Banca tradicional y aseguradoras — Septiembre 2026
Fraude, suplantación y nuevas reglas marcaron septiembre en banca y seguros de LATAM, con foco en Argentina, Brasil, Colombia, México, Paraguay
Hallazgos clave
- El fraude fue la amenaza dominante del mes, con 37 de 83 hechos verificados en banca y seguros de América Latina.
- Argentina, Perú y Colombia concentraron el movimiento regulatorio más relevante, con foco en antifraude, reporte de incidentes e identidad digital.
- Brasil lideró la señal operativa más sofisticada, con deepfakes, biometría facial y técnicas de inyección directa como eje del fraude.
- México siguió mostrando presión alta por fraude bancario en dispositivos móviles y reclamaciones por cargos o transferencias no reconocidas.
- No hubo casos de ransomware o extorsión tipificados como eje primario en el material analizado de septiembre.
- No se registraron CVEs críticos en el corpus del mes, lo que no implica ausencia regional de vulnerabilidades explotadas.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 83 hechos con fecha en septiembre 2026. Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
Septiembre dejó una señal dominada por el fraude digital en banca tradicional y aseguradoras de América Latina, con 83 hechos verificados en el período, 37 de ellos vinculados a fraude o phishing, 8 incidentes sin tipificar y 7 movimientos regulatorios. El mes combinó respuestas de supervisión más estrictas, alertas sobre ingeniería social y biometría, y un aumento de la coordinación policial contra esquemas que ya impactan a entidades financieras y a los sistemas de seguros en varios países.
El frente regulatorio fue especialmente visible en Argentina, Perú y Colombia. El BCRA puso en marcha desde el 1 de septiembre su esquema antifraude con la Comunicación A 8471 y, además, anunció que desde ese mismo mes pondría a disposición de los administradores de transferencias inmediatas información pública para mejorar el monitoreo de fraude. En Perú, la SBS propuso un procedimiento único para reportar incidentes operacionales que alcanza a empresas del sistema financiero, de seguros y de pensiones. En Colombia, la SIC abrió una consulta pública sobre validación de identidad y tratamiento de datos personales, con impacto directo en productos financieros y crediticios.
La presión operativa vino sobre todo por fraude bancario, suplantación de identidad y ataques a dispositivos móviles. En México, la CONDUSEF y bancos alertaron sobre malware capaz de capturar claves, interceptar códigos de verificación y tomar control del celular, mientras que los reportes de reclamaciones por cargos o transferencias no reconocidas siguieron creciendo. En Brasil, el debate se concentró en deepfakes, cámaras virtuales y automatización de aperturas de cuentas, con coberturas que describieron pérdidas estimadas y una creciente sofisticación de los ataques; la fuente primaria y las coberturas convergen en que el riesgo se trasladó a la autenticación y al onboarding digital.
El sector asegurador apareció con menos volumen, pero con señales propias de riesgo. En Colombia, la Superintendencia Financiera identificó riesgos ligados a ciberseguridad, fraude, calidad de datos, dependencia de terceros y continuidad operativa en el entorno asegurador. En Brasil, la expansión del ciberseguro y la discusión sobre deepfakes muestran que las aseguradoras ya están absorbiendo parte de la demanda de cobertura frente a incidentes que afectan a la infraestructura financiera y a los canales digitales de identidad.
No hubo casos de ransomware o extorsión tipificados como eje primario en el material de septiembre, y tampoco se mencionaron CVEs críticos en el corpus analizado. Eso no implica ausencia regional de vulnerabilidades explotadas, sino que no quedaron registradas en el material de este informe. La lectura operativa del mes es clara, el problema dominante no fue el cifrado, sino el fraude en sus distintas variantes, la suplantación apoyada en IA y la respuesta regulatoria para ordenar detección, reporte y prevención.
Panorama regional del mes
La región cerró septiembre con una intensidad de riesgo media alta para banca tradicional y aseguradoras, no por intrusión destructiva, sino por la cantidad de hechos verificables ligados a fraude, suplantación y endurecimiento normativo. El volumen es suficiente para marcar una presión sostenida sobre controles de identidad, autenticación, canales digitales y procesos de reporte, aunque sin señales de ransomware primario ni de una campaña regional única que haya desplazado al resto de las amenazas.
América Latina mostró una división bastante nítida. Argentina avanzó en regulación antifraude para entidades financieras y proveedores de pagos. Brasil concentró la mayor densidad de noticias operativas sobre fraude, deepfakes, biometría y acciones policiales. Colombia combinó consulta regulatoria y foco asegurador. México siguió exhibiendo una base alta de fraude bancario con énfasis en dispositivos móviles. Paraguay tuvo un mes más político e institucional, con pedidos de informes sobre presuntos fraudes cibernéticos y advertencias preventivas del banco central. Perú, por su parte, movió la conversación hacia el reporte estandarizado de incidentes y a la estadística penal de fraude informático y suplantación de identidad.
La severidad del mes no se mide por destrucción de sistemas, sino por la fricción que generan la estafa digital, la suplantación y el fraude de identidad sobre la operación cotidiana. La exposición es transversal, porque toca altas de clientes, validaciones, transferencias inmediatas, gestión de reclamos, aseguramiento de autenticidad documental y supervisión. En varias coberturas, la biometría facial apareció como un control necesario pero insuficiente, especialmente cuando el atacante puede inyectar contenido sintético o reutilizar una validación en tiempo real.
Con ese cuadro, la lectura de riesgo para banca y seguros es media alta. Es media porque el material no muestra cifrado masivo, caída extendida de servicios ni ransomware dominante. Es alta porque el fraude se mantiene como amenaza principal, porque hay evidencia de profesionalización, y porque reguladores y supervisores están tratando el problema como un riesgo operacional y no como un simple abuso de usuarios.
