Chile endurece reporte de incidentes
Lei 21.663, NCG 569 e decisões da CMF elevam exigências para bancos e não bancos no Chile.
O Chile ganhou, em agosto, novas frentes regulatórias para o sistema financeiro. A Lei Marco de Cibersegurança nº 21.663 define prazos para reporte de incidentes ao CSIRT Nacional, enquanto a CMF ajustou o Sistema de Finanças Abertas com exigências técnicas e um piloto mais flexível para entidades menores.
A Lei Marco de Cibersegurança nº 21.663 obriga os prestadores de serviços essenciais no Chile, incluindo os do setor financeiro, a comunicar ao CSIRT Nacional em até três horas após tomar conhecimento de um incidente com impacto significativo, atualizar as informações em no máximo 72 horas e entregar um relatório final em até 15 dias corridos. Ao mesmo tempo, a CMF avança com o Sistema de Finanças Abertas, a norma NCG 569 prorrogou sua entrada em vigor e o Banco Central reforçou seus alertas sobre fraude com inteligência artificial.
¿Qué cambió con la Ley 21.663?
A lei estabeleceu um modelo escalonado de notificação para incidentes de cibersegurança que afetem prestadores de serviços essenciais. O primeiro aviso ao CSIRT Nacional deve ocorrer em três horas, a atualização em 72 horas e o relatório final em 15 dias corridos, um marco que também alcança o setor financeiro.
Esse prazo de reporte convive com outras exigências locais. A análise da NIVEL4 Labs sobre a consulta pública "Básicos de la Ciberseguridad" da ANCI mostra que várias organizações esperam custos altos e falta de pessoal especializado para cumprir os seis controles mínimos obrigatórios. Entre esses controles estão autenticação multifator, gerenciadores de senhas, backup e proteção de equipamentos.
¿Cómo queda el Sistema de Finanzas Abiertas?
A CMF alterou a NCG 514 por meio da Norma de Caráter Geral nº 569, incorporou o Anexo Técnico nº 3 e estendeu o prazo de entrada em vigor do SFA para 36 meses, com data efetiva em 3 de julho de 2027. A regulamentação também estabelece um período piloto com participação simplificada e exigências específicas de segurança para as entidades obrigadas.
A Ozone API detalhou que esse esquema em etapas permite que entidades com menos de 100 mil clientes únicos sigam uma via simplificada, com uma única API, sem painel de consentimentos e sem exigência de certificados FAPI 2.0 nem de reporte de incidentes nessa fase. Para o restante do universo obrigado, a norma inclui requisitos técnicos como FAPI 2.0 com assinatura de mensagens, OAuth 2.0, OpenID Connect e TLS 1.3 com mTLS.
A Chócale acrescentou que a CMF ainda deverá definir mecanismos específicos de supervisão e reporte para monitorar o funcionamento do ecossistema do SFA e seus riscos, incluindo cibersegurança e incidentes operacionais. Isso antecipa novas obrigações de informação para bancos e outros participantes, além das APIs.
¿Qué dice la CMF sobre autenticación y acceso?
A CMF esclareceu, por meio de decisões, que a Autenticação Reforçada de Clientes prevista na NCG 538 se aplica a todos os emissores, e não apenas aos bancos. A obrigação vale em processos como alteração de dados pessoais, troca de senhas de autenticação e inclusão ou substituição de dispositivos de confiança.
Na mesma linha regulatória, a Lei 21.641 sobre resiliência do sistema financeiro e da infraestrutura permitiu ao Banco Central emitir uma regulamentação que abre o acesso direto ao sistema de liquidação bruta em tempo real, o LBTR, a entidades financeiras não bancárias, como cooperativas de crédito, administradores de sistemas de pagamento e custodiante de valores. A norma entrou em vigor em 20 de agosto de 2026.
¿Qué impacto tuvo la advertencia del Banco Central?
O Banco Central do Chile alertou publicamente sobre riscos de desinformação e fraude financeira por meio de vídeos gerados com inteligência artificial que se passam por suas autoridades. A recomendação oficial foi verificar sempre os canais oficiais do Banco Central.
A preocupação não é abstrata. A ITSitio Chile citou o Relatório de Sistemas de Pagamento do Banco Central e informou que, no primeiro semestre de 2026, as denúncias por operações digitais fraudulentas chegaram a cerca de US$ 98 milhões em perdas no setor bancário. O dado aparece no mesmo contexto em que o órgão pediu cautela diante de conteúdos falsos produzidos com IA.
Fontes
- Ciberdefensa con IA: alerta de Sam Altmananda.cl· ANDA
- Ley 21.719 y Ley 21.663: dos deberes distintos ante un mismo incidentealayiatrust.com· Alayia Trust
- Chile Opens LBTR Settlement Access to Non-Bank Financial ...clearingpost.com· Clearingpost
- Costos y escaso personal entre los desafíos para cumplir controles básicos de ANCIblog.nivel4.com· NIVEL4 Labs
- La CMF avanza en la implementación del SFA: sandbox "Atena" estará disponible en octubrechocale.cl· Chócale
- Chile's Open Finance System: Your Guide to Get Startedozoneapi.com· Ozone API
- Dictámenes CMFcmfchile.cl· CMF Chile
- Cómo las fintech protegen a Chile del fraude con inteligencia artificialitsitio.com· ITSitio Chile



