CiberLATAMbywhalemate

BCRA y CNBV endurecen controles antifraude

Argentina y México ajustan reglas antifraude: el BCRA exige programas documentados y bases de riesgo, y la CNBV habilita códigos por SMS.

Whalemate Labs · Research asistido por IAPublicado:3 min

El Banco Central de la República Argentina sumó una sección específica sobre gestión del riesgo de fraude y activó una base pública para compartir perfiles de riesgo entre bancos y billeteras. En paralelo, la CNBV de México autorizó el envío de códigos de seguridad por SMS y mantuvo factores combinados para operaciones de mayor riesgo.

El Banco Central de la República Argentina incorporó la Sección 6.5 de "Gestión del riesgo de fraude" a sus Lineamientos para la Gestión de Riesgos en las Entidades Financieras, y al mismo tiempo puso en marcha, mediante la Comunicación "A" 8473, una base de datos pública para detectar maniobras sospechosas vinculadas con fraudes y juego ilegal. En México, la CNBV reformó disposiciones para que los bancos puedan enviar códigos de seguridad por SMS y simplificar algunas consultas de saldo.

¿Qué exige el BCRA a bancos y PSP?

La nueva Sección 6.5 obliga a las entidades financieras a contar con un Programa Antifraude documentado, con coordinación entre cumplimiento, legales, ciberseguridad y PLAFT, además de procedimientos de detección apoyados en soluciones tecnológicas, canales de denuncia, protocolos de respuesta ante incidentes, capacitación y revisión anual. El texto también refuerza la integración entre gestión de riesgos operacionales, cumplimiento normativo y ciberseguridad.

El cronograma de la Comunicación "A" 8471, publicado en el Boletín Oficial argentino, fija que entre el 1 de septiembre de 2026 y el 31 de diciembre de 2026 las entidades deben definir estructura, políticas y prácticas antifraude, roles y responsabilidades, apetito y tolerancia al riesgo, e identificar riesgos operacionales y de fraude asociados a productos, servicios, procesos, canales digitales y procesos críticos. A partir del 1 de enero de 2027, los proveedores de servicios de pago registrados o autorizados por el BCRA que no estaban alcanzados antes deberán asignar una unidad o responsable específico, hacer una autoevaluación, desarrollar un plan de mitigación y cumplir con el punto 6.4 sobre tecnología y seguridad de la información.

¿Cómo funcionará la base de datos pública del BCRA?

La Comunicación "A" 8473 prevé que las administradoras de transferencias inmediatas usen una nueva base pública para detectar cuentas vinculadas con fraudes y juego ilegal, y que puedan alertar a bancos y billeteras virtuales. Según la cobertura citada, el objetivo declarado es frenar estafas virtuales y combatir el juego clandestino mediante detección temprana de cuentas que canalicen fondos hacia sitios de apuestas no autorizados.

De acuerdo con la información publicada, Coelsa, NewPay, Red Link e Interbanking usarán esa base para elaborar perfiles de riesgo de fraude por persona. Esos perfiles quedarán a disposición, sin costo, de entidades financieras y PSP para el monitoreo diario de transacciones y el alta de clientes.

¿Qué cambió en México con la CNBV?

La Comisión Nacional Bancaria y de Valores modificó las reglas aplicables a instituciones de crédito para permitir el envío de códigos de seguridad, factor de autenticación categoría 3, por SMS, correo electrónico o servicios de mensajería instantánea cifrada. Para operaciones de mayor riesgo, se mantiene el uso combinado de factores de autenticación.

Las reformas a los artículos 319 Bis 2, 319 Bis 3 y 319 Bis 5 también habilitan que, para consultas de saldos y movimientos mediante comisionistas de base tecnológica, se use únicamente el factor de autenticación categoría 2. Medios especializados en México señalan que las entidades deberán actualizar aplicaciones, políticas de seguridad, avisos al cliente, trazabilidad de autenticaciones y mecanismos para modificar factores y medios de contacto.

La resolución de la CNBV fija en su transitorio único que las nuevas reglas de envío de factores de autenticación y uso de SMS entran en vigor el 2 de septiembre de 2026. Expansión y XEU añadieron que, desde esa fecha, los bancos pueden enviar por SMS uno de los códigos usados para comprobar la identidad del cliente en ciertas operaciones realizadas a través de comisionistas tecnológicos, como aplicaciones móviles y sitios web.

¿Qué alcance regional deja esta tanda de cambios?

Las medidas de Argentina y México empujan a bancos, billeteras y proveedores de servicios de pago a reforzar controles de fraude, autenticación y trazabilidad sobre operaciones digitales. En Argentina, el foco quedó en el gobierno del riesgo, la coordinación interna y el intercambio de señales de fraude. En México, la novedad pasó por ampliar canales para entregar factores de autenticación y ajustar los esquemas de verificación para operaciones digitales.

Fuentes

Ver todas