CiberLATAMbywhalemate

Chile, México y Brasil endurecen PLD

Chile, México, Brasil y otros países aceleran nuevas reglas de datos, fraude, ciberseguridad y activos virtuales con plazos entre 2026

Whalemate Labs · Research asistido por IAPublicado:37 min

Entre agosto y septiembre de 2026, varios reguladores de América Latina movieron simultáneamente sus marcos de protección de datos, ciberseguridad, prevención de fraude y activos virtuales hacia esquemas más exigentes para bancos, fintech y otros sujetos obligados. El patrón común es claro: más monitoreo, más trazabilidad, más gobierno de datos y más responsabilidad demostrable ante el supervisor.

Chile mantiene por ahora la entrada en vigor de su Ley N.º 21.719 para el 1 de diciembre de 2026, aunque el Ejecutivo ingresó un proyecto para postergarla hasta el 1 de diciembre de 2027 y reforzar la institucionalidad de la futura Agencia de Protección de Datos Personales. Paraguay avanza en paralelo con una ley integral de datos, la N.º 7593/2025, que crea su propia agencia, fija un plazo de adecuación de 24 meses y agrega notificación de incidentes en 72 horas, mientras que la DNIT ya activó una obligación anual de información sobre criptoactivos superiores a US$ 5.000 a través de Marangatu. En Perú, el reglamento de datos personales, las reglas de ciberseguridad de la SBS y la nueva norma BaaS obligan a ordenar gobernanza, plazos de reporte y designaciones formales en distintos frentes.

Colombia introdujo con la Ley 2573 un régimen especial para suplantación de identidad que obliga a verificar identidad y autenticidad documental, protege a las víctimas frente a reportes negativos y desplaza la carga probatoria hacia las entidades que aprobaron productos o servicios. Argentina, por su parte, ya incorporó en la Comunicación A 8471 del BCRA una sección específica de gestión del riesgo de fraude, con cronograma por etapas hasta septiembre de 2027. México llevó la reforma antilavado más lejos: el Acuerdo 115/2026 rehízo las Reglas de Carácter General de la LFPIORPI, impuso enfoque basado en riesgos, clasificación de clientes, auditoría anual y mecanismos automatizados de monitoreo, con hitos que se extienden hasta enero de 2028.

En activos virtuales, Brasil y Uruguay consolidaron marcos más cerrados y operativos. Brasil reguló la autorización de las PSAV y luego sumó reglas antifraude específicas y una prohibición práctica para seguir operando sin autorización o trámite en curso. Uruguay puso en marcha el registro obligatorio de PSAV y abrió una vía digital de autorización. Bolivia, en cambio, todavía se mueve en una fase de compromiso programático con el FMI, sin cronograma cerrado ni autoridad única definida, pero con la señal de que el control de activos virtuales será parte de una reforma financiera más amplia.

El telón de fondo es de amenaza persistente. Casbaneiro siguió atacando bancos de la región con infraestructura distribuida, mientras actores como CL-CRI-1163, BREEZE COMET y campañas asistidas por modelos de lenguaje reforzaron la presión sobre equipos de fraude y seguridad. El resultado práctico para bancos y fintech es un calendario 2026-2027 en el que compliance, ciberseguridad, datos personales y analítica de fraude dejan de ser silos y pasan a un mismo plano operacional.

Resumen ejecutivo

Chile, México, Brasil, Perú, Colombia, Paraguay, Argentina, Uruguay y Bolivia llegaron al segundo semestre de 2026 con reformas que se pisan entre sí pero empujan en la misma dirección: más trazabilidad, más obligaciones de reporte, más controles automatizados y más capacidad de sanción o supervisión directa sobre bancos, fintech y otros sujetos obligados. El movimiento es escalonado, pero no disperso. En casi todos los países el calendario relevante se concentra entre noviembre de 2026 y enero de 2028, con hitos intermedios que ya obligan a reconfigurar procesos, sistemas y gobierno interno.

La foto más visible está en México, donde el Acuerdo 115/2026 reescribió las Reglas de Carácter General de la LFPIORPI y trasladó el cumplimiento de actividades vulnerables desde una lógica de expediente y aviso hacia un modelo de riesgo documentado, monitoreo automatizado, clasificación de clientes y auditoría anual. El propio material del research muestra que el cambio no es solo semántico: la obligación de evaluación basada en riesgos se activa en marzo de 2027 para varios componentes operativos, mientras que la vigencia general arranca el 30 de noviembre de 2026 y se estira hasta enero de 2028. En paralelo, Brasil cerró la arquitectura de autorización para prestadores de servicios de activos virtuales y luego añadió controles antifraude específicos que entran en vigor desde enero de 2027.

