
Regulaciones de ciberseguridad del sector financiero en Costa Rica
El sistema financiero costarricense es uno de los más supervisados y estables de Centroamérica. Con un sistema bancario compuesto por más de una decena de entidades y una creciente adopción de canales digitales, la superficie de ataque del sector financiero es significativa. Los reguladores costarricenses han respondido con un marco normativo de ciberseguridad que, aunque no tan prescriptivo como los marcos europeos, impone obligaciones concretas a las entidades supervisadas.
El ciberataque del grupo Conti a instituciones públicas costarricenses en abril de 2022, que llevó al gobierno a declarar estado de emergencia nacional el 8 de mayo de ese año, fue un punto de inflexión: si el aparato estatal podía ser vulnerado así, el sector privado financiero no podía permitirse quedarse atrás.
Entidades supervisadas por el marco regulatorio financiero
El Consejo Nacional de Supervisión del Sistema Financiero (CONASSIF) coordina a cuatro superintendencias especializadas:
| Superintendencia | Entidades supervisadas |
|---|---|
| SUGEF (General de Entidades Financieras) | Bancos públicos y privados, cooperativas, mutuales, financieras |
| SUGEVAL (General de Valores) | Puestos de bolsa, fondos de inversión, calificadoras de riesgo |
| SUPEN (Pensiones Complementarias) | Operadoras de pensiones (OPC), fondos de capitalización |
| SUGESE (Seguros) | Aseguradoras, reaseguradoras, intermediarios de seguros |
Adicionalmente, el Banco Central de Costa Rica (BCCR) regula directamente el sistema de pagos SINPE y los participantes del mismo.
Marco normativo de ciberseguridad
Normas prudenciales del CONASSIF — Reglamento de Gestión del Riesgo Operativo
El principal instrumento regulatorio de ciberseguridad es el Acuerdo CONASSIF 5-24 — Reglamento General de Gobierno y Gestión de la Tecnología de Información, vigente desde agosto de 2024 y que sustituyó al anterior Acuerdo CONASSIF 5-17 (conocido en la práctica como "SUGEF 14-17"). Su articulado establece requerimientos explícitos de gobierno de TI y gestión de riesgo tecnológico para las entidades supervisadas por SUGEF, SUGEVAL, SUPEN y SUGESE. Este reglamento obliga a:
- Identificar, evaluar y gestionar los riesgos tecnológicos
- Implementar controles técnicos proporcionales al riesgo
- Contar con un plan de continuidad de negocio (BCP) y recuperación ante desastres (DRP) probado
- Reportar incidentes tecnológicos significativos a la superintendencia correspondiente
Lineamientos de Tecnología de Información (SUGEF)
SUGEF ha emitido lineamientos específicos de tecnología de información que desarrollan los requerimientos del Acuerdo CONASSIF 5-24 con mayor granularidad técnica. Estos lineamientos incluyen:
- Gobierno de seguridad de la información: política de seguridad aprobada por la junta directiva, roles y responsabilidades definidos
- Gestión de riesgos de TI: metodología documentada de evaluación y gestión de riesgos tecnológicos
- Control de acceso: gestión de identidades, privilegios mínimos, autenticación multifactor para sistemas críticos
- Gestión de vulnerabilidades: proceso documentado de identificación, clasificación y remediación de vulnerabilidades, incluyendo pruebas de penetración periódicas
- Monitoreo y respuesta a incidentes: capacidades de detección, registro y respuesta a eventos de seguridad
- Gestión de continuidad: planes documentados, probados y actualizados
Normativa BCCR para participantes del SINPE
El Sistema Nacional de Pagos Electrónicos (SINPE) del BCCR establece requerimientos de seguridad específicos para las entidades participantes (bancos, cooperativas, empresas de transferencias). Estos requerimientos incluyen evaluaciones técnicas periódicas y certificaciones de seguridad de los sistemas conectados al SINPE.
Referencia a estándares internacionales
Los reguladores costarricenses permiten —y en algunos casos recomiendan— que las entidades adopten marcos internacionales como referencia:
- ISO 27001: estándar internacional de gestión de seguridad de la información
- PCI DSS: obligatorio para entidades que procesan, almacenan o transmiten datos de tarjetas
- NIST Cybersecurity Framework: marco de referencia para gestión de riesgos cibernéticos
- SWIFT Customer Security Programme (CSP): para entidades conectadas a la red SWIFT
Requerimientos técnicos clave para el sector financiero costarricense
Pruebas de penetración periódicas
Los lineamientos de SUGEF y las normas prudenciales del CONASSIF para gestión de riesgos operativos y tecnológicos exigen evaluaciones periódicas de seguridad de los sistemas críticos. La interpretación estándar en el mercado es al menos una vez al año para sistemas core y aplicaciones de banca digital, y ante cambios mayores de infraestructura.