Indicadores del período
| Indicador | Valor septiembre 2026 | Comparativa mes anterior |
|---|---|---|
| Hechos verificados del período (base de todos los indicadores) | 83 | 125, -42 |
| Ventana temporal de los indicadores | 83 hechos con fecha en septiembre 2026 | 125 hechos con fecha en agosto 2026 |
| Incidentes sin tipificar (brechas o interrupciones) | 8 | 13, -5 |
| Casos con ransomware o extorsión como eje primario | 0 | 4, -4 |
| Desglose de ransomware por tipo de impacto | Sin casos de ransomware tipificables en el período | Sin dato comparable del mes anterior |
| Casos de fraude o phishing documentados | 37 | 44, -7 |
| Movimientos regulatorios documentados | 7 | 25, -18 |
| CVEs críticos mencionados | 0, ninguno en el material analizado, no implica ausencia en la región | Sin dato comparable del mes anterior |
| Sectores con al menos un hecho documentado | 6 | 7, -1 |
| Amenaza predominante del mes | Fraude (37 de 83 hechos) | Fraude (44 de 125 hechos) |
| Hechos con confirmación directa de la fuente | 89% | Sin dato comparable del mes anterior |
La tabla deja ver dos cambios relevantes frente a agosto. Primero, bajó el volumen total de hechos verificados, de 125 a 83, lo que sugiere un mes con menos densidad informativa pero no necesariamente con menos exposición. Segundo, el peso de la regulación cayó de 25 a 7 hechos, mientras el fraude siguió al frente como eje dominante. Ese corrimiento es importante, porque indica que el mes no fue de expansión normativa sino de implementación, consulta y comunicación preventiva.
Incidentes relevantes
BCRA y Comunicación A 8471 en Argentina
La respuesta más sólida del mes en banca tradicional fue la del Banco Central de la República Argentina, que desde septiembre puso en marcha su esquema formal de gestión del riesgo de fraude para entidades financieras y proveedores de servicios de pago. El proceso comenzó el 1 de septiembre con la Comunicación A 8471, que integró el fraude interno y externo dentro del marco de riesgo operacional y fijó exigencias sobre estructuras, políticas, responsables y apetito de riesgo.
La importancia del caso no está solo en la norma, sino en la forma en que reubica el fraude dentro del modelo de control. El texto exige identificar riesgos asociados con productos, servicios, procesos y canales digitales, lo que obliga a mirar más allá de la transacción aislada. También empuja a las entidades a dejar de tratar el fraude como un incidente comercial o de atención al cliente y pasarlo a una función formal de gestión de riesgo.
El 3 de septiembre, el BCRA añadió un segundo componente relevante al anunciar que pondría a disposición de los administradores de transferencias inmediatas información pública para fortalecer el análisis y monitoreo de fraude. Eso introduce una lógica de perfilamiento de riesgo que no se agota en el banco, sino que alcanza a administradores y proveedores de pago. El movimiento es consistente con una supervisión que quiere anticipar conductas y patrones, no solo registrar pérdidas ya consumadas.
La cobertura especializada citada por El Cronista agregó que las nuevas disposiciones entrarían en vigencia para entidades financieras el 1 de diciembre de 2026 y que algunos proveedores de servicios de pago tendrían implementación gradual hasta septiembre de 2027. Esa diferencia de plazos sugiere una transición escalonada, pensada para absorber los costos operativos de cumplimiento sin frenar la adopción de controles.
Fraude con IA y dispositivos móviles en México
México siguió siendo uno de los principales termómetros del fraude bancario en la región. Entre enero y julio de 2026, la CONDUSEF registró 42.791 reclamaciones de clientes bancarios por cargos o transferencias no reconocidas, un dato que ayuda a dimensionar la presión sobre los canales digitales aunque no se limite al mes de septiembre. En paralelo, bancos y reguladores emitieron alertas específicas sobre malware instalado en celulares y sobre intentos de fraude por ingeniería social.
La secuencia informativa del mes es bastante clara. La Jornada advirtió el 10 de septiembre que el malware podía capturar claves, interceptar códigos de verificación o tomar control del dispositivo. El 11 de septiembre, Expansión explicó que ante una sospecha de compromiso había que detener la transacción, desconectar el equipo de internet y contactar a la institución financiera por canales oficiales. El 12 de septiembre, El Debate amplió el cuadro con la técnica de overlay, donde pantallas falsas se superponen sobre aplicaciones bancarias legítimas.
La señal relevante no es solo que haya fraudes, sino que el ataque se desplaza al dispositivo del usuario y mezcla distintas capas de abuso. El teléfono deja de ser una herramienta pasiva y pasa a ser el punto de control donde se interceptan credenciales, códigos y sesiones. Para bancos y aseguradoras con canales móviles de alta adopción, esto implica revisar la fortaleza de los flujos de autenticación, el tratamiento de señales de riesgo del dispositivo y la capacidad de frenar transacciones anómalas sin bloquear de más a clientes legítimos.
El 17 de septiembre, DPL News reportó que la CONDUSEF recibió 42.791 reclamaciones por cargos o transferencias no reconocidas entre enero y julio. Esa cifra, aunque acumulada y no estrictamente mensual, muestra que el problema no es marginal. Además, la cobertura de Crónica sobre Banco Azteca señaló una reducción de quejas atribuidas a fraude entre enero y mayo de 2024 y el mismo período de 2026, lo que sugiere que algunas entidades ya están ajustando su respuesta, aunque esa comparación requiere cautela por el tipo de atribución disponible.
