Resumen

Por qué este caso pertenece a un expediente de riesgo y rendición de cuentas

El incidente de ICBC Financial Services es una prueba útil de rendición de cuentas porque la resiliencia cibernética de un corredor de bolsa no es solo un problema de tecnología interna. Los registros de un corredor de bolsa son parte del sistema de prueba que los clientes, reguladores, empresas de compensación, agentes de liquidación, contrapartes, auditores y equipos de riesgo utilizan para saber qué sucedió.

Si el ransomware bloquea el acceso a los sistemas y obliga a una empresa a terminar la conectividad con las empresas de compensación y los agentes de liquidación, el incidente se convierte en un evento de operaciones de mercado incluso antes de que se emita cualquier orden de ejecución pública.

La orden de la SEC en SEC source establece que en noviembre de 2023, ICBC Financial Services fue víctima de un ciberataque de ransomware. Dice que el ataque interrumpió el acceso de la empresa y su capacidad para actualizar la información de libros y registros en varios sistemas y provocó que la empresa terminara la conectividad con las empresas de compensación y los agentes de liquidación. También dice que la empresa no mantuvo actualizados sus libros y registros entre el 8 de noviembre de 2023 y el 1 de marzo de 2024, y no envió confirmaciones escritas para las transacciones relacionadas con valores a los clientes.

Esos son hallazgos públicos confirmados en el registro de acuerdo de la SEC.

Esto importa porque los mercados del Tesoro se consideran profundos, líquidos y fundamentales, pero ese mercado depende de evidencia operativa mundana. Las operaciones, las transacciones de recompra, las presentaciones de compensación, los blotters, los libros mayores, los registros de valores, los cálculos de reservas, los cálculos de capital neto y las confirmaciones escritas no son decoración administrativa.

Son la pista de auditoría que permite a las empresas conocer sus posiciones, a los clientes conocer los términos de las transacciones, a los reguladores probar el cumplimiento y a las contrapartes decidir si el riesgo operativo está contenido.

La historia del mercado público fue visible casi de inmediato. Reuters informó en source: reuters.com que un ataque de ransomware a la unidad estadounidense de Industrial and Commercial Bank of China interrumpió las operaciones en el mercado del Tesoro de EE. UU. Reuters informó más tarde en source: reuters.com que el incidente atrajo el escrutinio de reguladores y operadores.

Esos informes son una cronología útil, pero la orden de la SEC proporcionó más tarde el registro de rendición de cuentas más duradero: el incidente impidió la negociación, afectó los registros y dejó obligaciones específicas de libros y registros y de confirmación incumplidas durante un período definido.

Por lo tanto, la cuestión de la rendición de cuentas es más amplia que la vergüenza operativa. Un evento de ransomware puede contener desde una perspectiva de red y, sin embargo, dejar a la empresa sin poder probar las transacciones en la forma requerida. Puede ser sobrevivible para el mercado en su conjunto y, sin embargo, exponer una preparación débil a nivel de la empresa. Puede remediarse más tarde y, sin embargo, mostrar que los workarounds manuales, las hojas de cálculo fuera de línea, los arreglos de compensación alternativos y la conciliación posterior al incidente no eran equivalentes a las operaciones controladas normales.

El registro público confirmado comienza con el cifrado, la terminación de la conectividad y las lagunas en los registros

La orden de la SEC proporciona una cronología confirmada concisa. Dice que el 8 de noviembre de 2023, ICBC Financial Services descubrió que un software malicioso había bloqueado el acceso a sus sistemas informáticos y datos mediante el cifrado de datos y programas dentro de su red. Dice que el incidente tuvo un impacto significativo en las operaciones. Identifica dos efectos operativos inmediatos: interrupción del acceso a la información de libros y registros en varios sistemas, y terminación de la conectividad con las empresas de compensación y los agentes de liquidación, lo que impidió la negociación.

Esa descripción es importante porque identifica el ransomware por su consecuencia comercial. El registro público no necesita conocer cada host interno o artefacto forense para identificar la superficie de rendición de cuentas. La empresa no pudo acceder y actualizar los registros requeridos. Tuvo que cortar la conectividad con los socios de compensación. Tuvo que reducir las operaciones.

Tuvo que conseguir financiación, colaborar con los socios de compensación, ayudar a los clientes a encontrar empresas de compensación alternativas y contratar especialistas externos en ciberseguridad para la contención y la remediación, según la orden de la SEC.

La orden también nombra las categorías de registros afectados. El sistema de renta fija y de recompra de ICBC Financial Services, descrito en la orden como TSS, no se actualizó de manera actualizada. La empresa actualizó manualmente el sistema y creó una hoja de cálculo fuera de línea para capturar ciertas transacciones de renta fija, pero durante un período de tiempo, varios información de libros y registros estaba incompleta o era inexacta.

