Agustín Allende Larreta
Comisión de Data Privacy & Ética Digital
Recientemente la SEC (Securities Exchange Commission o Comisión de Bolsas y Valores), regulador de la bolsa de valores de EEUU, dictó las reglas definitivas por las cuales se les exige a las empresas emisoras bajo jurisdicción de la SEC a revelar incidentes materiales de ciberseguridad así como a aportar aquella información relevante respecto a la gestión del riesgo de ciberseguridad y estrategia y gobernanza corporativa respecto a estas cuestiones. 1
Esta obligación también alcanza a las emisoras extranjeras, entre las cuales hay muchas empresas de la región así como de nuestro país, que pasan a estar obligados a realizar declaraciones ante la SEC de similar tenor a las emisoras domésticas.
Las emisoras extranjeras deben realizar reportes anuales ante la SEC conocido como el Formulario 20-F (reporte similar al que presentan emisoras americanas bajo el Formulario 10-K) donde se suele acompañar reporte anual o reporte de transición a los cuatro meses de finalizado el año fiscal.
Por su parte existe otra obligación de informar a la SEC aquellos eventos imprevistos materialmente trascendentes, como puede ser un pedido de quiebra, cambios en la cúpula directiva de una empresa, etc. Estas cuestiones son informadas por las emisoras extranjeras a través del formulario 6-K, mientras que las emisoras domésticas a través del formulario 8-K.
Efectuada esta aclaración inicial sobre las obligaciones generales de reporte ante la SEC cabe precisar el nuevo alcance de las obligaciones para las empresas emisoras extranjeras bajo las recientes reglas definitivas de ciberseguridad de la SEC.
Formulario 20-F: Exige a las emisoras extranjeras que brinden declaraciones respecto a la ciberseguridad en sus reportes anuales y que resultan ser el mismo tipos de declaraciones exigidas, por el item 106 de la Regulación S-K ,a las emisoras domésticas.
- El alcance de las declaraciones a presentar involucran gran cantidad de aspectos vinculados a la gestión del riesgo de ciberseguridad y la gobernanza corporativa respectiva. Entre las que se encuentran:
- Los procesos, si los hay, para evaluar, identificar y gestionar los riesgos materiales de las amenazas a la ciberseguridad con suficiente detalle para que un inversionista razonable pueda entender esos procesos. Brindado una lista no exclusiva de elementos que puedan incluirse en estas declaraciones, aunque sin proporcionar el nivel de detalle que pueda convertirse en una amenaza a la seguridad de la propia emisora. Los elementos a informar en las declaraciones pueden consistir en:
- Forma de integración de dicho proceso de gestión de riesgo específico en el sistema o los procesos generales de gestión de riesgos de la emisora;
- Si la emisora contrata asesores, consultores, auditores u otros terceros en relación con dichos procesos de gestión de riesgos específicos;
- Si se cuenta con procesos que permitan supervisar e identificar los riesgos de ciberseguridad derivados de las relación con proveedores de servicios externos.
- Si algún riesgo de amenazas a la ciberseguridad incluyendo efectos de incidentes de ciberseguridad pasados, han afectado materialmente o es probable que vayan a afectar materialmente a la empresa incluyendo su estrategia comercial, resultados de operaciones o situación financiera y, de ser así, cómo.
- El rol de supervisión del Directorio de los riesgos de ciberseguridad y, de corresponder, la individualización de cualquier comité o subcomité del Directorio al cual se le ha atribuido la responsabilidad de dicha supervisión y los procesos mediante los cuales se informa a Directorio o a dicho comité sobre dichos riesgos y aquellos asociados a la prevención, detección, mitigación y remediación de incidentes de ciberseguridad;
- Experiencia relevante detallada del expertise en la materia de los responsables de evaluar y gestionar estos riesgos.
