domingo, 13 de septiembre de 2015

Norma de carácter general Nro. 385 de la SVS. 8 principales diferencias con la NCG Nro. 341

En junio de este año, la Superintendencia de Valores y Seguros (SVS), emitió la norma de carácter general NCG Nro. 385, la cual derogó la NCG Nro. 341 del año 2012, relativa a "Normas para la difusión de información respecto de las prácticas de gobierno corporativo adoptado por las sociedades anónimas abiertas".

La pregunta que muchos se hacen es: ¿Cuáles son las grandes diferencias de esta nueva norma? 

A este respecto, les comentaré  algunas diferencias relativas a la derogada norma NCG Nro. 341, considerando que se han incorporado nuevos requerimientos a ser reportados en carácter obligatorio a la SVS, por lo que las sociedades anónimas abiertas deberán reportar a más tardar el 31 de marzo del año 2016 sus prácticas al cierre del ejercicio anterior, es decir, referidas al 31 de diciembre del 2015.

A continuación revisaremos las 8 principales diferencias:

1.- La NCG Nro. 385 menciona que adicional a las prácticas de gobierno corporativo, las sociedades anónimas abiertas deben reportar sus prácticas de responsabilidad social y desarrollo sostenible.

2.- La NCG Nro. 385 en la práctica Nro. 1, requiere reportar no sólo respecto al funcionamiento del directorio, sino que también se refiere a la composición del mismo.

3.- La NCG Nro. 385 en la práctica Nro. 1, requiere que se informe si el directorio cuenta con una política de contratación de expertos que los asesore en materias, contables, tributarias, financieras, entre otras.

4.- La NCG Nro. 385 en la práctica Nro. 1, requiere que el directorio no sólo se reúna semestralmente con los auditores externos de estados financieros, sino que sea trimestralmente al menos.  Asimismo, requiere que el directorio se reúna al menos trimestralmente con los auditores internos, unidad de gestión de riesgos, oficial de cumplimiento y unidad de responsabilidad social/desarrollo sostenible, a revisar los distintos ámbitos y resultados relativos a estas funciones. Hace mención también, que al menos una de estas reuniones trimestrales, se haga sin la presencia del gerente general de la sociedad.

5.- La NCG Nro. 385 en la práctica Nro. 1, requiere además que el directorio contemple visitas en terreno a las dependencias de la sociedad y conocer "in situ" el estado de la misma y contar con un sistema de información en operación y de acceso por parte de cada director, para conocer entre otros: Las actas de sesión del directorio de los últimos 3 años, contenidos de citaciones, minutas, etc.

6.- Respecto a la práctica Nro. 2 relacionada con la relación entre la sociedad, los accionistas y el público en general, la NCG Nro. 385 es mucho más específica con los requerimientos de procedimientos de información, participación y toma de conocimiento integro de estos stakeholders.  Asimismo, requiere un procedimiento formal de mejoramiento continuo en operación.

7.- La NCG Nro. 385 en su práctica numero 3, contempla los requerimientos de gestión y control de riesgos, dándole mucho más énfasis respecto a lo requerido en la derogada NCG Nro. 341.

8.- En su práctica Nro. 4, la NCG Nro. 385, contempla la evaluación por parte de terceros, por ejemplo: Autoevaluación del directorio respecto a la adopción de las prácticas de gobiernos corporativos, responsabilidad social y desarrollo sostenible. 

Al hacer el análisis detallado de la NCG Nro. 385, es evidente que las prácticas requeridas son mucho más completas y concretas que lo mencionado en la derogada NCG Nro. 341 y en la medida que las sociedades anónimas abiertas implementen estas prácticas, debería mejorar significativamente su gobierno corporativo, preservando el valor de estas y haciéndolas más sostenibles en el tiempo, sin perjuicio que la adopción de estas prácticas por parte de las sociedades, es voluntario, pero como el reporte es público, los inversionistas deberían optar por invertir en aquellas sociedades que efectivamente las han implementado.

Ahora bien, en la medida que el resto de las entidades que no son sociedades anónimas abiertas, implementen este tipo de buenas prácticas, contribuirá de mejor manera a tener entidades mucho más confiables y sustentables.

sábado, 11 de abril de 2015

Seguridad SAP ERP ¿Qué es necesario monitorear continuamente? 10 aspectos claves

En todo sistema de información es relevante mantener y monitorear los aspectos de seguridad, considerando que son parte del entorno de control de los procesos, lo que implica que cualquier vulnerabilidad en la seguridad se estos, se traduce en debilidades de control que podrían poner en riesgo tanto la información financiero-contable como lo relativo al "core business" o la operación.

En este contexto, es necesario mantener un monitoreo continuo de la seguridad del sistema aplicativo, puesto que generalmente las vulnerabilidades o deficiencias de control en este ámbito, conllevan a efectos transversales en los procesos de negocio que están relacionados a estos sistemas, por lo que el impacto podría ser significativo para cualquier entidad u organización pública o privada.

A continuación les mencionaré 10 aspectos claves a considerar en el monitoreo continuo de la seguridad SAP ERP:

1.- Seguridad de los parámetros del sistema relativos a: Password, intentos fallidos de autenticación, desconexión automática por inactividad, conexiones remotas, entre otros.

2.- Seguridad de las transacciones críticas del módulo Basis Component (BC), relativo a la gestión del sistema tales como: SPRO (Customizing SAP), SCC4 (Mantención de Apertura y Cierre de Mandantes), entre otras.

3.- Seguridad de los Roles, Perfiles y Autorizaciones de Usuarios. Transacciones tales como: PFCG (Mantención de Roles, Perfiles y Autorizaciones), SU02 (Mantención de Perfiles y Autorizaciones), entre otras.

4.- Seguridad del Maestro de Usuarios el cual además debe estar segregado de la mantención de roles, perfiles y autorizaciones. Funcionalidades tales como: SU01(Mantención del Maestro de Usuarios), entre otras.

5.- Seguridad relativa al control de cambios del sistema y transportes. Funcionalidad SE10 (Gestión de Transportes), entre otras.

6.- Seguridad para el manejo de ABAP Queries y consultas de tablas del diccionario de datos. Funcionalidades SE16 (Browser de datos), SQ01 (ABAP Query), entre otras.

7.- Seguridad de las interfaces del sistema SAP ERP con otros aplicativos SAP u otros sistemas no SAP.

8.- Seguridad del diccionario de datos, tablas y programas ABAP, transacciones tales como: SE38 (Programación ABAP), SM20 (Mantención de Tablas), entre otras.  Aquí cabe monitorear también los desarrollos fuera del estándar SAP o deltas (transacciones y programas Y-Z).

9.- Seguridad de la segregación de funciones (SoD en sus siglas en inglés), lo cual se debe monitorear transversalmente en el sistema, es decir, tanto en los ámbitos del sistema (tecnológicos módulo Basis) como en los ámbitos funcionales (módulos FI, CO, MM, SD, HR, etc.).

10.- Seguridad de los juegos de datos o batch input, a gestionarse vía transacción SHDB entre otras.

Estas consideraciones a lo menos deben estar en todo programa de monitoreo de la seguridad en SAP ERP, lo cual se debe revisar con énfasis en los Mandantes de Desarrollo Prueba y Productivo, teniendo en consideración siempre el resguardo de la triada de seguridad (Integridad, Confidencialidad y Disponibilidad) de la información.