CiberLATAMbywhalemate

Chile, México y Colombia endurecen controles

Chile, México y Colombia avanzan con nuevas reglas de datos, riesgo y finanzas abiertas, con plazos, sanciones y estándares técnicos distintos.

Whalemate Labs · Research asistido por IAPublicado:37 min

La región entra en una fase de endurecimiento regulatorio que combina privacidad, prevención de lavado y estandarización financiera. En Chile, la Ley 21.719 fija una nueva arquitectura de protección de datos, con Agencia especializada, obligaciones de registro de actividades, notificación de brechas y medidas técnicas proporcionales al riesgo, mientras el texto legal vigente mantiene el 1 de diciembre de 2026 como fecha de entrada en vigor, pese al proyecto que busca postergarla a 2027. En México, el Acuerdo 115/2026 reordena por completo las Reglas de carácter general de la LFPIORPI, desplaza el foco desde el cumplimiento formal hacia la gestión efectiva del riesgo, incorpora once nuevos capítulos, refuerza la clasificación de clientes, los controles sobre PEP, el monitoreo automatizado y las auditorías anuales, con un cronograma escalonado que llega hasta 2028. En Colombia, el Decreto 368 de 2026 consolida el Sistema de Finanzas Abiertas como infraestructura obligatoria para las entidades contempladas, basada en APIs, autorización previa del titular y estándares definidos por la Superintendencia Financiera, mientras avanza la reglamentación técnica y se discute una hoja de ruta de implementación. El denominador común es claro: más trazabilidad, más responsabilidad demostrable y menos espacio para modelos de datos opacos o controles manuales insuficientes.

Resumen ejecutivo

Chile, México y Colombia están avanzando al mismo tiempo sobre tres frentes regulatorio-tecnológicos que convergen en un punto común, la exigencia de controles demostrables sobre datos y operaciones sensibles. En Chile, la Ley N.º 21.719 reemplaza a la antigua Ley N.º 19.628 y fija un nuevo régimen de protección de datos personales con Agencia especializada, registros obligatorios, deberes reforzados de seguridad y un esquema de notificación de brechas más estricto. En México, el Acuerdo 115/2026 reescribe las Reglas de carácter general de la LFPIORPI para actividades vulnerables y desplaza el foco del mero cumplimiento documental hacia la gestión efectiva del riesgo de lavado de dinero y financiamiento al terrorismo. En Colombia, el Decreto 368 de 2026 construye una infraestructura obligatoria de finanzas abiertas basada en autorización previa, APIs y estándares técnicos, mientras la Superintendencia Financiera define la arquitectura de implementación.

La coincidencia temporal no es casual. Las tres piezas normativas ya tienen fechas concretas de entrada en vigor o de aplicación escalonada. En Chile, el texto legal vigente y el Decreto 662 de 2026 ubican la vigencia general de la Ley 21.719 el 1 de diciembre de 2026, aunque existe un proyecto para correrla a 2027 y esa postergación todavía no está aprobada. En México, el Acuerdo 115/2026 entra en vigor como regla general el 30 de noviembre de 2026, pero algunas obligaciones, como el enfoque basado en riesgo, la matriz institucional, la clasificación de clientes y los mecanismos automatizados, se activan en ventanas posteriores, entre marzo y junio de 2027, con obligaciones escalonadas hasta 2028. En Colombia, el Decreto 368 fue expedido en abril de 2026 y ya rige, pero la estandarización de su sistema depende de cronogramas y resoluciones complementarias.

El efecto práctico para entidades financieras y ecosistemas digitales es comparable. Las empresas chilenas deberán probar seguridad, documentar sus tratamientos y notificar brechas con trazabilidad. Los sujetos obligados mexicanos deberán recalibrar matrices de riesgo, manuales internos, clasificación de clientes, aprobación de operaciones de PEP y monitoreo automatizado. Las entidades colombianas, por su parte, tendrán que operar bajo un marco de interoperabilidad regulada, donde el intercambio de datos financieros se hará mediante APIs y con consentimiento explícito e informado del titular. En los tres casos, la supervisión ya no gira solo sobre la existencia de políticas, sino sobre la capacidad de demostrar que esas políticas operan, generan evidencia y sobreviven a una auditoría o incidente.

