Saltar al contenido
Acceso clientes

Cumplimiento

Resolución SBS N° 504-2021: qué implica para su programa de ciberseguridad

El reglamento de la SBS sobre seguridad de la información y ciberseguridad pide un sistema de gestión con evidencia de que los controles funcionan. Qué exige, a quién aplica y dónde encajan las pruebas técnicas.

Equipo Kamaya Secure 5 min de lectura

La Resolución SBS N° 504-2021 aprobó el Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad. Entró en vigencia el 1 de julio de 2021 y reemplazó a la Circular G-140-2009, que durante más de una década fue la referencia de seguridad de la información para el sistema financiero peruano.

El cambio de fondo es claro: la norma deja de pensar en términos de «controles implementados» y pide un sistema de gestión que demuestre, de forma periódica, que esos controles son efectivos frente a amenazas reales. Para bancos, financieras, cajas, aseguradoras, AFP y emisores de dinero electrónico, eso tiene consecuencias concretas en presupuesto, gobierno y operación.

En resumen

  • La norma exige un SGSI-C (Sistema de Gestión de Seguridad de la Información y Ciberseguridad) proporcional al tamaño y la complejidad de la empresa.
  • Define tres regímenes: general, simplificado y reforzado, según el tipo de entidad y su relevancia en el mercado.
  • Pide un programa de ciberseguridad basado en un marco internacional, reporte a la SBS de incidentes significativos y autenticación reforzada en canales digitales.
  • Las evaluaciones y pruebas periódicas, internas y externas, son la forma de demostrar que el SGSI-C funciona.

A quién aplica

El reglamento distingue tres regímenes (artículo 4):

RégimenEntidadesQué implica
GeneralBancos, financieras, cajas municipales y rurales, AFP, emisores de tarjetas y de dinero electrónico, empresas de transporte de numerario, Banco de la Nación y aseguradoras con activos promedio de S/ 450 millones o másSGSI-C completo, programa de ciberseguridad, reglas de autenticación y de proveedores
SimplificadoBancos de inversión, EDPYME, empresas de transferencia de fondos, COFIDE, Fondo MIVIVIENDA, Banco Agropecuario, afianzadoras, derramas y aseguradoras más pequeñasActividades mínimas con periodicidad al menos anual
ReforzadoEmpresas con requerimiento de patrimonio efectivo por concentración de mercadoTodo lo anterior, más un director responsable y una evaluación independiente del SGSI-C

Una empresa del régimen general con limitaciones materiales puede solicitar a la SBS aplicar el régimen simplificado, sustentándolo en su tamaño y complejidad.

Lo que exige, en cinco bloques

1. Gobierno y responsabilidades

El directorio aprueba políticas, recursos y la organización del SGSI-C (artículo 5). El comité de riesgos —o un comité especializado en seguridad de la información y ciberseguridad— aprueba el plan estratégico y el plan de capacitación (artículo 7). La empresa debe contar con una función de seguridad de la información y ciberseguridad y con un equipo multidisciplinario de manejo de incidentes, con representantes de las áreas legal, técnica y organizacional (artículo 8).

2. Medidas mínimas de seguridad

El artículo 12 lista las medidas mínimas: seguridad del personal, control de acceso físico y lógico con mínimo privilegio, seguridad en las operaciones (incluida la prevención de la explotación de vulnerabilidades), seguridad en las comunicaciones y segregación de redes, desarrollo seguro con pruebas de seguridad antes del pase a producción, gestión de incidentes, seguridad física, criptografía y gestión de activos de información.

En gestión de incidentes, pide expresamente un servicio de operaciones de seguridad con capacidades de detección y respuesta, y acceso a inteligencia de amenazas y a bases de conocimiento sobre las técnicas y tácticas de los atacantes.

3. Programa de ciberseguridad

Toda empresa con presencia en el ciberespacio debe mantener un programa de ciberseguridad permanente (artículo 14), con un diagnóstico y un plan de mejora basados en un marco de referencia internacional que cubra, como mínimo, identificación, protección, detección, respuesta y recuperación. En la práctica, muchas entidades eligen el NIST Cybersecurity Framework, cuyas funciones coinciden con esa estructura, complementado con ISO/IEC 27001 para el sistema de gestión.

4. Incidentes y autenticación

  • Los incidentes de ciberseguridad con impacto adverso significativo —pérdida de información, fraude, daño reputacional o interrupción de operaciones— se reportan a la SBS en cuanto se advierten, y la empresa debe realizar un análisis forense cuyo informe queda a disposición del supervisor (artículo 15).
  • Las operaciones por canal digital que impliquen pagos, transferencias a terceros o registro de beneficiarios requieren autenticación reforzada, con factores independientes y un código de autenticación generado criptográficamente (artículo 19).

5. Terceros, nube y API

La contratación de servicios de TI, de seguridad o de procesamiento de datos obliga a evaluar amenazas y vulnerabilidades del proveedor y a fijar sus responsabilidades por contrato (artículo 22). Para servicios en nube se piden políticas específicas y se toman como referencia certificaciones como ISO/IEC 27001, 27017 y 27018 o un informe SOC 2 tipo 2 (artículos 23 y 24). Las API que exponen servicios a terceros deben contar, entre otras medidas, con desarrollo seguro, revisión de código y análisis de vulnerabilidades y pruebas de penetración (artículo 21).

Dónde encajan las pruebas técnicas

El reglamento no es una lista de verificación que se cumple una vez. El artículo 13 pide someter el SGSI-C a evaluaciones, revisiones y pruebas periódicas para determinar su efectividad, mediante servicios internos y externos, y en función del nivel de complejidad y de las amenazas. En términos prácticos:

RequisitoEvidencia técnica que lo respalda
Prevenir la explotación de vulnerabilidades (art. 12)Gestión de vulnerabilidades y pruebas de penetración periódicas con retest
Pruebas de seguridad antes del pase a producción (art. 12)Pentest de aplicaciones y revisión de código fuente
Detección y respuesta del servicio de operaciones de seguridad (art. 12)Ejercicios de Red Team o Purple Team que midan tiempos de detección
Seguridad de API para terceros (art. 21)Pentest de API y revisión de prácticas de codificación segura
Riesgo de proveedores (art. 22)Evaluaciones técnicas de los servicios provistos por terceros
Evaluación independiente en el régimen reforzado (art. 27)Evaluación por un equipo independiente con experiencia y certificaciones internacionales

La pregunta del supervisor no es si la empresa tiene un firewall o un SOC, sino cómo sabe que funcionan. Las pruebas técnicas documentadas son esa respuesta.

Errores frecuentes en la adecuación

  • Tratar la norma como un proyecto de documentación y no como un sistema que se prueba y mejora.
  • Elegir un marco internacional en el papel sin hacer el diagnóstico inicial que exige el artículo 14.
  • Contratar pentests con alcances mínimos que no cubren canales digitales, API ni proveedores críticos.
  • No definir con anticipación el criterio de «incidente significativo» ni el procedimiento de reporte a la SBS.
  • Dejar sin retest las vulnerabilidades corregidas: sin verificación, la corrección no es evidencia.

Cómo le ayudamos

En Kamaya Secure combinamos el diagnóstico normativo con pruebas técnicas: análisis de brechas frente al reglamento, diseño del programa de ciberseguridad, pentests de aplicaciones, API y canales digitales, y ejercicios de Red Team que generan evidencia útil para el comité de riesgos y el supervisor. Conozca nuestro servicio de Cumplimiento & Gestión de Riesgos y cómo trabajamos con Banca & Fintech.

Artículo informativo elaborado a partir del texto de la Resolución SBS N° 504-2021 publicado por la SBS, con las modificaciones de la Resolución SBS N° 1515-2021. No constituye asesoría legal. Antes de tomar decisiones de cumplimiento, verifique si hay modificaciones posteriores y valide su caso con su área legal.

Perspectivas

Más perspectivas

OT/ICS

Segmentación IT/OT en minería: por dónde empezar

La convergencia entre redes corporativas e industriales abre caminos que un atacante puede aprovechar. Una ruta en seis pasos para ordenarla con IEC 62443 sin detener la operación.

Logotipo de Kamaya Secure en la pared de una oficina

¿Quiere aplicar esto en su organización?

Cuéntenos en qué punto está hoy. Nuestro equipo le ayudará a definir el alcance adecuado y los siguientes pasos, sin compromiso.

Escribir por WhatsApp (se abre en una pestaña nueva)