El objetivo de la auditoría interna SWIFT CSP/CSCF es verificar el nivel de cumplimiento de la organización frente a los controles del Customer Security Controls Framework (CSCF) definidos por SWIFT, ayudando a los usuarios a mantener un nivel de seguridad adecuado en sus entornos y protegiendo la información transaccional entre entidades.
El servicio de auditoría SWIFT implica realizar las siguientes actividades de acuerdo a la versión vigente del CSCF:
- Evaluar la implementación de los controles obligatorios ("mandatory") del CSCF, así como de los controles recomendados ("advisory").
- Identificar gaps, no conformidades y oportunidades de mejora en los controles de seguridad.
- Mejorar la resiliencia cibernética del entorno y reducir la exposición a amenazas en el contexto de mensajería financiera global.
- Anticipar la implantación de controles que pasarán a ser obligatorios en siguientes versiones del CSCF (por ejemplo, controles actualmente "advisory" que serán "mandatory" en años siguientes).
- Proporcionar un informe de auditoría con hallazgos y mejoras detectadas para que la organización esté preparada para su declaración/atestation a SWIFT.
La metodología seguida por Internet Security Auditors cubre las siguientes fases y aspectos:
Fase I: Planificación y Definición del Alcance
- Reunión inicial con stakeholders (TI, seguridad, operaciones SWIFT, ec.) para definir el alcance (arquitectura SWIFT, sistemas dentro del alcance, conectores, proveedores, etc.) y los controles aplicables a la
infraestructura SWIFT. - Elaboración del Plan de Auditoría.
- Identificación de documentación requerida.
Fase II: Ejecución de la Auditoría
- Revisión de los documentos que soportan los procesos de SWIFT (políticas y estándares, procedimientos operativos de seguridad, inventarios, diagramas, etc.).
- Entrevistas con responsables de área con el objetivo de validar los procesos implementados: Operaciones SWIFT, seguridad, TI, proveedores, etc.
- Validación técnica de controles implementados. Revisión de las configuraciones en los sistemas que soportan las operaciones de SWIFT: Controles de acceso, equipos de red, monitorización, servidores, aplicaciones, etc.
Fase III: Informe de Auditoría
Preparación del Informe de Auditoría que presentará los detalles de proceso y resultados obtenidos, especificando el listado de los controles evaluados, los hallazgos detallados de la auditoría y las oportunidades de mejora.
Entregables
- Plan de auditoría
- Informe de Auditoría Interna