Saltar al contenido
Industria · Financiero

Ciberseguridad para el sector financiero: bancos, cooperativas, fintech y corredoras

Fortalecemos la seguridad, la continuidad y el cumplimiento de entidades financieras que no pueden darse el lujo de detenerse ni de perder la confianza de sus clientes.

El contexto

La tecnología en sector financiero, hoy

En servicios financieros la tecnología es el negocio. El core bancario o el sistema de créditos, la banca en línea y la app, los medios de pago, la conexión con cámaras de compensación, los sistemas de prevención de lavado de activos y las plataformas de inversión operan de forma continua y procesan dinero de terceros. Un incidente no solo detiene la operación: compromete la confianza, que es el activo principal de cualquier institución financiera.

El sector está regulado y fiscalizado. La Comisión para el Mercado Financiero exige a bancos y a emisores y operadores de tarjetas un proceso formal de gestión de la seguridad de la información y ciberseguridad, con responsabilidad explícita del directorio. La Ley Marco de Ciberseguridad suma a la banca, los servicios financieros y los medios de pago como servicios esenciales, con obligación de reportar incidentes a la ANCI. Y la Ley Fintec trajo nuevos actores y el sistema de finanzas abiertas, que multiplica las integraciones por API.

No todas las entidades viven esto con la misma intensidad. Un banco cuenta con áreas de riesgo y seguridad robustas; una cooperativa de ahorro y crédito, una corredora, una administradora de fondos pequeña o una fintech en crecimiento suelen tener equipos reducidos y la misma exposición a fraude, phishing dirigido a ejecutivos y ataques a sus canales digitales. Para ellas, la ciberseguridad para el sector financiero tiene que ser práctica, documentada y defendible ante un regulador o un auditor.

Los desafíos

Lo que más le cuesta a TI en sector financiero

01

Exigencias regulatorias que piden evidencia

No basta con tener controles: hay que demostrar que existen, que funcionan y que el directorio los conoce. Políticas, inventario de activos de información, matriz de riesgos, registros de incidentes y pruebas de continuidad deben estar al día y ser coherentes entre sí, algo difícil de sostener con equipos pequeños.

02

Fraude en canales digitales

Suplantación de sitios y aplicaciones, robo de credenciales mediante phishing y mensajería, toma de cuentas y manipulación de transferencias. Los atacantes apuntan al cliente final y a los ejecutivos con poder de aprobación, y la entidad debe detectar patrones anómalos y responder con rapidez.

03

Proveedores críticos y externalización

Core en modalidad de servicio, nube pública, centros de datos externos, desarrolladores y empresas de cobranza. Cada proveedor que procesa información sensible amplía la superficie de ataque, y la entidad sigue siendo responsable de evaluar ese riesgo, exigir controles y tener un plan si el proveedor falla.

04

Integraciones abiertas por API

Las finanzas abiertas, las alianzas con comercios y los servicios de pago dependen de APIs expuestas a internet. Una API mal autenticada, sin límites de uso o que entrega más datos de los necesarios puede convertirse en una vía de filtración masiva o de fraude automatizado.

Cómo te ayudamos

Soluciones para sector financiero

Brechas frente a la RAN 20-10 y la Ley 21.663

Evaluamos tu situación frente a los requisitos de la CMF que te aplican y a las obligaciones de la Ley Marco de Ciberseguridad. Entregamos un informe de brechas priorizado, con un plan de trabajo realista, y te apoyamos a construir la documentación que exige un sistema de gestión: políticas, roles, inventario, matriz de riesgos y procedimiento de reporte de incidentes.

Ley de Ciberseguridad y datos

Pentesting a banca en línea, apps y APIs

Realizamos pruebas de penetración autorizadas sobre tus portales, aplicaciones móviles, APIs e infraestructura expuesta, buscando lo que buscaría un atacante: fallas de autenticación, exposición de datos, lógica de negocio vulnerable. Entregamos hallazgos con evidencia, nivel de riesgo y recomendaciones, y verificamos su corrección en una segunda ronda.

Pentesting

Sistema de gestión basado en ISO 27001

Te ayudamos a estructurar la gestión de seguridad de la información sobre el marco ISO 27001, que dialoga bien con las exigencias de la CMF: alcance, análisis de riesgos, declaración de aplicabilidad, controles y auditorías internas. Si tu objetivo es certificar, te acompañamos hasta la auditoría con el organismo certificador que elijas.

Auditoría e ISO 27001

Monitoreo y detección de eventos de seguridad

Centralizamos los registros de servidores, firewalls, accesos y aplicaciones críticas, y configuramos alertas ante comportamientos anómalos: accesos fuera de horario, cambios de privilegios, conexiones desde ubicaciones inusuales. La detección temprana es la que permite cumplir plazos de reporte y contener un incidente antes de que escale.

Monitoreo con Zabbix

Continuidad del negocio y recuperación ante desastres

Diseñamos y probamos planes de recuperación para tus sistemas críticos, con objetivos de tiempo y de pérdida de datos definidos junto al negocio. Implementamos respaldos inmutables, sitios alternativos en la nube y simulacros periódicos cuyos resultados quedan documentados como evidencia para auditorías y el regulador.

Respaldo y DRP
Ejemplo

Cómo se vería un proyecto

  1. 01

    Imaginemos una cooperativa o una fintech que quiere ordenar su ciberseguridad. Partiríamos con entrevistas a gerencia, riesgo y TI, y con una revisión de la documentación existente frente a las normas que le aplican.

  2. 02

    Entregaríamos un informe de brechas priorizado por riesgo, y en paralelo ejecutaríamos un pentesting sobre los canales digitales y las APIs para tener una foto técnica objetiva de su exposición real.

  3. 03

    Con ambos insumos implementaríamos las correcciones más urgentes, construiríamos la matriz de riesgos y el procedimiento de reporte de incidentes, y pondríamos en marcha el monitoreo de eventos de seguridad.

  4. 04

    Cerraríamos con un simulacro de incidente que involucre al directorio o comité de riesgo, para validar tiempos de respuesta, roles y comunicaciones, dejando un informe como evidencia de la prueba.

Normativa

Lo que exige la regulación en sector financiero

Capítulo 20-10 de la RAN (CMF)

Establece lineamientos para la gestión de la seguridad de la información y ciberseguridad en bancos, sus filiales, sociedades de apoyo al giro y emisores y operadores de tarjetas de pago. Rige desde diciembre de 2020 y exige un proceso de gestión de riesgos con responsabilidad del directorio.

Ley 21.663 (Marco de Ciberseguridad)

Incluye entre los servicios esenciales a los prestadores de servicios bancarios, financieros y de medios de pago. Estas entidades deben reportar a la ANCI los incidentes de efecto significativo dentro de un plazo máximo de tres horas desde que toman conocimiento, obligación vigente desde marzo de 2025.

Ley 21.521 (Ley Fintec)

Publicada en enero de 2023, regula la prestación de servicios financieros mediante medios tecnológicos y crea el Sistema de Finanzas Abiertas, cuyo intercambio de información entre instituciones exige APIs seguras, consentimiento expreso de los clientes y controles sólidos de autenticación.

Preguntas frecuentes

Lo que suelen preguntarnos

Somos una cooperativa, ¿nos aplica la RAN 20-10?

El Capítulo 20-10 está dirigido a bancos, sus filiales, sociedades de apoyo al giro y emisores y operadores de tarjetas. La CMF ha señalado que sirve de referencia para futuras normas dirigidas a otras entidades fiscalizadas, como las cooperativas de ahorro y crédito. Revisa tu situación con tu asesor regulatorio; en cualquier caso, es un muy buen marco para ordenar tu gestión.

¿El pentesting puede afectar nuestros sistemas en producción?

Las pruebas se planifican contigo: definimos alcance, horarios, técnicas permitidas y contactos de emergencia, y evitamos acciones que puedan degradar el servicio. Cuando es posible, probamos sobre ambientes equivalentes a producción. Todo queda autorizado por escrito antes de comenzar, como corresponde a una prueba profesional.

¿Ustedes certifican en ISO 27001?

No. La certificación la otorga un organismo certificador acreditado e independiente. Nuestro rol es ayudarte a diseñar e implementar el sistema de gestión, preparar la documentación y la evidencia y hacer auditorías internas previas, de modo que llegues a la auditoría de certificación con todo en orden.

¿Qué es un incidente de efecto significativo y cómo lo reportamos?

La Ley Marco de Ciberseguridad y la normativa de la ANCI definen criterios para considerar que un incidente tiene efecto significativo, como la interrupción del servicio o la afectación de datos. El reporte se realiza en la plataforma de la ANCI. Te ayudamos a definir un procedimiento interno para identificar esos casos y cumplir los plazos.

¿Pueden trabajar con nuestro proveedor de core o de nube?

Sí. Coordinamos con tus proveedores para revisar configuraciones, acuerdos de nivel de servicio, controles de seguridad y planes de continuidad. También te ayudamos a evaluar el riesgo de cada proveedor crítico y a definir qué evidencias pedirles periódicamente, algo que el regulador y los auditores suelen revisar.

Contacto

Conversemos sobre tu empresa

Cuéntanos qué sistemas usan hoy y te proponemos el primer paso.

contacto@vitisorigins.cl
Ñuñoa, Santiago de Chile

Solicitar contacto

Te respondemos a la brevedad desde contacto@vitisorigins.cl.