
Ciberseguridad sector financiero Colombia: regulaciones 2026
Las entidades financieras vigiladas por la Superintendencia Financiera de Colombia (SFC) deben cumplir un conjunto articulado de regulaciones que imponen estándares de ciberseguridad y gestión de riesgo tecnológico. El marco central es la Circular Externa 042 de 2012, complementada por la Circular Básica Jurídica (CBJ) y la Circular Básica Contable y Financiera (CBCF).
Las entidades que no puedan demostrar controles técnicos adecuados —incluyendo pruebas periódicas de penetración— están expuestas a observaciones formales, planes de ajuste supervisado y, en casos extremos, medidas administrativas que incluyen multas y restricciones operativas.
El sector financiero colombiano es el más regulado del país en materia de ciberseguridad. Esta realidad no es accidental: los bancos, aseguradoras, administradoras de fondos de pensiones y sociedades comisionistas de bolsa concentran los datos más sensibles de la economía colombiana —historiales de crédito, ahorros, inversiones, ingresos— y son objetivo prioritario de actores de amenaza tanto domésticos como internacionales.
La Superintendencia Financiera de Colombia (SFC)
Mandato y alcance
La SFC es el organismo técnico adscrito al Ministerio de Hacienda y Crédito Público que ejerce la inspección, vigilancia y control sobre las entidades que realizan actividades financieras, aseguradoras, del mercado de valores y actividades relacionadas en Colombia. Su mandato de ciberseguridad deriva de la función de supervisión del riesgo operacional, dentro del cual el riesgo tecnológico es una subcategoría crítica.
Entidades vigiladas relevantes
| Tipo de entidad | Ejemplos en Colombia |
|---|---|
| Establecimientos de crédito | Bancolombia, Davivienda, BBVA Colombia, Banco de Bogotá |
| Compañías de seguros | Sura, Bolívar, Allianz Colombia |
| AFP (pensiones) | Porvenir, Protección, Colfondos, Old Mutual |
| Sociedades comisionistas | Corredores Davivienda, Servivalores GNB Sudameris |
| Fiduciarias | Fiducoldex, Fidubogotá |
| Instituciones oficiales especiales | Bancoldex, Findeter, FNA |
| Cooperativas de ahorro y crédito | Supervisadas bajo el esquema dual SFC/Supersolidaria |
Cada una de estas categorías está sujeta a las instrucciones de la SFC en materia de riesgo operacional y, por extensión, de ciberseguridad y gestión de incidentes tecnológicos.
Circular Externa 042 de 2012: el núcleo regulatorio
Contexto y propósito
La Circular Externa 042 de 2012 (texto oficial, Superintendencia Financiera de Colombia) fue emitida por la SFC para establecer los requisitos mínimos de seguridad y calidad para las operaciones realizadas a través de canales de distribución de productos y servicios. Si bien su redacción original estaba enfocada en canales electrónicos (banca por internet, banca móvil, corresponsales bancarios), su aplicación práctica se ha extendido a la gestión integral de seguridad de la información de las entidades vigiladas.
Requisitos clave de la Circular 042
1. Gestión del riesgo de seguridad de la información
Las entidades deben identificar, medir, controlar y monitorear los riesgos de seguridad asociados a cada canal y producto. Esto implica mantener una metodología formal de gestión de riesgos (análoga a ISO 27005 o NIST SP 800-30) que incluya inventario de activos, evaluación de amenazas y vulnerabilidades, y planes de tratamiento del riesgo.
2. Pruebas de seguridad periódicas
La Circular exige que las entidades sometan sus sistemas y canales a pruebas de vulnerabilidades y penetración con una frecuencia que refleje los cambios en el entorno de amenazas. En la práctica supervisora, la SFC espera ver evidencia de pentesting al menos anualmente, y con mayor frecuencia para canales de alta transaccionalidad como internet banking y banca móvil.
3. Gestión de incidentes de seguridad
Las entidades deben tener un proceso formal de gestión de incidentes que incluya: detección, contención, erradicación, recuperación y análisis post-incidente. Los incidentes de seguridad relevantes deben ser reportados a la SFC según los plazos establecidos en la Circular Básica Jurídica.
4. Seguridad en canales digitales
Para banca por internet y banca móvil, la Circular 042 establece requisitos específicos:
- Autenticación robusta (mínimo doble factor para operaciones de alto valor).
- Cierre de sesión automático por inactividad.
- Controles contra ataques de fuerza bruta.
- Cifrado de las comunicaciones entre el cliente y la entidad.
- Monitoreo transaccional con alertas de comportamiento inusual.
5. Gestión de terceros (outsourcing tecnológico)
Cuando la entidad delega procesos tecnológicos críticos en proveedores externos (procesadoras de pagos, proveedores de infraestructura en nube, integradores de core bancario), debe mantener mecanismos de supervisión y auditoría sobre dichos terceros. El riesgo tecnológico no se transfiere al proveedor; permanece en la entidad vigilada.
Circular Básica Jurídica (CBJ) y Circular Básica Contable y Financiera (CBCF)
Circular Básica Jurídica
La CBJ consolida las instrucciones de carácter jurídico y operativo de la SFC. En materia de ciberseguridad, sus secciones más relevantes para las áreas de TI y seguridad son:
- Capítulo sobre prevención del lavado de activos (SARLAFT): en la práctica, los sistemas de monitoreo transaccional que soportan el SARLAFT son también objetivo de pruebas de penetración, pues una vulnerabilidad que permita manipular registros transaccionales puede tener implicaciones tanto de seguridad como de compliance regulatorio.
- Instrucciones sobre reporte de incidentes: define qué eventos deben ser comunicados a la SFC, los canales de reporte y los plazos máximos. Los incidentes que afecten la continuidad operativa de canales masivos deben reportarse en tiempos que varían entre inmediatamente (para eventos sistémicos) y 24 horas.
- Instrucciones sobre continuidad del negocio: las entidades deben tener planes de continuidad y recuperación ante desastres (BCP/DRP) para sus sistemas críticos, con pruebas periódicas documentadas.
Circular Básica Contable y Financiera
La CBCF establece estándares contables y de revelación de información. Desde la perspectiva de ciberseguridad, su relevancia principal es la sección sobre provisiones por riesgo operacional: las entidades deben constituir provisiones cuando identifican riesgos tecnológicos materializados o potenciales que puedan generar pérdidas. Una organización con un historial deficiente de gestión de vulnerabilidades puede verse obligada a provisionar más capital, lo que impacta sus métricas de rentabilidad y eficiencia.
Decreto 2555 de 2010
El Decreto 2555 de 2010 del Ministerio de Hacienda y Crédito Público (texto oficial, Función Pública) recoge y reexpide las normas del sector financiero, asegurador y del mercado de valores, y regula a los intermediarios del mercado de valores en Colombia. Para las firmas comisionistas de bolsa, fondos de inversión colectiva y demás participantes del mercado de capitales, esta resolución establece requisitos de organización interna, gestión de riesgos e infraestructura tecnológica que se articulan con las instrucciones de la SFC. Los intermediarios que operen plataformas de negociación electrónica deben garantizar la integridad y disponibilidad de sus sistemas de forma demostrable.
El Banco de la República y el riesgo sistémico
El Banco de la República no ejerce supervisión directa sobre las entidades financieras privadas, pero su rol como banco central implica una preocupación legítima por el riesgo sistémico. Un incidente de ciberseguridad que afecte simultáneamente a varias entidades de importancia sistémica (los denominados "bancos D-SIB" en Colombia) podría interrumpir el sistema de pagos y liquidación, con consecuencias macroeconómicas.
En este contexto, el Banco de la República colabora con la SFC en la supervisión macroprudencial del riesgo tecnológico, y el Comité de Estabilidad Financiera (COSFI) incluye la ciberseguridad como uno de los vectores de riesgo sistémico a monitorear.
Banca por internet, banca móvil y corresponsales bancarios
Internet banking
Los portales de banca transaccional son el objetivo más frecuente de ataques. La Circular 042 exige autenticación de doble factor (OTP por SMS, token físico o aplicación autenticadora) para operaciones que superen umbrales definidos por la entidad. Las pruebas de penetración de aplicaciones web para banca por internet deben cubrir al menos:
- Gestión de sesiones y expiración.
