Chile, México y Colombia endurecen controles
Chile, México y Colombia avanzan con nuevas reglas de datos, riesgo y finanzas abiertas, con plazos, sanciones y estándares técnicos distintos.
La región entra en una fase de endurecimiento regulatorio que combina privacidad, prevención de lavado y estandarización financiera. En Chile, la Ley 21.719 fija una nueva arquitectura de protección de datos, con Agencia especializada, obligaciones de registro de actividades, notificación de brechas y medidas técnicas proporcionales al riesgo, mientras el texto legal vigente mantiene el 1 de diciembre de 2026 como fecha de entrada en vigor, pese al proyecto que busca postergarla a 2027. En México, el Acuerdo 115/2026 reordena por completo las Reglas de carácter general de la LFPIORPI, desplaza el foco desde el cumplimiento formal hacia la gestión efectiva del riesgo, incorpora once nuevos capítulos, refuerza la clasificación de clientes, los controles sobre PEP, el monitoreo automatizado y las auditorías anuales, con un cronograma escalonado que llega hasta 2028. En Colombia, el Decreto 368 de 2026 consolida el Sistema de Finanzas Abiertas como infraestructura obligatoria para las entidades contempladas, basada en APIs, autorización previa del titular y estándares definidos por la Superintendencia Financiera, mientras avanza la reglamentación técnica y se discute una hoja de ruta de implementación. El denominador común es claro: más trazabilidad, más responsabilidad demostrable y menos espacio para modelos de datos opacos o controles manuales insuficientes.
Resumen ejecutivo
Chile, México y Colombia están avanzando al mismo tiempo sobre tres frentes regulatorio-tecnológicos que convergen en un punto común, la exigencia de controles demostrables sobre datos y operaciones sensibles. En Chile, la Ley N.º 21.719 reemplaza a la antigua Ley N.º 19.628 y fija un nuevo régimen de protección de datos personales con Agencia especializada, registros obligatorios, deberes reforzados de seguridad y un esquema de notificación de brechas más estricto. En México, el Acuerdo 115/2026 reescribe las Reglas de carácter general de la LFPIORPI para actividades vulnerables y desplaza el foco del mero cumplimiento documental hacia la gestión efectiva del riesgo de lavado de dinero y financiamiento al terrorismo. En Colombia, el Decreto 368 de 2026 construye una infraestructura obligatoria de finanzas abiertas basada en autorización previa, APIs y estándares técnicos, mientras la Superintendencia Financiera define la arquitectura de implementación.
La coincidencia temporal no es casual. Las tres piezas normativas ya tienen fechas concretas de entrada en vigor o de aplicación escalonada. En Chile, el texto legal vigente y el Decreto 662 de 2026 ubican la vigencia general de la Ley 21.719 el 1 de diciembre de 2026, aunque existe un proyecto para correrla a 2027 y esa postergación todavía no está aprobada. En México, el Acuerdo 115/2026 entra en vigor como regla general el 30 de noviembre de 2026, pero algunas obligaciones, como el enfoque basado en riesgo, la matriz institucional, la clasificación de clientes y los mecanismos automatizados, se activan en ventanas posteriores, entre marzo y junio de 2027, con obligaciones escalonadas hasta 2028. En Colombia, el Decreto 368 fue expedido en abril de 2026 y ya rige, pero la estandarización de su sistema depende de cronogramas y resoluciones complementarias.
El efecto práctico para entidades financieras y ecosistemas digitales es comparable. Las empresas chilenas deberán probar seguridad, documentar sus tratamientos y notificar brechas con trazabilidad. Los sujetos obligados mexicanos deberán recalibrar matrices de riesgo, manuales internos, clasificación de clientes, aprobación de operaciones de PEP y monitoreo automatizado. Las entidades colombianas, por su parte, tendrán que operar bajo un marco de interoperabilidad regulada, donde el intercambio de datos financieros se hará mediante APIs y con consentimiento explícito e informado del titular. En los tres casos, la supervisión ya no gira solo sobre la existencia de políticas, sino sobre la capacidad de demostrar que esas políticas operan, generan evidencia y sobreviven a una auditoría o incidente.
El cuadro regional además muestra una asimetría importante. Chile y México entraron en una fase de implementación normativa avanzada, con textos publicados, agencias o reglas en marcha y cronogramas de adopción. Colombia ya formalizó su sistema de finanzas abiertas y ahora trabaja en su despliegue operativo. El resto del mapa analizado en este informe, especialmente Paraguay, Bolivia, Perú, Brasil, Estados Unidos y Uruguay, muestra trayectorias que van desde regímenes ya establecidos hasta marcos en desarrollo o anteproyectos, lo que ayuda a dimensionar cómo se mueve la infraestructura regulatoria digital en América Latina y qué tan heterogéneo sigue siendo el cumplimiento en cada jurisdicción.
Contexto y antecedentes
La región viene acumulando cambios que empujan a los actores financieros y digitales hacia arquitecturas más abiertas, más auditables y más gobernadas. Chile deja atrás una ley de protección de datos considerada ampliamente desactualizada por los análisis especializados y la sustituye por una norma que crea una autoridad específica, endurece las multas y obliga a registrar formalmente los tratamientos. México, en paralelo, actualiza su sistema antilavado para actividades vulnerables y pone en el centro el perfil del cliente, la evaluación basada en riesgos y los controles automatizados. Colombia, finalmente, convierte el open finance en infraestructura regulada y obligatoria, en la que el flujo de datos se estandariza mediante APIs y se supedita a autorización previa.
