Chile ajusta cibersegurança, dados
Lei 21.719 e NCG 538 ampliam autenticação, reportes e deveres para bancos, fintechs e meios de pagamento no Chile.
Chile reforça regras de cibersegurança, dados e fraudes para bancos, fintechs e meios de pagamento, com mais reportes e deveres de segurança. A entrada em vigor plena da Lei nº 21.719, prevista para 1º de dezembro de 2026, somada às obrigações já definidas pela Lei nº 21.663, pela NCG 538 da CMF e pela reforma MK4 à Lei de Fraudes, muda o mapa de compliance para bancos, fintechs e outros atores do sistema financeiro chileno.
Atualização 21 de setembro de 2026: A Lei 21.663 e a futura Lei 21.719 ficaram ainda mais conectadas no frente regulatório, porque uma mesma brecha pode exigir avisos a duas autoridades distintas, com prazos e formatos diferentes. Além disso, a análise da Proactivanet lembrou que a Lei Marco de Cibersegurança prevê multas de até 40.000 UTM para os Operadores de Importância Vital.
Chile reforça regras de cibersegurança, dados e fraudes para bancos, fintechs e meios de pagamento, com mais reportes e deveres de segurança. A entrada em vigor plena da Lei nº 21.719, prevista para 1º de dezembro de 2026, somada às obrigações já definidas pela Lei nº 21.663, pela NCG 538 da CMF e pela reforma MK4 à Lei de Fraudes, altera o mapa de compliance para bancos, fintechs e outros atores do sistema financeiro chileno. O novo desenho combina autenticação reforçada, prazos mais curtos de reporte, mais controles sobre dados pessoais e uma divisão diferente de responsabilidades em meios de pagamento.
¿Qué cambia con la Ley 21.719?
A Lei nº 21.719 cria a Agência de Proteção de Dados Pessoais, exige notificação de incidentes de segurança e estabelece multas de até 20.000 UTM ou 4% das vendas anuais, segundo análise da Biblioteca do Congresso Nacional. A Kardu afirma que a norma prevê um período de transição e entra plenamente em vigor em 1º de dezembro de 2026, quando a agência começará a fiscalizar e sancionar todas as organizações que tratem dados pessoais de pessoas no Chile.
Esse alcance inclui bancos e outras entidades financeiras. A Saytec sustenta que criptografia de dados, controle de acessos, registros de auditoria e gestão de incidentes de segurança passam a ser obrigações normativas, não recomendações. A G5 Noticias acrescenta que, com a implementação em dezembro, as organizações que tratam dados pessoais terão de comprovar altos padrões para gerir, documentar e demonstrar as autorizações concedidas pelos titulares.
A Vanlook Studio também alerta que a lei incorpora uma referência temporal de 72 horas para comunicar incidentes à autoridade quando houver risco para os titulares. Na prática, isso aproxima a disciplina de notificação do setor financeiro chileno de um padrão de reporte rápido semelhante ao GDPR europeu.
Análises posteriores acrescentam que a entrada em vigor em 1º de dezembro de 2026 ficou cercada de incerteza regulatória porque o governo apresentou um projeto para adiá-la para 1º de dezembro de 2027. Em paralelo, a falta de medidas de segurança adequadas, como não implementar autenticação multifator ou manter software vulnerável, pode ser punida por si só sob a Lei 21.719, mesmo sem que uma brecha tenha se materializado.
¿Qué exige la Ley 21.663 a los actores financieros?
A Lei nº 21.663 criou a Agência Nacional de Cibersegurança e definiu o reporte obrigatório de incidentes ao CSIRT Nacional em no máximo 3 horas, segundo análise da Biblioteca do Congresso Nacional. Para os Operadores de Importância Vital, categoria que pode incluir infraestrutura financeira crítica, a Proactivanet indica que o descumprimento pode gerar multas de até 40.000 UTM.
A Saytec detalha que essas organizações também precisam ter capacidade de detecção, resposta e contenção, análise forense pós-incidente e simulações periódicas de resposta. A Corvus reforça a mesma leitura ao descrever uma mudança do compliance documental para a gestão contínua de risco, com prevenção, monitoramento permanente e capacidade de remediação.
