Mostrando las entradas con la etiqueta riesgo legales. Mostrar todas las entradas
Mostrando las entradas con la etiqueta riesgo legales. Mostrar todas las entradas

martes, 2 de abril de 2013

Los desafíos de la empresa


La empresa del siglo XXI debe considerar que su ámbito de acción no sólo es su país, sino que debe tener en cuenta  que al estar insertos en una economía global están expuestas a diversas exigencias, tanto nacionales como internacionales. Lo anterior se nos suma a un conjunto de leyes y estándares internacionales que tratan de monitorear  la información de las organizaciones empresariales. Uno de los objetivos de las mismas es el mayor control y reducción de los riesgos financieros y operativos. Esto afecta directamente en la necesidad de gestionar el riesgo sobre la seguridad de la información de las organizaciones.
Por otro lado existen estándares que tratan específicamente los requisitos para gestionar la seguridad de la información en que el pilar básico es el análisis y gestión de los riesgos.

Algunos de ellos son por ejemplo la norma ISO 27001 que define los requisitos necesarios para establecer e implementar, mantener y mejorar un sistema de gestión de seguridad de la información. En países Europeos se considera una norma de alta relevancia y valor. No es poco frecuente encontrar casos de empresas de diversos origen que piden implementar esta norma y también a exigir certificación, tanto por clientes como por las mismas empresas.  Para su instalación es básico un análisis de riesgos para después  iniciar la fase de implantación y ejecutarse la fase de gestión de los riesgos.

Otra norma internacional es Basilea II, estándar internacional que sirve de referencia a los reguladores bancarios, con el objeto de establecer los requerimientos de capital necesarios, para asegurar la protección de las entidades frente a los riesgos financieros y operativos.
La Ley Sarbanes Oxley es otra norma jurídica que fue impulsado por el gobierno de Estados Unidos como respuesta a los fraudes corporativos generados en Enron, Tyco  International, WorldCom. Los diversos títulos y acciones de la ley definen las responsabilidades de la administración en los reportes anuales y semestrales, el ambiente del control, gestión de riesgo, el monitoreo y la medición de las actividades de control. Esta norma de aplica respecto a las empresas internacionales que tengan operaciones o coticen en bolsas de Estados Unidos.

miércoles, 2 de marzo de 2011

Los desafíos del GRC Gobierno, Riesgo y Cumplimiento

El actual contexto de las empresas hace necesario hacer frente a los nuevos desafíos que se impone a los Gobiernos Corporativos, donde el uso de las tecnologías se transforma en un importante aliado para las organizaciones y también es una herramienta que permite aumentar la productividad de las empresas. Sin embargo, así como el uso de las TI es una gran herramienta también se transforma en un factor de riesgos que en la actualidad sólo algunos departamentos de las empresas asumen la tarea de control y protección. Una tendencia que se repite es la ausencia de marcos regulatorios internos que impiden identificar de forma clara cuáles son las tareas, obligaciones, objetivos que tienen que desarrollar dentro de las organizaciones.

El uso de la tecnología en ambientes laborales ha generado diversos beneficios tanto a empleadores como a trabajadores. Ha permitido ahorrar tiempo en la elaboración de informes, bases de datos, etc. Sin embargo, también ha generado conflictos por el correcto uso que se le debe dar.

Frente a esta realidad recientes estudios dan una muestra de cómo algunos trabajadores abusan de estas herramientas, específicamente sistemas informáticos e Internet. Dentro de estos actos se destacan los siguientes; los daños informáticos que se generan frente a conflictos laborales o ante el despido de algún trabajador que se considera es injusto. Ello involucra la destrucción, alteración o inutilización de datos, programas, o cualquier otro elemento inmaterial que se encuentre en las redes de la empresa. Lo más habitual es la infección de virus informáticos, sabotajes y bombas lógicas que están programadas para que produzcan sus efectos meses después del retiro del trabajador. También se considera el uso abusivo de Internet por parte de los trabajadores (lectura de prensa, pornografía, música, etc.).

Otros actos son el acceso no autorizado y posterior revelación a terceros de información relevante de la empresa, generalmente a competidores o clientes. En algunos casos son trabajadores que tienen acceso a la información, pero que tienen obligación de reserva según se estipula en sus contratos de trabajos. Aquí se incluye la cesión no autorizada de bases de datos de clientes y de trabajadores de la empresa.

Frente a este tipo de actos las empresas deben precaver su ocurrencia. Ello se puede hacer a través de una definición de políticas informáticas, generar obligaciones específicas en los contratos de trabajo, definir claramente mecanismos de control en los reglamentos internos de la empresa, sistemas de auditorías informáticas tanto por unidades internas como por auditorías externas. A través de la redacción de normas internas que regulen el uso de Internet, bases de datos, del e-mail, etc. Son las empresas las llamadas a asegurarse de que estas normas sean respetadas, difundidas y conocidas por sus trabajadores.

Las empresas deben asegurarse de sus políticas informáticas se cumplan, sea respetada y conocida por su personal. El compromiso de la seguridad informática y de la información corporativa es tarea de todos los usuarios, por tanto, de toda la compañía. Un descuido en estas materias puede hacer que una importante base de datos termine en manos de la competencia o simplemente destruida por un virus.

Estas acciones no emanan sólo a nivel de la gerencia de la empresa sino que deben ser impulsadas a través de los directorios de ellas, es decir a través del Gobierno Corporativo que les permita hacer frente a las nuevas exigencias y desafíos que presenta el uso de las Tecnologías de la información en las organizaciones.

miércoles, 18 de agosto de 2010

Cumplimiento, regulación y estándares en la empresa

No se puede desconocer que en la empresa de hoy varios son los procesos que se deben realizar para ejecutar la prestación del servicio o la venta de los productos que entrega a los consumidores de estas empresas. Varios son los aspectos legales y regulación que impactan a las organizaciones, se hace necesario adecuarse de manera preventiva y orgánica la revisión y control adecuado del riesgo.

Ello implica que las empresas empresas deben pasar de un modelo reactivo, tanto para gerentes o directores a un modelo de disminución de riesgos de manera proactiva, de esta manera cada vez las empresas podrán evitar infracciones y sanciones que puede impactar su imagen en los medios o potenciales conflictos con terceros.
La elaboración adecuada de políticas, permite a la empresa aspirar a sistemas de certificación de distinta naturaleza dando buen acceso al crédito y mejorar el scoring de la empresa para poder acceder a créditos. La empresa Chilena debe prepararse para salir al mundo pero para ello debe estar adecuada a los estándares internacionales válidamente y reconocidos mundialmente.
Otro elemento a considerar es que las empresas cada vez más están siendo sometidas a la regulación del Estado y sus organismos reguladores, el desafío es estar preparados ante este escenario cada vez más exigente cada empresa debe estar al tanto de sus relaciones estratégicas de manera de conocer la reglamentación que le resulta crítica y diseñar un modelo y protocolos que permitan gestionar el riesgo legal de manera eficiente.

A través de un adecuado control y gestión del riesgo legal, será posible para las empresas enfrentar el futuro de manera más competitiva, con acceso al crédito en condiciones favorables y disminuyendo notablemente la posibilidad de conflictos y contingencias que en definitiva afecten directamente en valor de la compañía como de sus activos.

Quienes logren adoptar una estructura y sistemas eficientes de gestión del riesgo legal estarán entonces mejor preparados para enfrentar el futuro. Aquellos que sigan estancados en un modelo tradicional o reactivo tendrán seguramente serios problemas para competir en mercados cada vez más regulados, competitivos e informados, donde los espacios para cometer errores prácticamente pueden disminuir pero no eliminarse, será un proceso de mejora y control continua lo que permitirá mantener controlado el riesgo.

viernes, 7 de mayo de 2010

Los Riesgos legales en las empresas


No se puede desconocer que las empresas también están expuestas a los riesgos informáticos y por tanto, sus principales activos, los datos, quedan a merced de posibles vulneraciones. Hoy Internet nos permite identificar las mejores prácticas que puedan ser replicadas en las organizaciones. En las empresas no sólo basta con tener los mejores software o anti virus, los riesgos informáticos no sólo son originados por el uso de la tecnología sino que también por las personas. Gran parte de las vulneraciones de los sistemas informáticos y de las bases de datos de las empresas es generada por funcionarios internos directos o indirectos de las empresas (40% aproximadamente). Esto debe hacer pensar a las organizaciones y a las unidades responsables de resguardar sus principales activos como son los datos.
Legalmente las empresas tienen muchas facultades para poder organizarse y generar mecanismos de seguridad, así es como el Código del Trabajo les reconoce esta facultad pero dentro de los límites y respeto de las garantías constitucionales según lo indica el art. 5 del Código del Trabajo.
Dado este escenario las empresas que empleen 10 o más trabajadores permanentes estarán obligadas a generar un reglamento interno de orden, higiene y seguridad que contenga las obligaciones y prohibiciones a que deben sujetarse los trabajadores, en relación con sus labores. Sin embargo, el art. 154 bis. Señala que: El empleador deberá mantener reserva de toda la información y datos privados del trabajador a que tenga acceso con ocasión de la relación laboral.

Ante estas situaciones las empresas deben analizar los impactos de las tecnologías desde el punto de vista de los objetivos, metas, y riesgos del negocio. Priorizar (clasificar y entender el valor de la información y protegerla). Dimensionar respuestas y precauciones en la medida justa de acuerdo al negocio. Rescatar las mejores prácticas en la gestión de TI para enfrentar los riesgos y controlar (establecer controles preventivos, de detección y correctivos) para todo ello se hace necesario también generar políticas informáticas acordes a las labores que desarrolla la empresa así como el nivel de datos que utiliza en su negocio.

Las empresas deben asegurarse de sus políticas informáticas se cumplan, sea respetada y conocida por su personal. El compromiso de la seguridad informática y de la información corporativa es tarea de todos los usuarios, por tanto, de toda la compañía. Un descuido en estas materias puede hacer que una importante base de datos termine en manos de la competencia o simplemente destruida por un virus.