La orden enumera blotters de renta fija, libros mayores, cuentas del libro mayor, registro de valores, memorandos de órdenes de corretaje, memorandos de compra o venta de valores y confirmaciones de compras y ventas de valores.

El sistema de acciones también se vio afectado. La orden de la SEC dice que el sistema de acciones, que mantenía el registro de acciones consolidado, no se actualizó de manera actualizada para reflejar varias transacciones de acciones. La empresa tuvo que recuperar el acceso al sistema de acciones y recrear las operaciones faltantes. Durante un período de tiempo, los blotters, libros mayores, cuentas del libro mayor, registro de valores, memorandos de órdenes de corretaje, memorandos de compra o venta de valores y confirmaciones de compras y ventas de valores estaban incompletos o eran inexactos.

La orden luego conecta los registros con los controles de capital y reservas de clientes. Dice que los libros y registros inexactos en los sistemas TSS y de acciones afectaron los cálculos de reservas de las cuentas de clientes y propias de los corredores de bolsa. Debido a que la empresa no pudo producir información precisa y completa de los libros mayores y las cuentas del libro mayor y no pudo acceder a su sistema de acciones, produjo cálculos de reservas de clientes y PAB utilizando estimaciones y registros incompletos durante un período de tiempo.

También perdió el acceso a su libro mayor general y al sistema de balance de prueba, y sus cálculos de capital neto fueron inexactos durante un período porque se basaron en registros incompletos disponibles.

Esa secuencia convierte un incidente cibernético en un problema de evidencia regulatoria. No es suficiente decir que las operaciones se redirigieron o que los sistemas finalmente regresaron. La cuestión de la rendición de cuentas es si la empresa puede reconstruir el registro con suficiente precisión para satisfacer la Regla 17a-3, la Regla 10b-10, la lógica de reservas de protección al cliente y la disciplina de capital neto.

En el registro de la SEC, la respuesta fue que la empresa violó los requisitos relevantes, mientras que la Comisión optó por una censura y una orden de cese y desistimiento sin multa civil debido a la cooperación y las medidas correctivas.

La continuidad de la compensación del Tesoro depende de evidencia aburrida

La resiliencia del mercado del Tesoro a menudo suena como una discusión sobre liquidez, balances de distribuidores, apalancamiento de fondos de cobertura, compensación central y volatilidad del mercado. Esos son problemas reales. Pero el incidente de ICBC Financial Services muestra que la evidencia operativa es igualmente central.

Una transacción del Tesoro o de recompra no puede tratarse como completamente controlada si la empresa no puede mantener actualizados el blotter, el libro mayor, el registro de valores, el memorando de órdenes, el memorando de compra o venta, el registro de confirmaciones, el cálculo de reservas y el soporte de capital neto necesarios para probar lo que sucedió.

La página de la regla de compensación del Tesoro de la SEC en SEC source explica que la Comisión adoptó estándares para agencias de compensación cubiertas para valores del Tesoro de EE. UU. y enmiendas relacionadas destinadas a proteger a los inversores, reducir el riesgo y aumentar la eficiencia operativa. La guía de la industria de SIFMA en source: sifma.org describe la implementación de la compensación central como un cambio estructural importante. Esas fuentes no son hallazgos sobre ICBC Financial Services.

Explican por qué la conectividad de compensación, el margen, la preparación de los participantes y la resiliencia operativa se encuentran en el centro de la reforma del mercado del Tesoro.

La inferencia respaldada es que la continuidad de la compensación del Tesoro tiene que probarse a nivel del participante, así como a nivel de la agencia de compensación. Una agencia de compensación cubierta puede tener reglas sólidas, y un participante compensador aún puede enfrentar un evento cibernético que obligue a la desconexión. Una empresa puede tener soporte de compensación alternativo, y el evento aún puede crear lagunas en los registros. Un mercado puede seguir funcionando, y los clientes de la empresa afectada aún pueden necesitar confirmaciones y registros precisos. Por lo tanto, la resiliencia es una cadena, no un solo lugar.

Las declaraciones del Departamento del Tesoro en source: home.treasury.gov describieron el incidente de ransomware de la filial de ICBC como que afectó el negocio de compensación de clientes. Declaraciones posteriores en source: home.treasury.gov citaron tanto a ION como a ICBC como ejemplos recientes de ransomware que interrumpen las operaciones del sector financiero y notaron el papel coordinador del Tesoro para las instituciones financieras y las agencias reguladoras. La importancia de esas declaraciones no es que el Tesoro haya hecho hallazgos legales específicos del caso.

