Glosario · Regulación financiera · Chile
RAN 20-10 — ciberseguridad y continuidad operacional de la CMF
La CMF establece exigencias de seguridad de la información, ciberseguridad y continuidad operacional para los bancos, que el sector identifica con el capítulo RAN 20-10. El fondo es que la entidad tenga una gobernanza clara del riesgo tecnológico, proteja la información y pueda seguir operando cuando algo falla. Desde 2025 esto ya no se responde solo ante la CMF: la Ley 21.663 sumó a la Agencia Nacional de Ciberseguridad como segundo interlocutor, con sus propios plazos y sanciones.
Qué exige la CMF
- Gobernanza y responsabilidad — el directorio y la alta administración deben hacerse cargo de la seguridad de la información, la ciberseguridad y la continuidad operacional, con roles y responsabilidades definidos.
- Gestión de riesgos — identificar, evaluar y tratar los riesgos operacionales y tecnológicos, integrados en el marco general de gestión de riesgos de la entidad.
- Seguridad de la información — controles para proteger confidencialidad, integridad y disponibilidad, y capacidades de prevención, detección y respuesta ante incidentes.
- Continuidad operacional — planes y mecanismos para mantener o restablecer las operaciones y los servicios críticos frente a interrupciones, y evidencia de que se prueban.
Cómo se cruza con la Ley 21.663
La Ley Marco de Ciberseguridad rige desde marzo de 2025 y creó la Agencia Nacional de Ciberseguridad (ANCI). Quien sea calificado Operador de Importancia Vital —una categoría que alcanza a banca y servicios financieros— adquiere deberes propios: designar un delegado de ciberseguridad, implementar un sistema de gestión de seguridad de la información, formular planes de continuidad operacional, capacitar de forma permanente y notificar incidentes en plazos escalonados, con un régimen sancionatorio que llega hasta 40.000 UTM. En la práctica, un banco chileno sostiene hoy dos conversaciones sobre el mismo riesgo ante dos interlocutores distintos. Y en ambas ocurre lo mismo: no basta con tener controles, hay que demostrarlos. Eso convierte la gobernanza, la gestión de riesgos y la continuidad en un asunto de arquitectura, procesos y evidencia sobre sistemas que suelen ser heredados. Un sistema de gestión que solo existe en documentos se cae en la primera auditoría; uno sostenido en registros, pruebas y simulacros reproducibles, no.
Cómo te ayudamos
De la exigencia normativa a controles y evidencia en tus sistemas
Traducimos lo que piden la CMF y la Ley 21.663 a controles concretos de seguridad, ciberseguridad y continuidad operacional —con la trazabilidad y la evidencia que esperan ambos supervisores— sobre la arquitectura que ya tienes. Somos ISO 27001 certificada desde 2021: el sistema de gestión lo operamos, no solo lo escribimos.
Ver ciberseguridad →Última actualización: 2026-09-11. Contenido editorial de Vermont Solutions con fines informativos; no constituye asesoramiento regulatorio. Verificar el texto vigente de la normativa de la CMF en cmfchile.cl, y las nóminas y plazos de la Ley 21.663 en anci.gob.cl.