- Los procesos, si los hay, para evaluar, identificar y gestionar los riesgos materiales de las amenazas a la ciberseguridad con suficiente detalle para que un inversionista razonable pueda entender esos procesos. Brindado una lista no exclusiva de elementos que puedan incluirse en estas declaraciones, aunque sin proporcionar el nivel de detalle que pueda convertirse en una amenaza a la seguridad de la propia emisora. Los elementos a informar en las declaraciones pueden consistir en:
Formulario 6-K: Se modificó de forma tal que exige a las emisoras extranjeras de titulos valores bajo la SEC la presentación de información respecto a incidentes materiales de ciberseguridad padecidos y que se hayan vuelto públicos o se requiera que se hagan públicos en jurisdicción extranjera a la respectiva autoridad regulatoria del mercado financiero o a los titulares de títulos valores. En dicho reporte ante la SEC, que se deberá presentar prontamente luego que el material informado en el reporte se haya vuelto público, debiendo incluirse los aspectos materiales de la naturaleza del incidente, alcance, tiempo de ocurrencia, así como impacto material sobre la empresa en cuestión.
En tanto que el formulario 8-K, exigible a las emisoras americanas, debe ser presentado dentro de los 4 días de haberse considerado que el incidente es material, y no desde el momento que se toma conocimiento de la ocurrencia del incidente como se computa el inicio del plazo en la mayoría de las regulaciones. Sin embargo la decisión respecto a la materialidad del incidente debe ser tomada sin dilaciones irrazonables.
Asimismo deberán realizarse presentaciones adicionales periódicas para mantengan actualizado el estado de situación respecto al incidente informado. Corresponde advertir que las reglas definitivas no brindan pautas respecto al criterio de definición de la materialidad de un incidente de ciberseguridad.
La definición brindada por la SEC de incidente de ciberseguridad resulta ser bastante amplia. 2
Las referidas exigencias comenzarán a partir del 18 diciembre del corriente año en lo que concierne a informar incidentes materiales de cibereseguridad a través del formulario 6-K, en tanto que las obligaciones de brindar declaraciones bajo el formulario 20-F comenzarán con los reportes anuales correspondientes a años fiscales terminados a partir del 15 de diciembre de 2023 o sea a partir de las presentaciones de esos reportes en 2024.
En virtud de las nuevas obligaciones de reporte dispuestas aquellas emisoras extranjeras sujetas a la jurisdicción de la SEC deberán antes del próximo diciembre o a lo sumo a fines del primer trimestre del 2024:
- Adoptar pasos para estar en cumplimiento con las reglas recientemente emitidas por la SEC revisando el proceso de preparación de información sobre ciberseguridad de las empresas alcanzadas, haciendo hincapié en las políticas de ciberseguridad o de IT, que deben contemplar al menos planes de respuesta frente a incidentes, de recuperación de desastres y de continuidad del negocio.
- Efectuar mapeos de datos y activos que permitan identificar aquellos que resultan estratégicos para la compañía (las joyas de la corona) y en consecuencia puedan merecer niveles elevados de protección.
- Probar con regularidad la efectividad y eficiencia de los planes de respuesta de incidentes a través de simulacros documentados y útiles para corregir fallas.
- Verificar que la organización cuente con procedimientos para realizar investigaciones internas respecto a potenciales brechas o incidentes de ciberseguridad aportando los detalles de estos incidentes a aquella área responsable de efectuar en tiempo los reportes exigidos por la SEC y en otras entidades regulatorias de las jurisdicciones en que interactúa.
- Definir con precisión las obligaciones del Directorio, o de aquel comité ad hoc que tenga injerencia en la supervisión de las cuestiones de ciberseguridad.
- Establecer criterio razonable de materialidad de los incidentes de ciberseguridad, el cual deberá basarse en la incidencia que pueda tener sobre un accionista razonable respecto a la decisión de realizar una inversión en la empresa afectada o llegar a alterar significativamente la información ya puesta a disposición de los inversores. En tal sentido si impacta en los sistemas e información claves de la organización e implica acceso no autorizado a gran cantidad de datos importantes, la decisión de materialidad no puede ser demorada por más que no se cuente con información completa o se necesite más investigación. Este criterio deberá ser extendido a aquellos a incidentes padecidos por terceros proveedores que brinden sistemas o procesen información relevantes para la organización.
- Se deben revisar las políticas de respuesta ante incidentes de seguridad en lo que concierne a plazos de evaluación de un incidente, criterios de escalación a las gerencias y comités del Directorio a cargo de las comunicaciones públicas de las emisoras y protocolos específicos para definir la materialidad que deberá ser infomada y participativa con los diferentes sectores de la organización. Ser sumamente cuidadoso en las declaraciones públicas y presentaciones ante entidades regulatorias en jurisdicciones distintas a la de Estados Unidos respecto a un incidente de ciberseguridad sufrido puesto que puede disparar la obligación de informar a la SEC bajo el formulario 6-K.
