Perú no tiene una Ley Fintech única — el sector se regula por tipo de actividad (dinero electrónico, préstamos, pagos, factoring, crowdfunding). Sin embargo, 2026 marcó un endurecimiento claro: la SBS creó un Departamento de Finanzas Abiertas, renombró su antiguo Departamento de Seguridad Informática a Departamento de Ciberseguridad, y aprobó el reglamento de Banking as a Service (BaaS) — todo exigiendo estándares de seguridad de la información como requisito, no como opción.
¿Por qué la SBS le dio tanto peso a la ciberseguridad este año?
Mediante la Resolución SBS N° 03206-2025, la Superintendencia de Banca, Seguros y AFP creó el Departamento de Finanzas Abiertas como una modificación estructural que posiciona la seguridad digital como requisito fundamental para el modelo de open finance en Perú. El antiguo Departamento de Seguridad Informática fue renombrado a Departamento de Ciberseguridad — un cambio de nombre que refleja un cambio real de prioridad regulatoria, no solo cosmético.
¿Qué es el reglamento BaaS y por qué afecta a las fintechs no bancarias?
El reglamento de Banking as a Service, oficializado mediante la Resolución SBS N° 01747-2026 (tras consulta pública iniciada en mayo de 2026 con más de 100 actores del sector), permite que bancos y emisores de dinero electrónico pongan su infraestructura tecnológica al servicio de empresas tecnológicas, tanto supervisadas como no supervisadas. La norma exige explícitamente que todas las partes —incluyendo las fintechs no supervisadas que participan como terceros— cumplan con normas de seguridad de la información, gestión de riesgos y prevención de lavado de activos.
¿Qué pasa si mi fintech opera hoy sin marco regulatorio claro?
Antes de esta ola regulatoria, existía una asimetría real: las fintechs gestionaban servicios financieros para los bancos, pero la SBS solo podía sancionar directamente a los bancos, no a las fintechs aliadas. Esa brecha se está cerrando — la Resolución SBS N° 01029-2026 ya fortaleció el régimen sancionador, y el nuevo marco de BaaS extiende obligaciones de seguridad a actores no supervisados que participan en la cadena.
¿Qué otras normas peruanas debo tener en el radar?
Normas peruanas relevantes para fintechs (2026)
| Norma | Qué regula |
|---|---|
| Decreto Legislativo 1700 (23/01/2026) | Modifica la Ley de Delitos Informáticos; incorpora el tráfico ilícito de datos personales con penas de hasta 10 años |
| Nuevo reglamento de protección de datos personales | Incorpora el Oficial de Datos Personales como rol obligatorio; multas de fiscalización ya superan S/11 millones |
| Circular N° 0022-2025-BCRP | Nuevo Reglamento General del Sistema Nacional de Pagos (vigente desde 01/04/2026); moderniza interoperabilidad y seguridad tecnológica |
¿Cuántas fintechs operan hoy en Perú, y qué tan preparadas están?
Se estima que operan alrededor de 300 startups fintech en el país. Una parte relevante de ellas opera todavía en zonas grises regulatorias que la SBS está cerrando activamente durante 2026 — lo que convierte a la certificación o al menos a un sistema de gestión formal de seguridad en un diferenciador competitivo real frente a la evaluación de licencias o la participación en el sandbox regulatorio de la SBS.
¿Cómo empezar a prepararme?
Una auditoría o diagnóstico externo de tu infraestructura de ciberseguridad, protocolos de protección de datos y gestión de accesos es el primer paso recomendado — documentar el proceso hoy es lo que te va a diferenciar cuando la SBS empiece a evaluar formalmente a actores no bancarios.
Fuentes regulatorias: Resolución SBS N° 03206-2025, Resolución SBS N° 01747-2026 (BaaS), Resolución SBS N° 01029-2026, Decreto Legislativo 1700 (23/01/2026), Circular N° 0022-2025-BCRP.
En este tema
Ver todo el temaRespuesta rápidaDetail
¿Qué exige la SBS del Perú a las fintechs en materia de seguridad de la información en 2026?
Sin una Ley Fintech única, la SBS regula por tipo de actividad, y en 2026 endureció el marco: creó el Departamento de Finanzas Abiertas (Res. SBS 03206-2025), renombró su área a Departamento de Ciberseguridad y aprobó el reglamento de Banking as a Service (Res. SBS 01747-2026), que extiende obligaciones de seguridad de la información a fintechs no supervisadas que actúan como terceros. A ello se suman el Decreto Legislativo 1700 (tráfico ilícito de datos, hasta 10 años), el nuevo reglamento de datos personales y la Circular BCRP 0022-2025. La seguridad pasó de opción a requisito, y un sistema de gestión formal bajo ISO 27001 es la forma directa de demostrarlo.
Escrito y revisado por Rogelio Barajas González — Auditor Líder certificado ISO 27001:2022 e ISO 9001:2015, con experiencia directa en SOC 1 Tipo 2 y SOC 2 Tipo 2. Fundador de Barajas Advisory.
Verifica sus credenciales en LinkedIn:linkedin.com/in/rogelio-barajas-gonzalezÚltima actualización: agosto 2026
Este es uno de nueve casos reales
Cicatrices de Nube — ¿quieres el resto de las historias?
Los nueve casos documentados —FinOps, Release Management, Service Delivery, Compliance y gobernanza de IA— con un checklist de autodiagnóstico por capítulo y un scorecard general al cierre.
Descarga el playbook gratis