Saltar al contenido
Acceso clientes

Industria

Banca & Fintech

Exigencias SBS y PCI DSS, fraude digital y APIs expuestas. Evaluamos su riesgo con la mirada de un atacante.

El contexto

Canales digitales, regulación exigente y atacantes con motivación económica

Banca móvil, pagos inmediatos, billeteras digitales y APIs abiertas a terceros han transformado la forma en que las personas usan sus servicios financieros. Cada nuevo canal es también una nueva superficie de ataque.

Las entidades supervisadas por la SBS deben demostrar una gestión de la ciberseguridad acorde a la Resolución SBS N° 504-2021, y quienes procesan tarjetas deben cumplir PCI DSS. Las fintech, por su parte, crecen rápido con equipos pequeños y deben ganarse la confianza de clientes, socios y reguladores.

Evaluamos sus canales con la mirada de un atacante y le entregamos evidencia técnica que sirve tanto para reducir el riesgo como para responder a auditores y reguladores.

Amenazas principales

Los riesgos que más preocupan en el sector financiero

Nos enfocamos en los escenarios que se traducen en pérdidas económicas, sanciones y pérdida de confianza.

Fraude en canales digitales

Toma de cuentas, abuso de la lógica de transacciones y automatización de ataques contra apps y banca por internet.

APIs expuestas

Integraciones con terceros, open banking y servicios móviles con fallas de autorización que permiten acceder a datos de otros clientes.

Suplantación de marca y phishing

Sitios, mensajes y llamadas falsas dirigidas a clientes y colaboradores para robar credenciales o autorizar operaciones.

Ransomware y extorsión

Cifrado de sistemas combinado con la amenaza de publicar información de clientes para presionar el pago.

Riesgo de proveedores

Proveedores de core bancario, nube, procesadores de pagos y socios fintech con acceso a sus sistemas o datos.

Amenazas internas

Uso indebido de accesos privilegiados por personal interno o de terceros, intencional o por error.

Normativa y marcos

Exigencias que guían la seguridad en el sector financiero

Resolución SBS N° 504-2021

Reglamento para la gestión de la seguridad de la información y la ciberseguridad de las empresas supervisadas por la SBS.

PCI DSS

Estándar obligatorio para quienes almacenan, procesan o transmiten datos de tarjetas de pago.

ISO/IEC 27001

Sistema de gestión de seguridad de la información reconocido internacionalmente.

NIST CSF 2.0

Marco para gobernar el riesgo de ciberseguridad y comunicarlo al directorio.

SWIFT CSCF

Controles de seguridad del programa SWIFT para las entidades conectadas a su red.

Ley N° 29733

Protección de los datos personales de sus clientes y colaboradores.

Cómo le ayudamos

Servicios pensados para bancos, financieras y fintech

Probamos sus canales como lo haría un atacante y le ayudamos a demostrar que sus controles funcionan.

Pruebas de Penetración

Pruebas manuales sobre aplicaciones web, APIs, apps móviles, infraestructura y nube, que llegan donde un escáner no llega.

Red Team & Ethical Hacking

Ejercicios de adversario dirigidos por personas que miden si su organización detecta y contiene un ataque real, con tácticas mapeadas a MITRE ATT&CK.

Cumplimiento & Gestión de Riesgos

Preparamos a su organización para ISO 27001, la Resolución SBS N° 504-2021, PCI DSS y la Ley N° 29733, con controles que funcionan en la práctica.

Revisión de Código Fuente

Encontramos vulnerabilidades en su código antes de que lleguen a producción, en cualquier lenguaje.

Preguntas frecuentes

Lo que suelen preguntarnos las entidades financieras

¿Sus informes sirven como evidencia ante la SBS?

Sí. Estructuramos los informes para que sirvan como evidencia de la evaluación de controles de ciberseguridad ante auditores internos, externos y reguladores.

¿Pueden probar nuestras apps sin afectar a los clientes?

Sí. Trabajamos en ambientes de certificación equivalentes a producción o en ventanas acordadas, con técnicas controladas y sin operaciones reales de clientes.

¿Trabajan con fintech en etapa de crecimiento?

Sí. Adaptamos el alcance a su etapa: desde una primera prueba de su app y sus APIs hasta un programa continuo de seguridad.

¿Pueden ayudarnos con PCI DSS?

Sí. Realizamos las pruebas de penetración que exige el estándar, ayudamos a definir el alcance del entorno de tarjetas y acompañamos la preparación para la evaluación.

¿Evalúan APIs de open banking e integraciones con terceros?

Sí. Probamos la autorización a nivel de objeto y función, la exposición de datos y el abuso de la lógica, siguiendo el OWASP API Security Top 10.

Otras industrias

También protegemos

Gobierno

Servicios digitales al ciudadano, datos personales y sistemas heredados. Acompañamos a entidades públicas en su protección.

Minería

Operaciones remotas, activos OT críticos y cadenas de suministro extensas. Protegemos la continuidad de la producción.

Logotipo de Kamaya Secure en la pared de una oficina

Definamos el alcance adecuado para su organización

Cuéntenos sus objetivos y restricciones. Le enviaremos una propuesta con alcance, reglas de enfrentamiento, cronograma y entregables.

Escribir por WhatsApp (se abre en una pestaña nueva)