SBS Perú: 24 horas para reportar incidentes de ciberseguridad

La SBS de Perú establece 24 horas para comunicar incidentes de ciberseguridad

La Resolución SBS N.° 01741-2026 obliga a bancos, cajas y financieras en Perú a informar públicamente sobre incidentes de ciberseguridad dentro de las 24 horas de tener conocimiento del evento, mientras que la comunicación directa a usuarios afectados debe realizarse en un plazo de 10 días hábiles. Este enfoque escalonado refleja una decisión deliberada del regulador de evitar una "regla única rígida" que hubiera funcionado como un "camisón de fuerza" para el sector financiero.

Para founders de fintechs y startups financieras operando en Perú, esta normativa representa un cambio estructural en cómo deben diseñar sus protocolos de respuesta a incidentes, con implicancias directas en costos operativos, exposición legal y estrategia de comunicación de crisis.

¿Qué establece exactamente la Resolución SBS N.° 01741-2026?

La norma, publicada en el Diario Oficial El Peruano en julio de 2026, modifica el Reglamento de Gestión de Conducta de Mercado e incorpora obligaciones específicas de transparencia para proteger a los usuarios del sistema financiero frente a incidentes operacionales y de ciberseguridad.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

La resolución distingue dos escenarios de comunicación:

  • Comunicación masiva pública: Las entidades deben informar a través de medios de difusión masiva sobre interrupciones en canales de atención, incidentes de ciberseguridad que afecten a usuarios, y eventos que generen perjuicios en saldos o líneas de crédito, dentro de las 24 horas de conocer el evento.

  • Comunicación directa a usuarios afectados: Para incidentes que no impliquen interrupción de canales, se debe notificar directamente a los usuarios afectados dentro de los 10 días hábiles, detallando el incidente y las acciones correctivas adoptadas.

Además, la norma exige que los productos financieros se diseñen considerando su público objetivo y que la información contractual en canales digitales sea clara y de fácil acceso.

¿Por qué la SBS evitó una regla única rígida?

Según conversaciones entre la SBS y medios especializados, el regulador peruano decidió conscientemente no imponer un "camisón de fuerza" regulatorio. En lugar de una obligación genérica de "comunicar incidentes", la SBS optó por un enfoque flexible y escalonado que distingue entre la gravedad y el tipo de impacto.

Esta decisión responde a varias consideraciones prácticas:

  • Evitar la saturación de notificaciones: Una regla única habría obligado a comunicar todo incidente, por menor que fuera, generando ruido innecesario y disminuyendo la credibilidad de las alertas críticas.

  • Permitir adaptación según capacidad operativa: Las entidades financieras tienen diferentes niveles de madurez en ciberseguridad. Un plazo único de 24 horas para todos los casos habría sido inviable para instituciones más pequeñas.

  • Priorizar transparencia sin dogmatismos: El enfoque escalonado permite distinguir entre incidentes que afectan la disponibilidad del servicio (urgencia máxima) y aquellos que afectan datos específicos (urgencia media), optimizando la respuesta regulatoria.

La SBS enfatiza que la obligación de informar "de forma tempestiva" es clave para proteger a los usuarios frente a fallos en canales o eventos de ciberseguridad, pero reconoce que la tempestividad debe ser proporcional al impacto real.

Comparación con regulaciones en Latinoamérica

El enfoque de 24 horas para comunicación masiva en Perú se alinea con estándares emergentes en la región, aunque con matices importantes:

  • Colombia: La regulación de la Superintendencia Financiera (Resolución 00015 de 2020) exige reportar incidentes de ciberseguridad a la entidad supervisora en 24 horas, pero la comunicación al cliente suele ser más flexible según el impacto.

  • México: La CNBV exige reportar a la autoridad en 24 horas, pero la comunicación al cliente se rige por principios de oportunidad y no siempre tiene un plazo rígido para todos los casos.

  • Chile: La Comisión para el Mercado Financiero sigue estándares del Banco Central que requieren reportes en 24 horas a la autoridad, con comunicación al cliente proporcional al daño.

  • Brasil: El Banco Central de Brasil exige reportes en 24 horas a la autoridad y comunicación al cliente si hay riesgo de pérdida financiera.

Perú se destaca por establecer un plazo rígido de 24 horas para comunicación pública masiva en todos los casos de impacto al usuario, lo que es más proactivo que la mayoría de las regulaciones latinas que priorizan el reporte a la autoridad sobre la comunicación inmediata al cliente.

Plazos de cumplimiento y régimen sancionador

La Resolución SBS N.° 01741-2026 entra en vigor 360 días después de su publicación en el Diario Oficial, lo que da a las entidades un año para adecuar sus procesos y sistemas. Sin embargo, dos medidas son aplicables desde el día siguiente a la publicación:

  • Ofrecer una alternativa de atención humana cuando existan sistemas automatizados
  • Emitir comprobantes gratuitos de regularización de dívidas cuando el usuario los solicite

El régimen sancionador se endureció con la Resolución SBS N.° 01029-2026, que incorpora nuevas infracciones consideradas "muy graves", especialmente en materias de ciberseguridad, seguridad de la información y conducta de mercado. Esta resolución complementaria desplaza el foco desde el control técnico fallido hacia el daño real al cliente, convirtiendo la gestión del reclamo en un campo de exposición crítica para las entidades financieras.

La infracción puede escalar de "grave" a "muy grave" si el incidente deriva en pérdida, sustracción o alteración de información confidencial de clientes.

¿Qué significa esto para tu startup fintech?

Si operas una fintech o startup financiera en Perú, esta normativa requiere acción inmediata. No se trata solo de cumplir un requisito regulatorio: es una oportunidad para fortalecer la confianza de tus usuarios y diferenciar tu marca en un mercado competitivo.

Acciones concretas para implementar:

  • Audita tu capacidad de detección y notificación: Evalúa si tus sistemas de monitoreo pueden identificar incidentes de ciberseguridad en tiempo real y si tienes procesos automatizados para generar comunicaciones masivas dentro de las 24 horas. Si dependes de procesos manuales, estás en riesgo de incumplimiento.

  • Desarrolla plantillas de comunicación pre-aprobadas: Crea borradores de comunicados para diferentes escenarios de incidente (interrupción de servicio, filtración de datos, afectación de saldos) que puedan ser activados rápidamente. Esto reduce el tiempo de respuesta y asegura consistencia en el mensaje.

  • Implementa un sistema de segmentación de usuarios afectados: Para cumplir con el plazo de 10 días hábiles en comunicaciones directas, necesitas poder identificar rápidamente qué usuarios fueron afectados por cada incidente. Invierte en herramientas de logging y trazabilidad que te permitan hacer esta segmentación de forma automatizada.

  • Revisa tu póliza de ciberseguridad: El endurecimiento del régimen sancionador aumenta tu exposición legal. Asegúrate de que tu cobertura de ciberseguridad incluya no solo costos de remediación técnica, sino también gastos de comunicación de crisis, multas regulatorias y defensa legal.

  • Capacita a tu equipo legal y de comunicaciones: La gestión de incidentes ya no es solo responsabilidad del área técnica. Tu equipo legal debe entender los plazos regulatorios y tu equipo de comunicaciones debe estar preparado para ejecutar notificaciones masivas bajo presión.

El contexto más amplio: ciberseguridad como ventaja competitiva

Más allá del cumplimiento normativo, la forma en que manejes incidentes de ciberseguridad se está convirtiendo en un diferenciador de mercado. Los usuarios financieros son cada vez más conscientes de los riesgos digitales y valoran la transparencia de las instituciones que los protegen.

Las fintechs que adopten un enfoque proactivo —no solo cumpliendo los plazos, sino comunicando de forma clara, empática y oportuna— pueden transformar un incidente negativo en una demostración de confianza y responsabilidad. Por el contrario, las entidades que vean esta normativa como una carga burocrática y cumplan de forma mínima enfrentarán no solo sanciones regulatorias, sino daño reputacional duradero.

La decisión de la SBS de evitar un "camisón de fuerza" refleja un entendimiento maduro del ecosistema: la regulación debe establecer estándares claros sin sofocar la innovación. Como founder, tu responsabilidad es aprovechar esa flexibilidad para construir procesos robustos que protejan a tus usuarios y fortalezcan tu posición en el mercado.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, cada día hábil.

Share to...