CiberLATAMbywhalemate

SBS de Perú unifica reportes de incidentes operacionales

La SBS abrió a consulta pública un esquema único para reportar incidentes operacionales en finanzas, seguros y pensiones, con plazos de hasta dos horas.

Whalemate Labs · Research asistido por IAPublicado:2 min

La SBS de Perú autorizó la difusión en consulta pública de un proyecto normativo que unifica el reporte de interrupciones operativas y de ciberseguridad en un solo esquema de incidentes operacionales para el sistema financiero, de seguros y de pensiones. La propuesta fija reportes iniciales, intermedios y finales, y abre 30 días calendario para comentarios.

La Superintendencia de Banca, Seguros y AFP de Perú autorizó la difusión en consulta pública de un proyecto normativo que reemplaza dos regímenes de notificación por un esquema único de reporte de incidentes operacionales para entidades del sistema financiero, de seguros y de pensiones. La resolución también incorpora lineamientos para reportes iniciales, intermedios y finales, y abre 30 días calendario para recibir comentarios desde el día siguiente de su publicación en El Peruano.

¿Qué cambia con el nuevo esquema?

El proyecto unifica el reporte de eventos de interrupción significativa de operaciones y el reporte de incidentes de ciberseguridad significativos en una sola regulación, con información estandarizada para cada etapa del incidente. Según la cobertura de Infobae y de Actualidad Civil, la intención es ordenar cómo informan los supervisados cuando un evento afecta sus operaciones.

Revista Gan@Más señaló que el nuevo esquema define el incidente operacional de forma amplia, incluyendo factores de personas, procesos, tecnología, instalaciones, terceros o eventos externos que generen o puedan generar impactos financieros, legales, regulatorios, de continuidad operativa, para clientes o reputación. Esa misma cobertura indicó que el proyecto contempla cinco categorías de incidentes operacionales y un registro centralizado y actualizado de incidentes significativos y no significativos.

¿Qué plazos fija para reportar?

La propuesta establece tiempos diferenciados para el reporte inicial, con hasta 2 horas para empresas con alta concentración de mercado, 5 horas para bancos, financieras, cajas municipales, cajas rurales y CMCP, y un día hábil para el resto de empresas supervisadas. Infobae agregó que el primer reporte intermedio debe remitirse dentro de 24 horas desde el envío del reporte inicial y que el reporte final debe presentarse dentro de 20 días hábiles desde la resolución del incidente.

NotiPerú precisó que las categorías sujetas al nuevo esquema incluyen compromiso no disruptivo de sistemas de información, vulneración de datos, fraude financiero y desorden informativo. Esa misma cobertura reportó que los plazos máximos para el aviso inicial varían según el tipo de entidad supervisada.

¿Desde cuándo regiría y qué pasa con los incidentes anteriores?

Revista Gan@Más indicó que la nueva regulación entraría en vigencia el 1 de enero de 2027. También precisó que los incidentes ocurridos hasta el 31 de diciembre de 2026 seguirán sujetos a la normativa vigente al momento de su ocurrencia.

El proyecto fue difundido por la SBS en su sede digital y también fue recogido por El Peruano y la Agencia Andina como una consulta pública ya autorizada. En paralelo, la entidad viene moviendo otras piezas regulatorias, como la Resolución SBS N.º 02275-2026, que modifica reglas de conducta de mercado y comisiones, y la Resolución SBS N.º 02292-2026, que fija plazos de adecuación escalonados para cooperativas de ahorro y crédito.

Ese marco regulatorio convive además con otras exigencias ya vigentes. PressPerú recordó que la SBS cuenta desde 2021 con un esquema específico de gestión de seguridad de la información y ciberseguridad para entidades financieras, con mecanismos de autenticación reforzada para determinadas operaciones digitales. Microfinanzas, por su parte, señaló que las fintech deben controlar riesgo operativo, prevención de lavado de activos, seguridad de la información y ciberseguridad conforme a las exigencias de la SBS.

Fuera del segmento financiero tradicional, la SBS también publicó un proyecto para prevenir lavado de activos y financiamiento del terrorismo en plataformas tecnológicas de juegos y apuestas deportivas a distancia, al definirlas como sujetos obligados a reportar a la UIF de la SBS. En el frente de pagos digitales, BiPay recibió autorización para operar como emisora de dinero electrónico, y también quedó habilitada para brindar servicios de emisión, transferencias, pagos y recargas, ampliando la oferta de billeteras digitales en Perú.

Fuentes

Ver todas