
Ciberseguridad sector financiero República Dominicana 2026
Las instituciones financieras en República Dominicana están obligadas a cumplir un marco regulatorio de ciberseguridad que incluye los requerimientos de la Superintendencia de Bancos (SIB), el Banco Central de la República Dominicana (BCRD), la Superintendencia de Pensiones (SIPEN) y la Superintendencia de Seguros (SIS), todos bajo el paraguas de la Ley Monetaria y Financiera 183-02, promulgada el 21 de noviembre de 2002.
En 2026, este marco exige de forma explícita controles técnicos documentados, evaluaciones periódicas de vulnerabilidades y capacidad demostrable de respuesta a incidentes. Las instituciones que no pueden presentar evidencia técnica ante inspecciones enfrentan observaciones formales que escalan hasta medidas correctivas supervisadas.
El ecosistema regulatorio financiero dominicano
República Dominicana tiene uno de los sistemas financieros más desarrollados del Caribe hispano. Con un número amplio de entidades de intermediación financiera supervisadas por la SIB —entre bancos múltiples, bancos de ahorro y crédito y asociaciones de ahorro y préstamo—, un sistema de pensiones con miles de millones de pesos bajo administración y un sector asegurador en expansión, el volumen de datos financieros sensibles que fluyen por plataformas digitales es considerable.
La digitalización acelerada —banca móvil, pagos en tiempo real, billeteras digitales, open banking incipiente— amplía la superficie de ataque de forma proporcional. Los reguladores dominicanos han respondido con circulares, instructivos y requerimientos que, aunque no tan formalizados como el DORA europeo o las guías FFIEC de EE.UU., establecen expectativas claras y verificables.
Estructura del sistema regulatorio
| Regulador | Entidades supervisadas | Marco principal |
|---|---|---|
| SIB – Superintendencia de Bancos | Bancos múltiples, bancos de ahorro y crédito, asociaciones de ahorro y préstamo, cooperativas de intermediación financiera | Ley 183-02, Instructivos SIB |
| BCRD – Banco Central | Sistema de pagos nacional, política monetaria, sistemas de compensación (SIPARD, LBTR) | Ley 183-02, reglamentos del BCRD |
| SIPEN – Superintendencia de Pensiones | Administradoras de Fondos de Pensiones (AFP) | Ley 87-01, normativa SIPEN |
| SIS – Superintendencia de Seguros | Compañías de seguros y reaseguros | Ley 146-02, resoluciones SIS |
| INDOTEL | Proveedores de telecomunicaciones y servicios digitales | Ley 153-98 |
La Ley Monetaria y Financiera 183-02: el pilar del marco
La Ley Monetaria y Financiera 183-02 es la columna vertebral del sistema financiero dominicano. Promulgada el 21 de noviembre de 2002, ha sido actualizada a través de reglamentos y circulares que la adaptan a los requerimientos del entorno digital.
Disposiciones relevantes para ciberseguridad
Artículo sobre riesgo operacional: La ley reconoce el riesgo tecnológico como una categoría de riesgo operacional que las entidades de intermediación financiera deben identificar, medir, controlar y mitigar. Esto tiene implicaciones directas para la gestión de la seguridad de la información.
Gobierno corporativo: La ley establece que las juntas directivas de los bancos son responsables de supervisar el perfil de riesgo de la institución, incluyendo los riesgos tecnológicos. Esto posiciona la ciberseguridad como un tema de agenda de junta, no solo de TI.
Facultades de inspección de la SIB: La ley otorga a la SIB facultades amplias de inspección, incluyendo el acceso a sistemas de información y la solicitud de evidencia técnica. Los inspectores pueden revisar configuraciones de sistemas, logs de acceso y resultados de auditorías técnicas.
Reglamento de Riesgo Tecnológico
La SIB ha emitido reglamentos específicos de riesgo tecnológico que complementan la Ley 183-02. Estos reglamentos establecen:
- Clasificación de activos de información: las entidades deben mantener un inventario actualizado de activos de información críticos, clasificados por nivel de criticidad.
- Gestión de vulnerabilidades: las entidades deben implementar procesos formales de identificación, evaluación y remediación de vulnerabilidades tecnológicas.
- Continuidad del negocio: los planes de continuidad deben incluir escenarios de incidentes de ciberseguridad y ser probados periódicamente.
- Seguridad en el desarrollo de software: las aplicaciones desarrolladas o adquiridas deben pasar por procesos de evaluación de seguridad antes de su puesta en producción.
