Chile, México y Brasil endurecen PLD
Chile, México, Brasil y otros países aceleran nuevas reglas de datos, fraude, ciberseguridad y activos virtuales con plazos entre 2026
Entre agosto y septiembre de 2026, varios reguladores de América Latina movieron simultáneamente sus marcos de protección de datos, ciberseguridad, prevención de fraude y activos virtuales hacia esquemas más exigentes para bancos, fintech y otros sujetos obligados. El patrón común es claro: más monitoreo, más trazabilidad, más gobierno de datos y más responsabilidad demostrable ante el supervisor.
Chile mantiene por ahora la entrada en vigor de su Ley N.º 21.719 para el 1 de diciembre de 2026, aunque el Ejecutivo ingresó un proyecto para postergarla hasta el 1 de diciembre de 2027 y reforzar la institucionalidad de la futura Agencia de Protección de Datos Personales. Paraguay avanza en paralelo con una ley integral de datos, la N.º 7593/2025, que crea su propia agencia, fija un plazo de adecuación de 24 meses y agrega notificación de incidentes en 72 horas, mientras que la DNIT ya activó una obligación anual de información sobre criptoactivos superiores a US$ 5.000 a través de Marangatu. En Perú, el reglamento de datos personales, las reglas de ciberseguridad de la SBS y la nueva norma BaaS obligan a ordenar gobernanza, plazos de reporte y designaciones formales en distintos frentes.
Colombia introdujo con la Ley 2573 un régimen especial para suplantación de identidad que obliga a verificar identidad y autenticidad documental, protege a las víctimas frente a reportes negativos y desplaza la carga probatoria hacia las entidades que aprobaron productos o servicios. Argentina, por su parte, ya incorporó en la Comunicación A 8471 del BCRA una sección específica de gestión del riesgo de fraude, con cronograma por etapas hasta septiembre de 2027. México llevó la reforma antilavado más lejos: el Acuerdo 115/2026 rehízo las Reglas de Carácter General de la LFPIORPI, impuso enfoque basado en riesgos, clasificación de clientes, auditoría anual y mecanismos automatizados de monitoreo, con hitos que se extienden hasta enero de 2028.
En activos virtuales, Brasil y Uruguay consolidaron marcos más cerrados y operativos. Brasil reguló la autorización de las PSAV y luego sumó reglas antifraude específicas y una prohibición práctica para seguir operando sin autorización o trámite en curso. Uruguay puso en marcha el registro obligatorio de PSAV y abrió una vía digital de autorización. Bolivia, en cambio, todavía se mueve en una fase de compromiso programático con el FMI, sin cronograma cerrado ni autoridad única definida, pero con la señal de que el control de activos virtuales será parte de una reforma financiera más amplia.
El telón de fondo es de amenaza persistente. Casbaneiro siguió atacando bancos de la región con infraestructura distribuida, mientras actores como CL-CRI-1163, BREEZE COMET y campañas asistidas por modelos de lenguaje reforzaron la presión sobre equipos de fraude y seguridad. El resultado práctico para bancos y fintech es un calendario 2026-2027 en el que compliance, ciberseguridad, datos personales y analítica de fraude dejan de ser silos y pasan a un mismo plano operacional.
Resumen ejecutivo
Chile, México, Brasil, Perú, Colombia, Paraguay, Argentina, Uruguay y Bolivia llegaron al segundo semestre de 2026 con reformas que se pisan entre sí pero empujan en la misma dirección: más trazabilidad, más obligaciones de reporte, más controles automatizados y más capacidad de sanción o supervisión directa sobre bancos, fintech y otros sujetos obligados. El movimiento es escalonado, pero no disperso. En casi todos los países el calendario relevante se concentra entre noviembre de 2026 y enero de 2028, con hitos intermedios que ya obligan a reconfigurar procesos, sistemas y gobierno interno.
La foto más visible está en México, donde el Acuerdo 115/2026 reescribió las Reglas de Carácter General de la LFPIORPI y trasladó el cumplimiento de actividades vulnerables desde una lógica de expediente y aviso hacia un modelo de riesgo documentado, monitoreo automatizado, clasificación de clientes y auditoría anual. El propio material del research muestra que el cambio no es solo semántico: la obligación de evaluación basada en riesgos se activa en marzo de 2027 para varios componentes operativos, mientras que la vigencia general arranca el 30 de noviembre de 2026 y se estira hasta enero de 2028. En paralelo, Brasil cerró la arquitectura de autorización para prestadores de servicios de activos virtuales y luego añadió controles antifraude específicos que entran en vigor desde enero de 2027.
En protección de datos y fraude de identidad, Colombia y Chile aportan dos señales regulatorias especialmente relevantes para banca y telecomunicaciones. Colombia puso en marcha la Ley Estatutaria 2573, que refuerza la validación de identidad, protege a víctimas de suplantación y exige medidas de seguridad digital suficientes y razonables. Chile, en tanto, mantiene formalmente la vigencia de la Ley 21.719 para diciembre de 2026, aunque el Ejecutivo ya pidió postergarla un año y reforzar la institucionalidad de la futura Agencia de Protección de Datos Personales. Perú siguió una línea similar de endurecimiento, con una SBS que cruza ciberseguridad, transparencia, continuidad operativa y BaaS.
Paraguay merece una lectura aparte porque combina tres frentes al mismo tiempo: una nueva ley integral de datos personales con agencia especializada, una obligación anual de información sobre criptoactivos y un sistema de cruce automatizado entre DNIT y bancos. Eso convierte al país en uno de los pocos del informe donde privacidad, fiscalidad y acceso a información bancaria avanzan de manera sincronizada. El efecto práctico para las entidades es claro: los datos de clientes, las declaraciones tributarias, los movimientos bancarios y las operaciones con activos virtuales empiezan a converger en canales formales de intercambio y verificación.
El trasfondo de amenazas también explica por qué estos marcos se endurecen. Casbaneiro siguió activándose cuando el usuario entra a sitios bancarios, CL-CRI-1163 atacó bancos brasileños con phishing de empleo y BREEZE COMET operó en Brasil con indicadores de compromiso publicados para correlación automatizada. A la vez, campañas con apoyo de LLM y otras familias de malware bancario ampliaron la superficie de ataque regional. El informe, por eso, no solo describe regulaciones nuevas, sino un ciclo de retroalimentación entre presión criminal, automatización defensiva y exigencia regulatoria sobre monitoreo, evidencia y respuesta.
Contexto y antecedentes
El material disponible muestra que 2026 funcionó como un año de bisagra para marcos de cumplimiento en la región. En un extremo está la entrada en vigor o la proximidad inmediata de varias normas de protección de datos, fraude de identidad y reporte de incidentes. En el otro, hay períodos transitorios que empujan la implementación plena hacia 2027 o 2028. Esa combinación importa porque el mercado ya no enfrenta solo una fecha de entrada en vigor, sino cronogramas por etapas, designaciones obligatorias, documentación de metodología y pruebas de funcionamiento.
