La normativa alcanza a un universo amplio del sistema financiero, que incluye instituciones de intermediación financiera, administradoras y entidades otorgantes de crédito, empresas de servicios financieros, casas de cambio, empresas de transferencia de fondos y administradoras de plataformas de préstamos entre personas.
El Banco Central del Uruguay (BCU) ya exigía formalmente estándares mínimos de gestión a las entidades que supervisa, con requisitos diferentes según el tipo de institución. La novedad de la Circular 2.497 es que uniformiza determinadas exigencias de seguridad que alcanzan a la vez un conjunto amplio de entidades.
El doble factor amplía su alcance
“Probablemente el cambio más visible para los usuarios sea la extensión de la autenticación de doble factor”, dice Marcela Mercapidez, CEO de Sabyk, agregando que “este mecanismo de seguridad exige verificar la identidad del usuario mediante dos factores de categorías diferentes: algo que la persona sabe, como una contraseña; algo que posee, como un teléfono en el que recibe un código; o algo que es, como su huella dactilar”.
El objetivo es que, aunque una credencial sea robada o comprometida, el atacante no pueda acceder únicamente con la contraseña.
El doble factor ya era obligatorio para varias operaciones, como transferencias o pagos a terceros desde cuentas bancarias y solicitudes de préstamos realizadas de forma no presencial. La nueva regulación amplía su aplicación al acceso a los canales digitales de las instituciones y al acceso, modificación o actualización de datos sensibles, como credenciales, información personal, parámetros de seguridad o medios de contacto.
“Un fraude no comienza necesariamente con una transferencia. El acceso a una cuenta, el cambio de un teléfono de contacto o la modificación de una credencial pueden ser pasos previos. Un atacante que consigue apropiarse de una identidad digital no necesita necesariamente romper un sistema en el sentido tradicional: puede ingresar utilizando credenciales legítimas que fueron robadas o comprometidas. Por eso, reforzar la autenticación en más puntos del recorrido del usuario agrega barreras donde hoy se concentra buena parte del riesgo”, sostiene la CEO de Sabyk, empresa uruguaya de ciberseguridad perteneciente al grupo Domus Global.
Monitoreo: del control estático al comportamiento
La circular incorpora la necesidad de monitorear y controlar transacciones inusuales, la geolocalización, el uso de dispositivos desconocidos y la identificación de patrones sospechosos en operaciones rechazadas. Además, establece la necesidad de definir criterios de eficacia para los sistemas, así como evaluarlos al menos una vez al año y adoptar oportunamente las medidas correctivas necesarias.
“Una transacción individualmente puede no tener nada extraño. Pero puede ser sospechosa si se realiza desde un dispositivo nunca utilizado, desde una ubicación inesperada o después de una secuencia de comportamientos distinta a la habitual” afirma Mercapidez.
Este análisis de contexto agrega una capa especialmente importante frente al robo de credenciales: si alguien consigue una contraseña válida, el sistema necesita otras señales para determinar si quien está operando es un atacante o no.
Notificaciones: avisar antes de que sea demasiado tarde
La nueva normativa incorpora también la obligación de avisar cuando se intenta modificar información especialmente sensible, como claves, PIN, dirección, teléfono, correo electrónico, medios utilizados para recibir comunicaciones o cualquier parámetro operativo o de seguridad.
Es una lógica que los usuarios ya conocen por otras plataformas digitales. Cuando alguien intenta cambiar una contraseña o modificar información relevante, recibe una alerta que permite identificar rápidamente si la acción fue legítima.
“Puede parecer un mecanismo sencillo, pero tiene mucho valor. En seguridad, el tiempo es una variable crítica: cuanto antes se detecta que alguien está intentando tomar control de una cuenta, mayores son las posibilidades de detenerlo antes de que pueda completar un fraude” sostiene la especialista.
Más seguridad, pero también un desafío de experiencia
Todas estas medidas mejoran la protección, pero también plantean desafíos. El primero es tecnológico. Las instituciones alcanzadas por la normativa tienen grados de madurez muy diferentes. Algunas probablemente ya cuenten con buena parte de estas capacidades y deberán realizar ajustes. Para otras, cumplir con las nuevas exigencias puede requerir inversiones, cambios de procesos e incorporación de nuevas herramientas.
Al mismo tiempo, aparece el desafío de encontrar un equilibrio entre seguridad y experiencia de usuario. Agregar factores de autenticación reduce riesgos, pero también introduce fricción. Si los controles son excesivamente complejos o poco intuitivos, pueden terminar generando rechazo.
“El desafío no debería plantearse como una elección entre seguridad y facilidad de uso –dice la CEO de Sabyk–. La buena seguridad tiene que intentar resolver ambas cosas: elevar el nivel de protección sin transformar cada operación legítima en una carrera de obstáculos”.