CiberLATAMbywhalemate

CMF fija reglas del SFA y sandbox Atena en Chile

La CMF avanza con el Sistema de Finanzas Abiertas en Chile y prevé que el sandbox Atena esté listo en octubre de 2026.

Whalemate Labs · Research asistido por IAPublicado:3 min

La Comisión para el Mercado Financiero avanza en la implementación del Sistema de Finanzas Abiertas en Chile y fijó octubre de 2026 para la disponibilidad del sandbox regulatorio Atena. El esquema suma exigencias técnicas de disponibilidad, rendimiento, contingencias y seguridad para las entidades financieras que participen.

La Comisión para el Mercado Financiero avanza en la implementación del Sistema de Finanzas Abiertas en Chile y definió que el sandbox regulatorio Atena, asociado a ese esquema, estará disponible en octubre de 2026. El desarrollo convive con nuevas exigencias técnicas para las entidades financieras participantes, que incluyen disponibilidad, rendimiento, contingencias y seguridad.

¿Qué fijó la CMF para las APIs del Sistema de Finanzas Abiertas?

La Norma de Carácter General N° 514 estableció estándares técnicos para las APIs del Sistema de Finanzas Abiertas bajo la Ley Fintech N° 21.521, con un mínimo de 95% de disponibilidad diaria y tiempos de procesamiento inferiores a 4.000 milisegundos para solicitudes de datos, según Buk. Esos parámetros alcanzan a bancos, emisores de tarjetas y otras instituciones financieras obligadas.

La guía técnica independiente de Ozone API agrega que la CMF diferencia metas de servicio entre APIs de información y de pagos. Las primeras deben alcanzar 95% de disponibilidad diaria y 99% mensual, con tiempos de procesamiento inferiores a 4.000 ms al percentil 95. Las de pago enfrentan umbrales más estrictos, con 95% diario, 99,5% mensual y respuestas por debajo de 800 ms.

Ozone API también detalla un stack de seguridad específico para las APIs obligadas. El marco incluye FAPI 2.0 con firma de mensajes para no repudio, OAuth 2.0, OpenID Connect, TLS 1.3 con mTLS y certificados X.509 v3 de validación extendida bajo una infraestructura de certificación de dos capas. La misma guía señala que la CMF descarta mecanismos alternativos como DPoP o private_key_jwt.

¿Cómo cambió el calendario de implementación?

La CMF modificó en 2026 la NCG N° 514 mediante la NCG N° 569, incorporó un Anexo Técnico N° 3 y extendió el plazo de entrada en vigencia del Sistema de Finanzas Abiertas de 24 a 36 meses, de acuerdo con Ozone API. También estableció un periodo piloto con participación simplificada y exigibilidad suavizada para las entidades financieras obligadas.

La misma modificación fijó como fecha efectiva del Sistema de Finanzas Abiertas el 3 de julio de 2027. Para las entidades del Grupo 1, que incluyen bancos establecidos en Chile, sucursales de bancos extranjeros y emisores de tarjetas de crédito o prepago, la solicitud de registro debe presentarse dentro de los 60 días posteriores a esa fecha, con plazos posteriores de 5 a 18 meses para cumplir con los requisitos de APIs.

¿Qué otras obligaciones operativas impone el marco?

Ozone API señala que el marco chileno suma reglas de tráfico, consentimiento, monitoreo y reporte que endurecen la operación cotidiana de las entidades. Entre ellas aparecen límites iniciales de 10 transacciones por segundo para APIs de información y 10 TPS por minuto para pagos, además de un máximo de 36 meses de vigencia del consentimiento y 90 días para pagos programados únicos.

El esquema también obliga a ofrecer a los clientes un panel gratuito de gestión de consentimientos con visibilidad de cinco años, prohíbe casillas pre-marcadas o diseños manipulativos y exige que la revocación se propague al tercero en un máximo de cinco minutos vía webhook. A eso se suma el reporte mensual a la CMF de disponibilidad, actividad y mantenciones, el reporte de incidentes dentro de los 30 minutos desde su detección y pruebas anuales de calidad de datos.

¿Qué cambia en prevención de fraude y datos personales?

La Ley N.º 20.009 obliga a los emisores de tarjetas de pago a adoptar medidas de seguridad y sistemas de monitoreo capaces de detectar operaciones que no correspondan al comportamiento habitual del usuario, gestionar alertas e identificar patrones de fraude, según EstadoDiario. Ese análisis amplía el deber de vigilancia, trazabilidad, bloqueo y evaluación de riesgos dentro del sector financiero.

El mismo análisis sostiene que, para detectar operaciones anómalas, las instituciones deben tratar movimientos, montos, horarios, destinatarios, teléfonos, dispositivos, direcciones IP, eventos de autenticación y patrones de conducta. También deben considerar el contexto de frecuencia, montos, dispositivos y relación con el comportamiento histórico del cliente, más allá de reglas estáticas.

En paralelo, la futura entrada en vigencia de la Ley N.º 21.719 en diciembre de 2026 permitirá a bancos y emisores de tarjetas fundar el tratamiento de datos personales para fines de prevención de fraude bancario en obligaciones legales, ejecución de contratos o intereses legítimos, sin requerir un nuevo consentimiento cada vez que se analiza una transferencia. Eso deberá hacerse respetando los derechos del titular y limitando el tratamiento a fines específicos y lícitos.

¿Qué obligaciones de transparencia mantiene la CMF?

La CMF exige que toda persona jurídica que tenga la calidad de controladora, o miembro controlador, de un banco remita sus estados financieros auditados por una empresa de auditoría externa inscrita en los registros de la Comisión. La obligación forma parte de los deberes de transparencia y gobernanza del sector bancario en Chile.

El conjunto de medidas deja un calendario definido para el SFA, una plataforma de pruebas como Atena para octubre de 2026 y un esquema de cumplimiento que combina disponibilidad, seguridad, monitoreo antifraude y reglas de tratamiento de datos personales.

Fuentes

Ver todas