Chile, por ejemplo, tiene una Ley N.º 21.719 publicada en diciembre de 2024 y con vigencia prevista para el 1 de diciembre de 2026, aunque el Ministerio de Economía informó el 1 de septiembre de 2026 que el Gobierno propuso mover esa fecha al 1 de diciembre de 2027 para ganar tiempo en la instalación de la Agencia de Protección de Datos Personales y la definición de estándares. Según el análisis de Anguita & Osorio, el proyecto incluso ajusta la arquitectura institucional del organismo, amplía el Consejo Directivo de tres a cinco miembros y da una amonestación escrita como salida para la primera infracción durante los primeros doce meses de aplicación.
Paraguay llega con un cuadro distinto pero relacionado. La Ley N.º 7593/2025 crea la Agencia Nacional de Protección de Datos Personales dentro del MITIC, fija una vacatio legis de 24 meses y añade reglas concretas sobre notificación de incidentes, transferencias internacionales y facultades sancionadoras. En paralelo, la DNIT publicó la Resolución General N.º 47/2026 sobre criptoactivos, que obliga a residentes y plataformas a reportar operaciones superiores a US$ 5.000 anuales mediante Marangatu, con la obligación 959-DJI y vencimiento anual. El país también avanza con una plataforma de intercambio de información entre DNIT y bancos, basada en web service, que acelera el acceso a movimientos financieros durante fiscalizaciones.
Perú, por su parte, muestra una secuencia regulatoria más fragmentada pero coherente. El D.S. N.º 016-2024-JUS modernizó el reglamento de la Ley 29733 de protección de datos personales y estableció plazos escalonados para designar al Oficial de Datos Personales. Al mismo tiempo, la SBS viene actualizando su marco de incidentes y continuidad, con una resolución sobre ciberseguridad y otra sobre incidentes operacionales en consulta pública. La Resolución SBS N.º 01747-2026, además, ordena el modelo de Banking as a Service con políticas de directorio, evaluación previa de riesgos, monitoreo continuo y contratos mínimos.
México, Brasil y Argentina ofrecen una capa adicional que conviene leer como convergencia entre prevención de fraude, riesgo operacional y control de beneficiario final. En México, la reforma a la LFPIORPI se centra en riesgo, monitoreo, auditoría y clasificación de clientes. En Argentina, el BCRA incorporó una sección específica para gestión del riesgo de fraude dentro de los lineamientos de riesgo operacional. Y en Brasil, el Banco Central no solo reguló la autorización y funcionamiento de PSAV, sino que luego movió operaciones con activos virtuales al perímetro del mercado de cambio y reforzó controles antifraude con retención preventiva temporal.
Tabla de hechos clave
| Fecha | Hecho | Fuente | Confianza |
|---|---|---|---|
| 2026-09-01 | Chile informó que el Ejecutivo propuso postergar la vigencia de la Ley 21.719 al 1 de diciembre de 2027 | Ministerio de Economía de Chile | Confirmed |
| 2026-09-05 | DMCI&A señaló que la Ley 21.719 reemplaza la Ley 19.628 y dará facultades sancionadoras a la nueva agencia | DMCI&A | Confirmed |
| 2026-08-31 | Paraguay, vía Lawwwing, describió la Agencia Nacional de Protección de Datos Personales como unidad descentralizada del MITIC | Lawwwing | Confirmed |
| 2026-09-07 | Edydsi indicó notificación de incidentes en 72 horas y multas de hasta 10.000 jornales mínimos en Paraguay | Edydsi | Confirmed |
| 2026-08-22 | DNIT de Paraguay exigió declarar criptoactivos superiores a US$ 5.000 anuales vía Marangatu | Pytagua | Confirmed |
| 2026-09-05 | El Nacional de Paraguay informó el avance del cruce de datos entre DNIT y ASOBAN | El Nacional | Confirmed |
| 2026-09-10 | México publicó el Acuerdo 115/2026 que reforma las Reglas LFPIORPI | PLD.mx | Confirmed |
| 2026-09-08 | COEM informó que el enfoque basado en riesgos aplicará a partir del 1 de marzo de 2027 | Coem.mx | Confirmed |
| 2026-09-18 | COEM detalló la auditoría interna anual obligatoria para actividades vulnerables | Coem.mx | Confirmed |
| 2026-09-04 | Colombia: la Ley 2573 fue publicada y entra en vigor seis meses después, salvo excepciones del artículo 5 | Superintendencia Financiera de Colombia | Confirmed |
| 2026-09-10 | Baker McKenzie explicó que la Ley 2573 obliga a medidas de verificación de identidad y autenticidad documental | Baker McKenzie | Confirmed |
| 2026-08-27 | Argentina: el BCRA dictó la Comunicación A 8471 sobre gestión del riesgo de fraude | Boletín Oficial de la República Argentina | Confirmed |
| 2026-09-01 | Argentina publicó la Comunicación A 8471 en el Boletín Oficial | Argentina.gob.ar | Confirmed |
| 2026-09-12 | Brasil: Blue Consult resumió las Resoluciones BCB 519, 520 y 521 para PSAV y cambio | Blue Consult | Confirmed |
| 2026-09-10 | Brasil: la Resolución BCB 584 añadió controles antifraude y retención preventiva temporal | Campos Thomaz Advogados | Confirmed |
| 2026-09-07 | Perú: el D.S. 016-2024-JUS y su directiva sobre Oficial de Datos Personales ya estaban vigentes | Apaxi | Confirmed |
| 2026-08-25 | Perú: la Resolución SBS 01747-2026 estableció el marco operativo de BaaS | Ozone API | Confirmed |
| 2026-09-01 | Uruguay activó el registro obligatorio para PSAV y una vía digital de autorización | iProUP | Confirmed |
| 2026-09-10 | Bolivia formalizó ante el FMI un compromiso de marco robusto para activos virtuales | CryptoNews.net | Confirmed |
Timeline de la operación
| Fecha | Evento | Actor/vector | Fuente verificada |
|---|---|---|---|
| 2026-08-22 | La DNIT de Paraguay publica la obligación anual de información sobre criptoactivos superiores a US$ 5.000 | Regulador tributario | Pytagua |
| 2026-08-25 | Perú define el marco operativo BaaS con la Resolución SBS 01747-2026 | SBS / banca abierta | Ozone API |
| 2026-08-27 | El BCRA dicta la Comunicación A 8471 sobre riesgo de fraude | Banco central / fraude operacional | Boletín Oficial de la República Argentina |
| 2026-08-27 | México ya tiene difundida la reforma sustantiva de la LFPIORPI bajo el Acuerdo 115/2026 | Regulación PLD | PLD.mx |
| 2026-08-31 | Paraguay consolida la lectura de su ley de datos y su agencia en el MITIC | Privacidad y supervisión | Lawwwing |
| 2026-09-01 | Chile presenta proyecto para postergar la Ley 21.719 | Ejecutivo / datos personales | Ministerio de Economía de Chile |
