En servicios financieros la tecnología es el negocio. El core bancario o el sistema de créditos, la banca en línea y la app, los medios de pago, la conexión con cámaras de compensación, los sistemas de prevención de lavado de activos y las plataformas de inversión operan de forma continua y procesan dinero de terceros. Un incidente no solo detiene la operación: compromete la confianza, que es el activo principal de cualquier institución financiera.
El sector está regulado y fiscalizado. La Comisión para el Mercado Financiero exige a bancos y a emisores y operadores de tarjetas un proceso formal de gestión de la seguridad de la información y ciberseguridad, con responsabilidad explícita del directorio. La Ley Marco de Ciberseguridad suma a la banca, los servicios financieros y los medios de pago como servicios esenciales, con obligación de reportar incidentes a la ANCI. Y la Ley Fintec trajo nuevos actores y el sistema de finanzas abiertas, que multiplica las integraciones por API.
No todas las entidades viven esto con la misma intensidad. Un banco cuenta con áreas de riesgo y seguridad robustas; una cooperativa de ahorro y crédito, una corredora, una administradora de fondos pequeña o una fintech en crecimiento suelen tener equipos reducidos y la misma exposición a fraude, phishing dirigido a ejecutivos y ataques a sus canales digitales. Para ellas, la ciberseguridad para el sector financiero tiene que ser práctica, documentada y defendible ante un regulador o un auditor.