Es que la discusión pública oficial colocó a ICBC Financial Services en un patrón más amplio de incidentes de ransomware que afectan las operaciones del mercado financiero.

La nota de Fitch en source: fitchratings.com es un contexto útil porque enmarcó el incidente como una advertencia de interrupción de pagos y riesgo operativo. La discusión de DTCC en source: dtcc.com también es útil porque sitúa el riesgo de ransomware dentro de la evaluación del riesgo sistémico. Estas fuentes deben leerse como contexto del mercado, no como un sustituto de la orden de la SEC.

La lección práctica es que los planes de continuidad deben incluir la capa de registros. Si una empresa tiene que terminar la conectividad con las empresas de compensación y los agentes de liquidación, necesita una ruta controlada para las operaciones pendientes, las conciliaciones, las instrucciones de compensación alternativas, las confirmaciones de los clientes, los cálculos de reservas, la financiación y la comunicación con el regulador. Si utiliza hojas de cálculo fuera de línea, esas hojas de cálculo deben estar controladas, conciliadas y retiradas de nuevo a los sistemas con evidencia.

Si reduce las operaciones, la empresa debe saber qué transacciones seguirá ejecutando y cómo se producirán las confirmaciones.

Los libros y registros fueron la superficie de rendición de cuentas, no una ocurrencia técnica tardía

La orden de la SEC es un recordatorio de que los deberes de libros y registros no se suspenden porque un atacante dificultó el acceso a los registros. La Regla 17a-3(a) de la Ley de Intercambio, disponible a través del texto reglamentario en source: ecfr.gov, exige que los corredores de bolsa realicen y mantengan actualizados registros específicos. La Regla 10b-10(a) de la Ley de Intercambio, disponible en source: ecfr.gov, exige que los corredores de bolsa proporcionen una notificación escrita de la información de la transacción a los clientes en el momento o antes de la finalización de las transacciones de valores cubiertas.

La orden de la SEC aplicó esas obligaciones a los hechos del incidente.

Por lo tanto, el caso no es una historia genérica de 'la ciberseguridad era débil'. Es una historia sobre evidencia regulada bajo estrés operativo. Una empresa puede tener las mejores intenciones durante un evento de ransomware y aún así fallar si el proceso de respaldo no puede generar registros actualizados y precisos. La reconstrucción manual no es automáticamente incorrecta; en muchos incidentes es necesaria. Pero la reconstrucción manual debe estar suficientemente controlada para mantener actualizados los registros requeridos, generar confirmaciones, respaldar los cálculos de reservas y evitar desajustes ocultos.

Los detalles del sistema de renta fija y recompra importan porque las operaciones del Tesoro y de recompra requieren muchos registros. Un blotter o libro mayor de renta fija no es simplemente un artefacto de back-office. Es la fuente de las visiones de posición, liquidación, financiación, cliente y regulatoria. Una transacción de recompra vincula garantía, efectivo, vencimiento, tasa, contraparte y tratamiento de margen. Si el entorno de registros está incompleto, el riesgo no es solo que alguien no pueda buscar una operación.

El riesgo es que la visión incorrecta del libro mayor se propague a los cálculos de reservas, al capital neto, a los estados de cuenta de los clientes, a la conciliación y a las decisiones de gestión.

Los detalles del sistema de acciones importan por la misma razón. La orden de la SEC dice que el sistema de acciones mantenía el registro de acciones consolidado y tuvo que ser accedido nuevamente mientras se recreaban las operaciones faltantes. Eso significa que un solo evento cibernético cruzó sistemas de productos y sistemas de registros. La prueba de rendición de cuentas es si la empresa pudo preservar una imagen operativa suficientemente completa mientras los sistemas no estaban disponibles y mientras decidía qué actividades podían continuar de manera segura.

Las confirmaciones de los clientes son una capa separada de rendición de cuentas. La orden de la SEC dice que ICBC Financial Services ejecutó varias transacciones de clientes después del incidente pero, durante un período de tiempo, no envió confirmaciones de operaciones en el momento o antes de la finalización de cada transacción. Eso importa porque las confirmaciones brindan a los clientes evidencia básica de la transacción: identidad, precio, cantidad, capacidad de agencia o principal, fecha, hora y otra información requerida.

Un cliente no debería tener que esperar una recuperación cibernética para conocer los términos de una transacción de valores completada.

La inferencia respaldada es que la respuesta a incidentes del corredor de bolsa tiene que tratar las confirmaciones como un servicio crítico, no como una tarea administrativa secundaria. Si los sistemas de confirmación normales no están disponibles, el proceso de contingencia debe identificar qué transacciones pueden continuar, cómo se generarán las notificaciones escritas, quién las aprueba, cómo se registran y cómo los registros posteriores del sistema se conciliarán con los avisos emitidos. La orden pública muestra que este control falló durante un período.

