← Archivo de newsletters ShellTI Insights
ShellTI Insights
Compliance · Ciberseguridad · Datos Personales
Edición especial
#008
Industria financiera · Banca · Chile
SECTOR CRITICO
Historia · Brechas · Sanciones · Ley 21.719
Banca chilena bajo ataque:
lo que la historia no perdona
Desde el hackeo al Banco de Chile en 2018 hasta la regulación CMF vigente. Un sector que concentra el 17% de los ciberataques en Chile, enfrenta multas de hasta 20.000 UTM bajo la Ley 21.719 y aun reporta pérdidas de US$216 millones anuales por fraude.
17%
de ataques en Chile concentra la banca
US$216M
perdidas por fraude externo en Chile 2024
1.696
ataques semanales por banco a nivel global

El sector bancario mundial ha sufrido una media de 1.696 ciberataques semanales por organización, con un incremento del 40% respecto al año anterior, según Check Point Software. En Chile, la industria de banca y finanzas es la más afectada, concentrando el 17% de los ataques registrados en el país, según el Reporte de Ciberseguridad 2025 del Centro de Inteligencia de Entel Digital.

A nivel global, el sector financiero concentra casi una quinta parte de los ataques y ha acumulado pérdidas directas por US$12.000 millones en los últimos 20 años, con más de 20.000 ataques registrados, según el FMI. En Chile, la banca registró pérdidas netas por US$216 millones por fraudes externos en 2024, según datos de la CMF.

01 — Cronología: los ataques que marcaron a la banca chilena
2018
Mayo
Banco de Chile — Ataque SWIFT: US$10 millones robados
Un virus de día cero afectó el sistema SWIFT, que permite pagos de alto valor entre bancos. Los atacantes usaron el malware como distractor para ejecutar de forma coordinada cuatro transferencias fraudulentas, sustrayendo US$10 millones. El análisis forense determinó que era un ataque APT (amenaza persistente avanzada) orquestado por grupos de Europa del Este, siguiendo el mismo patrón usado contra el Banco Central de Bangladesh en 2016, donde se robaron US$81 millones.
Vector: malware día cero + compromiso SWIFT · Impacto: US$10M
2020
Agosto
BancoEstado — Ransomware que cerro todas las sucursales
El sábado se detectó una alerta en una máquina afectada. La gerencia de ciberseguridad identificó un virus que cifraba información que ya había afectado la mitad de los servidores activos. Se generó un comité de crisis y se contactó a la CMF, la Asociación de Bancos, el SERNAC, la PDI y Microsoft. El resultado fue el cierre temporal de todas las sucursales presenciales del banco y la paralización de plataformas digitales, incluyendo Webpay, transferencias, Redcompra y la página web.
Vector: ransomware · Impacto: cierre total de operaciones presenciales
2024
Mayo
Banco Santander — Brecha en base de datos de clientes y empleados
Banco Santander informó a la Comisión Nacional del Mercado de Valores de un ciberataque que comprometió su base de datos, afectando información personal del personal del grupo en Chile, Uruguay y España, asi como de algunos clientes. El incidente es un caso paradigmatico de cómo un ataque global impacta directamente operaciones locales, y de la obligacion de notificacion que exige la regulacion vigente.
Vector: acceso no autorizado a base de datos · Impacto: datos personales empleados y clientes
2024
Continuo
Fraude interno — BancoEstado y la amenaza del insider
BancoEstado fue victima de un fraude informatico que involucro a dos de sus propios empleados. El modelo de tercerización es hoy uno de los principales canales de ataque, ya sea a través de supply chain attacks o mediante ataques canalizados a través de brechas en proveedores con bajos niveles de proteccion. El caso ilustra que la amenaza no siempre viene de afuera.
Vector: insider threat + cadena de suministro · Impacto: fraude interno
02 — Areas mas afectadas dentro de la banca

