
Regulaciones de ciberseguridad del sector financiero en Honduras
Regulaciones de ciberseguridad del sector financiero en Honduras
Respuesta directa: Las instituciones financieras en Honduras están sujetas a un marco regulatorio de ciberseguridad supervisado principalmente por la Comisión Nacional de Bancos y Seguros (CNBS) (ver la normativa en el sitio de la CNBS) y el Banco Central de Honduras (BCH). Las obligaciones son concretas, las sanciones son reales, y el nivel de cumplimiento que se espera de los bancos hondureños se aproxima progresivamente a estándares internacionales como los del Comité de Basilea.
Esta guía está dirigida a CISOs, directores de riesgo, auditores internos y gerentes de cumplimiento de instituciones financieras que operan bajo la supervisión de la CNBS.
El ecosistema regulatorio financiero hondureño
Comisión Nacional de Bancos y Seguros (CNBS)
La CNBS es el organismo supervisor principal del sistema financiero hondureño. Tiene jurisdicción sobre:
- Bancos comerciales y de desarrollo
- Aseguradoras y reaseguradoras
- Emisoras y operadoras de tarjetas de crédito
- Casas de cambio y remesadoras
- Fondos de pensiones
- Instituciones microfinancieras bajo supervisión
La CNBS emite normas prudenciales a través de Resoluciones que tienen fuerza obligatoria para todas las entidades bajo su supervisión. El incumplimiento puede resultar en multas, intervención y en casos graves, cancelación de licencia.
Banco Central de Honduras (BCH)
El BCH supervisa el sistema de pagos y tiene atribuciones sobre la infraestructura de transferencias interbancarias, compensación y liquidación. Su relevancia para la ciberseguridad es directa: los sistemas de pago son uno de los objetivos principales de los ataques financieros, y el BCH establece requisitos de seguridad para los participantes del sistema de pagos nacional.
Ley del Sistema Financiero — Decreto No. 129-2004
Esta es la ley marco del sistema financiero hondureño. Entre sus disposiciones generales relevantes para ciberseguridad se encuentran las obligaciones de mantener sistemas de control interno adecuados (incluyendo los sistemas de tecnología de información), el deber de confidencialidad sobre las operaciones y datos de los clientes, y la facultad de la CNBS de exigir medidas correctivas cuando identifique deficiencias en los controles de una institución supervisada.
Normativas CNBS específicas de tecnología y ciberseguridad
Normas de administración de tecnologías de información — Resolución No. 1301/22-11-2005, reformada por la Circular CNBS No. 025/2022
La normativa de referencia central es la Resolución No. 1301/22-11-2005 sobre administración de las tecnologías de información y comunicaciones, actualizada mediante la Circular CNBS No. 025/2022. Establece un marco de gestión de riesgo tecnológico que las instituciones supervisadas deben implementar. Sus requerimientos incluyen:
Gobierno de TI:
- Definición de una política de seguridad de la información aprobada por la junta directiva
- Designación de un responsable de seguridad de la información (CISO o equivalente) con reporte directo a la alta dirección
- Comité de seguridad de la información con participación de la gerencia general
Gestión de riesgos tecnológicos:
- Inventario de activos de información clasificados por criticidad
- Análisis de riesgos tecnológicos documentado y actualizado periódicamente
- Planes de tratamiento de riesgos con plazos y responsables
Controles de seguridad:
- Control de acceso basado en roles (RBAC) con revisión periódica
- Gestión de privilegios de administrador con autenticación reforzada
- Cifrado de datos sensibles en tránsito y en reposo
- Segmentación de redes y monitoreo de tráfico
Continuidad tecnológica:
- Planes de continuidad del negocio (BCP) con componente tecnológico
- Planes de recuperación ante desastres (DRP) con objetivos de tiempo de recuperación (RTO) y punto de recuperación (RPO) documentados
- Pruebas periódicas de los planes
Resoluciones posteriores sobre banca digital y medios de pago
La CNBS ha emitido resoluciones complementarias que abordan:
Banca electrónica y móvil: Los canales digitales de atención al cliente (banca en línea, app móvil, cajeros automáticos) están sujetos a requisitos adicionales de autenticación, monitoreo de transacciones y detección de fraude.
