CiberLATAMbywhalemate

CMF fija nuevas reglas de ciberseguridad en Chile

La CMF consolidó obligaciones para bancos y emisores de pagos en riesgo operativo, autenticación reforzada y reporte de incidentes

Whalemate Labs · Research asistido por IAPublicado:3 min

La Comisión para el Mercado Financiero consolidó en Chile un marco que obliga a bancos y emisores de medios de pago a reforzar gobierno, controles y reporte de incidentes. La NCG 454, la NCG 538 y la Ley Marco de Ciberseguridad 21.663 quedaron operando en paralelo, con exigencias sobre riesgos operacionales, autenticación reforzada y notificación oportuna a la CMF y a la ANCI.

La Comisión para el Mercado Financiero consolidó en Chile un marco que obliga a entidades financieras reguladas a reforzar gobierno, controles y reporte de incidentes. La NCG 454 fija deberes sobre riesgos operacionales, tecnológicos y cibernéticos, mientras la NCG 538 exige doble autenticación en transferencias digitales y la Ley Marco de Ciberseguridad 21.663 suma obligaciones transversales para bancos, servicios financieros y medios de pago.

¿Qué exige la NCG 454 de la CMF?

La NCG 454 exige que el directorio asuma gobierno y जिम्मabilidad sobre el marco de riesgos, con identificación, medición, control y monitoreo de riesgos operacionales, tecnológicos y cibernéticos, incluidos los de terceros. También ordena planes de continuidad y recuperación con pruebas periódicas, un programa de ciberseguridad con controles preventivos, detectivos y de respuesta, y el reporte oportuno a la CMF de incidentes que afecten la estabilidad, a los clientes o la integridad del mercado.

La norma se integra con reglas sectoriales como el RAN 20-10 de la banca y debe leerse en paralelo con la Ley Marco de Ciberseguridad N° 21.663, sin que una sustituya a la otra. Según el análisis de Anguita & Osorio, la CMF ha armado un rulebook donde las reglas sectoriales operan de manera complementaria con la ley marco.

¿Cómo se articula con la Ley 21.663?

La Ley Marco de Ciberseguridad 21.663 agrega una capa transversal de obligaciones para los servicios esenciales y los operadores de importancia vital del sector financiero. Entre ellas están implementar un sistema de gestión de seguridad de la información, designar un responsable de ciberseguridad, mantener planes de continuidad e incident response, realizar auditorías periódicas y reportar cumplimiento ante la ANCI.

El despliegue regulatorio incluye el Decreto Supremo N° 295/2024 sobre reporte de incidentes y la Instrucción General N° 1. Esa instrucción obliga a los servicios esenciales del sector financiero, como banca, servicios financieros y medios de pago, a inscribirse en la plataforma de la ANCI y designar un Encargado de Reportabilidad para coordinar la notificación al CSIRT Nacional en ventanas tan cortas como tres horas para incidentes críticos.

¿Qué cambia para la autenticación en transferencias?

La NCG 538 impone doble autenticación en transferencias digitales, con dos mecanismos de verificación independientes y de categorías diversas. La CMF también precisó en sus dictámenes que la Autenticación Reforzada de Clientes, prevista en esa norma, alcanza a todos los emisores de medios de pago y no solo a los bancos.

Esa ARC es obligatoria para la incorporación y modificación de datos personales, la modificación de claves de autenticación y la gestión de dispositivos de confianza. Diario Financiero vinculó esa exigencia con el impacto económico de los fraudes en medios de pago, y recordó que desde 2023 al menos una institución chilena ha desembolsado cerca de US$ 400 millones por devoluciones y responsabilidades asociadas a la Ley de Fraudes.

¿Qué otros cambios recientes presionan al sector?

El Decreto Supremo N° 498, publicado el 10 de marzo de 2026 en el Diario Oficial de Chile, establece que sus normas comenzarán a regir seis meses después de su publicación. Eso fija un plazo de implementación para obligaciones en materia de seguridad y gestión de incidentes relevantes para las entidades sujetas a esa regulación.

En paralelo, la ABIF y Microsoft suscribieron en septiembre de 2026 un acuerdo de cooperación para fortalecer la ciberseguridad del sector financiero chileno y enfrentar amenazas digitales que afectan a instituciones y clientes, en línea con las exigencias regulatorias de la CMF. A la vez, un análisis jurídico sobre el futuro reglamento de modelos de prevención de infracciones en protección de datos anticipa reportes específicos a la Agencia de Protección de Datos y, cuando corresponda, a los titulares, además de autodenuncia y sanciones internas, un esquema que puede cruzarse con las obligaciones de entidades financieras que manejan grandes volúmenes de datos sensibles.

Fuentes

Ver todas