CiberLATAMbywhalemate

Perú: SBS fija reglas de ciberseguridad para BaaS

La SBS de Perú aprobó el marco BaaS y dio 180 días para adecuar sistemas, APIs y contratos a nuevos estándares de ciberseguridad.

Whalemate Labs · Research asistido por IA13 de jul de 20262 min

La Superintendencia de Banca, Seguros y AFP de Perú aprobó el Reglamento para la prestación de servicios bajo el modelo de Banking as a Service y abrió un plazo de 180 días para que las entidades proveedoras ajusten arquitecturas tecnológicas, APIs y contratos comerciales a nuevos estándares de ciberseguridad.

La Superintendencia de Banca, Seguros y AFP de Perú aprobó la Resolución SBS N.° 01747-2026, que regula por primera vez de forma específica el modelo de Banking as a Service, o BaaS. La norma da un plazo de transición de 180 días calendario desde su publicación en El Peruano para que las entidades proveedoras adapten sus arquitecturas tecnológicas, APIs y contratos comerciales a nuevos estándares de ciberseguridad.

La cobertura de La República sobre la resolución señala que el alcance del reglamento incluye operaciones como apertura de cuentas, otorgamiento de créditos rápidos, emisión de dinero electrónico y administración de tarjetas a través de plataformas digitales no financieras. En esos casos, bancos y cajas deberán cumplir requisitos reforzados de seguridad tecnológica y protección de datos del cliente, bajo un esquema que la SBS busca homogeneizar en el sistema financiero.

Distintos contenidos divulgativos publicados en redes sociales reforzaron esa lectura del nuevo marco. Un análisis en LinkedIn sostuvo que se trata del primer marco regulatorio específico para BaaS en Perú y que su aplicación exige fortalecer las capacidades de gestión de riesgos tecnológicos y ciberseguridad frente a la apertura del modelo a fintechs y plataformas de terceros. En la misma línea, un aviso del Círculo Financiero Corporativo indicó que la SBS fijó nuevas condiciones operativas y de seguridad para la comercialización de productos financieros a través de empresas receptoras, con foco en controles tecnológicos, monitoreo de incidentes y mecanismos de autenticación.

También hubo contenidos en Instagram y TikTok que describieron la resolución como una puerta de entrada para que fintechs, aplicaciones móviles y empresas tecnológicas ofrezcan servicios financieros usando infraestructura bancaria. Esas publicaciones subrayaron que las integraciones deberán operar con controles de ciberseguridad equivalentes a los de las entidades financieras supervisadas, además de supervisión de incidentes y cumplimiento de lineamientos de la SBS en materia de seguridad.

En paralelo, un reel sobre el sistema de finanzas abiertas en Perú mencionó a la SBS y una hoja de ruta, con referencias a un esquema de open banking y open finance que incluye aspectos de ciberseguridad y protección, aunque sin detallar en lo visible los apartados regulatorios específicos. En el material disponible también aparece una publicación de la SBS sobre la preparación de las entidades financieras en ciberseguridad y resiliencia operacional, junto con referencias a encuentros técnicos con el BCRP y la SMV y a nuevas reglas sobre comunicación de incidentes y seguridad física y electrónica en entidades financieras.

Fuentes

Ver todas