El cuadro regional además muestra una asimetría importante. Chile y México entraron en una fase de implementación normativa avanzada, con textos publicados, agencias o reglas en marcha y cronogramas de adopción. Colombia ya formalizó su sistema de finanzas abiertas y ahora trabaja en su despliegue operativo. El resto del mapa analizado en este informe, especialmente Paraguay, Bolivia, Perú, Brasil, Estados Unidos y Uruguay, muestra trayectorias que van desde regímenes ya establecidos hasta marcos en desarrollo o anteproyectos, lo que ayuda a dimensionar cómo se mueve la infraestructura regulatoria digital en América Latina y qué tan heterogéneo sigue siendo el cumplimiento en cada jurisdicción.

Contexto y antecedentes

La región viene acumulando cambios que empujan a los actores financieros y digitales hacia arquitecturas más abiertas, más auditables y más gobernadas. Chile deja atrás una ley de protección de datos considerada ampliamente desactualizada por los análisis especializados y la sustituye por una norma que crea una autoridad específica, endurece las multas y obliga a registrar formalmente los tratamientos. México, en paralelo, actualiza su sistema antilavado para actividades vulnerables y pone en el centro el perfil del cliente, la evaluación basada en riesgos y los controles automatizados. Colombia, finalmente, convierte el open finance en infraestructura regulada y obligatoria, en la que el flujo de datos se estandariza mediante APIs y se supedita a autorización previa.

Ese movimiento regulatorio no aparece aislado. En Chile, la Ley 21.719 viene acompañada por una discusión sobre si su vigencia debería aplazarse un año para dar más tiempo a la implementación institucional. En México, la reforma a la LFPIORPI ya fue objeto de calendarios transitorios que distribuyen las obligaciones entre noviembre de 2026, marzo de 2027 y junio de 2027. En Colombia, el Decreto 368 de 2026 fue seguido por anuncios de hoja de ruta, mesas técnicas, proyectos de decreto y reclamos del sector para acelerar la definición de estándares. El patrón es el mismo, texto normativo primero, despliegue técnico después.

Desde el punto de vista operativo, esto cambia la forma en que las empresas deben priorizar recursos. Ya no basta con preparar una política de privacidad o un manual de prevención de lavado para uso interno. Ahora se exige un inventario de tratamientos, clasificación de riesgos, monitoreo de perfiles transaccionales, registros de accesos y capacidad de demostrar respuestas ante incidentes o cambios de estado regulatorio. En Colombia, además, el ecosistema de finanzas abiertas demanda interoperabilidad entre entidades vigiladas, proveedores tecnológicos y terceros autorizados, con control documental sobre el consentimiento y la circulación de información financiera.

Tabla de hechos clave

Fecha Hecho Fuente Confianza
2026-04-07 El Decreto 368 de 2026 fue expedido en Colombia para crear el Sistema de Finanzas Abiertas. GitHub, repositorio open-banking-colombia confirmed
2026-04-10 El Decreto 368 de 2026 entró en vigencia en Colombia. GitHub, repositorio open-banking-colombia confirmed
2026-08-07 México publicó la reforma de fondo a las Reglas de carácter general de la LFPIORPI. biometric.vision confirmed
2026-09-01 El Gobierno de Chile ingresó al Senado un proyecto para postergar la Ley 21.719 al 1 de diciembre de 2027. The Legal 500 confirmed
2026-09-08 La SIC de Colombia abrió consulta pública sobre verificación de identidad y tratamiento de datos. Baker McKenzie confirmed
2026-09-09 La BCN de Chile publicó el Decreto 662, que referencia la vigencia de la Ley 21.719 al 1 de diciembre de 2026. BCN Chile confirmed
2026-09-09 En México, analistas describieron el Acuerdo 115/2026 como el cambio más profundo al reglamento operativo antilavado. The Legal 500 confirmed
2026-09-11 TeleSemana reportó una campaña de SMS Blasters en Argentina para robar credenciales y datos bancarios. TeleSemana.com confirmed
2026-09-15 La SBS de Perú puso en marcha una hoja de ruta de cuatro fases para el Sistema de Finanzas Abiertas. Microfinanzas confirmed
2026-09-22 Forbes Colombia señaló que el Decreto 368 de 2026 volvió obligatorio el Sistema de Finanzas Abiertas para entidades reguladas. Forbes Colombia confirmed
2026-09-25 TEDIC reportó que Paraguay aún tiene pendiente reglamentar su ley de protección de datos. TEDIC confirmed
2026-10-01 El BCU remitió un anteproyecto de ley para crear el Sistema de Finanzas Abiertas en Uruguay. El País, Uruguay confirmed
2026-11-30 En México, el Acuerdo 115/2026 entra en vigor como regla general. Forbes México confirmed
2026-12-01 La Ley 21.719 de Chile entra en vigencia general según su artículo primero transitorio y el Decreto 662 de 2026. BCN Chile confirmed
2027-03-01 En México entra en vigor el enfoque basado en riesgo, la matriz institucional y la clasificación de clientes. CumplimientoPLD.com.mx confirmed
2027-06-01 En México entran en vigor los mecanismos automatizados del artículo 41. CumplimientoPLD.com.mx confirmed

Timeline de la operación

Fecha Evento Actor/vector Fuente verificada
2026-04-07 Expedición del Decreto 368 que estructura el Sistema de Finanzas Abiertas. Gobierno de Colombia GitHub
2026-04-10 Entrada en vigor del Decreto 368. Marco regulatorio colombiano GitHub
2026-08-07 Publicación de la reforma mexicana al régimen antilavado para actividades vulnerables. Gobierno de México biometric.vision
2026-08-31 Firma del mensaje presidencial que propone postergar la Ley 21.719 chilena. Ejecutivo de Chile Peritum
2026-09-01 Ingreso al Senado chileno del proyecto de postergación. Gobierno de Chile The Legal 500
2026-09-08 Consulta pública de la SIC sobre identidad digital y datos. SIC Colombia Baker McKenzie
2026-09-09 Publicación del Decreto 662 chileno, con referencia expresa al 1 de diciembre de 2026. Ministerio de Hacienda de Chile BCN Chile
2026-09-17 La Superfinanciera de Colombia anuncia hoja de ruta y mesas técnicas de implementación. Superintendencia Financiera El Heraldo
2026-09-22 CERLATAM reporta el proyecto de decreto que fija plazos para cronograma, directorio e indicadores. Ministerio de Hacienda de Colombia CERLatam
2026-10-01 El BCU remite anteproyecto de ley sobre finanzas abiertas. Banco Central del Uruguay El País, Uruguay
2026-11-30 Activación general del Acuerdo 115/2026 en México. LFPIORPI reformada CumplimientoPLD.com.mx
2026-12-01 Vigencia general de la Ley 21.719 de Chile. Ley chilena de datos personales BCN Chile
2027-03-01 Arranque del enfoque basado en riesgo en México. LFPIORPI reformada PLD.mx
2027-06-01 Arranque de mecanismos automatizados en México. LFPIORPI reformada CumplimientoPLD.com.mx

Cadena de ataque y TTPs

No hay en el material una campaña técnica única con infraestructura, direcciones, hashes o familias de malware que permita reconstruir una cadena de ataque clásica. Lo que sí aparece es un patrón regional de ataque y control, donde la presión ofensiva sobre datos financieros, identidades y mensajería móvil obliga a las empresas a elevar sus defensas y a los reguladores a exigir trazabilidad. En Argentina, los SMS Blasters muestran un vector de fraude basado en suplantación de marca y evasión de controles de industria. En Paraguay, la pericia fiscal citada por ABC Color describe funcionalidades no declaradas y órdenes de bloqueo en controladores de licencias. En Chile, el foco está en la respuesta regulatoria a brechas y en la demostración de seguridad. En México y Colombia, la dimensión técnica se traslada al monitoreo, al análisis de riesgo y al intercambio estandarizado de información.