Ese movimiento regulatorio no aparece aislado. En Chile, la Ley 21.719 viene acompañada por una discusión sobre si su vigencia debería aplazarse un año para dar más tiempo a la implementación institucional. En México, la reforma a la LFPIORPI ya fue objeto de calendarios transitorios que distribuyen las obligaciones entre noviembre de 2026, marzo de 2027 y junio de 2027. En Colombia, el Decreto 368 de 2026 fue seguido por anuncios de hoja de ruta, mesas técnicas, proyectos de decreto y reclamos del sector para acelerar la definición de estándares. El patrón es el mismo, texto normativo primero, despliegue técnico después.
Desde el punto de vista operativo, esto cambia la forma en que las empresas deben priorizar recursos. Ya no basta con preparar una política de privacidad o un manual de prevención de lavado para uso interno. Ahora se exige un inventario de tratamientos, clasificación de riesgos, monitoreo de perfiles transaccionales, registros de accesos y capacidad de demostrar respuestas ante incidentes o cambios de estado regulatorio. En Colombia, además, el ecosistema de finanzas abiertas demanda interoperabilidad entre entidades vigiladas, proveedores tecnológicos y terceros autorizados, con control documental sobre el consentimiento y la circulación de información financiera.
Tabla de hechos clave
| Fecha | Hecho | Fuente | Confianza |
|---|---|---|---|
| 2026-04-07 | El Decreto 368 de 2026 fue expedido en Colombia para crear el Sistema de Finanzas Abiertas. | GitHub, repositorio open-banking-colombia | confirmed |
| 2026-04-10 | El Decreto 368 de 2026 entró en vigencia en Colombia. | GitHub, repositorio open-banking-colombia | confirmed |
| 2026-08-07 | México publicó la reforma de fondo a las Reglas de carácter general de la LFPIORPI. | biometric.vision | confirmed |
| 2026-09-01 | El Gobierno de Chile ingresó al Senado un proyecto para postergar la Ley 21.719 al 1 de diciembre de 2027. | The Legal 500 | confirmed |
| 2026-09-08 | La SIC de Colombia abrió consulta pública sobre verificación de identidad y tratamiento de datos. | Baker McKenzie | confirmed |
| 2026-09-09 | La BCN de Chile publicó el Decreto 662, que referencia la vigencia de la Ley 21.719 al 1 de diciembre de 2026. | BCN Chile | confirmed |
| 2026-09-09 | En México, analistas describieron el Acuerdo 115/2026 como el cambio más profundo al reglamento operativo antilavado. | The Legal 500 | confirmed |
| 2026-09-11 | TeleSemana reportó una campaña de SMS Blasters en Argentina para robar credenciales y datos bancarios. | TeleSemana.com | confirmed |
| 2026-09-15 | La SBS de Perú puso en marcha una hoja de ruta de cuatro fases para el Sistema de Finanzas Abiertas. | Microfinanzas | confirmed |
| 2026-09-22 | Forbes Colombia señaló que el Decreto 368 de 2026 volvió obligatorio el Sistema de Finanzas Abiertas para entidades reguladas. | Forbes Colombia | confirmed |
| 2026-09-25 | TEDIC reportó que Paraguay aún tiene pendiente reglamentar su ley de protección de datos. | TEDIC | confirmed |
| 2026-10-01 | El BCU remitió un anteproyecto de ley para crear el Sistema de Finanzas Abiertas en Uruguay. | El País, Uruguay | confirmed |
| 2026-11-30 | En México, el Acuerdo 115/2026 entra en vigor como regla general. | Forbes México | confirmed |
| 2026-12-01 | La Ley 21.719 de Chile entra en vigencia general según su artículo primero transitorio y el Decreto 662 de 2026. | BCN Chile | confirmed |
| 2027-03-01 | En México entra en vigor el enfoque basado en riesgo, la matriz institucional y la clasificación de clientes. | CumplimientoPLD.com.mx | confirmed |
| 2027-06-01 | En México entran en vigor los mecanismos automatizados del artículo 41. | CumplimientoPLD.com.mx | confirmed |
Timeline de la operación
| Fecha | Evento | Actor/vector | Fuente verificada |
|---|---|---|---|
| 2026-04-07 | Expedición del Decreto 368 que estructura el Sistema de Finanzas Abiertas. | Gobierno de Colombia | GitHub |
| 2026-04-10 | Entrada en vigor del Decreto 368. | Marco regulatorio colombiano | GitHub |
| 2026-08-07 | Publicación de la reforma mexicana al régimen antilavado para actividades vulnerables. | Gobierno de México | biometric.vision |
| 2026-08-31 | Firma del mensaje presidencial que propone postergar la Ley 21.719 chilena. | Ejecutivo de Chile | Peritum |
| 2026-09-01 | Ingreso al Senado chileno del proyecto de postergación. | Gobierno de Chile | The Legal 500 |
| 2026-09-08 | Consulta pública de la SIC sobre identidad digital y datos. | SIC Colombia | Baker McKenzie |
| 2026-09-09 | Publicación del Decreto 662 chileno, con referencia expresa al 1 de diciembre de 2026. | Ministerio de Hacienda de Chile | BCN Chile |
| 2026-09-17 | La Superfinanciera de Colombia anuncia hoja de ruta y mesas técnicas de implementación. | Superintendencia Financiera | El Heraldo |
| 2026-09-22 | CERLATAM reporta el proyecto de decreto que fija plazos para cronograma, directorio e indicadores. | Ministerio de Hacienda de Colombia | CERLatam |
| 2026-10-01 | El BCU remite anteproyecto de ley sobre finanzas abiertas. | Banco Central del Uruguay | El País, Uruguay |
| 2026-11-30 | Activación general del Acuerdo 115/2026 en México. | LFPIORPI reformada | CumplimientoPLD.com.mx |
