← Volver al blogCiberseguridad sector financiero Cuba: regulaciones 2026
sector-financierociberseguridadcubabccremesas

Ciberseguridad sector financiero Cuba: regulaciones 2026

1 de abril de 2026·Equipo Editorial·12 min de lectura

El sistema financiero cubano es uno de los más complejos y peculiares de América Latina. Opera bajo un modelo de economía centralmente planificada, controlado por el Estado a través del Banco Central de Cuba (BCC), con instituciones bancarias estatales y una convertibilidad monetaria históricamente complicada.

Para cualquier empresa, institución o profesional que tenga algún tipo de nexo financiero con Cuba —ya sea como operador de remesas, empresa de la diáspora, institución que procesa pagos hacia la isla, o empresa cubana que opera en mercados internacionales— el panorama de ciberseguridad es tan particular como el entorno regulatorio que lo rodea.

Esta guía aborda la realidad del sector financiero cubano con precisión y sin idealizaciones: documenta el estado actual de la digitalización bancaria, las obligaciones de seguridad para operadores externos, y las mejores prácticas para proteger flujos financieros que cruzan una de las fronteras regulatorias más complejas del hemisferio.


El sistema bancario estatal cubano: estructura y digitalización

El Banco Central de Cuba (BCC)

El BCC es el regulador y supervisor del sistema financiero de Cuba. Emite normativas, autoriza instituciones, supervisa los sistemas de pago y administra las reservas internacionales del país. En los últimos años ha dado pasos hacia la modernización del sistema de pagos, incluyendo la promoción de la Billetera Electrónica (Transfermóvil y EnZona) como mecanismos de pago digital para la población.

Sin embargo, el BCC opera dentro de un ecosistema marcado por:

  • Sanciones económicas de Estados Unidos que limitan el acceso a tecnología financiera internacional.
  • Doble sistema monetario histórico (aunque el CUC fue eliminado en 2021, los desafíos de la unificación monetaria persisten).
  • Infraestructura tecnológica limitada, con dependencia de sistemas propios o adaptados ante la imposibilidad de contratar muchos proveedores internacionales.
  • Bajo nivel de bancarización en comparación con el resto de la región, aunque la pandemia aceleró la adopción de pagos móviles.

Para una institución externa que quiera interoperar con el BCC o con entidades bajo su supervisión, la primera consideración de seguridad es entender que los canales de comunicación son estrechos, los sistemas son mayoritariamente cerrados, y la exposición de datos sensibles en tránsito debe manejarse con extremo cuidado.

Bancos estatales cubanos: Bandec, BFI y BPA

Cuba cuenta con tres bancos estatales principales que atienden distintos segmentos:

InstituciónNombre completoSegmento principal
BandecBanco de Crédito y ComercioEmpresas estatales, agro
BFIBanco Financiero InternacionalOperaciones en divisas, comercio exterior
BPABanco Popular de AhorroPoblación, servicios minoristas

Los tres tienen presencia en línea y ofrecen servicios digitales básicos, aunque su integración con plataformas internacionales es muy limitada. El BFI, al ser el más orientado a operaciones en divisas, es el que más interacciones tiene con contrapartes extranjeras, y por ende el que más expuesto está a amenazas cibernéticas de naturaleza financiera.

CADECA: cambio de divisas con digitalización creciente

La Casa de Cambio (CADECA) es la entidad estatal encargada del cambio de divisas para personas naturales. En los últimos años ha incorporado canales digitales para consulta de tasas y, en algunos casos, gestión de cuentas en MLC (Moneda Libremente Convertible). Aunque su exposición en línea sigue siendo limitada, cualquier operación que involucre conversión de divisas hacia o desde Cuba normalmente pasa por CADECA o sus tasas como referencia.


La industria de las remesas: el canal financiero crítico

Las remesas representan uno de los flujos financieros más importantes hacia Cuba, estimadas en aproximadamente USD 1.970 millones anuales según datos de 2023 (The Havana Consulting Group, 2024). Este mercado es gestionado casi en su totalidad desde fuera de Cuba por empresas de servicios de remesas (MSBs, Money Services Businesses) registradas principalmente en Estados Unidos, España, México y otros países con comunidades cubanas importantes.

El entorno regulatorio para operadores de remesas Cuba-EE.UU.

Las empresas que operan remesas hacia Cuba desde territorio estadounidense enfrentan uno de los entornos regulatorios más complejos del mundo:

  • OFAC (Office of Foreign Assets Control): Administra las sanciones económicas contra Cuba bajo el embargo. Las empresas deben obtener licencias específicas (generalmente licencias generales bajo el Reglamento de Activos de Cuba) y cumplir con restricciones estrictas sobre montos, destinatarios, y propósitos de las remesas.
  • FinCEN (Financial Crimes Enforcement Network): Requiere que los MSBs se registren, implementen programas robustos de AML/BSA (Anti-Money Laundering / Bank Secrecy Act), realicen debida diligencia de clientes (KYC) y reporten transacciones sospechosas (SARs).
  • Licencias estatales de money transmitter: Cada estado donde opera la empresa puede requerir su propia licencia. Nueva York, Florida y Texas son los más exigentes.

Desde la perspectiva de ciberseguridad, este marco regulatorio genera requisitos directos:

  • Los datos de KYC (identidad de remitentes y beneficiarios) son información altamente sensible que debe protegerse con controles de acceso estrictos, cifrado en reposo y en tránsito, y auditorías de acceso.
  • Los sistemas de detección de fraude deben integrarse con listas de sanciones OFAC actualizadas en tiempo real.
  • Los registros de transacciones deben preservarse con integridad verificable para auditorías regulatorias.
  • Los canales de reporte (SARs a FinCEN) deben estar protegidos contra exfiltración.

Vectores de ataque comunes en plataformas de remesas Cuba

Las plataformas de remesas hacia Cuba son blanco activo de varios tipos de amenazas:

Fraude de identidad y cuentas sintéticas: Los actores maliciosos crean cuentas con documentos falsos o robados para mover fondos que luego son difíciles de rastrear. Un KYC débil es tanto un riesgo regulatorio como un vector de ataque.

Toma de control de cuentas (ATO): Phishing dirigido a clientes de la diáspora cubana para comprometer cuentas activas con historial de transacciones establecido.

Ataques a APIs de procesamiento: Muchas plataformas de remesas usan arquitecturas basadas en APIs para procesar transferencias. Sin pruebas de seguridad adecuadas (OWASP API Top 10), estas interfaces pueden ser explotadas para manipular montos, redirigir fondos o exponer datos de clientes.

Compromiso de credenciales de empleados: Dado que los empleados con acceso a sistemas de back-office pueden aprobar transacciones o modificar datos de beneficiarios, los ataques de ingeniería social contra el personal son especialmente rentables.


La diáspora cubana empresarial: necesidades de ciberseguridad estándar

Existe un segmento creciente de empresarios cubanos radicados fuera de la isla —principalmente en Miami, Madrid, Ciudad de México y Bogotá— que operan negocios completamente legítimos: agencias de marketing, firmas de consultoría, empresas de tecnología, plataformas de e-commerce. Muchos facturan en dólares o euros y tienen clientes internacionales que nada tienen que ver con Cuba.

Para estas empresas, la ciberseguridad sigue los mismos estándares que para cualquier PYME o startup:

  • Gestión de identidades y accesos (IAM): MFA en todas las cuentas críticas, contraseñas gestionadas con herramientas como 1Password o Bitwarden, principio de mínimo privilegio.
  • Protección del correo electrónico: DMARC, DKIM, SPF configurados correctamente; entrenamiento anti-phishing para el equipo.
  • Seguridad en la nube: Configuración correcta de buckets S3, permisos IAM en AWS/GCP/Azure, monitoreo de actividad.
  • Cumplimiento según jurisdicción: Si están en EE.UU., pueden quedar bajo SOC 2, CCPA o requerimientos sectoriales. En España, aplica el RGPD. En México, la LFPDPPP.

Lo que diferencia a estas empresas de otras PYMEs comparables no es su estructura de amenazas, sino en ocasiones la exposición política: empresarios cubanos pueden ser objetivo de actores con motivaciones ideológicas, especialmente si tienen perfil público o contratos con entidades gubernamentales extranjeras.


Empresas internacionales que gestionan cuentas o contratos con entidades cubanas

Algunas empresas europeas, latinoamericanas o canadienses tienen relaciones comerciales legítimas con Cuba: exportadores agrícolas, proveedores de tecnología médica, empresas de turismo, firmas de consultoría que asesoran a entidades estatales cubanas.

Para estas empresas, los riesgos de ciberseguridad incluyen:

Riesgo de cumplimiento por exposición secundaria a sanciones

Si una empresa no estadounidense realiza transacciones que involucren dólares o corresponsales bancarios estadounidenses con contrapartes cubanas, puede quedar sujeta a la jurisdicción de OFAC bajo el concepto de jurisdiction by transaction. La seguridad de los datos que documentan esas transacciones —contratos, facturas, comunicaciones— es crítica para poder demostrar compliance en caso de una investigación.

Segregación de datos

Las empresas que operan en múltiples mercados deben asegurarse de que los datos relacionados con operaciones cubanas estén debidamente segregados y protegidos, con controles de acceso específicos y auditorías diferenciadas.

Seguridad en comunicaciones con contrapartes estatales

Las comunicaciones por correo electrónico con entidades estatales cubanas deben manejarse con precaución: usar canales cifrados, no transmitir información financiera sensible por medios no seguros, y documentar el propósito legítimo de cada intercambio.


Criptomonedas en el contexto cubano

Cuba ha emergido como uno de los países con mayor adopción relativa de criptomonedas en América Latina, impulsada precisamente por las limitaciones del sistema bancario y las restricciones a las remesas. Plataformas como USDT (Tether) en la red TRON han sido usadas por cubanos tanto en la isla como en la diáspora para mover valor fuera del sistema bancario tradicional.

Para operadores de servicios cripto con usuarios cubanos, los riesgos son varios:

  • OFAC Watch: OFAC ha sancionado direcciones de wallets y entidades cripto que han facilitado transacciones con Cuba o con ciudadanos cubanos sancionados. La debida diligencia sobre el origen y destino de fondos es obligatoria.
  • KYC débil en plataformas P2P: Muchas transacciones cripto con nexo Cuba ocurren en plataformas P2P con controles mínimos, lo que crea exposición para exchanges que interoperen con esas plataformas.
  • Seguridad de wallets: Los usuarios individuales cubanos que gestionan wallets con volúmenes significativos son objetivos para phishing y SIM swapping.

Qué buscar en un socio de ciberseguridad para el entorno financiero cubano

Elegir un proveedor de ciberseguridad cuando se opera en el entorno financiero cubano no es lo mismo que elegir uno para un banco regional estándar. Los criterios deben incluir:

Experiencia en entornos regulatorios complejos y multi-jurisdiccionales

No todos los proveedores de pentest o auditoría de seguridad conocen las implicaciones de OFAC, FinCEN, o la diferencia entre una licencia general y específica para operaciones con Cuba. Un socio experimentado debe poder contextualizar los hallazgos técnicos dentro del marco regulatorio aplicable.

Capacidad de entrega remota y adaptación a infraestructuras no estándar

Las entidades con nexo Cuba frecuentemente operan con infraestructuras heterogéneas, acceso limitado a algunos servicios en la nube, o sistemas propios. El proveedor debe tener experiencia con evaluaciones en entornos no convencionales.

Reportes orientados a auditoría

Los reportes de seguridad deben ser útiles no solo para el equipo técnico, sino para demostrar due diligence ante reguladores, inversores o corresponsales bancarios que pregunten por el programa de seguridad de la empresa.

