Chile endurece reporte de incidentes
La Ley 21.663, la NCG 569 y los dictámenes de la CMF elevan las exigencias para bancos y no bancarios en Chile.
Chile sumó en agosto nuevos frentes regulatorios para el sistema financiero. La Ley Marco de Ciberseguridad N.º 21.663 fija plazos de reporte de incidentes al CSIRT Nacional, mientras la CMF ajustó el Sistema de Finanzas Abiertas con requisitos técnicos y un esquema piloto más flexible para entidades pequeñas.
La Ley Marco de Ciberseguridad N.º 21.663 obliga a los prestadores de servicios esenciales en Chile, incluidos los del sector financiero, a alertar al CSIRT Nacional dentro de tres horas desde que conocen un incidente con impacto significativo, actualizar la información en un máximo de 72 horas y entregar un informe final dentro de 15 días corridos. En paralelo, la CMF avanza con el Sistema de Finanzas Abiertas, la norma NCG 569 extendió su entrada en vigencia y el Banco Central reforzó sus advertencias sobre fraude con inteligencia artificial.
¿Qué cambió con la Ley 21.663?
La ley fijó un esquema de notificación escalonado para incidentes de ciberseguridad que afecten a prestadores de servicios esenciales. El primer aviso al CSIRT Nacional debe hacerse en tres horas, la actualización en 72 horas y el informe final en 15 días corridos, un marco que también alcanza al sector financiero.
Ese plazo de reporte convive con otras exigencias locales. El análisis de NIVEL4 Labs sobre la consulta pública "Básicos de la Ciberseguridad" de la ANCI recoge que varias organizaciones prevén costos altos y escasez de personal especializado para cumplir los seis controles mínimos obligatorios. Entre esos controles figuran autenticación multifactor, gestores de contraseñas, respaldo y aseguramiento de equipos.
¿Cómo queda el Sistema de Finanzas Abiertas?
La CMF modificó la NCG 514 mediante la Norma de Carácter General N.º 569, incorporó el Anexo Técnico N.º 3 y extendió el plazo de entrada en vigencia del SFA a 36 meses, con fecha efectiva el 3 de julio de 2027. La regulación también fija un período piloto con participación simplificada y exigencias de seguridad específicas para las entidades obligadas.
Ozone API detalló que ese esquema escalonado permite a las entidades con menos de 100.000 clientes únicos seguir una vía simplificada, con una sola API, sin panel de consentimientos y sin exigencia de certificados FAPI 2.0 ni de reportería de incidentes en esa fase. Para el resto del universo obligado, la norma incorpora requisitos técnicos como FAPI 2.0 con firma de mensajes, OAuth 2.0, OpenID Connect y TLS 1.3 con mTLS.
Chócale agregó que la CMF todavía deberá definir mecanismos específicos de supervisión y reportería para monitorear el funcionamiento del ecosistema SFA y sus riesgos, incluida la ciberseguridad y los incidentes operacionales. Eso anticipa nuevas obligaciones de información para bancos y otros participantes, más allá de las APIs.
¿Qué dice la CMF sobre autenticación y acceso?
La CMF aclaró mediante dictámenes que la Autenticación Reforzada de Clientes regulada en la NCG 538 aplica a todos los emisores, no solo a bancos. La obligación rige en procesos como modificación de datos personales, cambio de claves de autenticación e incorporación o reemplazo de dispositivos de confianza.
En la misma línea regulatoria, la Ley 21.641 sobre resiliencia del sistema financiero e infraestructura permitió al Banco Central emitir una regulación que abre el acceso directo al sistema de liquidación bruta en tiempo real, LBTR, a entidades financieras no bancarias, como cooperativas de ahorro y crédito, administradores de sistemas de pago y custodios de valores. Esa regulación entró en vigor el 20 de agosto de 2026.
¿Qué impacto tuvo la advertencia del Banco Central?
El Banco Central de Chile advirtió públicamente sobre riesgos de desinformación y fraude financiero mediante videos generados con inteligencia artificial que suplantan a sus autoridades. La recomendación oficial fue verificar siempre los canales oficiales del Banco Central.
La preocupación no es abstracta. ITSitio Chile citó el Informe de Sistemas de Pago del Banco Central y señaló que en el primer semestre de 2026 las denuncias por operaciones digitales fraudulentas alcanzaron aproximadamente US$98 millones en pérdidas en el sector bancario. Ese dato aparece en el mismo contexto en que el organismo pidió cautela ante contenidos falsos producidos con IA.
Fuentes
- Ciberdefensa con IA: alerta de Sam Altmananda.cl· ANDA
- Ley 21.719 y Ley 21.663: dos deberes distintos ante un mismo incidentealayiatrust.com· Alayia Trust
- Chile Opens LBTR Settlement Access to Non-Bank Financial ...clearingpost.com· Clearingpost
- Costos y escaso personal entre los desafíos para cumplir controles básicos de ANCIblog.nivel4.com· NIVEL4 Labs
- La CMF avanza en la implementación del SFA: sandbox "Atena" estará disponible en octubrechocale.cl· Chócale
- Chile's Open Finance System: Your Guide to Get Startedozoneapi.com· Ozone API
- Dictámenes CMFcmfchile.cl· CMF Chile
- Cómo las fintech protegen a Chile del fraude con inteligencia artificialitsitio.com· ITSitio Chile



