
Ciberseguridad sector financiero Argentina: regulaciones 2026
Argentina cuenta con uno de los marcos regulatorios de ciberseguridad bancaria más completos de América Latina. El Banco Central de la República Argentina (BCRA) lidera con la Comunicación "A" 7724 como el marco primario de ciberseguridad, complementado por requisitos de la CNV, la SSN y la UIF.
Las instituciones financieras en Argentina enfrentan obligaciones en múltiples capas que hacen de las pruebas de seguridad continua no solo una buena práctica, sino un requisito regulatorio exigible. Este artículo es una guía de referencia para los CISO, directores de IT y oficiales de cumplimiento que deben navegar estas exigencias en 2026.
El BCRA como regulador principal de la ciberseguridad financiera
El Banco Central de la República Argentina regula a todos los bancos, entidades financieras, Proveedores de Servicios de Pago (PSP) y la infraestructura de pagos del sistema financiero nacional. Su poder de supervisión incluye inspecciones in situ, requerimientos de documentación, y la imposición de sanciones que van desde multas hasta la restricción de operaciones o la revocación de la licencia.
El marco regulatorio tecnológico del BCRA ha evolucionado significativamente en la última década. Las primeras directrices de riesgo informático fueron ampliadas y consolidadas hasta llegar a la Com. A 7724, que representa el estado del arte de la regulación de ciberseguridad para el sistema financiero argentino. Esta evolución no fue casual: el crecimiento explosivo de la banca digital, los ataques de ransomware a entidades financieras en la región, y el auge de los PSP y las fintechs obligaron al BCRA a actualizar su marco con urgencia tras la pandemia.
Los patrones de enforcement han cambiado notoriamente desde 2020: el BCRA ha intensificado su foco en ciberseguridad, incorporando preguntas específicas sobre pentesting, gestión de incidentes y continuidad del negocio en sus inspecciones regulares a través de la Superintendencia de Entidades Financieras y Cambiarias (SEFYC). Una entidad que no pueda demostrar controles adecuados enfrenta sanciones concretas, no solo advertencias.
Comunicación "A" 7724: El marco de ciberseguridad del BCRA
La Com. A 7724 entró en vigencia el 6 de septiembre de 2023, tras un período de adecuación de 180 días (texto oficial de la Com. "A" 7724, BCRA). Derogó la anterior Com. A 4609, vigente desde 2006, y consolida y actualiza los requisitos previos de ciberseguridad en un único instrumento integral. Sus exigencias abarcan todo el ciclo de vida de la seguridad de la información.
Gestión de riesgo tecnológico
Las entidades deben implementar un Marco de Gestión de Riesgo Tecnológico formal para la tecnología y la ciberseguridad. Este marco debe ser aprobado por el Directorio o máxima autoridad de la entidad, y debe definir y documentar el apetito de riesgo tecnológico de la organización. No es suficiente con tener políticas internas: la Com. A 7724 exige que la Alta Dirección tome ownership explícito del riesgo cibernético.
Seguridad de la información
Se requiere una Política de Seguridad de la Información formal que incluya:
- Clasificación de activos por criticidad (crítico, sensible, público)
- Control de accesos basado en mínimo privilegio y separación de funciones
- Autenticación multifactor (MFA) para el acceso a sistemas críticos
- Gestión del ciclo de vida de identidades y revisiones periódicas de accesos
- Cifrado de datos sensibles en tránsito y en reposo
Gestión de incidentes
Las entidades deben contar con un Plan de Respuesta a Incidentes documentado y probado. La Com. A 7724 establece un esquema de notificación al BCRA en múltiples etapas para los ciberincidentes que afecten la operatoria, la confidencialidad o la integridad de la información (texto oficial de la Com. "A" 7724, BCRA):
- Notificación inicial: en un plazo breve desde la detección del incidente
- Informe detallado: con la descripción técnica del incidente, una vez avanzado el análisis
- Informe post-incidente: con el análisis de causa raíz, el impacto total y el plan de remediación documentado
Los plazos exactos de cada etapa están definidos en el texto vigente de la norma y en sus actualizaciones posteriores (como la Com. "A" 8280, específica de ciberincidentes); las entidades deben verificarlos directamente contra la normativa aplicable al momento de reportar, dado que el BCRA ha ajustado estos plazos en comunicaciones sucesivas.
Continuidad del negocio
Son obligatorios un Plan de Continuidad del Negocio (BCP) y un Plan de Recuperación ante Desastres (DRP). Para todos los sistemas críticos se deben definir y documentar el RTO (Recovery Time Objective) y el RPO (Recovery Point Objective). Ambos planes deben ser probados periódicamente — el BCRA preguntará por los registros de esas pruebas durante las inspecciones.
Gestión de terceros
La regulación aborda explícitamente el riesgo de la cadena de suministro:
- Los proveedores con acceso a sistemas críticos deben ser evaluados en materia de seguridad antes de su contratación y periódicamente
- Los contratos con proveedores de servicios en la nube deben incluir cláusulas específicas de seguridad, auditoría y portabilidad de datos
- El outsourcing de funciones críticas requiere aprobación previa del BCRA
Pruebas de penetración (pentesting)
Este es uno de los requisitos más concretos de la Com. A 7724: las entidades deben realizar pruebas de penetración periódicas a sus sistemas críticos, dentro de su marco de gestión de vulnerabilidades (texto oficial de la Com. "A" 7724, BCRA). La práctica supervisora e interpretativa del sector (análisis técnico de la norma, Segu-Info) sitúa estos lineamientos como:
- Mínimo anual para toda la infraestructura crítica
- Obligatorio después de cambios significativos: nuevas aplicaciones, modificaciones mayores de infraestructura, fusiones o adquisiciones
- Obligatorio después de incidentes de seguridad: para verificar la remediación y detectar vulnerabilidades relacionadas
- El alcance debe cubrir las capas de red, aplicación e infraestructura
- Los resultados deben estar documentados; la remediación debe estar evidenciada; los retests deben confirmar el cierre de vulnerabilidades
El BCRA espera ver un historial de pentest de los últimos 12 a 24 meses durante las inspecciones. Un solo reporte anual sin evidencia de seguimiento no es suficiente.
Formación y concientización
La Com. A 7724 exige capacitación obligatoria en seguridad de la información para todo el personal, con programas de simulación de phishing como buena práctica reconocida. La entidad debe registrar las capacitaciones completadas para demostrar cumplimiento.
Comunicación "A" 7273: Seguridad en canales digitales
La Com. A 7273 se enfoca en la seguridad del home banking, mobile banking y el trabajo remoto — temas que cobraron especial relevancia con la pandemia de COVID-19. Sus requisitos incluyen:
- Autenticación fuerte de clientes para transacciones digitales de alto valor
- Gestión segura de sesiones: timeouts, invalidación de tokens, protección contra session hijacking
- Sistemas de monitoreo de fraude y detección de anomalías en tiempo real
- Notificación a clientes sobre transacciones sospechosas dentro de plazos definidos
Desde la perspectiva del pentesting, la Com. A 7273 amplía el alcance requerido: las pruebas deben incluir aplicaciones móviles, APIs de banca digital, pruebas de session hijacking y ataques de autenticación. Las entidades que solo hacen pentesting de infraestructura de red e ignoran sus canales digitales están incumpliendo el espíritu de esta norma.
CNV: Regulación para el mercado de capitales
La Comisión Nacional de Valores (CNV) regula a bolsas, agentes de bolsa, fondos comunes de inversión y mercados de futuros. Los requisitos de ciberseguridad para los participantes del mercado de capitales espejean los estándares del sector bancario:
- La infraestructura de BYMA (Bolsas y Mercados Argentinos) exige requisitos de seguridad específicos para los participantes
- Los sistemas de trading deben cumplir con estándares de disponibilidad e integridad muy estrictos — una interrupción del mercado tiene consecuencias sistémicas
- Los incidentes que puedan impactar en la operatoria del mercado deben ser reportados a la CNV
- Las entidades reguladas tanto por CNV como por BCRA (ej. bancos con mesa de dinero) deben cumplir los dos marcos simultáneamente, lo que aumenta la complejidad del cumplimiento
SSN: Seguros y ciberseguridad
La Superintendencia de Seguros de la Nación (SSN) regula a las compañías aseguradoras, que manejan volúmenes significativos de datos personales y financieros. Las circulares de la SSN exigen medidas adecuadas de seguridad de la información, y las insurtechs — que operan canales digitales intensivos — pueden quedar bajo la supervisión simultánea de la SSN y el BCRA (si también operan como PSP). El mercado de seguros cibernéticos en Argentina está creciendo como respuesta directa al aumento del riesgo regulatorio, lo que crea un círculo virtuoso: las aseguradoras que emiten pólizas cyber exigen a sus asegurados demostrar controles de seguridad, incluyendo pentesting.