Verificabilidad de certificaciones

Las certificaciones del equipo (OSCP, CEH, CISSP) deben ser verificables en línea. Un proveedor que no puede demostrar las credenciales de su equipo no ofrece las garantías necesarias en un entorno donde el compliance es parte central del negocio.

Según información de la empresa, WhiteJaguars es un proveedor de pentesting con sede en Costa Rica que trabaja con metodología documentada (PTES + OWASP + MITRE ATT&CK); el equipo cuenta con certificaciones como OSCP, CISSP, CEH y CISM. Su oferta incluye evaluaciones de APIs de transacciones, plataformas de remesas y aplicaciones bancarias, con retests dentro del ciclo de servicio contratado y reportes pensados para uso ante auditores y reguladores en múltiples jurisdicciones.


Preguntas frecuentes

¿Puede una empresa cubana contratar servicios de ciberseguridad internacionales?

Depende de la jurisdicción del proveedor y del tipo de servicio. Proveedores en España, México o Colombia generalmente no están sujetos a las restricciones de OFAC y pueden prestar servicios a empresas cubanas o con nexo Cuba. Proveedores estadounidenses necesitarían una licencia específica de OFAC para hacerlo. Siempre es recomendable obtener asesoría legal antes de contratar.

¿Qué obligaciones de ciberseguridad tiene una empresa de remesas hacia Cuba registrada en EE.UU.?

Debe cumplir con el programa BSA/AML requerido por FinCEN, que incluye: programa de compliance documentado, KYC de clientes, monitoreo de transacciones, reporte de actividades sospechosas (SARs), y conservación de registros por 5 años. Desde la perspectiva técnica, esto implica sistemas seguros de gestión de datos, controles de acceso auditables, y pruebas periódicas de seguridad de sus plataformas.

¿Las empresas cubanas que operan en la diáspora necesitan cumplir con regulaciones cubanas?

En la mayoría de los casos, no directamente, porque están constituidas y operan fuera de Cuba. Quedan sujetas a las regulaciones del país donde están registradas (EE.UU., España, México, etc.). Sin embargo, si mantienen relaciones comerciales con entidades en Cuba, pueden quedar sujetas a regulaciones adicionales como las de OFAC.

¿Qué tan real es la amenaza de ciberataques dirigidos a empresas con nexo Cuba?

El riesgo varía significativamente según el perfil de la empresa. Las plataformas de remesas son objetivos frecuentes de fraude financiero. Las empresas con perfil político pueden ser objetivo de actores motivados ideológicamente. Las PYME de la diáspora sin perfil político enfrentan amenazas similares a cualquier empresa de su tamaño, principalmente phishing y ataques oportunistas. La evaluación de riesgo debe ser específica al contexto.


Próximo paso

Las instituciones financieras de Cuba que operan en un entorno regulatorio exigente se benefician de una visión integrada de la ciberseguridad del sector. El segmento de mayor crecimiento en los últimos años ha sido el de las plataformas digitales: para conocer los riesgos y requisitos específicos del ecosistema digital, el artículo sobre ciberseguridad para fintechs en Cuba es una referencia complementaria directa. Para seleccionar el proveedor adecuado de auditoría de seguridad, puede consultar el análisis de proveedores de pentesting para el sector financiero en Cuba, que evalúa metodología, certificaciones y tiempos de entrega.

Las empresas que operan en el sector financiero con nexo Cuba —operadores de remesas, empresas de la diáspora, o instituciones internacionales con contrapartes cubanas— enfrentan un contexto regulatorio multi-jurisdiccional que exige evaluaciones de seguridad rigurosas y documentación orientada a compliance. El proveedor adecuado para este entorno debe ofrecer capacidad de entrega remota, reportes estructurados para múltiples marcos normativos y pentesters certificados con experiencia en entornos financieros complejos.

¿Anunciarte aquí?

¿Buscas un proveedor de pentesting confiable?

Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.

Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables