Lima, 26 de febrero de 2020
Resolución S.B.S.
Nº 877-2020
La Superintendenta de Banca, Seguros y
Administradoras Privadas de Fondos de Pensiones
CONSIDERANDO:
Que, el Reglamento de Gobierno Corporativo y de la
Gestión Integral de Riesgos, aprobado mediante la Resolución SBS N° 272-2017, incorpora
disposiciones que tienen por finalidad que las empresas supervisadas cuenten con una gestión de
riesgos y gobierno corporativo adecuados;
Que, mediante el Reglamento para la Gestión del Riesgo
Operacional, aprobado mediante la Resolución SBS N° 2116-2009, se incluyen disposiciones que las
empresas deben cumplir en la gestión efectiva del riesgo operacional;
Que, mediante las circulares G-139-2009, G-164-2012 y G-
180-2015, se establecen los criterios mínimos para la gestión de la continuidad del negocio, la
obligación de reportar eventos de interrupción significativa de operaciones, y el uso de indicadores
clave para la gestión de la continuidad del negocio, respectivamente;
Que, resulta necesario actualizar la normativa sobre gestión
de la continuidad del negocio vía la aprobación de un reglamento complementario al Reglamento para
la Gestión del Riesgo Operacional, tomando en consideración los resultados de las labores de
supervisión y de los Ejercicios Sectoriales de Continuidad del Negocio llevados a cabo en los años
2014 y 2017, así como de los estándares y buenas prácticas internacionales sobre la materia, entre
los que se encuentran el estándar ISO 22301:2012, sobre los sistemas de gestión de la continuidad
del negocio, y la Guía de Buenas Prácticas del Business Continuity Institute;
Que, para recoger las opiniones del público, se dispuso la
prepublicación del proyecto de resolución sobre la materia en el portal electrónico de la
Superintendencia, al amparo de lo dispuesto en el Decreto Supremo Nº 001-2009-JUS;
Con el visto bueno de las Superintendencias Adjuntas de
Banca y Microfinanzas, de Administradoras Privadas de Fondos de Pensiones, de Seguros, de
Riesgos y de Asesoría Jurídica; y,
En uso de las atribuciones conferidas por los numerales 7 y
9 del artículo 349° de la Ley General del Sistema Financiero y del Sistema de Seguros y Orgánica de
la Superintendencia de Banca y Seguros, Ley N° 26702 y sus modificatorias, y el inciso d) del artículo
57° de la Ley del Sistema Privado de Administración de Fondos de Pensiones, cuyo Texto Único
Ordenado es aprobado por Decreto Supremo N° 054-97-EF;
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 1 de 19
RESUELVE:
Artículo Primero.- Aprobar el Reglamento para la Gestión
de la Continuidad del Negocio, según se indica a continuación:
4.1. Las disposiciones referidas al sistema simplificado de gestión de la continuidad del negocio,
descritas en el Subcapítulo II del Capítulo II, son de aplicación obligatoria a las siguientes
empresas:
a) Banco de Inversión;
b) Entidad de Desarrollo a la Pequeña y Micro Empresa – EDPYME;
c) Empresa de Transferencia de Fondos;
d) Derrama y Caja de Beneficios bajo control de la Superintendencia;
e) La Corporación Financiera de Desarrollo –COFIDE;
f) El Fondo MIVIVIENDA S.A.;
g) El Fondo de Garantía para Préstamos a la Pequeña Industria –FOGAPI; y,
h) El Banco Agropecuario.
4.2. Las empresas señaladas en el Artículo 1 no listadas en los párrafos 4.2 o 4.3 anteriores, podrán
establecer un sistema de gestión de la continuidad de negocio conforme a las disposiciones del
presente reglamento.
Artículo 5. Políticas para la gestión de la continuidad del negocio
5.1. Las políticas para la gestión de la continuidad del negocio deben ser aprobadas por el directorio,
y considerar cuando menos lo siguiente:
a) Encontrarse alineadas a los objetivos estratégicos de la empresa;
b) Proveer un marco para establecer y alcanzar los objetivos de la gestión de la continuidad del
negocio; y,
c) Establecer los impactos máximos aceptables ante la ocurrencia de una interrupción, los
cuales deben ser considerados para el análisis de impacto del negocio.
5.2. Las políticas deben ser revisadas periódicamente a fin de asegurar que se encuentren alineadas
a los objetivos y la estructura organizativa de la empresa.
Artículo 6. Responsable de la gestión de la continuidad del negocio
6.1 La gestión de la continuidad de negocio puede ser desempeñada por una unidad especializada o
asignada a otra unidad de la empresa, atendiendo al tamaño, la naturaleza y la complejidad de
sus operaciones.
6.2 La unidad a cargo de la gestión de la continuidad del negocio tiene las siguientes
responsabilidades respecto a dicha gestión:
a) Proponer políticas;
b) Desarrollar procedimientos y metodologías apropiados;
c) Apoyar y asistir a las unidades de la empresa en la implementación de las políticas,
procedimientos y metodología desarrollados;
d) Asegurar que la gestión se integre a la gestión de riesgos de la empresa;
e) Asegurar que el directorio, la gerencia general y el comité de riesgos tomen conocimiento de
los aspectos relevantes de la gestión, para una oportuna toma de decisiones;
f) Asegurar que el desarrollo de las actividades referidas a la gestión sea aprobado por las
instancias correspondientes; y,
g) Identificar las necesidades de capacitación y difusión para una adecuada gestión.
CAPITULO II
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 2 de 19
SISTEMAS DE GESTIÓN DE LA CONTINUIDAD DEL NEGOCIO
SUBCAPÍTULO I
SISTEMA GENERAL DE GESTIÓN DE LA CONTINUIDAD DEL NEGOCIO
Artículo 7. Entendimiento de la organización
7.1 La empresa debe efectuar un análisis de impacto del negocio y una evaluación de riesgos que
podrían causar una interrupción del negocio, cuyos resultados deben ser aprobados por el
comité de riesgos e informados al directorio.
7.2 El análisis de impacto del negocio debe incluir lo siguiente:
a) Un inventario de los productos o servicios entregados a personas – naturales o jurídicas – o
entes jurídicos, que puedan verse afectados por la interrupción de las actividades de la
empresa, incluyendo en dicho inventario a las obligaciones que se mantengan con dichas
personas o entes;
b) Una evaluación, a través del tiempo, de los impactos financiero, regulatorio y reputacional, en
el público y en el cumplimiento de los objetivos estratégicos que podrían generarse como
resultado de interrumpir la entrega de los productos y servicios, con el objetivo de determinar
el PMTI y el TOR;
c) La definición de los productos y servicios priorizados, en atención al PMTI y TOR
correspondientes, así como la identificación de los procesos que los soportan; y,
d) La estimación de los recursos propios y/o provistos por terceros, necesarios para la ejecución
de los productos y servicios priorizados, y que incluyen al personal con capacidades técnicas,
los procedimientos, información, tecnología e infraestructura.
