Resiliencia operativa más allá de la tecnología
DORA ha puesto la resiliencia operativa digital en el centro de la agenda del sector financiero. Una entidad resiliente no solo necesita infraestructura robusta, continuidad y gestión de terceros; necesita también controlar cómo se asignan responsabilidades y accesos a las personas que operan esos sistemas. El factor humano aparece en múltiples puntos del ciclo operativo. Por ello, los controles de personal pueden formar parte de un enfoque más amplio de resiliencia, especialmente cuando se vinculan a funciones y privilegios concretos.
Funciones críticas y accesos sensibles
En banca, seguros y otros servicios financieros existen funciones con capacidad de impacto especialmente alta: administración de sistemas, operaciones de pago, acceso a información confidencial, gestión de credenciales o cambios en configuraciones críticas. El título del puesto por sí solo no basta para medir esa exposición. Un modelo de Human Risk conecta la función con los permisos reales y permite decidir qué nivel de verificación es razonable antes de conceder o ampliar esos permisos.
El papel de proveedores externos
Los proveedores externos son parte esencial del ecosistema financiero. Personal de cloud, desarrollo, soporte o consultoría puede acceder temporal o permanentemente a entornos sensibles. Por eso, la gestión de terceros debería considerar no solo la empresa contratada, sino también los controles aplicados a las personas que prestan el servicio. Esto no significa imponer un mismo screening global, sino definir requisitos contractuales y evidencias proporcionadas al tipo de acceso y a la criticidad del servicio.
Screening proporcional, no indiscriminado
El screening efectivo es selectivo. Puede incluir verificación de identidad y, cuando existe una relación legítima con el puesto y la normativa lo permite, comprobaciones adicionales sobre trayectoria, cualificaciones o integridad. La profundidad debe variar según el riesgo. Este principio protege a la organización y también al candidato: evita recopilar información que no es necesaria. En entornos regulados, una política clara y documentada suele ser más defendible que una práctica amplia pero inconsistente.
CHRO, CISO y Compliance en la misma mesa
DORA refuerza la necesidad de que resiliencia, tecnología y gobernanza estén conectadas. CHRO puede aportar procesos y proporcionalidad laboral; CISO, la criticidad de accesos; Compliance y Risk, el marco regulatorio y de control. Una política común permite revisar roles críticos, terceros y cambios de responsabilidad de forma coherente. El objetivo es que el factor humano sea tratado como una dimensión normal de la resiliencia operativa, no como un asunto separado que solo aparece después de un incidente.
¿Quiere integrar Human Risk Management en su modelo de riesgo?
Validato ayuda a empresas a diseñar background checks modulares y proporcionales para candidatos y empleados, con alcance internacional y gobernanza de datos en Suiza y la UE. Contacte con nosotros para analizar qué nivel de screening encaja con sus funciones de riesgo.
From