- Gestión de terceros: la contratación de proveedores de tecnología debe incluir la evaluación de sus controles de seguridad.
La Superintendencia de Bancos (SIB): el regulador central
La SIB es la entidad con mayor capacidad de enforcement en materia de ciberseguridad financiera en República Dominicana. Sus inspecciones de riesgo tecnológico evalúan tanto el diseño de controles como su efectividad operacional.
Entidades supervisadas
Bajo la SIB operan:
- Bancos múltiples: los grandes bancos comerciales (Banreservas, Banco Popular, BHD León, ScotiaBank, etc.)
- Bancos de ahorro y crédito
- Asociaciones de ahorro y préstamo
- Corporaciones de crédito
- Cooperativas de intermediación financiera (las de mayor tamaño)
Cada categoría tiene requerimientos de capital y operación diferenciados, pero todos comparten las obligaciones de riesgo tecnológico establecidas en los reglamentos de la SIB.
Qué evalúa la SIB en una inspección de ciberseguridad
Basándonos en los marcos públicos de la SIB y en la práctica de los bancos dominicanos, una inspección de riesgo tecnológico típicamente cubre:
1. Gobierno de seguridad de la información
- ¿Existe una política de seguridad de la información aprobada por la junta?
- ¿Hay un responsable de seguridad designado (CISO o equivalente)?
- ¿El comité de riesgos revisa periódicamente el perfil de riesgo tecnológico?
2. Gestión de activos y accesos
- ¿El inventario de activos de información está actualizado?
- ¿Los controles de acceso aplican el principio de mínimo privilegio?
- ¿Las cuentas privilegiadas tienen controles adicionales (MFA, monitoreo)?
3. Gestión de vulnerabilidades
- ¿Hay un proceso formal de gestión de parches?
- ¿Se realizan evaluaciones de vulnerabilidades periódicas? ¿Con qué frecuencia?
- ¿Los resultados de las evaluaciones tienen planes de remediación con responsables y fechas?
4. Seguridad de aplicaciones
- ¿Las aplicaciones de banca en línea y banca móvil han sido evaluadas antes de producción?
- ¿Hay pruebas de penetración documentadas de las aplicaciones críticas?
- ¿Los proveedores de aplicaciones de terceros han sido evaluados en términos de seguridad?
5. Gestión de incidentes
- ¿Existe un plan de respuesta a incidentes de ciberseguridad formal?
- ¿Ha sido probado en los últimos 12 meses (simulacro, tabletop exercise)?
- ¿Los incidentes significativos son notificados a la SIB?
6. Continuidad del negocio
- ¿El BCP/DRP incluye escenarios de ciberataque (ransomware, DDoS)?
- ¿Los RTO/RPO para sistemas críticos están documentados y probados?
Consecuencias del incumplimiento
Cuando la SIB detecta deficiencias en riesgo tecnológico, el proceso típico es:
- Observación formal: se notifica a la institución con un plazo de respuesta (generalmente 30-60 días).
- Plan de remediación comprometido: la institución presenta un plan de corrección con cronograma.
- Seguimiento: en la siguiente visita de inspección, la SIB verifica el cumplimiento del plan.
- Medidas correctivas supervisadas: si las deficiencias persisten, la SIB puede imponer medidas que incluyen restricciones operativas.
- Sanciones: la Ley 183-02 faculta a la SIB a imponer sanciones económicas en casos graves.
El Banco Central (BCRD) y la seguridad del sistema de pagos
El Banco Central de la República Dominicana (BCRD) opera los sistemas de compensación y liquidación de alto valor que son la columna vertebral del sistema financiero. Su rol en ciberseguridad se concentra en:
SIPARD y el sistema de pagos
El Sistema de Pagos de la República Dominicana (SIPARD) incluye el LBTR (Liquidación Bruta en Tiempo Real) para pagos de alto valor y el ACH (Automated Clearing House) para transferencias de menor cuantía. Los bancos que participan en estos sistemas deben cumplir con los requerimientos técnicos del BCRD, que incluyen:
- Conexiones seguras mediante protocolos aprobados.
- Autenticación fuerte para transacciones de alto valor.
- Capacidad de detección de anomalías en tiempo real.
- Procedimientos de contingencia para mantener la participación en el sistema durante incidentes.
