Pular para o conteúdo
Área do cliente

Conformidade

Resolução SBS nº 504-2021: o que ela implica para o seu programa de cibersegurança

O regulamento da SBS do Peru sobre segurança da informação e cibersegurança exige um sistema de gestão com evidências de que os controles funcionam. O que exige, a quem se aplica e onde entram os testes técnicos.

Equipe Kamaya Secure 5 min de leitura

A Resolução SBS nº 504-2021 aprovou o Regulamento para a Gestão da Segurança da Informação e da Cibersegurança da Superintendência de Bancos, Seguros e AFP do Peru (SBS). Entrou em vigor em 1º de julho de 2021 e substituiu a Circular G-140-2009, que por mais de uma década foi a referência de segurança da informação para o sistema financeiro peruano.

A mudança de fundo é clara: a norma deixa de pensar em termos de «controles implementados» e exige um sistema de gestão que demonstre, periodicamente, que esses controles são eficazes contra ameaças reais. Para bancos, financeiras, caixas municipais e rurais, seguradoras, administradoras de fundos de pensão (AFP) e emissores de moeda eletrônica no Peru, isso tem consequências concretas em orçamento, governança e operação.

Em resumo

  • A norma exige um SGSI-C (Sistema de Gestão de Segurança da Informação e Cibersegurança) proporcional ao porte e à complexidade da empresa.
  • Define três regimes: geral, simplificado e reforçado, conforme o tipo de entidade e a sua relevância no mercado.
  • Exige um programa de cibersegurança baseado em um framework internacional, comunicação à SBS de incidentes significativos e autenticação reforçada nos canais digitais.
  • As avaliações e testes periódicos, internos e externos, são a forma de demonstrar que o SGSI-C funciona.

A quem se aplica

O regulamento distingue três regimes (artigo 4):

RegimeEntidadesO que implica
GeralBancos, financeiras, caixas municipais e rurais, AFP, emissores de cartões e de moeda eletrônica, empresas de transporte de valores, Banco de la Nación e seguradoras com ativos médios de S/ 450 milhões (soles) ou maisSGSI-C completo, programa de cibersegurança, regras de autenticação e de fornecedores
SimplificadoBancos de investimento, EDPYME, empresas de transferência de fundos, COFIDE, Fondo MIVIVIENDA, Banco Agropecuario, empresas de fiança e garantias, caixas de benefícios e seguradoras menoresAtividades mínimas com periodicidade pelo menos anual
ReforçadoEmpresas sujeitas a requerimento de patrimônio efetivo por concentração de mercadoTudo o que foi citado, mais um conselheiro responsável e uma avaliação independente do SGSI-C

Uma empresa do regime geral com limitações materiais pode solicitar à SBS a aplicação do regime simplificado, justificando o pedido pelo seu porte e complexidade.

O que exige, em cinco blocos

1. Governança e responsabilidades

O conselho de administração aprova as políticas, os recursos e a organização do SGSI-C (artigo 5). O comitê de riscos —ou um comitê especializado em segurança da informação e cibersegurança— aprova o plano estratégico e o plano de capacitação (artigo 7). A empresa deve contar com uma função de segurança da informação e cibersegurança e com uma equipe multidisciplinar de tratamento de incidentes, com representantes das áreas jurídica, técnica e organizacional (artigo 8).

2. Medidas mínimas de segurança

O artigo 12 lista as medidas mínimas: segurança de pessoal, controle de acesso físico e lógico com privilégio mínimo, segurança nas operações (incluindo a prevenção da exploração de vulnerabilidades), segurança nas comunicações e segregação de redes, desenvolvimento seguro com testes de segurança antes da entrada em produção, gestão de incidentes, segurança física, criptografia e gestão de ativos de informação.

Na gestão de incidentes, exige expressamente um serviço de operações de segurança com capacidades de detecção e resposta, além de acesso a inteligência de ameaças e a bases de conhecimento sobre as técnicas e táticas dos atacantes.

3. Programa de cibersegurança

Toda empresa com presença no ciberespaço deve manter um programa de cibersegurança permanente (artigo 14), com um diagnóstico e um plano de melhoria baseados em um framework de referência internacional que cubra, no mínimo, identificação, proteção, detecção, resposta e recuperação. Na prática, muitas entidades escolhem o NIST Cybersecurity Framework, cujas funções coincidem com essa estrutura, complementado pela ISO/IEC 27001 para o sistema de gestão.

4. Incidentes e autenticação

  • Os incidentes de cibersegurança com impacto adverso significativo —perda de informação, fraude, dano à reputação ou interrupção das operações— devem ser comunicados à SBS assim que identificados, e a empresa deve realizar uma análise forense cujo relatório fica à disposição do supervisor (artigo 15).
  • As operações por canal digital que envolvam pagamentos, transferências a terceiros ou cadastro de beneficiários exigem autenticação reforçada, com fatores independentes e um código de autenticação gerado criptograficamente (artigo 19).

5. Terceiros, nuvem e APIs

A contratação de serviços de TI, de segurança ou de processamento de dados obriga a avaliar as ameaças e vulnerabilidades do fornecedor e a definir as suas responsabilidades em contrato (artigo 22). Para serviços em nuvem, exigem-se políticas específicas e tomam-se como referência certificações como ISO/IEC 27001, 27017 e 27018 ou um relatório SOC 2 Tipo 2 (artigos 23 e 24). As APIs que expõem serviços a terceiros devem contar, entre outras medidas, com desenvolvimento seguro, revisão de código e análise de vulnerabilidades e testes de intrusão (artigo 21).

Onde entram os testes técnicos

O regulamento não é um checklist que se cumpre uma única vez. O artigo 13 exige submeter o SGSI-C a avaliações, revisões e testes periódicos para determinar a sua eficácia, por meio de serviços internos e externos, de acordo com o nível de complexidade e as ameaças. Em termos práticos:

RequisitoEvidência técnica que o sustenta
Prevenir a exploração de vulnerabilidades (art. 12)Gestão de vulnerabilidades e testes de intrusão periódicos com reteste
Testes de segurança antes da entrada em produção (art. 12)Pentest de aplicações e revisão de código-fonte
Detecção e resposta do serviço de operações de segurança (art. 12)Exercícios de Red Team ou Purple Team que meçam os tempos de detecção
Segurança das APIs para terceiros (art. 21)Pentest de APIs e revisão de práticas de codificação segura
Risco de fornecedores (art. 22)Avaliações técnicas dos serviços prestados por terceiros
Avaliação independente no regime reforçado (art. 27)Avaliação por uma equipe independente com experiência e certificações internacionais

A pergunta do supervisor não é se a empresa tem um firewall ou um SOC, e sim como ela sabe que eles funcionam. Os testes técnicos documentados são essa resposta.

Erros frequentes na adequação

  • Tratar a norma como um projeto de documentação, e não como um sistema que é testado e melhorado.
  • Escolher um framework internacional no papel sem fazer o diagnóstico inicial exigido pelo artigo 14.
  • Contratar pentests com escopos mínimos que não cobrem canais digitais, APIs nem fornecedores críticos.
  • Não definir com antecedência o critério de «incidente significativo» nem o procedimento de comunicação à SBS.
  • Deixar sem reteste as vulnerabilidades corrigidas: sem verificação, a correção não é evidência.

Como podemos ajudar

Na Kamaya Secure combinamos o diagnóstico regulatório com testes técnicos: análise de lacunas em relação ao regulamento, desenho do programa de cibersegurança, pentests de aplicações, APIs e canais digitais, e exercícios de Red Team que geram evidências úteis para o comitê de riscos e para o supervisor. Conheça o nosso serviço de Conformidade & Gestão de Riscos e como trabalhamos com Bancos & Fintech.

Artigo informativo elaborado a partir do texto da Resolução SBS nº 504-2021 do Peru publicado pela SBS, com as alterações da Resolução SBS nº 1515-2021. Os nomes dos artigos e termos são tradução nossa do original em espanhol. Não constitui assessoria jurídica. Antes de tomar decisões de conformidade, verifique se há alterações posteriores e valide o seu caso com a sua área jurídica.

Insights

Mais insights

OT/ICS

Segmentação IT/OT na mineração: por onde começar

A convergência entre redes corporativas e industriais abre caminhos que um atacante pode aproveitar. Um roteiro em seis passos para organizá-la com a IEC 62443 sem parar a operação.

Logotipo da Kamaya Secure na parede de um escritório

Quer aplicar isso na sua organização?

Conte em que ponto sua organização está hoje. Nossa equipe ajudará a definir o escopo adequado e os próximos passos, sem compromisso.

Conversar pelo WhatsApp (abre em uma nova aba)