En protección de datos y fraude de identidad, Colombia y Chile aportan dos señales regulatorias especialmente relevantes para banca y telecomunicaciones. Colombia puso en marcha la Ley Estatutaria 2573, que refuerza la validación de identidad, protege a víctimas de suplantación y exige medidas de seguridad digital suficientes y razonables. Chile, en tanto, mantiene formalmente la vigencia de la Ley 21.719 para diciembre de 2026, aunque el Ejecutivo ya pidió postergarla un año y reforzar la institucionalidad de la futura Agencia de Protección de Datos Personales. Perú siguió una línea similar de endurecimiento, con una SBS que cruza ciberseguridad, transparencia, continuidad operativa y BaaS.

Paraguay merece una lectura aparte porque combina tres frentes al mismo tiempo: una nueva ley integral de datos personales con agencia especializada, una obligación anual de información sobre criptoactivos y un sistema de cruce automatizado entre DNIT y bancos. Eso convierte al país en uno de los pocos del informe donde privacidad, fiscalidad y acceso a información bancaria avanzan de manera sincronizada. El efecto práctico para las entidades es claro: los datos de clientes, las declaraciones tributarias, los movimientos bancarios y las operaciones con activos virtuales empiezan a converger en canales formales de intercambio y verificación.

El trasfondo de amenazas también explica por qué estos marcos se endurecen. Casbaneiro siguió activándose cuando el usuario entra a sitios bancarios, CL-CRI-1163 atacó bancos brasileños con phishing de empleo y BREEZE COMET operó en Brasil con indicadores de compromiso publicados para correlación automatizada. A la vez, campañas con apoyo de LLM y otras familias de malware bancario ampliaron la superficie de ataque regional. El informe, por eso, no solo describe regulaciones nuevas, sino un ciclo de retroalimentación entre presión criminal, automatización defensiva y exigencia regulatoria sobre monitoreo, evidencia y respuesta.

Contexto y antecedentes

El material disponible muestra que 2026 funcionó como un año de bisagra para marcos de cumplimiento en la región. En un extremo está la entrada en vigor o la proximidad inmediata de varias normas de protección de datos, fraude de identidad y reporte de incidentes. En el otro, hay períodos transitorios que empujan la implementación plena hacia 2027 o 2028. Esa combinación importa porque el mercado ya no enfrenta solo una fecha de entrada en vigor, sino cronogramas por etapas, designaciones obligatorias, documentación de metodología y pruebas de funcionamiento.

Chile, por ejemplo, tiene una Ley N.º 21.719 publicada en diciembre de 2024 y con vigencia prevista para el 1 de diciembre de 2026, aunque el Ministerio de Economía informó el 1 de septiembre de 2026 que el Gobierno propuso mover esa fecha al 1 de diciembre de 2027 para ganar tiempo en la instalación de la Agencia de Protección de Datos Personales y la definición de estándares. Según el análisis de Anguita & Osorio, el proyecto incluso ajusta la arquitectura institucional del organismo, amplía el Consejo Directivo de tres a cinco miembros y da una amonestación escrita como salida para la primera infracción durante los primeros doce meses de aplicación.

Paraguay llega con un cuadro distinto pero relacionado. La Ley N.º 7593/2025 crea la Agencia Nacional de Protección de Datos Personales dentro del MITIC, fija una vacatio legis de 24 meses y añade reglas concretas sobre notificación de incidentes, transferencias internacionales y facultades sancionadoras. En paralelo, la DNIT publicó la Resolución General N.º 47/2026 sobre criptoactivos, que obliga a residentes y plataformas a reportar operaciones superiores a US$ 5.000 anuales mediante Marangatu, con la obligación 959-DJI y vencimiento anual. El país también avanza con una plataforma de intercambio de información entre DNIT y bancos, basada en web service, que acelera el acceso a movimientos financieros durante fiscalizaciones.

Perú, por su parte, muestra una secuencia regulatoria más fragmentada pero coherente. El D.S. N.º 016-2024-JUS modernizó el reglamento de la Ley 29733 de protección de datos personales y estableció plazos escalonados para designar al Oficial de Datos Personales. Al mismo tiempo, la SBS viene actualizando su marco de incidentes y continuidad, con una resolución sobre ciberseguridad y otra sobre incidentes operacionales en consulta pública. La Resolución SBS N.º 01747-2026, además, ordena el modelo de Banking as a Service con políticas de directorio, evaluación previa de riesgos, monitoreo continuo y contratos mínimos.

México, Brasil y Argentina ofrecen una capa adicional que conviene leer como convergencia entre prevención de fraude, riesgo operacional y control de beneficiario final. En México, la reforma a la LFPIORPI se centra en riesgo, monitoreo, auditoría y clasificación de clientes. En Argentina, el BCRA incorporó una sección específica para gestión del riesgo de fraude dentro de los lineamientos de riesgo operacional. Y en Brasil, el Banco Central no solo reguló la autorización y funcionamiento de PSAV, sino que luego movió operaciones con activos virtuales al perímetro del mercado de cambio y reforzó controles antifraude con retención preventiva temporal.