| 2026-09-01 | Argentina publica la Comunicación A 8471 en el Boletín Oficial | Banco Central / fraude | Argentina.gob.ar |
| 2026-09-01 | Uruguay activa el canal digital para autorización y registro de PSAV | Banco Central / activos virtuales | CriptoNoticias |
| 2026-09-04 | Colombia confirma la entrada en vigor escalonada de la Ley 2573 | Protección de identidad | Superintendencia Financiera de Colombia |
| 2026-09-05 | Paraguay avanza en un mecanismo de web service DNIT-ASOBAN | Fiscalización bancaria | El Nacional |
| 2026-09-07 | Paraguay fija notificación de incidentes de seguridad en 72 horas | Datos personales | Edydsi |
| 2026-09-10 | México entra en fase de obligaciones documentadas de enfoque basado en riesgos | PLD / compliance | Jones Day |
| 2026-09-10 | Colombia abre consulta pública sobre sistemas de verificación de identidad | SIC / validación de identidad | Baker McKenzie |
| 2026-09-12 | Brasil consolida el marco BCB 519, 520 y 521 para PSAV y mercado de cambio | Activos virtuales | Blue Consult |
| 2026-09-18 | Brasil refuerza antifraude con la Resolución BCB 584 | PSAV / fraude | Campos Thomaz Advogados |
| 2026-09-19 | Uruguay eleva protección contra fraude en medios de pago con autenticación reforzada | Medios de pago / autenticación | El País (Uruguay) |
| 2027-01-01 | En Brasil entran en vigor nuevas reglas antifraude para activos virtuales | PSAV / retención temporal | MercGroup |
| 2027-03-01 | México activa la aplicación de varios componentes operativos del nuevo régimen | EBR / clasificación / monitoreo | Coem.mx |
| 2027-09-01 | Argentina entra en vigencia plena del nuevo marco de gestión del riesgo de fraude | Riesgo operacional / fraude | Bruchou & Funes |
| 2027-11-27 | Paraguay alcanza la entrada en vigor general de su Ley 7593/2025 | Datos personales | El Nacional de Paraguay |
| 2027-12-01 | Chile, si no prospera la postergación, entra en vigencia su Ley 21.719 | Datos personales / agencia | BCN Chile |
Cadena de ataque y TTPs
Casbaneiro sigue siendo el caso más claro de cómo una campaña bancaria regional se adapta a defensas y a entornos regulatorios que exigen monitoreo más fino. Según los informes del research, la carga útil permanece latente hasta que detecta que el usuario accede a sitios bancarios, momento en el que intercepta credenciales y manipula sesiones financieras. Eso lo vuelve especialmente sensible para bancos y fintech que dependen solo de bloqueo por hash o por dominio, porque el disparador operativo ocurre en el momento de navegación real.
La arquitectura de infraestructura también cambió. SocPrime describió servidores de recepción de datos distribuidos para el C2, con varios endpoints de exfiltración. RST Cloud, por su parte, documentó técnicas MITRE ATT&CK que incluyen ofuscación, descubrimiento del sistema, ejecución vía web y manipulación de procesos, lo que encaja con una operación diseñada para persistir, esconderse y sacar datos en capas. El resultado práctico es que la detección no puede depender de una sola firma ni de una sola lista de bloqueo.
La campaña observada en agosto de 2026 afectó a usuarios bancarios de México, Perú, Argentina y Colombia, con señuelos de facturas o avisos legales y PDFs maliciosos. A eso se sumó el uso de campañas de phishing con temática de empleo en Brasil, y un actor financieramente motivado, BREEZE COMET, también activo en ese país. En paralelo, el research menciona intrusiones asistidas por LLM, dominios DuckDNS y binarios múltiples, lo que sugiere una superficie operativa donde automatización, exfiltración y post-explotación ya no son raras excepciones.
| TTP | Descripción | Fuente |
|---|---|---|
| T1027 | Archivos o información ofuscada para dificultar análisis | RST Cloud |
| T1027.009 | Contenido empaquetado u ofuscado | RST Cloud |
| T1027.013 | Técnica de ofuscación adicional observada en la campaña | RST Cloud |
| T1033 | Descubrimiento de información del sistema | RST Cloud |
| T1036 | Suplantación de nombres o artefactos | RST Cloud |
| T1047 | Ejecución por WMI | RST Cloud |
| T1055 | Inyección o manipulación de procesos | RST Cloud |
| T1059.007 | Ejecución mediante scripting | RST Cloud |
| T1071.001 | Canales web para comando y control | RST Cloud |
| T1082 | Descubrimiento de información del sistema | RST Cloud |
Flujo observado en la campaña Casbaneiro
La secuencia técnica descrita por los informes sugiere un recorrido bastante clásico pero todavía efectivo: entrega por phishing, activación cuando la víctima entra a un sitio financiero, carga latente, robo de credenciales, manipulación de sesión y exfiltración hacia servidores distribuidos. El punto relevante no es la novedad de cada etapa, sino el acoplamiento entre ellas. Cuando la infraestructura de salida cambia de forma distribuida, el control de reputación o el bloqueo estático pierde eficacia rápidamente.
Ese patrón también ayuda a entender por qué varios de los nuevos marcos regulatorios del informe empujan hacia monitoreo automatizado, alertas por desviación y conservación histórica de evidencias. La defensa regulatoria y la defensa técnica empiezan a parecerse. El supervisor pide trazabilidad y el adversario obliga a producirla para cada incidente, transacción o acceso sospechoso.
Impacto regional
El panorama regional muestra un movimiento convergente: los reguladores ya no se limitan a pedir reportes o consentimientos, sino que exigen capacidad operativa para clasificar riesgo, conservar evidencia, notificar incidentes, auditar procesos y justificar decisiones automatizadas. Eso afecta a bancos, fintech, PSAV, operadores de telecomunicaciones, entidades de crédito y, en varios países, a cualquier organización que trate datos personales o maneje flujos sensibles de información financiera. La presión no es uniforme, pero sí sincrónica: los plazos más duros se ubican entre noviembre de 2026 y enero de 2028.
Panorama regional
Chile, Paraguay, México y Brasil concentran los cambios más estructurales en datos personales, activos virtuales y PLD. Perú y Colombia avanzan en ciberseguridad, incidentes operacionales y verificación de identidad. Argentina introduce un marco formal de gestión del fraude en el sistema financiero. Uruguay ordena la autorización de PSAV y suma una nueva capa antifraude en medios de pago. Bolivia, por ahora, queda en un punto intermedio, con un compromiso de reforma todavía sin cronograma cerrado.
