CiberLATAMbywhalemate

CMF fixa novas regras de cibersegurança no Chile

CMF consolidou regras para bancos e emissores de meios de pagamento sobre risco operacional, autenticação reforçada

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

A Comissão para o Mercado Financeiro consolidou no Chile um marco que obriga bancos e emissores de meios de pagamento a reforçar governança, controles e reporte de incidentes. A NCG 454, a NCG 538 e a Lei Marco de Cibersegurança 21.663 passaram a operar em paralelo, com exigências sobre riscos operacionais, autenticação reforçada e notificação oportuna à CMF e à ANCI.

A Comissão para o Mercado Financeiro consolidou no Chile um marco que obriga entidades financeiras reguladas a reforçar governança, controles e reporte de incidentes. A NCG 454 trata de riscos operacionais, tecnológicos e cibernéticos, enquanto a NCG 538 exige dupla autenticação em transferências digitais e a Lei Marco de Cibersegurança 21.663 adiciona obrigações transversais para bancos, serviços financeiros e meios de pagamento.

¿O que exige a NCG 454 da CMF?

A NCG 454 determina que o conselho de administração assuma a governança e a responsabilidade sobre o marco de riscos, com identificação, mensuração, controle e monitoramento de riscos operacionais, tecnológicos e cibernéticos, inclusive os de terceiros. A norma também exige planos de continuidade e recuperação com testes periódicos, um programa de cibersegurança com controles preventivos, detectivos e de resposta, além do reporte oportuno à CMF de incidentes que afetem a estabilidade, os clientes ou a integridade do mercado.

A regra se integra a normas setoriais como o RAN 20-10 da banca e deve ser lida em paralelo com a Lei Marco de Cibersegurança nº 21.663, sem que uma substitua a outra. Segundo a análise da Anguita & Osorio, a CMF estruturou um rulebook em que as regras setoriais operam de forma complementar à lei marco.

¿Como se articula com a Lei 21.663?

A Lei Marco de Cibersegurança 21.663 acrescenta uma camada transversal de obrigações para os serviços essenciais e os operadores de importância vital do setor financeiro. Entre elas estão implementar um sistema de gestão de segurança da informação, designar um responsável por cibersegurança, manter planos de continuidade e de resposta a incidentes, realizar auditorias periódicas e reportar conformidade à ANCI.

O desdobramento regulatório inclui o Decreto Supremo nº 295/2024 sobre reporte de incidentes e a Instrução Geral nº 1. Essa instrução obriga os serviços essenciais do setor financeiro, como bancos, serviços financeiros e meios de pagamento, a se inscrever na plataforma da ANCI e designar um Encarregado de Reportabilidade para coordenar a notificação ao CSIRT Nacional em janelas de até três horas para incidentes críticos.

¿O que muda para a autenticação em transferências?

A NCG 538 impõe dupla autenticação em transferências digitais, com dois mecanismos de verificação independentes e de categorias distintas. A CMF também esclareceu em seus pareceres que a Autenticação Reforçada de Clientes, prevista nessa norma, alcança todos os emissores de meios de pagamento, e não apenas os bancos.

Essa ARC é obrigatória para a inclusão e a alteração de dados pessoais, a mudança de senhas de autenticação e a gestão de dispositivos de confiança. O Diario Financiero vinculou essa exigência ao impacto econômico das fraudes em meios de pagamento e lembrou que, desde 2023, ao menos uma instituição chilena desembolsou cerca de US$ 400 milhões por devoluções e responsabilidades associadas à Lei de Fraudes.

¿Que outros mudanças recentes pressionam o setor?

O Decreto Supremo nº 498, publicado em 10 de março de 2026 no Diário Oficial do Chile, estabelece que suas normas começarão a valer seis meses após a publicação. Isso fixa um prazo de implementação para obrigações de segurança e gestão de incidentes relevantes para as entidades sujeitas a essa regulação.

Em paralelo, a ABIF e a Microsoft assinaram em setembro de 2026 um acordo de cooperação para fortalecer a cibersegurança do setor financeiro chileno e enfrentar ameaças digitais que afetam instituições e clientes, em linha com as exigências regulatórias da CMF. Ao mesmo tempo, uma análise jurídica sobre o futuro regulamento de modelos de prevenção de infrações em proteção de dados antecipa reportes específicos à Agência de Proteção de Dados e, quando cabível, aos titulares, além de autodenúncia e sanções internas, um esquema que pode se cruzar com as obrigações de entidades financeiras que lidam com grandes volumes de dados sensíveis.

Fontes

Ver todas