Los vectores de ataque más importantes en la banca son: denegación de servicios, códigos maliciosos, ingeniería social (phishing), la técnica del "watering hole", vulnerabilidades de sistema y la supply chain, según análisis de ESET en Latinoamérica. Dentro del banco, las áreas con mayor exposición son:

Banca digital y canales online
Principal superficie de ataque. Phishing dirigido a clientes, robo de credenciales, suplantación de identidad en apps móviles. La CMF emitió la NCG 538 específicamente para exigir autenticación multifactor ante el aumento de deepfakes y fraude por IA.
Sistemas de pagos e interbancarios
El ataque al SWIFT de Banco de Chile en 2018 demostró la vulnerabilidad de los sistemas de transferencia de alto valor. Los actores APT ingresan, esperan y actúan coordinadamente cuando la ventana de detección es mínima.
Infraestructura de servidores
El ransomware que paralizó BancoEstado en 2020 llegó a la mitad de los servidores activos antes de ser detectado. La latencia en la detección es el factor más crítico: más tiempo activo equivale a mayor daño.
Cadena de proveedores (Supply Chain)
Los bancos tercerizan servicios de TI, procesamiento de pagos y análisis de datos. Cada proveedor es un vector de entrada potencial. Un proveedor con bajos controles puede comprometer a un banco con alta seguridad interna.
Recursos humanos y fraude interno
El caso BancoEstado con empleados involucrados en fraude ilustra que el riesgo no es solo externo. Controles de acceso por roles, monitoreo de actividad inusual y segregación de funciones son esenciales.
Bases de datos de clientes
El caso Santander 2024 lo confirma: la información personal de clientes y empleados es un activo altamente codiciado. Una vez extraída, activa obligaciones de notificación bajo la Ley 21.719 y expone a sanciones de la CMF y la APDP.
03 — Marco regulatorio: lo que la banca debe cumplir en Chile

La banca chilena opera bajo uno de los marcos regulatorios más densos de América Latina en materia de ciberseguridad. No cumplir no es una opción — es una exposición simultánea a múltiples organismos sancionadores.

CMF — Capitulo 20-10 RAN (vigente desde dic 2020)
Establece buenas prácticas y lineamientos para la gestión de riesgos en seguridad de la información y ciberseguridad para bancos, filiales y sociedades de apoyo al giro bancario. Considera a estas entidades como actores relevantes de la infraestructura crítica del país. Incluye responsabilidad del Directorio en la aprobación de estrategias de ciberseguridad institucional.
CMF — NCG 538: autenticacion reforzada obligatoria
La CMF emitió la NCG 538, estableciendo la obligatoriedad de implementar mecanismos de autenticación reforzada para combatir el fraude digital potenciado por Inteligencia Artificial, en particular deepfakes y suplantación de identidad. El incumplimiento de esta norma, sumado a la Ley 21.719, podría derivar en sanciones severas y pérdida de confianza de los clientes.
Ley 21.719 — Proteccion de Datos (vigencia plena dic 2026)
Para la banca, la Ley 21.719 agrega una capa critica: toda brecha que involucre datos personales de clientes activa la obligacion de notificacion a la APDP y a los afectados (Art. 49), el deber de demostrar medidas tecnicas proporcionales al riesgo (Art. 46) y la posibilidad de sanciones de hasta 20.000 UTM o el 4% de los ingresos anuales en caso de reincidencia. Para los bancos, que manejan datos sensibles de millones de personas, la exposicion es maxima.
Ley 21.663 — Ley Marco de Ciberseguridad
La Ley Marco de Ciberseguridad obliga a los operadores de infraestructura critica — categoría en la que se encuentran los bancos — a reportar incidentes en menos de 3 horas. Este plazo, sumado al plazo de notificacion de la Ley 21.719, convierte la respuesta a incidentes en una carrera contra el reloj con consecuencias legales en multiple frentes.
04 — Sanciones: lo que la banca se juega
CMF — Balance sancionatorio 2024
162
sanciones aplicadas
en 2024
42.159 UF
en multas totales
aplicadas
57%
mas reclamos
vs 2023
Fuente: CMF — Balance de Gestion 2024. Las sanciones estuvieron mayoritariamente asociadas a infracciones al deber de informacion. Con la entrada en vigencia de la Ley 21.719 en diciembre de 2026, se agrega un segundo frente sancionatorio independiente: la APDP.
Organismo Infracción tipica Sanción máxima
CMF Incumplimiento RAN 20-10, NCG 538, deber de informacion Multa + inhabilitacion
APDP (Ley 21.719) Brecha sin notificar, falta de medidas tecnicas, tratamiento ilicito 20.000 UTM / 4% ingresos
CSIRT / Ley 21.663 No reportar incidente en plazo de 3 horas (infraestructura critica) Sanciones administrativas
SERNAC Dano a consumidores por brecha, fraude no gestionado Demandas colectivas + multas
05 — Las medidas que la evidencia respalda