Chile
Chile tiene una Ley N.º 21.719 que, según la Biblioteca del Congreso Nacional, entra en vigencia el 1 de diciembre de 2026 y reemplaza la antigua Ley N.º 19.628. El Ministerio de Economía informó, sin embargo, que el Gobierno propuso postergar la fecha al 1 de diciembre de 2027 para dar tiempo a instalar la Agencia de Protección de Datos Personales y definir estándares de aplicación. El cambio no es menor, porque el proyecto también amplía de tres a cinco los consejeros del organismo y ajusta la primera designación de autoridades.
Para el sector privado, la consecuencia es doble. Por un lado, si la fecha original se mantiene, la agencia recibirá facultades sancionadoras sobre responsables de tratamiento, incluidas empresas privadas. Por otro, si avanza la postergación, las organizaciones ganan tiempo, pero no una pausa completa, porque el diseño institucional quedará más detallado y la adecuación deberá arrancar con anticipación. El reporte de Anguita & Osorio deja claro que el debate no está en si habrá cumplimiento, sino en cuándo y bajo qué arquitectura.
Paraguay
Paraguay concentra uno de los marcos más densos del informe. La Ley N.º 7593/2025 crea la Agencia Nacional de Protección de Datos Personales dentro del MITIC, fija una transición de 24 meses, ordena notificación de incidentes en 72 horas y regula transferencias internacionales con criterio de adecuación o garantías contractuales. La propia ley abarca a toda organización pública o privada que maneje datos de personas y prevé multas de hasta 10.000 jornales mínimos.
En paralelo, la DNIT emitió la Resolución General N.º 47/2026 para declarar operaciones con criptoactivos superiores a US$ 5.000 anuales. El procedimiento exige RUC, la obligación 959-DJI, presentación en Marangatu y declaración jurada informativa ante Impuestos Internos. Además, la información bancaria y tributaria empieza a circular con más velocidad entre la DNIT y ASOBAN mediante un web service, lo que refuerza la fiscalización y también la trazabilidad financiera. Para bancos, fintech y exchanges, la presión se da en tres capas: privacidad, tributación y acceso a información financiera.
Perú
Perú muestra una combinación de protección de datos, ciberseguridad y nuevos modelos de distribución financiera. El D.S. 016-2024-JUS modernizó el reglamento de la Ley 29733 y estableció un cronograma por tamaño de empresa para designar al Oficial de Datos Personales. Según el material consultado, las medianas con ventas anuales entre 1.700 y 2.300 UIT deben nombrarlo antes del 30 de noviembre de 2026. A la vez, el reglamento exige notificar incidentes a la Autoridad Nacional de Protección de Datos Personales dentro de 48 horas y adoptar estándares como ISO/IEC 27001.
La SBS también empuja el frente operacional. La Resolución SBS N.º 01741-2026, según Apaxi, obliga a informar incidentes de ciberseguridad y caídas de canales dentro de 24 horas y a comunicarse con los usuarios afectados en 10 días hábiles. La Resolución SBS N.º 01747-2026 ordena el marco de BaaS con políticas del directorio, evaluación de riesgos, monitoreo continuo, contratos mínimos y publicación semestral de receptores activos. Y el proyecto de procedimiento único de reporte de incidentes operacionales, todavía en consulta, podría unificar eventos de interrupción y ciberseguridad bajo un solo canal.
Colombia
Colombia avanza sobre el problema de la suplantación de identidad. La Ley 2573 protege a las víctimas frente a reportes negativos y cobro de obligaciones, impone medidas de seguridad digital suficientes y razonables para verificar identidad y autenticidad documental, y ordena marcar a la persona como víctima de falsedad personal cuando exista denuncia. Según la Superintendencia Financiera, la ley fue publicada el 19 de mayo de 2026 y entra en vigor dentro de los seis meses siguientes, salvo partes del artículo 5 que rigen desde la promulgación.
El efecto para bancos, telecomunicaciones y comercios es operativo. Deben conservar evidencia del proceso de onboarding, incluyendo biometría, IP y validaciones documentales, y responder a reclamaciones bajo un esquema donde la carga probatoria cambia. La consulta pública abierta por la SIC en septiembre de 2026 apunta precisamente a reforzar validación de identidad y tratamiento de datos personales, por lo que el ecosistema colombiano se mueve hacia controles más técnicos y más auditables. El proyecto de reforma a la Ley 1581 suma otra capa, aunque sigue siendo solo un proyecto.
Argentina
Argentina puso el foco en fraude interno y externo. La Comunicación A 8471 del BCRA creó la Sección 6.5, Gestión del riesgo de fraude, dentro de los lineamientos para gestión de riesgos. La norma exige estructura organizacional específica, asignación de responsables, autoevaluación del riesgo, plan de mitigación y coordinación con la gestión de riesgos tecnológicos y de seguridad de la información. Además, el cronograma por etapas lleva la vigencia plena a septiembre de 2027.
La carga práctica no es abstracta. Las entidades deben definir apetito de riesgo, documentar procesos, reportar indicadores al directorio y adaptar controles a modalidades nuevas de fraude. LM Neuquén agregó que desde septiembre de 2026 los administradores de transferencias inmediatas recibirán información pública del BCRA para construir perfiles de riesgo de fraude por persona. Eso coloca al sistema argentino en una lógica de prevención más fina, con transferencias y fraude personal como foco principal.
Brasil
Brasil ya tenía un marco robusto para PSAV y lo siguió afinando. Las Resoluciones BCB 519, 520 y 521 construyen la arquitectura de autorización, funcionamiento y perímetro regulado de activos virtuales. Las PSAV deben demostrar capacidad económico-financiera, origen lícito del capital, viabilidad del negocio, infraestructura tecnológica compatible, gobernanza adecuada y reputación técnica de administradores y controladores. Además, determinadas operaciones con activos virtuales quedaron dentro del mercado de cambio y requieren identificación de contraparte.
La siguiente capa llegó con la Resolución BCB 584, que amplía reglas antifraude y habilita una retención preventiva de hasta 24 horas para ciertas transferencias superiores a US$ 10.000 por cliente y por día, cuando se dirigen al exterior o a carteras autocustodiadas. El salto es importante porque la supervisión ya no se limita a autorizar actores, sino a intervenir el flujo transaccional cuando el riesgo lo amerita. En términos prácticos, Brasil empuja a PSAV y bancos a una lógica de control preventivo y no solo reactivo.
México
México es el caso más voluminoso del informe. El Acuerdo 115/2026 reescribió las Reglas de Carácter General de la LFPIORPI, añadió once capítulos nuevos y puso al enfoque basado en riesgos en el centro del cumplimiento. El cambio alcanza a actividades vulnerables y también a PSAV, con obligación de metodología documentada, clasificación de clientes en tres niveles, debida diligencia reforzada, identificación del beneficiario controlador con umbral del 25%, capacitación anual y auditoría periódica.
La implementación es escalonada. La vigencia general corre desde el 30 de noviembre de 2026, pero varios componentes operativos se activan desde el 1 de marzo de 2027 y el periodo anual sujeto a auditoría arranca el 1 de enero de 2028. Los mecanismos automatizados de monitoreo deben conservar expedientes, agrupar operaciones, alimentar la evaluación de riesgo, generar alertas y guardar historiales por al menos diez años. Para sectores como casinos, juegos, sorteos y otros vulnerables, esto obliga a revisar plataformas, reglas de alertamiento y manuales internos de punta a punta.
Bolivia
Bolivia todavía no tiene un régimen cerrado, pero sí una dirección clara. El Memorándum de Políticas Económicas y Financieras fechado el 10 de septiembre de 2026 compromete al país, en el marco del programa con el FMI, a desarrollar un marco robusto para activos virtuales. El objetivo es evitar salidas indebidas de capital y proteger la resiliencia financiera. El material disponible aclara que no hay todavía cronograma definido, autoridad principal única ni enfoque legislativo detallado.
La lectura más prudente es que Bolivia entra en una fase de diseño. Algunas coberturas hablan de una supervisión tripartita entre Banco Central, ASFI y UIF, y otras mencionan posibles reglas antilavado más estrictas para VASPs, pero esas piezas no están confirmadas en el mismo nivel que el memorándum. Para efectos de este informe, lo verificable es la intención de crear un marco robusto y la ausencia de un calendario cerrado.
Uruguay
Uruguay consolidó su régimen para PSAV y sumó una capa adicional sobre fraudes en medios de pago. El Banco Central informó que elaboró un proyecto regulatorio para PSAV y, según iProUP, activó un registro obligatorio con vigencia formal desde el 1 de septiembre de 2026. El país ya dispone de una vía digital para autorización y registro, y la normativa exige segregación de fondos, transparencia, ciberseguridad y controles internos.
En paralelo, el BCU presentó una propuesta para reforzar la protección ante fraudes en medios de pago. La iniciativa pide autenticación reforzada para la afiliación de instrumentos electrónicos a billeteras digitales y admite que un instrumento tokenizado funcione como factor de posesión si existe una vinculación única y segura con el dispositivo del cliente. Es una señal clara de convergencia entre pagos, identidad y gestión del fraude.
Indicadores técnicos
| Tipo | Valor | Fuente |
|---|---|---|
| Dominio | m-doxa-apodo.duckdns.org | GBHackers / SocDefenders AI |
| Dominio | m-doxa-geo.duckdns.org | GBHackers |
| Dominio | m-doxa-intel.duckdns.org | GBHackers |
| IP | 178.128.87.160 | GBHackers |
| IP | 165.22.184.26 | GBHackers |
| IP | 167.148.195.53:8888 | SocDefenders AI |
| Cert hash SHA-256 | 46ac289ce0c13666de616446f5d5a68da8bd150f4f065c3bec02f63776d3899c | GBHackers / SocDefenders AI |
| Cert hash SHA-256 | 4e218e70afdbb116209ec0ebe8fc556e296e69648aa4e0425b83c0e863a8fee5 | GBHackers / SocDefenders AI |
| Cert hash SHA-256 | 7d766942ef34542cee39c852286599958c4c2e23187010c4d38dbf88fcb40bf8 | GBHackers / SocDefenders AI |
| Binario | socktz_v9.exe | SocDefenders AI |
| PDF SHA-256 | 6bb4372d0d02ec87b76409f69d445a93910964f8db457bafafb97a011da59e73 | GBHackers |
| PDF SHA-256 | 40d253480f752805e58c21266e40afe99afc96feea0d355732af5bea459db1dd | GBHackers |
| Email malicioso SHA-256 | debe871710268e7bb770b72c6772f2e0b8bd40a22b2eabf4b6556eaba2d71057 | GBHackers |
| Email malicioso SHA-256 | eaec8c6950f394ad5dcd271aa86f08cb2b8374203ecc67015af7ca6057244390 | GBHackers |
Análisis para equipos de seguridad
La primera implicancia operativa del informe es que la superficie de riesgo ya no puede gestionarse por dominio funcional. Los equipos de fraude, datos, ciberseguridad, cumplimiento y riesgos operacionales tienen que trabajar sobre el mismo mapa de procesos. La razón es simple: en la región, varios reguladores están exigiendo exactamente lo mismo con distinto nombre, ya sea evaluación basada en riesgos, conservación de evidencias, autenticación reforzada, monitoreo automatizado o reporte de incidentes.
En detección, el patrón prioritario es combinar monitoreo de identidad, de comportamiento y de transacciones. México obliga a guardar historiales de riesgo por al menos diez años y a generar alertas sobre clientes de alto riesgo, PEP y listas restrictivas. Colombia lleva el control de identidad al onboarding y exige conservar evidencia. Uruguay y Brasil empujan autenticación reforzada y controles antifraude en pagos y activos virtuales. Eso sugiere que la detección eficaz ya no se limita a SIEM o SOC, sino que debe incorporar reglas de negocio, perfilamiento de clientes y correlación de eventos regulatorios.
En mitigación, el orden de prioridad cambia según el país pero no la lógica. Donde hay plazos cortos, como Perú y Argentina, la urgencia está en gobernanza, designaciones y manuales internos. Donde el cambio es estructural, como México y Brasil, la urgencia está en rediseñar motores de monitoreo, clasificar riesgo por niveles, formalizar metodologías y verificar que la evidencia sea exportable y auditable. Donde la ley todavía está en transición, como Chile o Bolivia, conviene preparar arquitectura y contratos antes de que cierre la ventana política.
En términos de threat intelligence, el material de Casbaneiro, CL-CRI-1163, BREEZE COMET y las campañas con LLM sugiere un foco especial en correo, navegación bancaria, endpoints de usuario final y C2 distribuido. El hecho de que la carga útil de Casbaneiro se active al acceder a sitios bancarios obliga a reforzar protección de navegación, análisis de comportamiento y detección de manipulación de sesión. En Brasil, las campañas orientadas a RR.HH. recuerdan que la puerta de entrada puede ser un correo corporativo, no un portal de banca digital.
La priorización recomendada, según lo que deja ver el research, sería la siguiente. Primero, cerrar brechas de cumplimiento con fechas duras, en especial México, Perú, Argentina y Paraguay. Segundo, consolidar evidencia y logs, porque varias normas ya exigen demostrar que la validación o la evaluación efectivamente existieron. Tercero, revisar terceros, PSP y proveedores en nube o BaaS, ya que la responsabilidad por riesgos de terceros aparece en Perú, Nueva York y México. Cuarto, integrar fraude y ciberseguridad en un solo tablero, porque los ataques que impactan bancos ya explotan identidad, correo, web y automatización a la vez.
Preguntas frecuentes
¿Qué países del informe concentran los cambios más urgentes entre 2026 y 2027?
