Cumplimiento Acuerdo CONASSIF 5-24CONASSIF 5-24 Compliance
Gobierno y gestión de TI para entidades supervisadas del sistema financiero.IT governance and management for supervised financial institutions.
¿Qué es este servicio?What is this service?
Es el trabajo de poner a una entidad financiera a cumplir el Acuerdo CONASSIF 5-24, el Reglamento General de Gobierno y Gestión de la Tecnología de Información del sistema financiero costarricense. Este acuerdo sustituyó al CONASSIF 5-17, que a su vez era el antiguo Acuerdo SUGEF 14-17: si alguien todavía le llama "14-17", está usando el nombre viejo de la misma norma.
This is the work of bringing a financial institution into compliance with CONASSIF Agreement 5-24, the General Regulation on IT Governance and Management for the Costa Rican financial system. It replaced CONASSIF 5-17, which was itself the former SUGEF Agreement 14-17: anyone still calling it "14-17" is using the old name for the same rule.
¿Para qué se usa?What is it used for?
Permite cerrar la distancia entre cómo gestiona la entidad su tecnología hoy y lo que el regulador espera encontrar cuando supervise. Se revisa el marco de gobierno de TI, la gestión de riesgos tecnológicos, las funciones de ciberseguridad, la continuidad y la relación con terceros; y se deja documentado, aprobado por el órgano de dirección y con evidencia que resista una revisión.
It closes the gap between how the institution manages technology today and what the regulator expects to find during supervision. It covers the IT governance framework, technology risk management, cybersecurity functions, continuity and third-party relationships, leaving everything documented, approved by the board and backed by evidence that holds up under review.
Qué beneficios traeBenefits it delivers
- Evita hallazgos y planes de acción impuestos por el supervisor, que salen más caros y con menos margen de negociación que corregir por cuenta propia.
- Le da al órgano de dirección un cuadro claro de su exposición tecnológica, que es su responsabilidad directa bajo este acuerdo.
- Ordena el inventario de activos de información, bases de datos y servicios en nube, que es justo lo que el nuevo perfil tecnológico pide reportar.
- Deja trazabilidad de decisiones: quién aprobó qué, cuándo y con qué análisis de riesgo detrás.
- Reutiliza el trabajo para ISO 27001 y para los cuestionarios de terceros, porque el control de fondo es el mismo.
- Avoids supervisor-imposed findings and action plans, which cost more and leave less room to negotiate than correcting the same issues voluntarily.
- Gives the board a clear picture of its technology exposure, which this agreement makes its direct responsibility.
- Organises the inventory of information assets, databases and cloud services, which is exactly what the new technology profile requires entities to report.
- Leaves a decision trail: who approved what, when, and with what risk analysis behind it.
- Reuses the same work for ISO 27001 and third-party questionnaires, because the underlying control is the same.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- Obligatorio para las entidades y empresas supervisadas por SUGEF, SUGEVAL, SUPEN y SUGESE: bancos, financieras, cooperativas de ahorro y crédito, puestos de bolsa, operadoras de pensiones y aseguradoras.
- El artículo 42 exige elaborar el perfil tecnológico y actualizarlo todos los años.
- Los grupos y conglomerados financieros con gestión de TI corporativa pueden remitir un único perfil al supervisor responsable.
- Mandatory for entities supervised by SUGEF, SUGEVAL, SUPEN and SUGESE: banks, finance companies, savings and credit cooperatives, brokerage firms, pension fund managers and insurers.
- Article 42 requires preparing the technology profile and updating it every year.
- Financial groups and conglomerates with corporate IT management may file a single profile with the responsible supervisor.
InternacionalInternational
- No aplica fuera de Costa Rica, pero su contenido se solapa casi por completo con DORA en la Unión Europea y con las guías de riesgo tecnológico de otros supervisores de la región.
- Si el grupo financiero opera en varios países, conviene levantar el marco una sola vez y mapearlo contra cada regulador en lugar de mantener marcos paralelos.
- It does not apply outside Costa Rica, but its content overlaps almost entirely with DORA in the European Union and with the technology risk guidance of other supervisors in the region.
- If the financial group operates in several countries, it is better to build the framework once and map it against each regulator rather than maintaining parallel frameworks.
Requisitos mínimosMinimum requirements
- Ser una entidad o empresa supervisada por alguna de las cuatro superintendencias.
- Un responsable interno con autoridad para convocar a TI, riesgos, cumplimiento y auditoría interna.
- Acceso al inventario de activos de información, bases de datos y servicios en nube, aunque esté incompleto: parte del trabajo es completarlo.
- Actas del órgano de dirección y del comité correspondiente, porque la aprobación formal es parte de la evidencia.
- Contratos vigentes con proveedores críticos de tecnología.
- Firma digital activa para la remisión por SICVECA.
- Being an entity supervised by one of the four superintendencies.
- An internal owner with authority to convene IT, risk, compliance and internal audit.
- Access to the inventory of information assets, databases and cloud services, even if incomplete: completing it is part of the work.
- Board and committee minutes, since formal approval is part of the evidence.
- Current contracts with critical technology providers.
- An active digital signature for filing through SICVECA.
Plazo típico de entregaTypical delivery time
El rango de mercado para una adecuación completa va de tres a seis meses, según el tamaño de la entidad y de cuánto marco documental exista ya. Un diagnóstico de brechas solo, sin remediación, se entrega en tres a cinco semanas. La remediación posterior depende de cuántas brechas sean técnicas y no documentales: cambiar un procedimiento toma días, rehacer la segregación de ambientes toma meses.
The market range for a full remediation programme runs from three to six months, depending on the size of the institution and how much documented framework already exists. A gap assessment on its own, without remediation, is delivered in three to five weeks. Remediation time then depends on how many gaps are technical rather than documentary: changing a procedure takes days, rebuilding environment segregation takes months.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.