentación de gobernanza tecnológica: política de gobernanza de TI, política de ciberseguridad, marco de gobernanza en la nube, plan BCP/DR, política de riesgo de terceros y documentación de protección de datos.
04
Implementación de Controles y Pruebas BCP/DR
Apoyamos la implementación de controles de gobernanza y disposiciones BCP/DR, incluidas las pruebas del plan de recuperación ante desastres, ejercicios de mesa para la respuesta a incidentes y el diseño del programa de pruebas de penetración.
05
Informes al Consejo y Preparación para Inspecciones de la FSC
Diseñamos informes de riesgo tecnológico para el consejo, establecemos procesos de monitoreo continuo y preparamos el negocio para las inspecciones de riesgo tecnológico de la FSC, incluidas revisiones previas a la inspección y apoyo durante la inspección.

Clientes Ideales

Para Quién Es Este Servicio

01
Solicitantes de Licencia FSC
Empresas que solicitan licencias FSC que necesitan un marco de gobernanza de TI conforme como parte de su solicitud, demostrando a la FSC que el riesgo tecnológico está gestionado adecuadamente.
02
Empresas Fintech Nativas de la Nube
Empresas que operan en infraestructura de nube que requieren un marco de gobernanza que satisfaga los requisitos de computación en la nube de la FSC, incluida la diligencia debida del proveedor, las protecciones contractuales y la planificación de salida.
03
Entidades con Licencia que se Preparan para Inspecciones
Entidades con licencia FSC que se aproximan a una inspección supervisora que incluye un componente de riesgo tecnológico, que requieren un análisis previo de brechas, remediación y preparación para la inspección.
04
Empresas que Procesan Datos Personales
Empresas fintech que procesan datos personales de clientes que requieren la integración del cumplimiento de la Ley de Protección de Datos de 2017, incluida la privacidad por diseño, los procesos de EIPD y los procedimientos de notificación de violaciones de datos.

Preguntas Frecuentes

Preguntas Frecuentes

¿Qué gobernanza de TI exige la FSC?
Las directrices TIC de la FSC exigen a las entidades con licencia disponer de un marco documentado de gobernanza de TI que cubra la gestión del riesgo tecnológico, la ciberseguridad, la continuidad del negocio, el riesgo de terceros y la respuesta a incidentes. El consejo debe supervisar el riesgo tecnológico y debe haber un propietario designado del riesgo tecnológico. El marco debe estar documentado, revisado periódicamente y probado, en particular en cuanto a los acuerdos BCP/DR.
¿Examina la FSC la ciberseguridad durante las inspecciones de licencia?
Sí. El riesgo tecnológico se ha convertido en un componente significativo de las inspecciones supervisoras de la FSC. Los inspectores revisan la política de ciberseguridad, los controles de gestión de acceso, la gestión de parches, el plan de respuesta a incidentes y los registros de incidentes de seguridad y violaciones. Las empresas sin marcos de ciberseguridad documentados probablemente recibirán conclusiones desfavorables de la inspección y requisitos de remediación.
¿Cuáles son los requisitos de computación en la nube para las entidades con licencia FSC?
La FSC requiere que las entidades con licencia que utilizan servicios en la nube realicen la diligencia debida apropiada sobre los proveedores de nube, mantengan protecciones contractuales (incluidos derechos de auditoría, disposiciones de devolución de datos y requisitos de normas de seguridad), garanticen que los datos personales se procesen de acuerdo con la Ley de Protección de Datos, y tengan planes de salida para el fallo del proveedor de nube o la terminación del contrato. Ciertos tipos de uso de la nube pueden requerir notificación a la FSC.
¿Qué debe cubrir un plan de continuidad del negocio?
Un BCP conforme con la FSC debe cubrir la identificación de funciones empresariales críticas, el análisis de impacto empresarial, los objetivos de tiempo de recuperación y punto de recuperación, los procedimientos de recuperación ante desastres para todos los sistemas críticos, los procedimientos de gestión de crisis y comunicación, las responsabilidades del personal durante un incidente y los requisitos de prueba. El BCP debe probarse al menos anualmente y actualizarse tras cambios materiales en el negocio o su infraestructura tecnológica.
¿Cómo regula la FSC la externalización?
Los acuerdos de externalización material por parte de entidades con licencia FSC requieren notificación previa a la FSC. La FSC espera que la externalización no exima a la entidad con licencia de sus responsabilidades regulatorias; la entidad sigue siendo responsable de la función externalizada. Los contratos con proveedores de servicios materiales deben incluir protecciones apropiadas, y la entidad con licencia debe mantener la supervisión del rendimiento y cumplimiento del proveedor.
¿Cuáles son las obligaciones de protección de datos para las empresas fintech en Mauritius?
La Ley de Protección de Datos de Mauritius de 2017 exige a las empresas fintech procesar los datos personales de forma lícita, justa y transparente; recopilar datos para fines específicos y explícitos; implementar medidas técnicas y organizativas de seguridad apropiadas; respetar los derechos de los interesados (acceso, rectificación, supresión); y notificar a la Oficina de Protección de Datos sobre infracciones significativas dentro de los plazos especificados. Se debe nombrar un DPO donde lo exija la Ley.

Servicios Relacionados

Explorar Servicios Fintech Relacionados

¿Listo para Construir una Gobernanza Tecnológica Sólida?

Hable con nuestro equipo para diseñar un marco de gobernanza tecnológica que satisfaga los requisitos de la FSC y proteja su empresa fintech.

Hable con Nosotros