No muestra todas las causas internas, por lo que el artículo no especula más allá del hallazgo.

La cooperación y la remediación cambiaron el resultado de la ejecución pero no la lección

La página administrativa de la SEC establece que la Comisión decidió no imponer multas civiles porque ICBC Financial Services tomó rápidamente medidas correctivas y cooperó con el examen y la investigación del personal. La orden dice que la empresa cooperó con el personal de la División de Exámenes, terminó rápidamente las conexiones, redujo las operaciones, obtuvo financiación, colaboró con los socios de compensación, ayudó a los clientes a encontrar empresas de compensación alternativas y contrató rápidamente especialistas externos en ciberseguridad para la contención y la remediación.

Esos hechos importan. El análisis de rendición de cuentas no debe ignorar la cooperación. Una empresa que termina la conectividad insegura, trabaja con socios de compensación, apoya a los clientes en la búsqueda de empresas de compensación alternativas y contrata especialistas está haciendo cosas que pueden reducir el daño. La ausencia de una multa civil en el registro de acuerdo de la SEC es parte del resultado público de rendición de cuentas. Indica que los reguladores reconocieron la cooperación y la remediación incluso mientras encontraban violaciones.

Pero la cooperación no borra la lección operativa. La misma orden dice que las violaciones indicaron, en parte, que el encuestado necesitaba estar mejor preparado para un incidente de ciberseguridad potencialmente grave. Dice que la empresa posteriormente investigó el incidente y determinó que necesitaba mejorar la gobernanza, los recursos de ciberseguridad y los procesos de evaluación y mitigación de riesgos. Esa es una oración crucial porque coloca la responsabilidad en la preparación, no solo en la respuesta. La empresa no solo enfrentó un evento externo desafortunado; el registro público dice que la preparación era inadecuada.

La inferencia respaldada es que la remediación debe medirse en función de los modos de falla en la orden. La remediación de la gobernanza debe hacer que los incidentes cibernéticos sean un problema de resiliencia operativa de la junta directiva y la alta dirección, no solo un problema del equipo de seguridad. La remediación de los recursos de ciberseguridad debe mejorar la detección, la contención, la copia de seguridad, el endpoint, la segmentación, el acceso privilegiado y la capacidad de recuperación.

La remediación de la evaluación de riesgos debe examinar los sistemas de productos, la conectividad de compensación, las confirmaciones de los clientes, los cálculos de reservas, el soporte de capital neto, la preparación de workarounds manuales y los procedimientos de compensación alternativos.

Las incógnitas son sustanciales. El registro público no revela los cambios exactos de gobernanza de la empresa, los nuevos propietarios de control, los resultados de los ejercicios de mesa, la arquitectura de respaldo, el diseño de segmentación, las herramientas de endpoint, el tiempo de restauración por sistema, los hallazgos de los especialistas externos, la validación independiente o los resultados de auditoría a largo plazo. El artículo no afirma que exista un control remedial específico. Dice que la orden de la SEC identifica las categorías que deben ser más sólidas.

La atribución del ataque y las afirmaciones de rescate no son lo mismo que la evidencia de rendición de cuentas

Los informes públicos sobre el incidente incluyeron discusión sobre los actores de ransomware, las afirmaciones de rescate y los posibles vectores técnicos. Reuters informó afirmaciones públicas y reacciones del mercado. Los informes de SCMP en source: scmp.com agregaron cronología pública y contexto del mercado global. Algunos comentarios de seguridad vincularon el incidente con LockBit o problemas relacionados con Citrix. Esos materiales pueden ser útiles para el conocimiento situacional, pero no son la prueba central de rendición de cuentas en este artículo.

La razón para la precaución es simple. Los actores de amenazas pueden mentir. Las afirmaciones de pago de rescate pueden no ser verificables. Las especulaciones sobre el acceso inicial pueden ser incorrectas o incompletas. La observación de un investigador de seguridad sobre la infraestructura expuesta no es lo mismo que una conclusión forense. Un rumor del mercado sobre fallas en las operaciones no es lo mismo que un hallazgo regulatorio. El análisis de rendición de cuentas público no debe blanquear afirmaciones en hechos porque el caso involucra un banco de alto perfil y un mercado de alto perfil.

Los hechos públicos confirmados son suficientes. La orden de la SEC confirma el cifrado de ransomware, el impacto operativo, la terminación de la conectividad con empresas de compensación y agentes de liquidación, la negociación impedida, los libros y registros incompletos o inexactos, las fallas de confirmación de clientes, los efectos en los cálculos de reservas, los efectos en los cálculos de capital neto, la cooperación y las medidas correctivas.

