El sector bancario mundial ha sufrido una media de 1.696 ciberataques semanales por organización, con un incremento del 40% respecto al año anterior, según Check Point Software. En Chile, la industria de banca y finanzas es la más afectada, concentrando el 17% de los ataques registrados en el país, según el Reporte de Ciberseguridad 2025 del Centro de Inteligencia de Entel Digital.
A nivel global, el sector financiero concentra casi una quinta parte de los ataques y ha acumulado pérdidas directas por US$12.000 millones en los últimos 20 años, con más de 20.000 ataques registrados, según el FMI. En Chile, la banca registró pérdidas netas por US$216 millones por fraudes externos en 2024, según datos de la CMF.
|
2018
Mayo
|
Banco de Chile — Ataque SWIFT: US$10 millones robados
Un virus de día cero afectó el sistema SWIFT, que permite pagos de alto valor entre bancos. Los atacantes usaron el malware como distractor para ejecutar de forma coordinada cuatro transferencias fraudulentas, sustrayendo US$10 millones. El análisis forense determinó que era un ataque APT (amenaza persistente avanzada) orquestado por grupos de Europa del Este, siguiendo el mismo patrón usado contra el Banco Central de Bangladesh en 2016, donde se robaron US$81 millones.
Vector: malware día cero + compromiso SWIFT · Impacto: US$10M
|
|
2020
Agosto
|
BancoEstado — Ransomware que cerro todas las sucursales
El sábado se detectó una alerta en una máquina afectada. La gerencia de ciberseguridad identificó un virus que cifraba información que ya había afectado la mitad de los servidores activos. Se generó un comité de crisis y se contactó a la CMF, la Asociación de Bancos, el SERNAC, la PDI y Microsoft. El resultado fue el cierre temporal de todas las sucursales presenciales del banco y la paralización de plataformas digitales, incluyendo Webpay, transferencias, Redcompra y la página web.
Vector: ransomware · Impacto: cierre total de operaciones presenciales
|
|
2024
Mayo
|
Banco Santander — Brecha en base de datos de clientes y empleados
Banco Santander informó a la Comisión Nacional del Mercado de Valores de un ciberataque que comprometió su base de datos, afectando información personal del personal del grupo en Chile, Uruguay y España, asi como de algunos clientes. El incidente es un caso paradigmatico de cómo un ataque global impacta directamente operaciones locales, y de la obligacion de notificacion que exige la regulacion vigente.
Vector: acceso no autorizado a base de datos · Impacto: datos personales empleados y clientes
|
|
2024
Continuo
|
Fraude interno — BancoEstado y la amenaza del insider
BancoEstado fue victima de un fraude informatico que involucro a dos de sus propios empleados. El modelo de tercerización es hoy uno de los principales canales de ataque, ya sea a través de supply chain attacks o mediante ataques canalizados a través de brechas en proveedores con bajos niveles de proteccion. El caso ilustra que la amenaza no siempre viene de afuera.
Vector: insider threat + cadena de suministro · Impacto: fraude interno
|
Los vectores de ataque más importantes en la banca son: denegación de servicios, códigos maliciosos, ingeniería social (phishing), la técnica del "watering hole", vulnerabilidades de sistema y la supply chain, según análisis de ESET en Latinoamérica. Dentro del banco, las áreas con mayor exposición son:
|
Banca digital y canales online
Principal superficie de ataque. Phishing dirigido a clientes, robo de credenciales, suplantación de identidad en apps móviles. La CMF emitió la NCG 538 específicamente para exigir autenticación multifactor ante el aumento de deepfakes y fraude por IA.
Sistemas de pagos e interbancarios
El ataque al SWIFT de Banco de Chile en 2018 demostró la vulnerabilidad de los sistemas de transferencia de alto valor. Los actores APT ingresan, esperan y actúan coordinadamente cuando la ventana de detección es mínima.
Infraestructura de servidores
El ransomware que paralizó BancoEstado en 2020 llegó a la mitad de los servidores activos antes de ser detectado. La latencia en la detección es el factor más crítico: más tiempo activo equivale a mayor daño.
|
Cadena de proveedores (Supply Chain)
Los bancos tercerizan servicios de TI, procesamiento de pagos y análisis de datos. Cada proveedor es un vector de entrada potencial. Un proveedor con bajos controles puede comprometer a un banco con alta seguridad interna.
Recursos humanos y fraude interno
El caso BancoEstado con empleados involucrados en fraude ilustra que el riesgo no es solo externo. Controles de acceso por roles, monitoreo de actividad inusual y segregación de funciones son esenciales.