- Empezar a incluir en el orden del día del Directorio discusiones con la gerencias de administración respecto a la ciberseguridad y definirse el proceso a emplearse para que el Directorio esté informado del riesgo de ciberseguridad, pudiendo definirse la frecuencia de tratamiento de estas cuestiones en el Directorio y la presentación de reportes sobre el estado de situación en ciberseguridad.
Independientemente del cumplimiento de las nuevas obligaciones puntuales de reporte de información sobre la gestión de la ciberseguridad a los inversores por parte de las empresas emisoras de titulos valores se vislumbra una tendencia de intensificar y aplicar en forma concreta a la ciberseguridad los criterios aplicables de responsabilidad proactiva y de gestión de riesgos que guían a las regulaciones de nueva generación aplicable a la protección de datos personales, con el Reglamento General de Protección de Datos de la Unión Europea como estándarte, en un área puntual como la ciberseguridad declarada por unanimidad como uno de los sectores que mayores amenazas presenta en el escenario mundial. 3
Las grandes empresas, varias de las cuales cotizan en bolsas extranjeras, deberán encabezar el proceso de designar dentro de los órganos de dirección miembros con experiencia en ciberseguridad o en su defecto constituir comités específicos con miembros especializados en la materia para supervisar la ciberseguridad y adecuar las políticas internas consistentemente. Aún cuando la norma reciente de la SEC no lo exige puntualmente, se espera que las emisoras cada vez más especifiquen en sus reportes sobre las habilidades y conocimientos de los decisores finales en temas de ciberseguridad. Esto nos lleva a reafirmar que la ciberseguridad ha dejado de ser una cuestión del departamento de sistemas, IT o informático de la organización para pasar a convertirse en una cuestión estratégica para toda la organización, por lo tanto debiendo identificarse dentro de las políticas y programas de las empresas quién es
especificamente responsable de monitorear los riesgos ante amenazas de ciberseguridad, cómo se identifican dichos riesgos puntuales y cómo se descubren, mitigan e identifican los incidentes de ciberseguridad.
Esta ratificación del principio de la gestión del riesgo de la ciberseguridad confirma la necesidad de contar con programas de gestión
específicos e idóneos para supervisar este riesgo puntual, en continua y rápida evolución, y el cual resulta imposible eliminarlo en su totalidad. Dichos programas han dejado de ser el cumplimiento de una formalidad para pasar a convertirse en remedios eficientes en la mitigación de los riesgos de ciberseguridad, y que indefectiblemente deben incluir un inventario de información y sistemas de la organización, realización de evaluaciones de riesgos y pruebas de penetración, implementación de medidas de ciberseguridad razonables a los expuestos y riesgos puntuales de la empresa y de la industria en la que interactúa, protecciones contractuales respecto a terceros que conforman el riesgo de proveedores estratégicos, opciones de pólizas de ciberseguros, programas de
capacitación y simulacros para la totalidad de los empleados.
Esta incipiente tendencia de las regulaciones de requerir a las organizaciones que describan los roles de supervisión de los directores y de la gerencias así como su grado de conocimiento y experiencia en la gestión de riesgos de ciberseguridad llamará a reflexión a aquellos que tomen decisiones respecto a los procesos de ciberseguridad y sus incidentes en virtud de las contigencias que se puedan derivar.
Los riesgos asociados a la ciberseguridad han alcanzado tal magnitud que cada vez más merece la atención de la alta gerencia y el
Directorio. Pese a no resultar una novedad la trascendencia que reviste la gestión de este riesgo, el liderazgo de las organizaciones aún permanece incauto respecto a cómo ocuparse de estas cuestiones. Con el compliance solo no alcanza, ya que con el transcurso del tiempo las expectativas regulatorias y legales respecto a la gobernanza corporativa y organizacional del riesgo de ciberseguridad se han ido extendiendo en un número creciente de jurisdicciones siguiendo las mejores prácticas y convirtiéndose en una realidad cada vez más difícil de evadir.