Tabla de hechos clave

Fecha Hecho Fuente Confianza
2026-09-01 Chile informó que el Ejecutivo propuso postergar la vigencia de la Ley 21.719 al 1 de diciembre de 2027 Ministerio de Economía de Chile Confirmed
2026-09-05 DMCI&A señaló que la Ley 21.719 reemplaza la Ley 19.628 y dará facultades sancionadoras a la nueva agencia DMCI&A Confirmed
2026-08-31 Paraguay, vía Lawwwing, describió la Agencia Nacional de Protección de Datos Personales como unidad descentralizada del MITIC Lawwwing Confirmed
2026-09-07 Edydsi indicó notificación de incidentes en 72 horas y multas de hasta 10.000 jornales mínimos en Paraguay Edydsi Confirmed
2026-08-22 DNIT de Paraguay exigió declarar criptoactivos superiores a US$ 5.000 anuales vía Marangatu Pytagua Confirmed
2026-09-05 El Nacional de Paraguay informó el avance del cruce de datos entre DNIT y ASOBAN El Nacional Confirmed
2026-09-10 México publicó el Acuerdo 115/2026 que reforma las Reglas LFPIORPI PLD.mx Confirmed
2026-09-08 COEM informó que el enfoque basado en riesgos aplicará a partir del 1 de marzo de 2027 Coem.mx Confirmed
2026-09-18 COEM detalló la auditoría interna anual obligatoria para actividades vulnerables Coem.mx Confirmed
2026-09-04 Colombia: la Ley 2573 fue publicada y entra en vigor seis meses después, salvo excepciones del artículo 5 Superintendencia Financiera de Colombia Confirmed
2026-09-10 Baker McKenzie explicó que la Ley 2573 obliga a medidas de verificación de identidad y autenticidad documental Baker McKenzie Confirmed
2026-08-27 Argentina: el BCRA dictó la Comunicación A 8471 sobre gestión del riesgo de fraude Boletín Oficial de la República Argentina Confirmed
2026-09-01 Argentina publicó la Comunicación A 8471 en el Boletín Oficial Argentina.gob.ar Confirmed
2026-09-12 Brasil: Blue Consult resumió las Resoluciones BCB 519, 520 y 521 para PSAV y cambio Blue Consult Confirmed
2026-09-10 Brasil: la Resolución BCB 584 añadió controles antifraude y retención preventiva temporal Campos Thomaz Advogados Confirmed
2026-09-07 Perú: el D.S. 016-2024-JUS y su directiva sobre Oficial de Datos Personales ya estaban vigentes Apaxi Confirmed
2026-08-25 Perú: la Resolución SBS 01747-2026 estableció el marco operativo de BaaS Ozone API Confirmed
2026-09-01 Uruguay activó el registro obligatorio para PSAV y una vía digital de autorización iProUP Confirmed
2026-09-10 Bolivia formalizó ante el FMI un compromiso de marco robusto para activos virtuales CryptoNews.net Confirmed

Timeline de la operación

Fecha Evento Actor/vector Fuente verificada
2026-08-22 La DNIT de Paraguay publica la obligación anual de información sobre criptoactivos superiores a US$ 5.000 Regulador tributario Pytagua
2026-08-25 Perú define el marco operativo BaaS con la Resolución SBS 01747-2026 SBS / banca abierta Ozone API
2026-08-27 El BCRA dicta la Comunicación A 8471 sobre riesgo de fraude Banco central / fraude operacional Boletín Oficial de la República Argentina
2026-08-27 México ya tiene difundida la reforma sustantiva de la LFPIORPI bajo el Acuerdo 115/2026 Regulación PLD PLD.mx
2026-08-31 Paraguay consolida la lectura de su ley de datos y su agencia en el MITIC Privacidad y supervisión Lawwwing
2026-09-01 Chile presenta proyecto para postergar la Ley 21.719 Ejecutivo / datos personales Ministerio de Economía de Chile
2026-09-01 Argentina publica la Comunicación A 8471 en el Boletín Oficial Banco Central / fraude Argentina.gob.ar
2026-09-01 Uruguay activa el canal digital para autorización y registro de PSAV Banco Central / activos virtuales CriptoNoticias
2026-09-04 Colombia confirma la entrada en vigor escalonada de la Ley 2573 Protección de identidad Superintendencia Financiera de Colombia
2026-09-05 Paraguay avanza en un mecanismo de web service DNIT-ASOBAN Fiscalización bancaria El Nacional
2026-09-07 Paraguay fija notificación de incidentes de seguridad en 72 horas Datos personales Edydsi
2026-09-10 México entra en fase de obligaciones documentadas de enfoque basado en riesgos PLD / compliance Jones Day
2026-09-10 Colombia abre consulta pública sobre sistemas de verificación de identidad SIC / validación de identidad Baker McKenzie
2026-09-12 Brasil consolida el marco BCB 519, 520 y 521 para PSAV y mercado de cambio Activos virtuales Blue Consult
2026-09-18 Brasil refuerza antifraude con la Resolución BCB 584 PSAV / fraude Campos Thomaz Advogados
2026-09-19 Uruguay eleva protección contra fraude en medios de pago con autenticación reforzada Medios de pago / autenticación El País (Uruguay)
2027-01-01 En Brasil entran en vigor nuevas reglas antifraude para activos virtuales PSAV / retención temporal MercGroup
2027-03-01 México activa la aplicación de varios componentes operativos del nuevo régimen EBR / clasificación / monitoreo Coem.mx
2027-09-01 Argentina entra en vigencia plena del nuevo marco de gestión del riesgo de fraude Riesgo operacional / fraude Bruchou & Funes
2027-11-27 Paraguay alcanza la entrada en vigor general de su Ley 7593/2025 Datos personales El Nacional de Paraguay
2027-12-01 Chile, si no prospera la postergación, entra en vigencia su Ley 21.719 Datos personales / agencia BCN Chile

Cadena de ataque y TTPs

Casbaneiro sigue siendo el caso más claro de cómo una campaña bancaria regional se adapta a defensas y a entornos regulatorios que exigen monitoreo más fino. Según los informes del research, la carga útil permanece latente hasta que detecta que el usuario accede a sitios bancarios, momento en el que intercepta credenciales y manipula sesiones financieras. Eso lo vuelve especialmente sensible para bancos y fintech que dependen solo de bloqueo por hash o por dominio, porque el disparador operativo ocurre en el momento de navegación real.

La arquitectura de infraestructura también cambió. SocPrime describió servidores de recepción de datos distribuidos para el C2, con varios endpoints de exfiltración. RST Cloud, por su parte, documentó técnicas MITRE ATT&CK que incluyen ofuscación, descubrimiento del sistema, ejecución vía web y manipulación de procesos, lo que encaja con una operación diseñada para persistir, esconderse y sacar datos en capas. El resultado práctico es que la detección no puede depender de una sola firma ni de una sola lista de bloqueo.

La campaña observada en agosto de 2026 afectó a usuarios bancarios de México, Perú, Argentina y Colombia, con señuelos de facturas o avisos legales y PDFs maliciosos. A eso se sumó el uso de campañas de phishing con temática de empleo en Brasil, y un actor financieramente motivado, BREEZE COMET, también activo en ese país. En paralelo, el research menciona intrusiones asistidas por LLM, dominios DuckDNS y binarios múltiples, lo que sugiere una superficie operativa donde automatización, exfiltración y post-explotación ya no son raras excepciones.

Flujo de ataque CasbaneiroPhishingFactura o avisoCarga latenteDetección bancariaRobo decredencialesSesiónmanipuladaC2 distribuidoy exfiltración
Flujo de ataque Casbaneiro — De phishing y activación bancaria a exfiltración distribuida.
TTP Descripción Fuente
T1027 Archivos o información ofuscada para dificultar análisis RST Cloud
T1027.009 Contenido empaquetado u ofuscado RST Cloud
T1027.013 Técnica de ofuscación adicional observada en la campaña RST Cloud
T1033 Descubrimiento de información del sistema RST Cloud
T1036 Suplantación de nombres o artefactos RST Cloud
T1047 Ejecución por WMI RST Cloud
T1055 Inyección o manipulación de procesos RST Cloud
T1059.007 Ejecución mediante scripting RST Cloud
T1071.001 Canales web para comando y control RST Cloud
T1082 Descubrimiento de información del sistema RST Cloud

Flujo observado en la campaña Casbaneiro

La secuencia técnica descrita por los informes sugiere un recorrido bastante clásico pero todavía efectivo: entrega por phishing, activación cuando la víctima entra a un sitio financiero, carga latente, robo de credenciales, manipulación de sesión y exfiltración hacia servidores distribuidos. El punto relevante no es la novedad de cada etapa, sino el acoplamiento entre ellas. Cuando la infraestructura de salida cambia de forma distribuida, el control de reputación o el bloqueo estático pierde eficacia rápidamente.

Ese patrón también ayuda a entender por qué varios de los nuevos marcos regulatorios del informe empujan hacia monitoreo automatizado, alertas por desviación y conservación histórica de evidencias. La defensa regulatoria y la defensa técnica empiezan a parecerse. El supervisor pide trazabilidad y el adversario obliga a producirla para cada incidente, transacción o acceso sospechoso.

Impacto regional

El panorama regional muestra un movimiento convergente: los reguladores ya no se limitan a pedir reportes o consentimientos, sino que exigen capacidad operativa para clasificar riesgo, conservar evidencia, notificar incidentes, auditar procesos y justificar decisiones automatizadas. Eso afecta a bancos, fintech, PSAV, operadores de telecomunicaciones, entidades de crédito y, en varios países, a cualquier organización que trate datos personales o maneje flujos sensibles de información financiera. La presión no es uniforme, pero sí sincrónica: los plazos más duros se ubican entre noviembre de 2026 y enero de 2028.

Panorama regional

Chile, Paraguay, México y Brasil concentran los cambios más estructurales en datos personales, activos virtuales y PLD. Perú y Colombia avanzan en ciberseguridad, incidentes operacionales y verificación de identidad. Argentina introduce un marco formal de gestión del fraude en el sistema financiero. Uruguay ordena la autorización de PSAV y suma una nueva capa antifraude en medios de pago. Bolivia, por ahora, queda en un punto intermedio, con un compromiso de reforma todavía sin cronograma cerrado.

Chile

Chile tiene una Ley N.º 21.719 que, según la Biblioteca del Congreso Nacional, entra en vigencia el 1 de diciembre de 2026 y reemplaza la antigua Ley N.º 19.628. El Ministerio de Economía informó, sin embargo, que el Gobierno propuso postergar la fecha al 1 de diciembre de 2027 para dar tiempo a instalar la Agencia de Protección de Datos Personales y definir estándares de aplicación. El cambio no es menor, porque el proyecto también amplía de tres a cinco los consejeros del organismo y ajusta la primera designación de autoridades.

Para el sector privado, la consecuencia es doble. Por un lado, si la fecha original se mantiene, la agencia recibirá facultades sancionadoras sobre responsables de tratamiento, incluidas empresas privadas. Por otro, si avanza la postergación, las organizaciones ganan tiempo, pero no una pausa completa, porque el diseño institucional quedará más detallado y la adecuación deberá arrancar con anticipación. El reporte de Anguita & Osorio deja claro que el debate no está en si habrá cumplimiento, sino en cuándo y bajo qué arquitectura.

Paraguay

Paraguay concentra uno de los marcos más densos del informe. La Ley N.º 7593/2025 crea la Agencia Nacional de Protección de Datos Personales dentro del MITIC, fija una transición de 24 meses, ordena notificación de incidentes en 72 horas y regula transferencias internacionales con criterio de adecuación o garantías contractuales. La propia ley abarca a toda organización pública o privada que maneje datos de personas y prevé multas de hasta 10.000 jornales mínimos.

En paralelo, la DNIT emitió la Resolución General N.º 47/2026 para declarar operaciones con criptoactivos superiores a US$ 5.000 anuales. El procedimiento exige RUC, la obligación 959-DJI, presentación en Marangatu y declaración jurada informativa ante Impuestos Internos. Además, la información bancaria y tributaria empieza a circular con más velocidad entre la DNIT y ASOBAN mediante un web service, lo que refuerza la fiscalización y también la trazabilidad financiera. Para bancos, fintech y exchanges, la presión se da en tres capas: privacidad, tributación y acceso a información financiera.

Perú

Perú muestra una combinación de protección de datos, ciberseguridad y nuevos modelos de distribución financiera. El D.S. 016-2024-JUS modernizó el reglamento de la Ley 29733 y estableció un cronograma por tamaño de empresa para designar al Oficial de Datos Personales. Según el material consultado, las medianas con ventas anuales entre 1.700 y 2.300 UIT deben nombrarlo antes del 30 de noviembre de 2026. A la vez, el reglamento exige notificar incidentes a la Autoridad Nacional de Protección de Datos Personales dentro de 48 horas y adoptar estándares como ISO/IEC 27001.

La SBS también empuja el frente operacional. La Resolución SBS N.º 01741-2026, según Apaxi, obliga a informar incidentes de ciberseguridad y caídas de canales dentro de 24 horas y a comunicarse con los usuarios afectados en 10 días hábiles. La Resolución SBS N.º 01747-2026 ordena el marco de BaaS con políticas del directorio, evaluación de riesgos, monitoreo continuo, contratos mínimos y publicación semestral de receptores activos. Y el proyecto de procedimiento único de reporte de incidentes operacionales, todavía en consulta, podría unificar eventos de interrupción y ciberseguridad bajo un solo canal.