Deepfakes y fraude de identidad en Brasil
Brasil concentró la parte más sofisticada del debate operativo. Las coberturas del 15 y 16 de septiembre describieron el uso de deepfakes, cámaras virtuales, emulación, modificación del SDK y técnicas de inyección directa para automatizar aperturas de cuentas y sortear biometría facial. El punto crítico es que el atacante ya no depende de mostrar una imagen manipulada frente a la cámara, sino que puede inyectar contenido sintético en la propia aplicación o en el servidor.
La información de VU citada por IPNews y TI Inside, con atribuciones que las propias coberturas marcan como indirectas, apuntó a un crecimiento del 830% en golpes con deepfake y a pérdidas estimadas en R$1,8 mil millones entre julio de 2025 y abril de 2026. Esos datos deben leerse con prudencia porque el fragmento disponible no enlaza el informe primario completo, pero sí ilustran la narrativa del mercado sobre una escalada muy rápida del fraude asistido por IA.
Más allá de las cifras, el problema técnico es tangible. InfoMoney señaló que la biometría facial se consolidó como tecnología usada por bancos, fintechs y plataformas digitales, mientras la biometría de venas de la mano empezó a discutirse como alternativa. Portal Contábeis, además, recordó que la regulación brasileña no impone una tecnología biométrica específica, sino controles capaces de verificar identidad y autenticidad. Eso deja a las entidades frente a una obligación de resultado, no de método.
El 28 de septiembre, Correio Braziliense agregó una pieza útil al señalar que el Banco Central registró 43 incidentes durante los primeros cinco meses de 2026, de los cuales 34 fueron fraudes, y que las reglas brasileñas incluyen inteligencia, trazabilidad, pruebas de intrusión y controles de acceso. Aunque esa estadística no pertenece solo a septiembre, refuerza la idea de que el riesgo principal en Brasil está en la manipulación del proceso, no en la caída de infraestructura.
Paraguay, el sistema financiero bajo presión institucional
Paraguay no mostró un gran número de incidentes técnicos, pero sí un mes de tensión institucional alrededor del sistema financiero. El 10 de septiembre, el Senado aprobó pedidos de informe al Banco Central del Paraguay sobre entidades financieras, incluyendo antecedentes de controles, sanciones y procesos vinculados a presuntos fraudes cibernéticos contra Banco Itaú Paraguay. La secuencia posterior de reuniones entre autoridades, bancos privados y el presidente Santiago Peña refleja que el tema escaló a nivel político.
Ese movimiento importa porque reordena expectativas sobre la fortaleza del regulador y la respuesta del sistema. ABC Color reportó que los gremios bancarios reclamaban claridad sobre los controles del BCP y su respuesta técnica, mientras Última Hora indicó que equipos del banco central y la Superintendencia de Bancos comenzaron a preparar una contestación rigurosa a las consultas parlamentarias. La combinación de pedidos de informes, reuniones y exigencia pública de autonomía técnica no es un incidente operativo, pero sí una señal de presión sobre la gobernanza del sector.
En paralelo, el BCP emitió recomendaciones preventivas para el uso de medios digitales. La Nación Paraguay informó el 24 de septiembre que el organismo instó a desconfiar de pedidos urgentes de datos y llamados sobre bloqueos de cuenta, y recordó riesgos comunes como fraude, suplantación de identidad, robo de credenciales y accesos no autorizados. La lectura es coherente con el resto de la región, donde la prevención de ingeniería social ocupa tanto espacio como la defensa técnica.
Perú y la estandarización del reporte operativo
Perú cerró septiembre con un movimiento regulatorio que afecta tanto a banca como a seguros. La SBS autorizó la difusión de un proyecto normativo para reemplazar los reportes separados de interrupciones significativas de operaciones y de incidentes significativos de ciberseguridad por un reporte único de incidentes operacionales, aplicable a empresas del sistema financiero, de seguros y de pensiones.
La propuesta es relevante por dos motivos. Primero, incorpora una visión integral del incidente, que ya no se divide artificialmente entre disponibilidad, ciberseguridad y continuidad. Segundo, establece plazos diferenciados de reporte inicial, con hasta dos horas para empresas con concentración de mercado y hasta cinco horas para bancos, financieras, cajas municipales y rurales. Eso obliga a afinar detección, clasificación y escalamiento interno.
La cobertura de Agencia Andina añadió que el proyecto buscaba un procedimiento único y estandarizado, disponible para comentarios hasta el 16 de octubre. PQS y Infobae Perú completaron la foto con precisiones sobre los plazos intermedios y finales. Para el sector asegurador, el dato es especialmente importante porque la propuesta los incluye explícitamente, algo que no siempre ocurre en las normas de reporte centradas en banca.
Además, el Ministerio Público informó 457 denuncias por estafa agravada vinculada con la sustracción o acceso a datos de tarjetas de ahorro o crédito emitidas por el sistema financiero o bancario. Aunque la estadística también es acumulada y no exclusiva de septiembre, ayuda a explicar por qué la estandarización del reporte aparece como una respuesta necesaria y no solo administrativa.
Colombia: identidad digital y riesgo asegurador
Colombia combinó dos vectores de interés para este informe. Por un lado, la Superintendencia de Industria y Comercio abrió una consulta pública sobre mecanismos de validación de identidad y tratamiento seguro de datos personales, con foco en obligaciones aplicables a entidades que ofrecen productos financieros o crediticios. Por otro lado, la Superintendencia Financiera identificó en el sector asegurador riesgos de ciberseguridad, fraude, calidad de datos, dependencia de terceros, modelos analíticos y continuidad operativa.
