CiberLATAMbywhalemate

BCRA y CNBV endurecen reglas antifraude

Argentina suma límites al score de fraude y México ajusta autenticación, plazos para apps y avisos ante incidentes en bancos

Whalemate Labs · Research asistido por IAPublicado:Actualizado 4 min

Argentina ya tiene un régimen obligatorio de prevención del fraude en transferencias electrónicas, con un puntaje de riesgo ligado al CUIL/CUIT para bancos, billeteras y administradores de pagos inmediatos. En México, la CNBV y Banxico sumaron cambios sobre autenticación por SMS, plazos para apps bancarias y reglas de estandarización en SPEI.

Actualización 15 de septiembre de 2026: la Comunicación A 8473/2026 del BCRA quedó precisada en el texto oficial, que prohíbe basar decisiones exclusivamente en el puntaje de fraude y detalla que los plazos corren desde la publicación y desde la entrega de documentación técnica. En México, además, se sumaron cambios sobre autenticación por SMS y plazos para adecuar apps y transferencias en SPEI.

Argentina ya tiene un régimen obligatorio de prevención y mitigación del fraude en transferencias electrónicas de fondos para entidades financieras, proveedores de servicios de pago que ofrecen cuentas de pago y administradores de esquemas de transferencias inmediatas. La Comunicación A 8473/2026 del Banco Central de la República Argentina incorpora una evaluación de riesgo basada en un puntaje de fraude vinculado al CUIL/CUIT, de uso obligatorio por bancos y proveedores de cuentas de pago.

¿Qué exige la nueva regla del BCRA?

El BCRA obliga a incorporar el puntaje de riesgo de fraude en el alta de clientes, el monitoreo transaccional diario y la revisión del padrón de titulares, pero el texto oficial aclara que no se pueden tomar decisiones exclusivamente sobre la base de ese score. Según iProUP y el Boletín Oficial, el esquema alcanza tanto a emisores como a receptores de transferencias y se usará para recategorizar niveles de riesgo dentro de los procesos de control.

La Comunicación A 8473/2026 también fija plazos escalonados. Los administradores de esquemas de pago de transferencias inmediatas tienen 120 días corridos desde la publicación para adecuar su infraestructura. Las entidades financieras y los PSPCP cuentan con 60 días para sumar el indicador en el alta de clientes y la revisión de padrón, y con 90 días para integrarlo al monitoreo transaccional diario, contados desde la recepción de la documentación técnica de los administradores, según El Destape, iProUP y el Boletín Oficial.

Además, el análisis técnico difundido por The Metal Vortex indica que la distribución de los puntajes se hará con archivos mensuales y una API para las entidades participantes. Ese mismo desarrollo señala que el uso del score aplica en onboarding, monitoreo transaccional y revisiones periódicas de clientes, siempre con controles que impidan decisiones automatizadas basadas únicamente en ese indicador.

¿Cómo se compara con México?

En México, la Circular Única de Bancos de la CNBV ya prevé obligaciones de seguridad de la información para las instituciones de crédito, incluyendo un sistema de control interno que procure la confidencialidad, integridad y disponibilidad de la información. Ese esquema también exige designar un responsable de seguridad de la información, o CISO, nombrado por el director general y con reporte directo a él.

La regulación mexicana además establece una cadena de avisos ante incidentes. Según Grupo ACMS Consultores, la notificación a la Comisión debe ser inmediata, luego corresponde entregar un detalle del incidente en 5 días hábiles, presentar un plan de trabajo correctivo en 15 días hábiles y avisar a los clientes en 48 horas cuando se compromete información sensible.

Desde el 2 de septiembre de 2026, la CNBV también permite usar códigos enviados por SMS como factor de autenticación de categoría 3 para ciertos servicios financieros digitales realizados mediante comisionistas de base tecnológica, de acuerdo con iworld.com.mx. Esa flexibilización convive con otras obligaciones de seguridad ya vigentes en la banca mexicana.

¿Qué plazo puso Banxico para las apps y SPEI?

Banxico habría fijado el 14 de diciembre de 2026 como plazo límite para ajustar aplicaciones bancarias y transferencias móviles en SPEI, con referencia a posibles sanciones administrativas en caso de incumplimiento, según Ruptura 360. Otras coberturas ubican ese mismo límite como el cierre del período de transición para estandarizar cómo funcionan las transferencias vía apps.

La referencia coincide con lo publicado por The Rio Times y ClearingPost, que atribuyen a las circulares 9/2026 y 10/2026 la obligación de estandarizar las transferencias en aplicaciones antes del 14 de diciembre de 2026. Esas notas señalan un período de transición de 180 días desde la entrada en vigor y afirman que el ajuste alcanza a bancos y participantes SPEI, incluidos los flujos de CoDi y DiMo.

¿Qué nuevo frente regulatorio se discute en México?

En paralelo, en México se discute un proyecto normativo para combatir cargos ocultos y prácticas engañosas en bancos y fintech. Si se aprueba, la Condusef, el Banco de México y la CNBV tendrían 180 días naturales para emitir regulación secundaria, y las instituciones financieras dispondrían de otros 180 días para adecuar sus plataformas digitales, según El Cronista.

Fuentes

Ver todas