Bases de datos de clientes
El caso Santander 2024 lo confirma: la información personal de clientes y empleados es un activo altamente codiciado. Una vez extraída, activa obligaciones de notificación bajo la Ley 21.719 y expone a sanciones de la CMF y la APDP.
|
La banca chilena opera bajo uno de los marcos regulatorios más densos de América Latina en materia de ciberseguridad. No cumplir no es una opción — es una exposición simultánea a múltiples organismos sancionadores.
|
CMF — Capitulo 20-10 RAN (vigente desde dic 2020)
Establece buenas prácticas y lineamientos para la gestión de riesgos en seguridad de la información y ciberseguridad para bancos, filiales y sociedades de apoyo al giro bancario. Considera a estas entidades como actores relevantes de la infraestructura crítica del país. Incluye responsabilidad del Directorio en la aprobación de estrategias de ciberseguridad institucional.
|
|
CMF — NCG 538: autenticacion reforzada obligatoria
La CMF emitió la NCG 538, estableciendo la obligatoriedad de implementar mecanismos de autenticación reforzada para combatir el fraude digital potenciado por Inteligencia Artificial, en particular deepfakes y suplantación de identidad. El incumplimiento de esta norma, sumado a la Ley 21.719, podría derivar en sanciones severas y pérdida de confianza de los clientes.
|
|
Ley 21.719 — Proteccion de Datos (vigencia plena dic 2026)
Para la banca, la Ley 21.719 agrega una capa critica: toda brecha que involucre datos personales de clientes activa la obligacion de notificacion a la APDP y a los afectados (Art. 49), el deber de demostrar medidas tecnicas proporcionales al riesgo (Art. 46) y la posibilidad de sanciones de hasta 20.000 UTM o el 4% de los ingresos anuales en caso de reincidencia. Para los bancos, que manejan datos sensibles de millones de personas, la exposicion es maxima.
|
|
Ley 21.663 — Ley Marco de Ciberseguridad
La Ley Marco de Ciberseguridad obliga a los operadores de infraestructura critica — categoría en la que se encuentran los bancos — a reportar incidentes en menos de 3 horas. Este plazo, sumado al plazo de notificacion de la Ley 21.719, convierte la respuesta a incidentes en una carrera contra el reloj con consecuencias legales en multiple frentes.
|
| Organismo | Infracción tipica | Sanción máxima |
|---|---|---|
| CMF | Incumplimiento RAN 20-10, NCG 538, deber de informacion | Multa + inhabilitacion |
| APDP (Ley 21.719) | Brecha sin notificar, falta de medidas tecnicas, tratamiento ilicito | 20.000 UTM / 4% ingresos |
| CSIRT / Ley 21.663 | No reportar incidente en plazo de 3 horas (infraestructura critica) | Sanciones administrativas |
| SERNAC | Dano a consumidores por brecha, fraude no gestionado | Demandas colectivas + multas |
El FMI advierte que los bancos son los mas expuestos del sector financiero y que las perdidas indirectas — dano a reputacion, actualizaciones de seguridad, perdida de clientes — son sustancialmente mayores que las directas. Las medidas con mayor impacto demostrado en el sector financiero son:
|
1
|
Autenticacion multifactor (MFA) en todos los sistemas — Exigido por la NCG 538 para canales digitales. Reduce drásticamente la efectividad del robo de credenciales, el vector que más tiempo tarda en ser detectado (292 días en promedio, IBM 2024). |
|
2
|
Protocolo de respuesta a incidentes con plazos legales integrados — La banca opera bajo tres cronómetros simultáneos: 3 horas (Ley 21.663), 72 horas (Ley 21.719) y plazos CMF. Un IR plan que no integre estos tiempos es inútil en la práctica. |
|
3
|
Gestion de riesgos de terceros (TPRM) — El caso BancoEstado 2024 confirma que los proveedores son el vector mas subestimado. Todo contrato con un proveedor que trate datos debe incluir cláusulas DPA alineadas con la Ley 21.719 y auditorías de seguridad periódicas. |
|
4
|
Registro de Actividades de Tratamiento (RAT) operativo — En una brecha como la de Santander 2024, el RAT define qué datos fueron comprometidos, quiénes son los titulares afectados y cuál es la notificación correcta. Sin RAT, la notificación es imposible de hacer bien y a tiempo. |
|
5
|
Responsabilidad del Directorio documentada — La CMF RAN 20-10 ya lo exige para bancos. La Ley 21.719 lo refuerza: la responsabilidad proactiva (accountability) obliga a demostrar que el Directorio aprobó y supervisó activamente la estrategia de protección de datos. Sin actas, sin evidencia. |