Política General de Seguridad de la Información y Ciberseguridad de BBVA Colombia
La Política, actualizada el 22 de mayo de 2025, protege la información y activos del conglomerado BBVA en Colombia. Busca mitigar riesgos, garantizando integridad, confidencialidad, disponibilidad y autenticidad de los datos, alineándose con la EBA y la normativa colombiana. Sus pilares incluyen la integridad, prudencia en gestión de riesgos, negocio rentable y sostenible, y cumplimiento legal, enfocándose en un marco organizativo, controles técnicos y organizativos, alineación con la estrategia del Grupo y fomento de una cultura de seguridad. El modelo de gestión se basa en directrices del Grupo, un modelo operativo centralizado y control interno con tres líneas de defensa. La política es de aplicación obligatoria para empleados, proveedores, aliados y entidades de BBVA en Colombia, cubriendo todo el ciclo de vida de los activos de información. El incumplimiento puede acarrear sanciones disciplinarias.
Adicional la política define roles y responsabilidades específicas, como las de Corporate Security (ejecutor de la política) y el CSO local (responsable de la política), y enfatiza la importancia de la coordinación entre los actores internos y externos, así como la comunicación con autoridades y organismos reguladores. Incluye un glosario de términos clave relacionados con la seguridad de la información y la ciberseguridad.
Grupo BBVA ha establecido una estructura global de seguridad de la información para todas sus geografías. Esta estructura incluye un CSO a nivel de Holding y unidades de ejecución funcionales para el CISO de datos y funciones corporativas. Para la geografía de Colombia, se ha designado un CSO Country Leader Manager.
Política General de Resiliencia Operativa del Grupo BBVA
La política, obligatoria para todo el Grupo, garantiza la integridad y fiabilidad de sistemas y redes. Se rige por principios como integridad, prudencia, transparencia, sostenibilidad, cumplimiento legal, disponibilidad, confidencialidad, autenticidad y seguridad física. Incluye identificación de Procesos Críticos, gestión de riesgos de terceros, formación, gestión de incidentes, pruebas y mejora continua, con un Marco de Gestión de Riesgos TIC que detalla el ciclo de riesgos y la importancia de copias de seguridad.
El Marco de Gestión de la Continuidad de Negocio identifica procesos críticos para asegurar su mantenimiento y recuperación rápida tras interrupciones, minimizando impactos. Se desarrollará una regulación interna para gestionar la continuidad y crisis operativas. El Grupo también establecerá procesos para incidentes operativos que afecten la continuidad y seguridad, incluyendo un proceso TIC para detectar, gestionar y comunicar incidentes relevantes a clientes y autoridades, clasificándolos por criticidad.
Norma de Gestión de Incidentes Seguridad de la Información y Ciberseguridad V7
La política de BBVA Colombia define un marco para la gestión de incidentes de seguridad, siguiendo el estándar NIST SP 800-61, para minimizar impactos, clasificar incidentes y asegurar el cumplimiento. Se aplica a todo el personal y terceros con acceso a sistemas del Banco. Los principios enfatizan la gestión rápida y eficaz de cualquier evento que comprometa sistemas, la entidad o clientes.
Las fases de gestión incluyen: prevención (equipo, plan, identificación de activos, herramientas y concienciación), detección (identificación de anomalías y reporte obligatorio), análisis/contención/erradicación/recuperación (verificación, causa raíz, resolución, corrección de vulnerabilidades y restablecimiento) y post-incidente (revisión, mejoras, informes y lecciones aprendidas).
Los ciberincidentes se clasifican por severidad (No Significativo, Significativo, Severo) con subniveles (C a A+), basados en el impacto sistémico, interrupción de servicios, reputación, pérdida de datos e impacto económico. Se detalla un plan de escalado, notificación y comunicación interna y externa (clientes, reguladores).
Norma para la toma de decisiones y seguimientos relevantes en el ámbito de la gestión de la seguridad de la información y la ciberseguridad BBVA Colombia
Esta norma de BBVA Colombia busca gestionar la seguridad de la información y ciberseguridad, atendiendo preocupaciones de la Superintendencia Financiera sobre posibles conflictos de interés en Corporate Security. Establece que decisiones clave deben ser aprobadas por una instancia diferente, el Comité de Seguridad de la Información y Ciberseguridad, que se reúne trimestralmente y supervisa la implementación y eficacia de la norma. Incluye la aprobación de regulaciones internas, parámetros de fraude, pilotos controlados y seguimiento de riesgos. Corporate Security es responsable de presentar información al Comité. La norma se rige por integridad, transparencia, prudencia y cumplimiento legal.
Adicionalmente, se llevan a cabo auditorías internas y externas anualmente para evaluar la estructura de seguridad corporativa..
La auditoría interna realizada en el primer semestre del año, evaluó los controles de ciberseguridad, enfocándose en la protección contra ciberataques, intrusiones, acceso no autorizado, robo, pérdida o mal uso de información, y la gestión de deficiencias.
El informe de auditoría externa de E&Y de noviembre de 2024 evalúa los Controles Generales de TI (ITGCs) de BBVA Colombia. Se enfoca en el alcance, metodología (con niveles de riesgo Alto, Medio, Bajo) y resultados de la evaluación. Las áreas evaluadas incluyen Acceso a Programas y Datos, Administración de Cambios y Operaciones por Computador.