7.3 La evaluación de riesgos que podrían causar una interrupción del negocio debe incluir cuando
menos lo siguiente:
a) Identificación de los puntos únicos de falla;
b) Escenario en los que los recursos necesarios, propios y/o provistos por terceros, no se
encuentren disponibles; y,
c) La exposición a riesgos relacionada a la ubicación geográfica de sus instalaciones y la de
aquellos proveedores cuya falla o indisponibilidad podría afectar la continuidad de las
operaciones de la empresa.
7.4 Las metodologías para desarrollar el análisis de impacto del negocio y la evaluación de riesgos
que podrían causar una interrupción del negocio deben ser consistentes con aquellas usadas
para la gestión del riesgo operacional. Cabe precisar que los riesgos que podrían causar una
interrupción deben ser considerados como parte de la gestión del riesgo operacional de la
empresa.
Artículo 8. Diseño de la estrategia de continuidad
8.1 La empresa debe diseñar estrategias que permitan asegurar la continuidad en la entrega de los
productos y servicios priorizados a que hace referencia el literal c) del párrafo 7.2 del Artículo 7.
8.2 Dichas estrategias de continuidad deben ser aprobadas por el directorio y deben considerar lo
siguiente:
a) La factibilidad técnica, los TORs y los recursos necesarios para su implementación;
b) Un análisis de escenarios que incluya la falla o indisponibilidad de los bienes o servicios
brindados por terceros;
c) Contar con más de un centro de procesamiento de datos con perfiles de riesgo distintos, de
modo que posibles eventos de interrupción no los afecten de manera simultánea;
d) La información de las operaciones de los productos pasivos, en caso aplique, deben
respaldarse, al menos, dos veces al día;
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 3 de 19
e) Las instalaciones destinadas a la recuperación de los procesos que soportan los productos y
servicios priorizados deben cumplir con las políticas y los protocolos de seguridad
establecidos por la empresa;
f) Contar con un análisis realizado por un tercero independiente y especializado, en donde se
analice si los centros de procesamiento de datos se verán o no afectados por un mismo
evento de interrupción, considerando la ubicación geográfica, el suelo, la infraestructura y la
accesibilidad de cada centro;
g) El análisis a que se hace referencia en el anterior literal f) debe actualizarse periódicamente o
ante cambios en alguna de las características señaladas; y,
h) Los resultados del análisis dispuesto en el literal f) junto a las propuestas de actividades
requeridas para cumplir con lo indicado en el literal c) anterior, deben ser presentados al
directorio.
Artículo 9. Implementación de la estrategia de continuidad
9.1 La empresa debe implementar las estrategias de continuidad aprobadas. Para este fin, debe
desarrollar planes de gestión de crisis, de continuidad de los productos y servicios priorizados, de
recuperación de los servicios de tecnología de información, y de emergencia.
9.2 El plan de gestión de crisis describe la estructura organizativa y los procedimientos aplicables en
situación de crisis, incluyendo lo siguiente:
a) Criterios de activación y desactivación;
b) Conformación del comité de crisis de nivel estratégico;
c) Lineamientos para la toma de decisiones;
d) Roles y responsabilidades durante la crisis;
e) Esquema de comunicación entre los miembros del comité de crisis; y,
f) Lineamientos para la comunicación con aquellas personas – naturales o jurídicas – y entes
jurídicos, que pudieran verse afectados por la interrupción de las actividades de la empresa.
9.3 El plan de continuidad de los productos y servicios priorizados describe los aspectos necesarios
para el despliegue de las estrategias que permitan asegurar la continuidad en la entrega de
dichos productos y servicios, y debe incluir lo siguiente:
a) Criterios de activación y desactivación;
b) Roles y responsabilidades de los involucrados; y,
c) Descripción de los procedimientos y recursos necesarios para recuperar los productos y
servicios; y,
d) Descripción de los procedimientos y recursos necesarios para realizar el retorno a la
operación normal. de los productos y servicios.
9.4 El plan de recuperación de los servicios de tecnología de información (TI) describe los aspectos
necesarios para el despliegue de las estrategias aprobadas para recuperar los servicios de TI.
Dicho plan debe contemplar los siguientes aspectos:
a) Criterios de activación y desactivación;
b) Conformación del equipo a cargo de la recuperación de los servicios de TI, los cuales deben
incluir a los proveedores que soporten dichos servicios de TI;
c) Roles y responsabilidades;
d) Descripción de los procedimientos y recursos necesarios para recuperar los servicios de TI; y
e) Descripción de los procedimientos y recursos necesarios para realizar el retorno a la
operación normal de los servicios de TI.
9.5 El plan de emergencia describe los aspectos necesarios para salvaguardar la integridad física del
personal y público en general en las instalaciones de la empresa.
Artículo 10. Plan de pruebas
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 4 de 19
10.1 Las pruebas de continuidad deben asegurar el cumplimiento de los objetivos de la gestión de
la continuidad del negocio.
10.2 La empresa debe planificar y ejecutar anualmente pruebas de los planes de gestión de crisis,
de la continuidad del negocio, de recuperación de los servicios de tecnología de información, y
de emergencia.
10.3 En caso de contar con múltiples estrategias para asegurar la continuidad de los productos y
servicios priorizados, la empresa debe probar todas ellas en un periodo no mayor a tres años.
10.4 La empresa debe elaborar informes sobre la ejecución de pruebas que incluyan la siguiente
información: objetivos y metas de la prueba; características, alcance y escenario; resultados
obtenidos y oportunidades de mejora; y, planes de acción a implementar.
10.5 La Superintendencia puede establecer escenarios específicos a considerar para las pruebas
a ejecutarse en un determinado periodo.
Artículo 11. Capacitación y cultura organizacional
La empresa debe asegurar el conocimiento necesario y el compromiso con la gestión de la
continuidad del negocio en todos los niveles de la organización. Para ello, la empresa debe considerar
los siguientes aspectos:
a) Diseñar e implementar programas de capacitación dirigidos a los diferentes niveles
organizacionales, de acuerdo a las funciones y responsabilidades asignadas dentro del sistema
de gestión de la continuidad del negocio; y,
b) Diseñar y ejecutar actividades que integren la gestión de la continuidad del negocio a la cultura
organizacional de la empresa.
Artículo 12. Revisión y actualización
La empresa debe revisar el sistema de gestión de la continuidad del negocio periódicamente o ante
nuevos productos o cambios importantes en el ambiente de negocios, operativo o informático. Para
dicho efecto, debe establecer políticas para su revisión periódica y lineamientos que permitan
identificar situaciones que ameriten su actualización.
SUBCAPÍTULO II
SISTEMA SIMPLIFICADO DE GESTIÓN DE LA CONTINUIDAD DEL NEGOCIO
Artículo 13. Sistema simplificado de gestión de la continuidad del negocio
El sistema simplificado de gestión de la continuidad del negocio debe considerar lo siguiente:
1. Entendimiento de la organización.- La empresa debe priorizar los productos y servicios, y definir
los TOR. Los resultados de dichas actividades deben ser aprobados por el comité de riesgos e
informados al directorio.
2. Diseño de la estrategia de continuidad.- El directorio debe aprobar las estrategias que permitan
asegurar la continuidad en la entrega de los productos y servicios priorizados. En el caso de la
recuperación de servicios de TI, la empresa debe implementar un centro de procesamiento de
datos alterno que soporte los productos y servicios priorizados.
3. Implementación de la estrategia de continuidad.- Las estrategias aprobadas deben ser
documentadas en planes que permitan su despliegue. Dichos planes deben considerar los
siguientes aspectos:
a) Conformación de un comité de crisis, criterios para su activación y definición de lineamientos
para la toma de decisiones en situación de crisis;
b) Procedimientos y recursos para recuperar la entrega de los productos y servicios priorizados;
c) Procedimientos y recursos para recuperar los servicios de TI; y,
d) Procedimientos para gestionar situaciones de emergencia.
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 5 de 19
4. Plan de pruebas.- La empresa debe ejecutar pruebas anuales de sus planes. Dichas pruebas
deben asegurar la validación de la totalidad de estrategias de continuidad del negocio en un
periodo no mayor a dos años.
5. Capacitación y cultura organizacional.- La empresa debe asegurar que su personal tenga los
conocimientos suficientes para cumplir con los roles asignados como parte de la gestión de la
continuidad del negocio.
6. Revisión y actualización.- La empresa debe revisar periódicamente o ante nuevos productos o
cambios importantes en el ambiente de negocios, operativo o informático, su gestión de la
continuidad del negocio.
SUBCAPÍTULO III
DISPOSICIONES ADICIONALES APLICABLES A EMPRESAS CON CONCENTRACIÓN DE
MERCADO
Artículo 14. Empresa con concentración de mercado
De manera complementaria a las disposiciones contenidas en los subcapítulos I o II, la empresa
sujeta a un requerimiento de patrimonio efectivo por riesgo de concentración de mercado, de acuerdo
a lo señalado en el Reglamento para el requerimiento de patrimonio efectivo adicional, aprobado
mediante Resolución SBS N°8425-2011, debe cumplir las siguientes disposiciones como parte de su
gestión de la continuidad del negocio:
a) Considerar para el diseño de las estrategias de continuidad, el cumplimiento de los objetivos de
recuperación de negocio y los PORs, además de los TORs;
b) Incorporar como parte de los productos y servicios priorizados, aquellos cuya indisponibilidad
afectaría a otras empresas del sistema financiero, del sistema de seguros o del sistema privado
de administración de fondos de pensiones;
c) Asegurar que al menos uno de los centros de procesamiento alterno de datos permita la
recuperación de todos los productos y servicios priorizados, con el fin de cumplir los objetivos de
recuperación de negocio, los TORs y los PORs;
d) Asegurar la recuperación de aquellas oficinas y/o agencias previamente identificadas como
prioritarias;
e) Identificar el tiempo máximo de operación en situación de contingencia luego de una interrupción;
f) Sustentar, mediante una evaluación de riesgos, que al menos una de las instalaciones destinadas
a la recuperación de los productos y servicios priorizados se encontraría disponible ante la
ocurrencia de un evento;
g) Implementar estrategias alternativas para la identificación de clientes, que permitan entregar los
productos y servicios priorizados ante situaciones de fuerza mayor que impida contar con
documentos de identificación empleados en operación normal;
h) Designar a los miembros principales y alternos para el comité de crisis, buscando maximizar la
probabilidad de contar con al menos uno de ellos;
i) Implementar un medio de comunicación alternativo a la comunicación tradicional, a fin de
asegurar la comunicación con el personal crítico y aquellos que pueden verse afectados por la
interrupción de las actividades de la empresas, en caso dicha comunicación falle;
j) Implementar protocolos para la comunicación a través del medio de comunicación alternativo, los
cuales deben contemplar la comunicación interna, así como con autoridades, proveedores y
todos aquellos que pueden verse afectados por la interrupción de las actividades de la empresa;
k) Realizar capacitaciones periódicas sobre los protocolos de comunicación en crisis y el uso de los
mecanismos de comunicación alterna;
l) Implementar redes de comunicaciones de datos redundantes, buscando mitigar los puntos únicos
de falla; y,
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 6 de 19
m) Procesar la información asociada a los productos y servicios priorizados desde más de un centro
de procesamiento de datos a la vez (es decir, en modalidad activo-activo o con carga
balanceada), asegurando que cada uno de ellos puedan asumir de manera independiente dicho
procesamiento ante la ocurrencia de un evento.
SUBCAPÍTULO III
DISPOSICIONES ADICIONALES APLICABLES A EMPRESAS CON CONCENTRACIÓN DE
MERCADO
Resolución S.B.S.
Nº 877-2020
La Superintendenta de Banca, Seguros y
Administradoras Privadas de Fondos de Pensiones
CONSIDERANDO:
Que, el Reglamento de Gobierno Corporativo y de la
Gestión Integral de Riesgos, aprobado mediante la Resolución SBS N° 272-2017, incorpora
disposiciones que tienen por finalidad que las empresas supervisadas cuenten con una gestión de
riesgos y gobierno corporativo adecuados;
Que, mediante el Reglamento para la Gestión del Riesgo
Operacional, aprobado mediante la Resolución SBS N° 2116-2009, se incluyen disposiciones que las
empresas deben cumplir en la gestión efectiva del riesgo operacional;
Que, mediante las circulares G-139-2009, G-164-2012 y G-
180-2015, se establecen los criterios mínimos para la gestión de la continuidad del negocio, la
obligación de reportar eventos de interrupción significativa de operaciones, y el uso de indicadores
clave para la gestión de la continuidad del negocio, respectivamente;
Que, resulta necesario actualizar la normativa sobre gestión
de la continuidad del negocio vía la aprobación de un reglamento complementario al Reglamento para
la Gestión del Riesgo Operacional, tomando en consideración los resultados de las labores de
supervisión y de los Ejercicios Sectoriales de Continuidad del Negocio llevados a cabo en los años
2014 y 2017, así como de los estándares y buenas prácticas internacionales sobre la materia, entre
los que se encuentran el estándar ISO 22301:2012, sobre los sistemas de gestión de la continuidad
del negocio, y la Guía de Buenas Prácticas del Business Continuity Institute;
Que, para recoger las opiniones del público, se dispuso la
prepublicación del proyecto de resolución sobre la materia en el portal electrónico de la
Superintendencia, al amparo de lo dispuesto en el Decreto Supremo Nº 001-2009-JUS;
Con el visto bueno de las Superintendencias Adjuntas de
Banca y Microfinanzas, de Administradoras Privadas de Fondos de Pensiones, de Seguros, de
Riesgos y de Asesoría Jurídica; y,
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 7 de 19
En uso de las atribuciones conferidas por los numerales 7 y
9 del artículo 349° de la Ley General del Sistema Financiero y del Sistema de Seguros y Orgánica de
la Superintendencia de Banca y Seguros, Ley N° 26702 y sus modificatorias, y el inciso d) del artículo
57° de la Ley del Sistema Privado de Administración de Fondos de Pensiones, cuyo Texto Único
Ordenado es aprobado por Decreto Supremo N° 054-97-EF;
RESUELVE:
Artículo Primero.- Aprobar el Reglamento para la Gestión
de la Continuidad del Negocio, según se indica a continuación:
Resolución S.B.S.