Riesgo sistémico y ciberseguridad
El BCRD monitorea el riesgo sistémico del conjunto del sistema financiero, incluyendo riesgos de contagio por incidentes tecnológicos. Un ataque exitoso contra un banco grande que interrumpa su participación en el LBTR puede tener efectos en cascada sobre la liquidez del mercado interbancario. Por ello, el BCRD ha establecido estándares mínimos de resiliencia operacional para participantes del sistema.
Transformación digital e implicaciones de seguridad
El BCRD impulsa activamente la modernización del sistema de pagos dominicano, incluyendo:
- Pagos inmediatos 24/7: la infraestructura de pagos en tiempo real amplía la superficie de ataque respecto al clearing tradicional en lotes.
- Open Banking incipiente: la conexión de plataformas de terceros con la infraestructura bancaria introduce riesgos de API que deben gestionarse mediante evaluaciones específicas.
- Interoperabilidad regional: las iniciativas de integración con sistemas de pagos del Caribe y Centroamérica requieren estándares de seguridad armonizados.
SIPEN: ciberseguridad en el sistema de pensiones
La Superintendencia de Pensiones (SIPEN) supervisa las Administradoras de Fondos de Pensiones (AFP) que gestionan los ahorros para el retiro de los trabajadores dominicanos bajo la Ley 87-01, que crea el Sistema Dominicano de Seguridad Social.
Las AFP administran activos de largo plazo de millones de trabajadores dominicanos, lo que las convierte en custodias de información financiera altamente sensible. Los requerimientos de ciberseguridad de SIPEN incluyen:
- Protección de datos de afiliados: nombres, cédulas, salarios, historial de aportes y beneficiarios son datos sensibles que deben estar protegidos con controles técnicos proporcionales.
- Seguridad de los sistemas de registro de cuentas individuales: el sistema que registra los balances individuales de cada afiliado debe tener controles de integridad que prevengan manipulaciones.
- Acceso seguro a portales de consulta: las AFP ofrecen portales en línea donde los afiliados consultan sus balances. Estos portales deben ser evaluados regularmente para prevenir ataques que expongan datos de afiliados.
- Continuidad operacional: la interrupción de los sistemas de una AFP puede afectar el cálculo y pago de pensiones, con impacto directo en personas dependientes de esos ingresos.
SIS: ciberseguridad en el sector asegurador
La Superintendencia de Seguros (SIS) regula a las compañías de seguros y reaseguros bajo la Ley 146-02, Sobre Seguros y Fianzas, promulgada el 26 de septiembre de 2002. El sector asegurador dominicano maneja datos particularmente sensibles:
- Datos médicos y de salud en pólizas de salud y vida.
- Datos de activos (vehículos, propiedades) en seguros patrimoniales.
- Datos financieros en pólizas de responsabilidad civil.
Las aseguradoras deben implementar controles de seguridad que la SIS puede verificar durante inspecciones. Los aspectos más críticos incluyen:
- Protección de datos de salud: las pólizas de salud acumulan historial médico que está sujeto a protección reforzada bajo la Ley 172-13 sobre Protección de Datos Personales, del 13 de diciembre de 2013.
- Seguridad en el procesamiento de siniestros: los sistemas de gestión de reclamaciones son objetivos de fraude interno y externo, lo que requiere controles de acceso granulares y auditoría de transacciones.
- Integración con proveedores de salud: la conexión con clínicas y hospitales para verificación de cobertura introduce vectores de riesgo adicionales.
Banca digital: requerimientos específicos
Banca en línea y banca móvil
Las plataformas de banca digital son los puntos de contacto directo entre el banco y sus clientes, y son los objetivos más frecuentes de ataques. Los requerimientos regulatorios y mejores prácticas para estas plataformas incluyen:
- Autenticación multifactor (MFA): la SIB espera que las transacciones de alto riesgo (transferencias, pagos) requieran un segundo factor de autenticación. SMS OTP es el mínimo; las mejores prácticas apuntan a apps de autenticación o tokens hardware.
- Cifrado de comunicaciones: todas las comunicaciones entre la app y el backend deben usar TLS 1.2 o superior, con pinning de certificados en aplicaciones móviles para prevenir ataques de intermediario.
- Detección de fraude en tiempo real: los sistemas de monitoreo transaccional deben identificar patrones anómalos (transacciones en horarios inusuales, montos atípicos, geoubicaciones sospechosas) y aplicar controles adicionales.
- Seguridad de APIs: las aplicaciones móviles se comunican con el backend a través de APIs que deben estar autenticadas, autorizadas y protegidas contra ataques como injection, broken object-level authorization y rate limiting.
Redes de cajeros automáticos (ATM)
La red de ATMs de los bancos dominicanos extiende los requerimientos de ciberseguridad al entorno físico:
- Protección contra skimming: los bancos deben implementar controles para detectar dispositivos de clonación de tarjetas.
- Seguridad de la red de comunicaciones: los ATMs se conectan al procesador central a través de redes que deben estar cifradas y monitoreadas.
- Gestión de llaves criptográficas: el manejo de llaves para el cifrado de PINs y datos de tarjeta debe seguir estándares PCI-HSM.
- Actualizaciones y parches: Microsoft dejó de soportar Windows XP y Windows 7, versiones aún presentes en algunos ATMs de la región. La actualización del SO de los cajeros es una prioridad de seguridad y un punto de inspección de la SIB.
SWIFT y banca corresponsal
Los bancos dominicanos que participan en la red SWIFT para pagos internacionales están sujetos al SWIFT Customer Security Programme (CSP), que establece controles mínimos obligatorios para proteger la infraestructura de mensajería financiera. Los controles del CSP incluyen:
- Segmentación de red: el entorno SWIFT debe estar aislado del resto de la red bancaria.
- Autenticación fuerte: el acceso a la infraestructura SWIFT requiere MFA obligatorio.
- Monitoreo de mensajes: los bancos deben monitorear los mensajes SWIFT enviados desde su infraestructura para detectar actividad anómala.
- Gestión de tokens SWIFT: los tokens de autenticación deben estar bajo custodia segura con procedimientos formales de entrega y devolución.
El incumplimiento del CSP puede resultar en la suspensión de la membresía SWIFT, lo que efectivamente desconectaría al banco del sistema de pagos internacionales.
Cómo prepararse para una inspección de la SIB en ciberseguridad
Esta guía práctica aplica a bancos, cooperativas y otras entidades supervisadas que quieran llegar preparadas a una visita de inspección de riesgo tecnológico.
6-12 meses antes de la inspección
Realice un pentest de sus sistemas críticos. Los reportes de pentest con metodología documentada (OWASP, PTES, MITRE ATT&CK), hallazgos clasificados por CVSS y planes de remediación con estado de avance son exactamente el tipo de evidencia técnica que los inspectores de la SIB esperan ver. Un reporte de hace más de 18 meses pierde relevancia; idealmente debe ser del último año y reflejar el estado actual de los sistemas.
Actualice su inventario de activos de información. Los sistemas fuera de inventario son el mayor punto ciego en cualquier inspección. El inventario debe incluir: nombre del sistema, clasificación de criticidad, responsable técnico, versión de software, fecha de último parche y si ha sido evaluado en el último año.
Revise el estado de los parches en sistemas críticos. Sistemas con CVEs críticos sin parchear son observaciones automáticas en una inspección. La SIB no espera perfección, pero sí evidencia de un proceso activo de gestión de vulnerabilidades con priorización documentada.
3-6 meses antes de la inspección
Pruebe su plan de respuesta a incidentes. Un tabletop exercise con el equipo directivo y de TI simulando un incidente de ransomware o una brecha de datos es más valioso que el plan escrito más detallado. Los inspectores preguntan si el plan ha sido probado; la respuesta "sí, en [fecha]" con el acta del ejercicio es la mejor preparación.
Revise los accesos privilegiados. Los inspectores frecuentemente solicitan evidencia de las revisiones periódicas de cuentas privilegiadas. Asegúrese de que el proceso esté documentado, que las cuentas de exempleados estén deshabilitadas y que haya un proceso formal para el otorgamiento y revocación de accesos.
Evalúe a sus proveedores tecnológicos críticos. Si subcontrata procesamiento de datos, hosting o aplicaciones críticas, debe tener documentación de los controles de seguridad del proveedor (auditorías SOC 2, certificaciones ISO 27001, o al menos un cuestionario de seguridad formalizado).
En el momento de la inspección
Prepare el expediente de evidencia técnica. Tenga listos en formato organizado: reportes de pentest del último año, resultados de escaneos de vulnerabilidades, planes de remediación con estado, actas de revisión de accesos, plan de respuesta a incidentes con fecha del último ejercicio, inventario de activos, y política de seguridad de la información aprobada por la junta.
Designe un punto de contacto técnico. El CISO o el responsable de seguridad debe estar disponible durante la inspección para responder preguntas técnicas. Los inspectores prefieren hablar directamente con quien conoce los sistemas, no solo con el gerente de TI.
