CiberLATAMbywhalemate

Paraguai avança em dados e infraestrutura crítica

Nova lei de dados e projeto sobre infraestrutura crítica ampliam exigências para bancos e financeiras no Paraguai.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

Paraguai combina duas frentes regulatórias que afetam diretamente bancos e financeiras: a Lei N.º 7593/2025 de proteção de dados pessoais, com vigência plena em 27 de novembro de 2027, e o projeto de lei sobre infraestrutura crítica, que inclui os bancos e exige planos de resposta e reporte de incidentes em 12 horas.

Paraguai está movimentando duas frentes regulatórias que atingem diretamente o sistema financeiro. De um lado, a Lei N.º 7593/2025 de proteção de dados pessoais terá vigência plena em 27 de novembro de 2027, com 24 meses para adequação das organizações. De outro, o Senado tem em pauta o projeto de lei de proteção da infraestrutura crítica, que inclui os bancos e impõe planos de segurança, resposta e reporte de incidentes.

¿Qué cambia con la nueva ley de datos personales?

A Lei N.º 7593/2025 amplia o marco paraguaio de privacidade e complementa a Lei N.º 6534/2020, que segue vigente para dados pessoais creditícios, birôs de informação e atores supervisionados, incluindo entidades do sistema financeiro. Segundo El Nacional, o novo regime mira uma autoridade de controle especializada e obriga a revisar práticas de tratamento de dados e privacidade.

InfoNegocios Paraguay afirmou que a norma se aplica a toda organização que trate dados de pessoas físicas, independentemente de porte ou setor. Última Hora acrescentou que as multas na faixa mais alta podem chegar a dez mil jornales mínimos, enquanto as organizações terão 24 meses para se adequar a partir da entrada em vigor. Em publicação no X, InfoNegocios Paraguay reforçou esse prazo e disse que as sanções podem chegar a 10.000 jornales em casos que envolvam dados sensíveis de menores.

¿Por qué el sector financiero queda especialmente expuesto?

Bancos e outras entidades financeiras ficam entre os atores mais observados porque lidam com grandes volumes de dados pessoais e creditícios. El Nacional observou que a nova lei exige revisar práticas de privacidade e tratamento de dados, e que as empresas estão entrando em uma nova fase de privacidade com programas integrados de governança de dados, cibersegurança e conformidade, não apenas ajustes pontuais em textos legais.

Essa leitura também aparece em coberturas locais que descrevem que as entidades financeiras deverão iniciar processos de adequação entre 2025 e 2026, de olho na entrada plena em 2027. O foco não fica só no aviso legal, mas na preparação operacional. Segurança da informação, governança de dados e conformidade passam a ser frentes conectadas.

¿Qué exige el proyecto sobre infraestructura crítica?

O projeto de lei paraguaio sobre proteção da infraestrutura crítica obriga atores públicos e privados que operem infraestruturas críticas a contar com planos de segurança e de resposta a falhas ou ataques. Caaguazú Noticias Digital informou que, entre essas infraestruturas, estão os bancos e os serviços digitais do Estado.

A mesma cobertura detalhou que a iniciativa prevê a criação de um conselho nacional de cibersegurança para desenhar uma estratégia nacional de proteção de infraestruturas críticas. Também contempla um grupo de operadores de infraestrutura crítica, com bancos incluídos, que deverão notificar incidentes em até 12 horas após o evento e participar de simulações organizadas pelo Estado.

Coberturas de Última Hora e ADN Digital destacaram que o objetivo é melhorar a preparação do país diante de ataques cibernéticos, desastres naturais ou falhas técnicas que possam deixar serviços essenciais fora do ar, inclusive os financeiros. Nesse desenho, a cibersegurança deixa de aparecer apenas como requisito de conformidade e passa a ser uma obrigação operacional.

¿Qué referencias usan los bancos como benchmark?

Veículos especializados em risco digital vêm citando DORA e NIS2 como referência para o setor financeiro. MuitoComputerPRO informou que o DORA, aplicável desde janeiro de 2025, exige marcos estruturados de gestão de risco de TIC, notificação de incidentes, testes de resiliência e controle de fornecedores críticos, enquanto o NIS2 amplia obrigações de cibersegurança a 18 setores críticos e reforça a responsabilidade da alta direção e a cooperação em incidentes.

La República apontou que esses marcos europeus estão sendo usados como benchmark por bancos e entidades financeiras latino-americanas, inclusive operações no Paraguai quando fazem parte de grupos com presença na União Europeia. Em paralelo, GPEE informou que a regulamentação do Banco Central do Paraguai sobre CDA digitais obriga as entidades do sistema financeiro a migrar para uma plataforma unificada de registro eletrônico, e La República acrescentou que esses instrumentos ficam registrados dentro da infraestrutura do Banco Central. La Nación, por sua vez, relatou que bancos como BASA acompanham a implementação da desmaterialização dos certificados de depósito de poupança.

Fontes

Ver todas