El FMI advierte que los bancos son los mas expuestos del sector financiero y que las perdidas indirectas — dano a reputacion, actualizaciones de seguridad, perdida de clientes — son sustancialmente mayores que las directas. Las medidas con mayor impacto demostrado en el sector financiero son:

1
Autenticacion multifactor (MFA) en todos los sistemas — Exigido por la NCG 538 para canales digitales. Reduce drásticamente la efectividad del robo de credenciales, el vector que más tiempo tarda en ser detectado (292 días en promedio, IBM 2024).
2
Protocolo de respuesta a incidentes con plazos legales integrados — La banca opera bajo tres cronómetros simultáneos: 3 horas (Ley 21.663), 72 horas (Ley 21.719) y plazos CMF. Un IR plan que no integre estos tiempos es inútil en la práctica.
3
Gestion de riesgos de terceros (TPRM) — El caso BancoEstado 2024 confirma que los proveedores son el vector mas subestimado. Todo contrato con un proveedor que trate datos debe incluir cláusulas DPA alineadas con la Ley 21.719 y auditorías de seguridad periódicas.
4
Registro de Actividades de Tratamiento (RAT) operativo — En una brecha como la de Santander 2024, el RAT define qué datos fueron comprometidos, quiénes son los titulares afectados y cuál es la notificación correcta. Sin RAT, la notificación es imposible de hacer bien y a tiempo.
5
Responsabilidad del Directorio documentada — La CMF RAN 20-10 ya lo exige para bancos. La Ley 21.719 lo refuerza: la responsabilidad proactiva (accountability) obliga a demostrar que el Directorio aprobó y supervisó activamente la estrategia de protección de datos. Sin actas, sin evidencia.
La banca no puede permitirse improvisar
ShellTI acompaña a instituciones financieras en la adecuacion a la Ley 21.719, la CMF RAN 20-10 y la Ley Marco de Ciberseguridad. Diagnostico de brecha, diseño de controles y documentacion para Directorio.
Solicitar diagnóstico gratuito
Fuentes
FMI Informe de Estabilidad Financiera Mundial 2024 · Entel Digital Centro de Ciberinteligencia 2025 · Check Point Software Threat Intelligence Report 2024 · CMF Balance de Gestion 2024 · CMF RAN 20-10 · CMF NCG 538 · Chiletec Ciberataques a la Banca en Chile 2024 · BioBioChile / Diario Financiero / Pauta.cl (caso Banco de Chile 2018) · Senado de Chile (caso BancoEstado 2020) · NordicVPN (caso Santander 2024) · IBM Cost of a Data Breach Report 2024 · ESET Congreso de Seguridad Informática (OEA Latam) · Ley 21.719 · Ley 21.663
ShellTI · Compliance Consulting
ShellTI Insights · Edición #008
www.shellti.com · contacto@shellti.com
© 2026 ShellTI
Recibiste este email porque te suscribiste a ShellTI Insights. Cancelar suscripción