Nº 877-2020
La Superintendenta de Banca, Seguros y
Administradoras Privadas de Fondos de Pensiones
CONSIDERANDO:
Que, el Reglamento de Gobierno Corporativo y de la
Gestión Integral de Riesgos, aprobado mediante la Resolución SBS N° 272-2017, incorpora
disposiciones que tienen por finalidad que las empresas supervisadas cuenten con una gestión de
riesgos y gobierno corporativo adecuados;
Que, mediante el Reglamento para la Gestión del Riesgo
Operacional, aprobado mediante la Resolución SBS N° 2116-2009, se incluyen disposiciones que las
empresas deben cumplir en la gestión efectiva del riesgo operacional;
Que, mediante las circulares G-139-2009, G-164-2012 y G-
180-2015, se establecen los criterios mínimos para la gestión de la continuidad del negocio, la
obligación de reportar eventos de interrupción significativa de operaciones, y el uso de indicadores
clave para la gestión de la continuidad del negocio, respectivamente;
Que, resulta necesario actualizar la normativa sobre gestión
de la continuidad del negocio vía la aprobación de un reglamento complementario al Reglamento para
la Gestión del Riesgo Operacional, tomando en consideración los resultados de las labores de
supervisión y de los Ejercicios Sectoriales de Continuidad del Negocio llevados a cabo en los años
2014 y 2017, así como de los estándares y buenas prácticas internacionales sobre la materia, entre
los que se encuentran el estándar ISO 22301:2012, sobre los sistemas de gestión de la continuidad
del negocio, y la Guía de Buenas Prácticas del Business Continuity Institute;
Que, para recoger las opiniones del público, se dispuso la
prepublicación del proyecto de resolución sobre la materia en el portal electrónico de la
Superintendencia, al amparo de lo dispuesto en el Decreto Supremo Nº 001-2009-JUS;
Con el visto bueno de las Superintendencias Adjuntas de
Banca y Microfinanzas, de Administradoras Privadas de Fondos de Pensiones, de Seguros, de
Riesgos y de Asesoría Jurídica; y,
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 8 de 19
En uso de las atribuciones conferidas por los numerales 7 y
9 del artículo 349° de la Ley General del Sistema Financiero y del Sistema de Seguros y Orgánica de
la Superintendencia de Banca y Seguros, Ley N° 26702 y sus modificatorias, y el inciso d) del artículo
57° de la Ley del Sistema Privado de Administración de Fondos de Pensiones, cuyo Texto Único
Ordenado es aprobado por Decreto Supremo N° 054-97-EF;
RESUELVE:
Artículo Primero.- Aprobar el Reglamento para la Gestión
de la Continuidad del Negocio, según se indica a continuación:
Resolución S.B.S.
Nº 877-2020
La Superintendenta de Banca, Seguros y
Administradoras Privadas de Fondos de Pensiones
CONSIDERANDO:
Que, el Reglamento de Gobierno Corporativo y de la
Gestión Integral de Riesgos, aprobado mediante la Resolución SBS N° 272-2017, incorpora
disposiciones que tienen por finalidad que las empresas supervisadas cuenten con una gestión de
riesgos y gobierno corporativo adecuados;
Que, mediante el Reglamento para la Gestión del Riesgo
Operacional, aprobado mediante la Resolución SBS N° 2116-2009, se incluyen disposiciones que las
empresas deben cumplir en la gestión efectiva del riesgo operacional;
Que, mediante las circulares G-139-2009, G-164-2012 y G-
180-2015, se establecen los criterios mínimos para la gestión de la continuidad del negocio, la
obligación de reportar eventos de interrupción significativa de operaciones, y el uso de indicadores
clave para la gestión de la continuidad del negocio, respectivamente;
Que, resulta necesario actualizar la normativa sobre gestión
de la continuidad del negocio vía la aprobación de un reglamento complementario al Reglamento para
la Gestión del Riesgo Operacional, tomando en consideración los resultados de las labores de
supervisión y de los Ejercicios Sectoriales de Continuidad del Negocio llevados a cabo en los años
2014 y 2017, así como de los estándares y buenas prácticas internacionales sobre la materia, entre
los que se encuentran el estándar ISO 22301:2012, sobre los sistemas de gestión de la continuidad
del negocio, y la Guía de Buenas Prácticas del Business Continuity Institute;
Que, para recoger las opiniones del público, se dispuso la
prepublicación del proyecto de resolución sobre la materia en el portal electrónico de la
Superintendencia, al amparo de lo dispuesto en el Decreto Supremo Nº 001-2009-JUS;
Con el visto bueno de las Superintendencias Adjuntas de
Banca y Microfinanzas, de Administradoras Privadas de Fondos de Pensiones, de Seguros, de
Riesgos y de Asesoría Jurídica; y,
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 9 de 19
En uso de las atribuciones conferidas por los numerales 7 y
9 del artículo 349° de la Ley General del Sistema Financiero y del Sistema de Seguros y Orgánica de
la Superintendencia de Banca y Seguros, Ley N° 26702 y sus modificatorias, y el inciso d) del artículo
57° de la Ley del Sistema Privado de Administración de Fondos de Pensiones, cuyo Texto Único
Ordenado es aprobado por Decreto Supremo N° 054-97-EF;
RESUELVE:
Artículo Primero.- Aprobar el Reglamento para la Gestión
de la Continuidad del Negocio, según se indica a continuación:
Lima, 26 de febrero de 2020
Resolución S.B.S.
Nº 877-2020
La Superintendenta de Banca, Seguros y
Administradoras Privadas de Fondos de Pensiones
CONSIDERANDO:
Que, el Reglamento de Gobierno Corporativo y de la
Gestión Integral de Riesgos, aprobado mediante la Resolución SBS N° 272-2017, incorpora
disposiciones que tienen por finalidad que las empresas supervisadas cuenten con una gestión de
riesgos y gobierno corporativo adecuados;
Que, mediante el Reglamento para la Gestión del Riesgo
Operacional, aprobado mediante la Resolución SBS N° 2116-2009, se incluyen disposiciones que las
empresas deben cumplir en la gestión efectiva del riesgo operacional;
Que, mediante las circulares G-139-2009, G-164-2012 y G-
180-2015, se establecen los criterios mínimos para la gestión de la continuidad del negocio, la
obligación de reportar eventos de interrupción significativa de operaciones, y el uso de indicadores
clave para la gestión de la continuidad del negocio, respectivamente;
Que, resulta necesario actualizar la normativa sobre gestión
de la continuidad del negocio vía la aprobación de un reglamento complementario al Reglamento para
la Gestión del Riesgo Operacional, tomando en consideración los resultados de las labores de
supervisión y de los Ejercicios Sectoriales de Continuidad del Negocio llevados a cabo en los años
2014 y 2017, así como de los estándares y buenas prácticas internacionales sobre la materia, entre
los que se encuentran el estándar ISO 22301:2012, sobre los sistemas de gestión de la continuidad
del negocio, y la Guía de Buenas Prácticas del Business Continuity Institute;
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 10 de 19
Que, para recoger las opiniones del público, se dispuso la
prepublicación del proyecto de resolución sobre la materia en el portal electrónico de la
Superintendencia, al amparo de lo dispuesto en el Decreto Supremo Nº 001-2009-JUS;
Con el visto bueno de las Superintendencias Adjuntas de
Banca y Microfinanzas, de Administradoras Privadas de Fondos de Pensiones, de Seguros, de
Riesgos y de Asesoría Jurídica; y,
En uso de las atribuciones conferidas por los numerales 7 y
9 del artículo 349° de la Ley General del Sistema Financiero y del Sistema de Seguros y Orgánica de
la Superintendencia de Banca y Seguros, Ley N° 26702 y sus modificatorias, y el inciso d) del artículo
57° de la Ley del Sistema Privado de Administración de Fondos de Pensiones, cuyo Texto Único
Ordenado es aprobado por Decreto Supremo N° 054-97-EF;
RESUELVE:
Artículo Primero.- Aprobar el Reglamento para la Gestión
de la Continuidad del Negocio, según se indica a continuación:
4.3. Las disposiciones referidas al sistema simplificado de gestión de la continuidad del negocio,
descritas en el Subcapítulo II del Capítulo II, son de aplicación obligatoria a las siguientes
empresas:
i) Banco de Inversión;
j) Entidad de Desarrollo a la Pequeña y Micro Empresa – EDPYME;
k) Empresa de Transferencia de Fondos;
l) Derrama y Caja de Beneficios bajo control de la Superintendencia;
m) La Corporación Financiera de Desarrollo –COFIDE;
n) El Fondo MIVIVIENDA S.A.;
o) El Fondo de Garantía para Préstamos a la Pequeña Industria –FOGAPI; y,
p) El Banco Agropecuario.
4.4. Las empresas señaladas en el Artículo 1 no listadas en los párrafos 4.2 o 4.3 anteriores, podrán
establecer un sistema de gestión de la continuidad de negocio conforme a las disposiciones del
presente reglamento.
Artículo 5. Políticas para la gestión de la continuidad del negocio
5.3. Las políticas para la gestión de la continuidad del negocio deben ser aprobadas por el directorio,
y considerar cuando menos lo siguiente:
d) Encontrarse alineadas a los objetivos estratégicos de la empresa;
e) Proveer un marco para establecer y alcanzar los objetivos de la gestión de la continuidad del
negocio; y,
f) Establecer los impactos máximos aceptables ante la ocurrencia de una interrupción, los
cuales deben ser considerados para el análisis de impacto del negocio.
5.4. Las políticas deben ser revisadas periódicamente a fin de asegurar que se encuentren alineadas
a los objetivos y la estructura organizativa de la empresa.
Artículo 6. Responsable de la gestión de la continuidad del negocio
6.3 La gestión de la continuidad de negocio puede ser desempeñada por una unidad especializada o
asignada a otra unidad de la empresa, atendiendo al tamaño, la naturaleza y la complejidad de
sus operaciones.
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 11 de 19
6.4 La unidad a cargo de la gestión de la continuidad del negocio tiene las siguientes
responsabilidades respecto a dicha gestión:
h) Proponer políticas;
i) Desarrollar procedimientos y metodologías apropiados;
j) Apoyar y asistir a las unidades de la empresa en la implementación de las políticas,
procedimientos y metodología desarrollados;
k) Asegurar que la gestión se integre a la gestión de riesgos de la empresa;
l) Asegurar que el directorio, la gerencia general y el comité de riesgos tomen conocimiento de
los aspectos relevantes de la gestión, para una oportuna toma de decisiones;
m) Asegurar que el desarrollo de las actividades referidas a la gestión sea aprobado por las
instancias correspondientes; y,
n) Identificar las necesidades de capacitación y difusión para una adecuada gestión.
CAPITULO II
SISTEMAS DE GESTIÓN DE LA CONTINUIDAD DEL NEGOCIO
SUBCAPÍTULO I
SISTEMA GENERAL DE GESTIÓN DE LA CONTINUIDAD DEL NEGOCIO
Artículo 7. Entendimiento de la organización
7.5 La empresa debe efectuar un análisis de impacto del negocio y una evaluación de riesgos que
podrían causar una interrupción del negocio, cuyos resultados deben ser aprobados por el
comité de riesgos e informados al directorio.
7.6 El análisis de impacto del negocio debe incluir lo siguiente:
e) Un inventario de los productos o servicios entregados a personas – naturales o jurídicas – o
entes jurídicos, que puedan verse afectados por la interrupción de las actividades de la
empresa, incluyendo en dicho inventario a las obligaciones que se mantengan con dichas
personas o entes;
f) Una evaluación, a través del tiempo, de los impactos financiero, regulatorio y reputacional, en
el público y en el cumplimiento de los objetivos estratégicos que podrían generarse como
resultado de interrumpir la entrega de los productos y servicios, con el objetivo de determinar
el PMTI y el TOR;
g) La definición de los productos y servicios priorizados, en atención al PMTI y TOR
correspondientes, así como la identificación de los procesos que los soportan; y,
h) La estimación de los recursos propios y/o provistos por terceros, necesarios para la ejecución
de los productos y servicios priorizados, y que incluyen al personal con capacidades técnicas,
los procedimientos, información, tecnología e infraestructura.
7.7 La evaluación de riesgos que podrían causar una interrupción del negocio debe incluir cuando
menos lo siguiente:
i) Identificación de los puntos únicos de falla;
j) Escenario en los que los recursos necesarios, propios y/o provistos por terceros, no se
encuentren disponibles; y,
k) La exposición a riesgos relacionada a la ubicación geográfica de sus instalaciones y la de
aquellos proveedores cuya falla o indisponibilidad podría afectar la continuidad de las
operaciones de la empresa.
7.8 Las metodologías para desarrollar el análisis de impacto del negocio y la evaluación de riesgos
que podrían causar una interrupción del negocio deben ser consistentes con aquellas usadas
para la gestión del riesgo operacional. Cabe precisar que los riesgos que podrían causar una
interrupción deben ser considerados como parte de la gestión del riesgo operacional de la
empresa.
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 12 de 19
Artículo 8. Diseño de la estrategia de continuidad
8.3 La empresa debe diseñar estrategias que permitan asegurar la continuidad en la entrega de los
productos y servicios priorizados a que hace referencia el literal c) del párrafo 7.2 del Artículo 7.
8.4 Dichas estrategias de continuidad deben ser aprobadas por el directorio y deben considerar lo
siguiente:
d) La factibilidad técnica, los TORs y los recursos necesarios para su implementación;
e) Un análisis de escenarios que incluya la falla o indisponibilidad de los bienes o servicios
brindados por terceros;
f) Contar con más de un centro de procesamiento de datos con perfiles de riesgo distintos, de
modo que posibles eventos de interrupción no los afecten de manera simultánea;
l) La información de las operaciones de los productos pasivos, en caso aplique, deben
respaldarse, al menos, dos veces al día;
m) Las instalaciones destinadas a la recuperación de los procesos que soportan los productos y
servicios priorizados deben cumplir con las políticas y los protocolos de seguridad
establecidos por la empresa;
n) Contar con un análisis realizado por un tercero independiente y especializado, en donde se
analice si los centros de procesamiento de datos se verán o no afectados por un mismo
evento de interrupción, considerando la ubicación geográfica, el suelo, la infraestructura y la
accesibilidad de cada centro;
o) El análisis a que se hace referencia en el anterior literal f) debe actualizarse periódicamente o
ante cambios en alguna de las características señaladas; y,
p) Los resultados del análisis dispuesto en el literal f) junto a las propuestas de actividades
requeridas para cumplir con lo indicado en el literal c) anterior, deben ser presentados al
directorio.
Artículo 9. Implementación de la estrategia de continuidad
9.6 La empresa debe implementar las estrategias de continuidad aprobadas. Para este fin, debe
desarrollar planes de gestión de crisis, de continuidad de los productos y servicios priorizados, de
recuperación de los servicios de tecnología de información, y de emergencia.
9.7 El plan de gestión de crisis describe la estructura organizativa y los procedimientos aplicables en
situación de crisis, incluyendo lo siguiente:
g) Criterios de activación y desactivación;
h) Conformación del comité de crisis de nivel estratégico;
i) Lineamientos para la toma de decisiones;
j) Roles y responsabilidades durante la crisis;
k) Esquema de comunicación entre los miembros del comité de crisis; y,
l) Lineamientos para la comunicación con aquellas personas – naturales o jurídicas – y entes
jurídicos, que pudieran verse afectados por la interrupción de las actividades de la empresa.
9.8 El plan de continuidad de los productos y servicios priorizados describe los aspectos necesarios
para el despliegue de las estrategias que permitan asegurar la continuidad en la entrega de
dichos productos y servicios, y debe incluir lo siguiente:
e) Criterios de activación y desactivación;
f) Roles y responsabilidades de los involucrados; y,
g) Descripción de los procedimientos y recursos necesarios para recuperar los productos y
servicios; y,
h) Descripción de los procedimientos y recursos necesarios para realizar el retorno a la
operación normal. de los productos y servicios.
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 13 de 19
9.9 El plan de recuperación de los servicios de tecnología de información (TI) describe los aspectos
necesarios para el despliegue de las estrategias aprobadas para recuperar los servicios de TI.
Dicho plan debe contemplar los siguientes aspectos:
f) Criterios de activación y desactivación;
g) Conformación del equipo a cargo de la recuperación de los servicios de TI, los cuales deben
incluir a los proveedores que soporten dichos servicios de TI;
h) Roles y responsabilidades;
i) Descripción de los procedimientos y recursos necesarios para recuperar los servicios de TI; y
j) Descripción de los procedimientos y recursos necesarios para realizar el retorno a la
operación normal de los servicios de TI.
9.10El plan de emergencia describe los aspectos necesarios para salvaguardar la integridad física del
personal y público en general en las instalaciones de la empresa.
Artículo 10. Plan de pruebas
10.6 Las pruebas de continuidad deben asegurar el cumplimiento de los objetivos de la gestión de
la continuidad del negocio.
10.7 La empresa debe planificar y ejecutar anualmente pruebas de los planes de gestión de crisis,
de la continuidad del negocio, de recuperación de los servicios de tecnología de información, y
de emergencia.
10.8 En caso de contar con múltiples estrategias para asegurar la continuidad de los productos y
servicios priorizados, la empresa debe probar todas ellas en un periodo no mayor a tres años.
10.9 La empresa debe elaborar informes sobre la ejecución de pruebas que incluyan la siguiente
información: objetivos y metas de la prueba; características, alcance y escenario; resultados
obtenidos y oportunidades de mejora; y, planes de acción a implementar.
10.10 La Superintendencia puede establecer escenarios específicos a considerar para las pruebas
a ejecutarse en un determinado periodo.
Artículo 11. Capacitación y cultura organizacional
La empresa debe asegurar el conocimiento necesario y el compromiso con la gestión de la
continuidad del negocio en todos los niveles de la organización. Para ello, la empresa debe considerar
los siguientes aspectos:
c) Diseñar e implementar programas de capacitación dirigidos a los diferentes niveles
organizacionales, de acuerdo a las funciones y responsabilidades asignadas dentro del sistema
de gestión de la continuidad del negocio; y,
d) Diseñar y ejecutar actividades que integren la gestión de la continuidad del negocio a la cultura
organizacional de la empresa.
Artículo 12. Revisión y actualización
La empresa debe revisar el sistema de gestión de la continuidad del negocio periódicamente o ante
nuevos productos o cambios importantes en el ambiente de negocios, operativo o informático. Para
dicho efecto, debe establecer políticas para su revisión periódica y lineamientos que permitan
identificar situaciones que ameriten su actualización.
SUBCAPÍTULO II
SISTEMA SIMPLIFICADO DE GESTIÓN DE LA CONTINUIDAD DEL NEGOCIO
Artículo 13. Sistema simplificado de gestión de la continuidad del negocio
El sistema simplificado de gestión de la continuidad del negocio debe considerar lo siguiente:
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 14 de 19
7. Entendimiento de la organización.- La empresa debe priorizar los productos y servicios, y definir
los TOR. Los resultados de dichas actividades deben ser aprobados por el comité de riesgos e
informados al directorio.
8. Diseño de la estrategia de continuidad.- El directorio debe aprobar las estrategias que permitan
asegurar la continuidad en la entrega de los productos y servicios priorizados. En el caso de la
recuperación de servicios de TI, la empresa debe implementar un centro de procesamiento de
datos alterno que soporte los productos y servicios priorizados.
9. Implementación de la estrategia de continuidad.- Las estrategias aprobadas deben ser
documentadas en planes que permitan su despliegue. Dichos planes deben considerar los
siguientes aspectos:
e) Conformación de un comité de crisis, criterios para su activación y definición de lineamientos
para la toma de decisiones en situación de crisis;
f) Procedimientos y recursos para recuperar la entrega de los productos y servicios priorizados;
g) Procedimientos y recursos para recuperar los servicios de TI; y,
h) Procedimientos para gestionar situaciones de emergencia.
10. Plan de pruebas.- La empresa debe ejecutar pruebas anuales de sus planes. Dichas pruebas
deben asegurar la validación de la totalidad de estrategias de continuidad del negocio en un
periodo no mayor a dos años.
11. Capacitación y cultura organizacional.- La empresa debe asegurar que su personal tenga los
conocimientos suficientes para cumplir con los roles asignados como parte de la gestión de la
continuidad del negocio.
12. Revisión y actualización.- La empresa debe revisar periódicamente o ante nuevos productos o
cambios importantes en el ambiente de negocios, operativo o informático, su gestión de la
continuidad del negocio.
SUBCAPÍTULO III
DISPOSICIONES ADICIONALES APLICABLES A EMPRESAS CON CONCENTRACIÓN DE
MERCADO
Artículo 14. Empresa con concentración de mercado
De manera complementaria a las disposiciones contenidas en los subcapítulos I o II, la empresa
sujeta a un requerimiento de patrimonio efectivo por riesgo de concentración de mercado, de acuerdo
a lo señalado en el Reglamento para el requerimiento de patrimonio efectivo adicional, aprobado
mediante Resolución SBS N°8425-2011, debe cumplir las siguientes disposiciones como parte de su
gestión de la continuidad del negocio:
n) Considerar para el diseño de las estrategias de continuidad, el cumplimiento de los objetivos de
recuperación de negocio y los PORs, además de los TORs;
o) Incorporar como parte de los productos y servicios priorizados, aquellos cuya indisponibilidad
afectaría a otras empresas del sistema financiero, del sistema de seguros o del sistema privado
de administración de fondos de pensiones;
p) Asegurar que al menos uno de los centros de procesamiento alterno de datos permita la
recuperación de todos los productos y servicios priorizados, con el fin de cumplir los objetivos de
recuperación de negocio, los TORs y los PORs;
q) Asegurar la recuperación de aquellas oficinas y/o agencias previamente identificadas como
prioritarias;
r) Identificar el tiempo máximo de operación en situación de contingencia luego de una interrupción;
s) Sustentar, mediante una evaluación de riesgos, que al menos una de las instalaciones destinadas
a la recuperación de los productos y servicios priorizados se encontraría disponible ante la
ocurrencia de un evento;
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 15 de 19
t) Implementar estrategias alternativas para la identificación de clientes, que permitan entregar los
productos y servicios priorizados ante situaciones de fuerza mayor que impida contar con
documentos de identificación empleados en operación normal;
u) Designar a los miembros principales y alternos para el comité de crisis, buscando maximizar la
probabilidad de contar con al menos uno de ellos;
v) Implementar un medio de comunicación alternativo a la comunicación tradicional, a fin de
asegurar la comunicación con el personal crítico y aquellos que pueden verse afectados por la
interrupción de las actividades de la empresas, en caso dicha comunicación falle;
w) Implementar protocolos para la comunicación a través del medio de comunicación alternativo, los
cuales deben contemplar la comunicación interna, así como con autoridades, proveedores y
todos aquellos que pueden verse afectados por la interrupción de las actividades de la empresa;
x) Realizar capacitaciones periódicas sobre los protocolos de comunicación en crisis y el uso de los
mecanismos de comunicación alterna;
y) Implementar redes de comunicaciones de datos redundantes, buscando mitigar los puntos únicos
de falla; y,
z) Procesar la información asociada a los productos y servicios priorizados desde más de un centro
de procesamiento de datos a la vez (es decir, en modalidad activo-activo o con carga
balanceada), asegurando que cada uno de ellos puedan asumir de manera independiente dicho
procesamiento ante la ocurrencia de un evento.
SUBCAPÍTULO III
DISPOSICIONES ADICIONALES APLICABLES A EMPRESAS CON CONCENTRACIÓN DE
MERCADO
Resolución S.B.S.
Nº 877-2020
La Superintendenta de Banca, Seguros y
Administradoras Privadas de Fondos de Pensiones
CONSIDERANDO:
Que, el Reglamento de Gobierno Corporativo y de la
Gestión Integral de Riesgos, aprobado mediante la Resolución SBS N° 272-2017, incorpora
disposiciones que tienen por finalidad que las empresas supervisadas cuenten con una gestión de
riesgos y gobierno corporativo adecuados;
Que, mediante el Reglamento para la Gestión del Riesgo
Operacional, aprobado mediante la Resolución SBS N° 2116-2009, se incluyen disposiciones que las
empresas deben cumplir en la gestión efectiva del riesgo operacional;
Que, mediante las circulares G-139-2009, G-164-2012 y G-
180-2015, se establecen los criterios mínimos para la gestión de la continuidad del negocio, la
obligación de reportar eventos de interrupción significativa de operaciones, y el uso de indicadores
clave para la gestión de la continuidad del negocio, respectivamente;
Que, resulta necesario actualizar la normativa sobre gestión
de la continuidad del negocio vía la aprobación de un reglamento complementario al Reglamento para
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 16 de 19
la Gestión del Riesgo Operacional, tomando en consideración los resultados de las labores de
supervisión y de los Ejercicios Sectoriales de Continuidad del Negocio llevados a cabo en los años
2014 y 2017, así como de los estándares y buenas prácticas internacionales sobre la materia, entre
los que se encuentran el estándar ISO 22301:2012, sobre los sistemas de gestión de la continuidad
del negocio, y la Guía de Buenas Prácticas del Business Continuity Institute;
Que, para recoger las opiniones del público, se dispuso la
prepublicación del proyecto de resolución sobre la materia en el portal electrónico de la
Superintendencia, al amparo de lo dispuesto en el Decreto Supremo Nº 001-2009-JUS;
Con el visto bueno de las Superintendencias Adjuntas de
Banca y Microfinanzas, de Administradoras Privadas de Fondos de Pensiones, de Seguros, de
Riesgos y de Asesoría Jurídica; y,
En uso de las atribuciones conferidas por los numerales 7 y
9 del artículo 349° de la Ley General del Sistema Financiero y del Sistema de Seguros y Orgánica de
la Superintendencia de Banca y Seguros, Ley N° 26702 y sus modificatorias, y el inciso d) del artículo
57° de la Ley del Sistema Privado de Administración de Fondos de Pensiones, cuyo Texto Único
Ordenado es aprobado por Decreto Supremo N° 054-97-EF;
RESUELVE:
Artículo Primero.- Aprobar el Reglamento para la Gestión
de la Continuidad del Negocio, según se indica a continuación:
Resolución S.B.S.
Nº 877-2020
La Superintendenta de Banca, Seguros y
Administradoras Privadas de Fondos de Pensiones
CONSIDERANDO:
Que, el Reglamento de Gobierno Corporativo y de la
Gestión Integral de Riesgos, aprobado mediante la Resolución SBS N° 272-2017, incorpora
disposiciones que tienen por finalidad que las empresas supervisadas cuenten con una gestión de
riesgos y gobierno corporativo adecuados;
Que, mediante el Reglamento para la Gestión del Riesgo
Operacional, aprobado mediante la Resolución SBS N° 2116-2009, se incluyen disposiciones que las
empresas deben cumplir en la gestión efectiva del riesgo operacional;
Que, mediante las circulares G-139-2009, G-164-2012 y G-
180-2015, se establecen los criterios mínimos para la gestión de la continuidad del negocio, la
obligación de reportar eventos de interrupción significativa de operaciones, y el uso de indicadores
clave para la gestión de la continuidad del negocio, respectivamente;
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 17 de 19
Que, resulta necesario actualizar la normativa sobre gestión
de la continuidad del negocio vía la aprobación de un reglamento complementario al Reglamento para
la Gestión del Riesgo Operacional, tomando en consideración los resultados de las labores de
supervisión y de los Ejercicios Sectoriales de Continuidad del Negocio llevados a cabo en los años
2014 y 2017, así como de los estándares y buenas prácticas internacionales sobre la materia, entre
los que se encuentran el estándar ISO 22301:2012, sobre los sistemas de gestión de la continuidad
del negocio, y la Guía de Buenas Prácticas del Business Continuity Institute;
Que, para recoger las opiniones del público, se dispuso la
prepublicación del proyecto de resolución sobre la materia en el portal electrónico de la
Superintendencia, al amparo de lo dispuesto en el Decreto Supremo Nº 001-2009-JUS;
Con el visto bueno de las Superintendencias Adjuntas de
Banca y Microfinanzas, de Administradoras Privadas de Fondos de Pensiones, de Seguros, de
Riesgos y de Asesoría Jurídica; y,
En uso de las atribuciones conferidas por los numerales 7 y
9 del artículo 349° de la Ley General del Sistema Financiero y del Sistema de Seguros y Orgánica de
la Superintendencia de Banca y Seguros, Ley N° 26702 y sus modificatorias, y el inciso d) del artículo
57° de la Ley del Sistema Privado de Administración de Fondos de Pensiones, cuyo Texto Único
Ordenado es aprobado por Decreto Supremo N° 054-97-EF;
RESUELVE:
Artículo Primero.- Aprobar el Reglamento para la Gestión
de la Continuidad del Negocio, según se indica a continuación:
Resolución S.B.S.
Nº 877-2020
La Superintendenta de Banca, Seguros y
Administradoras Privadas de Fondos de Pensiones
CONSIDERANDO:
Que, el Reglamento de Gobierno Corporativo y de la
Gestión Integral de Riesgos, aprobado mediante la Resolución SBS N° 272-2017, incorpora
disposiciones que tienen por finalidad que las empresas supervisadas cuenten con una gestión de
riesgos y gobierno corporativo adecuados;
Que, mediante el Reglamento para la Gestión del Riesgo
Operacional, aprobado mediante la Resolución SBS N° 2116-2009, se incluyen disposiciones que las
empresas deben cumplir en la gestión efectiva del riesgo operacional;
Que, mediante las circulares G-139-2009, G-164-2012 y G-
180-2015, se establecen los criterios mínimos para la gestión de la continuidad del negocio, la
obligación de reportar eventos de interrupción significativa de operaciones, y el uso de indicadores
clave para la gestión de la continuidad del negocio, respectivamente;
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 18 de 19
Que, resulta necesario actualizar la normativa sobre gestión
de la continuidad del negocio vía la aprobación de un reglamento complementario al Reglamento para
la Gestión del Riesgo Operacional, tomando en consideración los resultados de las labores de
supervisión y de los Ejercicios Sectoriales de Continuidad del Negocio llevados a cabo en los años
2014 y 2017, así como de los estándares y buenas prácticas internacionales sobre la materia, entre
los que se encuentran el estándar ISO 22301:2012, sobre los sistemas de gestión de la continuidad
del negocio, y la Guía de Buenas Prácticas del Business Continuity Institute;
Que, para recoger las opiniones del público, se dispuso la
prepublicación del proyecto de resolución sobre la materia en el portal electrónico de la
Superintendencia, al amparo de lo dispuesto en el Decreto Supremo Nº 001-2009-JUS;
Con el visto bueno de las Superintendencias Adjuntas de
Banca y Microfinanzas, de Administradoras Privadas de Fondos de Pensiones, de Seguros, de
Riesgos y de Asesoría Jurídica; y,
En uso de las atribuciones conferidas por los numerales 7 y
9 del artículo 349° de la Ley General del Sistema Financiero y del Sistema de Seguros y Orgánica de
la Superintendencia de Banca y Seguros, Ley N° 26702 y sus modificatorias, y el inciso d) del artículo
57° de la Ley del Sistema Privado de Administración de Fondos de Pensiones, cuyo Texto Único
Ordenado es aprobado por Decreto Supremo N° 054-97-EF;
RESUELVE:
Artículo Primero.- Aprobar el Reglamento para la Gestión
de la Continuidad del Negocio, según se indica a continuación:
Los Laureles Nº 214 - Lima 27 - Perú Telf. : (511)6309000 Fax: (511) 6309239
Pág. 19 de 19