Las claves nunca salen del banco.
La infraestructura se ejecuta dentro de la entidad y bajo su control. Ni las claves ni los datos de sus clientes salen de su perímetro.
Dónde queda cada elemento
| Elemento | Cómo se resuelve | Dónde queda |
|---|---|---|
| Claves de los clientes | Se generan y se guardan en los HSM del banco, físicos o en su nube. Finhattan no tiene acceso a ellas. | En el banco |
| Cadena de los activos | El banco no incorpora un custodio ajeno entre sus clientes y sus activos. | En el banco |
| Datos | Los datos de clientes y operaciones se procesan y se almacenan en la infraestructura de la entidad. | En el banco |
| Producto y margen | El banco decide qué ofrece, a quién y en qué condiciones, con su marca y en su aplicación. | En el banco |
| Transparencia | El banco y sus auditores pueden revisar la tecnología que se ejecuta en su infraestructura. | En el banco |
Experiencia en sistemas criptográficos
- Comunicaciones segurasNuestro equipo procede de la ingeniería de comunicaciones seguras, con más de treinta años de I+D en sistemas de cifrado y comunicaciones para seguridad nacional.
- Gestión de claves y firmaHemos construido nuestra propia tecnología de wallets: generación y custodia de claves y firma de operaciones on-chain, sin exponer nunca las claves.
- Los HSM del bancoLa infraestructura está diseñada para firmar dentro de los módulos de seguridad (HSM) que el banco ya utiliza, ya sean físicos o desplegados en su nube. El nivel de protección es el mismo en ambos casos.
Auditorías y garantías
El código y la infraestructura desplegada pueden someterse a las revisiones que exigen la entidad y su supervisor, para su tranquilidad y la de su regulador.
| Revisión | Cómo se hace | Para qué le sirve al banco |
|---|---|---|
| Revisión del código | El banco, o un tercero que designe, puede revisar el código del núcleo bajo acuerdo de confidencialidad. | Saber exactamente qué se ejecuta en su infraestructura. |
| Pruebas de intrusión | Pruebas independientes sobre la infraestructura desplegada, con informe y plan de corrección con fechas. | Evidencia para su comité de riesgos. |
| Auditoría de smart contracts | Los contratos on-chain que se despliegan se auditan por firmas independientes especializadas antes de su puesta en producción. | Garantía sobre la lógica que opera con los activos de sus clientes. |
| Seguridad de la información | Controles evaluables conforme a los marcos que exija la entidad, como ISO/IEC 27001. | Responder al cuestionario de proveedores del banco. |
| Resiliencia operativa (DORA) | Derechos de auditoría y acceso, inspección del supervisor, notificación de incidentes y estrategia de salida documentada. | Cumplir sus obligaciones frente a sus proveedores tecnológicos. |
| Continuidad | Plan de continuidad y recuperación con pruebas documentadas. | Un servicio preparado para cualquier contingencia. |
| Depósito del código (escrow) | La propiedad intelectual es de Finhattan, y el código fuente se deposita ante un agente independiente con acceso para el banco en los supuestos acordados. | La confianza de apoyarse en una infraestructura crítica con total seguridad jurídica. |
Para profundizar
- HSM físico o en la nube para custodiar activos digitalesHSM físico o en la nube para la custodia de activos digitales en un banco: firma dentro del módulo, políticas, DORA y criterios para elegir.
- MiCA y DORA: qué cambia para un banco que quiere ofrecer activos digitalesMiCA y DORA para bancos: notificación del artículo 60, custodia de criptoactivos, stablecoins, riesgo de proveedores TIC y estrategia de salida.