Colombia

Colombia avanza sobre el problema de la suplantación de identidad. La Ley 2573 protege a las víctimas frente a reportes negativos y cobro de obligaciones, impone medidas de seguridad digital suficientes y razonables para verificar identidad y autenticidad documental, y ordena marcar a la persona como víctima de falsedad personal cuando exista denuncia. Según la Superintendencia Financiera, la ley fue publicada el 19 de mayo de 2026 y entra en vigor dentro de los seis meses siguientes, salvo partes del artículo 5 que rigen desde la promulgación.

El efecto para bancos, telecomunicaciones y comercios es operativo. Deben conservar evidencia del proceso de onboarding, incluyendo biometría, IP y validaciones documentales, y responder a reclamaciones bajo un esquema donde la carga probatoria cambia. La consulta pública abierta por la SIC en septiembre de 2026 apunta precisamente a reforzar validación de identidad y tratamiento de datos personales, por lo que el ecosistema colombiano se mueve hacia controles más técnicos y más auditables. El proyecto de reforma a la Ley 1581 suma otra capa, aunque sigue siendo solo un proyecto.

Argentina

Argentina puso el foco en fraude interno y externo. La Comunicación A 8471 del BCRA creó la Sección 6.5, Gestión del riesgo de fraude, dentro de los lineamientos para gestión de riesgos. La norma exige estructura organizacional específica, asignación de responsables, autoevaluación del riesgo, plan de mitigación y coordinación con la gestión de riesgos tecnológicos y de seguridad de la información. Además, el cronograma por etapas lleva la vigencia plena a septiembre de 2027.

La carga práctica no es abstracta. Las entidades deben definir apetito de riesgo, documentar procesos, reportar indicadores al directorio y adaptar controles a modalidades nuevas de fraude. LM Neuquén agregó que desde septiembre de 2026 los administradores de transferencias inmediatas recibirán información pública del BCRA para construir perfiles de riesgo de fraude por persona. Eso coloca al sistema argentino en una lógica de prevención más fina, con transferencias y fraude personal como foco principal.

Brasil

Brasil ya tenía un marco robusto para PSAV y lo siguió afinando. Las Resoluciones BCB 519, 520 y 521 construyen la arquitectura de autorización, funcionamiento y perímetro regulado de activos virtuales. Las PSAV deben demostrar capacidad económico-financiera, origen lícito del capital, viabilidad del negocio, infraestructura tecnológica compatible, gobernanza adecuada y reputación técnica de administradores y controladores. Además, determinadas operaciones con activos virtuales quedaron dentro del mercado de cambio y requieren identificación de contraparte.

La siguiente capa llegó con la Resolución BCB 584, que amplía reglas antifraude y habilita una retención preventiva de hasta 24 horas para ciertas transferencias superiores a US$ 10.000 por cliente y por día, cuando se dirigen al exterior o a carteras autocustodiadas. El salto es importante porque la supervisión ya no se limita a autorizar actores, sino a intervenir el flujo transaccional cuando el riesgo lo amerita. En términos prácticos, Brasil empuja a PSAV y bancos a una lógica de control preventivo y no solo reactivo.

México

México es el caso más voluminoso del informe. El Acuerdo 115/2026 reescribió las Reglas de Carácter General de la LFPIORPI, añadió once capítulos nuevos y puso al enfoque basado en riesgos en el centro del cumplimiento. El cambio alcanza a actividades vulnerables y también a PSAV, con obligación de metodología documentada, clasificación de clientes en tres niveles, debida diligencia reforzada, identificación del beneficiario controlador con umbral del 25%, capacitación anual y auditoría periódica.

La implementación es escalonada. La vigencia general corre desde el 30 de noviembre de 2026, pero varios componentes operativos se activan desde el 1 de marzo de 2027 y el periodo anual sujeto a auditoría arranca el 1 de enero de 2028. Los mecanismos automatizados de monitoreo deben conservar expedientes, agrupar operaciones, alimentar la evaluación de riesgo, generar alertas y guardar historiales por al menos diez años. Para sectores como casinos, juegos, sorteos y otros vulnerables, esto obliga a revisar plataformas, reglas de alertamiento y manuales internos de punta a punta.

Bolivia

Bolivia todavía no tiene un régimen cerrado, pero sí una dirección clara. El Memorándum de Políticas Económicas y Financieras fechado el 10 de septiembre de 2026 compromete al país, en el marco del programa con el FMI, a desarrollar un marco robusto para activos virtuales. El objetivo es evitar salidas indebidas de capital y proteger la resiliencia financiera. El material disponible aclara que no hay todavía cronograma definido, autoridad principal única ni enfoque legislativo detallado.

La lectura más prudente es que Bolivia entra en una fase de diseño. Algunas coberturas hablan de una supervisión tripartita entre Banco Central, ASFI y UIF, y otras mencionan posibles reglas antilavado más estrictas para VASPs, pero esas piezas no están confirmadas en el mismo nivel que el memorándum. Para efectos de este informe, lo verificable es la intención de crear un marco robusto y la ausencia de un calendario cerrado.