La consulta de la SIC es importante porque coloca la identidad digital en el centro del debate regulatorio. OlarteMoure señaló que incluía expresamente tecnologías como biometría, además de efectividad, confiabilidad y estándares técnicos. La propia SIC informó que la consulta permanecería abierta hasta el 25 de septiembre. Eso sugiere que el regulador quiere insumos técnicos antes de fijar criterios más duros sobre validación de identidad.
En el plano asegurador, La FM reportó el 30 de septiembre que la Superintendencia Financiera veía riesgos de ciberseguridad y fraude entre las principales preocupaciones del sector, junto con calidad de datos y terceros. El punto es coherente con el resto del mes, porque la aseguradora no aparece tanto como víctima de una brecha concreta, sino como un actor cuya operación depende cada vez más de datos, modelización y ecosistemas tercerizados.
Brasil: operaciones policiales contra fraude electrónico y fraude de beneficios
Brasil también aportó hechos concretos de respuesta penal y policial. El 23 de septiembre, el Ministerio de Justicia y Seguridad Pública informó que el Ciberlab apoyó tres operaciones de policías civiles contra organizaciones investigadas por fraude electrónico, estafa virtual y lavado de dinero en Ceará, Rio Grande do Sul y Pará. Ese mismo día, otra comunicación oficial describió la Operación Fake Card, un caso de fraude con tarjetas de beneficios que involucró 52 municipios de diez unidades federativas y una movimentación investigada de R$ 437,8 millones.
La magnitud del caso Fake Card ayuda a entender que el fraude regional no se limita a banca digital clásica. También toca esquemas de pago, beneficios, administración pública y comercios. En términos de riesgo para entidades financieras y aseguradoras, eso importa porque el ecosistema de pagos y los flujos de dinero son compartidos, y porque los controles antifraude deben mirar patrones de uso, redes de comercios y beneficiarios, no solo cuentas individuales.
El 24 de septiembre, el propio Ministerio reiteró el apoyo del Ciberlab a tres operaciones en distintos estados, lo que refuerza la hipótesis de una presión policial sostenida sobre esquemas de fraude electrónico. En septiembre no hubo aquí ransomware ni extorsión como eje primario, pero sí una concentración fuerte de acciones contra fraudes que afectan a la infraestructura financiera y a los canales de circulación del dinero.
Amenazas y campañas activas
Fraude y phishing
El fraude fue, por lejos, la amenaza predominante del mes. Los 37 hechos verificados vinculados con fraude o phishing muestran una superficie amplia y diversa, que va desde estafas por suplantación de bancos hasta malware bancario, falsas financieras, ataques con deepfake y fraude de beneficios. La dispersión de casos sugiere que no hubo una sola campaña regional, sino varias familias de abuso que comparten técnicas de ingeniería social, manipulación de identidad y captura de credenciales.
En Argentina, Bolivia y Paraguay, el fraude pasó mucho por la suplantación de marca y la oferta engañosa de créditos o servicios. En México, el vector principal fue el dispositivo móvil, las apps falsas y el malware orientado a transacciones no autorizadas. En Brasil, el fraude se volvió más técnico y automatizado, con énfasis en biometría facial, cámaras virtuales y contenido sintético. En Perú y Colombia, el fraude se reflejó también en la forma en que el regulador reorganiza sus reglas de reporte y validación de identidad.
Hay un rasgo común que atraviesa casi todos los hechos del mes. El atacante busca acortar la distancia entre el usuario legítimo y el control del proceso. Ya no alcanza con robar una contraseña. Hay que interceptar el segundo factor, simular una validación biométrica, engañar a la mesa de ayuda, forzar una transferencia inmediata o introducir un documento falso en un alta de cliente. Ese cambio de objetivo vuelve obsoletos varios controles que se diseñaron para amenazas menos adaptativas.
Ransomware y extorsión
No se registraron casos de ransomware o extorsión como eje primario en el material de septiembre. Tampoco hubo descripciones verificables de cifrado de activos, exfiltración con extorsión simple o mención aislada en sitios de filtración que permitieran tipificar el impacto con precisión. La ausencia de esta categoría en el corpus no debe leerse como ausencia regional de ransomware, sino como ausencia de hechos confirmados en el material analizado.
Esa ausencia es relevante porque modifica la lectura de prioridades. En meses con ransomware, la discusión suele girar en torno a indisponibilidad, recuperación y negociación. En septiembre, en cambio, el centro fue la prevención del fraude, la autenticación de identidad y la capacidad de reportar incidentes operacionales a tiempo. Para banca y seguros, eso implica que el riesgo dominante no fue la paralización, sino la apropiación fraudulenta de cuentas, sesiones y decisiones.
APT e intrusión dirigida
El material de septiembre no permitió sostener una campaña APT o de intrusión dirigida con suficiente precisión para este vertical. Hubo menciones a ataques contra sistemas de pagos y a organizaciones de sectores financiero, minorista y comercio electrónico en Brasil, pero la fuente disponible no confirmó un banco tradicional o una aseguradora afectada de manera individual. Por eso, el informe no eleva ese material a una campaña APT consolidada.
La lectura prudente es que el entorno de ataque sí presenta actores capaces de usar IA y automatización para acelerar intrusiones, pero el material de este mes no alcanzó para aislar una campaña clásica de espionaje o persistencia orientada específicamente a banca o seguros. La presión dominante sigue estando en fraude, no en intrusión silenciosa prolongada.
Vulnerabilidades críticas
No se registraron CVEs críticos en el material analizado de septiembre 2026. Eso no implica ausencia de vulnerabilidades críticas explotadas en la región, sino que no aparecieron mencionadas en las fuentes verificadas del mes.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| No se registraron CVEs críticos en el material analizado | No aplica | No aplica | No aplica |
Regulación y cumplimiento
La agenda regulatoria del mes fue intensa, aunque menos numerosa que en agosto. En Argentina, la Comunicación A 8471 del BCRA formalizó la gestión del riesgo de fraude para entidades financieras y proveedores de pagos, con obligaciones sobre estructuras, políticas, designación de responsables y definición de apetito de riesgo. El valor de la norma es que convierte al fraude en un componente explícito del riesgo operacional y lo vincula con productos, servicios y canales digitales.
El mismo país tuvo otra decisión relevante, porque el BCRA anunció que desde septiembre de 2026 pondría a disposición de administradores de transferencias inmediatas información pública para fortalecer el análisis y monitoreo de fraude. Eso apunta a una mejor lectura de perfiles de riesgo y a un uso más intensivo de datos para la prevención. Para los equipos de cumplimiento, el mensaje es que la prevención no se limita al monitoreo posterior, sino que entra en la lógica de alta de clientes y revisión periódica.
En Bolivia, el gobierno aprobó el Decreto Supremo 5693, que flexibiliza reglas aplicables a entidades de intermediación financiera para resguardar su solvencia, y además se informó sobre un decreto que asignó funciones de registro, reporte, supervisión, control y seguimiento de determinados certificados a la ASFI. A eso se suma el compromiso, en el marco de un programa respaldado por el FMI, de desarrollar un marco de regulación y supervisión de activos virtuales para reducir riesgos de salidas ilícitas de capital y proteger la resiliencia financiera.
En Colombia, la SIC abrió una consulta pública sobre validación de identidad y tratamiento de datos personales, mientras la Superintendencia Financiera recordó que su espacio de experimentación controlada, LaArenera, sirve para identificar riesgos y generar evidencia para fortalecer supervisión y regulación. El hilo conductor es claro, el regulador quiere más capacidad para validar tecnologías de identidad y para entender el efecto de la innovación financiera sobre el riesgo.
En Perú, la SBS propuso un procedimiento único para reportar incidentes operacionales, con reportes iniciales, intermedios y finales. La consulta es relevante para bancos, aseguradoras y fondos de pensiones, porque unifica criterios que antes estaban separados por tipo de incidente. Para cumplimiento y gestión de crisis, eso significa reordenar manuales internos, flujos de escalamiento y responsabilidades entre operaciones, tecnología, riesgo y legal.
En Paraguay, el debate regulatorio estuvo cruzado por el pedido de informes del Senado al BCP sobre entidades financieras, controles de seguridad informática y presuntos fraudes cibernéticos. Aunque no es una norma nueva, sí es un evento de compliance en sentido amplio porque aumenta la exposición pública del supervisor y obliga al sistema a explicar su capacidad de respuesta. En paralelo, el banco central difundió recomendaciones de seguridad digital para el uso de canales electrónicos.
Países y subsegmentos más afectados
Brasil
Brasil fue el país con mayor densidad de hechos ligados a fraude, biometría, deepfakes y acciones policiales. El subsegmento más tocado fue banca digital y onboarding, seguido por pagos y esquemas de beneficio. También apareció el mercado asegurador por la vía del ciberseguro y del análisis de riesgos asociados con fraude avanzado. La combinación de cobertura regulatoria, operativa y policial convierte a Brasil en el principal laboratorio regional del mes.
Los hechos de Brasil muestran un mercado donde la identidad es el centro del conflicto. Deepfakes, cámaras virtuales, clonación de voz y técnicas de inyección directa apuntan a romper la confianza en la biometría facial como única barrera. Al mismo tiempo, la respuesta estatal se expresa en controles más fuertes, más trazabilidad y más investigación coordinada. Esa doble dinámica le da al país un lugar central en el mapa de septiembre.
Argentina
Argentina sobresalió por la claridad de la regulación y por el encuadre del fraude como riesgo operacional. La banca tradicional y los proveedores de pagos quedaron sujetos a un esquema de implementación que arranca con la Comunicación A 8471 y que se articula con la provisión de información pública por parte del BCRA para monitorear transferencias inmediatas. El subsegmento más afectado es el de pagos y transferencias, donde la rapidez de las operaciones y el nivel de digitalización elevan la exposición.
En este país no se vio una lista larga de incidentes, pero sí una respuesta normativa concreta que probablemente influya en el resto del mercado. El hecho de que el análisis de riesgo alcance a productos, servicios, procesos y canales digitales obliga a bancos y PSP a revisar modelos de control y no solo casos aislados. Para el vertical, Argentina cierra el mes como un caso de maduración regulatoria.
México
México mostró una carga fuerte de fraude bancario asociado a dispositivos móviles, apps falsas y ataques de ingeniería social. La CONDUSEF y la ABM insistieron en precauciones frente a malware capaz de capturar credenciales y controlar equipos, y la estadística de reclamaciones por cargos o transferencias no reconocidas siguió siendo alta. El subsegmento más sensible es la banca de consumo y su canal móvil.
La relevancia de México no está en un solo incidente, sino en la persistencia del problema y en la diversidad de vectores. Las coberturas apuntan a un ecosistema donde el fraude se apoya en la instalación de software malicioso, en la suplantación de apps y en el abuso de la confianza del usuario. Eso convierte a la educación preventiva y al monitoreo del dispositivo en piezas centrales del control.
Colombia
Colombia se destacó por la interacción entre regulación de identidad digital y preocupación aseguradora. La SIC abrió una consulta pública que toca a entidades financieras y de crédito, mientras la Superintendencia Financiera puso el foco en ciberseguridad, fraude y terceros dentro del mundo asegurador. El subsegmento afectado es doble, por un lado la validación de identidad en servicios financieros, por otro la gestión de riesgo en aseguradoras.
