Orice instituție conectată la rețeaua SWIFT trebuie să se atesteze anual pe controalele din Customer Security Controls Framework (CSCF). Ce mulți subestimează e că, din 2021, atestarea nu mai contează pe cuvânt: e valabilă doar dacă o susține o evaluare independentă — internă (o funcție de audit independentă de operațiuni) sau, mai des, un evaluator extern. Fără ea, ești non-conform, indiferent ce ai bifat. Aici intervenim, ca evaluator extern, cu raportul cerut de SWIFT.
Primul pas care schimbă tot: tipul de arhitectură
Nu toate controalele se aplică tuturor. Ce ți se aplică depinde de tipul tău de arhitectură (A1–A4 sau B) — cât din infrastructura SWIFT deții și operezi tu. O determinare greșită aici înseamnă fie efort irosit, fie controale ratate. De aceea îl stabilim corect înainte de orice.
Ce evaluăm
CSCF grupează controalele pe trei obiective — securizează-ți mediul, cunoaște și limitează accesul, detectează și răspunde — cu controale obligatorii și consultative. Pe scurt, ne uităm la:
- Separarea infrastructurii SWIFT de restul rețelei (zona securizată) și limitarea accesului la internet
- Întărirea sistemelor de operare și a produselor, autentificare multifactor
- Privilegii minime și management al accesului privilegiat
- Securitate fizică, logare, detecția anomaliilor și răspuns la incidente
Cum decurge și ce primești
Stabilim tipul de arhitectură → delimităm zona securizată → evaluăm fiecare control aplicabil, proiectarea și operarea → producem raportul de evaluare independentă (după Independent Assessment Framework) → susținem atestarea ta anuală (KYC-SA). Primești determinarea tipului de arhitectură, evaluarea control cu control cu dovezi, raportul de evaluare independentă și o foaie de parcurs de remediere. Îți semnalăm din timp și controalele consultative care devin obligatorii în ciclurile următoare, ca să nu te prindă nepregătit.