Uruguay

Uruguay consolidó su régimen para PSAV y sumó una capa adicional sobre fraudes en medios de pago. El Banco Central informó que elaboró un proyecto regulatorio para PSAV y, según iProUP, activó un registro obligatorio con vigencia formal desde el 1 de septiembre de 2026. El país ya dispone de una vía digital para autorización y registro, y la normativa exige segregación de fondos, transparencia, ciberseguridad y controles internos.

En paralelo, el BCU presentó una propuesta para reforzar la protección ante fraudes en medios de pago. La iniciativa pide autenticación reforzada para la afiliación de instrumentos electrónicos a billeteras digitales y admite que un instrumento tokenizado funcione como factor de posesión si existe una vinculación única y segura con el dispositivo del cliente. Es una señal clara de convergencia entre pagos, identidad y gestión del fraude.

Indicadores técnicos

Tipo Valor Fuente
Dominio m-doxa-apodo.duckdns.org GBHackers / SocDefenders AI
Dominio m-doxa-geo.duckdns.org GBHackers
Dominio m-doxa-intel.duckdns.org GBHackers
IP 178.128.87.160 GBHackers
IP 165.22.184.26 GBHackers
IP 167.148.195.53:8888 SocDefenders AI
Cert hash SHA-256 46ac289ce0c13666de616446f5d5a68da8bd150f4f065c3bec02f63776d3899c GBHackers / SocDefenders AI
Cert hash SHA-256 4e218e70afdbb116209ec0ebe8fc556e296e69648aa4e0425b83c0e863a8fee5 GBHackers / SocDefenders AI
Cert hash SHA-256 7d766942ef34542cee39c852286599958c4c2e23187010c4d38dbf88fcb40bf8 GBHackers / SocDefenders AI
Binario socktz_v9.exe SocDefenders AI
PDF SHA-256 6bb4372d0d02ec87b76409f69d445a93910964f8db457bafafb97a011da59e73 GBHackers
PDF SHA-256 40d253480f752805e58c21266e40afe99afc96feea0d355732af5bea459db1dd GBHackers
Email malicioso SHA-256 debe871710268e7bb770b72c6772f2e0b8bd40a22b2eabf4b6556eaba2d71057 GBHackers
Email malicioso SHA-256 eaec8c6950f394ad5dcd271aa86f08cb2b8374203ecc67015af7ca6057244390 GBHackers

Análisis para equipos de seguridad

La primera implicancia operativa del informe es que la superficie de riesgo ya no puede gestionarse por dominio funcional. Los equipos de fraude, datos, ciberseguridad, cumplimiento y riesgos operacionales tienen que trabajar sobre el mismo mapa de procesos. La razón es simple: en la región, varios reguladores están exigiendo exactamente lo mismo con distinto nombre, ya sea evaluación basada en riesgos, conservación de evidencias, autenticación reforzada, monitoreo automatizado o reporte de incidentes.

En detección, el patrón prioritario es combinar monitoreo de identidad, de comportamiento y de transacciones. México obliga a guardar historiales de riesgo por al menos diez años y a generar alertas sobre clientes de alto riesgo, PEP y listas restrictivas. Colombia lleva el control de identidad al onboarding y exige conservar evidencia. Uruguay y Brasil empujan autenticación reforzada y controles antifraude en pagos y activos virtuales. Eso sugiere que la detección eficaz ya no se limita a SIEM o SOC, sino que debe incorporar reglas de negocio, perfilamiento de clientes y correlación de eventos regulatorios.

En mitigación, el orden de prioridad cambia según el país pero no la lógica. Donde hay plazos cortos, como Perú y Argentina, la urgencia está en gobernanza, designaciones y manuales internos. Donde el cambio es estructural, como México y Brasil, la urgencia está en rediseñar motores de monitoreo, clasificar riesgo por niveles, formalizar metodologías y verificar que la evidencia sea exportable y auditable. Donde la ley todavía está en transición, como Chile o Bolivia, conviene preparar arquitectura y contratos antes de que cierre la ventana política.

En términos de threat intelligence, el material de Casbaneiro, CL-CRI-1163, BREEZE COMET y las campañas con LLM sugiere un foco especial en correo, navegación bancaria, endpoints de usuario final y C2 distribuido. El hecho de que la carga útil de Casbaneiro se active al acceder a sitios bancarios obliga a reforzar protección de navegación, análisis de comportamiento y detección de manipulación de sesión. En Brasil, las campañas orientadas a RR.HH. recuerdan que la puerta de entrada puede ser un correo corporativo, no un portal de banca digital.