No especule sobre controles que no tiene. Si el inspector pregunta sobre un control que no existe, la respuesta honesta con un plan de implementación es mejor que una afirmación que no se puede sostener con evidencia. Los inspectores reconocen la madurez en la honestidad sobre las brechas y el plan para cerrarlas.
El modelo de Pentesting as a Service (PTaaS) es especialmente adecuado para el sector financiero. Genera reportes en el formato que los auditores regulatorios esperan: metodología documentada, hallazgos clasificados por CVSS y estado de remediación actualizado. Además incluye retests ilimitados para verificar la efectividad de los parches, sin costos adicionales. También ofrece visibilidad continua al equipo de TI y al CISO mediante una plataforma SaaS.
Para el sector financiero dominicano, proveedores como WhiteJaguars ofrecen —según información de la empresa— evaluación de aplicaciones bancarias, APIs financieras y cumplimiento PCI-DSS. La empresa mantiene presencia en el mercado dominicano.
Preguntas frecuentes
¿Con qué frecuencia debe un banco dominicano realizar pruebas de penetración?
No existe una frecuencia legalmente prescrita en la regulación dominicana, pero la práctica de mercado y las expectativas de la SIB apuntan a al menos una prueba anual de los sistemas críticos, con evaluaciones adicionales cuando se despliegan cambios significativos en aplicaciones o infraestructura. Los bancos que procesan pagos internacionales bajo PCI-DSS deben seguir adicionalmente los requerimientos de ese estándar (pentest de red anual, pentest de aplicación con cada cambio mayor).
¿La SIB exige ISO 27001 a los bancos dominicanos?
La SIB no exige formalmente la certificación ISO 27001, pero sus requerimientos de riesgo tecnológico son ampliamente compatibles con los controles del estándar. Algunos bancos grandes han optado por certificarse voluntariamente como diferenciador y como marco de gestión. Para la mayoría de las entidades, lo que importa es demostrar que los controles existen y son efectivos, independientemente de si están formalizados bajo ISO 27001.
¿Qué ocurre si la SIB encuentra vulnerabilidades críticas en una inspección?
Las vulnerabilidades críticas encontradas en una inspección resultan en una observación formal que exige un plan de remediación con fecha límite. Si en la siguiente inspección las vulnerabilidades persisten sin justificación documentada, la SIB puede escalar a medidas correctivas supervisadas. La comunicación transparente sobre el plan de remediación y el avance es fundamental; los inspectores entienden que la remediación lleva tiempo, pero esperan ver progreso verificable.
¿Las cooperativas financieras están sujetas a los mismos requerimientos de ciberseguridad que los bancos?
Las cooperativas de intermediación financiera supervisadas por la SIB están sujetas a los mismos reglamentos de riesgo tecnológico que los bancos, aunque los plazos y la escala esperada de implementación pueden variar según el tamaño de la entidad. Las cooperativas más pequeñas tienen menos recursos de TI, pero la SIB reconoce esta realidad y espera controles proporcionales —no necesariamente idénticos— a los de un banco múltiple.
Próximo paso
La ciberseguridad del sector financiero dominicano ha dejado de ser una recomendación de buenas prácticas para convertirse en un requerimiento regulatorio con consecuencias concretas. Las instituciones que invierten en demostrar sus controles técnicos de forma proactiva llegan a las inspecciones con ventaja y se posicionan mejor ante sus clientes, corresponsales internacionales y la propia SIB.
Si su institución necesita evaluar su postura de seguridad antes de una inspección o quiere implementar un programa de pentesting continuo, puede revisar los criterios de selección en la guía para contratar pentesting en República Dominicana.
Las instituciones financieras de República Dominicana que operan en un entorno regulatorio exigente se benefician de una visión integrada de la ciberseguridad del sector. El segmento de mayor crecimiento en los últimos años ha sido el de las plataformas digitales: para conocer los riesgos y requisitos específicos del ecosistema digital, el artículo sobre ciberseguridad para fintechs en República Dominicana es una referencia complementaria directa. Para seleccionar el proveedor adecuado de auditoría de seguridad, puede consultar el análisis de proveedores de pentesting para el sector financiero en República Dominicana, que evalúa metodología, certificaciones y tiempos de entrega.
¿Buscas un proveedor de pentesting confiable?
Consulta nuestra guía comparativa con los criterios clave para evaluar proveedores: certificaciones verificables, metodología, SLAs, reportes y soporte. Toma una decisión informada.
Análisis independiente · Sin patrocinio comercial · Basado en criterios verificables