CiberLATAMbywhalemate

Chile ajusta KYC y reporte de fraudes CMF

La CMF de Chile reforzó KYC para fintech y eliminó el envío semestral de fraudes ya publicados. Bancos y fintech suman nuevas exigencias de control.

Whalemate Labs · Research asistido por IAPublicado:3 min

La Comisión para el Mercado Financiero de Chile actualizó su marco de prevención de lavado de activos con la Circular N.º 2.325, reforzando la debida diligencia y el conocimiento del cliente para fintech y otras entidades supervisadas. Además, eliminó la obligación de remitir información semestral de fraudes ya publicada en sitios web institucionales, con efecto desde el reporte del segundo semestre de 2026.

La CMF de Chile actualizó su normativa de prevención de lavado de activos mediante la Circular N.º 2.325, reforzó las exigencias de debida diligencia y conocimiento del cliente para fintech y otras entidades supervisadas, y además eliminó la obligación de remitir información semestral de fraudes ya publicada en sitios web institucionales. El cambio impacta de lleno en las políticas de cumplimiento y gestión de riesgos del sector financiero, y la supresión del reporte semestral aplica desde la información correspondiente al segundo semestre de 2026.

¿Qué cambió en KYC y prevención de lavado?

La Circular N.º 2.325 elevó las exigencias de debida diligencia y conocimiento del cliente, con foco en el ecosistema fintech y otras entidades bajo supervisión de la CMF. Según el material de Truora, el ajuste apunta a reforzar las políticas de cumplimiento normativo y de gestión de riesgos en el sector financiero chileno.

Ese movimiento se inscribe en un marco regulatorio más amplio para bancos y fintech, donde la autenticación y la verificación de clientes vienen ganando peso. En paralelo, un análisis técnico citado por Diario Financiero vinculó estas decisiones con el régimen de autenticación en medios de pago y con la NCG 538, al remarcar que desde 2023 una sola institución financiera chilena habría desembolsado cerca de US$ 400 millones por aplicación de la Ley de Fraudes.

¿Qué pasó con el reporte semestral de fraudes?

La CMF eliminó la obligación de remitir información semestral de fraudes que ya estuviera publicada en sitios web institucionales, y precisó que la medida rige desde el reporte del segundo semestre de 2026. Veredictum indicó que el ajuste modifica los deberes de reporte periódico de incidentes y fraudes de las entidades financieras chilenas.

La confirmación pública del regulador acotó el alcance temporal de la decisión y dejó establecido desde cuándo deja de exigirse ese envío duplicado. No hay, en el material provisto, mayores precisiones sobre otros cambios asociados al mecanismo de reporte.

¿Cómo encajan estas medidas con el resto del marco chileno?

Las novedades de la CMF se suman a un andamiaje regulatorio más amplio en Chile, donde también pesan la Ley N.º 21.663 de ciberseguridad, la Ley N.º 21.719 de protección de datos y las normas de la CMF como la NCG 454, la NCG 538 y la RAN 20-10. En conjunto, esas reglas elevan las obligaciones de gestión de riesgo, autenticación, KYC y reporte de incidentes para bancos y fintech.

Sobre protección de datos, las guías independientes citadas en el material señalan que, cuando la Agencia de Protección de Datos Personales entre en funciones, se exigirán registros formales de actividades de tratamiento, protocolos documentados para gestionar brechas y un plazo de referencia de 72 horas para notificar incidentes de seguridad a la autoridad. Kardu agrega que ese esquema refuerza la governance y la respuesta a incidentes para entidades financieras que traten datos personales.

IA2030 va en la misma línea y sostiene que cualquier organización pública o privada que trate datos personales, incluso si usa chatbots, CRM o modelos de IA en servicios financieros, debe implementar un Registro de Actividades de Tratamiento y un protocolo interno para notificar brechas sin dilaciones indebidas. El material menciona además casos en los que la propia IA exponga datos por error.

¿Qué nuevas exigencias de cumplimiento aparecen en datos personales?

El nuevo reglamento sobre modelos de prevención de infracciones en protección de datos exige canales internos de reporte y denuncia con posibilidad de reserva de identidad, mecanismos de reporte a la Agencia de Protección de Datos o a los titulares cuando corresponda, y procedimientos de autodenuncia y sanciones internas. Según Liza Márquez Abogados, ese esquema consolida un sistema de cumplimiento más estricto para bancos y fintech bajo la Ley N.º 21.719.

En paralelo, el material de Prido y Saytec, incluido entre las fuentes disponibles, se alinea con ese mismo marco de obligaciones para empresas que traten datos personales en Chile. No añade datos específicos a este cambio regulatorio puntual, pero sí confirma que la discusión de cumplimiento ya está instalada en el mercado.

¿Qué otros movimientos se dieron en el sector financiero chileno?

La Asociación de Bancos e Instituciones Financieras de Chile y Microsoft firmaron en septiembre de 2026 un acuerdo de cooperación para fortalecer capacidades de ciberseguridad en la industria financiera chilena. La alianza apunta a detección, prevención y respuesta frente a amenazas que afectan al sector financiero, de acuerdo con La Tercera.

Ese acuerdo se conoció en un momento de mayor presión regulatoria sobre autenticación, fraude y tratamiento de datos. En el mismo período, la discusión pública sobre medios de pago y autenticación reforzada volvió a conectar la gestión de riesgo operativo con las nuevas exigencias normativas de la CMF para bancos y emisores fintech.

Fuentes

Ver todas