UIF: Prevención del lavado de dinero y seguridad digital
La Unidad de Información Financiera (UIF) impone a las entidades obligadas (bancos, PSP, casas de cambio, entre otros) requisitos que tienen implicancias directas en ciberseguridad:
- Los sistemas de monitoreo de transacciones para la detección de operaciones sospechosas deben estar adecuadamente protegidos
- La seguridad de los sistemas que generan ROS (Reportes de Operaciones Sospechosas) es crítica: estos reportes contienen datos ultrasensibles cuya filtración constituye un incidente grave
- Los procesos de verificación de identidad digital (KYC) y la seguridad de los datos biométricos y documentales asociados deben estar correctamente protegidos
- Las resoluciones de la UIF exigen controles de ciberseguridad proporcionales al perfil de riesgo de lavado de la entidad
Infraestructura de pagos: COELSA, DEBIN y CVU
La infraestructura de pagos argentina tiene sus propios requisitos de seguridad que los participantes deben cumplir:
COELSA
La Cámara Compensadora Electrónica SA (COELSA) procesa las transferencias interbancarias. Los participantes del sistema de compensación deben obtener certificación antes de conectarse y mantener estrictos estándares de seguridad en sus integraciones. Una falla de seguridad que afecte la compensación interbancaria tiene consecuencias sistémicas inmediatas.
DEBIN
El Débito Inmediato (DEBIN) es el sistema de débito en tiempo real. Las entidades que inician débitos deben cumplir requisitos de seguridad específicos; la seguridad de las APIs de integración es especialmente crítica porque la inmediatez del sistema no permite corrección post-procesamiento.
CVU y transferencias inmediatas
La Clave Virtual Uniforme (CVU) identifica unívocamente las cuentas en billeteras virtuales y PSP. Los riesgos de seguridad particulares incluyen:
- Typosquatting y alias fraudulentos: alias CBU/CVU similares a los de entidades legítimas usados para desviar transferencias
- Ingeniería social: la inmediatez y la irreversibilidad de las transferencias las hacen el vector preferido de estafas
- La detección de fraude debe operar en tiempo real — la latencia del batch processing no aplica aquí
PCI DSS e ISO 27001: Estándares complementarios
PCI DSS
El cumplimiento de PCI DSS es obligatorio para emisores, adquirentes y procesadores bajo las reglas de las redes Mastercard y Visa. El Requisito 11.4 de PCI DSS v4.0 (vigente desde el retiro de v3.2.1 el 31 de marzo de 2024) exige explícitamente pruebas de penetración al menos anualmente y después de cualquier cambio significativo en la infraestructura o las aplicaciones (PCI Security Standards Council). Una evaluación anual de QSA (Qualified Security Assessor) o un SAQ (Self-Assessment Questionnaire) según el volumen de transacciones es el mecanismo de cumplimiento.
ISO 27001
El BCRA reconoce la ISO 27001 como un marco válido para la gestión de la seguridad de la información. Una certificación ISO 27001 vigente puede presentarse como evidencia de cumplimiento de los requisitos de la Com. A 7724, aunque no reemplaza al pentesting ni a los planes de continuidad específicos. Un análisis de brechas entre ISO 27001 y los requisitos del BCRA es el punto de partida recomendado para las entidades que ya tienen la certificación.
NIST CSF
El NIST Cybersecurity Framework es referenciado cada vez con mayor frecuencia en los documentos de orientación del BCRA. Su enfoque basado en riesgo (Identificar, Proteger, Detectar, Responder, Recuperar) se alinea naturalmente con el enfoque de gestión de riesgo tecnológico de la Com. A 7724.
Reporting de incidentes al BCRA: Plazos y obligaciones
El régimen de notificación de incidentes del BCRA sigue un esquema de etapas (notificación inicial, informe técnico detallado e informe post-incidente) cuyos plazos exactos las entidades deben verificar en el texto vigente de la Com. "A" 7724 y sus actualizaciones posteriores (BCRA — Ciberseguridad), ya que el regulador los ha ajustado en comunicaciones sucesivas.
| Etapa | Contenido esperado |
|---|---|
| Notificación inicial | Aviso temprano de incidente crítico a la SEFYC |
| Informe técnico detallado | Descripción técnica completa del incidente |
| Informe post-incidente | Causa raíz, impacto total, plan de remediación con cronograma |
La Superintendencia de Entidades Financieras y Cambiarias (SEFYC) es el receptor de estas notificaciones. La falta de notificación en tiempo y forma es considerada una infracción muy grave y está sujeta a sanciones significativas, independientemente de los controles de seguridad que la entidad tenga implementados. La buena fe demostrada a través de pentesting previo y controles documentados puede ser un factor atenuante en el análisis sancionatorio.
Frecuencia del pentesting bajo Com. A 7724
Para los CISO que deben planificar su programa de seguridad, la Com. A 7724 establece los siguientes pisos mínimos de testing:
- Anual: pentesting completo de todos los sistemas críticos (core banking, canales digitales, infraestructura de pagos, data centers, entornos cloud con datos regulados)
- Post-cambio: pruebas obligatorias después del despliegue de nuevas aplicaciones, cambios mayores de infraestructura, o eventos de M&A
- Post-incidente: testing para verificar que la remediación fue efectiva y que no existen vulnerabilidades relacionadas
- Continuo: la regulación exige monitoreo continuo de vulnerabilidades entre pentests puntuales — el escaneo periódico de vulnerabilidades no es opcional
El BCRA espera ver durante una inspección: el informe de pentest, la evidencia de remediación para cada hallazgo, y la confirmación de los retests. El modelo PTaaS (Penetration Testing as a Service) es el más adecuado para este entorno regulatorio porque proporciona cobertura continua, documentación permanente y un trail de auditoría completo que los inspectores del BCRA pueden revisar.
Para instituciones financieras argentinas que deban demostrar cumplimiento de la Com. A 7724, es clave seleccionar un proveedor de pentesting cuya metodología esté alineada con PTES, OWASP y el framework MITRE ATT&CK. Los informes deben estar diseñados para múltiples audiencias simultáneas: resumen ejecutivo para el Directorio (en cumplimiento del requisito de aprobación por la Alta Dirección de la Com. A 7724), detalle técnico para el equipo de IT, y tracking de remediación para el área de cumplimiento. Los retests de verificación deben estar incluidos en el alcance del contrato para poder cerrar el ciclo que el BCRA necesita ver evidenciado.
Preguntas frecuentes
¿Con qué frecuencia debo hacer pentesting bajo Com. A 7724?
El mínimo es anual para todos los sistemas críticos. Además, debe realizarse después de cambios significativos y después de incidentes. El modelo ideal es testing continuo. Durante las inspecciones, el BCRA solicitará el historial de pentesting de los últimos 12 a 24 meses — un único reporte sin seguimiento no es suficiente evidencia de un programa maduro.
¿Qué sistemas son considerados críticos por el BCRA?
Core banking (sistema central), gateways de pago, canales digitales (home banking y app móvil), integraciones con DEBIN/CVU/COELSA, data centers y entornos cloud que alojan datos regulados, y sistemas de monitoreo de fraude y cumplimiento UIF.
¿El BCRA puede sancionarme si tengo un incidente?
Sí. Una sanción no es automática por el solo hecho de sufrir un incidente, pero sí procede cuando el incidente revela incumplimientos previos: controles insuficientes, ausencia de pentesting, respuesta inadecuada, o notificación tardía. La existencia de un programa de pentesting documentado, con evidencia de remediación, es un factor atenuante concreto ante el BCRA.
¿Cómo demuestro cumplimiento ante el BCRA?
La evidencia que los auditores esperan incluye: informes de pentesting de firma calificada con los últimos 12-24 meses, evidencia de remediación de hallazgos, registros de pruebas de BCP/DRP, registros de capacitación en seguridad del personal, políticas de seguridad aprobadas por el Directorio, y — si corresponde — certificación ISO 27001 vigente con análisis de brechas respecto a la Com. A 7724.
El marco regulatorio de ciberseguridad para el sector financiero argentino es exigente, técnicamente específico y está en permanente evolución. Cumplirlo requiere no solo tecnología sino un programa de seguridad estructurado, con testing periódico documentado y respaldo de la Alta Dirección.
Las instituciones financieras de Argentina que operan en un entorno regulatorio exigente se benefician de una visión integrada de la ciberseguridad del sector. El segmento de mayor crecimiento en los últimos años ha sido el de las plataformas digitales: para conocer los riesgos y requisitos específicos del ecosistema digital, el artículo sobre ciberseguridad para fintechs en Argentina es una referencia complementaria directa. Para seleccionar el proveedor adecuado de auditoría de seguridad, puede consultar el análisis de proveedores de pentesting para el sector financiero en Argentina, que evalúa metodología, certificaciones y tiempos de entrega.
Evaluar el estado de cumplimiento de una institución bajo la Com. A 7724 requiere un programa de testing documentado con evidencia técnica de cada hallazgo, clasificación CVSS y trazabilidad hacia los controles exigidos por el BCRA, PCI DSS e ISO 27001. Proveedores especializados en el sector financiero, como WhiteJaguars, estructuran sus programas de pentesting con esa documentación en mente, alineando su metodología a PTES, OWASP y MITRE ATT&CK para producir reportes utilizables en una inspección del BCRA.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables