Marco de controles de seguridad para clientes de SWIFT:
Criptografía para la banca corresponsal
| Región | Obligatorio a nivel internacional para todas las entidades conectadas a SWIFT en todo el mundo |
| Ámbito de aplicación | Usuarios de SWIFT: bancos e instituciones financieras conectadas a la red SWIFT; agencias de servicios y agentes de externalización: terceros que alojan o gestionan la infraestructura de SWIFT en nombre de los usuarios ; entidades del grupo: organizaciones matrices y filiales que comparten infraestructura, cada una de ellas con obligaciones de certificación. |
| Apartados pertinentes | Control 2.4A: Seguridad del flujo de datos de back office — recomendación, que pasará a ser obligatoria en virtud del CSCF v2026 , Objetivo 4: Evitar el compromiso de las credenciales, incluido el almacenamiento de claves respaldado por el servicio « hardware » (KCS) . Marco de evaluación independiente: sustenta la certificación anual de seguridad «Know Your Customer» (KYC-SA). |
Visión general
SWIFT publica anualmente una versión actualizada del Marco de Controles de Seguridad para Clientes (CSCF), aproximadamente un año antes de la fecha de entrada en vigor, lo que da tiempo a los usuarios para prepararse antes del ciclo de certificación del año siguiente. El marco consta actualmente de 32 controles, 25 obligatorios y 7 recomendados, alineados con normas reconocidas como la ISO 27002, la PCI DSS, la SOC 2 y el NIST CSF, y todos los usuarios de SWIFT deben acreditar anualmente el cumplimiento de, como mínimo, el conjunto obligatorio vigente, verificado mediante una evaluación independiente.
La versión v2026 del CSCF introduce el cambio más significativo de los últimos ciclos: el control 2.4A, «Seguridad del flujo de datos de back-office», pasa de ser de carácter recomendatorio a obligatorio. Esto amplía el alcance del marco más allá de la «zona segura» de SWIFT para abarcar servidores puente, middleware, sistemas de transferencia de archivos y otros componentes de back-office que gestionan datos relacionados con SWIFT una vez que estos abandonan la infraestructura segura central.
Por qué es importante
Todos los usuarios de SWIFT deben completar la declaración anual de KYC-SA, y tanto las contrapartes como los organismos reguladores pueden consultar el estado de dicha declaración, lo que hace que la falta de declaración o el incumplimiento sustancial se conviertan en un factor directo en las relaciones de corresponsalía bancaria, y no solo en una constatación de la auditoría interna.
El cambio de la norma 2.4A a un carácter obligatorio implica que la protección criptográfica ya no puede limitarse únicamente a los componentes de mensajería de la marca SWIFT. Las entidades deben ahora realizar un inventario de los flujos de datos entre la Zona Segura y los sistemas de back-office, y demostrar que los mensajes financieros, los archivos de conciliación y los datos de referencia están protegidos independientemente de por dónde circulen.
Cómo se aplica esto a la criptografía
El Marco de controles de seguridad para clientes de SWIFT aborda la criptografía a través de varias áreas de control interrelacionadas. Las áreas clave con implicaciones criptográficas directas son:
| Sección | Función | Lo que dice | Productos complementarios |
| Objetivo 4 (Evitar el uso indebido de credenciales) | Almacenamiento de claves y protección de credenciales respaldados por HSM | Hardware- la generación y el almacenamiento de claves y certificados relacionados con SWIFT, lo que evita el compromiso de las credenciales que el conjunto de controles está diseñado para impedir. | EJBCA |
| Control 2.4A | Cifrado del flujo de datos del back office | Cifrado de mensajes financieros, archivos de conciliación y datos de referencia que circulan entre la Zona Segura y los sistemas de back-office o de enlace. | EJBCA / Keyfactor Command |
| Objetivo 2 (Reducir la superficie de ataque y las vulnerabilidades) | Fortalecimiento del sistema y acceso basado en certificados | Autenticación basada en certificados que reduce la dependencia de credenciales estáticas o compartidas en los componentes relacionados con SWIFT incluidos en el ámbito de aplicación. | EJBCA |
| Guía para la aplicación de la medida 2.4A | Flujo de datos e inventario de activos criptográficos | Un inventario de los flujos de datos y de los mecanismos criptográficos que protegen cada uno de ellos, que respalde las pruebas que un evaluador independiente esperará encontrar. | AgileSec |
| Objetivo 2 | Software y la integridad de la configuración | Archivos « software » y de configuración firmados para los componentes y el middleware relacionados con SWIFT, verificados antes de su implementación. | SignServer |
| Marco de evaluación independiente / KYC-SA | Pruebas de una evaluación independiente | Informes centralizados que asocian directamente los controles criptográficos a números de control específicos del CSCF para el evaluador independiente. | Keyfactor Command |
Preparación para la auditoría
Las evaluaciones y los exámenes, ya sean realizados por la propia organización, llevados a cabo por un organismo regulador o revisados por un evaluador independiente, se centran en las pruebas demostradas y no únicamente en las declaraciones de política. Áreas clave que suelen analizar los examinadores y evaluadores:
- Control 2.4A: Inventario de flujos de datos: ¿Ha realizado la organización un inventario de los flujos de datos directos e indirectos entre la zona segura y los sistemas administrativos, y ha evaluado cada uno de ellos en cuanto a confidencialidad, integridad y autenticidad?
- Pruebas sobre HSM y custodia de claves: ¿Existen pruebas de que las claves relacionadas con SWIFT se generen y almacenen mediante mecanismos basados en hardware?
- Exactitud de la declaración de KYC-SA: ¿Re fleja con exactitud la declaración de la organización su situación con respecto al conjunto de controles obligatorios vigente?
- Documentación de la evaluación independiente: ¿Se dispone de documentación, como diagramas de arquitectura e inventarios de flujos de datos, que sirva de base para la revisión de un evaluador independiente?
- Correlación del alcance de los servidores puente y el middleware: ¿Se han identificado todos los servidores puente, el middleware y los sistemas de transferencia de archivos incluidos en el alcance del Control 2.4A?
- Software y verificación de la firma de la configuración: ¿Puede la organización demostrar que los cambios en la configuración y en la « software » de los componentes relacionados con SWIFT se firman y verifican antes de su implementación?
LLEVA ESTO A LA DIRECCIÓN
La norma CSCF v2026 establece como obligatorio el uso de Control 2.4A y amplía nuestras obligaciones criptográficas más allá de la «Zona Segura» de SWIFT, hasta abarcar los sistemas de middleware y de back-office que manejan datos de SWIFT a diario. Se trata de un ámbito de aplicación considerablemente más amplio que el que abarcaba nuestra última evaluación independiente.
El estado de nuestra certificación es visible para las contrapartes y los organismos reguladores, lo que convierte esta cuestión en un asunto relacionado tanto con la relación con los bancos corresponsales como con la seguridad. Necesitamos disponer de un inventario actualizado de los flujos de datos administrativos y del cifrado que los protege mucho antes de que se abra nuestro próximo plazo de certificación KYC-SA, y no elaborarlo durante el mismo.