La clave en Colombia es que el debate no gira solo sobre ataques, sino sobre cómo verificar identidad y qué estándares deben regir esa verificación. Eso puede terminar impactando onboarding, recuperación de cuenta, firma remota y acceso a pólizas o productos crediticios. La discusión regulatoria es, en sí misma, parte de la superficie de riesgo.
Paraguay
Paraguay mostró un mes de presión institucional sobre el sistema financiero, con pedidos de informes sobre presuntos fraudes cibernéticos y reuniones de alto nivel entre autoridades y bancos. El subsegmento más expuesto es banca tradicional, en especial las entidades sujetas a cuestionamientos sobre controles y respuesta. Aunque no hubo un gran incidente técnico confirmado, la carga política y reputacional fue alta.
A eso se sumaron las alertas preventivas del BCP sobre pedidos de datos y llamados urgentes por bloqueos de cuenta. El mensaje es consistente con la tendencia regional, el fraude no siempre llega como intrusión visible, sino como abuso de confianza y urgencia. Paraguay aparece, así, como un país donde la gobernanza del sistema quedó bajo observación.
Perú
Perú combinó estadística penal alta con una propuesta regulatoria que afecta directamente a bancos, aseguradoras y pensiones. El subsegmento más relevante es el de reporte de incidentes operacionales, porque la SBS busca unificar y acelerar la notificación de eventos significativos. Además, las denuncias por fraude informático y suplantación de identidad siguen mostrando un patrón de abuso sostenido sobre usuarios y entidades.
La reforma propuesta es importante porque alinea la respuesta del supervisor con la realidad operativa de incidentes que ya no se pueden clasificar de forma simple. Para aseguradoras y bancos, el cambio obliga a preparar capacidades de detección temprana, documentación y escalamiento. Perú no cierra el mes con un gran incidente aislado, pero sí con una arquitectura regulatoria más exigente.
Tendencias y señales a monitorear
La primera señal a monitorear es la caída del volumen total frente a agosto, de 125 a 83 hechos, sin que eso implique relajación del riesgo. La amenaza principal siguió siendo fraude, con 37 hechos documentados, solo siete menos que el mes anterior. Es decir, bajó la cantidad de noticias, pero no cambió el centro de gravedad del riesgo para banca y seguros.
La segunda señal es el desplome de los movimientos regulatorios, de 25 en agosto a 7 en septiembre. Esa baja no expresa desinterés, sino una transición desde la formulación hacia la implementación y la consulta pública. En Argentina y Perú, sobre todo, las normas nuevas o en consulta sugieren que octubre y noviembre podrían mostrar más trabajo de adecuación interna que anuncios de política.
La tercera señal es el avance de las amenazas basadas en identidad. Deepfakes, biometría facial, cámaras virtuales, clonación de voz y llamadas enmascaradas aparecen en distintos países con lenguajes distintos pero con la misma lógica, romper controles de autenticación. Lo relevante no es solo que estas técnicas existan, sino que ya están entrando en el perímetro de los bancos y, por extensión, en los procesos que las aseguradoras usan para validar clientes y siniestros.
La cuarta señal es que varios supervisores ya tratan el fraude como riesgo operacional, no como un abuso puntual. Eso cambia expectativas de reporte, trazabilidad, gobierno y plazos. El contraste con agosto también es útil: el mes anterior hubo más hechos y más regulación, pero septiembre consolidó una narrativa más precisa sobre fraude como principal vector y sobre la necesidad de estandarizar el reporte de incidentes.
Recomendaciones para equipos de seguridad
Los equipos de seguridad de bancos y aseguradoras deberían tratar septiembre como un mes de ajuste de controles de identidad, no como un simple período de concientización. La prioridad inmediata es revisar el recorrido completo de autenticación, desde la alta de clientes hasta la operación recurrente, porque el fraude observado no se limita al acceso inicial, sino que atraviesa transferencias, validaciones biométricas y recuperación de credenciales.
Conviene reforzar señales de riesgo del dispositivo y del canal. Los casos de México muestran que el celular comprometido sigue siendo una puerta de entrada central. Eso obliga a integrar telemetría de endpoint móvil, detección de overlays, control de integridad de apps, verificación de comportamiento y fricción dinámica en transacciones de alto riesgo. Si el canal no puede distinguir entre usuario legítimo y entorno manipulado, la pérdida llega aunque la contraseña sea correcta.
También hace falta subir el estándar de autenticación multimodal. La evidencia de Brasil indica que la biometría facial sola ya no alcanza cuando hay deepfakes, inyección directa o reutilización de validaciones. Los equipos deberían combinar rostro con señales de contexto, riesgo transaccional, validaciones cruzadas y controles antiabuso sobre cambios de dispositivo, altas remotas y movimientos inusuales. La recomendación no es abandonar la biometría, sino dejar de tratarla como prueba suficiente.
En paralelo, los responsables de fraude y cumplimiento deben revisar sus tiempos de notificación y escalamiento. La SBS peruana y el BCRA argentino empujan a reportes más rápidos y más estructurados, lo que en la práctica exige playbooks listos, responsables claros y evidencia reunida desde el inicio del evento. Si la organización tarda en clasificar un incidente, luego también tarda en contenerlo y en cumplir con el supervisor.
Para el negocio asegurador, la lección es parecida pero con otro matiz. Hay que revisar tercero, data quality y continuidad operativa con más atención, porque esos fueron precisamente los riesgos señalados por la Superintendencia Financiera de Colombia. Las aseguradoras que dependen de modelos analíticos, integraciones con bancos o flujos de documentación digital deben testear qué pasa cuando la identidad falla, cuando el proveedor cae o cuando un fraude altera la validez de un dato.
