Las crecientes amenazas cibernéticas, una grave preocupación para la estabilidad financiera
IMF Blog, April 10, 2024
Source details
- Canonical URL
- Las crecientes amenazas cibernéticas, una grave preocupación para la estabilidad financiera
Other formats
Bibliographic details
- Authors: Fabio Natalucci, Mahvash S Qureshi, Felix Suntheim
- Published: April 10, 2024
Hallazgos principales y riesgos
- Desde la pandemia, los ataques cibernéticos se han multiplicado por más de dos.
- Históricamente, las pérdidas directas sufridas por las empresas como resultado de ataques cibernéticos han sido relativamente limitadas, pero algunas compañías han acusado mucho más el efecto de esos ataques.
- En 2017, la agencia estadounidense de calificación crediticia Equifax pagó más de USD 1.000 millones en multas tras un caso grave de vulneración de datos que afectó a más de 150 millones de consumidores.
- La envergadura de las cuantiosas pérdidas se ha multiplicado por más de cuatro desde 2017 hasta situarse en USD 2.500 millones.
- Además de las pérdidas directas, existen pérdidas indirectas —por ejemplo, el perjuicio reputacional— y los montos dedicados a mejorar la seguridad, que son significativamente superiores a esa cifra.
- El sector financiero está particularmente expuesto: los ataques a compañías financieras suponen casi una quinta parte del total y, más concretamente, los bancos son las entidades más expuestas.
- Incidentes en el sector financiero pueden erosionar la confianza, perturbar servicios críticos o generar efectos indirectos en otras instituciones, lo que podría constituir una amenaza para la estabilidad financiera y económica.
- El análisis empírico indica que, tras un ataque cibernético, se han registrado modestas —pero hasta cierto punto persistentes— salidas de depósitos en bancos estadounidenses más pequeños.
- Incidentes que perturban servicios fundamentales como las redes de pagos pueden afectar gravemente a la actividad económica; ejemplo: en diciembre, un ataque al Banco Central de Lesotho perturbó el sistema nacional de pagos al impedir las transacciones de los bancos nacionales.
- La dependencia creciente de terceros proveedores de servicios informáticos aumenta la exposición del sector financiero a shocks que afectan a todo el sistema; ejemplo: en 2023, un incidente de secuestro de datos o ransomware contra un proveedor de servicios informáticos en la nube provocó la interrupción simultánea del servicio en 60 cooperativas de crédito estadounidenses.
- Según una encuesta del FMI entre bancos centrales y autoridades supervisoras, los marcos de políticas de seguridad cibernética, sobre todo en mercados emergentes y economías en desarrollo, suelen ser insuficientes; por ejemplo, aproximadamente solo la mitad de los países participantes en la encuesta contaban con una estrategia nacional de seguridad cibernética centrada en el sector financiero o una reglamentación específica sobre seguridad cibernética.
- Dado que los ataques suelen originarse fuera de las fronteras del país donde radica la institución afectada y las ganancias pueden desviarse fuera del país, la cooperación internacional es absolutamente necesaria.
Proyecciones y escenarios de impacto
- Un incidente cibernético grave en una institución financiera puede mermar la confianza y, en casos extremos, llevar a liquidaciones masivas en el mercado e incluso corridas bancarias.
- Los incidentes que perturben servicios clave (por ejemplo, redes de pagos) pueden afectar la actividad económica a nivel nacional.
- La concentración y las interconexiones, incluyendo la dependencia de terceros proveedores, elevan el riesgo de shocks sistémicos simultáneos.
Recomendaciones de política y gobernanza
- Desarrollar una estrategia nacional de seguridad cibernética adecuada acompañada de una regulación y capacidad de supervisión eficaces.
- Incluir en los marcos nacionales las siguientes acciones concretas:
- Realizar de manera periódica valoraciones del panorama de seguridad cibernética e identificar potenciales riesgos sistémicos debidos a interconexiones y concentraciones, incluyendo en el análisis a los terceros proveedores de servicios.
- Fomentar la "madurez" cibernética entre las compañías del sector financiero, incluido el acceso al conocimiento experto en materia de seguridad cibernética a nivel de consejo de administración, tal y como propone el análisis compartido en el capítulo, que sugiere que una mejor gobernanza en cuestiones cibernéticas podría reducir el riesgo en ese frente.
- Mejorar la higiene cibernética de las empresas —es decir, su seguridad en línea y la salud de sus sistemas (por ejemplo, con soluciones antimalware y autenticación multifactorial)—, así como la capacitación y la sensibilización.
- Priorizar la compilación y publicación de datos sobre incidentes cibernéticos y que la información se comparta entre los participantes en el sector financiero para mejorar su preparación colectiva ante posibles eventualidades.
- Las compañías financieras deberían desarrollar y poner a prueba procedimientos de respuesta y recuperación para poder ofrecer servicios empresariales básicos durante períodos de perturbación.
- Las autoridades nacionales debieran contar con protocolos de respuesta eficaces, así como marcos de gestión de crisis.
- Reconocer que las iniciativas privadas podrían no ser suficientes y que puede ser necesaria la intervención pública para tener en cuenta el efecto de los incidentes sobre todo el sistema.
- Reforzar la cooperación internacional para investigar y perseguir ataques que se originan en jurisdicciones distintas a las de las víctimas y para evitar la salida de ganancias ilícitas fuera del país.
Apoyo del FMI
- El FMI ayuda a los países miembros a reforzar sus marcos de seguridad cibernética, por ejemplo, a través del asesoramiento de políticas como parte del Programa de Evaluación del Sector Financiero, y a través de actividades centradas en el fortalecimiento de las capacidades.
Este blog se basa en el capítulo 3 de la edición de abril de 2024 del Informe sobre la estabilidad financiera mundial, titulado "Riesgo cibernético: Una preocupación creciente para la estabilidad macrofinanciera".