Las declaraciones del Tesoro confirman que los funcionarios estadounidenses trataron el incidente como un ejemplo de ransomware que afecta las operaciones del sector financiero y el negocio de compensación de clientes. Reuters confirma los informes públicos de interrupción del mercado y la atención regulatoria. No se necesita nada más para establecer el caso de rendición de cuentas.

Los recursos de ransomware de CISA en source: cisa.gov y source: cisa.gov proporcionan contexto general de respuesta y resiliencia. El Marco de Ciberseguridad de NIST en source: nist.gov y NIST SP 800-61 Rev. 3 en source: csrc.nist.gov proporcionan vocabulario para identificar, proteger, detectar, responder, recuperar, comunicar y mejorar. Estas fuentes no son evidencia privada sobre ICBC Financial Services. Explican lo que debería poder mostrar un ciclo de vida de incidentes preparado.

Por lo tanto, la postura pública correcta es disciplinada. El incidente puede describirse como ransomware porque la orden de la SEC lo dice. Puede describirse como que afectó el negocio de compensación de clientes porque el Tesoro lo dijo. Puede describirse como que interrumpió las operaciones del mercado del Tesoro porque Reuters informó ese contexto de mercado público. Pero este artículo no afirma una ruta de exploit específica, pago de rescate, exfiltración de datos, pérdida de clientes o mala conducta deliberada más allá de los hallazgos acordados de la SEC.

Los workarounds manuales son necesarios pero peligrosos cuando se convierten en el sistema de registro

La orden de la SEC establece que ICBC Financial Services actualizó manualmente un sistema y creó una hoja de cálculo fuera de línea para capturar ciertas transacciones de renta fija. En una emergencia, eso puede ser inevitable. El riesgo es que una hoja de cálculo puede convertirse en un sistema de registro paralelo sin los controles que normalmente se esperan en un entorno de corredor de bolsa regulado: control de acceso, control de versiones, flujo de trabajo de aprobación, conciliación, manejo de excepciones, revisión independiente, retención y auditabilidad.

Los workarounds manuales son especialmente sensibles en renta fija y repo porque los campos importan. El precio, la cantidad, el monto principal, la fecha de liquidación, la contraparte, la garantía, la tasa, el vencimiento, el libro, la cuenta y la ruta de compensación pueden afectar los registros posteriores. Un solo campo omitido puede convertirse en un desajuste del libro mayor. Una confirmación retrasada puede convertirse en un problema de evidencia para el cliente. Un libro mayor incompleto puede convertirse en una estimación de reserva o capital neto. Esas no son preocupaciones abstractas;

la orden de la SEC vincula los registros incompletos con los cálculos de reservas de clientes y PAB y los cálculos de capital neto.

La inferencia respaldada es que los planes de continuidad cibernética para los corredores de bolsa deben contener procesos de modo degradado preaprobados. Esos procesos deben especificar qué tipos de transacciones pueden continuar, cuáles requieren suspensión, cómo se captura la evidencia de la transacción, cómo se generan las confirmaciones, cómo se contacta a los agentes de liquidación, cómo se coordinan las empresas de compensación alternativas, cómo se asegura la financiación, cómo se estiman y luego corrigen las reservas y el capital neto, y cómo se informa al regulador sobre la brecha.

El proceso debe ensayarse antes de un incidente, porque diseñarlo bajo presión de cifrado es exactamente cuando los errores se vuelven probables.

También hay un problema de rendición de cuentas en torno a los registros 'actualizados'. Una empresa puede reconstruir el registro más tarde. Pero la Regla 17a-3 trata sobre hacer y mantener registros actualizados, y los clientes necesitan evidencia de la transacción en el momento en que se completa. Una reconstrucción posterior al incidente puede reducir el daño residual, pero no puede sustituir completamente los registros actualizados y las confirmaciones oportunas. Esa es la razón por la que la orden de la SEC es importante aunque ICBC Financial Services cooperó y remedió.

El artículo no afirma que la hoja de cálculo fuera de línea de la empresa fuera descuidada, maliciosa o únicamente deficiente. La orden de la SEC no proporciona ese nivel de detalle. El punto es más limitado: cuando se necesita una hoja de cálculo manual para capturar transacciones reguladas, debe tratarse como un objeto de control crítico. Si no se concilia rápidamente y se gobierna de manera estricta, la empresa puede perder la cadena de evidencia que hace que las obligaciones de un corredor de bolsa sean comprobables.