Gestión de vulnerabilidades documentada
No basta con hacer escaneos. La normativa exige un proceso completo: identificación, clasificación por severidad, asignación de responsable, plazo de remediación, verificación de remediación y documentación del cierre. Un pentest es la validación más completa de este proceso.
Monitoreo continuo
SUGEF espera que las entidades tengan capacidades de monitoreo en tiempo real de sus sistemas críticos: SIEM, IDS/IPS, y alertas ante comportamientos anómalos. Los logs deben conservarse según políticas documentadas.
Cifrado de comunicaciones y datos
Las comunicaciones con el SINPE y entre sistemas de la entidad deben usar protocolos de cifrado actualizados (TLS 1.2 mínimo, preferiblemente 1.3). Los datos sensibles en reposo deben estar cifrados con algoritmos reconocidos.
Proceso de supervisión de SUGEF y CONASSIF
Inspecciones de campo
Las superintendencias realizan inspecciones periódicas (anualmente o con mayor frecuencia según el perfil de riesgo de la entidad). Durante una inspección de tecnología, los supervisores pueden solicitar:
- Políticas y procedimientos de seguridad de TI
- Resultados de evaluaciones de seguridad y pentests recientes
- Evidencia de gestión de vulnerabilidades (tickets, reportes)
- Logs de eventos de seguridad
- Plan de continuidad de negocio y registros de pruebas del mismo
- Contratos con proveedores de nube y seguridad gestionada
Reporte de incidentes
Las entidades supervisadas deben reportar incidentes tecnológicos significativos a la superintendencia correspondiente. SUGEF define como incidente reportable cualquier evento que afecte:
- La disponibilidad de sistemas críticos por más de un umbral definido
- La integridad o confidencialidad de datos de clientes
- La capacidad de procesar operaciones del SINPE
Notificación de incidentes de seguridad
| Aspecto | Detalle |
|---|---|
| Plazo de notificación a SUGEF/CONASSIF | En los plazos que defina el Acuerdo CONASSIF 5-24 según la criticidad del incidente |
| Contenido del reporte inicial | Descripción preliminar, sistemas afectados, impacto estimado, medidas de contención |
| Reporte de seguimiento | En los plazos que defina la superintendencia según la gravedad |
| Reporte final | Análisis forense, causa raíz, medidas correctivas implementadas |
Sanciones por incumplimiento
El Consejo Nacional de Supervisión del Sistema Financiero tiene facultades sancionatorias amplias:
| Infracción | Sanción |
|---|---|
| Deficiencias en gestión de riesgo operativo o tecnológico | Sanciones económicas conforme a la Ley Orgánica del Banco Central de Costa Rica y la normativa sancionatoria de CONASSIF, según la gravedad |
| Incumplimiento en reportes de incidentes | Sanción progresiva según la reiteración del incumplimiento |
| Reincidencia en deficiencias graves | Intervención administrativa o revocación de licencia |
| Directivos negligentes | Inhabilitación para ejercer cargos en entidades supervisadas |
Las sanciones económicas en el sector financiero costarricense pueden ser significativas dado el tamaño de las entidades reguladas: el capital mínimo para operar un banco privado en Costa Rica fue fijado por la Junta Directiva del BCCR en aproximadamente ₡11,985 millones tras la reducción del 30% aprobada en marzo de 2026 (antes ₡17,121 millones).
El pentesting como evidencia ante SUGEF
Un pentest formal con reporte auditable es la evidencia más directa de cumplimiento con los requerimientos de evaluación técnica de las normas prudenciales del CONASSIF para gestión de riesgos operativos y tecnológicos. Para que el reporte sea útil ante una inspección, debe incluir alcance alineado a los sistemas que SUGEF considera críticos (core bancario, banca digital, SINPE, portales de inversión), estructura técnica y ejecutiva presentable al equipo supervisor, mapeo de cada hallazgo al control específico de la normativa del CONASSIF, evidencia de retests y metodología reconocida referenciada (OWASP, PTES, MITRE ATT&CK).
