CiberLATAMbywhalemate

SBS de Perú unifica reporte de incidentes operacionales

La SBS de Perú puso en consulta un reporte único de incidentes operacionales para finanzas, seguros y pensiones, con plazos de hasta 2 horas.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 2 min

La Superintendencia de Banca, Seguros y AFP (SBS) de Perú abrió a consulta un proyecto normativo que crea un reporte único de incidentes operacionales significativos para entidades financieras, de seguros y de pensiones. La propuesta reemplaza dos mecanismos previos y fija plazos de hasta 2 horas para algunos supervisados.

Actualización 18 de septiembre de 2026: La Resolución SBS N.º 02271-2026 autorizó la difusión en consulta pública del proyecto que reemplaza los reportes separados de interrupción significativa de operaciones y de incidentes de ciberseguridad por un reporte único de incidentes operacionales. También ratificó un plazo de 30 días calendario para recibir comentarios y observaciones.

La Superintendencia de Banca, Seguros y AFP (SBS) de Perú autorizó la difusión, para consulta pública, de un proyecto normativo que crea un procedimiento único y estandarizado para reportar incidentes operacionales significativos. La iniciativa reemplaza el reporte de eventos de interrupción significativa de operaciones y el reporte previo de incidentes de ciberseguridad significativos.

¿Qué cambia con la propuesta de la SBS?

El proyecto de norma establece un solo mecanismo de reporte para incidentes operacionales significativos, aplicable a empresas del sistema financiero, de seguros y de pensiones. Según la nota de la agencia Andina, el texto integra los requisitos de los reglamentos de continuidad del negocio y de seguridad de la información y ciberseguridad.

La SBS también incorporó categorías específicas de incidentes, entre ellas interrupción del negocio, falla de sistema o de ejecución, compromiso no disruptivo, vulneración de datos, fraude financiero y desorden informativo. De acuerdo con Andina, estas categorías alcanzan incidentes de ciberseguridad en entidades financieras peruanas.

¿Qué plazos fija para el reporte?

El proyecto de la SBS establece plazos máximos distintos para el reporte inicial según el tipo de entidad, con el cómputo desde la clasificación del incidente como significativo. Infobae Perú precisó que las empresas con concentración de mercado tendrán hasta 2 horas, los bancos, financieras, cajas municipales y rurales hasta 5 horas, y el resto de empresas supervisadas 1 día hábil.

Luego del reporte inicial, las entidades deben remitir un primer reporte intermedio dentro de un máximo de 24 horas. El reporte final deberá presentarse en un plazo máximo de 20 días hábiles luego de resuelto el incidente, y ese plazo puede ampliarse una sola vez mediante pedido justificado antes de su vencimiento, según Infobae Perú.

¿Hasta cuándo seguirá en consulta pública?

La SBS sometió el proyecto a consulta pública y abrió un período para recibir comentarios de entidades supervisadas y otros interesados antes de la aprobación final. El plazo corre por 30 días calendario desde el día siguiente a la publicación de la resolución en El Peruano, es decir, hasta el 16 de octubre de 2026.

La Resolución SBS N.º 02271-2026 fijó ese mismo plazo de 30 días calendario, contados desde el día siguiente de su publicación en El Peruano, para que el público remita comentarios y observaciones al proyecto de reporte de incidentes operacionales significativos.

En paralelo, La República señaló que el Reglamento de la Ley de Inteligencia Artificial, identificado como D.S. N.° 115-2025-PCM, fijó un primer plazo de cumplimiento obligatorio el 10 de septiembre de 2026 para sectores estratégicos, incluido el sector de finanzas. El mismo análisis indicó que la implementación es gradual por sectores y que para el ámbito privado de salud, educación, justicia, seguridad, economía y finanzas el plazo es de 1 año, con inicio de cumplimiento en esa fecha.

Fuentes

Ver todas