CiberLATAMbywhalemate

Paraguay avanza en datos e infraestructura crítica

La ley de datos personales y el proyecto sobre infraestructura crítica colocan a bancos y financieras bajo nuevas exigencias de adecuación, reporte

Whalemate Labs · Research asistido por IAPublicado:3 min

Paraguay combina dos frentes regulatorios que impactan de lleno en bancos y financieras: la Ley N.º 7593/2025 de protección de datos personales, con entrada plena el 27 de noviembre de 2027, y el proyecto de ley sobre infraestructura crítica, que incluye a los bancos y exige planes de respuesta e incidentes en 12 horas.

Paraguay está moviendo dos piezas regulatorias que alcanzan de lleno al sistema financiero. Por un lado, la Ley N.º 7593/2025 de protección de datos personales tendrá vigencia plena el 27 de noviembre de 2027, con 24 meses de adecuación para las organizaciones. Por otro, el Senado tiene en agenda el proyecto de ley de protección de la infraestructura crítica, que incluye a los bancos y les impone planes de seguridad, respuesta y reporte de incidentes.

¿Qué cambia con la nueva ley de datos personales?

La Ley N.º 7593/2025 amplía el marco paraguayo de privacidad y complementa la Ley N.º 6534/2020, que sigue vigente para datos personales crediticios, burós de información y actores supervisados, incluidas entidades del sistema financiero. Según El Nacional, el nuevo régimen apunta a una autoridad de control especializada y obliga a revisar las prácticas de tratamiento de datos y privacidad.

InfoNegocios Paraguay sostuvo que la norma aplica a toda organización que trate datos de personas físicas, sin importar tamaño ni rubro. Última Hora añadió que las multas en su tramo más alto pueden llegar hasta diez mil jornales mínimos, mientras que las organizaciones tendrán 24 meses para adecuarse desde la entrada en vigor. En una publicación en X, InfoNegocios Paraguay reforzó ese plazo y señaló que las sanciones pueden llegar hasta 10.000 jornales en casos que involucren datos sensibles de menores.

¿Por qué el sector financiero queda especialmente expuesto?

Los bancos y otras entidades financieras quedan entre los actores más observados porque manejan grandes volúmenes de datos personales y crediticios. El Nacional señaló que la nueva ley exige revisar prácticas de privacidad y tratamiento de datos, y que las empresas están encarando una nueva era de privacidad con programas integrados de gobernanza de datos, ciberseguridad y cumplimiento, no solo cambios puntuales en textos legales.

Esa lectura también aparece en coberturas locales que describen que las entidades financieras deberán iniciar procesos de adecuación desde 2025 y 2026, de cara a la entrada plena en 2027. El foco no queda solo en el aviso legal, sino en la preparación operativa: seguridad de la información, gobernanza de datos y cumplimiento pasan a ser frentes conectados.

¿Qué exige el proyecto sobre infraestructura crítica?

El proyecto de ley paraguayo sobre protección de la infraestructura crítica obliga a públicos y privados que operen infraestructuras críticas a contar con planes de seguridad y de respuesta ante fallas o ataques. Caaguazú Noticias Digital indicó que entre esas infraestructuras se incluyen los bancos y los servicios digitales del Estado.

La misma cobertura detalló que la iniciativa prevé la creación de un consejo nacional de ciberseguridad para diseñar una estrategia nacional de protección de infraestructuras críticas. También contempla un grupo de operadores de infraestructura crítica, con bancos incluidos, que deberán notificar incidentes dentro de las 12 horas del evento y participar en simulacros organizados por el Estado.

Coberturas de Última Hora y ADN Digital remarcaron que el objetivo es mejorar la preparación del país frente a ciberataques, desastres naturales o fallas técnicas que puedan dejar sin servicios esenciales a la población, incluidos los financieros. En ese esquema, la ciberseguridad ya no aparece solo como un requisito de cumplimiento, sino como una obligación operacional.

¿Qué referencias usan los bancos como benchmark?

Medios especializados en riesgo digital vienen citando DORA y NIS2 como referencia para el sector financiero. MuyComputerPRO indicó que DORA, aplicable desde enero de 2025, exige marcos estructurados de gestión del riesgo TIC, notificación de incidentes, pruebas de resiliencia y control de proveedores críticos, mientras que NIS2 amplía obligaciones de ciberseguridad a 18 sectores críticos y refuerza la responsabilidad de la alta dirección y la cooperación en incidentes.

La República señaló que esos marcos europeos están siendo usados como benchmark por bancos y entidades financieras latinoamericanas, incluidas operaciones en Paraguay cuando forman parte de grupos con presencia en la Unión Europea. En paralelo, GPEE informó que la reglamentación del Banco Central del Paraguay sobre CDA digitales obliga a las entidades del sistema financiero a migrar a una plataforma unificada de registro electrónico, y La República agregó que esos instrumentos quedan registrados dentro de la infraestructura del Banco Central. La Nación, por su parte, reportó que bancos como BASA acompañan la implementación de la desmaterialización de los certificados de depósito de ahorro.

Fuentes

Ver todas