La priorización recomendada, según lo que deja ver el research, sería la siguiente. Primero, cerrar brechas de cumplimiento con fechas duras, en especial México, Perú, Argentina y Paraguay. Segundo, consolidar evidencia y logs, porque varias normas ya exigen demostrar que la validación o la evaluación efectivamente existieron. Tercero, revisar terceros, PSP y proveedores en nube o BaaS, ya que la responsabilidad por riesgos de terceros aparece en Perú, Nueva York y México. Cuarto, integrar fraude y ciberseguridad en un solo tablero, porque los ataques que impactan bancos ya explotan identidad, correo, web y automatización a la vez.

Matriz de países y focosDatos personalesFraude y ciberPLD y AMLActivos virtualesCargos y reporteChileParaguayPerúColombiaBrasilMéxico
Matriz de países y focos — El mapa comparado de 2026-2027 por tipo de obligación.

Preguntas frecuentes

¿Qué países del informe concentran los cambios más urgentes entre 2026 y 2027?

México, Brasil, Perú, Colombia, Paraguay y Argentina concentran los hitos más inmediatos, porque combinan vigencias escalonadas, plazos de adecuación y nuevas exigencias de monitoreo o reporte. Chile también es relevante por su ley de datos, aunque su calendario depende de la eventual postergación legislativa. Uruguay y Bolivia aparecen en fases distintas, más orientadas a registro o diseño regulatorio.

¿Qué marcos obligan a usar monitoreo automatizado y no solo controles manuales?

México lo exige de forma expresa en la LFPIORPI reformada, con seis funciones mínimas y conservación histórica. Brasil lo conecta con controles antifraude para activos virtuales y Perú lo incorpora en ciberseguridad y banca digital mediante distintos esquemas de reporte y supervisión. En paralelo, la presión técnica de Casbaneiro refuerza la necesidad de detección automatizada.

¿Qué países ya exigen o anticipan reportes de incidentes con plazos cortos?

Paraguay fija hasta 72 horas para incidentes de seguridad, Perú prevé reportes en 24 horas para incidentes de ciberseguridad y 10 días hábiles para avisar a usuarios afectados, y Colombia empieza a mover la validación de identidad dentro de un régimen que protege a víctimas de suplantación. En Estados Unidos, el research también menciona clocks de 36 horas y cuatro días hábiles para bancos y emisores.

¿Dónde aparece más clara la convergencia entre fraude, datos personales y riesgo operacional?

Argentina, México y Colombia muestran esa convergencia con más nitidez. Argentina creó una sección específica de riesgo de fraude dentro del riesgo operacional. México convirtió PLD, clasificación de clientes, beneficiario controlador y auditoría en un programa formal. Colombia ató su ley de suplantación de identidad a la verificación de identidad, la prueba documental y la protección de datos personales.

¿Qué jurisdicciones del informe ya impactan de lleno a cripto y activos virtuales?

Brasil, Uruguay, Paraguay y, en una fase más incipiente, Bolivia. Brasil ya tiene autorización, perímetro de cambio y controles antifraude. Uruguay activó registro y autorización para PSAV. Paraguay sumó una obligación informativa anual para criptoactivos y cruce bancario con la DNIT. Bolivia, por ahora, solo comprometió un marco robusto ante el FMI sin cronograma cerrado.

Limitaciones del material

El material provisto permite reconstruir con bastante precisión los calendarios regulatorios, los obligaciones principales y parte del contexto operativo regional, pero no incluye el texto completo de algunas normas ni sus anexos técnicos. En Chile, por ejemplo, el proyecto de postergación ya fue informado, pero el estado final del trámite no puede confirmarse solo con este research. En Bolivia, la información disponible es programática y no permite fijar autoridad principal ni cronograma definitivo.

Tampoco fue posible verificar de forma directa algunos detalles publicados por fuentes secundarias cuando ellas mismas los marcan como inciertos, como el plazo exacto de 270 días para el trámite transitorio de autorizaciones PSAV en Brasil o el inicio operativo de la plataforma DNIT-ASOBAN en Paraguay. En esos casos, el informe conserva la atribución a la fuente y no eleva la afirmación al mismo nivel que los hechos confirmados.

Calendario regional 2026-20282026Chile:proyecto depostergación2026México: entradaen vigor general2027México: EBR yclasificación2027Argentina:vigencia plenadel fraude2027Paraguay: datosen plenavigencia2028México:auditoría delprimer año
Calendario regional 2026-2028 — Hitos regulatorios y plazos de implementación por país.
Sectores más impactadosLectura cualitativa basada en cantidad de marcos y profundidad de obligacionesBancosFraude, identidad, PLD, ciberFintechBaaS, cripto, monitoreoPSAVAutorización, segregación, auditoríaTelecom y créditoVerificación de identidad
Sectores más impactados — Bancos, fintech, PSAV y sujetos obligados concentran la mayor carga regulatoria.

Fuentes

Ver todas