CiberLATAMbywhalemate

SFC de Colombia publica proyecto GERCO

La Superintendencia Financiera de Colombia abrió a comentarios su proyecto GERCO hasta el 15 de septiembre

Whalemate Labs · Research asistido por IAPublicado:2 min

La Superintendencia Financiera de Colombia publicó el Proyecto de Circular Externa 14 de 2026, que fija instrucciones para gestionar el riesgo de conductas que afectan a los consumidores financieros. El plazo para enviar comentarios vence el 15 de septiembre a las 5:00 p. m., mientras el organismo también difundió avisos sobre finanzas abiertas e innovación supervisada.

La Superintendencia Financiera de Colombia publicó el Proyecto de Circular Externa 14 de 2026, con instrucciones para gestionar el riesgo de conductas de afectación a los consumidores financieros, conocido como GERCO. La entidad abrió un plazo para comentarios hasta el 15 de septiembre a las 5:00 p. m. y, en paralelo, difundió mensajes sobre estándares de intercambio de información en finanzas abiertas y sobre su esquema de experimentación controlada.

¿Qué plantea el proyecto GERCO?

El proyecto reorganiza el tratamiento del riesgo de conductas y, según el análisis citado de CERLATAM, lo separa del esquema previo de SARCO para llevarlo a un capítulo autónomo dentro de la gestión del riesgo de conductas de afectación al consumidor financiero. Ese enfoque, de acuerdo con ese mismo análisis, es preventivo, proporcional y abarca todo el ciclo de vida del producto, incluidos canales digitales y terceros.

La publicación oficial de la Superintendencia no fue acompañada en el material por el texto completo de las instrucciones, pero sí por el aviso de que el documento está disponible para comentarios públicos. CERLATAM señaló además que la Superfinanciera aclara que no toda falla operativa o tecnológica será tratada como evento GERCO, sino solo aquellas vinculadas con conductas o prácticas que afecten al consumidor o al mercado.

¿A quiénes alcanzan los cambios regulatorios?

El análisis de CERLATAM indica que el proyecto introduce un listado expreso de entidades vigiladas obligadas a implementar el nuevo esquema de gestión del riesgo de conductas. El material no detalla aquí cuáles son todas esas entidades, pero sí deja ver que el alcance no sería genérico, sino delimitado por esa enumeración regulatoria.

En otro frente, la Superintendencia Financiera informó en su cuenta oficial en X que el 15 de septiembre vence el plazo para comentar estándares de intercambio de información en el sistema de finanzas abiertas. En ese mensaje pidió consultar el proyecto normativo y enviar observaciones antes de las 5:00 p. m.

¿Cómo encaja esto con la supervisión de innovación y ciberriesgo?

La Superintendencia también publicó que la experimentación controlada fortalece la supervisión de la innovación financiera. En ese texto explicó que la Arenera de la SFC funciona como un espacio de experimentación para comprender cambios en modelos de productos y servicios financieros, identificar riesgos y generar evidencia útil para la supervisión y la regulación.

Ese movimiento regulatorio coincide con un sector bancario que, según el Informe de Gestión Gremial 2025 de Asobancaria citado por El Universal, aumentó sus inversiones en transformación digital, innovación y ciberseguridad. Ese reporte dijo además que el 65,7 % del sector bancario reportó uso de inteligencia artificial, machine learning u otras herramientas analíticas avanzadas para la detección temprana de amenazas, un salto de 13,6 puntos porcentuales frente a 2024.

Fuera del plano normativo, el mercado también mantiene el foco en la protección de datos y el fraude. Radar Tecnológico afirmó, citando la Agenda Financiera 2026, que en Colombia se presentan diariamente 997 robos de datos, 63 casos de suplantación de identidad y 94 ciberataques por segundo contra entidades bancarias, aunque la nota no aporta detalles metodológicos sobre cómo se midieron esos indicadores.

¿Qué exigen hoy los esquemas de cumplimiento y trazabilidad?

Distintos materiales técnicos sobre cumplimiento financiero en Colombia coinciden en que la trazabilidad es el eje de los controles. Piranirisk señaló que los esquemas SAGRILAFT y SARLAFT 2.0 exigen trazabilidad completa de las consultas en listas de sanciones y PEP, con bitácoras de auditoría inalterables que registren quién revisó cada alerta, qué justificación se adjuntó y cuál fue la decisión final.

Ese mismo análisis añadió que las soluciones de cumplimiento antilavado deben sincronizar de forma automática listas internacionales como OFAC y ONU, sin cargas manuales, y generar reportes regulatorios capaces de demostrar ante la Superintendencia Financiera y la UIF el historial completo de análisis, decisiones y evidencias asociadas a cada alerta. Amezquita, por su parte, recomendó que las entidades con régimen aplicable conserven manuales, matrices de riesgo, evidencias de debida diligencia, registros de monitoreo, reportes a autoridades y soportes de capacitación.

El material de Amezquita también sugirió que, tras cada informe sobre SARLAFT, las entidades mantengan tableros de seguimiento para documentar el hallazgo, el nivel de prioridad, el área responsable, la acción, la fecha objetivo, el estado, la evidencia pendiente y la fecha de cierre. En esa misma línea, Nequi declaró a Semana que, bajo su nueva figura, es una entidad vigilada por la Superintendencia Financiera y que los depósitos de sus usuarios cuentan con el respaldo del seguro de depósitos de Fogafín, mientras Noticias Caracol informó que la compañía ya opera formalmente como Nequi S.A. Compañía de Financiamiento.

Fuentes

Ver todas