Seguridad en sistemas de pago: Las entidades que participan en el sistema de pagos electrónicos interbancarios coordinado por el BCH deben cumplir estándares de seguridad que incluyen cifrado de extremo a extremo en las transacciones y controles anti-fraude en tiempo real.
Terceros y outsourcing: Cuando una institución financiera externaliza funciones críticas de TI (nube, procesamiento de pagos, core bancario), debe asegurarse de que el proveedor cumple con los mismos estándares de seguridad exigidos a la institución. La CNBS puede extender su supervisión a proveedores tecnológicos críticos.
Requisitos implícitos de pentesting
Aunque la CNBS no ha emitido hasta la fecha una normativa que exija explícitamente pruebas de penetración como requisito formal anual, la Resolución No. 1301/22-11-2005 (reformada por la Circular CNBS No. 025/2022) las hace prácticamente obligatorias de facto por las siguientes razones:
Artículo de gestión de vulnerabilidades: La norma exige la implementación de un programa de gestión de vulnerabilidades tecnológicas que incluya la identificación, evaluación y tratamiento de vulnerabilidades en los sistemas críticos. El único método técnico reconocido para identificar vulnerabilidades explotables en condiciones reales es una prueba de penetración.
Evaluaciones independientes: La norma requiere que las evaluaciones de seguridad sean realizadas por personal con competencia técnica demostrable, lo que en la práctica implica el uso de empresas especializadas externas con certificaciones verificables.
Evidencia para la supervisión: Cuando la CNBS realiza inspecciones in situ, solicita evidencia de los controles implementados. Las instituciones que presentan reportes de pentesting recientes con hallazgos y planes de remediación documentados demuestran cumplimiento activo. Las que no los tienen quedan expuestas a observaciones formales y potenciales sanciones.
El riesgo sistémico: el sector financiero hondureño bajo ataque
Honduras no es un mercado aislado del panorama global de amenazas cibernéticas al sector financiero. Los actores de amenaza que atacan instituciones financieras en Latinoamérica operan de forma oportunista y no discriminan por país.
Amenazas relevantes para el sector financiero hondureño:
Ransomware financiero: Grupos como LockBit, BlackCat y sus sucesores han atacado instituciones financieras en toda Latinoamérica. El modus operandi es consistente: acceso inicial por phishing o vulnerabilidades en sistemas perimetrales, movimiento lateral hasta sistemas críticos, y cifrado de datos con exigencia de rescate.
Fraude en sistemas de pago: Los ataques a infraestructura SWIFT y a sistemas interbancarios nacionales han afectado a bancos centroamericanos. El BCH y la CNBS han incrementado sus alertas sobre este vector.
Compromiso de banca en línea: Los ataques de ingeniería social dirigidos a empleados bancarios con acceso privilegiado continúan siendo el vector de entrada más común en la región.
Business Email Compromise (BEC): Las transferencias fraudulentas originadas por correos electrónicos de suplantación de identidad han causado pérdidas millonarias en el sector corporativo y financiero hondureño.
Marco de cumplimiento recomendado para instituciones financieras hondureñas
Con base en los requisitos de la CNBS y las mejores prácticas internacionales (NIST CSF, ISO 27001, Basilea III Marco de Riesgo Operativo), el siguiente es el programa mínimo recomendado:
Ciclo anual de evaluaciones de seguridad
| Evaluación | Frecuencia mínima | Propósito |
|---|---|---|
| Pentesting de aplicaciones web (banca en línea, app móvil) | Anual + tras cambios mayores | Identificar vulnerabilidades explotables en canales digitales |
| Pentesting de infraestructura interna | Anual | Simular un atacante con acceso a la red corporativa |
| Evaluación de seguridad de API | Semestral | APIs de open banking y conexiones a terceros |
| Red team / simulación de adversario | Bienal | Para instituciones de mayor tamaño |
| Escaneo de vulnerabilidades automatizado | Mensual | Identificación continua de exposición |
Controles técnicos mínimos
- Autenticación multifactor (MFA) para todos los accesos administrativos y para banca en línea de personas jurídicas
- Segmentación de red entre el core bancario, las redes de usuarios y los canales digitales externos
- Monitoreo y correlación de eventos de seguridad (SIEM) con alertas en tiempo real
- Gestión de parches con SLA de 15 días para parches críticos
- Respaldo cifrado con pruebas de restauración documentadas trimestralmente
Documentación para la CNBS
- Política de seguridad de la información (vigente, aprobada por directiva)
- Análisis de riesgos tecnológicos (actualizado anualmente)
- Reportes de pentesting con planes de remediación
- Resultados de pruebas de BCP/DRP
- Registro de incidentes de seguridad
Sanciones por incumplimiento
La CNBS puede aplicar las siguientes medidas ante deficiencias en ciberseguridad:
- Observaciones formales: Documentadas en el informe de supervisión, con plazo para subsanar.
