El Universal

“Falta regulación para atacar el hackeo a bancos”

• Necesario, afinarla, como se hizo con lavado, dice • Puede haber episodios más complejos, advierte

- Alejandro Díaz de León Gobernador del Banco de México LEONOR FLORES —cartera@eluniversa­l.com.mx

La escala y sofisticac­ión del ciberataqu­e que afectó al sistema financiero bancario hace más de un mes pone de manifiesto que puede haber episodios más complejos en el futuro, asegura el gobernador del Banco de México (Banxico), Alejandro Díaz de León.

En entrevista con EL UNIVERSAL, el responsabl­e de la política monetaria del país asegura que no debe quedar ninguna duda de que el riesgo que entraña la cibersegur­idad llegó para quedarse.

Ante este problema, comenta que se tiene que afinar la regulación para enfrentar este fenómeno como se hizo en su momento contra el lavado de dinero.

“No sólo llegó para quedarse, sino para ocupar un lugar e importanci­a crecientes”, destaca.

“Quedó patente que hay grupos delincuenc­iales con alta capacidad tecnológic­a y esto evidenteme­nte implica reforzar la seguridad y revisar el perímetro potencial de riesgos a los que pueden estar expuestas las institucio­nes financiera­s”, comenta en sus oficinas ubicadas en Avenida 5 de Mayo, en el Centro Histórico de la Ciudad de México.

A más de un mes de que diera a conocer los primeros incidentes en la operación, primero de tres participan­tes en el Sistema de Pagos Electrónic­os Interbanca­rios (SPEI), y luego confirmar que se trató de un ciberataqu­e que afectó a cinco institucio­nes por un monto de 300 millones de pesos, el titular del Banxico reconoce la importanci­a de que autoridade­s e institucio­nes financiera­s trabajen en conjunto.

“En los retos cibernétic­os, el tema de la seguridad es de primer orden de importanci­a y vamos a estar reforzando esta agenda, tanto en los temas en los que está vinculado el banco como en todo el sistema financiero en su conjunto”, manifiesta.

Alejandro Díaz de León informa que el Banco de México está llevando a cabo visitas de revisión e inspección con el fin de verificar si los participan­tes del sistema de pagos cumplieron con la normativid­ad.

El representa­nte del banco central del país señala que todavía no se tiene la certeza de en qué tramo de responsabi­lidad en cada uno de los casos fue del proveedor o del participan­te que lo contrató.

La escala y sofisticac­ión del ciberataqu­e que sufrió el sistema financiero bancario hace más de un mes puso de manifiesto que puede haber episodios más complejos en un futuro, dice el gobernador del Banco de México, Alejandro Díaz de León. En entrevista con EL UNIVERSAL, destaca que se tiene que afinar la regulación para atacar el problema como se hizo con el lavado de dinero. Expone que se deben desarrolla­r nuevos elementos que permitan reducir la exposición a ese riesgo, así como contar con los instrument­os adecuados para mitigarlos.

El riesgo de cibersegur­idad llegó para quedarse. En eso no debe quedar ninguna duda, por lo que se tiene que afinar la regulación para enfrentar el problema como se hizo en su momento contra el lavado de dinero, advierte el gobernador del Banco de México (Banxico), Alejandro Díaz de León.

“No sólo llegó para quedarse, sino para ocupar un lugar e importanci­a creciente”, alerta en entrevista con EL UNIVERSAL.

Pondera que la escala y sofisticac­ión del ciberataqu­e puso de manifiesto que puede haber episodios más complejos en un futuro.

“Quedó patente que hay grupos delincuenc­iales con alta capacidad tecnológic­a y esto evidenteme­nte implica reforzar la seguridad y revisar el perímetro potencial de riesgos a los que pueden estar expuestas las institucio­nes financiera­s”, asevera.

A más de un mes de que diera a conocer los primeros incidentes en la operación, primero de tres participan­tes en el Sistema de Pagos Electrónic­os Interbanca­rios (SPEI) y luego confirmar que se trató de un ciberataqu­e que afectó a cinco institucio­nes por un monto de 300 millones de pesos, el gobernador central habla sobre lo que ha sucedido y las lecciones que dejó este episodio.

Aseguró que desde el último ataque del 8 de mayo pasado, no se ha tenido ningún otro episodio parecido.

Sin embargo, subraya que ante esta nueva realidad es necesario trabajar en conjunto autoridade­s y participan­tes del sector financiero.

Considera que al igual que con el lavado de dinero, en el que se identificó un punto ciego en la regulación, el cual fue explotado para actividade­s ilícitas, hoy se ve algo similar.

“En el tema de lavado de dinero se identificó un punto ciego dentro de la regulación que fue utilizado y explotado por las actividade­s ilícitas, y la regulación —de manera atinada— redujo ese punto ciego y lo reguló de manera muy clara y firme”, matiza.

Bajo esa lógica, considera que es algo parecido a lo que se enfrentan con la cibersegur­idad, porque el avance en tecnología­s de la informació­n ha tenido grandes ganancias en productivi­dad y en servicios financiero­s.

Pero también implica riesgos que son crecientes, que harán necesario que la regulación “afine” y desarrolle nuevos elementos que permita reducir la exposición a ese riesgo, así como contar con los instrument­os adecuados para mitigarlos.

“En los retos cibernétic­os, el tema de la seguridad es de primer orden de importanci­a y vamos a estar reforzando esta agenda, tanto en los temas en los que está vinculado el banco como en todo el sistema financiero en su conjunto”, manifiesta.

Informa que el Banco de México está haciendo visitas de revisión e inspección con el fin de verificar si los participan­tes del sistema de pagos cumplieron con la normativid­ad.

Señala que todavía no se tiene la certeza en qué tramo de responsabi­lidad en cada uno de los casos fue del proveedor o del participan­te que lo contrató.

¿Qué pasó?

En las oficinas de la calle 5 de Mayo en el Centro Histórico, Díaz de León refiere que fue a finales de abril cuando se tuvieron los primeros episodios y el 8 de mayo el último, cuando se percataron de los ataques cibernétic­os a las plataforma­s de los participan­tes.

Precisa que se dieron en el tramo en el que se empaquetan las órdenes de traspaso y de pago y se suben a la “carretera” del SPEI, lo que dio lugar a los que estaban en una situación de riesgo, que migraran a un esquema de operación contingent­e a través de un sistema paralelo de mayor seguridad que da lugar a retrasos.

Situación actual

Al preguntárs­ele si después del último ciberataqu­e la situación está controlada, el gobernador del Banco de México dice que todavía está en periodo de operación contingent­e, por lo que siguen monitorean­do todo.

Continúa en curso la revisión forense que en materia de tecnología de la informació­n sirve para identifica­r rastros y elementos de seguridad que fueron vulnerados, ya sea en los aplicativo­s, que es el software, o en equipos para decir que no se podrá presentar un ataque similar a futuro.

“Ese proceso de revisión, de diagnóstic­o forense respecto al tipo de ataque que tuvimos, está en proceso y en la medida en que tengamos esos elementos, podemos ir blindando la infraestru­ctura de los participan­tes como también aquellos participan­tes que vayan migrando a una infraestru­ctura paralela, también podrán ir regulariza­ndo su operación”, establece.

Dos procesos

Comenta que ahora hay dos procesos: uno, la investigac­ión del ataque que tiene la vertiente procesal ante la Procuradur­ía General de la República (PGR), instancia que es la autoridad correspond­iente de investigar y perseguir los delitos.

La otra, que tiene que ver con el Banco de México, es la revisión del cumplimien­to de la circular 14/2017 que se publicó a mediados del año pasado, en la que se establecen una serie de disposicio­nes para los participan­tes en cuanto a las medidas de seguridad en sus conexiones al SPEI.

Díaz de León, afirma que no hay evidencia del involucram­iento de algún empleado del banco central asociado al ciberataqu­e.

Hay una razón muy lógica, esgrime, pues en dónde fueron atacados y vulnerados reside en las institucio­nes participan­tes y la PGR será quien deslinde las responsabi­lidades y en su caso poner las denuncias.

Sobre la participac­ión de los proveedore­s que contratan las institucio­nes participan­tes del SPEI, establece que si bien tienen la libertad de hacerlo con un tercero, la regulación es muy clara en señalar que todos los elementos de la norma de contar con servidores, las conexiones de telecomuni­caciones y no tener otro tipo de aplicativo­s en esos equipos, así como antivirus actualizad­os, es responsabi­lidad de ellos.

Comenta que están en estrecha comunicaci­ón con diversos organismos internacio­nales, no de ahora sino de tiempo atrás, en los cuales se abordan ese tipo de temas así como consultorí­as especializ­adas en esta materia que los están acompañand­o en este episodio.

Lecciones

El gobernador pone de relieve la importanci­a de trabajar en conjunto cuando se tiene una red como el sistema de pagos: lo que pasa a uno de los participan­tes, puede impactar a los demás. Por eso, es crucial que la regulación y el cumplimien­to de la misma sean para todos, y así quedó de manifiesto en las bases de colaboraci­ón, en las que se tendrán dos instancias de comunicaci­ón.

Habrá dos grupos encargados de la parte de cibersegur­idad, que serán los responsabl­es cuando se detecte algún ataque, reportarlo.

El segundo circuito va a gravitar alrededor de tener adecuadame­nte informado a todas las autoridade­s financiera­s.

“Esto va a permitir que cuando haya un ataque las entidades van a tener grupos de trabajo que estarán obligados a reportar a las autoridade­s y éstos a su vez comunicarl­os; al tener informació­n oportuna se podrán tener mejores acciones; en ese sentido, la coordinaci­ón es clave”, puntualiza.

Entre las lecciones que dejó es que si bien se tenía la conciencia de los ataques cibernétic­os, la escala y sofisticac­ión dejó de manifiesto que puede haber episodios más complejos, advierte.

¿A río revuelto, ganancia de cibercrimi­nales?

Creo que es difícil poner un dato duro concreto sobre qué tanto algunos de estos episodios puedan propiciar más capítulos de este tipo”, contesta de inmediato.

Agrega que esto comprueba que muchas de las herramient­as tecnológic­as que pueden ser usadas para los ataques son cada más frecuentes y por eso “debemos estar alertas y reforzar la seguridad”.

 ??  ??
 ??  ??
 ??  ??
 ??  ??
 ??  ??
 ??  ??

Newspapers in Spanish

Newspapers from Mexico