México, Brasil, Perú, Colombia, Paraguay y Argentina concentran los hitos más inmediatos, porque combinan vigencias escalonadas, plazos de adecuación y nuevas exigencias de monitoreo o reporte. Chile también es relevante por su ley de datos, aunque su calendario depende de la eventual postergación legislativa. Uruguay y Bolivia aparecen en fases distintas, más orientadas a registro o diseño regulatorio.
¿Qué marcos obligan a usar monitoreo automatizado y no solo controles manuales?
México lo exige de forma expresa en la LFPIORPI reformada, con seis funciones mínimas y conservación histórica. Brasil lo conecta con controles antifraude para activos virtuales y Perú lo incorpora en ciberseguridad y banca digital mediante distintos esquemas de reporte y supervisión. En paralelo, la presión técnica de Casbaneiro refuerza la necesidad de detección automatizada.
¿Qué países ya exigen o anticipan reportes de incidentes con plazos cortos?
Paraguay fija hasta 72 horas para incidentes de seguridad, Perú prevé reportes en 24 horas para incidentes de ciberseguridad y 10 días hábiles para avisar a usuarios afectados, y Colombia empieza a mover la validación de identidad dentro de un régimen que protege a víctimas de suplantación. En Estados Unidos, el research también menciona clocks de 36 horas y cuatro días hábiles para bancos y emisores.
¿Dónde aparece más clara la convergencia entre fraude, datos personales y riesgo operacional?
Argentina, México y Colombia muestran esa convergencia con más nitidez. Argentina creó una sección específica de riesgo de fraude dentro del riesgo operacional. México convirtió PLD, clasificación de clientes, beneficiario controlador y auditoría en un programa formal. Colombia ató su ley de suplantación de identidad a la verificación de identidad, la prueba documental y la protección de datos personales.
¿Qué jurisdicciones del informe ya impactan de lleno a cripto y activos virtuales?
Brasil, Uruguay, Paraguay y, en una fase más incipiente, Bolivia. Brasil ya tiene autorización, perímetro de cambio y controles antifraude. Uruguay activó registro y autorización para PSAV. Paraguay sumó una obligación informativa anual para criptoactivos y cruce bancario con la DNIT. Bolivia, por ahora, solo comprometió un marco robusto ante el FMI sin cronograma cerrado.
Limitaciones del material
El material provisto permite reconstruir con bastante precisión los calendarios regulatorios, los obligaciones principales y parte del contexto operativo regional, pero no incluye el texto completo de algunas normas ni sus anexos técnicos. En Chile, por ejemplo, el proyecto de postergación ya fue informado, pero el estado final del trámite no puede confirmarse solo con este research. En Bolivia, la información disponible es programática y no permite fijar autoridad principal ni cronograma definitivo.
Tampoco fue posible verificar de forma directa algunos detalles publicados por fuentes secundarias cuando ellas mismas los marcan como inciertos, como el plazo exacto de 270 días para el trámite transitorio de autorizaciones PSAV en Brasil o el inicio operativo de la plataforma DNIT-ASOBAN en Paraguay. En esos casos, el informe conserva la atribución a la fuente y no eleva la afirmación al mismo nivel que los hechos confirmados.
Fuentes
- How Does Brazil's New Digital Asset Regulation Work?transfero.com· Transfero
- Ley Chile - Decreto 662 (09-sep-2026) M. de Haciendabcn.cl· Biblioteca del Congreso Nacional de Chile
- Gobierno propone ampliar plazo para implementar nueva ley de protección de datos y institucionalidadeconomia.gob.cl· Ministerio de Economía de Chile
- Law 21.719: What Companies in Chile Must Do Before December 1dmcia.cl· DMCI&A
- What Is Paraguay's Data Protection Law?offlist.me· OfflistMe
- Cloud vs. on-premise: dónde deben vivir sus datosedydsi.com· Edydsi
- Paraguay's New Data Protection Regulation: Law No. 7593/2025lawwwing.com· Lawwwing
- DNIT do Paraguai exige declaração de criptoativos acima de US$ 5.000pytagua.com· Pytagua
- Criptomonedas: El Fisco Da el Primer Paso Hacia la Regulación Formalpyinforma.com· Pyinforma
- Criptoactivos: nueva obligación de información ante la DNITconsultoria.com.py· Consultoria.com.py
- DNIT y bancos cruzarán datos financieros durante las fiscalizacioneselnacional.com.py· El Nacional
- RESOLUCIÓN SBS N° 01741-2026normaslegalesonline.pe· Normas Legales Online
- A Look at Peru: Two Open Finance Paths at Onceozoneapi.com· Ozone API
- Plazos y multas de protección de datos en Perúmifirmadigital.pe· Mifirmadigital
- Medianas: el Oficial de Datos Personales vence el 30 de noviembre de 2026wavys-technologies.com· Wavys Technologies
- Oficial de Datos Personales: La Figura que el Reglamentoaypdigital.com· Aypdigital
- Normas de ciberseguridad para empresas en el Perú (2026)apaxi.info· Apaxi
- Reglas de Carácter General LFPIORPI: Guía 2026pld.mx· Pld.mx
- Acuerdo 115/2026: Nuevas Reglas LFPIORPI Antilavadopiranirisk.com· Pirani Risk
- Mexico Overhauls AML Rules: Key Changes Under Acuerdo 115/2026jonesday.com· Jones Day
- Resumen Semanal PLD: 5 al 11 de Septiembre de 2026pld.mx· Pld.mx
- Conocer al cliente ya no basta, ahora habrá que medir su riesgocoem.mx· Coem.mx
- Auditoría anual de Actividades Vulnerablescoem.mx· Coem.mx
- Compilación Jurídica - Ley 2573 de 2026normograma.mintic.gov.co· Ministerio TIC de Colombia
- Colombia: SIC Opens Consultation on Identity Verification Systemsbakermckenzie.com· Baker McKenzie
- Boletín Jurídico No. 123superfinanciera.gov.co· Superintendencia Financiera de Colombia
- Ley 2573 de 2026: una protección necesaria, pero aún sin reglas clarasasuntoslegales.com.co· Asuntos Legales
- Law 2573 Compliance: A 2026 Guide for Banksfeedzai.com· Feedzai
- La ciberseguridad ya no es un asunto de TIrevistaclevel.com· Revista C-Level
