En una cooperativa de ahorro y crédito, la visita del supervisor no es una posibilidad: es un ciclo. Y en cada ciclo, la tecnología ocupa más espacio en el informe. Un hallazgo de la SSF sobre seguridad de la información o continuidad no es una observación técnica que se archiva: es un compromiso con fecha, seguimiento y consecuencias si no se remedia. Esta guía explica, para consejos de administración y gerencias de cooperativas y entidades financieras medianas, qué mira el supervisor en materia de ciberseguridad y continuidad, por qué los hallazgos se repiten y cómo salir del ciclo de remediar a última hora.
Qué mira el supervisor cuando mira su tecnología
Las normas de la SSF y del BCR en gestión de riesgo tecnológico y continuidad se resumen, en la práctica, en cinco frentes que el examinador revisa con evidencia en mano:
- Gobierno del riesgo tecnológico. Políticas aprobadas por el consejo, un responsable definido y evaluaciones de riesgo periódicas. El supervisor no acepta que la seguridad viva en la cabeza del encargado de sistemas.
- Seguridad de la información. Control de accesos a los sistemas de socios y transacciones, autenticación robusta, segregación de funciones y bitácoras que permitan reconstruir quién hizo qué.
- Continuidad del negocio. Un plan de continuidad y de recuperación con tiempos definidos, y aquí está la exigencia que más hallazgos genera: probado, no solo documentado. Un plan sin pruebas registradas es, para el examinador, un plan que no existe.
- Gestión de incidentes. Procedimiento de respuesta, registro de incidentes y reporte oportuno. Desde la LPDP se suma un frente paralelo: los datos de los socios son datos personales, y una brecha activa también el plazo legal de 72 horas de notificación, además de lo que pida el supervisor.
- Terceros y proveedores. Contratos y controles sobre el proveedor del core, del centro de datos o del soporte externo. La responsabilidad ante el supervisor no se terceriza, aunque el servicio sí.
Por qué los hallazgos se repiten visita tras visita
El patrón es conocido: llega el informe, se corre a remediar lo señalado, se presenta la evidencia del momento y la operación vuelve a la normalidad. Hasta la siguiente visita, cuando el mismo hallazgo reaparece con otra redacción. La causa casi nunca es falta de voluntad: es que la remediación se trató como un proyecto puntual y no como una rutina. Los respaldos se probaron una vez para el informe y nunca más; la bitácora se ordenó para la revisión y se abandonó después; el plan de continuidad se ensayó el año del hallazgo y quedó en el archivador. El supervisor detecta esa estacionalidad con facilidad, y cada reincidencia sube el tono del informe.
Salir del ciclo: de remediar hallazgos a operar con evidencia
- Convierta cada hallazgo en una rutina, no en una tarea. Si el hallazgo fue de respaldos, la solución no es restaurar una vez: es un calendario de restauraciones con registro. Si fue de accesos, no es depurar usuarios un viernes: es un procedimiento de altas y bajas con bitácora. La pregunta correcta ante cada observación es qué rutina la vuelve imposible de repetir.
- Genere la evidencia mientras opera, no antes de la visita. Bitácoras de parches, registros de restauración, actas de pruebas del plan de continuidad y constancias de capacitación deben producirse como subproducto de la operación normal. Reconstruirlas la semana previa a la revisión es la fuente clásica de hallazgos nuevos.
- Alinee los marcos en un solo esfuerzo. Lo que pide la SSF se superpone en gran parte con lo que exigen la LPDP, la Ley de Ciberseguridad y estándares como ISO 27001 e ISO 22301. Tratarlos como proyectos separados duplica el trabajo; un solo mapa de controles con la evidencia de cada uno responde a todos los frentes, incluido el cuestionario de un banco corresponsal o de una aseguradora.
- Lleve el tema al consejo en lenguaje de negocio. El riesgo tecnológico compite por presupuesto con todo lo demás. Traducirlo a lo que el consejo ya entiende (sanciones, servicio interrumpido a los socios, hallazgos reincidentes en el informe) es lo que desbloquea la inversión sostenida en lugar del gasto de emergencia.
Preguntas frecuentes
¿Qué pasa si no remediamos un hallazgo de la SSF a tiempo?
Un hallazgo sin remediar escala: pasa de observación a compromiso incumplido, endurece el tono de los informes siguientes y puede derivar en medidas del supervisor. Además daña la posición de la gerencia ante el consejo. Lo determinante es presentar remediación real con evidencia, no explicaciones.
¿Cumplir con la SSF ya me hace cumplir la LPDP?
Ayuda, pero no es automático. Los marcos del supervisor cubren buena parte de las medidas técnicas, pero la ley de datos añade obligaciones propias: consentimiento, aviso de privacidad, delegado de protección de datos, respuesta a los derechos de los titulares y notificación de brechas en 72 horas.
¿El supervisor acepta que el plan de continuidad esté solo documentado?
No. La exigencia práctica es que el plan esté probado, con registros de los ensayos, resultados y ajustes derivados. Un plan sin pruebas registradas genera hallazgo aunque el documento sea impecable. La prueba periódica con acta es la evidencia que cierra ese frente.
¿Podemos tercerizar la tecnología y con eso la responsabilidad?
Puede tercerizar el servicio, no la responsabilidad. Ante el supervisor y ante la ley de datos, la entidad sigue respondiendo por lo que hagan sus proveedores de core, centro de datos o soporte, y debe demostrarlo con contratos, controles y monitoreo sobre esos terceros.
El siguiente paso
Si su cooperativa tiene un hallazgo abierto o una visita en el calendario, solicite el dossier de cumplimiento: el mapa de obligaciones y la evidencia ordenada como la pide el examinador, incluyendo el frente LPDP. También puede ver cómo trabajamos con servicios financieros o leer la guía completa de ciberseguridad para empresas en El Salvador.
Nota: este artículo es informativo y refleja el estado de la normativa a julio de 2026. No constituye asesoría legal ni regulatoria; para su situación específica consulte a su asesor y las disposiciones vigentes de la SSF, el BCR y la ACE.
