La transformación digital ha convertido a los proveedores de servicios Cloud en actores estratégicos para el sistema financiero mexicano. Aunque México no cuenta con un estándar equivalente al BSI C5 de Alemania, las disposiciones emitidas por la Comisión Nacional Bancaria y de Valores (CNBV), junto con las obligaciones relacionadas con ciberseguridad, administración integral de riesgos, continuidad operativa y protección de datos personales, hacen que los controles sobre el personal adquieran una importancia cada vez mayor. ¿Cómo pueden los proveedores tecnológicos fortalecer su postura de seguridad desde la gestión del riesgo humano?
La seguridad en la nube también depende de las personas
La modernización del sistema financiero ha impulsado una creciente adopción de plataformas Cloud, servicios SaaS, infraestructura tecnológica tercerizada y proveedores especializados. Como consecuencia, la superficie de riesgo ya no se limita a la infraestructura propia de una institución financiera, sino que también abarca a los terceros que administran sistemas críticos, procesan información sensible o mantienen acceso privilegiado a plataformas tecnológicas.
Las Disposiciones de Carácter General aplicables a las Instituciones de Crédito, emitidas por la CNBV, establecen que las entidades financieras deben implementar mecanismos eficaces de gobierno corporativo, administración integral de riesgos, control interno, continuidad del negocio y seguridad de la información, incluyendo la adecuada supervisión de proveedores tecnológicos y servicios contratados. Estas exigencias resultan coherentes con estándares internacionales de seguridad de la información como ISO/IEC 27001, ISO/IEC 27017 e ISO/IEC 27018. En este escenario, el factor humano adquiere una relevancia comparable a la de los controles tecnológicos tradicionales.
La gestión del riesgo también alcanza a los proveedores tecnológicos
Los programas modernos de ciberseguridad ya no se limitan a proteger servidores, redes o aplicaciones. Ingenieros de infraestructura, administradores Cloud, especialistas DevOps, desarrolladores externos y consultores con acceso privilegiado forman parte de la superficie de ataque de cualquier organización. Por esta razón, las mejores prácticas de Risk Management consideran indispensable establecer controles sobre las personas que administran información crítica o infraestructura tecnológica, un enfoque coherente con los principios de administración integral de riesgos promovidos por la CNBV y con estándares internacionales como ISO 31000 y el NIST Cybersecurity Framework 2.0.
¿Qué controles de Recursos Humanos pueden fortalecer la seguridad de un proveedor Cloud?
Las organizaciones que prestan servicios al sector financiero suelen implementar controles preventivos durante todo el ciclo de vida laboral del personal con acceso a funciones críticas. Entre las prácticas más habituales se encuentran la verificación de identidad, la validación de experiencia profesional, la confirmación de títulos académicos, la revisión de certificaciones técnicas, los acuerdos de confidencialidad, los procesos de segregación de funciones, las revisiones periódicas de privilegios y los programas de re-screening para posiciones especialmente sensibles.
Más que un procedimiento exclusivo del área de Recursos Humanos, estas verificaciones forman parte de una estrategia integral de Human Risk Management, que complementa los controles técnicos previstos por marcos internacionales como ISO/IEC 27001, la Cloud Controls Matrix de la Cloud Security Alliance (CSA CCM) y el NIST Cybersecurity Framework.
La gestión de terceros representa un componente esencial del cumplimiento regulatorio
Uno de los mayores desafíos para las instituciones financieras consiste en administrar adecuadamente los riesgos derivados de la tercerización de servicios tecnológicos. Los proveedores Cloud, empresas SaaS, consultoras de tecnología, operadores de infraestructura y especialistas externos pueden acceder diariamente a información financiera, datos personales y sistemas esenciales para la operación de una institución.
Por ello, las disposiciones regulatorias de la CNBV, contenidas en la Ley de Instituciones de Crédito y en sus Disposiciones de Carácter General sobre Administración Integral de Riesgos y Control Interno, enfatizan la necesidad de mantener mecanismos adecuados para supervisar proveedores, gestionar accesos privilegiados, establecer responsabilidades contractuales y preservar la continuidad operativa, reduciendo los riesgos asociados con la dependencia de terceros.
Background Screening como parte de una estrategia de Human Risk Management
Cada vez más organizaciones incorporan procesos de Background Screening como complemento de sus programas de ciberseguridad y gestión de riesgos. La verificación proporcional de identidad, antecedentes profesionales, experiencia laboral y credenciales académicas puede contribuir a reducir riesgos relacionados con fraude documental, conflictos de interés, acceso indebido a infraestructura crítica y otros eventos asociados al factor humano.
No obstante, cualquier proceso de verificación debe desarrollarse respetando la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento, garantizando el cumplimiento de los principios de licitud, finalidad, proporcionalidad, calidad y responsabilidad previstos por la legislación mexicana, bajo la supervisión de la Secretaría Anticorrupción y Buen Gobierno, autoridad que desde mayo de 2025 asumió las funciones que antes correspondían al extinto INAI en esta materia. "Un proveedor Cloud que atiende al sector financiero no solo debe proteger sus sistemas: debe poder demostrar que las personas con acceso a esos sistemas fueron evaluadas con el mismo rigor", señala Guido Schenone, Comercial & Growth Manager de Validato.
Conclusión
Aunque México no dispone de un estándar equivalente al BSI C5, el marco regulatorio aplicable a las instituciones financieras refleja una tendencia clara: la gestión del riesgo tecnológico ya no puede separarse de la gestión del riesgo humano.
Para los proveedores Cloud que prestan servicios al sector financiero, implementar controles de Recursos Humanos, procesos de Background Screening y políticas de Human Risk Management puede fortalecer significativamente los controles internos, facilitar el cumplimiento regulatorio y aumentar la confianza de clientes y organismos supervisores. Cuando estas prácticas se implementan de manera proporcional y conforme a la LFPDPPP, las disposiciones de la CNBV y los estándares internacionales de seguridad de la información, contribuyen a construir un ecosistema digital más resiliente frente a los desafíos actuales de la ciberseguridad.