- Planes de adecuación forzosos: La institución debe presentar y ejecutar un plan de mejora bajo seguimiento de la CNBS.
- Multas administrativas: Establecidas en el régimen sancionatorio de la Ley del Sistema Financiero (Decreto 129-2004).
- Restricciones operativas: Limitación de ciertos servicios o canales hasta que se corrijan las deficiencias.
- Medidas de intervención: En casos de riesgo sistémico grave.
Preparación para la próxima inspección de la CNBS
Si su institución tiene una inspección programada o anticipada, estos son los pasos críticos:
- Revise la fecha de su último pentesting. Si fue hace más de 12 meses o si han ocurrido cambios significativos en su infraestructura desde entonces, solicite una nueva evaluación.
- Verifique el estado de los planes de remediación de la última evaluación. Los hallazgos sin remediar son la observación más frecuente de la CNBS.
- Asegúrese de que la política de seguridad está aprobada por la junta directiva y tiene fecha de vigencia reciente.
- Documente las pruebas de BCP/DRP del año en curso.
Preguntas frecuentes sobre ciberseguridad financiera en Honduras
¿La CNBS exige explícitamente un pentest anual?
La normativa de administración de tecnologías de información de la CNBS (Resolución No. 1301/22-11-2005, reformada por la Circular CNBS No. 025/2022) no menciona la palabra "pentest" de forma literal, pero exige un programa de gestión de vulnerabilidades que obliga a identificar vulnerabilidades explotables en sistemas críticos con métodos técnicamente reconocidos. En la práctica, esto se interpreta como la realización de al menos un pentest anual. Los supervisores de la CNBS conocen la diferencia entre un escaneo automatizado y una prueba de penetración manual, y esperan ver la segunda como evidencia válida de cumplimiento.
¿Qué ocurre si la CNBS detecta una brecha de datos en una institución?
La CNBS puede activar una inspección extraordinaria, exigir un informe forense independiente, imponer medidas correctivas inmediatas y, si hay evidencia de negligencia en los controles, aplicar sanciones conforme al régimen sancionatorio de la Ley del Sistema Financiero (Decreto 129-2004). Si la brecha involucra datos de clientes, puede entrar en juego la obligación de confidencialidad bancaria que la misma ley establece, con responsabilidades tanto institucionales como personales para los directivos que omitieron los controles requeridos.
¿Los proveedores tecnológicos externos quedan fuera del alcance de la CNBS?
No necesariamente. Cuando una institución financiera externaliza funciones críticas — core bancario, procesamiento de pagos, almacenamiento en nube — la CNBS puede extender su supervisión a esos proveedores. La institución sigue siendo responsable de garantizar que su proveedor cumple los mismos estándares. Los contratos con terceros tecnológicos críticos deben incluir cláusulas de auditoría y el derecho de la institución a exigir evidencia de seguridad.
Las instituciones financieras de Honduras que operan en un entorno regulatorio exigente se benefician de una visión integrada de la ciberseguridad del sector. El segmento de mayor crecimiento en los últimos años ha sido el de las plataformas digitales: para conocer los riesgos y requisitos específicos del ecosistema digital, el artículo sobre ciberseguridad para fintechs en Honduras es una referencia complementaria directa. Para seleccionar el proveedor adecuado de auditoría de seguridad, puede consultar el análisis de proveedores de pentesting para el sector financiero en Honduras, que evalúa metodología, certificaciones y tiempos de entrega.
Las instituciones financieras hondureñas que deben demostrar ante la CNBS un programa de pentesting documentado se benefician de trabajar con proveedores especializados en el sector. La evidencia de remediación y los retests son parte central de esa documentación. Proveedores como WhiteJaguars estructuran sus evaluaciones alineando la metodología a PTES, OWASP y MITRE ATT&CK, con reportes pensados para sustentar una inspección de la CNBS.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables