Requisitos de resiliencia operativa PS21/3 del Reino Unido para empresas de servicios financieros

Las organizaciones de servicios financieros enfrentan expectativas regulatorias sin precedentes en torno a la resiliencia operativa, con la política de supervisión del Reino Unido PS21/3 estableciendo marcos integrales que van mucho más allá de la tradicional planificación de continuidad de negocio. Publicada conjuntamente por la Autoridad Financiera del Reino Unido (FCA) y la Autoridad de Regulación Prudencial (PRA), junto con requisitos complementarios del Banco de Inglaterra, PS21/3 exige cumplimiento total para marzo de 2025 y establece estructuras completas de Gobierno, Riesgo y Cumplimiento (GRC) capaces de resistir interrupciones operativas graves.

La política crea obligaciones vinculantes para que las empresas mapeen sus dependencias operativas, establezcan marcos de responsabilidad claros y demuestren capacidades de resiliencia medibles en todo su ecosistema operativo. A diferencia de los enfoques regulatorios anteriores, PS21/3 exige que las empresas prueben que pueden mantener servicios críticos incluso ante múltiples interrupciones simultáneas.

Este análisis examina los requisitos clave, los desafíos de implementación y las estrategias operativas que las empresas de servicios financieros deben establecer para programas integrales de resiliencia operativa que cumplan con las expectativas regulatorias de cumplimiento y, al mismo tiempo, fortalezcan las capacidades reales de continuidad de negocio.

Resumen Ejecutivo

Los requisitos de resiliencia operativa de PS21/3 representan un cambio fundamental en la forma en que las empresas de servicios financieros deben abordar la continuidad de negocio y la administración de riesgos de seguridad. En lugar de centrarse únicamente en la recuperación ante desastres, la política exige programas integrales que identifiquen servicios críticos, establezcan tolerancias de impacto medibles y creen marcos de gobernanza capaces de mantener las operaciones durante interrupciones graves. Las empresas deben demostrar que pueden seguir trabajando para los clientes y cumplir con las obligaciones del mercado incluso ante múltiples desafíos operativos simultáneos. Esto requiere un mapeo sistemático de dependencias, una administración robusta de riesgos de terceros y programas de pruebas continuas que validen los supuestos de resiliencia bajo escenarios de estrés realistas. Los requisitos van más allá de la continuidad de TI tradicional para abarcar procesos operativos, disponibilidad de personal, infraestructura física y dependencias externas que puedan afectar la prestación de servicios.

Puntos Clave

  1. Identificación de Servicios Críticos. PS21/3 exige que las empresas identifiquen y prioricen sistemáticamente los servicios críticos mediante el mapeo de dependencias y la definición de tolerancias de impacto.
  2. Tolerancias de Impacto Medibles. Las empresas deben establecer umbrales cuantitativos para la degradación del servicio que activen procedimientos claros de escalamiento durante interrupciones.
  3. Estructuras de Gobernanza Ampliadas. La responsabilidad debe abarcar desde la alta dirección hasta los equipos operativos, con toma de decisiones documentada y protocolos de pruebas regulares.
  4. Administración de Riesgos de Terceros. La administración de riesgos de terceros (TPRM) se vuelve central, requiriendo evaluación, monitoreo y planes alternativos continuos para dependencias externas.

Comprender la Identificación de Servicios Críticos de Negocio

Las empresas de servicios financieros deben establecer metodologías sistemáticas para identificar y categorizar sus servicios críticos según los requisitos de PS21/3. Este proceso va más allá de los servicios evidentes orientados al cliente e incluye funciones de soporte, operaciones de mercado y capacidades de reporte regulatorio que sustentan la capacidad de la empresa para cumplir sus obligaciones.

El proceso de identificación exige que las empresas examinen todo su ecosistema operativo desde la perspectiva del posible impacto en clientes y mercado. Los servicios críticos suelen incluir procesamiento de pagos, operaciones de préstamos, gestión de inversiones, servicios de custodia y actividades de creación de mercado, pero la categorización específica depende del modelo de negocio y el rol de mercado de cada empresa.

Las empresas deben documentar la justificación de cada clasificación de servicio, estableciendo criterios claros que demuestren por qué ciertas funciones califican como críticas para las operaciones de la organización. Esta documentación es esencial durante las revisiones supervisoras y ayuda a asegurar la aplicación consistente de los estándares de resiliencia en las distintas áreas del negocio.

Mapeo de Dependencias y Análisis de Interconexión

La identificación efectiva de servicios críticos requiere un mapeo integral de las dependencias operativas, incluyendo sistemas tecnológicos, proveedores externos, funciones de personal, infraestructura física y conexiones regulatorias. Estas dependencias suelen crear redes complejas de interconexión que pueden amplificar el impacto de las interrupciones en áreas de negocio aparentemente no relacionadas.

Las dependencias tecnológicas van más allá de las aplicaciones principales e incluyen centros de datos, conectividad de red, sistemas de seguridad y servicios en la nube que respaldan operaciones críticas. Las empresas deben comprender cómo se interconectan estos sistemas e identificar puntos únicos de falla que puedan provocar efectos en cascada en varios servicios de negocio.

Las dependencias de terceros requieren especial atención bajo PS21/3, ya que las interrupciones en servicios externos pueden afectar directamente la capacidad de una empresa para mantener servicios críticos. Esto incluye funciones subcontratadas, proveedores de tecnología, infraestructuras de mercado y servicios públicos que respaldan la continuidad operativa.

Establecimiento de Marcos de Tolerancia de Impacto

La definición de tolerancias de impacto representa uno de los aspectos más desafiantes de la implementación de PS21/3, ya que exige que las empresas definan umbrales medibles que indiquen cuándo las interrupciones del servicio se vuelven inaceptables. Estas tolerancias deben reflejar el impacto real en el negocio y no métricas técnicas arbitrarias.

Las tolerancias de impacto efectivas suelen combinar varias dimensiones, incluyendo la disponibilidad del servicio, la capacidad de procesamiento, la experiencia del cliente y el impacto en el mercado. Por ejemplo, un servicio de procesamiento de pagos podría establecer tolerancias en torno a volúmenes de transacciones, retrasos en el procesamiento y tiempos de acceso del cliente que reflejen los requisitos reales de continuidad de negocio.

Las empresas deben asegurar que sus tolerancias de impacto estén alineadas con las expectativas de los clientes, obligaciones regulatorias y compromisos de mercado. Esto requiere un análisis cuidadoso de obligaciones contractuales, acuerdos de nivel de servicio y plazos regulatorios que puedan verse comprometidos durante interrupciones operativas.

Métricas Cuantitativas y Procedimientos de Escalamiento

Los marcos de tolerancia de impacto requieren métricas cuantitativas que proporcionen desencadenantes claros de escalamiento y permitan una evaluación objetiva de la degradación del servicio. Estas métricas deben ser medibles durante situaciones de crisis y reflejar el impacto operativo real, no solo indicadores técnicos de rendimiento.

Las tolerancias de volumen de procesamiento pueden especificar niveles mínimos de transacciones, retrasos máximos en el procesamiento o tasas de error aceptables que activen procedimientos de respuesta específicos. Las tolerancias de acceso del cliente pueden definir tiempos máximos de inactividad del sistema, longitudes de cola aceptables o ventanas mínimas de disponibilidad del servicio.

Los procedimientos de escalamiento deben especificar puntos claros de decisión, requisitos de comunicación y desencadenantes de asignación de recursos que se activen cuando los servicios se acerquen a sus umbrales de tolerancia de impacto. Estos procedimientos deben permitir una respuesta rápida y mantener la supervisión de gobernanza adecuada durante situaciones de crisis.

Estructuras de Gobernanza y Responsabilidad

PS21/3 exige que las empresas establezcan estructuras de gobernanza que aseguren que la resiliencia operativa reciba la atención adecuada de la alta dirección y, al mismo tiempo, permitan una respuesta operativa eficaz durante interrupciones. Estas estructuras deben equilibrar la supervisión estratégica con la flexibilidad operativa.

La gobernanza a nivel de junta directiva suele incluir reportes regulares sobre la efectividad del programa de resiliencia, revisión periódica de la clasificación de servicios críticos y aprobación de cambios significativos en los marcos de tolerancia de impacto. La alta dirección debe demostrar un compromiso activo con la planificación de la resiliencia y una clara responsabilidad por los resultados del programa.

Las estructuras de gobernanza operativa deben permitir la toma de decisiones rápida durante interrupciones, manteniendo controles y documentación adecuados. Esto incluye procedimientos claros de escalamiento, protocolos de comunicación y autoridades de toma de decisiones que funcionen eficazmente bajo condiciones de estrés.

Coordinación y Comunicación Interfuncional

La gobernanza efectiva de la resiliencia operativa requiere coordinación entre funciones tradicionalmente separadas como administración de riesgos, continuidad de negocio, operaciones tecnológicas y gestión empresarial. Estas funciones deben trabajar juntas de manera fluida tanto en la planificación como en la respuesta.

Las estructuras de comunicación deben permitir el intercambio rápido de información durante interrupciones, evitando la sobrecarga de información o instrucciones contradictorias. Normalmente, esto requiere jerarquías de comunicación claras, plantillas de mensajes predefinidas y canales establecidos que sigan funcionando durante situaciones de crisis.

Las reuniones de coordinación regulares, ejercicios interfuncionales y sesiones conjuntas de planificación ayudan a asegurar que las distintas funciones comprendan sus roles y puedan coordinarse eficazmente cuando las capacidades de resiliencia sean puestas a prueba por interrupciones reales.

Administración de Riesgos de Terceros y Supervisión de Outsourcing

La administración de riesgos de terceros se convierte en un pilar de la resiliencia operativa bajo PS21/3, exigiendo que las empresas evalúen, monitoreen y gestionen las dependencias de proveedores externos que puedan afectar servicios críticos. Esto va más allá de la administración tradicional de riesgos de proveedores e incluye una evaluación integral de resiliencia.

Las empresas deben evaluar las capacidades de resiliencia operativa de sus proveedores externos, incluyendo sus planes de continuidad de negocio, arreglos de redundancia y procedimientos de gestión de crisis. Esta evaluación debe considerar la capacidad del proveedor para mantener el servicio ante diversos escenarios de interrupción.

Los acuerdos contractuales deben especificar requisitos de nivel de servicio, estándares de resiliencia y obligaciones de notificación que estén alineados con los marcos de tolerancia de impacto de la empresa. Los proveedores deben demostrar sus capacidades de resiliencia mediante pruebas, reportes y evaluaciones periódicas.

Riesgo de Concentración y Planes Alternativos

El análisis del riesgo de concentración ayuda a las empresas a identificar situaciones en las que varios servicios críticos dependen del mismo proveedor externo o cuando proveedores alternativos comparten dependencias comunes. Estas concentraciones pueden crear vulnerabilidades sistémicas que amplifican el impacto de las interrupciones.

La planificación de arreglos alternativos exige que las empresas desarrollen opciones viables para mantener servicios críticos cuando los proveedores principales experimentan interrupciones. Esto puede incluir proveedores de respaldo, capacidades internas o métodos alternativos de prestación de servicios.

Las pruebas regulares de los arreglos alternativos ayudan a asegurar que estas opciones sigan siendo viables y puedan activarse rápidamente cuando sea necesario. Las pruebas deben incluir procedimientos de comunicación, procesos de transferencia de datos y requisitos de traspaso operativo que permitan transiciones fluidas durante situaciones de crisis.

Requisitos de Pruebas y Planificación de Escenarios

Las pruebas continuas y la planificación de escenarios reemplazan los ejercicios periódicos tradicionales de continuidad de negocio bajo PS21/3, exigiendo que las empresas validen regularmente sus supuestos de resiliencia y adapten sus programas según los resultados de las pruebas. Estas pruebas deben examinar escenarios realistas de interrupción y no solo fallas aisladas de sistemas.

El desarrollo de escenarios debe considerar múltiples interrupciones simultáneas, modos de falla en cascada y eventos de larga duración que puedan desafiar las capacidades de resiliencia de la empresa. Los escenarios deben reflejar entornos de riesgo reales y no suposiciones optimistas sobre las características de las interrupciones.

Los programas de pruebas deben examinar tanto las capacidades técnicas de recuperación como la efectividad de la respuesta humana, incluyendo procesos de toma de decisiones, sistemas de comunicación y mecanismos de coordinación que operan durante situaciones de crisis. Las pruebas regulares ayudan a identificar brechas de capacidad antes de que se conviertan en vulnerabilidades críticas.

Mejora Continua y Respuesta Adaptativa

Los resultados de las pruebas deben impulsar la mejora continua de las capacidades de resiliencia, permitiendo que las empresas adapten sus programas según las lecciones aprendidas y los cambios en el entorno de riesgos. Esto requiere la captura sistemática de aprendizajes y procesos estructurados de planificación de mejoras.

Las capacidades de respuesta adaptativa permiten a las empresas modificar sus estrategias de resiliencia en función de amenazas emergentes, cambios en el modelo de negocio y expectativas regulatorias en evolución. Esta flexibilidad ayuda a asegurar que los programas de resiliencia sigan siendo efectivos a medida que los entornos operativos evolucionan.

Las revisiones periódicas del programa deben examinar la efectividad de los arreglos actuales de resiliencia e identificar oportunidades de mejora. Estas revisiones deben considerar tanto los resultados de pruebas internas como eventos externos que aporten información sobre posibles vulnerabilidades u oportunidades de mejora.

Conclusión

PS21/3 ha transformado la forma en que las empresas de servicios financieros del Reino Unido piensan la resiliencia, llevando la disciplina mucho más allá de la planificación heredada de continuidad de negocio. Las empresas que logran cumplir comparten cinco características: identifican y priorizan sistemáticamente sus servicios críticos; establecen tolerancias de impacto medibles con desencadenantes claros de escalamiento; extienden la gobernanza y la responsabilidad desde la junta directiva hasta los equipos operativos; consideran la administración de riesgos de terceros como central para la resiliencia y no como un ejercicio de cumplimiento separado; y reemplazan las pruebas puntuales de continuidad por validaciones continuas basadas en escenarios.

En conjunto, estos requisitos significan que la resiliencia operativa ya no puede tratarse como una función de TI o de recuperación ante desastres. Ahora es una disciplina transversal que abarca tecnología, personal, infraestructura física y dependencias externas por igual, y que las empresas de servicios financieros del Reino Unido deben poder demostrar ante la FCA y la PRA de forma continua, no solo en una evaluación puntual. Para las empresas que también operan en mercados de la UE, cabe destacar que PS21/3 comparte puntos en común con la Ley de Resiliencia Operativa Digital de la UE (DORA), aunque ambas siguen siendo obligaciones distintas y aplicables por separado tras la salida del Reino Unido de la UE.

Red de Datos Privados de Kiteworks

Los programas de resiliencia operativa implican inherentemente flujos de datos extensos, interconexión de sistemas y relaciones con terceros que amplían la superficie de ataque para información confidencial. Las empresas de servicios financieros deben asegurarse de que sus capacidades de resiliencia no comprometan la postura de seguridad de los datos de clientes, registros de transacciones e información confidencial de negocio que circula por los procesos de recuperación y continuidad.

La Red de Datos Privados de Kiteworks proporciona la infraestructura esencial para mantener la privacidad de los datos a lo largo de las implementaciones de resiliencia operativa. La plataforma protege los datos confidenciales en movimiento en todas las comunicaciones relacionadas con la resiliencia usando cifrado validado FIPS 140-3 y TLS 1.3, está construida sobre una arquitectura autorizada lista para FedRAMP High, garantiza registros de auditoría a prueba de manipulaciones para demostrar cumplimiento y permite la verificación de acceso a datos bajo arquitectura de confianza cero tanto en operaciones normales como en procedimientos de respuesta a crisis.

Kiteworks se integra directamente con los flujos de trabajo de SIEM, SOAR e ITSM que respaldan los programas de resiliencia operativa, proporcionando controles de seguridad centrados en los datos que se adaptan automáticamente a los contextos de riesgo cambiantes durante escenarios de interrupción. Esta integración asegura que las capacidades mejoradas de resiliencia fortalezcan, y no comprometan, la postura general de seguridad, manteniendo la documentación integral de trazabilidad de auditoría requerida para la demostración de cumplimiento de PS21/3.

Las empresas de servicios financieros del Reino Unido que buscan fortalecer su postura de cumplimiento con PS21/3 pueden descubrir cómo la Red de Datos Privados de Kiteworks respalda los programas de resiliencia operativa. Solicita una demo personalizada para ver los controles de seguridad de datos integrados en acción.

Preguntas Frecuentes

PS21/3 exige que las empresas identifiquen y prioricen sistemáticamente los servicios críticos, mapeen las dependencias operativas, establezcan tolerancias de impacto medibles, creen marcos de gobernanza y responsabilidad, gestionen los riesgos de terceros e implementen pruebas continuas y planificación de escenarios para resistir interrupciones graves.

Las empresas deben examinar todo su ecosistema operativo desde la perspectiva del impacto en clientes y mercado, documentar la justificación de cada clasificación y mapear dependencias como sistemas tecnológicos, proveedores externos, personal e infraestructura física.

Los marcos de tolerancia de impacto establecen umbrales cuantitativos medibles para la degradación del servicio en dimensiones como disponibilidad, capacidad de procesamiento y experiencia del cliente, proporcionando desencadenantes claros de escalamiento y permitiendo una evaluación objetiva durante interrupciones.

La administración de riesgos de terceros (TPRM) es fundamental para el cumplimiento porque las interrupciones de proveedores externos pueden afectar directamente los servicios críticos; las empresas deben evaluar las capacidades de resiliencia de los proveedores, establecer estándares contractuales de resiliencia y desarrollar planes alternativos para reducir riesgos de concentración.

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Table of Content
Compartir
Twittear
Compartir
Explore Kiteworks