Perú endurece reglas para BaaS
El reglamento BaaS de la SBS y el cronograma del BCRP elevan exigencias de riesgos, ciberseguridad y cumplimiento para bancos
El nuevo Reglamento BaaS de la SBS y el cronograma del BCRP para supervisar proveedores de pagos digitales están reordenando las prioridades de bancos y fintech en Perú. El foco quedó puesto en la gestión de riesgos, la continuidad operativa, la protección del usuario y los controles de ciberseguridad.
El nuevo Reglamento BaaS de la SBS y el cronograma del BCRP para registrar y autorizar proveedores de servicios de pago digital están empujando al ecosistema fintech peruano a una revisión simultánea de cumplimiento, arquitectura tecnológica y ciberseguridad.
Según un análisis de Traxxia sobre el mercado local, el marco regulatorio de 2026 se articula además con otros frentes que llegan en el mismo período, como pagos digitales del BCRP, open finance y sandbox. Esa convergencia anticipa una supervisión más intensa sobre modelos de banca abierta y servicios embebidos, con mayor presión sobre la protección del consumidor y sobre los controles aplicados a APIs y terceros.
Riesgo, datos y terceros
Traxxia señala que la exigencia de que el banco proveedor de BaaS mantenga responsabilidad integral y extienda sus marcos de riesgos y cumplimiento a todo el perímetro del modelo ya está cambiando la forma en que se negocian las alianzas. En la práctica, eso se traduce en due diligence más profundas sobre las fintech receptoras, con evaluaciones específicas de seguridad de la información, modelos de scoring y uso de datos de open finance antes de firmar acuerdos BaaS.
Ese refuerzo de controles también aparece en la estrategia de varias fintech peruanas, que según fuentes del sector citadas por Traxxia están priorizando alianzas con bancos ya adaptados al nuevo reglamento. La alternativa de operar solo con registro o autorización directa ante el BCRP para pagos digitales pierde atractivo frente al peso de los requisitos de gestión integral de riesgos, continuidad operativa y protección al usuario que impone la regulación.
Cuello de botella regulatorio en 2026
El mismo análisis advierte que la combinación del cronograma del BCRP con el nuevo Reglamento BaaS de la SBS está generando un cuello de botella de cumplimiento en el segundo semestre de 2026. Bancos y fintech deben avanzar en paralelo con proyectos de adecuación regulatoria, refuerzo de capital, implementación de políticas de riesgos y actualización de marcos de ciberseguridad.
El resultado es un mercado donde la conversación dejó de pasar solo por el lanzamiento de nuevos productos. En adelante, la capacidad de sostener modelos de banca abierta y servicios embebidos va a depender de cómo cada actor ordene su gobierno de terceros, sus APIs y sus procesos de control para responder a una supervisión más exigente.
Fuentes
- ‘Banking as a Service’ en Perú: lo que el nuevo reglamento exige a bancos y fintechselperuano.pe· El Peruano
- Más de 50 fintech serían supervisadas por el BCRP, ¿pasarán la prueba de fuego?gestion.pe· Gestión
- El 2026 regulatorio cambió las reglas para fintech peruanastraxxia.ai· Traxxia



