CMF fixa novas regras de cibersegurança no Chile
CMF consolidou regras para bancos e emissores de meios de pagamento sobre risco operacional, autenticação reforçada
A Comissão para o Mercado Financeiro consolidou no Chile um marco que obriga bancos e emissores de meios de pagamento a reforçar governança, controles e reporte de incidentes. A NCG 454, a NCG 538 e a Lei Marco de Cibersegurança 21.663 passaram a operar em paralelo, com exigências sobre riscos operacionais, autenticação reforçada e notificação oportuna à CMF e à ANCI.
A Comissão para o Mercado Financeiro consolidou no Chile um marco que obriga entidades financeiras reguladas a reforçar governança, controles e reporte de incidentes. A NCG 454 trata de riscos operacionais, tecnológicos e cibernéticos, enquanto a NCG 538 exige dupla autenticação em transferências digitais e a Lei Marco de Cibersegurança 21.663 adiciona obrigações transversais para bancos, serviços financeiros e meios de pagamento.
¿O que exige a NCG 454 da CMF?
A NCG 454 determina que o conselho de administração assuma a governança e a responsabilidade sobre o marco de riscos, com identificação, mensuração, controle e monitoramento de riscos operacionais, tecnológicos e cibernéticos, inclusive os de terceiros. A norma também exige planos de continuidade e recuperação com testes periódicos, um programa de cibersegurança com controles preventivos, detectivos e de resposta, além do reporte oportuno à CMF de incidentes que afetem a estabilidade, os clientes ou a integridade do mercado.
A regra se integra a normas setoriais como o RAN 20-10 da banca e deve ser lida em paralelo com a Lei Marco de Cibersegurança nº 21.663, sem que uma substitua a outra. Segundo a análise da Anguita & Osorio, a CMF estruturou um rulebook em que as regras setoriais operam de forma complementar à lei marco.
¿Como se articula com a Lei 21.663?
A Lei Marco de Cibersegurança 21.663 acrescenta uma camada transversal de obrigações para os serviços essenciais e os operadores de importância vital do setor financeiro. Entre elas estão implementar um sistema de gestão de segurança da informação, designar um responsável por cibersegurança, manter planos de continuidade e de resposta a incidentes, realizar auditorias periódicas e reportar conformidade à ANCI.
O desdobramento regulatório inclui o Decreto Supremo nº 295/2024 sobre reporte de incidentes e a Instrução Geral nº 1. Essa instrução obriga os serviços essenciais do setor financeiro, como bancos, serviços financeiros e meios de pagamento, a se inscrever na plataforma da ANCI e designar um Encarregado de Reportabilidade para coordenar a notificação ao CSIRT Nacional em janelas de até três horas para incidentes críticos.
¿O que muda para a autenticação em transferências?
A NCG 538 impõe dupla autenticação em transferências digitais, com dois mecanismos de verificação independentes e de categorias distintas. A CMF também esclareceu em seus pareceres que a Autenticação Reforçada de Clientes, prevista nessa norma, alcança todos os emissores de meios de pagamento, e não apenas os bancos.
Essa ARC é obrigatória para a inclusão e a alteração de dados pessoais, a mudança de senhas de autenticação e a gestão de dispositivos de confiança. O Diario Financiero vinculou essa exigência ao impacto econômico das fraudes em meios de pagamento e lembrou que, desde 2023, ao menos uma instituição chilena desembolsou cerca de US$ 400 milhões por devoluções e responsabilidades associadas à Lei de Fraudes.
¿Que outros mudanças recentes pressionam o setor?
O Decreto Supremo nº 498, publicado em 10 de março de 2026 no Diário Oficial do Chile, estabelece que suas normas começarão a valer seis meses após a publicação. Isso fixa um prazo de implementação para obrigações de segurança e gestão de incidentes relevantes para as entidades sujeitas a essa regulação.
Em paralelo, a ABIF e a Microsoft assinaram em setembro de 2026 um acordo de cooperação para fortalecer a cibersegurança do setor financeiro chileno e enfrentar ameaças digitais que afetam instituições e clientes, em linha com as exigências regulatórias da CMF. Ao mesmo tempo, uma análise jurídica sobre o futuro regulamento de modelos de prevenção de infrações em proteção de dados antecipa reportes específicos à Agência de Proteção de Dados e, quando cabível, aos titulares, além de autodenúncia e sanções internas, um esquema que pode se cruzar com as obrigações de entidades financeiras que lidam com grandes volumes de dados sensíveis.
Fontes
- CMF elimina la obligación de remitir información semestral de fraudes ya publicada en sitios webveredictum.cl· Veredictum
- Ley Marco de Ciberseguridad 21.663: obligaciones, plazos ...anguitaosorio.cl· Anguita & Osorio
- ABIF y Microsoft suscriben acuerdo para combatir el cibercrimen y fraude digitalchocale.cl· Chócale
- Alerta Legal: La postergación de la Ley de Protección de Datos no es una treguaaninat.cl· Aninat Abogados
- NCG 454 CMF: qué exige en riesgo operacional y tecnológicoanguitaosorio.cl· Anguita & Osorio
- Chile - Cybersecurity Framework Law (21.663)regulations.ai· Regulations.ai
- Cybersecurity Law in Chile: Rules and Duties 2026anguitaosorio.cl· Anguita & Osorio
- RAN 20-10, NCG 454, 502 and 524: the CMF Rulebook ...anguitaosorio.cl· Anguita & Osorio
- Los necesarios equilibrios en la autenticación en medios de pagodf.cl· Diario Financiero
- Chile’s Law 21.719 — Compliance Guidekardu.eu· Kardu
- Ley 21.719: obligaciones para empresas y multassaytec.cl· Saytec
- Government presents project to postpone the entry into force of the personal data protection law N°21.719 in Chileeusee.hivos.org· Hivos / EUSEE
- Ley 21.719 e IA: checklist para pymes antes de diciembre 2026ia2030.cl· IA2030 Chile
- Dictámenes CMF – referencia a Autenticación Reforzada de Clientes (ARC) de la NCG 538cmfchile.cl· CMF Chile
- El nuevo estándar de privacidad no admite eslabones débilestrendtic.cl· TrendTIC
- Nuevo reglamento sobre modelos de prevención de infracciones en protección de datoslizamabogados.cl· Lizamabogados
- Decreto Supremo 498 (10-mar-2026) – M. del Interiorleychile.cl· Biblioteca del Congreso Nacional de Chile (Ley Chile)



