CiberLATAMbywhalemate

Chile ajusta ciberseguridad, datos y fraudes bancarios

Chile suma doble autenticación, más reportes y nuevos deberes para bancos, fintech y medios de pago con la Ley 21.719 y la NCG 538.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 6 min

Chile suma reglas de ciberseguridad, datos y fraudes para bancos, fintech y medios de pago, con más reportes y deberes de seguridad. La entrada en vigor plena de la Ley N.º 21.719, prevista para el 1 de diciembre de 2026, sumada a las obligaciones ya fijadas por la Ley N.º 21.663, la NCG 538 de la CMF y la reforma MK4 a la Ley de Fraudes, cambia el mapa de cumplimiento para bancos, fintech y otros actores del sistema financiero chileno.

Actualización 21 de septiembre de 2026: La Ley 21.663 y la futura Ley 21.719 quedaron aún más entrelazadas en el frente regulatorio, porque una misma brecha podría exigir avisos a dos autoridades distintas con plazos y formatos diferentes. Además, el análisis de Proactivanet recordó que la Ley Marco de Ciberseguridad prevé multas de hasta 40.000 UTM para los Operadores de Importancia Vital.

Chile suma reglas de ciberseguridad, datos y fraudes para bancos, fintech y medios de pago, con más reportes y deberes de seguridad. La entrada en vigor plena de la Ley N.º 21.719, prevista para el 1 de diciembre de 2026, sumada a las obligaciones ya fijadas por la Ley N.º 21.663, la NCG 538 de la CMF y la reforma MK4 a la Ley de Fraudes, cambia el mapa de cumplimiento para bancos, fintech y otros actores del sistema financiero chileno. El nuevo esquema combina autenticación reforzada, reportes más rápidos, más controles sobre datos personales y un reparto distinto de responsabilidades en medios de pago.

¿Qué cambia con la Ley 21.719?

La Ley N.º 21.719 crea la Agencia de Protección de Datos Personales, exige notificación de brechas y establece multas de hasta 20.000 UTM o el 4% de las ventas anuales, según el análisis de la Biblioteca del Congreso Nacional. Kardu señala que la norma contempla un período de transición y entra plenamente en vigor el 1 de diciembre de 2026, cuando la agencia comenzará a fiscalizar y sancionar a todas las organizaciones que traten datos personales de personas en Chile.

Ese alcance incluye a bancos y otras entidades financieras. Saytec sostiene que el cifrado de datos, el control de accesos, los registros de auditoría y la gestión de incidentes de seguridad pasan a ser obligaciones normativas, no recomendaciones. G5 Noticias añade que, con la puesta en marcha de diciembre, las organizaciones que manejan datos personales deberán acreditar altos estándares para gestionar, documentar y probar los permisos otorgados por los titulares.

Vanlook Studio también advierte que la ley incorpora una referencia temporal tipo reloj de 72 horas para la comunicación de brechas a la autoridad cuando exista riesgo para los titulares. En la práctica, eso acerca la disciplina de notificación del sector financiero chileno a un estándar de reporte rápido similar al RGPD europeo.

Análisis posteriores agregan que la entrada en vigor del 1 de diciembre de 2026 quedó envuelta en incertidumbre regulatoria porque el Gobierno ingresó un proyecto para postergarla al 1 de diciembre de 2027. En paralelo, la falta de medidas de seguridad adecuadas, como no implementar autenticación multifactor o mantener software vulnerable, podría ser sancionada por sí misma bajo la Ley 21.719, aun sin que se haya materializado una brecha.

¿Qué exige la Ley 21.663 a los actores financieros?

La Ley N.º 21.663 creó la Agencia Nacional de Ciberseguridad y fijó el reporte obligatorio de incidentes al CSIRT Nacional en un máximo de 3 horas, de acuerdo con el análisis de la Biblioteca del Congreso Nacional. Para los Operadores de Importancia Vital, categoría que puede incluir infraestructura financiera crítica, Proactivanet indica que el incumplimiento puede derivar en multas de hasta 40.000 UTM.

Saytec detalla que esas organizaciones deben, además, contar con capacidades de detección, respuesta y contención, análisis forense post incidente y simulacros periódicos de respuesta. Corvus refuerza la misma lectura al describir un cambio desde el cumplimiento documental hacia una gestión continua del riesgo, con prevención, monitoreo permanente y capacidad de remediación.

