Saltar al contenido
01 · Consultoría01 · Consulting

Cumplimiento Acuerdo CONASSIF 5-24CONASSIF 5-24 Compliance

Gobierno y gestión de TI para entidades supervisadas del sistema financiero.IT governance and management for supervised financial institutions.

CONASSIF 5-24CONASSIF 5-24 1.4 · Cumplimiento Costa Rica1.4 · Costa Rica Compliance

¿Qué es este servicio?What is this service?

Es el trabajo de poner a una entidad financiera a cumplir el Acuerdo CONASSIF 5-24, el Reglamento General de Gobierno y Gestión de la Tecnología de Información del sistema financiero costarricense. Este acuerdo sustituyó al CONASSIF 5-17, que a su vez era el antiguo Acuerdo SUGEF 14-17: si alguien todavía le llama "14-17", está usando el nombre viejo de la misma norma.

This is the work of bringing a financial institution into compliance with CONASSIF Agreement 5-24, the General Regulation on IT Governance and Management for the Costa Rican financial system. It replaced CONASSIF 5-17, which was itself the former SUGEF Agreement 14-17: anyone still calling it "14-17" is using the old name for the same rule.

¿Para qué se usa?What is it used for?

Permite cerrar la distancia entre cómo gestiona la entidad su tecnología hoy y lo que el regulador espera encontrar cuando supervise. Se revisa el marco de gobierno de TI, la gestión de riesgos tecnológicos, las funciones de ciberseguridad, la continuidad y la relación con terceros; y se deja documentado, aprobado por el órgano de dirección y con evidencia que resista una revisión.

It closes the gap between how the institution manages technology today and what the regulator expects to find during supervision. It covers the IT governance framework, technology risk management, cybersecurity functions, continuity and third-party relationships, leaving everything documented, approved by the board and backed by evidence that holds up under review.

Qué beneficios traeBenefits it delivers

  • Evita hallazgos y planes de acción impuestos por el supervisor, que salen más caros y con menos margen de negociación que corregir por cuenta propia.
  • Le da al órgano de dirección un cuadro claro de su exposición tecnológica, que es su responsabilidad directa bajo este acuerdo.
  • Ordena el inventario de activos de información, bases de datos y servicios en nube, que es justo lo que el nuevo perfil tecnológico pide reportar.
  • Deja trazabilidad de decisiones: quién aprobó qué, cuándo y con qué análisis de riesgo detrás.
  • Reutiliza el trabajo para ISO 27001 y para los cuestionarios de terceros, porque el control de fondo es el mismo.
  • Avoids supervisor-imposed findings and action plans, which cost more and leave less room to negotiate than correcting the same issues voluntarily.
  • Gives the board a clear picture of its technology exposure, which this agreement makes its direct responsibility.
  • Organises the inventory of information assets, databases and cloud services, which is exactly what the new technology profile requires entities to report.
  • Leaves a decision trail: who approved what, when, and with what risk analysis behind it.
  • Reuses the same work for ISO 27001 and third-party questionnaires, because the underlying control is the same.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • Obligatorio para las entidades y empresas supervisadas por SUGEF, SUGEVAL, SUPEN y SUGESE: bancos, financieras, cooperativas de ahorro y crédito, puestos de bolsa, operadoras de pensiones y aseguradoras.
  • El artículo 42 exige elaborar el perfil tecnológico y actualizarlo todos los años.
  • Los grupos y conglomerados financieros con gestión de TI corporativa pueden remitir un único perfil al supervisor responsable.
  • Mandatory for entities supervised by SUGEF, SUGEVAL, SUPEN and SUGESE: banks, finance companies, savings and credit cooperatives, brokerage firms, pension fund managers and insurers.
  • Article 42 requires preparing the technology profile and updating it every year.
  • Financial groups and conglomerates with corporate IT management may file a single profile with the responsible supervisor.

InternacionalInternational

  • No aplica fuera de Costa Rica, pero su contenido se solapa casi por completo con DORA en la Unión Europea y con las guías de riesgo tecnológico de otros supervisores de la región.
  • Si el grupo financiero opera en varios países, conviene levantar el marco una sola vez y mapearlo contra cada regulador en lugar de mantener marcos paralelos.
  • It does not apply outside Costa Rica, but its content overlaps almost entirely with DORA in the European Union and with the technology risk guidance of other supervisors in the region.
  • If the financial group operates in several countries, it is better to build the framework once and map it against each regulator rather than maintaining parallel frameworks.

Requisitos mínimosMinimum requirements

  • Ser una entidad o empresa supervisada por alguna de las cuatro superintendencias.
  • Un responsable interno con autoridad para convocar a TI, riesgos, cumplimiento y auditoría interna.
  • Acceso al inventario de activos de información, bases de datos y servicios en nube, aunque esté incompleto: parte del trabajo es completarlo.
  • Actas del órgano de dirección y del comité correspondiente, porque la aprobación formal es parte de la evidencia.
  • Contratos vigentes con proveedores críticos de tecnología.
  • Firma digital activa para la remisión por SICVECA.
  • Being an entity supervised by one of the four superintendencies.
  • An internal owner with authority to convene IT, risk, compliance and internal audit.
  • Access to the inventory of information assets, databases and cloud services, even if incomplete: completing it is part of the work.
  • Board and committee minutes, since formal approval is part of the evidence.
  • Current contracts with critical technology providers.
  • An active digital signature for filing through SICVECA.

Plazo típico de entregaTypical delivery time

3 a 6 meses 3 to 6 months rango habitual del mercado usual market range

El rango de mercado para una adecuación completa va de tres a seis meses, según el tamaño de la entidad y de cuánto marco documental exista ya. Un diagnóstico de brechas solo, sin remediación, se entrega en tres a cinco semanas. La remediación posterior depende de cuántas brechas sean técnicas y no documentales: cambiar un procedimiento toma días, rehacer la segregación de ambientes toma meses.

The market range for a full remediation programme runs from three to six months, depending on the size of the institution and how much documented framework already exists. A gap assessment on its own, without remediation, is delivered in three to five weeks. Remediation time then depends on how many gaps are technical rather than documentary: changing a procedure takes days, rebuilding environment segregation takes months.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

CONASSIFCONASSIF
Consejo Nacional de Supervisión del Sistema Financiero. Es el órgano que emite la normativa que aplican las cuatro superintendencias. National Council for the Supervision of the Financial System. The body that issues the regulations applied by the four superintendencies.
SUGEFSUGEF
Superintendencia General de Entidades Financieras. Supervisa bancos, financieras y cooperativas de ahorro y crédito. General Superintendency of Financial Institutions. Supervises banks, finance companies and savings and credit cooperatives.
SUGEVALSUGEVAL
Superintendencia General de Valores. Supervisa el mercado de valores y los puestos de bolsa. General Superintendency of Securities. Supervises the securities market and brokerage firms.
SUPENSUPEN
Superintendencia de Pensiones. Supervisa las operadoras de pensiones complementarias. Superintendency of Pensions. Supervises complementary pension fund managers.
SUGESESUGESE
Superintendencia General de Seguros. Supervisa a las aseguradoras y a los intermediarios de seguros. General Superintendency of Insurance. Supervises insurers and insurance intermediaries.
SICVECASICVECA
Sistema de Captura, Verificación y Carga de datos. Es la plataforma por la que las entidades supervisadas le remiten información a la superintendencia. Data Capture, Verification and Upload System. The platform supervised entities use to file information with the superintendency.
Perfil tecnológicoTechnology profile
Reporte estructurado con la fotografía de la tecnología de la entidad: activos, bases de datos, nube y funciones de ciberseguridad. Se actualiza cada año. Structured report describing the institution's technology landscape: assets, databases, cloud and cybersecurity functions. Updated annually.
Órgano de direcciónGoverning body
La junta directiva o consejo de administración. El acuerdo le asigna un papel activo de vigilancia sobre la tecnología y su riesgo. The board of directors. The agreement assigns it an active oversight role over technology and its risk.