A PressLatam destaca que a lei impõe obrigações permanentes para prevenir, reportar e resolver incidentes, o que obriga atores financeiros a sair de uma abordagem formal e adotar uma gestão ativa de riscos. Em paralelo, a Proactivanet alerta que uma mesma brecha no sistema financeiro pode exigir notificações simultâneas à ANCI e à futura autoridade de dados pessoais, com prazos e formatos diferentes.
A articulação entre a Lei 21.719 e a Lei 21.663 configura, para as entidades financeiras, um regime duplo de reporte. A notificação de incidentes de dados pessoais vai à APDP, enquanto o reporte de incidentes de cibersegurança deve chegar ao CSIRT Nacional em até 3 horas, elevando as exigências operacionais para bancos, fintechs e outros atores do sistema.
¿Cómo se cruza esto con la NCG 538?
A NCG 538 da CMF obriga, desde 1º de agosto de 2026, bancos, fintechs, emissores de cartões regulados e cooperativas a usar ao menos dois fatores independentes de autenticação em transferências eletrônicas, abertura de clientes digitais e mudanças de dados sensíveis. A autenticação reforçada admitida pela norma pode incluir senhas, dispositivos e biometria, como impressão digital, reconhecimento facial ou de voz.
Veículos de imprensa chilenos e cobertura especializada indicam que a exigência já afeta a operação diária dos canais digitais, porque nenhum ator alcançado pode processar essas operações críticas sem validar a identidade do usuário com dois fatores independentes. O efeito não é apenas regulatório, também alcança os fluxos de onboarding e de alteração de informações sensíveis.
¿Cómo se cruza esto con la reforma MK4?
A reforma MK4 à Lei de Fraudes altera o padrão de responsabilidade do usuário em meios de pagamento quando houve autenticação reforçada, ao passar de culpa grave para culpa leve, segundo o La Tercera. Essa mudança reforça as exigências de segurança de entidades financeiras e provedores de serviços de pagamento, e também incorpora uma presunção de falta de cuidado do usuário na esfera judicial nesses casos.
A reforma chilena da Lei nº 20.009, no marco da reforma estrutural do mercado de capitais, amplia ainda os deveres de segurança a processadores, marcas de cartões, administradores de sistemas de pagamento e participantes do Sistema de Finanças Abertas, mantendo a obrigação de resguardar a segurança das operações eletrônicas para as entidades financeiras, segundo a Garrigues. O mesmo análise indica que, se a operação foi autenticada de forma reforçada, o usuário poderá responder por culpa leve, o que ajusta o padrão probatório e a atribuição de responsabilidade em fraudes eletrônicas.
A mesma análise jurídica citada pelo La Tercera mantém a necessidade de autorização judicial para que o emissor suspenda a restituição de fundos. A Garrigues acrescenta que o emissor que reembolsar o dinheiro por uma operação fraudulenta poderá cobrar de outros participantes que tenham contribuído para a fraude, inclusive processadores, marcas de cartões, administradores de sistemas de pagamento e atores de finanças abertas.
A cobertura econômica sobre a MK4 também indica que a reforma permitirá a comercialização de seguros específicos contra fraudes em meios de pagamento e criará um formulário único de declaração juramentada para canalizar as reclamações de usuários, o que padroniza a forma como emissores e outros atores do sistema financeiro processam denúncias de operações não reconhecidas, segundo La Tercera e MSN.
A Holdo afirma que a atualização da Lei de Fraudes faz parte de um pacote mais amplo voltado a simplificar a regulação e posicionar o Chile como centro financeiro regional. Nesse contexto, os ajustes de segurança em meios de pagamento e a redistribuição do risco operacional passam a integrar uma estratégia de competitividade e confiança do mercado, e não apenas uma resposta setorial a incidentes.
A folha de rota apresentada recentemente pela CMF em matéria de fraudes em meios de pagamento e modernização regulatória é apresentada como complementar ao projeto de lei do Executivo que altera a Lei nº 20.009, segundo a Chócale. Esse movimento abre um esquema de coordenação entre a supervisão administrativa da CMF e as mudanças legislativas no regime de responsabilidade diante de fraudes.
Fontes
- Fintec: desafíos regulatorioslatercera.com· La Tercera
- NCG 461 y NCG 519: qué debe reportar tu empresa a la CMFinformat.cl· Informat
- Asesorías parlamentarias – análisis sobre Leyes 21.663 y 21.719bcn.cl· Biblioteca del Congreso Nacional de Chile
- Las tres medidas más relevantes en MK4 para la presidenta de la CMF: ajuste a ley de fraudes, Fonavi y separar roles en AGFlatercera.com· La Tercera
- Ley de Datos Personales: los cinco pasos que las empresas deben abordar antes de su entrada en vigenciag5noticias.cl· G5 Noticias
- José Antonio Gaspar por cambios en MK4 a ley de fraudes en medios de pago: “Es completamente positivo para todos los actores”latercera.com· La Tercera
- Chile impulsa una reforma estructural del mercado de capitales que ...garrigues.com· Garrigues
- Ley 21.719: obligaciones para empresas y multassaytec.cl· Saytec
- Responsabilidad bancaria por transferencias electrónicas y deberes de seguridadjurischile.com· JurisChile
- Chile's Law 21.719: What Changes for Marketingvanlookstudio.com· Vanlook Studio
- Dólar en $943, IPSA en 11.220 y petróleo sobre los US$ 100holdo.cl· Holdo
- Regulación de ciberseguridad 2026: España, Colombia y Chileproactivanet.com· Proactivanet
- Chile’s Law 21.719 — Compliance Guidekardu.eu· Kardu
- Del cumplimiento a la acción: los desafíos de ciberseguridad que aún persisten en Chilepresslatam.cl· PressLatam
- Ley 21.663: ¿qué significa para la ciberseguridad de las empresas en Chile?corvus.cl· Corvus
- Ley de Protección de Datos: ¿qué deben revisar las empresas para evitar riesgos?g5noticias.cl· G5 Noticias
- Monitoreo Regulatorio para Servicios Financieros en Chilelawmeter.io· Lawmeter.io
- Exposure Management - SEKsek.io· SEK · Security Ecosystem Knowledge
- José Antonio Gaspar por cambios en MK4 a ley de fraudes en medios de pago: 'Es completamente positivo para todos los actores'msn.com· MSN
- Presidenta de la CMF por cambios a la Ley de Fraudes ...chocale.cl· Chócale
- Ley 21.719: obligaciones, multas y plan de cumplimientopreyproject.com· Prey Project
- Chile refuerza la seguridad bancaria con doble autenticaciónportalmetropolitano.cl· Portal Metropolitano
- Nueva Ley Marco de Ciberseguridad de Chilenews.altonaspain.es· Altonaspain News
- Chile refuerza la seguridad bancaria: dos factores de identidad se vuelven obligatoriosg5noticias.cl· G5Noticias
- Ley de Protección de Datos Personales: claves para las empresascygnus.cl· Grupo Cygnus
- Checklist de seguridad WordPress para pymes chilenas (2026)brante.dev· Brante.dev
- La nueva regulación de los criptoactivos revoluciona mercados financieros internacionales y derechounir.net· UNIR Revista de Derecho
- Ley 21.719: Qué Es, Qué Exige y Cuándo Rigeahd.cl· AHD
- Ley 20.009 y demandas del banco por culpa grave: cómo la IA cambia el análisis de responsabilidadconstitucionalai.com· ConstitucionalAI
- Ley de Datos: 72% de empresas no está preparada y Gobierno busca aplazarlapoderyliderazgo.cl· Poder y Liderazgo
- People-Centered Cybersecurity: The New Approach Required by Law No. 21,663 in Chileaz.cl· AZ Tech
- Transferencias y operaciones bancarias críticas ya exigen doble verificación de identidad en Chilelinaresenlinea.cl· Linares en Línea