Tendencias y actualizaciones regulatorias
Con la entrada en vigor del Acuerdo CONASSIF 5-24 en agosto de 2024, el marco de gobierno y gestión de TI del sistema financiero costarricense ya incorpora requerimientos más granulares que su predecesor, incluyendo un perfil tecnológico detallado por entidad y disposiciones más específicas sobre proveedores de servicios de TI. Las superintendencias han previsto plazos de gradualidad de hasta tres años (SUGEF) y cinco años (SUGEVAL, SUPEN, SUGESE) para la implementación completa.
Las entidades financieras costarricenses que ya cuentan con programas maduros de evaluación de seguridad tendrán una ventaja significativa cuando estos requerimientos se formalicen.
Preguntas frecuentes sobre cumplimiento de ciberseguridad financiera en Costa Rica
¿Con qué frecuencia debe hacerse un pentest una entidad supervisada por SUGEF?
Los lineamientos de SUGEF y las normas prudenciales del CONASSIF para gestión de riesgos operativos y tecnológicos no establecen una frecuencia anual con esa literalidad, pero la interpretación estándar del mercado y los auditores supervisores es al menos una evaluación completa por año para sistemas core y aplicaciones de banca digital. Adicionalmente, se espera una evaluación ante cambios mayores de infraestructura: migración de sistemas, lanzamiento de nuevos canales digitales, incorporación de un tercero tecnológico crítico. Las entidades de mayor tamaño o perfil de riesgo elevado pueden estar sujetas a evaluaciones semestrales.
¿Qué diferencia hay entre un escaneo de vulnerabilidades y un pentest para SUGEF?
Un escaneo automatizado identifica vulnerabilidades conocidas mediante comparación con bases de datos de CVEs. Es útil para la gestión continua de vulnerabilidades pero no simula el comportamiento de un atacante real. Un pentest manual añade la dimensión de la explotación encadenada: un atacante que combina múltiples vulnerabilidades menores para lograr un compromiso total que ningún escaneo habría predicho. SUGEF espera ver evidencia de ambos como parte de un programa maduro. En una inspección, presentar solo escaneos automatizados sin pentests manuales puede ser suficiente para recibir una observación formal.
¿Las entidades del sector asegurador (SUGESE) tienen los mismos requerimientos?
Las aseguradoras y reaseguradoras supervisadas por SUGESE operan bajo el mismo marco de normas prudenciales del CONASSIF en lo que respecta a gestión de riesgo operativo. Los requerimientos tecnológicos son equivalentes en estructura, aunque la naturaleza de los sistemas críticos difiere: los sistemas de gestión de pólizas, siniestros y reservas técnicas son los activos de mayor criticidad. El marco de notificación de incidentes y los plazos de reporte aplican de la misma forma que para entidades bajo SUGEF.
¿Qué ocurre durante una inspección de tecnología de SUGEF?
Los inspectores solicitan la documentación completa del programa de seguridad de la información: política vigente aprobada por la junta directiva, metodología de gestión de riesgos, registros de evaluaciones técnicas (incluidos pentests), planes de remediación con fechas de cierre, evidencia de pruebas de BCP/DRP, y registros de incidentes del período. Las entidades que no pueden presentar reportes de pentest recientes con hallazgos y remediaciones documentadas quedan expuestas a observaciones que deben subsanarse en plazos definidos. La reincidencia o los incumplimientos graves pueden escalar a sanciones económicas o medidas administrativas.
Las instituciones financieras de Costa Rica que operan en un entorno regulatorio exigente se benefician de una visión integrada de la ciberseguridad del sector. El segmento de mayor crecimiento en los últimos años ha sido el de las plataformas digitales: para conocer los riesgos y requisitos específicos del ecosistema digital, el artículo sobre ciberseguridad para fintechs en Costa Rica es una referencia complementaria directa. Para seleccionar el proveedor adecuado de auditoría de seguridad, puede consultar el análisis de proveedores de pentesting para el sector financiero en Costa Rica, que evalúa metodología, certificaciones y tiempos de entrega.
Proveedores especializados en el sector financiero costarricense, como WhiteJaguars, apoyan estos programas con metodología PTES, OWASP y MITRE ATT&CK y reportes estructurados para presentar ante inspecciones de SUGEF y CONASSIF.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables