CiberLATAMbywhalemate

Chile ajusta ciberseguridad, datos

La CMF reforzó KYC para fintech y otras entidades, mientras ABIF y Microsoft ampliaron su cooperación contra el cibercrimen con inteligencia de amenazas.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 4 min

La Ley 21.663, la Ley 21.719 y cambios de la CMF reordenan reportes, KYC y datos en el sector financiero chileno. A eso se sumó una actualización de la normativa de lavado de activos, con mayores exigencias de debida diligencia para fintech y otras entidades supervisadas, y un acuerdo entre ABIF y Microsoft para fortalecer la cooperación contra el cibercrimen.

Actualización 12 de septiembre de 2026: La CMF endureció las exigencias de debida diligencia y conocimiento del cliente en su normativa de prevención de lavado de activos mediante la Circular N.º 2.325. Además, ABIF y Microsoft ampliaron su cooperación para compartir inteligencia sobre amenazas y actores maliciosos a través del Cyber Threat Intelligence Program de Microsoft.

La Ley Marco de Ciberseguridad de Chile N.º 21.663 ya fija obligaciones específicas de gestión de riesgo y de reporte de incidentes de impacto significativo para ciertos prestadores de servicios esenciales y operadores de importancia vital, una categoría que puede alcanzar a actores del sistema financiero. En paralelo, la CMF eliminó la obligación de remitir semestralmente al supervisor la información sobre fraudes que ya debe publicarse en los sitios web de las entidades fiscalizadas.

¿Qué cambia con la Ley 21.663?

La Ley N.º 21.663 obliga a ciertos prestadores de servicios esenciales y operadores de importancia vital a gestionar riesgos de ciberseguridad y a reportar incidentes de impacto significativo. De acuerdo con el análisis citado por IAPP, eso puede incluir a actores del sistema financiero si quedan clasificados en esas categorías.

El foco de la norma no se limita a la reacción ante incidentes. También instala exigencias de gestión preventiva, con un alcance que vuelve más exigible el gobierno interno de la ciberseguridad en organizaciones críticas.

¿Cómo impacta la Ley 21.719 en datos personales?

La Ley N.º 21.719, publicada en el Diario Oficial el 13 de diciembre de 2024, regula la protección y tratamiento de datos personales en Chile, crea la Agencia de Protección de Datos Personales y obliga a reportar incidentes de seguridad a esa autoridad sin dilaciones indebidas cuando exista un riesgo razonable para los derechos y libertades de los titulares.

La guía de PixaWeb agrega que esa obligación alcanza también a datos de obligaciones económicas, financieras, bancarias o comerciales. En la misma línea, el análisis de Garrigues describe un marco de certificación y registro de modelos de prevención de infracciones en protección de datos, pensado para ordenar requisitos, modalidades y procedimientos de implementación, certificación, registro y supervisión.

¿Qué hizo la CMF con los reportes de fraudes?

Según el análisis jurídico publicado por Veredictum, la CMF eliminó la obligación de enviar semestralmente la información sobre fraudes que la Ley N.º 20.009 exige publicar en los propios sitios web de las entidades fiscalizadas. La carga de publicación se mantiene, pero el envío periódico al supervisor se suprime a partir del informe correspondiente al segundo semestre de 2026.

El cambio reduce una instancia formal de reporte, aunque no elimina la obligación de transparencia frente al público. Para las entidades del perímetro fiscalizado, la actualización obliga a revisar procesos internos de publicación y de cumplimiento documental.

¿Qué otras exigencias se están endureciendo en el sector?

La CMF también actualizó su normativa de prevención de lavado de activos mediante la Circular N.º 2.325, con mayores exigencias de debida diligencia y conocimiento del cliente para el ecosistema fintech y otras entidades supervisadas, según Truora. A eso se suman alertas públicas recientes sobre sociedades sin registro ni autorización vigente para prestar servicios regulados por la Ley Fintec, como E-PANDA Financiero SpA, difundidas por medios que replicaron avisos de la propia CMF.

En paralelo, la CMF puso en consulta una normativa que condiciona ciertas actividades complementarias de operadores de pago a que las contrapartes actúen conforme al ordenamiento jurídico nacional y cuenten con habilitación de giro, un refuerzo del control de cumplimiento sobre proveedores de servicios de pago. También se publicaron advertencias vinculadas a actores fintech y de crédito informal bajo un escrutinio más intenso.

¿Cómo responde la industria financiera chilena?

La Asociación de Bancos e Instituciones Financieras de Chile y Microsoft firmaron un acuerdo de cooperación para fortalecer las capacidades de ciberseguridad de la industria financiera chilena, con foco en detección, prevención y respuesta frente a amenazas.

El comunicado oficial de Microsoft precisa que la alianza vincula al Grupo de Coordinación de Ciberseguridad de ABIF, el VTF, con la Digital Crimes Unit de Microsoft, para identificar, investigar y disrumpir redes de ciberdelincuencia, generar inteligencia de amenazas y colaborar en el análisis de actores maliciosos y tendencias emergentes. Además, incorpora el acceso del sector financiero chileno al Cyber Threat Intelligence Program de Microsoft, como una capa adicional de inteligencia frente a las exigencias regulatorias de reporte y gestión de incidentes.

La cooperación también contempla, según Base Nacional, el intercambio de información sobre tendencias y actores maliciosos, el análisis de amenazas emergentes y el acceso a capacidades globales de inteligencia sobre amenazas a través del Cyber Threat Intelligence Program (CTIP) de Microsoft.

Fuentes

Ver todas