Artículo 4 - Obligaciones generales de las entidades
Las entidades que externalicen la operación de sus procesos en servicios computacionales en la nube deben:
a) Disponer de políticas, controles y procedimientos de gestión de riesgos de seguridad de la información aplicables al procesamiento en la nube, con base a lo establecido en el Manual de Gobierno y Control de Tecnologías de la Información (MGCTI), a los estándares internacionales y a las mejores prácticas.
b) Cumplir con la legislación y normativa vigente referente a protección de datos personales y crediticios en los procesos de servicios de computación en la nube a fin de asegurar una adecuada protección a los datos personales de sus clientes.
c) Verificar que el proveedor de servicios en la nube cuente y mantenga vigente, al menos la certificación de un Sistema de Gestión de Seguridad de la Información (como por ejemplo la ISO 27001), y la observancia de los estándares o buenas prácticas de seguridad en los servicios en la nube (tales como ISO 27017, Cloud Security Alliance CCM, entre otros) y para la Protección de la Información Personal (como por ejemplo la ISO 27018), como así también la certificación de la American Institute of Certified Public Accountants (AICPA) en el marco de Controles para la Organización de Servicios (SOC), tanto a nivel financiero como técnico. El proveedor puede certificarse con estándares o mejores prácticas que reemplacen, sustituyan o modifiquen las anteriores y debe disponer de informes de controles de organización de servicios.
d) Verificar que el proveedor garantice una disponibilidad acorde con los procesos y servicios prestados en la nube, sea transaccional o de servicios.
e) Verificar que las jurisdicciones en donde se procesará la información cuenten con normas equivalentes o superiores a las aplicables en Paraguay, relacionadas con la protección de datos personales y penalización de actos que atenten contra la confidencialidad, integridad y disponibilidad de los datos y de los sistemas informáticos. Además, la jurisdicción desde la cual se proveerá el servicio debe estar adherida a los Convenios de Colaboración en materia de
Prevención del Cibercrimen.
f) Establecer mecanismos que permitan contar con respaldo de la información que se procesa en la nube, la cual debe estar a disposición de la entidad cuando se requiera, teniendo en cuenta, como mínimo, los procedimientos de respaldo y restauración de datos de la Entidad y normas vigentes relacionadas.
g) Garantizar la independencia de su información y de sus copias de respaldo de la información de las otras entidades que procesen en la nube. La independencia se puede dar a nivel lógico o físico.
h) Mantener cifrada la información clasificada como confidencial, en tránsito o almacenada, usando estándares y algoritmos reconocidos internacionalmente que brinden al menos la seguridad ofrecida por AES (Advanced Encryption Standard), RSA ( Rivest, Shamir y Adleman) o 3DES (Triple Data Encryption Standard) u otros estándares que estén vigentes durante la vigencia de esta normativa, pudiendo el ente regulador definir el tipo de algoritmo aceptado en caso de que surjan nuevas técnicas criptográficas más avanzadas.
i) Tener bajo su control la administración de usuarios y de privilegios para el acceso a los servicios ofrecidos, así como a las plataformas, aplicaciones y bases de datos que operen en la nube, dependiendo del modelo de servicio contratado. Cualquier otro acceso del tipo
administración/mantenimiento u otro por parte del proveedor debe ser con consentimiento de la entidad, con los controles de auditoria pertinentes y bajo ningún caso el proveedor deberá contar con accesos a los servicios lógicos.
j) Monitorear, preferiblemente de manera automatizada, los servicios contratados para detectar operaciones o cambios no deseados y/o adelantar las acciones preventivas o correctivas cuando se requiera.
k) Establecer procedimientos para verificar el cumplimiento de los acuerdos y niveles de servicio establecidos con el proveedor de servicios en la nube y sus subcontratistas o partners, cuando sean estos quienes prestan el servicio.
l) Los criterios para seleccionar a las firmas que tendrán a su cargo la auditoría interna y externa de las entidades deberán contemplar las competencias técnicas necesarias para evaluar servicios en la nube.
m) Establecer un programa interno de capacitaciones y certificaciones técnicas, tanto en seguridad como en servicios de nube, para el equipo de soporte de infraestructura y seguridad.
n) Establecer las medidas necesarias para garantizar que, en el caso de una supervisión, la Superintendencia de Bancos o quienes ésta designe, puedan acceder a la información y a la administración de los sistemas de información que operan en la nube. En caso de intervención de la Superintendencia de Bancos se pueda tener acceso de usuarios de consulta, transaccional y otros.
o) La responsabilidad sobre la seguridad de la información es propia e intransferible de cada entidad y debe ser ejercida por cada una, en cuanto establecen los controles de seguridad de acuerdo con la legislación y normativa vigente. A tal efecto, el área o responsable de la seguridad de la información de cada Entidad supervisada deberá tener como contraparte a una persona o área designada por el Proveedor de Servicios en la Nube (PSN), de preferencia del área de seguridad de la información de la misma.
p) El servicio de soporte de la nube deberá contar con un equipo de respuesta a incidentes 24/7, preferentemente en español, y con especialistas certificados en el ámbito de la ciberseguridad. El proveedor de servicios en la nube debe ser capaz de proporcionar a la entidad los registros de auditoría detallados, con un histórico razonable, de modo a poder investigar apropiadamente los incidentes, tanto por iniciativa de la entidad como por los entes reguladores en la materia.
q) En caso de que se determine la utilización de servicios en la nube, en filiales o subsidiaras del exterior, estas obligaciones serán igualmente aplicables.