Soluciones · Chile · Argentina · Perú
Las normas que hoy pesan sobre las organizaciones reguladas de los tres mercados piden algo en común: que usted pueda demostrar cómo trata los datos y cómo gestiona el riesgo, en el momento en que se lo pregunten. Cambia el nombre de la autoridad y cambia el reloj; no cambia el trabajo. Andin mantiene el registro continuo que produce esa evidencia —ordenada, trazable y lista para cuando corra el plazo.
La certificación, cuando corresponde, la emite un organismo acreditado; Andin genera y conserva la evidencia con la que usted la sostiene, y hace que ese rastro ya exista cuando se lo pidan.
Una ley de datos nueva con una autoridad nueva, un marco de ciberseguridad ya exigible, y sobre eso cada regulador sectorial con su propio reloj: la CMF para bancos, aseguradoras y mercado de valores, la SUSESO para la seguridad social.
La presión llega por el regulador financiero antes que por la ley de datos: el Banco Central reescribió en 2026 los requisitos mínimos de riesgo de tecnología y seguridad de la información.
El primer país de la región con un reglamento de inteligencia artificial en vigor, con plazos por sector — sobre un reglamento de datos personales que ya exige avisar una brecha en horas.
Moderniza la protección de datos personales y crea la APDP, una autoridad que fiscaliza. Desde el primer día hay que poder demostrar cómo se tratan los datos —en plenitud.
Ver Ley 21.719Un marco de ciberseguridad con deberes exigibles y reportes de incidente que corren contra reloj —en horas. La evidencia ya está lista si la registró antes.
Ver Ley 21.663Una autoevaluación anual de ciberseguridad bajo responsabilidad del directorio. Andin mantiene el registro continuo que la alimenta a lo largo de todo el año, y no solo en el cierre anual.
Ver NCG 454Externalización, incidentes, continuidad y ciberseguridad son cuatro capítulos de la RAN que se evalúan en uno solo: el 1-13, del que sale la nota de gestión del banco. El plazo más corto del conjunto es de 30 minutos.
Ver RANAdministradoras de fondos, bolsas, compensación y liquidación, y depósito y custodia: cinco tipos de entidad, en una lista cerrada que no incluye bancos ni aseguradoras. Los mismos tres pilares de la banca, con su propio reloj.
Ver NCG 510Cajas de Compensación por un lado; mutualidades e Instituto de Seguridad Laboral por otro. Dos compendios distintos con la misma exigencia: reportar el ciberincidente dentro de una hora y sostener una autoevaluación anual que conoce el directorio.
Ver SUSESOEn febrero de 2026 el BCRA actualizó los requisitos mínimos de gestión y control de los riesgos de tecnología y seguridad de la información. El peso cae sobre el gobierno interno y la tercerización.
Ver BCRALa ley que rige hoy es de 2000 y la AAIP la fiscaliza. Hay proyectos de reforma en el Congreso que apuntan a responsabilidad demostrada y aviso de incidentes. Quien se ordena ahora no rehace después.
Ver Ley 25.326El reglamento ya rige y pide clasificar por riesgo, informar al usuario y sostener supervisión humana. Los usos en salud, educación, justicia, seguridad, economía y finanzas van primero.
Ver el reglamentoEl reglamento de 2024 entró en vigor en marzo de 2025 y subió la vara: aviso de brecha a la ANPD en horas y un régimen de sanciones más detallado. La fiscalización viene creciendo.
Ver Ley 29733La SBS pide un sistema de gestión de seguridad de la información y ciberseguridad alineado a estándares internacionales. No es un proyecto con fecha de término: es un programa permanente.
Ver SBSCada página explica la norma en claro y dónde Andin ayuda con el trabajo real —con cada capacidad en su estado real. ¿Su marco no está acá, o quiere ver cómo se ve la evidencia para el suyo? Conversemos