Por último, conviene fortalecer la inteligencia de amenazas enfocada en fraude, no solo en malware. El mes mostró una convergencia entre ingeniería social, suplantación, automatización y manipulación de la confianza. Las áreas de seguridad deberían monitorear campañas de falsas financieras, abuso de marca, llamadas enmascaradas, intentos de apertura de cuentas y rutas de fraude vinculadas a beneficios, pagos y transferencias inmediatas.
Preguntas frecuentes
¿Qué cambios regulatorios cruzan banca y seguros en el mes?
Argentina, Perú y Colombia concentraron los cambios más útiles para ambos sectores. El BCRA formalizó antifraude para entidades financieras y proveedores de pagos, la SBS peruana propuso un reporte único de incidentes operacionales para banca, seguros y pensiones, y la SIC colombiana abrió una consulta sobre validación de identidad y datos personales.
¿Qué técnica de fraude quedó más expuesta frente a la biometría facial?
Brasil mostró que el mayor problema ya no es solo la foto o el video falso, sino la inyección directa, las cámaras virtuales y la reutilización de validaciones. Eso cruza con la biometría facial discutida por InfoMoney y con el golpe del sósia descrito por Agencia Brasil, donde el objetivo es burlar el proceso completo de identidad.
¿Cómo cambia el reporte de incidentes para entidades financieras y aseguradoras?
En Perú, la SBS propuso reemplazar reportes separados por un reporte único de incidentes operacionales, con plazos iniciales de hasta dos horas para ciertas empresas y hasta cinco horas para bancos y otras entidades. Eso cruza continuidad, ciberseguridad y operación en un mismo circuito de notificación.
¿Qué relación hay entre fraude digital y supervisión bancaria en Paraguay?
Paraguay mostró que el fraude no quedó solo en el plano técnico. El Senado pidió informes al BCP sobre controles, sanciones y presuntos fraudes cibernéticos, mientras el banco central respondió con recomendaciones para operar con medios digitales. La discusión combinó reputación, controles y capacidad institucional del supervisor.
¿Qué debería vigilar un CISO de aseguradora además de fraude bancario?
Debería vigilar calidad de datos, dependencia de terceros y continuidad operativa. Esa combinación aparece en la lectura de la Superintendencia Financiera de Colombia para el sector asegurador y se conecta con el riesgo de identidad, onboarding y uso de modelos analíticos. No se trata solo de ataques, sino de fallas que alteran la confianza en la información.
Limitaciones del material
Este informe se construyó exclusivamente con los hechos verificados provistos para septiembre de 2026 y con las fuentes listadas como citables. No se usaron hechos de otros meses para el conteo del período, aunque sí se incorporó la comparación explícita con el mes anterior según los indicadores ya provistos.
La ventana temporal de los indicadores es la declarada en la base del informe, 83 hechos con fecha en septiembre de 2026. Cuando se citan cifras acumuladas de enero a julio o de otros períodos, se hace solo como contexto descriptivo y no como volumen del mes. Las cifras de otras ventanas no se sumaron al período de septiembre.
Un indicador en cero, en particular el de CVEs críticos, significa que no se registraron en el material analizado, no que no existan vulnerabilidades críticas explotadas en la región. Lo mismo aplica al renglón de ransomware y extorsión, que no tuvo casos tipificables en el corpus de este mes.
También quedaron fuera de la base de análisis las telemetrías agregadas de intentos o bloqueos, porque no se aportaron cifras metodológicamente consolidadas para convertirlas en incidentes. Se excluyeron, además, redes sociales de consumo y publicaciones patrocinadas que no figuran entre las fuentes habilitadas para citar.
Fuentes
- Gestión del riesgo de fraude: el nuevo desafío para las organizaciones financierasEl Cronista
- El BCRA profundiza la estrategia de prevención del fraudeBanco Central de la República Argentina
- Comunicación A 8471Boletín Oficial de la República Argentina
- El Banco Central de Argentina establece nuevos requisitos para la gestión del riesgo de fraude para las entidades financieras y proveedores de servicios de pagosAllende & Brea
- Bolivia to tighten crypto oversight as part of IMF backed reformsCrypto.news
- Estafadores utilizan el nombre de Banco Unión para ofrecer créditos y solicitar depósitos a cuentas particularesBolivia Verifica
- Paz emite decreto para flexibilizar reglas a entidades financieras y resguardar solvenciaLa Opinión
- Ciberseguro enfrenta deepfakeValor Econômico
- Bancos em estado de alerta com aumento de invasõesCorreio Braziliense
- Ciberlab apoia polícias civis em operações contra fraudes eletrônicas em três estadosMinistério da Justiça e Segurança Pública
- Após era da facial, biometria das veias da mão é a nova aposta da cibersegurançaInfoMoney
- Golpes com deepfake crescem 830% no Brasil, diz VUIPNews
- Golpes com deepfake disparam 830% no Brasil e já respondem por 1 em cada 15 fraudes do paísTI Inside
- Deepfake pode transformar biometria facial em uma falsa sensação de segurança nos bancosPortal Contábeis
- Golpe do sósia usa tecnologia para tentar burlar biometriaAgência Brasil
- Golpe do sósia usa tecnologia para tentar enganar biometria facialTV Sim Brasil
- Sedigi defende integração entre setores para prevenir fraudes digitaisMinistério da Justiça e Segurança Pública
- Sistemas mais complexos acentuam riscos cibernéticosValor Econômico
- Fraudes financeiras cibernéticas estão mais sofisticadas, alerta BCCNN Brasil
- Grupo hacker mira sistemas de pagamentos no Brasil e usa IA para acelerar ataques, mostra GoogleValor Econômico
- Superfinanciera recibió 469 quejas contra aseguradoras tras el terremoto: estas son las principales razonesLa FM
- Abren consulta sobre protección de datos por validación de identidadOlarteMoure
- ¿Cómo verificar su identidad digital en Colombia sin caer en fraudes?Noticias RCN
- Colombia: SIC Opens Consultation on Identity Verification SystemsBaker McKenzie
- Publicación sobre consulta pública de validación de identidad y protección de datos personalesSuperintendencia de Industria y Comercio
- La experimentación controlada fortalece la supervisión de la innovación financieraSuperintendencia Financiera de Colombia
- Condusef registra 64 instituciones suplantadas por falsas financieras que utilizan llamadas enmascaradas y videos con inteligencia artificial para defraudar a usuariosEl Imparcial
- México | Apps falsas y brechas de ciberseguridad levantan alerta nacional contra fraudesDPL News
- En México, apps falsas y brechas de ciberseguridad levantan alerta nacional contra fraudesBrújula Digital
- ¿Tu celular está lento o muestra ventanas raras? Estas son las señales de malware bancarioExpansión
- Alerta de CONDUSEF: delincuentes buscan controlar tu celular para cometer fraude bancarioEl Debate
- Fraude bancario: alertan autoridades por malware que roba datos del celularExpansión
- Exhortan bancos y Condusef a tomar precauciones ante fraudesLa Jornada
- Brecha digital y fraudes: los retos de los adultos mayores en el sistema financiero mexicanoEl Economista
- Que el fraude no te sorprendaCONDUSEF
- BCP da claves para operar con medios digitalesÚltima Hora
- BCP insta a desconfiar de pedidos de datos y llamados urgentes por bloqueo de cuentaLa Nación Paraguay
- ¿Qué esperan los gremios del BCP ante los cuestionamientos al sistema financiero?ABC Color
- Peña, BCP y bancos rompen el hermetismo tras pedido de informes del SenadoÚltima Hora
- Asoban insistió en la "autonomía técnica" del BCP durante la reunión con Peña en Mburuvicha RógaLa Política Online Paraguay
- Reunión de Peña y BCP con bancos: ¿qué revelaron los participantes?ABC Color
- Senado solicita informes al BCP acerca de entidades financierasLa Nación Paraguay
- Aprueban pedido de informe sobre fraudes cibernéticos en banco ItaúLa Tribuna Paraguay
- Repositorio de normas legales: setiembre 2026La Cámara - Cámara de Comercio de Lima
- Fraude informático y suplantación de identidad son los ciberdelitos más denunciadosAgencia Andina
- Fraude informático lidera los ciberdelitos en PerúAgencia Andina
- SBS plantea procedimiento único para reportar incidentes operacionalesPQS
- SBS busca que bancos informen en máximo dos horas sobre caídas de sistema y otros incidentesInfobae Perú
- Entidades supervisadas: SBS propone nuevos lineamientos para reportar incidentes operacionalesEl Peruano
- SBS propone procedimiento único para reportar incidentes operacionalesAgencia Andina
- Ciberlab apoia polícias civis em operações contra fraudes eletrônicas em três estadosMinistério da Justiça e Segurança Pública do Brasil
- Polícia de SC apreende R$ 8,7 milhões em criptomoedasSpaceMoney
- Operação Fake Card investiga fraude em cartões de benefícios e movimentação de R$ 437,8 milhõesMinistério da Justiça e Segurança Pública do Brasil
- Cuidado con estas llamadas: Superfinanciera no ofrece créditos ni tarjetasSemana
- PF prende grupo por desvio de R$ 45 milhões da CaixaG1
- Bancos en Colombia deberán asumir fraudes con tarjetas si incumplen esta norma de seguridadNoticias RCN
- Golpes digitais: veja como identificar fraudes e saiba o que fazerAgência SP
- Polícia de SC desarticula quadrilha e apreende R$ 8,7 milhões em criptomoedas de hackersLivecoins
- Operação ClickFix desarticula grupo cibercriminoso e apreende mais de R$ 8,7 milhões em criptoativosMinistério da Justiça e Segurança Pública do Brasil
- Proyecto de Circular Externa 15 - 2026Superintendencia Financiera de Colombia
- ¡ALERTA, NO SE DEJE ENGAÑAR! La Superintendencia Financiera NO ofrece tarjetas de crédito, créditos o cualquier otro producto o servicio financieroSuperintendencia Financiera de Colombia
- Superfinanciera advirtió sobre llamadas falsas para ofrecer créditos en nombre de la entidadLa República
- PF combate esquema de desvio de cartões bancáriosPolícia Federal do Brasil
- Proyecto de Circular Externa 14 - 2026Superintendencia Financiera de Colombia
- Cyberattacks hit Latin America's energy sector hardestBNamericas
- La paradoja de la ciberseguridad en UY (de la preocupación a la resiliencia)InfoNegocios
- Organizaciones públicas y privadas fortalecen la cooperación para el intercambio de inteligencia de amenazasCentro Nacional de Respuesta a Incidentes de Seguridad Informática (CERTuy)
- Se multiplican en Uruguay denuncias por fraude y estafas digitalesPrensa Latina
- De 2.000 a 30.000 denuncias: el ciberdelito crece, se profesionaliza y desafía a la Justiciala diaria
- Nueva estafa en la modalidad de suplantación de identidadMinisterio del Interior de Uruguay
- Mónica Ferrero dijo que Gilberto Rodríguez, “en tres semanas, avanzó más que el anterior fiscal en los tres años que estuvo”la diaria