| 2026-12-01 | Vigencia general de la Ley 21.719 de Chile. | Ley chilena de datos personales | BCN Chile |
| 2027-03-01 | Arranque del enfoque basado en riesgo en México. | LFPIORPI reformada | PLD.mx |
| 2027-06-01 | Arranque de mecanismos automatizados en México. | LFPIORPI reformada | CumplimientoPLD.com.mx |
Cadena de ataque y TTPs
No hay en el material una campaña técnica única con infraestructura, direcciones, hashes o familias de malware que permita reconstruir una cadena de ataque clásica. Lo que sí aparece es un patrón regional de ataque y control, donde la presión ofensiva sobre datos financieros, identidades y mensajería móvil obliga a las empresas a elevar sus defensas y a los reguladores a exigir trazabilidad. En Argentina, los SMS Blasters muestran un vector de fraude basado en suplantación de marca y evasión de controles de industria. En Paraguay, la pericia fiscal citada por ABC Color describe funcionalidades no declaradas y órdenes de bloqueo en controladores de licencias. En Chile, el foco está en la respuesta regulatoria a brechas y en la demostración de seguridad. En México y Colombia, la dimensión técnica se traslada al monitoreo, al análisis de riesgo y al intercambio estandarizado de información.
La lectura de TTPs, entonces, es estructural y no forense. El vector dominante es el abuso de confianza, ya sea mediante SMS engañosos, suplantación de identidad, abuso de credenciales, ocultamiento funcional o intercambio de datos sin gobernanza suficiente. El objetivo es siempre el mismo, acceder a información sensible, alterar procesos o monetizar el acceso a datos financieros. La respuesta regulatoria se concentra en minimizar exposición, fortalecer autenticación, documentar controles y exigir aprobación o trazabilidad adicional cuando el riesgo sube.
| TTP | Descripción | Fuente |
|---|---|---|
| Suplantación por SMS | Campaña de mensajes fraudulentos con enlaces engañosos para robar credenciales bancarias y contraseñas en Argentina. | TeleSemana.com |
| Evasión de controles | Mensajes que no se originan en plataformas oficiales y que usan mecanismos para evadir controles tradicionales. | TeleSemana.com |
| Ocultamiento funcional | Controladores de licencias con funcionalidades no declaradas, códigos parcialmente ocultos y órdenes de bloqueo. | ABC Color |
| Riesgo transaccional | Bancos obligados a detectar movimientos extraños que no coincidan con el perfil del cliente. | Microjuris Argentina |
| Monitoreo automatizado | En México se exige monitoreo automatizado del perfil transaccional y alertas para PEP y clientes de riesgo alto. | biometric.vision, CumplimientoPLD.com.mx |
| APIs gobernadas | En Colombia y Uruguay el intercambio de datos depende de APIs bajo estándares, consentimiento y habilitación previa. | Forbes Colombia, El Observador |
Impacto regional
Panorama regional
La lectura comparada muestra tres movimientos distintos pero complementarios. Chile está consolidando un régimen de privacidad clásico con autoridad, registro, notificación de brechas y medidas técnicas exigibles. México está transformando el antilavado operativo en un sistema de riesgo computable, con automatización, clasificación y auditoría. Colombia está formalizando una capa de infraestructura para finanzas abiertas, donde los datos financieros circulan bajo reglas de autorización, interoperabilidad y supervisión técnica.
En los tres países, la protección no se limita al plano jurídico. El dato tiene que ser inventariado, clasificado, protegido, auditado y, en algunos casos, compartido mediante interfaces estandarizadas. Esto impacta tanto a bancos como a fintech, comercios, proveedores de software, inmobiliarias, emisores de crédito, plataformas de pagos y cualquier actor que trate datos personales o financieros a escala operativa.
Chile
Chile impone el cambio más nítido en materia de privacidad, porque la Ley 21.719 sustituye la antigua Ley 19.628 y crea una Agencia de Protección de Datos Personales con capacidad de fiscalizar, instruir, certificar modelos de prevención, revocar certificaciones y aplicar sanciones administrativas. El núcleo de la reforma es claro, documentar qué datos se tratan, para qué, bajo qué base legal y con qué medidas de seguridad.
La norma también refuerza los deberes de transparencia, respuesta a solicitudes de titulares y aviso de filtraciones. Cuando una vulneración genere un riesgo razonable, la empresa debe informar a la Agencia sin dilaciones indebidas y registrar internamente la comunicación. Si la brecha involucra datos sensibles, de menores de 14 años o económico-financieros, la notificación debe llegar además al titular afectado.
En seguridad, el estándar exigido es proporcional al riesgo e incluye seudonimización, cifrado, resiliencia de los sistemas, capacidad de restauración rápida y pruebas periódicas de eficacia. Siberson remarca que, tras un incidente, el responsable deberá demostrar que las medidas existían y operaban adecuadamente, lo que obliga a conservar evidencias, registros de monitoreo y documentación de pruebas. LexAlert agrega que las multas pueden superar los mil millones de pesos chilenos en casos graves o reiterados.