- BANCO CENTRAL DE LA REPÚBLICA ARGENTINA - Comunicación A 8471boletinoficial.gob.ar· Boletín Oficial de la República Argentina
- Nueva regulación del BCRA sobre gestión del riesgo de fraude (Com. A 8471)bruchoufunes.com· Bruchou & Funes
- El Gobierno ingresa proyecto que posterga un año la Ley 21.719clya.cl· CLYA
- CISO Daily Briefing – September 3, 2026labs.cloudsecurityalliance.org· Cloud Security Alliance
- Empresas se preparan para una nueva era de privacidadelnacional.com.py· El Nacional
- Stablecoins for Companies in Paraguay: Legal Frameworksoulbit.io· Soulbit
- Criptomonedas en Boliviacarlosmaiz.com· Carlos Maiz
- La Directiva de Seguridad para el tratamiento de datos personalesapaxi.info· Apaxi
- Reforma Ley 1581: biometría como dato sensiblefacephi.com· Facephi
- Newsletter (#009/2026) de Fintechs, Bancos, Serviços Financeiros e Ativos Virtuais do Campos Thomaz Advogadoscamposthomaz.com· Campos Thomaz Advogados
- Artículo 18 LFPIORPI: Obligaciones Clave para Actividades ...pld.mx· PLD.mx
- The 36-Hour Notification Clock Doesn't Wait for Your Investigation. Here's What the OCC's June 2026 Cybersecurity Report Means for Your Incident Response Program.risktemplate.com· RiskTemplates
- NY DFS Strengthens Cybersecurity Rules with New Risk ...ffnews.com· FF News
- Comunicación A 8471/2026: lineamientos de gestión del riesgodequesetrata.org· DeQueSeTrata.org
- La ley de IA chilena no tiene apuro. Tiene un problema de ...antoniovasquez.cl· Antonio Vásquez
- Alternative CISO Daily Briefing – 2026-09-03labs.cloudsecurityalliance.org· Cloud Security Alliance
- Mapa regulatorio de IA en Paraguaymuchotexto.net· MuchoTexto
- Is Crypto Legal in Paraguay? Regulations, Licensing & Taxweb3compliance.ai· Web3Compliance
- Cuentas bancarias en la mira de DNIT: experta advierte sobre prácticas que ya deben evitarseabc.com.py· ABC Color
- Bolivia Crypto Ban Lifted: From Prohibition to Adoptionshareholdersunited.org· Shareholders United
- Ciberseguridad Bancos Perú: SBS 504-2021 y Fraudearmourcyber.io· Armour Cybersecurity
- Ciberseguridad Manufactura Perú: OT y Ley 29733armourcyber.io· Armour Cybersecurity
- Videovigilancia y protección de datos personales en el Perú: Directiva 01-2020-JUS/DGTAIPDapaxi.info· Apaxi
- Colombia's Data Protection Reform: What Reclassifying Biometrics as Sensitive Data Means for Banksfacephi.com· Facephi
- Acuerdo 115/2026 LFPIORPI: Calendario y EBRaudita-pld.com· Audita-PLD
- Nuevos formatos de avisos de actividades vulnerables 2026siemprealdia.co· Siempre al Día
- Incident Response for Financial Servicescyble.com· Cyble
- Normativa – sección general de proyectos y regulaciones del BCUbcu.gub.uy· Banco Central del UruguayURL no verificada
- El BCRA endurecerá los controles sobre las transferenciaslmneuquen.com· LM Neuquén
- Government submits bill postponing by one year the entry into force of Law No. 21,719 on Personal Data Protection and strengthening the institutional framework of the Data Protection Agencycarey.cl· Carey
- Financially Motivated Threat Actor BREEZE COMET Targets Brazilcloud.google.com· Google Cloud
- La verdadera prueba de la Ley N.º 7593: Por qué la protección de datos será el nuevo eje de podertamaratischler.blogspot.com· Tamara Tischler (Blogspot)
- Crypto in Paraguay: Bitcoin, Taxes, Residency & Payments (2026)easyparaguay.com· EasyParaguay
- Bolivia se comprometió con el FMI a regular las criptomonedascryptonews.net· CryptoNews.net
- Edición 09-09-2026fliphtml5.com· Fliphtml5 / Editorial La EstrellaURL no verificada
- El Peruano te informa: consulta aquí las principales normas legales de hoy, miércoles 16 de setiembre del 2026elperuano.pe· El Peruano
- PSAV: o que é e qual o prazo para se adequar à regulação ...transfeera.com· Transfeera
- Calendario de obligaciones LFPIORPI 2026-2028, acuerdo 115/2026amcpdf.org.mx· AMCPDF
- Reforma Ley Antilavado México: Cambios, Obligaciones y Riesgoselfactork.com· El Factor K
- NYDFS Issues Extensive Guidance on Cybersecurity Risk Assessmentsmayerbrown.com· Mayer Brown
- Uruguay regula a las billeteras y criptomonedas en su territorio (versión AMP)iproup.com· iProUP
- Resoluções BCB 520 e 521: o que muda na operação com criptoblueconsult.com.br· Blue Consult
- Chile: El Ejecutivo presenta proyecto para postergar la entrada en vigor de la nueva Ley de Protección de Datos Personalesgarrigues.com· Garrigues
- América Latina es ahora la región más atacada del mundoredtigerit.com· RedTiger IT
- Paraguay's New Data Protection Regulation: Law No. 7593/2025lawwwing.com· Lawwwing
- Paraguay's DNIT Requires Declaration of Crypto Assets Above $5,000, Businesses Fear Informal Shiftpytagua.com· Pytagua
- Bolivia Crypto Rules Under IMF Program Explainedcapwolf.com· Capwolf
- Resolución SBS N° 02271-2026actualidadpenal.pe· Actualidad Penal
- Sentencia de Constitucionalidad nº C-413-25, Corte Constitucional de Colombiavlex.com.co· vLex
- Ley Antilavado LFPIORPI 2026: Acuerdo 115/2026, Nuevas ...carbajalcontadores.com· Carbajal Contadores
- Segob va contra lavado de dinero en casinos y centros de apuestasinfobae.com· Infobae
- CISA's CIRCIA Is Finalizing This Month. Here's What the New 72-Hour Reporting Clock Means for Your Financial Services Incident Response Program.risktemplate.com· RiskTemplates
- Uruguay regula a las billeteras y criptomonedas en su territorioiproup.com· iProUP
- Resolução BCB 519: precisa de autorização até 30/10?blueconsult.com.br· Blue Consult
- Hackers Use LLMs to Generate Exploit Scripts and Automate Post-Exploitation Across Latin Americagbhackers.com· GBHackers
- DNIT und Banken treiben den virtuellen und nachvollziehbaren Informationsaustausch voranecmueller.com.py· ECMueller
- Bolivia commits to establishing a cryptocurrency regulatory framework.techflowpost.com· TechFlow Post