La lectura de TTPs, entonces, es estructural y no forense. El vector dominante es el abuso de confianza, ya sea mediante SMS engañosos, suplantación de identidad, abuso de credenciales, ocultamiento funcional o intercambio de datos sin gobernanza suficiente. El objetivo es siempre el mismo, acceder a información sensible, alterar procesos o monetizar el acceso a datos financieros. La respuesta regulatoria se concentra en minimizar exposición, fortalecer autenticación, documentar controles y exigir aprobación o trazabilidad adicional cuando el riesgo sube.

TTP Descripción Fuente
Suplantación por SMS Campaña de mensajes fraudulentos con enlaces engañosos para robar credenciales bancarias y contraseñas en Argentina. TeleSemana.com
Evasión de controles Mensajes que no se originan en plataformas oficiales y que usan mecanismos para evadir controles tradicionales. TeleSemana.com
Ocultamiento funcional Controladores de licencias con funcionalidades no declaradas, códigos parcialmente ocultos y órdenes de bloqueo. ABC Color
Riesgo transaccional Bancos obligados a detectar movimientos extraños que no coincidan con el perfil del cliente. Microjuris Argentina
Monitoreo automatizado En México se exige monitoreo automatizado del perfil transaccional y alertas para PEP y clientes de riesgo alto. biometric.vision, CumplimientoPLD.com.mx
APIs gobernadas En Colombia y Uruguay el intercambio de datos depende de APIs bajo estándares, consentimiento y habilitación previa. Forbes Colombia, El Observador

Impacto regional

Panorama regional

La lectura comparada muestra tres movimientos distintos pero complementarios. Chile está consolidando un régimen de privacidad clásico con autoridad, registro, notificación de brechas y medidas técnicas exigibles. México está transformando el antilavado operativo en un sistema de riesgo computable, con automatización, clasificación y auditoría. Colombia está formalizando una capa de infraestructura para finanzas abiertas, donde los datos financieros circulan bajo reglas de autorización, interoperabilidad y supervisión técnica.

En los tres países, la protección no se limita al plano jurídico. El dato tiene que ser inventariado, clasificado, protegido, auditado y, en algunos casos, compartido mediante interfaces estandarizadas. Esto impacta tanto a bancos como a fintech, comercios, proveedores de software, inmobiliarias, emisores de crédito, plataformas de pagos y cualquier actor que trate datos personales o financieros a escala operativa.

Chile

Chile impone el cambio más nítido en materia de privacidad, porque la Ley 21.719 sustituye la antigua Ley 19.628 y crea una Agencia de Protección de Datos Personales con capacidad de fiscalizar, instruir, certificar modelos de prevención, revocar certificaciones y aplicar sanciones administrativas. El núcleo de la reforma es claro, documentar qué datos se tratan, para qué, bajo qué base legal y con qué medidas de seguridad.

La norma también refuerza los deberes de transparencia, respuesta a solicitudes de titulares y aviso de filtraciones. Cuando una vulneración genere un riesgo razonable, la empresa debe informar a la Agencia sin dilaciones indebidas y registrar internamente la comunicación. Si la brecha involucra datos sensibles, de menores de 14 años o económico-financieros, la notificación debe llegar además al titular afectado.

En seguridad, el estándar exigido es proporcional al riesgo e incluye seudonimización, cifrado, resiliencia de los sistemas, capacidad de restauración rápida y pruebas periódicas de eficacia. Siberson remarca que, tras un incidente, el responsable deberá demostrar que las medidas existían y operaban adecuadamente, lo que obliga a conservar evidencias, registros de monitoreo y documentación de pruebas. LexAlert agrega que las multas pueden superar los mil millones de pesos chilenos en casos graves o reiterados.

El calendario sigue siendo un factor crítico. La fecha vigente en el texto legal es el 1 de diciembre de 2026, recogida también por el Decreto 662. Sin embargo, existe un proyecto para postergar la entrada en vigor al 1 de diciembre de 2027 y fortalecer la institucionalidad de la Agencia. Mientras esa reforma no se apruebe y publique, el plazo legalmente exigible sigue siendo 2026.

México

México movió su sistema antilavado hacia un esquema de cumplimiento más sofisticado y más exigente para actividades vulnerables. El Acuerdo 115/2026 incorpora once nuevos capítulos a las Reglas de carácter general de la LFPIORPI y, según los análisis citados, desplaza el foco desde el cumplimiento formal hacia la gestión efectiva del riesgo. Eso implica mirar perfiles, comportamientos y vínculos, no solo montos o formularios.

Las obligaciones se distribuyen en varias capas. Para el 30 de noviembre de 2026 entra en vigor la reforma general. El 1 de marzo de 2027 se activan el enfoque basado en riesgo, la matriz institucional, la clasificación de riesgo de clientes, la actualización del manual interno y la adecuación operativa correlativa. El 1 de junio de 2027 entran los mecanismos automatizados del artículo 41, incluidos los sistemas de alertas para clientes de riesgo alto y personas políticamente expuestas.

El contenido técnico es extenso. HG Abogados y PLD.mx detallan exigencias de manuales internos, conocimiento del cliente, clasificación de riesgo, gestión de listas de PEP, identificación del beneficiario controlador, capacitación anual con evaluación, monitoreo automatizado del perfil transaccional y auditoría anual independiente. The Legal 500 agrega que el cambio preciso de interpretación alcanza también a fideicomisos, asociaciones en participación y proveedores de servicios de activos virtuales.

El punto más sensible es la cadena de decisión. Coem.mx explica que cuando un cliente sea PEP y además esté clasificado con riesgo alto, cualquier operación deberá contar con aprobación de un directivo o equivalente. Eso agrega una capa de gobierno corporativo sobre relaciones que antes podían resolverse con controles menos formales. En conjunto, la reforma convierte el riesgo en un insumo operativo, no en un dato aislado del expediente.

Colombia

Colombia formalizó un modelo de finanzas abiertas que ya no depende solo de buenas prácticas o acuerdos privados. El Decreto 368 de 2026 establece una infraestructura regulada, interoperable e interconectada para el acceso y suministro estandarizado de datos y servicios financieros, con autorización previa, expresa e informada del titular. Forbes Colombia lo presenta como un marco obligatorio para las entidades contempladas, con intercambio mediante APIs bajo estándares definidos por la Superintendencia Financiera.

La implementación está todavía en construcción. El Heraldo reporta siete mesas técnicas entre junio y julio de 2026 con más de 157 entidades, mientras El País de Cali y CERLatam consignan que la Superintendencia Financiera avanza en una hoja de ruta y en un cronograma para la expedición de estándares, el directorio de participantes y los indicadores de seguimiento. Eso muestra que la norma ya existe, pero su interoperabilidad real depende de piezas reglamentarias adicionales.

La lógica de fondo es la estandarización segura. El material de Batea Fintech explica que determinados datos financieros circularán entre participantes habilitados bajo reglas de autorización y protección de datos aplicables. El objetivo es aumentar la competencia, mejorar la simetría de información y habilitar nuevos productos. En ese marco, el uso de APIs no es una opción comercial, sino la interfaz que ordena el intercambio.

A ese frente se suma la discusión de identidad digital. La Ley 2573 de 2026, también en Colombia, refuerza la protección frente a reportes negativos derivados de suplantación de identidad y exige medidas de seguridad digital suficientes y razonables para mecanismos de verificación de identidad y tratamiento de datos personales. La SIC abrió una consulta pública para construir lineamientos y protocolos, lo que completa un ecosistema regulatorio que mezcla identidad, crédito y protección de datos.

Argentina

Argentina no aparece aquí con una nueva ley general, pero sí con un caso práctico que ilustra el riesgo operativo de los fraudes por mensajería. TeleSemana reportó una campaña de SMS Blasters que usa antenas portátiles no pertenecientes a operadoras licenciadas para enviar mensajes fraudulentos con enlaces engañosos orientados a robar credenciales bancarias y contraseñas. Claro y Telecom emitieron alertas y reforzaron protocolos de prevención.

La dimensión jurídica también es relevante. Microjuris Argentina recoge jurisprudencia según la cual el acceso de terceros a datos bancarios mediante ardides especialmente diseñados no rompe el nexo causal, porque el banco tiene un deber de seguridad de resultado y debe detectar movimientos extraños que no se condigan con el perfil transaccional del cliente. En otra publicación, Mario Vadillo sostiene que una decisión judicial reciente cargó al banco con el 80 por ciento de la responsabilidad por no detectar operaciones inusuales.

Paraguay

Paraguay ya cuenta con una Ley N.º 7593/2025 de protección de datos personales cuya vigencia general está fijada para el 27 de noviembre de 2027. El dato importante no es solo la fecha, sino que TEDIC advierte que el país todavía debe completar la reglamentación y los mecanismos de implementación, algo clave para que la norma tenga efectividad real.

Al mismo tiempo, el expediente público de ciberseguridad y bancarización sigue activo. ABC Color informó sobre una investigación fiscal a Itti por presunto sabotaje informático contra Banco Atlas, con una pericia que detectó funcionalidades no declaradas y órdenes de bloqueo en el core bancario. El caso marca la relevancia de los controles técnicos y contractuales sobre software crítico y acceso a sistemas financieros.

Bolivia

Bolivia sigue sin una ley general de protección de datos personales, y esa ausencia se traduce en una falta de obligaciones estructurales para los responsables de tratamiento. Opinión y sala.red coinciden en que no existe una autoridad administrativa dedicada, ni un régimen de sanciones específico, ni deberes como informar qué datos se guardan, borrarlos a pedido o notificar filtraciones. La Constitución ofrece una acción de protección de privacidad, pero como recurso judicial individual.

Pese a ese vacío, el ecosistema financiero y fintech opera con referencias regulatorias parciales. Yanapti señala que las empresas tecnológicas deben atender condiciones de tecnología, gestión de riesgos, tratamiento de información, protección de datos y ciberseguridad. 4notify agrega que la Ley 164 protege la privacidad de las comunicaciones electrónicas y que el Banco Central y la ASFI ordenan varios rieles de pago, como QR Simple y ACH-LIP. El país tiene actividad regulatoria, pero no un marco integral de privacidad.

Perú

Perú está en una fase de diseño y despliegue por etapas de su Sistema de Finanzas Abiertas. La SBS publicó una hoja de ruta de cuatro fases que se extiende hasta 2029, con una fase de reglas y especificaciones entre 2026 y 2027, una implementación gradual entre el segundo semestre de 2026 y 2028 y una cuarta fase que incorporará seguros, pensiones, cooperativas y fintech. Ligopay y Diario Financiero añaden que el foco está en estándares de interoperabilidad, seguridad para APIs y consentimiento del usuario.

El sistema financiero peruano, además, ya cuenta con piezas habilitantes. El BCRP desarrolla una Plataforma de Pagos Minoristas que permite iniciación centralizada de pagos, y la regulación de fintech se reparte entre SBS, SMV y BCRP. Gestión advierte que, en alianzas con terceros, la responsabilidad frente a filtraciones seguirá recayendo en la entidad financiera. La lectura es clara, el open finance peruano se está construyendo sobre una base de pagos y gobernanza todavía en consolidación.

Brasil

Brasil presenta el ecosistema más maduro en términos de Open Finance. El modelo está regulado por el Banco Central, pero operado por una entidad privada formada por asociaciones de mercado, bajo una lógica de autorregulación asistida. SpaceMoney, la ENAP y Openi coinciden en que el consentimiento del cliente es obligatorio, puede revocarse y se articula mediante APIs seguras, con requisitos técnicos y de seguridad definidos por la regulación.

El sistema, sin embargo, sigue evolucionando. Valor Investe reporta que el Banco Central prepara nuevas reglas para permitir que empresas fuera del sistema financiero reciban datos de clientes autorizantes. Convergência Digital subraya que la seguridad, las certificaciones y la especialización técnica siguen siendo desafíos relevantes. El caso de las 644 chaves Pix reportadas por Portal AZ confirma que la superficie de riesgo sigue activa incluso en un marco regulado y operativo.

México, Estados Unidos y Uruguay como señales complementarias

México muestra la versión más dura del control basado en riesgo para actividades vulnerables, mientras Estados Unidos incorpora piezas de intercambio financiero y privacidad con iniciativas federales fragmentadas. Uruguay, en cambio, está diseñando su propio sistema de finanzas abiertas con control del usuario, APIs y supervisión del Banco Central, en línea con la agenda de pagos y con mayores exigencias para proveedores de servicios de activos virtuales. Son trayectorias distintas, pero comparten la misma dirección, más estandarización, más consentimiento documentado y más responsabilidad regulatoria.

Indicadores técnicos

No se publicaron IOCs técnicos clásicos, como dominios, IPs, hashes o muestras de malware, en el material consolidado. El informe solo puede referenciar vectores, normas y actores institucionales, pero no artefactos forenses verificables. Esa ausencia es consistente con el tipo de investigación disponible, que se centra en regulación, cumplimiento y casos doctrinales o de cobertura periodística.

Análisis para equipos de seguridad

El primer ajuste operativo es documental. En Chile, cualquier organización que trate datos personales tendrá que llegar al 1 de diciembre de 2026 con el Registro de Actividades de Tratamiento completo, las bases de licitud identificadas, el inventario de flujos y evidencias de medidas de seguridad. La norma no premia la intención, exige prueba. Eso implica revisar políticas, bitácoras, pruebas de restauración, cifrado, seudonimización y tiempos de respuesta ante brechas.

El segundo ajuste es de riesgo. México obliga a pensar en matrices vivas, no en expedientes estáticos. Las organizaciones sujetas a la LFPIORPI tendrán que actualizar clasificaciones de clientes, reforzar listas de PEP, automatizar monitoreo y entrenar a su personal con evaluación anual. Un manual copiado de plantillas no servirá si no se alinea con el comportamiento real de las operaciones y con la evidencia que pide la autoridad.

En Colombia, el foco debe ponerse en la capa de integración. El intercambio por APIs bajo estándares definidos por la Superintendencia Financiera implica gobierno de interfaces, autorización trazable, control de terceros y monitoreo de disponibilidad y desempeño. El riesgo no está solo en la fuga de datos, sino en la mala implementación de consentimientos, la exposición por proveedores y el desacople entre participantes habilitados. La hoja de ruta oficial y los proyectos de decreto muestran que esta superficie seguirá cambiando.

Para entornos financieros y de pagos, los casos de Argentina, Paraguay y Brasil funcionan como señales de control. Argentina muestra que la mensajería fraudulenta sigue escalando y que los bancos pueden quedar expuestos si no detectan operaciones atípicas. Paraguay exhibe cómo un presunto sabotaje de software puede atacar el núcleo bancario. Brasil confirma que incluso un modelo avanzado de Open Finance depende de buen diseño de acceso, segregación de credenciales y una gobernanza de permisos finamente instrumentada.

Preguntas frecuentes

¿Qué país concentra el cambio regulatorio más inmediato entre Chile, México y Colombia?

Chile, porque la Ley 21.719 ya tiene fecha general de vigencia fijada para el 1 de diciembre de 2026 y obliga a preparar registro, seguridad y notificación de brechas. México también se activa pronto, pero sus obligaciones se distribuyen por etapas hasta 2027. Colombia ya tiene el decreto base, pero sigue afinando estándares de implementación.

¿Qué diferencia técnica hay entre la Ley 21.719 de Chile y el Acuerdo 115/2026 de México?

La ley chilena ordena protección de datos, notificación de incidentes y medidas de seguridad proporcionales al riesgo. El acuerdo mexicano, en cambio, reorganiza la prevención de lavado para actividades vulnerables, introduce clasificación de riesgo, enfoque basado en riesgos, monitoreo automatizado y controles reforzados sobre clientes PEP y beneficiarios controladores.

¿Qué tienen en común Colombia y Uruguay en sus proyectos de finanzas abiertas?

Ambos países proponen infraestructura regulada, interoperable y basada en consentimiento previo, expreso e informado del usuario. En los dos casos, las APIs son el mecanismo de intercambio y el banco central conserva un rol central en la regulación, supervisión y definición de estándares técnicos para los participantes.

¿Qué implica para un banco argentino la jurisprudencia citada sobre ciberestafas?

Implica que la entrega voluntaria de claves por parte del usuario no borra automáticamente la responsabilidad de la entidad. La jurisprudencia y los comentarios doctrinales citados insisten en que el banco conserva un deber de seguridad y debe detectar movimientos extraños que no coincidan con el perfil transaccional del cliente.

¿Qué obligaciones nuevas aparecen en Chile si ocurre una brecha con datos sensibles?

La empresa debe notificar a la Agencia de Protección de Datos por los medios más expeditos y sin dilaciones indebidas, además de registrar internamente la comunicación. Si la brecha involucra datos sensibles, información de menores de 14 años o datos económico-financieros, también debe informar directamente a los titulares afectados.

Limitaciones del material

El material no incluye una investigación forense con indicadores técnicos verificables, por lo que no fue posible identificar dominios, IPs, hashes, muestras, infraestructura de mando y control ni campañas atribuidas a un actor específico. Tampoco hay un caso único que enlace, de forma demostrada, los cambios regulatorios de la región con una operación adversaria concreta.

En Colombia, varias piezas sobre la hoja de ruta del Sistema de Finanzas Abiertas y los ajustes al cronograma están atribuidas por la fuente como incertidumbres o cobertura sectorial, por lo que se mantuvieron como tales y no se elevaron a hecho confirmado cuando no correspondía. En Chile, el proyecto que postergaría la Ley 21.719 sigue en tramitación y no altera, por ahora, la fecha vigente de 1 de diciembre de 2026.

El informe se construye exclusivamente con el material provisto y no incorpora corroboración externa adicional. Por eso, las subsecciones sobre Argentina, Paraguay, Bolivia, Perú, Brasil, México, Colombia, Estados Unidos y Uruguay reflejan solo lo que pudo verificarse dentro del set de research consolidado.

Gráficos

2026-04Decreto368Colombia2026-08Acuerdo 115México2026-09Proyecto Chilepostergación2026-11México entra envigor2026-12Chile vigenteLey 21.7192027-06AlertasPEP México
Cronograma regulatorio comparado — Hitos normativos clave en Chile, México y Colombia entre abril de 2026 y junio de 2027.
ConsentimientoTitular autorizaAPIs y estándaresIntercambio seguroMonitoreoRiesgo y alertasReporte y pruebaEvidencia y auditoríaChile, México y Colombia convergen en esta secuencia operativa
Flujo regulatorio de datos — Cómo se encadenan consentimiento, estandarización, monitoreo y reporte en los marcos analizados.
PaísPrivacidadRiesgoAPIsAuditoríaChileMéxicoColombiaBrasilUruguay
Matriz de obligaciones por país — Comparación sintética de los ejes normativos que más afectan a entidades financieras y ecosistemas digitales.
Cobertura verificadaChile, datos personalesMéxico, LFPIORPIColombia, open financePerú, sistema de finanzas abiertasBrasil, Open Finance
Mapa regional de cobertura — Países con hechos verificables en el material consolidado y sus ejes regulatorios principales.

Fuentes

Ver todas