La rápida evolución de los riesgos de ciberseguridad, tecnologías, defensas y prácticas supera a los sistema regulatorios más dinámicos, dejando en consecuencia gran discreción para el liderazgo de las organizaciones en lo que hace a la tutela responsable de los sistemas y activos informáticos de la organización.
En la actualidad se consideran mejores prácticas en lo que concierne a la gobernanza organizacional y corporativa, que los directorios y los ejecutivos, al menos, (1) conozcan qué es digitalmente crítico para la operación, integridad, reputación y el compliance de la organización, y (2) aseguren que las políticas y programas estén implementadas y probadas en debida forma para proteger activos críticos de la organización. De lo expuesto se desprende que el Directorio y sus ejecutivos son los responsables de la preparación por la organización de una estrategia comprensiva de ciberseguridad de la información.
En el corriente año también la Unión Europea ha adoptado una nueva directiva sobre seguridad de la información y redes conocida como NIS2, y bajo la cual los países miembros tendrán hasta el 17 de octubre de 2024 para incorporarla a sus respectivos derechos locales. Esta Directiva también ha iniciado el camino seguido por la SEC en cuanto a reforzar y dinamizar la ciberseguridad y las exigencias de reporte a través de la imposición de un criterio de gestión de riesgos que establece un listado mínimo de elementos básicos de seguridad a aplicar, así como un procedimiento de reporte de incidentes, contenido de los respectivos reportes y su cronograma.
Entre las novedades que establece esta Directiva surgen:
i) obligaciones a los órganos de administracion de las entidades alcanzadas de aprobar y supervisar la implementación de medidas para la gestión del riesgo de ciberseguridad;
ii) posibilidad de que las personas que conformen los órganos de administración resulten responsables por incumplimiento de la entidad respecto a las medidas adoptadas a la gestión del riesgo;
iii) la imposición como sanción de prohibiciones temporarias de ejercer funciones de administración para cualquier persona física con
responsabilidad de gestión a nivel de CEO o que sea representante legal;
iv) exigencias para los integrantes de los órganos de administración de tener capacidad constante para obtener suficiente conocimiento y habilidades para identificar riesgos y evaluar prácticas de gestión de riesgos de ciberseguridad y el impacto de los mismos sobre los servicios provistos por la entidad.
Pese al reciente incremento del número de ciberataques sobre infraestructuras críticas, redes financieras, salud y otros sistemas, la presión de los inversores y directores respecto a ESG tiende a focalizarse en aspectos ambientales y de justicia social siendo la ciberseguridad dejada de lado para el trabajo de los reguladores. Las recientes regulaciones en gestión de ciberseguridad a ambos lados del Atlántico deberían empujar a las compañías a considerar a la ciberseguridad como parte de ESG, ya que en la actualidad el riesgo de ciberseguridad es el riesgo de sustentabilidad más inmediato y material desde un punto de vista financiero al que deben
enfrentarse las organizaciones. Aquellas organizaciones que fallen en la implementación de una adecuada gobernanza en ciberseguridad, utilizando métricas y herramientas apropiadas serán menos resilientes y sustentables, por ende generando un impacto sobre las organizaciones con las que interactúan, y finalmente afectando la estabilidad tanto de empresas, comunidades como gobiernos.
- Para ver el texto completo ingresar a https://www.sec.gov/files/rules/final/2023/33-11216.pdf
- El punto 106(a) de Regulación S-K define al incidente de ciberseguridad de la siguiente forma “Cybersecurity incident” means an unauthorized occurrence, or a series of related unauthorized occurrences, on or conducted through a registrant’s information systems that jeopardizes the confidentiality, integrity, or availability of a registrant’s information systems or any information residing therein. Y a las amenazas de ciberseguridad como “Cybersecurity threat” means any potential unauthorized occurrence on or conducted through a registrant’s information systems that may result in adverse effects on the confidentiality, integrity, or availability of a registrant’s information systems or any information residing therein.
- En 2022 el World Economic Forum ha reconocido al riesgo de ciberseguridad como el riesgo más inmediato y de mayor sustentabilidad financiera material que las organizaciones afrontan hoy. Por su parte en el reporte de riesgos globales de 2023, el World Economic Forum ha rankeado al cibercrimen y la ciberseguridad como uno de los diez riesgos más serios que afronta el mundo en los próximos dos a diez años.

