- La lucha contra la corrupción de datos en el Perú: entre filtraciones masivas y un marco legal que avanzaruwamux.com· Ruwamux
- SBS busca que bancos informen en máximo dos horas sobre caídas de sistema y otros incidentesinfobae.com· Infobae Perú
- PSAV: o que é e como funciona a autorização no Banco Centralhodle.com.br· Hodle
- Ya salieron las Reglas de Carácter General: qué hacer ahora (plan ...)cumplimientopld.com.mx· CumplimientoPLD
- Implementación PLD en Juegos, Concursos y Sorteos en Méxicopld.mx· PLD.mx
- NYDFS Tells Financial Firms Cyber Risk Assessments Must Drive Real Actionnews.codegotech.com· CodegoTech News
- Licencia cripto en Uruguay - BCU (Ley 20.345)prifinance.com· Prifinance
- Autorização de VASP no Banco Central do Brasilsoulbit.io· Soulbit
- Resumen Semanal PLD: 29 de Agosto al 4 de Septiembre de 2026pld.mx· PLD.mx
- Attackers Expose Ongoing AI Tool Use Targeting ...socdefenders.ai· SocDefenders AI
- Empezar por lo básico en la nueva ley de datosultimahora.com· Última Hora
- Acuerdo entre DNIT y Bancos, así funcionará el nuevo cruce de datosultimahora.com· Última Hora
- Bolivia to tighten crypto oversight as part of IMF backed reformscrypto.news· Crypto.news
- Protección de datos en Perú: fechas del D.S. 016-2024-JUSmifirmadigital.pe· Mi Firma Digital
- Suplantación de identidad como afectación de derechosmobbeel.com· Mobbeel
- Resoluções BCB 552 e 553, normas que realmente 'ligaram' Psavs ao arcabouço do BCalvarorocha.com.br· Alvaro Rocha
- Actividades vulnerables: Cómo blindar tu empresa con el EBRidconline.mx· IDC Online
- Beneficial Ownership Across the Border: United States ...swlaw.com· Snell & Wilmer
- NYDFS Penetration Testing Requirements (2026)stingrai.io· Stingrai
- ¿Cobrás en cripto? Cuándo tenés que registrarte en el BCUconlyapp.com· ConlyApp
- Fintech Laws and Regulations 2026 – Brazilgloballegalinsights.com· Global Legal Insights
- Hackers Deploy Casbaneiro Banking Trojan That Activates When Victims Open Bank Websiteszerohour.day· ZeroHour
- Comunicación "A" 8471 - Gestión del riesgo de fraudebcra.gob.ar· Banco Central de la República Argentina
- Criptoactivos: Sepa las dudas que dejó la DNIT sobre el momento de pagar impuestosabc.com.py· ABC Color
- Control Bancario Automatizado por la DNITpasmorabogados.com· Pasmor Abogados
- Bolivia Pledges Crypto Regulatory Framework to IMF Amid Capital Flow Concernscryptodlhub.com· Cryptodlhub
- Consulta pública SIC Colombia 2026: refuerzo de validación de identidad y tratamiento de datospulzo.com· Pulzo
- BRICS Pay: o que existe hoje como produto e o que ainda depende do Brasilbitnoticias.com.br· Bitnoticias
- Manual antilavado: ¿Qué cambiar con las nuevas reglas?idconline.mx· IDC Online
- ¿interna o auditor externo certificado por la UIF?cumplimientopld.com.mx· CumplimientoPLD
- How does the NY DFS regulate AI in banking?bankingnewsai.com· BankingNewsAI
- Mayor protección ante fraudes: la nueva propuesta del BCU para realizar compras y definir reclamoselpais.com.uy· El País (Uruguay)
- Lineamientos para la gestión de riesgos en las entidades financierasargentina.gob.ar· Gobierno de Argentina
- Casbaneiro Banking Trojan Uses Distributed Data-Receiving Serverssocprime.com· SocPrime
- Nueva regulación del BCRA sobre gestión del riesgo de fraude (Com. A 8471)abogados.com.ar· Abogados.com.ar
- Qué es una Criptomoneda y Cómo se Usa en Paraguaygetmeru.com· Meru
- 玻利维亚向 IMF 承诺制定加密资产监管框架:主权融资如何倒逼虚拟资产反洗钱合规aiying.cc· aiYing.cc
- Gaceta 1217 de 2026: Proyecto de Ley Estatutaria 282 de 2026 Cámaraavancejuridico.info· Avance Jurídico
- PREVENÇÃO À LAVAGEM DE DINHEIRO E CARTEIRAS ...revistatopicos.com.br· Revista Tópicos
- ¿Qué exige la prevención de lavado de dinero en México?smpslegal.com· SMPS Legal
- Funciones y Rol de la UIF en la PLD en México 2026pld.mx· PLD.mx
- Banking Agencies Rewrite Third-Party Risk Guidance | Isora GRCsaltycloud.com· SaltyCloud (Isora GRC)
- Semana clave para la Ley de Datos: reglamento del modelo…anguitaosorio.cl· Anguita & Osorio
- Casbaneiro: A Banking Trojan with Distributed Data-Receiving Serversx.com· RST Cloud
- El BCRA endurecerá los controles sobre las transferencias en Argentinalmneuquen.com· LM Neuquén
- Stablecoins para empresas en Paraguay: marco legalsoulbit.io· Soulbit
- 玻利维亚向 IMF 承诺制定加密资产监管框架:主权融资如何倒逼虚拟资产反洗钱合规 - law.aiyinglaw.aiying.cc· law.aiying
- Colombia's third data bill would fine firms up to 5% of revenueppc.land· PPC Land
- Resolução BCB 584: controles antifraude em ativos virtuaismercgroup.com.br· MercGroup
- Mecanismos automatizados de monitoreo (Art. 41): las 6 ...cumplimientopld.com.mx· CumplimientoPLD
- Ranking 2026: Mejores Softwares de KYC/KYB para PLD en Méxicopld.mx· PLD.mx
- New York tells financial firms to update cyber risk assessments at least annuallyfingerlakes1.com· FingerLakes1
- Hackers Deploy Casbaneiro Banking Trojan That Activates When Victims Open Bank Websitescybersecuritynews.com· Cybersecurity News
- Financial Sector Security Advisorycert.ug· CERT.UG/CC
- Política de Privacidadyvylotes.com· YvyLotes
- DNIT y bancos cruzarán datos financieros durante las fiscalizacioneselnacional.com.py· El Nacional
- Agregación de Tags de Noticias Cripto y Contenido Temático | LBanklbank.com· LBank
- Bolivia y el FMI: nuevo marco para criptomonedascriptoperiodico.com· Criptoperiodico
- Ley 29733: qué exige a un sistema con datos personalesgrupohermoza.com· Grupo Hermoza
- Capítulo 9 — Moeda Digital, Pagamentos e Criptoativosdireito.legal· Direito.Legal
- Resumen Semanal PLD: 12 al 18 de Septiembre de 2026pld.mx· PLD.mx
- Reforma Ley Antilavado 2026 - Blog dSoftblog.dsoft.mx· dSoft
- New York DFS Tells Financial Firms to Treat Cyber Risk Assessments as Living Documentsgrcreport.com· GRCReport
- Uruguay está a horas de activar el registro para empresas de criptomonedascriptonoticias.com· CriptoNoticiasURL no verificada



