CiberLATAMbywhalemate

Perú endurece ciberseguridad financiera

SBS, Ley 29733 y nuevos criterios de IA elevan exigencias para bancos en Perú, con contraste frente a Argentina

Whalemate Labs · Research asistido por IA20 de ago de 20264 min

Perú está reforzando su marco de ciberseguridad y datos para el sistema financiero con reglas de la SBS, la Ley 29733 y nuevos criterios de gobierno de IA. El cuadro queda más exigente para bancos y fintech que operan en grupos regionales, con diferencias frente a Argentina y México en autenticación, comunicaciones seguras, sanciones y control de riesgos.

Perú está reforzando sus exigencias para el sistema financiero con reglas de la SBS, la actualización del reglamento de la Ley 29733 y nuevos criterios de gobernanza de IA aplicables al sector. En paralelo, distintas fuentes describen un marco más activo de supervisión sobre autenticación, comunicaciones seguras, protección de datos y gestión de riesgos, mientras Argentina y México mantienen esquemas con puntos de contacto, pero con matices regulatorios distintos.

¿Qué está cambiando en Perú?

La arquitectura regulatoria peruana viene sumando capas sobre bancos y otras entidades financieras, con la SBS en el centro de la supervisión prudencial y operativa. DocPath identifica como normativa clave el Reglamento n.º 2286-2024 de la SBS, que exige autenticación de dos factores para transacciones con tarjeta y comunicaciones seguras en el sector bancario. A eso se agrega la actualización del reglamento de la Ley de Protección de Datos Personales 29733, vigente desde el 30 de marzo de 2025, que incorporó la figura del Delegado de Protección de Datos, o DPO, y el derecho de portabilidad, con la ANPDP como autoridad competente, según IA Governance.

OlvidaMisDatos describe a la SBS como la institución encargada de supervisar y regular las entidades bancarias, de seguros y las administradoras de fondos de pensiones, con la misión de garantizar la estabilidad del sistema financiero y proteger los derechos de los usuarios. En esa lectura, la aplicación de normas de seguridad de la información y protección de datos en el sector financiero queda dentro de su mandato.

La discusión no se limita a los canales de atención. NotiPerú recogió declaraciones de la SBS sobre el crecimiento de los servicios financieros digitales en el país y la necesidad de fortalecer mecanismos de autenticación e incorporar tecnologías para validar la identidad de los usuarios de forma más segura, ante el incremento de riesgos asociados al fraude digital. En el mismo sentido, un monitoreo de GDPRI para Perú señala que la ANPD sanciona entidades financieras por tratamientos ilícitos de datos personales, incluido el presunto uso indebido de datos biométricos.

¿Cómo se compara con Argentina y México?

Argentina y México también tienen marcos relevantes, pero el alcance práctico que describe el material es distinto. En Argentina, DocPath ubica como ejes las normas de ciberseguridad del BCRA y la Ley 25.326 de Protección de Datos Personales, bajo supervisión de la AAIP y el Banco Central de la República Argentina. Ese esquema fija requisitos de ciberseguridad para comunicaciones bancarias y considera la localización de datos, con multas según el baremo de la AAIP.

En México, el mismo análisis regional menciona la Ley Federal de Protección de Datos, la Ley de Fintech y las normas de la CNBV. Allí las obligaciones incluyen planes de prevención del fraude, límites por transacción individual y autenticación de clientes, con la facultad de la CNBV de revocar licencias en caso de incumplimiento. Para entidades con operaciones regionales, la diferencia no está en la existencia de controles, sino en cómo se combinan y en el nivel de sanción que puede aplicar cada supervisor.

¿Qué pasa con la gobernanza de IA y los riesgos operacionales?

El componente de IA aparece como un factor adicional para bancos peruanos con grupos regionales. Real OneAmerica sostiene que Perú está construyendo su marco de IA en capas, a través de ley, reglamento y estrategia, siguiendo un enfoque de proporcionalidad similar al del Financial Stability Board y al AI RMF del NIST. Eso se traduce, según ese análisis, en obligaciones más exigentes de supervisión humana, inventario de casos de uso, evaluación de materialidad y gestión de riesgos para sistemas de IA de alto impacto.

El mismo estudio dice que esas exigencias serán más pesadas para bancos y entidades financieras peruanas con grupos regionales que para operaciones de bajo riesgo, lo que obliga a diferenciar controles frente a las prácticas más homogéneas que hoy prevalecen en Argentina y México.

La SBS, además, abrió por Resolución SBS 02051-2026 un periodo formal de consulta ciudadana de 15 días calendario sobre un nuevo proyecto normativo, según ActualidadCivil.pe. Ese movimiento muestra que la autoridad viene usando procesos participativos para ajustar su marco prudencial y operativo en materia de gestión de riesgos, incluidos los riesgos operacionales y de ciberseguridad.

¿Dónde entra la agenda de seguridad con Estados Unidos?

DLA Piper sostiene que la nueva agenda de seguridad entre Perú y Estados Unidos puede impactar en bancos, fintechs, empresas de remesas y otros actores financieros con controles más estrictos de identificación de personas sancionadas, determinación de beneficiarios finales, detección de vínculos con redes criminales y conservación de información relevante para investigaciones. El análisis ubica allí una intersección más visible entre ciberseguridad, cumplimiento antilavado y protección de datos en Perú que en los marcos de Argentina y México, donde ese alineamiento con exigencias de seguridad estadounidenses todavía es menos explícito.

Fuentes

Ver todas