El calendario sigue siendo un factor crítico. La fecha vigente en el texto legal es el 1 de diciembre de 2026, recogida también por el Decreto 662. Sin embargo, existe un proyecto para postergar la entrada en vigor al 1 de diciembre de 2027 y fortalecer la institucionalidad de la Agencia. Mientras esa reforma no se apruebe y publique, el plazo legalmente exigible sigue siendo 2026.
México
México movió su sistema antilavado hacia un esquema de cumplimiento más sofisticado y más exigente para actividades vulnerables. El Acuerdo 115/2026 incorpora once nuevos capítulos a las Reglas de carácter general de la LFPIORPI y, según los análisis citados, desplaza el foco desde el cumplimiento formal hacia la gestión efectiva del riesgo. Eso implica mirar perfiles, comportamientos y vínculos, no solo montos o formularios.
Las obligaciones se distribuyen en varias capas. Para el 30 de noviembre de 2026 entra en vigor la reforma general. El 1 de marzo de 2027 se activan el enfoque basado en riesgo, la matriz institucional, la clasificación de riesgo de clientes, la actualización del manual interno y la adecuación operativa correlativa. El 1 de junio de 2027 entran los mecanismos automatizados del artículo 41, incluidos los sistemas de alertas para clientes de riesgo alto y personas políticamente expuestas.
El contenido técnico es extenso. HG Abogados y PLD.mx detallan exigencias de manuales internos, conocimiento del cliente, clasificación de riesgo, gestión de listas de PEP, identificación del beneficiario controlador, capacitación anual con evaluación, monitoreo automatizado del perfil transaccional y auditoría anual independiente. The Legal 500 agrega que el cambio preciso de interpretación alcanza también a fideicomisos, asociaciones en participación y proveedores de servicios de activos virtuales.
El punto más sensible es la cadena de decisión. Coem.mx explica que cuando un cliente sea PEP y además esté clasificado con riesgo alto, cualquier operación deberá contar con aprobación de un directivo o equivalente. Eso agrega una capa de gobierno corporativo sobre relaciones que antes podían resolverse con controles menos formales. En conjunto, la reforma convierte el riesgo en un insumo operativo, no en un dato aislado del expediente.
Colombia
Colombia formalizó un modelo de finanzas abiertas que ya no depende solo de buenas prácticas o acuerdos privados. El Decreto 368 de 2026 establece una infraestructura regulada, interoperable e interconectada para el acceso y suministro estandarizado de datos y servicios financieros, con autorización previa, expresa e informada del titular. Forbes Colombia lo presenta como un marco obligatorio para las entidades contempladas, con intercambio mediante APIs bajo estándares definidos por la Superintendencia Financiera.
La implementación está todavía en construcción. El Heraldo reporta siete mesas técnicas entre junio y julio de 2026 con más de 157 entidades, mientras El País de Cali y CERLatam consignan que la Superintendencia Financiera avanza en una hoja de ruta y en un cronograma para la expedición de estándares, el directorio de participantes y los indicadores de seguimiento. Eso muestra que la norma ya existe, pero su interoperabilidad real depende de piezas reglamentarias adicionales.
La lógica de fondo es la estandarización segura. El material de Batea Fintech explica que determinados datos financieros circularán entre participantes habilitados bajo reglas de autorización y protección de datos aplicables. El objetivo es aumentar la competencia, mejorar la simetría de información y habilitar nuevos productos. En ese marco, el uso de APIs no es una opción comercial, sino la interfaz que ordena el intercambio.
A ese frente se suma la discusión de identidad digital. La Ley 2573 de 2026, también en Colombia, refuerza la protección frente a reportes negativos derivados de suplantación de identidad y exige medidas de seguridad digital suficientes y razonables para mecanismos de verificación de identidad y tratamiento de datos personales. La SIC abrió una consulta pública para construir lineamientos y protocolos, lo que completa un ecosistema regulatorio que mezcla identidad, crédito y protección de datos.
Argentina
Argentina no aparece aquí con una nueva ley general, pero sí con un caso práctico que ilustra el riesgo operativo de los fraudes por mensajería. TeleSemana reportó una campaña de SMS Blasters que usa antenas portátiles no pertenecientes a operadoras licenciadas para enviar mensajes fraudulentos con enlaces engañosos orientados a robar credenciales bancarias y contraseñas. Claro y Telecom emitieron alertas y reforzaron protocolos de prevención.
La dimensión jurídica también es relevante. Microjuris Argentina recoge jurisprudencia según la cual el acceso de terceros a datos bancarios mediante ardides especialmente diseñados no rompe el nexo causal, porque el banco tiene un deber de seguridad de resultado y debe detectar movimientos extraños que no se condigan con el perfil transaccional del cliente. En otra publicación, Mario Vadillo sostiene que una decisión judicial reciente cargó al banco con el 80 por ciento de la responsabilidad por no detectar operaciones inusuales.
Paraguay
Paraguay ya cuenta con una Ley N.º 7593/2025 de protección de datos personales cuya vigencia general está fijada para el 27 de noviembre de 2027. El dato importante no es solo la fecha, sino que TEDIC advierte que el país todavía debe completar la reglamentación y los mecanismos de implementación, algo clave para que la norma tenga efectividad real.
Al mismo tiempo, el expediente público de ciberseguridad y bancarización sigue activo. ABC Color informó sobre una investigación fiscal a Itti por presunto sabotaje informático contra Banco Atlas, con una pericia que detectó funcionalidades no declaradas y órdenes de bloqueo en el core bancario. El caso marca la relevancia de los controles técnicos y contractuales sobre software crítico y acceso a sistemas financieros.
Bolivia
Bolivia sigue sin una ley general de protección de datos personales, y esa ausencia se traduce en una falta de obligaciones estructurales para los responsables de tratamiento. Opinión y sala.red coinciden en que no existe una autoridad administrativa dedicada, ni un régimen de sanciones específico, ni deberes como informar qué datos se guardan, borrarlos a pedido o notificar filtraciones. La Constitución ofrece una acción de protección de privacidad, pero como recurso judicial individual.
Pese a ese vacío, el ecosistema financiero y fintech opera con referencias regulatorias parciales. Yanapti señala que las empresas tecnológicas deben atender condiciones de tecnología, gestión de riesgos, tratamiento de información, protección de datos y ciberseguridad. 4notify agrega que la Ley 164 protege la privacidad de las comunicaciones electrónicas y que el Banco Central y la ASFI ordenan varios rieles de pago, como QR Simple y ACH-LIP. El país tiene actividad regulatoria, pero no un marco integral de privacidad.
Perú
Perú está en una fase de diseño y despliegue por etapas de su Sistema de Finanzas Abiertas. La SBS publicó una hoja de ruta de cuatro fases que se extiende hasta 2029, con una fase de reglas y especificaciones entre 2026 y 2027, una implementación gradual entre el segundo semestre de 2026 y 2028 y una cuarta fase que incorporará seguros, pensiones, cooperativas y fintech. Ligopay y Diario Financiero añaden que el foco está en estándares de interoperabilidad, seguridad para APIs y consentimiento del usuario.
El sistema financiero peruano, además, ya cuenta con piezas habilitantes. El BCRP desarrolla una Plataforma de Pagos Minoristas que permite iniciación centralizada de pagos, y la regulación de fintech se reparte entre SBS, SMV y BCRP. Gestión advierte que, en alianzas con terceros, la responsabilidad frente a filtraciones seguirá recayendo en la entidad financiera. La lectura es clara, el open finance peruano se está construyendo sobre una base de pagos y gobernanza todavía en consolidación.
Brasil
Brasil presenta el ecosistema más maduro en términos de Open Finance. El modelo está regulado por el Banco Central, pero operado por una entidad privada formada por asociaciones de mercado, bajo una lógica de autorregulación asistida. SpaceMoney, la ENAP y Openi coinciden en que el consentimiento del cliente es obligatorio, puede revocarse y se articula mediante APIs seguras, con requisitos técnicos y de seguridad definidos por la regulación.
El sistema, sin embargo, sigue evolucionando. Valor Investe reporta que el Banco Central prepara nuevas reglas para permitir que empresas fuera del sistema financiero reciban datos de clientes autorizantes. Convergência Digital subraya que la seguridad, las certificaciones y la especialización técnica siguen siendo desafíos relevantes. El caso de las 644 chaves Pix reportadas por Portal AZ confirma que la superficie de riesgo sigue activa incluso en un marco regulado y operativo.
México, Estados Unidos y Uruguay como señales complementarias
México muestra la versión más dura del control basado en riesgo para actividades vulnerables, mientras Estados Unidos incorpora piezas de intercambio financiero y privacidad con iniciativas federales fragmentadas. Uruguay, en cambio, está diseñando su propio sistema de finanzas abiertas con control del usuario, APIs y supervisión del Banco Central, en línea con la agenda de pagos y con mayores exigencias para proveedores de servicios de activos virtuales. Son trayectorias distintas, pero comparten la misma dirección, más estandarización, más consentimiento documentado y más responsabilidad regulatoria.
Indicadores técnicos
No se publicaron IOCs técnicos clásicos, como dominios, IPs, hashes o muestras de malware, en el material consolidado. El informe solo puede referenciar vectores, normas y actores institucionales, pero no artefactos forenses verificables. Esa ausencia es consistente con el tipo de investigación disponible, que se centra en regulación, cumplimiento y casos doctrinales o de cobertura periodística.
Análisis para equipos de seguridad
El primer ajuste operativo es documental. En Chile, cualquier organización que trate datos personales tendrá que llegar al 1 de diciembre de 2026 con el Registro de Actividades de Tratamiento completo, las bases de licitud identificadas, el inventario de flujos y evidencias de medidas de seguridad. La norma no premia la intención, exige prueba. Eso implica revisar políticas, bitácoras, pruebas de restauración, cifrado, seudonimización y tiempos de respuesta ante brechas.
El segundo ajuste es de riesgo. México obliga a pensar en matrices vivas, no en expedientes estáticos. Las organizaciones sujetas a la LFPIORPI tendrán que actualizar clasificaciones de clientes, reforzar listas de PEP, automatizar monitoreo y entrenar a su personal con evaluación anual. Un manual copiado de plantillas no servirá si no se alinea con el comportamiento real de las operaciones y con la evidencia que pide la autoridad.
En Colombia, el foco debe ponerse en la capa de integración. El intercambio por APIs bajo estándares definidos por la Superintendencia Financiera implica gobierno de interfaces, autorización trazable, control de terceros y monitoreo de disponibilidad y desempeño. El riesgo no está solo en la fuga de datos, sino en la mala implementación de consentimientos, la exposición por proveedores y el desacople entre participantes habilitados. La hoja de ruta oficial y los proyectos de decreto muestran que esta superficie seguirá cambiando.
Para entornos financieros y de pagos, los casos de Argentina, Paraguay y Brasil funcionan como señales de control. Argentina muestra que la mensajería fraudulenta sigue escalando y que los bancos pueden quedar expuestos si no detectan operaciones atípicas. Paraguay exhibe cómo un presunto sabotaje de software puede atacar el núcleo bancario. Brasil confirma que incluso un modelo avanzado de Open Finance depende de buen diseño de acceso, segregación de credenciales y una gobernanza de permisos finamente instrumentada.
Preguntas frecuentes
¿Qué país concentra el cambio regulatorio más inmediato entre Chile, México y Colombia?
Chile, porque la Ley 21.719 ya tiene fecha general de vigencia fijada para el 1 de diciembre de 2026 y obliga a preparar registro, seguridad y notificación de brechas. México también se activa pronto, pero sus obligaciones se distribuyen por etapas hasta 2027. Colombia ya tiene el decreto base, pero sigue afinando estándares de implementación.
¿Qué diferencia técnica hay entre la Ley 21.719 de Chile y el Acuerdo 115/2026 de México?
La ley chilena ordena protección de datos, notificación de incidentes y medidas de seguridad proporcionales al riesgo. El acuerdo mexicano, en cambio, reorganiza la prevención de lavado para actividades vulnerables, introduce clasificación de riesgo, enfoque basado en riesgos, monitoreo automatizado y controles reforzados sobre clientes PEP y beneficiarios controladores.
¿Qué tienen en común Colombia y Uruguay en sus proyectos de finanzas abiertas?
Ambos países proponen infraestructura regulada, interoperable y basada en consentimiento previo, expreso e informado del usuario. En los dos casos, las APIs son el mecanismo de intercambio y el banco central conserva un rol central en la regulación, supervisión y definición de estándares técnicos para los participantes.
¿Qué implica para un banco argentino la jurisprudencia citada sobre ciberestafas?
Implica que la entrega voluntaria de claves por parte del usuario no borra automáticamente la responsabilidad de la entidad. La jurisprudencia y los comentarios doctrinales citados insisten en que el banco conserva un deber de seguridad y debe detectar movimientos extraños que no coincidan con el perfil transaccional del cliente.
¿Qué obligaciones nuevas aparecen en Chile si ocurre una brecha con datos sensibles?
La empresa debe notificar a la Agencia de Protección de Datos por los medios más expeditos y sin dilaciones indebidas, además de registrar internamente la comunicación. Si la brecha involucra datos sensibles, información de menores de 14 años o datos económico-financieros, también debe informar directamente a los titulares afectados.
Limitaciones del material
El material no incluye una investigación forense con indicadores técnicos verificables, por lo que no fue posible identificar dominios, IPs, hashes, muestras, infraestructura de mando y control ni campañas atribuidas a un actor específico. Tampoco hay un caso único que enlace, de forma demostrada, los cambios regulatorios de la región con una operación adversaria concreta.
En Colombia, varias piezas sobre la hoja de ruta del Sistema de Finanzas Abiertas y los ajustes al cronograma están atribuidas por la fuente como incertidumbres o cobertura sectorial, por lo que se mantuvieron como tales y no se elevaron a hecho confirmado cuando no correspondía. En Chile, el proyecto que postergaría la Ley 21.719 sigue en tramitación y no altera, por ahora, la fecha vigente de 1 de diciembre de 2026.
El informe se construye exclusivamente con el material provisto y no incorpora corroboración externa adicional. Por eso, las subsecciones sobre Argentina, Paraguay, Bolivia, Perú, Brasil, México, Colombia, Estados Unidos y Uruguay reflejan solo lo que pudo verificarse dentro del set de research consolidado.
Gráficos
Fuentes
- Ley Chile - Decreto 662 (09-sep-2026) M. de Haciendabcn.cl· Biblioteca del Congreso Nacional de Chile
- Ley 21.719 - ¿Qué deben hacer las empresas en Chile antes del 1 ...dmcia.cl· dmcia.cl
- Chile Data Security, Law 21719 & Law 21663 Requirementssiberson.com· Siberson
- Resumen Semanal PLD: 5 al 11 de Septiembre de 2026pld.mx· pld.mx
- Resumen Semanal PLD: 12 al 18 de Septiembre de 2026pld.mx· pld.mx
- PEP bajo el Acuerdo 115: identificación y monitoreo de personas políticamente expuestascumplimientopld.com.mx· CumplimientoPLD.com.mx
- Calendario del Acuerdo 115: qué obligación aplica en cada ...cumplimientopld.com.mx· CumplimientoPLD.com.mx
- Cómo las nuevas Reglas Generales de la LFPIORPI de 2026 cambian las reglas del juegohg-abogados.com· HG Abogados
- Nuevas reglas antilavado en México: Ignorar el perfil de tu cliente ...inmobiliareconnect.com· Inmobiliare Connect
- Superfinanciera anuncia plan de Finanzas Abiertas en 2026elpais.com.co· El País (Colombia)
- Diste tus datos y el banco no detectó nada: la justicia le cargó el 80% de la estafamariovadillo.com.ar· Mario Vadillo
- Postergan la Ley 21.719 a 2027: qué hacer ahoracodevsys.cl· Codevsys
- Prevención de lavado en México: PLD, CNBV y ley fintechbiometric.vision· biometric.vision
- La Ley 21.719 se Posterga: Qué Cambia, Qué No y Qué Hacer Ahoracsiti.cl· CSITI
- ¿Quién se queda con tus datos? Bolivia todavía no tiene una ley que obligue a responderopinion.com.bo· Opinión
- Modificaciones a las Reglas de Prevención de Lavado de Dinero en Méxicolegal500.com· The Legal 500
- ¿Ola masiva de fraudes via SMS a los usuarios móviles de Argentina?telesemana.com· TeleSemana.com
- Ley 21.719: protección de datos en condominiosedifito.com· Edifito
- Nueva Ley de Protección de Datos: ¿qué cambios en los procesos deberán anticipar las empresas?infonegocios.com.py· InfoNegocios Paraguay
- Fintech: la siguiente etapa se juega en tickets mayores, empresas y regulaciónmicrofinanzas.pe· Microfinanzas
- Bancos tumban cobro de cuotas y reportes en DataCrédito: confirman fecha de nueva ley tras orden de la Corte Constitucionalredmas.com.co· RedMásURL no verificada
- Open Finance é seguro? O que você compartilha e como desconectarfacio.com.br· Facio
- PPE bajo la nueva regulación antilavadocoem.mx· coem.mx
- Ley 21.719 se posterga a 2027: qué pasa con tus cámarascamarasvigilancia.cl· Cámaras de vigilancia
- Primero La Leysala.red· sala.red
- Open Banking en Perú: la hoja de ruta de la SBS y cómo avanza el Sistema de Finanzas Abiertasligopay.pe· Ligopay
- Ley 2573: cambios para entidades financieras en Colombiablog.truora.com· Truora
- Open finance: como funciona e o que mudaspacemoney.com.br· SpaceMoney
- v.24.00.00 Compartilhamento de Dadosopenfinancebrasil.atlassian.net· Open Finance Brasil
- What Is Personal Financial Data Rights Rule? Definitionnhimg.org· NHIMG
- Uruguay: Small Country, Big Fintech Ambitionsthefintechtimes.com· The Fintech Times
- How to Report Cybercrime and Online Fraud in Uruguay (2026)ministryofcyberaffairs.com· Ministry of Cyber Affairs
- Fintech y finanzas abiertas: Colombia acelera una nueva ruta hacia la inclusión financierabateafintech.com· Batea Fintech
- Ley 21.719 de datos personales: qué cambia para tu PYMEabaco360.cl· Abaco 360
- Paraguay: AI, scraping, privacy, cybersecurity, communications, age-gating, and reuse law · LexLintlexlint.io· LexLint
- Nova Lei de Proteção de Dados no Paraguai | ParaguaiNewsparaguainews.com.br· ParaguaiNews
- Open Banking en Perú: Qué es, cómo funcionadiariofinanciero.pe· Diario Financiero
- Colombia discute una nueva arquitectura de identidad digital ante los riesgos de suplantaciónbluradio.com· Blu Radio
- Open Finance para empresas: por que a adoção PJ ainda é baixa.blog.openi.com.br· Openi
- Integração Open Finance: benefícios para construtorasmaiscontroleerp.com.br· MaisControle ERP
- Ley 21.719 de datos personales: guía para empresaslexalert.cl· LexAlert
- Perspectivas de las ciberestafas desde el Derecho de las obligaciones: una mirada particular sobre la jurisprudencia recientealdiaargentina.microjuris.com· Microjuris Argentina
- Evaluación Basada en Riesgos: Obligación Regulada por LFPIORPIpld.mx· PLD.mx
- Government presents project to postpone the entry into force of the Personal Data Protection Law N°21.719 in Chileeusee.hivos.org· Hivos
- Empresas se preparan para una nueva era de privacidadelnacional.com.py· El Nacional
- Fraudes cibernéticos: Senado pide informe al BCP sobre Itaúlatribuna.com.py· La Tribuna
- Anteproyecto de Ley de Protección de Datos Personales (AGETIC)lexlint.io· LexLint
- Open Finance: Cómo cambiará la relación de los peruanos con los bancosjcmagazine.com· JC Magazine
- Law 2573 Compliance: A 2026 Guide for Banksfeedzai.com· Feedzai
- What Happens to Bank Branches as Latin America Goes Mobile?wavetec.com· Wavetec
- Embedded Finance: A Revolução do 'As a Service' no Brasilcontabeis.com.br· Contábeis
- Peirce, de la SEC, insta a pasar de la recopilación de datos KYC/AML a las pruebas de conocimiento ceromitrade.com· Mitrade
- Key Amendments To The Mexican Anti-Money Laundering Ruleslegal500.com· The Legal 500
- ¿Se posterga la Ley 21.719? Lo que su pyme debe saberperitum.cl· Peritum
- Empezar por lo básico en la nueva ley de datosultimahora.com· Última Hora
- Adecuación - Fintechyanapti.com· Yanapti SRL
- Fintechs en Perú: industria pide avanzar hacia un ecosistema financiero más abiertoiupana.com· iupana
- Colombia: AI, scraping, privacy, cybersecurity, communications, age-gating, and reuse lawlexlint.io· LexLint
- Quanto custa integrar Open Finance no Brasil em 2026?blog.openi.com.br· Openi
- Segurança de dadosportalaz.com.br· Portal AZ
- Troutman Pepper Locke Weekly Consumer Financial Services Newsletter – September 9, 2026consumerfinancialserviceslawmonitor.com· Troutman Pepper
- El aumento de los pagos digitales y el “custodio” para la nueva etapa que propone el BCUelobservador.com.uy· El Observador
- En Uruguay ya se hacen 350 pagos electrónicos por habitante al año, más del doble que en 2019ambito.com· Ámbito Financiero
- Colombia ajusta los tiempos del Open Finance: el sector pide acelerar su implementaciónforbes.co· Forbes Colombia
- La ley de datos se posterga, el trabajo no: qué deben hacer las empresasvirtualpoint.cl· VirtualPoint
- Ley 7593/2025 de datos personales: guía para empresas - Uniamosuniamos.com· Uniamos
- Registro del Pututu: ocho anuncios oficiales para Bolivia4notify.net· 4notify.net
- Billeteras digitales reguladas por la SBS: qué ventajas ofrecen al usuariodiariocorreo.pe· Diario Correo
- open-banking-colombia/docs/08-colombia-marco-normativo.md at maingithub.com· GitHub
- Resumen Semanal PLD: 19 al 25 de Septiembre de 2026pld.mx· PLD.mx
- Data Protection Update – September 2026simmons-simmons.com· Simmons & Simmons
- Minhacienda, Proyecto de Decreto, 22-sep-2026cerlatam.com· CERLatam
- Postergación Ley 21.719 Protección de Datosczabogados.cl· CZ Abogados
- Asset tokenization in Bolivia: the 2024 turn and ASFIunknowngravity.com· UnknownGravity
- Gobierno ingresa proyecto de ley que posterga en un año la entrada en vigor de la Ley 21.719legal500.com· The Legal 500
- Fiscalía investiga a Itti por presunto sabotaje informático y extorsión millonaria a Banco Atlas - Nacionales - ABC Colorabc.com.py· ABC Color
- Las recomendaciones de EPU que recibió Paraguay (y qué se quedó afuera)tedic.org· TEDIC
- Bolivia: AI, scraping, privacy, cybersecurity, communications, age-gating, and reuse lawlexlint.io· LexLint
- La banca refuerza su escudo digital frente a una nueva generación de ciberataqueslarazon.bo· La RazónURL no verificada
- ¿Un ecosistema concentrado? Perú alcanza las 314 fintech, pero nueve de cada diez operan desde Limainfobae.com· Infobae
- Lo que dejó el primer semestre y los retos del sistema financierolanotaeconomica.com.co· La Nota Económica
- Quem pode acessar seus dados bancários? BC prepara novas regras para o open financevalorinveste.globo.com· Valor Investe (Grupo Globo)
- Cybercrime & Cybersecurity Agencies by Country (2026 directory)ministryofcyberaffairs.com· Ministry of Cyber Affairs
- Open finance: bancos y cajas en alianzas con terceros, qué riesgos haygestion.pe· Gestión
- Cómo avanza la regulación Fintech en América Latinaidealex.press· Idealex.press
- Así está cambiando el sistema financiero colombianoforbes.co· Forbes Colombia
- Open Finance Brasil: os avanços e os desafios de implementação de um ecossistema de governança privada e de autorregulação assistidarepositorio.enap.gov.br· Escola Nacional de Administração Pública (ENAP)
- Colombia: SIC Opens Consultation on Identity Verification Systems and Personal Data Processingbakermckenzie.com· Baker McKenzie
- Superfinanciera dice que avanza en una hoja de ruta con el fin de ejecutar finanzas abiertaselheraldo.co· El Heraldo
- Open Finance precisa provar o ROI e enfrenta desafios de adoção e regulaçãoconvergenciadigital.com.br· Convergência Digital
- Evaluación en materia de actividades vulnerables se hará hasta 2027forbes.com.mx· Forbes México
- Law No. 20345 Regulating Virtual Assets (2024) — Uruguaycryptoslate.com· CryptoSlate
- Next Gen ID 2.0: el encuentro que busca una identidad digital “sin fricciones” en Colombiainfobae.com· Infobae
- Integração Open Finance Brasil: Guia Prático para Empresasblog.usesecuro.com· Usesecuro
- Community Banking News Update – September 2026acceleronbank.com· Acceleron Bank
- VAN, API direta ou Open Finance: qual usar em cada caso.blog.openi.com.br· Openi
- Auditoría anual de Actividades Vulnerablescoem.mx· Coem.mx
- House Financial Services Committee Approves Proposed CFPB Reform Billgoodwinlaw.com· Goodwin
- Gestión de ciberseguridadgub.uy· CERTuy / AGESIC
- Acuerdo: Resolución que modifica la diversa por la que se ... (DOF 5799445)sdv.com.mx· SdV.com.mx
- Finanzas abiertas en Uruguay: abrir los datos no alcanzaey.com· EY Uruguay
- Uruguay: Declaración final del personal técnico sobre la misión de 2026imf.org· Fondo Monetario Internacional (IMF)
- Federal Privacy Legislation in 2026: The 49 Bills Reshaping U.S. Data Privacy Lawcaptaincompliance.com· Captain Compliance
- FINREG Focus: September 9, 2026forvismazars.us· Forvis Mazars US
- Uruguay Crypto Laws: Taxes, Licensing & Compliancecryptoslate.com· CryptoSlate
- Bank Secrecy Act/Anti-Money Laundering – Bulletin 2026-44occ.gov· Office of the Comptroller of the Currency
- Cae el uso de cajeros y cheques mientras crecen los pagos por celular y transferencias instantáneaselpais.com.uy· El País (Uruguay)



