primedefence
Regulación LATAMRegulatorio

Resolución SBS 504-2021: guía de cumplimiento para su SOC

Lo que la SBS exige en seguridad de la información y ciberseguridad a banca, seguros y AFP en Perú, y cómo demostrarlo con evidencia verificable.

Por Daute Delgado Actualizado 2026-06-12 6 min de lectura

¿Qué es la Resolución SBS 504-2021 y a quién aplica?

La Resolución SBS N.º 504-2021 aprueba el Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad de la Superintendencia de Banca, Seguros y AFP del Perú. Sustituyó al marco anterior centrado solo en seguridad de la información y elevó la ciberseguridad a obligación supervisada con identidad propia. Está vigente desde julio de 2021, con plazos de adecuación progresivos para las distintas obligaciones.

Aplica a las empresas bajo supervisión de la SBS: entidades del sistema financiero (bancos, financieras, cajas), empresas de seguros y administradoras privadas de fondos de pensiones, así como otras entidades comprendidas en su ámbito de supervisión. Si usted es CISO de una entidad supervisada, el reglamento no es opcional ni interpretable: es objeto directo de inspección. Y si su organización presta servicios TIC a una supervisada, las exigencias le llegarán por vía contractual, porque el reglamento obliga a la entidad a trasladar requisitos de seguridad a sus proveedores.

El SGSI-C: la obligación que estructura todo lo demás

El núcleo del reglamento es el Sistema de Gestión de Seguridad de la Información y Ciberseguridad (SGSI-C). No es una política firmada: es un sistema de gestión vivo, con objetivos aprobados por el directorio, roles definidos, gestión de riesgos, controles operativos y un ciclo de mejora continua. El reglamento exige que el SGSI-C se apoye en estándares y buenas prácticas internacionales reconocidas; en la práctica peruana, NIST CSF e ISO 27001 son las referencias más utilizadas.

  • Gobierno: el directorio aprueba la política y los objetivos, y recibe reporte periódico del desempeño del SGSI-C. La responsabilidad no se delega al área técnica.
  • Roles: el reglamento exige una función responsable de seguridad de la información y ciberseguridad con suficiencia técnica e independencia adecuada de las áreas que opera o controla.
  • Riesgos: identificación y tratamiento del riesgo de seguridad de la información integrado con la gestión de riesgo operacional de la entidad.
  • Terceros: evaluación y seguimiento de proveedores que tratan información o soportan servicios críticos, incluidos MSSP y servicios en la nube.
  • Mejora continua: diagnóstico, plan de adecuación, indicadores y revisión periódica. El supervisor espera ver el ciclo completo, no una foto inicial.

Incidentes, reporte a la SBS y autenticación reforzada

El reglamento exige una capacidad operativa de gestión de incidentes de ciberseguridad: detección, análisis, contención, recuperación y lecciones aprendidas. Aquí es donde el SOC entra en escena de forma directa. Además, la entidad debe reportar a la SBS los incidentes significativos conforme a los criterios y plazos que el supervisor establece, lo que presupone que su SOC sabe clasificar severidad, escalar a tiempo y documentar con calidad suficiente para un regulador.

En paralelo, el reglamento incorpora requisitos de autenticación para operaciones por canales digitales, en línea con la tendencia internacional hacia la autenticación reforzada del cliente. Para el CISO esto significa que el perímetro del cumplimiento no termina en la infraestructura interna: incluye la seguridad de los canales por los que el cliente opera y el monitoreo del fraude asociado.

El punto que más cuesta en inspección. Reportar un incidente a la SBS exige trazabilidad: cuándo se detectó, cómo se clasificó, quién decidió y qué evidencia lo respalda. Un SOC que gestiona incidentes pero no los documenta con disciplina cumple en la operación y falla en la supervisión. La madurez del proceso, no solo su existencia, es lo que se examina.

Regímenes por tamaño: no todas las entidades cargan lo mismo

El reglamento gradúa las obligaciones según el tamaño y la complejidad de la entidad. Las empresas de mayor escala y criticidad asumen el régimen reforzado, con exigencias plenas; las de menor tamaño operan bajo regímenes general o simplificado, con obligaciones proporcionales. La lógica es de proporcionalidad, no de exención: incluso en el régimen simplificado existen un SGSI-C, una gestión de incidentes y un reporte al supervisor.

RégimenA quién correspondeImplicación práctica para el SOC
ReforzadoEntidades de mayor tamaño y complejidad sistémicaCapacidad completa: detección, respuesta, inteligencia de amenazas, pruebas y métricas reportables al directorio
GeneralEntidades medianas supervisadasSGSI-C completo con controles proporcionales; el SOC puede ser híbrido o tercerizado con supervisión interna
SimplificadoEntidades de menor tamaño y riesgoObligaciones esenciales: gestión de incidentes, reporte a la SBS y controles básicos documentados

Verifique en qué régimen cae su entidad antes de dimensionar el programa. Sobredimensionar consume presupuesto; subdimensionar se detecta en la primera visita de inspección.

¿Cómo evidencia un assessment SOC-CMM el cumplimiento operativo?

La SBS no exige SOC-CMM ni ningún modelo de madurez concreto. Lo que exige es demostrar que las capacidades operativas del reglamento existen y funcionan: monitoreo, gestión de incidentes, gestión de vulnerabilidades, reporte. El problema del CISO es probatorio: ¿cómo demuestra ante el directorio y ante el supervisor que su SOC realmente hace lo que la política dice?

