CiberLATAMbywhalemate

SBS fija nuevas exigencias para bancos

La SBS fijó nuevas reglas para conducta de mercado, comisiones y gastos, con vigencia desde el 3 de julio de 2027 y foco en ciberseguridad.

Whalemate Labs · Research asistido por IAPublicado:3 min

La Resolución SBS N° 01741-2026 ordena nuevas exigencias para las empresas del sistema financiero en conducta de mercado, comisiones y gastos, y pone en primer plano la referencia obligatoria a normas de seguridad de la información y ciberseguridad. La vigencia arrancará el 3 de julio de 2027, con un plazo de adecuación de alrededor de un año desde su publicación.

La Resolución SBS N° 01741-2026 fija nuevas exigencias para las empresas del sistema financiero en gestión de conducta de mercado, comisiones y gastos, e incorpora la referencia obligatoria a normativa de seguridad de la información y ciberseguridad. Sus disposiciones entrarán en vigencia el 3 de julio de 2027, lo que deja a las entidades un plazo de adecuación de aproximadamente un año desde su publicación.

¿Qué cambia con la resolución de la SBS?

La norma modifica el Reglamento de Gestión de Conducta de Mercado del Sistema Financiero y el Reglamento de Comisiones y Gastos del Sistema Financiero. Según la publicación en Normas Legales Online, la exigencia no se limita a aspectos comerciales o de transparencia tarifaria, sino que incorpora de manera expresa la referencia a reglas de seguridad de la información y ciberseguridad dentro del marco de cumplimiento.

Ese cambio se suma a un escenario regulatorio en el que la banca peruana ya venía ajustando procesos por la expansión de la inteligencia artificial. La cobertura de Gestión señaló que, en el marco de la regulación de IA en Perú, las entidades financieras deberán reforzar controles sobre sistemas de IA y demostrar que su uso responde a criterios de transparencia, supervisión humana y gobernanza adecuada.

¿Cómo se cruza con la regulación de inteligencia artificial?

La nueva exigencia de la SBS se superpone con obligaciones ya activas para el uso de IA en sectores sensibles, entre ellos finanzas. Según Gestión, el 10 de septiembre de 2026 venció el primer plazo de adecuación para empresas y organizaciones privadas que desarrollan e implementan sistemas de IA en salud, educación, justicia, seguridad, economía y finanzas.

Ese mismo día, Infobae subrayó que Perú es considerado un país líder regional en regulación de IA, con una de las primeras leyes específicas y su reglamento. La cobertura agregó que el marco se complementa con memorandos para importar y adoptar tecnologías de IA desde Estados Unidos, algo que aumenta la presión sobre entidades financieras para alinear su gestión de riesgos tecnológicos y de ciberseguridad con estándares internacionales.

¿Qué problemas ven las empresas financieras?

El principal freno es operativo. Fuentes empresariales citadas por Gestión indicaron que la falta de talento especializado en IA, nube y ciberseguridad dificulta el cumplimiento efectivo de las nuevas obligaciones, y que las grandes entidades avanzan más rápido que las pequeñas y medianas, abriendo una brecha de cumplimiento dentro del propio sistema financiero.

Infobae también reportó que muchas organizaciones, incluidas del sector financiero, están desplegando pilotos aislados de IA sin una gobernanza integral. Eso deja brechas frente a las exigencias regulatorias de transparencia, supervisión humana y seguridad de la información, y acelera la necesidad de formalizar comités y políticas de IA y ciberseguridad.

¿Cómo encaja el resto del esquema regulatorio peruano?

La estrategia nacional de IA y su regulación se apoyan en un enfoque de riesgos y proporcionalidad, según la cobertura especializada de CS TIC TV. En ese mismo análisis, Oscar Montezuma remarcó la necesidad de integrar estándares de interoperabilidad, ética y cooperación técnica internacional, un punto que empuja a bancos y otras entidades financieras a coordinar su gestión de riesgos de modelos con marcos de IA, protección de datos y ciberseguridad.

La lectura de La República matiza además los tiempos de adaptación. El reglamento incorpora periodos de gracia y gradualidad diferenciados, con plazos de hasta tres años para MYPEs y ventanas extendidas para sectores como energía y minería hasta 2029. En ese mapa, el sector financiero aparece entre los obligados a cumplir antes en materia de IA, seguridad de la información y ciberseguridad, por la exposición de sus procesos y por el uso creciente de modelos automatizados en créditos y otros servicios.

Fuentes

Ver todas