Ciberseguridad - Mayores exigencias para entidades financieras y proveedores de servicios de pago

El 5/2/26 el BCRA modificó integralmente sus normas sobre "Requisitos Mínimos para la Gestión y Control de los Riesgos de Tecnología y Seguridad de la Información" ("Requisitos Mínimos") y "Expansión de Entidades Financieras" ("Normas Expansión"), con el objetivo de mejorar la planificación estratégica de la ciberseguridad, la prevención del fraude y la ciberresiliencia.

En primer lugar, el BCRA incorporó a los proveedores de servicios de pago ("PSP") inscriptos en el Registro de PSP del BCRA como sujetos obligados por los Requisitos Mínimos y les impuso un plazo de 180 días corridos para la implementación (es decir, hasta el 4/8/26).

Los Requisitos Mínimos deben ser cumplidos tanto por las entidades financieras y los PSP registrados ante el BCRA como por aquellos terceros a los cuales les hubieran delegado procesos, servicios o actividades vinculadas con los procesos de tecnología y seguridad de la información.

Los principales cambios introducidos por el BCRA son:

i. Se establece una regulación más exhaustiva de las normas de los Requisitos Mínimos aplicables a la gestión de relación con las terceras partes.

Los principales cambios introducidos en los Requisitos Mínimos son:

 

1. Se obliga a encuadrar los servicios en una taxonomía específica (ej. IaaS, PaaS, Saas).
2. Se establecen mayores exigencias para tercerización de servicios intra-grupo en el exterior.
3. Se exige evaluar de escenarios de finalización planificada o forzada y establecer planes para mitigar la interrupción, incluyendo la recuperación de códigos fuente y documentación de sistemas.
4. Con respecto a subcontratistas: a) se refuerza la trazabilidad, debiendo identificarse a cada subcontratista y su ubicación geográfica en la notificación previa. Además, los subcontratistas deben asumir formalmente el compromiso de permitir el acceso de auditoría al BCRA.
5. Se incorporan nuevas cláusulas mínimas obligatorias en los contratos, como los mecanismos para la eliminación de datos una vez extinguida la relación y procedimientos coordinados de gestión de ciberincidentes.

ii. Con respecto a las Normas Expansión, el BCRA simplificó la estructura y adecuó los requisitos documentales para la tercerización de servicios.

 

 

RICHARDS CARDINAL TÜTZER ZABALA & ZAEFFERER S.C.
Ver Perfil

Artículos

Varios factores en contra ante mundial 2026
detrás del traje
Nos apoyan