Columnas
Más que un código en el celular: las nuevas exigencias del Banco Central del Uruguay para la seguridad digital
Desde el 1.º de octubre comenzaron a regir nuevas exigencias del Banco Central del Uruguay para reforzar la seguridad de los instrumentos electrónicos. La Circular 2.497 amplía los controles destinados a verificar quién está detrás de cada operación y detectar comportamientos que se apartan de lo habitual.
Fecha de publicación: 09/10/2026
Compartí esta nota
Por:
Marcela Mercapidez

La normativa alcanza a un universo amplio del sistema financiero, que incluye instituciones de intermediación financiera, administradoras y entidades otorgantes de crédito, empresas de servicios financieros, casas de cambio, empresas de transferencia de fondos y administradoras de plataformas de préstamos entre personas.

El BCU ya exigía formalmente Estándares Mínimos de Gestión a las entidades que supervisa, con requisitos diferentes según el tipo de institución. La novedad de la Circular 2.497 es que uniformiza determinadas exigencias de seguridad que alcanzan a la vez un conjunto amplio de entidades.

El doble factor amplía su alcance

Probablemente el cambio más visible para los usuarios sea la extensión de la autenticación de doble factor.

Este mecanismo de seguridad exige verificar la identidad del usuario mediante dos factores de categorías diferentes: algo que la persona sabe, como una contraseña; algo que posee, como un teléfono en el que recibe un código; o algo que es, como su huella dactilar. El objetivo es que, aunque una credencial sea robada o comprometida, el atacante no pueda acceder únicamente con la contraseña.

El doble factor ya era obligatorio para varias operaciones, como transferencias o pagos a terceros desde cuentas bancarias y solicitudes de préstamos realizadas de forma no presencial. La nueva regulación amplía su aplicación al acceso a los canales digitales de las instituciones y al acceso, modificación o actualización de datos sensibles, como credenciales, información personal, parámetros de seguridad o medios de contacto. 

Un fraude no comienza necesariamente con una transferencia. El acceso a una cuenta, el cambio de un teléfono de contacto o la modificación de una credencial pueden ser pasos previos. Un atacante que consigue apropiarse de una identidad digital no necesita necesariamente “romper” un sistema en el sentido tradicional: puede ingresar utilizando credenciales legítimas que fueron robadas o comprometidas. Por eso, reforzar la autenticación en más puntos del recorrido del usuario agrega barreras donde hoy se concentra buena parte del riesgo.

Monitoreo: del control estático al comportamiento

La circular profundiza las exigencias sobre los sistemas de monitoreo y control, que deberán contemplar aspectos como las transacciones inusuales, la geolocalización, el uso de dispositivos desconocidos y la identificación de patrones sospechosos en operaciones rechazadas. Además, establece la necesidad de definir criterios de eficacia, evaluarlos al menos una vez al año y adoptar oportunamente las medidas correctivas necesarias.

Una transacción individualmente puede no tener nada extraño. Pero puede ser sospechosa si se realiza desde un dispositivo nunca utilizado, desde una ubicación inesperada o después de una secuencia de comportamientos distinta a la habitual.

Este análisis de contexto agrega una capa especialmente importante frente al robo de credenciales: si alguien consigue una contraseña válida, el sistema necesita otras señales para determinar si quien está operando es un atacante o no.

Notificaciones: avisar antes de que sea demasiado tarde

La nueva normativa refuerza además las obligaciones de notificación ante intentos de modificar información especialmente sensible, como claves, PIN, dirección, teléfono, correo electrónico, medios utilizados para recibir comunicaciones o cualquier parámetro operativo o de seguridad.

Es una lógica que los usuarios ya conocen por otras plataformas digitales. Cuando alguien intenta cambiar una contraseña o modificar información relevante, recibe una alerta que permite identificar rápidamente si la acción fue legítima.

Puede parecer un mecanismo sencillo, pero tiene mucho valor. En seguridad, el tiempo es una variable crítica: cuanto antes se detecta que alguien está intentando tomar control de una cuenta, mayores son las posibilidades de detenerlo antes de que pueda completar un fraude.

Más seguridad, pero también un desafío de experiencia

Todas estas medidas mejoran la protección, pero también plantean desafíos. 

El primero es tecnológico. Las instituciones alcanzadas por la normativa tienen grados de madurez muy diferentes. Algunas probablemente ya cuenten con buena parte de estas capacidades y deberán realizar ajustes. Para otras, cumplir con las nuevas exigencias puede requerir inversiones, cambios de procesos e incorporación de nuevas herramientas.

Al mismo tiempo, aparece el desafío de encontrar un equilibrio entre seguridad y experiencia de usuario. Agregar factores de autenticación reduce riesgos, pero también introduce fricción. Si los controles son excesivamente complejos o poco intuitivos, pueden terminar generando rechazo.

El desafío no debería plantearse como una elección entre seguridad y facilidad de uso. La buena seguridad tiene que intentar resolver ambas cosas: elevar el nivel de protección sin transformar cada operación legítima en una carrera de obstáculos.

(*) CEO de Sabyk.

De estos temas se habla en esta nota
Ciberseguridad
Banco Central del Uruguay
Estos personajes aparecen en esta nota
Marcela Mercapidez
Buenos Aires 484, CP 11000, Montevideo, Uruguay
Copyright (c) 2026 Crónicas Económicas. Todos los derechos reservados.