PressLatam pone el foco en que la ley impone obligaciones permanentes para prevenir, reportar y resolver incidentes, lo que obliga a actores financieros a pasar de un enfoque formal a una gestión activa de riesgos. En paralelo, Proactivanet advierte que una misma brecha en el sistema financiero podría gatillar notificaciones simultáneas a la ANCI y a la futura autoridad de datos personales, con plazos y formatos distintos.

La articulación entre la Ley 21.719 y la Ley 21.663 configura para las entidades financieras un régimen dual de reporte. La notificación de brechas de datos personales va a la APDP y el reporte de incidentes de ciberseguridad debe llegar al CSIRT Nacional dentro de 3 horas, lo que eleva las exigencias operativas para bancos, fintech y otros actores del sistema.

¿Cómo se cruza esto con la NCG 538?

La NCG 538 de la CMF obliga desde el 1 de agosto de 2026 a bancos, fintech, emisores de tarjetas regulados y cooperativas a usar al menos dos factores de autenticación independientes en transferencias electrónicas, altas de clientes digitales y cambios de datos sensibles. La autenticación reforzada admitida por la norma puede incluir contraseñas, dispositivos y biometría como huella digital, reconocimiento facial o de voz.

Medios chilenos y cobertura especializada indican que la exigencia ya impacta la operación diaria de los canales digitales, porque ningún actor alcanzado puede procesar esas operaciones críticas sin validar la identidad del usuario con dos factores independientes. El efecto no es solo normativo, también alcanza los flujos de onboarding y de modificación de información sensible.

¿Cómo se cruza esto con la reforma MK4?

La reforma MK4 a la Ley de Fraudes modifica el estándar de responsabilidad del usuario en medios de pago cuando se aplicó autenticación reforzada, al pasar de culpa grave a culpa leve, según La Tercera. Ese cambio refuerza las exigencias de seguridad de entidades financieras y proveedores de servicios de pago, y también incorpora una presunción de falta de cuidado del usuario en sede judicial en esos casos.

La reforma chilena de la Ley N.º 20.009, en el marco de la reforma estructural del mercado de capitales, amplía además los deberes de seguridad a procesadores, marcas de tarjetas, administradores de sistemas de pago y participantes del Sistema de Finanzas Abiertas, mientras mantiene la obligación de resguardar la seguridad de las operaciones electrónicas para las entidades financieras, según Garrigues. Ese mismo análisis señala que, si la operación se autenticó de forma reforzada, el usuario podrá responder por culpa leve, lo que ajusta el estándar probatorio y la asignación de responsabilidad frente a fraudes electrónicos.

El mismo análisis jurídico citado por La Tercera mantiene la necesidad de autorización judicial para que el emisor suspenda la restitución de fondos. Garrigues agrega que el emisor que reponga el dinero por una operación fraudulenta podrá repetir contra otros participantes que hayan contribuido al fraude, incluidos procesadores, marcas de tarjetas, administradores de sistemas de pago y actores de finanzas abiertas.

La cobertura económica sobre MK4 también indica que la reforma permitirá la comercialización de seguros específicos contra fraudes en medios de pago y sumará un formulario único de declaración jurada para canalizar los reclamos de usuarios, lo que estandariza la forma en que emisores y otros actores del sistema financiero procesan denuncias de operaciones no reconocidas, según La Tercera y MSN.

Holdo señala que la actualización de la Ley de Fraudes forma parte de un paquete más amplio orientado a simplificar la regulación y posicionar a Chile como centro financiero regional. En ese contexto, los ajustes de seguridad en medios de pago y la redistribución del riesgo operacional quedan integrados a una estrategia de competitividad y confianza del mercado, no solo a una respuesta sectorial frente a incidentes.

La hoja de ruta recientemente presentada por la CMF en materia de fraudes en medios de pago y modernización regulatoria se concibe como complementaria al proyecto de ley del Ejecutivo que modifica la Ley N.º 20.009, según Chócale. Esa señal abre un esquema de coordinación entre la supervisión administrativa de la CMF y los cambios legislativos al régimen de responsabilidad frente a fraudes.

Fuentes

Ver todas