Gobernanza: Ciberseguridad
BOK Financial está comprometido con la protección de la información de la empresa y de los clientes mediante niveles adecuados de seguridad integrados en todas las líneas de negocio, funciones de soporte y relaciones con terceros. El programa de ciberseguridad de la empresa está supervisado por el Comité de Riesgos de la Junta, que es responsable de garantizar que el programa esté bien dotado de recursos y sea capaz de proteger la seguridad y la confidencialidad de nuestros datos y los de nuestros clientes. El programa es gestionado por el Director de Seguridad de la Información (CISO, por sus siglas en inglés), quien reporta al Director de Riesgos y es revisado por los reguladores, así como por auditores internos y externos. El CISO proporciona actualizaciones trimestrales sobre seguridad de la información al Comité de Riesgos, así como al Consejo de Riesgos de nivel ejecutivo de la empresa sobre programas, políticas y controles de ciberseguridad; esfuerzos para mejorar la seguridad; y respuestas a eventos de ciberseguridad.
Cada empleado y contratista es responsable de la seguridad y la confidencialidad de la información de la empresa y de los clientes. Esta expectativa se comunica durante la incorporación y a través de capacitaciones anuales obligatorias sobre seguridad de datos y privacidad; publicaciones internas frecuentes; y declaraciones anuales de los empleados sobre los Estándares de Conducta de la empresa.
BOK Financial realiza regularmente evaluaciones de riesgos para evaluar los controles internos implementados para prevenir y detectar brechas de datos. Estos controles están alineados con ISO (Organización Internacional de Normalización) 27001:2013 y el Marco de Ciberseguridad del NIST (Instituto Nacional de Estándares y Tecnología) y se monitorean frecuentemente para garantizar su efectividad. Evaluaciones de vulnerabilidad y penetración también se realizan al menos una vez al año por un tercero independiente.
Además de un sólido conjunto de controles internos, la empresa ha implementado un proceso de debida diligencia robusto para los proveedores externos antes de ejecutar un acuerdo. Las evaluaciones de riesgos incluyen la evaluación de la postura de seguridad del tercero a través de fuentes de inteligencia, informes de Controles de Organización de Servicios (SOC, por sus siglas en inglés), certificaciones ISO y cuestionarios de autoevaluación. Los terceros que procesan datos de clientes están contractualmente obligados a cumplir con todas las obligaciones legales para proteger contra amenazas de seguridad anticipadas a los datos de los clientes, proteger contra el acceso no autorizado a los datos de los clientes y garantizar la eliminación adecuada de los datos de los clientes. Después de la ejecución del contrato, los terceros son monitoreados continuamente para garantizar que continúen cumpliendo con sus obligaciones de seguridad.
Se han implementado tecnologías inteligentes de punto final para detectar y responder a indicadores de comportamiento malicioso antes de que ocurra un incidente; sin embargo, en caso de que ocurra un incidente de ciberseguridad, la empresa cuenta con procedimientos claramente definidos de respuesta a incidentes para garantizar que se realicen las notificaciones y reportes adecuados a las partes correspondientes. Estos incluyen requisitos legales y regulatorios de reporte, así como notificaciones a los clientes afectados.
La empresa colabora con instituciones financieras pares, universidades locales, organizaciones de inteligencia de amenazas, socios externos, fuerzas del orden y nuestros clientes para compartir inteligencia táctica sobre amenazas y mejores prácticas en la protección contra amenazas emergentes.

Documentos relacionados
Estándares de Conducta
El Comité de Auditoría de la Junta Directiva revisa y aprueba anualmente los Estándares de Conducta de la empresa, sobre los cuales los empleados reciben capacitación y certifican anualmente. Cada miembro de la Junta Directiva presta un Juramento de Cargo anual prescrito por la Oficina del Contralor de la Moneda (OCC) y está obligado por el Código de Ética de la empresa.
Declaración de Poder
La declaración de poder anual de la empresa identifica las responsabilidades de los comités de la junta.
10-K
El 10-K de la empresa revisa una amplia gama de factores de desempeño de la empresa, incluyendo cualquier procedimiento legal asociado con fraude, uso de información privilegiada, leyes antimonopolio, comportamiento anticompetitivo, manipulación del mercado, mala praxis u otras leyes o regulaciones relacionadas con la industria financiera.