Ahí es donde una evaluación de madurez SOC con SOC-CMM aporta la capa que a la mayoría de entidades le falta. El modelo, creado por Rob van Os en 2016 y hoy en su versión 2.4, mide cinco dominios (Negocio, Personas, Proceso, Tecnología y Servicios) con puntuación continua de 0 a 5, separando madurez de capacidad. El resultado es exactamente el tipo de artefacto que un equipo supervisor entiende: una medición contra un estándar reconocido, con brechas priorizadas y un plan de mejora con responsables y fechas, alineado con el ciclo de mejora continua que el reglamento exige.

  • Gestión de incidentes del reglamento ↔ dominio Proceso y servicio de respuesta a incidentes en SOC-CMM, con madurez medida, no declarada.
  • Monitoreo y detección ↔ dominios Tecnología y Servicios: cobertura de casos de uso, tuning y métricas de detección.
  • Gobierno y reporte al directorio ↔ dominio Negocio: gobernanza, KPIs y alineamiento con el apetito de riesgo.
  • Suficiencia de roles ↔ dominio Personas: dimensionamiento, formación y retención del equipo del SOC.

Un dato de contexto: el informe SOC-CMM 2026 muestra que las autoevaluaciones sobreestiman la madurez en torno a 0,6 puntos. Presentar al supervisor una autoevaluación optimista es un riesgo evitable; una evaluación realizada por un tercero independiente elimina ese sesgo y refuerza la credibilidad de la carpeta de evidencia.

Ruta de preparación en cuatro pasos

  1. 1.Confirme alcance y régimen: identifique bajo qué régimen del reglamento opera su entidad y qué obligaciones concretas le corresponden, incluidas las de reporte de incidentes.
  2. 2.Ejecute un diagnóstico doble: cobertura de controles contra su marco de referencia (NIST CSF o ISO 27001) y madurez operativa del SOC con SOC-CMM, preferiblemente con un evaluador independiente.
  3. 3.Apruebe el plan en el directorio: brechas priorizadas, responsables, plazos y presupuesto. El reglamento sitúa la responsabilidad en el órgano de gobierno; la evidencia de esa aprobación es parte del cumplimiento.
  4. 4.Opere y mida: indicadores trimestrales al directorio, simulacros de reporte a la SBS y reevaluación periódica de madurez para demostrar el ciclo de mejora continua, no solo su arranque.

El orden importa. Sin diagnóstico honesto no hay plan creíble; sin aprobación del directorio no hay gobierno demostrable; sin medición periódica no hay mejora continua que enseñar al supervisor.

Preguntas frecuentes

¿La SBS exige un marco internacional concreto para el SGSI-C?

No. El reglamento exige que el SGSI-C se apoye en estándares y buenas prácticas internacionales reconocidas, sin imponer uno único. En la práctica, NIST CSF e ISO 27001 son las referencias más extendidas entre las entidades supervisadas en Perú. La combinación habitual es usar uno de esos marcos para la cobertura de controles y añadir SOC-CMM como medición de madurez de la operación del SOC, porque el marco de controles dice qué debe existir y el modelo de madurez demuestra cómo de bien funciona.

¿Qué incidentes hay que reportar a la SBS y en qué plazo?

El reglamento obliga a reportar al supervisor los incidentes de ciberseguridad significativos conforme a los criterios y plazos que la SBS establece en su normativa y comunicaciones. La clave operativa es prepararse antes del incidente: criterios de clasificación de severidad documentados, un flujo de escalado que llegue a la función responsable a tiempo y plantillas de reporte con la trazabilidad que el supervisor espera. Verifique los plazos vigentes directamente en la normativa de la SBS, porque el detalle operativo puede actualizarse.

Mi entidad es pequeña, ¿me aplica todo el reglamento?

Le aplica el reglamento, pero con proporcionalidad. Las obligaciones se gradúan por regímenes según el tamaño y la complejidad de la entidad: reforzado para las mayores, general y simplificado para las demás. Incluso en el régimen más ligero subsisten las obligaciones esenciales: un sistema de gestión documentado, gestión de incidentes y reporte a la SBS. Lo primero que debe hacer es confirmar formalmente su régimen, porque dimensiona todo el programa y el presupuesto.

¿Una autoevaluación de madurez es suficiente para la SBS?

Puede ser un punto de partida interno, pero tiene un sesgo conocido: los datos del informe SOC-CMM 2026 muestran que las autoevaluaciones sobreestiman la madurez en torno a 0,6 puntos sobre 5. Ante un directorio o un equipo de inspección, una evaluación realizada por un tercero independiente tiene un peso probatorio muy superior: elimina el conflicto de interés, aplica el estándar con consistencia y produce un informe que el supervisor puede contrastar contra el modelo público.

Tercerizo mi SOC con un MSSP, ¿quién responde ante la SBS?

Su entidad. El reglamento permite apoyarse en proveedores, pero la responsabilidad ante el supervisor no se transfiere. Eso exige contratos con obligaciones de seguridad verificables, SLAs medibles, derecho de auditoría y acceso a la evidencia operativa del proveedor. Una evaluación SOC-CMM del servicio del MSSP, con alcance pactado contractualmente, es una forma directa de verificar que la capacidad contratada existe con la madurez que usted reporta al directorio y a la SBS.

Daute Delgado

Escrito por

Daute Delgado

CEO y cofundador, Primedefence

Daute Delgado es CEO y cofundador de Primedefence. Pasó más de una década defendiendo aerolíneas, SOCs gestionados y organizaciones internacionales, primero desde la operación y después dirigiendo equipos de seguridad.

Ver perfil completo

¿Necesita un assessment SOC-CMM independiente?

Reservar diagnóstico exprés con un asesor senior. Sin venta de producto, sin operación de SOC.

Hablar con un asesor

Artículos relacionados