El incidente muestra por qué los mapas de dependencias de terceros y de compensación tienen que ser operativos

El caso no se trata solo de los propios sistemas de una empresa. La orden de la SEC dice que ICBC Financial Services terminó la conectividad con las empresas de compensación y los agentes de liquidación. Colaboró con socios de compensación y ayudó a los clientes a encontrar empresas de compensación alternativas. Ese lenguaje muestra un mapa de dependencias en movimiento. La empresa tenía relaciones de compensación que debían desconectarse, socios que debían coordinarse y clientes que necesitaban rutas alternativas.

Los mapas de dependencias de terceros y de compensación a menudo existen para las auditorías, pero este caso muestra que deben ser herramientas operativas. Un mapa útil debe identificar agentes de liquidación, empresas de compensación, bancos de liquidación, fuentes de financiación, utilidades del mercado, fuentes de datos, proveedores de confirmaciones, canales de mensajería, grupos de clientes y contactos de escalada. También debe identificar qué sucede si la empresa, en lugar del tercero, es el nodo deteriorado. Muchos programas de riesgo de terceros se centran en la falla del proveedor;

este incidente requirió que la empresa se convirtiera en una fuente de riesgo para sus propios socios y clientes.

La guía de gestión de riesgos de terceros de las agencias bancarias federales en source: federalreserve.gov no es una fuente específica del caso para ICBC Financial Services, pero es un contexto útil para la gestión del ciclo de vida del riesgo, la planificación de contingencia y las relaciones que respaldan las actividades críticas. Las declaraciones del Tesoro sobre la nube y la ciberseguridad del sector financiero en source: home.treasury.gov también discuten la transparencia, la concentración y la resiliencia operativa.

El principio se traduce a las relaciones de compensación: la resiliencia depende de saber qué dependencias son críticas y cómo comunicarse cuando una falla.

La inferencia respaldada es que el soporte de compensación alternativo debe planificarse previamente. La orden de la SEC dice que la empresa ayudó a los clientes a encontrar empresas de compensación alternativas. Ese es un acto correctivo importante. Una postura previa al incidente más sólida definiría cómo se clasifican los clientes, qué documentos legales y operativos se necesitan, qué posiciones y transacciones pueden transferirse o redirigirse, qué instrucciones son seguras de enviar, qué aprobaciones del cliente se requieren y cómo la empresa evita la confusión o el doble procesamiento.

Las incógnitas permanecen. El registro público no revela cuántos clientes necesitaron empresas de compensación alternativas, qué tan rápido se establecieron las alternativas, cuántas transacciones pendientes se vieron afectadas, si alguna operación falló, si algún cliente sufrió pérdida directa, o si algún socio de compensación tuvo que absorber costos operativos. El artículo no afirma esos resultados. Identifica la evidencia de dependencia que debe contener una revisión completa de rendición de cuentas.

La rendición de cuentas regulatoria es más sólida cuando conecta los controles cibernéticos con los controles del mercado

La orden de la SEC es efectiva porque conecta la interrupción cibernética con las obligaciones del corredor de bolsa. No se limita a decir que la empresa experimentó ransomware. Identifica qué obligaciones fallaron: libros y registros según la Sección 17(a) y la Regla 17a-3(a), y confirmaciones de clientes según la Regla 10b-10(a). También describe los efectos en los cálculos de reservas y capital neto. Esa conexión importa porque un incidente cibernético en una empresa financiera regulada debe juzgarse por si las funciones reguladas continuaron en forma controlada.

La página de temas de ciberseguridad de la SEC en SEC source proporciona un contexto más amplio sobre cómo la ciberseguridad se intersecta con los mercados de valores. La página de la regla de compensación del Tesoro proporciona contexto de estructura de mercado. El informe anual de la FSOC de 2024 en source: home.treasury.gov discute la estructura del mercado financiero, el riesgo operativo, el riesgo tecnológico y la importancia del mercado del Tesoro. Estas fuentes muestran colectivamente que la resiliencia cibernética, la estructura del mercado, la compensación y el riesgo operativo ya no son conversaciones separadas.

La inferencia respaldada es que las pruebas cibernéticas deben incluir pruebas de salida regulatoria. Un ejercicio de mesa que pregunta solo si los sistemas pueden restaurarse es incompleto. Para un corredor de bolsa, el ejercicio debe preguntar si los blotters, libros mayores, registros de valores, confirmaciones, cálculos de reservas, cálculos de capital neto, avisos a clientes, mensajes a agentes de liquidación, instrucciones de compensación alternativas e informes regulatorios pueden producirse bajo estrés. Si esos artefactos no pueden producirse, la empresa puede estar recuperándose técnicamente mientras falla legalmente.

La evidencia regulatoria también debe ser sensible al tiempo. La orden de la SEC cubre un período relevante desde el 8 de noviembre de 2023 hasta el 1 de marzo de 2024. Eso es un período largo para que un problema de mantenimiento de registros permanezca en la ventana de ejecución pública. No significa que todos los sistemas estuvieran igualmente no disponibles durante todo el período, y la orden no lo dice. Significa que el problema de rendición de cuentas se extendió más allá de la semana inicial del incidente.

Por lo tanto, la recuperación debe medirse por la restauración de evidencia específica de la obligación, no por el primer día en que un sistema vuelve a estar en línea.

Aquí es donde los equipos operativos y legales tienen que trabajar juntos. Los equipos de seguridad pueden decir que la contención tuvo éxito. Los equipos de tecnología pueden decir que las aplicaciones están restauradas. Los equipos de negocio pueden decir que las operaciones se reanudaron. Los equipos legales y de cumplimiento aún deben preguntar si los registros requeridos están actualizados, las confirmaciones son oportunas, los cálculos de reservas son precisos y los compromisos regulatorios están documentados. La rendición de cuentas existe cuando esas visiones se reconcilian, no cuando un equipo declara éxito.

Cómo sería una reparación responsable después de la orden de la SEC

La orden de la SEC identifica las categorías que debe cubrir un programa de reparación responsable, aunque no publica la hoja de ruta interna de remediación de la empresa. La primera categoría es la gobernanza. Un corredor de bolsa que toca la compensación del Tesoro debería poder demostrar que los escenarios cibernéticos graves se revisan como escenarios de continuidad del negocio, protección del cliente y riesgo de mercado, no solo como escenarios de seguridad de la información.

Eso significa que los altos líderes deben recibir un mapa de escenarios que muestre lo que sucede con los registros de renta fija, los registros de acciones, las confirmaciones de los clientes, los cálculos de reservas, los cálculos de capital neto, la conectividad de compensación, la financiación y las comunicaciones con los clientes si un entorno crítico es cifrado.

La segunda categoría es la propiedad de la evidencia. Cada registro requerido debe tener un propietario de emergencia, fuente de respaldo, proceso de modo degradado, regla de conciliación y umbral de notificación al regulador. Un blotter de renta fija puede tener un propietario, un registro de acciones consolidado otro, y las confirmaciones de clientes otro. En operaciones normales, esos registros pueden moverse automáticamente a través de sistemas compartidos, pero un incidente de ransomware puede separarlos.

La reparación responsable requiere nombrar a la persona o función responsable de reconstruir cada registro y demostrar que el registro reconstruido coincide con la realidad de la transacción.

La tercera categoría es el control de procedimientos manuales. La referencia de la orden de la SEC a una hoja de cálculo fuera de línea debería impulsar a las empresas a preguntarse si las hojas de cálculo de emergencia están prediseñadas, controladas por acceso, versionadas, revisadas de forma independiente y conciliadas con los sistemas fuente. El problema no es que las hojas de cálculo estén prohibidas. En una emergencia, una hoja de cálculo puede ser la forma más rápida de preservar la evidencia de la transacción.

El problema es que una hoja de cálculo utilizada para transacciones reguladas no debería convertirse en una caja negra improvisada. Debería tener una plantilla, definiciones de campos, pasos de aprobación, reglas de retención y evidencia de conciliación antes del próximo incidente.

La cuarta categoría es la comunicación de compensación y con el cliente. Si la conectividad con las empresas de compensación y los agentes de liquidación debe terminar, la empresa debe saber cómo decir a los clientes qué actividades están suspendidas, qué rutas alternativas existen, cómo se manejan las operaciones pendientes, cómo serán las confirmaciones y cuándo se conciliarán los registros. La comunicación vaga puede crear instrucciones duplicadas, workarounds inseguros y rumores innecesarios en el mercado. La comunicación precisa puede reducir la carga operativa y facilitar la revisión de la evidencia posterior.

La quinta categoría es la validación independiente. Una empresa puede creer que la remediación está completa mientras persisten brechas en confirmaciones, reservas o soporte de capital neto. Un programa de reparación responsable utilizaría auditoría interna, pruebas de cumplimiento, especialistas externos o una función independiente comparable para probar si el proceso restaurado puede sobrevivir a otro escenario grave. El registro público no muestra si ICBC Financial Services adoptó estos controles exactos.

El punto es que la orden de la SEC proporciona suficiente detalle para definir la evidencia de reparación que un participante serio del mercado debería poder producir.

Hechos confirmados, inferencia respaldada e incógnitas

Los hechos públicos confirmados incluyen que ICBC Financial Services, una LLC de Delaware con su lugar principal de negocios en Nueva York y una subsidiaria de propiedad total de Industrial and Commercial Bank of China Limited, está registrada en la SEC como corredor de bolsa. Los hechos confirmados también incluyen que en noviembre de 2023 fue víctima de un ciberataque de ransomware, que un software malicioso bloqueó el acceso a los sistemas y datos mediante el cifrado de datos y programas, y que el incidente afectó significativamente las operaciones.

Los hechos públicos confirmados incluyen que el incidente interrumpió el acceso y la capacidad de actualizar la información de libros y registros en varios sistemas, causó la terminación de la conectividad con las empresas de compensación y los agentes de liquidación, e impidió las operaciones. Los hechos confirmados también incluyen que durante el período relevante, los libros y registros de la empresa no se mantuvieron actualizados y reflejaron información incompleta o inexacta, incluso en registros de renta fija y recompra, registros de acciones, cálculos de reservas y soporte de capital neto.

Los hechos públicos confirmados incluyen que la empresa ejecutó varias transacciones de clientes después del incidente, pero durante un período no envió confirmaciones de operaciones en el momento o antes de la finalización de cada transacción. Los hechos confirmados incluyen el hallazgo de la SEC de violaciones intencionales de la Sección 17(a) y la Regla 17a-3(a) y la Regla 10b-10(a), el acuerdo de la empresa sin admitir ni negar los hallazgos, una orden de cese y desistimiento, una censura y ninguna multa civil porque la SEC consideró la cooperación y las medidas correctivas.

La inferencia respaldada incluye la opinión de que la continuidad de la compensación del Tesoro, el mantenimiento de registros del corredor de bolsa, la entrega de confirmaciones, el cálculo de reservas y capital neto, el apoyo de compensación alternativo, la comunicación con los agentes de liquidación y la gobernanza de workarounds manuales son todas superficies de rendición de cuentas en este incidente. La inferencia respaldada también incluye la opinión de que la resiliencia cibernética en un corredor de bolsa debe probarse contra los artefactos regulatorios, no solo contra la recuperación del servidor.

Las incógnitas siguen siendo importantes. El registro público no revela el vector de acceso inicial exacto, el atacante exacto, la demanda de rescate, el estado del pago del rescate, si se exfiltraron datos, el número completo de clientes u operaciones afectadas, el cronograma completo de restauración del sistema, todos los impactos en los socios de compensación, todos los resultados de compensación alternativa de los clientes, todos los arreglos de financiación, todos los hallazgos de especialistas externos, todos los hitos de remediación o cualquier correspondencia de supervisión privada. El artículo no llena esos vacíos con acusaciones.

La prueba duradera de rendición de cuentas

La prueba duradera de rendición de cuentas es si un corredor de bolsa regulado puede continuar demostrando sus obligaciones de mercado mientras responde al ransomware. El registro público de ICBC Financial Services muestra que el ransomware puede convertir la contención cibernética en un problema de compensación, registros, confirmaciones, reservas, capital y evidencia del cliente. También muestra que la cooperación y la remediación importan, porque la SEC no impuso una multa civil.

Pero la lección subyacente es más estricta: se debe suponer que los incidentes cibernéticos graves ocurrirán, y la preparación debe ser lo suficientemente sólida como para mantener actualizada la evidencia regulada o restaurarla a través de procedimientos de modo degradado estrechamente controlados.

Para los clientes, la lección es que las confirmaciones y los registros son parte de la protección. Un cliente no debería tener que confiar en que la empresa reconstruirá la transacción más tarde si la ley exige una notificación oportuna y registros actualizados. Para los socios de compensación, la lección es que los planes de desconexión y enrutamiento alternativo deben ensayarse. Para los reguladores, la lección es que los exámenes cibernéticos deben probar si las obligaciones de mantenimiento de registros, reservas, capital neto y confirmación sobreviven al estrés operativo.

Para los reformadores de la estructura del mercado, la lección es que la resiliencia de la compensación central depende tanto de la resiliencia de los participantes como del diseño de la infraestructura.

ICBC Financial Services convirtió el ransomware en una prueba de rendición de cuentas para la compensación del Tesoro porque el incidente tocó la capa de prueba de un mercado crítico. La empresa controlaba sus sistemas, registros, conectividad y planes de contingencia. Los clientes y las contrapartes dependían de esos sistemas para saber qué había sucedido y qué obligaciones quedaban. La rendición de cuentas requería más que recuperar computadoras.

Requería demostrar operaciones, registros, confirmaciones, reservas, capital, decisiones de compensación y remediación con evidencia lo suficientemente sólida como para que clientes, socios y reguladores pudieran confiar en ella.