- Control de acceso y segregación entre cuentas.
- Inyección SQL, XSS, CSRF.
- Protección de la API de backend.
- Fuga de información en mensajes de error.
Banca móvil
Las aplicaciones móviles (iOS y Android) presentan vectores adicionales: almacenamiento inseguro de credenciales en el dispositivo, comunicaciones sin certificate pinning, y vulnerabilidades en los mecanismos de autenticación biométrica. El pentesting de banca móvil debe incluir análisis estático del APK/IPA y pruebas dinámicas sobre dispositivos físicos y emuladores.
Corresponsales bancarios (CBS)
Los corresponsales bancarios —establecimientos de comercio que prestan servicios financieros por cuenta de una entidad vigilada— representan un vector de riesgo adicional. La Circular 042 exige que las entidades mantengan controles sobre la seguridad de los terminales CBS, la transmisión de datos y los mecanismos de autenticación de los corresponsales. Las pruebas de seguridad deben extenderse, al menos muestralmente, a los sistemas CBS.
Intersección con GDPR para entidades con operaciones internacionales
Los bancos colombianos que atienden a clientes europeos residentes en Colombia, o que tienen operaciones en jurisdicciones de la Unión Europea, deben considerar también el Reglamento General de Protección de Datos (GDPR) (Reglamento (UE) 2016/679, art. 33 — notificación de brechas en 72 horas). La principal área de intersección es el manejo de datos personales de ciudadanos europeos: el GDPR aplica independientemente de dónde esté ubicado el responsable del tratamiento.
Para entidades con esta exposición, el programa de ciberseguridad debe cumplir simultáneamente:
| Requisito | Ley 1581 / SFC | GDPR |
|---|---|---|
| Autorización para tratamiento de datos | ✅ Autorización expresa | ✅ Base legal específica |
| Notificación de brechas | ⚠️ Sin plazo fijo (recomendada) | ✅ 72 horas a la autoridad |
| Privacy by design | ⚠️ No explícito | ✅ Obligatorio |
| Portabilidad de datos | ❌ No prevista | ✅ Derecho del titular |
| DPO (oficial de protección) | ❌ No exigido | ✅ En ciertos casos |
Cómo prepararse para una inspección de la SFC en ciberseguridad
La SFC realiza visitas de inspección a las entidades vigiladas con carácter regular y, en ocasiones, con carácter especial ante incidentes o denuncias. Para la inspección de riesgo tecnológico, la documentación que el inspector espera encontrar incluye:
1. Inventario de activos tecnológicos críticos
Lista actualizada de sistemas de información, bases de datos, plataformas de procesamiento y sus interdependencias. El inspector verificará que el inventario es completo y que los activos críticos tienen controles proporcionales al riesgo.
2. Política de seguridad de la información aprobada
Política formal aprobada por la junta directiva o el órgano de gobierno equivalente, con revisión periódica documentada (al menos anual). La política debe cubrir gestión de accesos, cifrado, gestión de incidentes y relación con terceros.
3. Informes de pruebas de penetración con planes de remediación
El inspector solicitará los últimos reportes de pentesting, las vulnerabilidades encontradas, el estado de remediación de cada hallazgo y los resultados de los retests. La ausencia de este historial o la presencia de vulnerabilidades críticas sin remediar son hallazgos que escalan a observaciones formales.
4. Registros de incidentes de seguridad y su gestión
Log de incidentes del último periodo, con evidencia de que cada incidente fue contenido, analizado y que se tomaron acciones correctivas. La SFC verifica que los incidentes relevantes fueron reportados oportunamente.
5. Planes de continuidad del negocio con pruebas documentadas
BCP/DRP actualizado con evidencia de que fue probado (simulacros de failover, ejercicios de mesa, pruebas de restauración de backups).
6. Formación y concienciación del personal
Registros de capacitación en ciberseguridad para empleados, con énfasis en ingeniería social, phishing y manejo de incidentes.
