Cumplimiento
Resolución SBS N° 504-2021: qué implica para su programa de ciberseguridad
El reglamento de la SBS sobre seguridad de la información y ciberseguridad pide un sistema de gestión con evidencia de que los controles funcionan. Qué exige, a quién aplica y dónde encajan las pruebas técnicas.
La Resolución SBS N° 504-2021 aprobó el Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad. Entró en vigencia el 1 de julio de 2021 y reemplazó a la Circular G-140-2009, que durante más de una década fue la referencia de seguridad de la información para el sistema financiero peruano.
El cambio de fondo es claro: la norma deja de pensar en términos de «controles implementados» y pide un sistema de gestión que demuestre, de forma periódica, que esos controles son efectivos frente a amenazas reales. Para bancos, financieras, cajas, aseguradoras, AFP y emisores de dinero electrónico, eso tiene consecuencias concretas en presupuesto, gobierno y operación.
En resumen
- La norma exige un SGSI-C (Sistema de Gestión de Seguridad de la Información y Ciberseguridad) proporcional al tamaño y la complejidad de la empresa.
- Define tres regímenes: general, simplificado y reforzado, según el tipo de entidad y su relevancia en el mercado.
- Pide un programa de ciberseguridad basado en un marco internacional, reporte a la SBS de incidentes significativos y autenticación reforzada en canales digitales.
- Las evaluaciones y pruebas periódicas, internas y externas, son la forma de demostrar que el SGSI-C funciona.
A quién aplica
El reglamento distingue tres regímenes (artículo 4):
| Régimen | Entidades | Qué implica |
|---|---|---|
| General | Bancos, financieras, cajas municipales y rurales, AFP, emisores de tarjetas y de dinero electrónico, empresas de transporte de numerario, Banco de la Nación y aseguradoras con activos promedio de S/ 450 millones o más | SGSI-C completo, programa de ciberseguridad, reglas de autenticación y de proveedores |
| Simplificado | Bancos de inversión, EDPYME, empresas de transferencia de fondos, COFIDE, Fondo MIVIVIENDA, Banco Agropecuario, afianzadoras, derramas y aseguradoras más pequeñas | Actividades mínimas con periodicidad al menos anual |
| Reforzado | Empresas con requerimiento de patrimonio efectivo por concentración de mercado | Todo lo anterior, más un director responsable y una evaluación independiente del SGSI-C |
Una empresa del régimen general con limitaciones materiales puede solicitar a la SBS aplicar el régimen simplificado, sustentándolo en su tamaño y complejidad.
Lo que exige, en cinco bloques
1. Gobierno y responsabilidades
El directorio aprueba políticas, recursos y la organización del SGSI-C (artículo 5). El comité de riesgos —o un comité especializado en seguridad de la información y ciberseguridad— aprueba el plan estratégico y el plan de capacitación (artículo 7). La empresa debe contar con una función de seguridad de la información y ciberseguridad y con un equipo multidisciplinario de manejo de incidentes, con representantes de las áreas legal, técnica y organizacional (artículo 8).
2. Medidas mínimas de seguridad
El artículo 12 lista las medidas mínimas: seguridad del personal, control de acceso físico y lógico con mínimo privilegio, seguridad en las operaciones (incluida la prevención de la explotación de vulnerabilidades), seguridad en las comunicaciones y segregación de redes, desarrollo seguro con pruebas de seguridad antes del pase a producción, gestión de incidentes, seguridad física, criptografía y gestión de activos de información.
En gestión de incidentes, pide expresamente un servicio de operaciones de seguridad con capacidades de detección y respuesta, y acceso a inteligencia de amenazas y a bases de conocimiento sobre las técnicas y tácticas de los atacantes.
3. Programa de ciberseguridad
Toda empresa con presencia en el ciberespacio debe mantener un programa de ciberseguridad permanente (artículo 14), con un diagnóstico y un plan de mejora basados en un marco de referencia internacional que cubra, como mínimo, identificación, protección, detección, respuesta y recuperación. En la práctica, muchas entidades eligen el NIST Cybersecurity Framework, cuyas funciones coinciden con esa estructura, complementado con ISO/IEC 27001 para el sistema de gestión.
4. Incidentes y autenticación
- Los incidentes de ciberseguridad con impacto adverso significativo —pérdida de información, fraude, daño reputacional o interrupción de operaciones— se reportan a la SBS en cuanto se advierten, y la empresa debe realizar un análisis forense cuyo informe queda a disposición del supervisor (artículo 15).
- Las operaciones por canal digital que impliquen pagos, transferencias a terceros o registro de beneficiarios requieren autenticación reforzada, con factores independientes y un código de autenticación generado criptográficamente (artículo 19).
5. Terceros, nube y API
La contratación de servicios de TI, de seguridad o de procesamiento de datos obliga a evaluar amenazas y vulnerabilidades del proveedor y a fijar sus responsabilidades por contrato (artículo 22). Para servicios en nube se piden políticas específicas y se toman como referencia certificaciones como ISO/IEC 27001, 27017 y 27018 o un informe SOC 2 tipo 2 (artículos 23 y 24). Las API que exponen servicios a terceros deben contar, entre otras medidas, con desarrollo seguro, revisión de código y análisis de vulnerabilidades y pruebas de penetración (artículo 21).
Dónde encajan las pruebas técnicas
El reglamento no es una lista de verificación que se cumple una vez. El artículo 13 pide someter el SGSI-C a evaluaciones, revisiones y pruebas periódicas para determinar su efectividad, mediante servicios internos y externos, y en función del nivel de complejidad y de las amenazas. En términos prácticos:
| Requisito | Evidencia técnica que lo respalda |
|---|---|
| Prevenir la explotación de vulnerabilidades (art. 12) | Gestión de vulnerabilidades y pruebas de penetración periódicas con retest |
| Pruebas de seguridad antes del pase a producción (art. 12) | Pentest de aplicaciones y revisión de código fuente |
| Detección y respuesta del servicio de operaciones de seguridad (art. 12) | Ejercicios de Red Team o Purple Team que midan tiempos de detección |
| Seguridad de API para terceros (art. 21) | Pentest de API y revisión de prácticas de codificación segura |
| Riesgo de proveedores (art. 22) | Evaluaciones técnicas de los servicios provistos por terceros |
| Evaluación independiente en el régimen reforzado (art. 27) | Evaluación por un equipo independiente con experiencia y certificaciones internacionales |
La pregunta del supervisor no es si la empresa tiene un firewall o un SOC, sino cómo sabe que funcionan. Las pruebas técnicas documentadas son esa respuesta.
Errores frecuentes en la adecuación
- Tratar la norma como un proyecto de documentación y no como un sistema que se prueba y mejora.
- Elegir un marco internacional en el papel sin hacer el diagnóstico inicial que exige el artículo 14.
- Contratar pentests con alcances mínimos que no cubren canales digitales, API ni proveedores críticos.
- No definir con anticipación el criterio de «incidente significativo» ni el procedimiento de reporte a la SBS.
- Dejar sin retest las vulnerabilidades corregidas: sin verificación, la corrección no es evidencia.
Cómo le ayudamos
En Kamaya Secure combinamos el diagnóstico normativo con pruebas técnicas: análisis de brechas frente al reglamento, diseño del programa de ciberseguridad, pentests de aplicaciones, API y canales digitales, y ejercicios de Red Team que generan evidencia útil para el comité de riesgos y el supervisor. Conozca nuestro servicio de Cumplimiento & Gestión de Riesgos y cómo trabajamos con Banca & Fintech.
Artículo informativo elaborado a partir del texto de la Resolución SBS N° 504-2021 publicado por la SBS, con las modificaciones de la Resolución SBS N° 1515-2021. No constituye asesoría legal. Antes de tomar decisiones de cumplimiento, verifique si hay modificaciones posteriores y valide su caso con su área legal.
