CiberLATAMbywhalemate

Chile ajusta cibersegurança, dados

Lei 21.719 e NCG 538 ampliam autenticação, reportes e deveres para bancos, fintechs e meios de pagamento no Chile.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 6 min de leitura

Chile reforça regras de cibersegurança, dados e fraudes para bancos, fintechs e meios de pagamento, com mais reportes e deveres de segurança. A entrada em vigor plena da Lei nº 21.719, prevista para 1º de dezembro de 2026, somada às obrigações já definidas pela Lei nº 21.663, pela NCG 538 da CMF e pela reforma MK4 à Lei de Fraudes, muda o mapa de compliance para bancos, fintechs e outros atores do sistema financeiro chileno.

Atualização 21 de setembro de 2026: A Lei 21.663 e a futura Lei 21.719 ficaram ainda mais conectadas no frente regulatório, porque uma mesma brecha pode exigir avisos a duas autoridades distintas, com prazos e formatos diferentes. Além disso, a análise da Proactivanet lembrou que a Lei Marco de Cibersegurança prevê multas de até 40.000 UTM para os Operadores de Importância Vital.

Chile reforça regras de cibersegurança, dados e fraudes para bancos, fintechs e meios de pagamento, com mais reportes e deveres de segurança. A entrada em vigor plena da Lei nº 21.719, prevista para 1º de dezembro de 2026, somada às obrigações já definidas pela Lei nº 21.663, pela NCG 538 da CMF e pela reforma MK4 à Lei de Fraudes, altera o mapa de compliance para bancos, fintechs e outros atores do sistema financeiro chileno. O novo desenho combina autenticação reforçada, prazos mais curtos de reporte, mais controles sobre dados pessoais e uma divisão diferente de responsabilidades em meios de pagamento.

¿Qué cambia con la Ley 21.719?

A Lei nº 21.719 cria a Agência de Proteção de Dados Pessoais, exige notificação de incidentes de segurança e estabelece multas de até 20.000 UTM ou 4% das vendas anuais, segundo análise da Biblioteca do Congresso Nacional. A Kardu afirma que a norma prevê um período de transição e entra plenamente em vigor em 1º de dezembro de 2026, quando a agência começará a fiscalizar e sancionar todas as organizações que tratem dados pessoais de pessoas no Chile.

Esse alcance inclui bancos e outras entidades financeiras. A Saytec sustenta que criptografia de dados, controle de acessos, registros de auditoria e gestão de incidentes de segurança passam a ser obrigações normativas, não recomendações. A G5 Noticias acrescenta que, com a implementação em dezembro, as organizações que tratam dados pessoais terão de comprovar altos padrões para gerir, documentar e demonstrar as autorizações concedidas pelos titulares.

A Vanlook Studio também alerta que a lei incorpora uma referência temporal de 72 horas para comunicar incidentes à autoridade quando houver risco para os titulares. Na prática, isso aproxima a disciplina de notificação do setor financeiro chileno de um padrão de reporte rápido semelhante ao GDPR europeu.

Análises posteriores acrescentam que a entrada em vigor em 1º de dezembro de 2026 ficou cercada de incerteza regulatória porque o governo apresentou um projeto para adiá-la para 1º de dezembro de 2027. Em paralelo, a falta de medidas de segurança adequadas, como não implementar autenticação multifator ou manter software vulnerável, pode ser punida por si só sob a Lei 21.719, mesmo sem que uma brecha tenha se materializado.

¿Qué exige la Ley 21.663 a los actores financieros?

A Lei nº 21.663 criou a Agência Nacional de Cibersegurança e definiu o reporte obrigatório de incidentes ao CSIRT Nacional em no máximo 3 horas, segundo análise da Biblioteca do Congresso Nacional. Para os Operadores de Importância Vital, categoria que pode incluir infraestrutura financeira crítica, a Proactivanet indica que o descumprimento pode gerar multas de até 40.000 UTM.

A Saytec detalha que essas organizações também precisam ter capacidade de detecção, resposta e contenção, análise forense pós-incidente e simulações periódicas de resposta. A Corvus reforça a mesma leitura ao descrever uma mudança do compliance documental para a gestão contínua de risco, com prevenção, monitoramento permanente e capacidade de remediação.

A PressLatam destaca que a lei impõe obrigações permanentes para prevenir, reportar e resolver incidentes, o que obriga atores financeiros a sair de uma abordagem formal e adotar uma gestão ativa de riscos. Em paralelo, a Proactivanet alerta que uma mesma brecha no sistema financeiro pode exigir notificações simultâneas à ANCI e à futura autoridade de dados pessoais, com prazos e formatos diferentes.

A articulação entre a Lei 21.719 e a Lei 21.663 configura, para as entidades financeiras, um regime duplo de reporte. A notificação de incidentes de dados pessoais vai à APDP, enquanto o reporte de incidentes de cibersegurança deve chegar ao CSIRT Nacional em até 3 horas, elevando as exigências operacionais para bancos, fintechs e outros atores do sistema.

¿Cómo se cruza esto con la NCG 538?

A NCG 538 da CMF obriga, desde 1º de agosto de 2026, bancos, fintechs, emissores de cartões regulados e cooperativas a usar ao menos dois fatores independentes de autenticação em transferências eletrônicas, abertura de clientes digitais e mudanças de dados sensíveis. A autenticação reforçada admitida pela norma pode incluir senhas, dispositivos e biometria, como impressão digital, reconhecimento facial ou de voz.

Veículos de imprensa chilenos e cobertura especializada indicam que a exigência já afeta a operação diária dos canais digitais, porque nenhum ator alcançado pode processar essas operações críticas sem validar a identidade do usuário com dois fatores independentes. O efeito não é apenas regulatório, também alcança os fluxos de onboarding e de alteração de informações sensíveis.

¿Cómo se cruza esto con la reforma MK4?

A reforma MK4 à Lei de Fraudes altera o padrão de responsabilidade do usuário em meios de pagamento quando houve autenticação reforçada, ao passar de culpa grave para culpa leve, segundo o La Tercera. Essa mudança reforça as exigências de segurança de entidades financeiras e provedores de serviços de pagamento, e também incorpora uma presunção de falta de cuidado do usuário na esfera judicial nesses casos.

A reforma chilena da Lei nº 20.009, no marco da reforma estrutural do mercado de capitais, amplia ainda os deveres de segurança a processadores, marcas de cartões, administradores de sistemas de pagamento e participantes do Sistema de Finanças Abertas, mantendo a obrigação de resguardar a segurança das operações eletrônicas para as entidades financeiras, segundo a Garrigues. O mesmo análise indica que, se a operação foi autenticada de forma reforçada, o usuário poderá responder por culpa leve, o que ajusta o padrão probatório e a atribuição de responsabilidade em fraudes eletrônicas.

A mesma análise jurídica citada pelo La Tercera mantém a necessidade de autorização judicial para que o emissor suspenda a restituição de fundos. A Garrigues acrescenta que o emissor que reembolsar o dinheiro por uma operação fraudulenta poderá cobrar de outros participantes que tenham contribuído para a fraude, inclusive processadores, marcas de cartões, administradores de sistemas de pagamento e atores de finanças abertas.

A cobertura econômica sobre a MK4 também indica que a reforma permitirá a comercialização de seguros específicos contra fraudes em meios de pagamento e criará um formulário único de declaração juramentada para canalizar as reclamações de usuários, o que padroniza a forma como emissores e outros atores do sistema financeiro processam denúncias de operações não reconhecidas, segundo La Tercera e MSN.

A Holdo afirma que a atualização da Lei de Fraudes faz parte de um pacote mais amplo voltado a simplificar a regulação e posicionar o Chile como centro financeiro regional. Nesse contexto, os ajustes de segurança em meios de pagamento e a redistribuição do risco operacional passam a integrar uma estratégia de competitividade e confiança do mercado, e não apenas uma resposta setorial a incidentes.

A folha de rota apresentada recentemente pela CMF em matéria de fraudes em meios de pagamento e modernização regulatória é apresentada como complementar ao projeto de lei do Executivo que altera a Lei nº 20.009, segundo a Chócale. Esse movimento abre um esquema de coordenação entre a supervisão administrativa da CMF e as mudanças legislativas no regime de responsabilidade diante de fraudes.

Fontes

Ver todas