Ecosistema fintech colombiano 2025-2026
Colombia ha experimentado un crecimiento acelerado de su ecosistema fintech, especialmente en Bogotá (Chapinero como hub tecnológico) y Medellín (Ruta N). Las empresas fintech que tramitan licencias ante la SFC —como las Sociedades Especializadas en Depósitos y Pagos Electrónicos (SEDPE) creadas por la Ley 1735 de 2014 (texto oficial de la Ley 1735 de 2014)— deben cumplir los mismos requisitos de ciberseguridad que los establecimientos bancarios tradicionales desde el momento en que obtienen su autorización de funcionamiento.
Para las fintech en etapa de crecimiento, esto representa un desafío: los programas de ciberseguridad deben estar maduros antes de la primera visita supervisora, no construirse reaccionarmente después de un incidente. Las startups que reciben inversión de Series A o superior generalmente deben demostrar a sus inversores y a la SFC que cuentan con un programa de seguridad documentado, y el pentesting es el mecanismo más directo para esa demostración.
Un reporte de pentesting alineado a la Circular 042 debe incluir mapeo de hallazgos a controles específicos de la circular, severidades bajo CVSS 3.1, evidencia fotográfica de explotación, plan de remediación priorizado y verificación de correcciones mediante retests. Entre los proveedores que operan en Colombia se encuentra WhiteJaguars. Según información de la empresa, sus reportes están estructurados para servir simultáneamente a dos audiencias —el CISO (reporte técnico detallado) y el Comité de Auditoría (resumen ejecutivo con mapeo regulatorio)—, lo que reduciría el tiempo de preparación documental antes de una visita SFC.
Preguntas frecuentes sobre ciberseguridad financiera en Colombia
¿Con qué frecuencia debe hacerse pentesting para satisfacer la Circular 042?
La Circular 042 no establece una frecuencia exacta en número de días. La práctica supervisora de la SFC —evidenciada en los reportes de visita que se hacen públicos— indica que las entidades con internet banking activo deben realizar pentesting al menos una vez al año para el perímetro web y de aplicaciones móviles, y cuando se realizan cambios significativos en los sistemas. Para entidades de importancia sistémica, la práctica recomendada es semestral.
¿El pentesting debe ser realizado por un tercero externo o puede hacerlo el equipo interno?
La SFC no prohíbe el pentesting interno, pero en la práctica supervisora se valora más la independencia de un tercero externo. Un equipo interno puede tener sesgos de conocimiento (no prueba lo que no sabe que existe) y carece de la credencial de imparcialidad que aporta un tercero. Para entidades grandes, la mejor práctica es combinar un equipo de seguridad interno (red team) con pentests externos anuales de alcance amplio.
¿Qué pasa si el pentesting descubre una vulnerabilidad crítica que ya fue explotada?
Si durante el pentesting se encuentra evidencia de compromiso previo (indicadores de explotación, accesos no autorizados activos, datos exfiltrados), el protocolo estándar es detener el test, notificar inmediatamente al cliente y activar el plan de respuesta a incidentes. Si la vulnerabilidad explotada comprometió datos de clientes, la entidad debe evaluar si hay obligación de reporte a la SFC bajo la CBJ.
¿Las fintechs sin licencia bancaria pero con operación de pagos también deben hacer pentesting?
Las empresas de tecnología financiera que procesan pagos en Colombia bajo modelos de agregador de pagos o como facilitadores de pasarelas PSE deben cumplir los estándares de la franquicia (PCI DSS, en el caso de pagos con tarjeta) y, si están en el ecosistema supervisado, los requerimientos de la SFC. Aunque no estén formalmente vigiladas, los contratos con las entidades emisoras generalmente exigen evidencia de auditorías de seguridad periódicas como requisito para mantener la integración.
Las instituciones financieras de Colombia que operan en un entorno regulatorio exigente se benefician de una visión integrada de la ciberseguridad del sector. El segmento de mayor crecimiento en los últimos años ha sido el de las plataformas digitales: para conocer los riesgos y requisitos específicos del ecosistema digital, el artículo sobre ciberseguridad para fintechs en Colombia es una referencia complementaria directa. Para seleccionar el proveedor adecuado de auditoría de seguridad, puede consultar el análisis de proveedores de pentesting para el sector financiero en Colombia, que evalúa metodología, certificaciones y tiempos de entrega.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables