• No hay productos en el carrito.

Riesgo Operacional en la Banca 2026: Qué debe exigir el Directorio en Latinoamérica

En el sistema financiero latinoamericano, el Riesgo Operacional dejó de ser un asunto “de soporte” o un tema exclusivo del área de Riesgos.

 

Hoy se trata de un riesgo de continuidad, reputación y supervivencia, con impacto directo en resultados, confianza del mercado y estabilidad del negocio.

 

El punto de inflexión es claro: más digitalización, más tercerización, más ataques cibernéticos, mayor dependencia tecnológica y mayor escrutinio regulatorio. En ese contexto, el Directorio no puede conformarse con reportes genéricos ni con políticas “correctas” en papel.

 

La pregunta relevante pasó a ser otra: ¿la organización está preparada para resistir y recuperarse de una interrupción crítica sin comprometer capital, clientes y reputación?

 

Este artículo presenta las principales actualizaciones de enfoque en la región y propone un checklist de exigencias concretas para Directorios y Alta Gerencia.

Campus IBEE, formación ejecutiva para profesionales de riesgo

Perfecciona tus habilidades

Desarrolla tus capacidades a través de nuestros programas formativos, membresías y contenidos multimedia interactivos.

Qué cambió en el enfoque regional del Riesgo Operacional

  1. a) Del “control” a la “resiliencia”

Históricamente, la gestión del riesgo operacional se apoyó en herramientas como matrices de riesgo, RCSA (Risk and Control Self-Assessment), mapas de procesos, controles y auditorías. Todo eso sigue siendo necesario, pero ya no alcanza.

Ahora el foco se mueve a la capacidad de resistencia y recuperación frente a eventos reales: indisponibilidad de canales digitales, ransomware, caída de proveedores críticos, errores masivos en procesamiento, fraude interno y fallas de infraestructura. El objetivo dejó de ser “cumplir con un control” y pasó a ser asegurar continuidad de los servicios críticos.

  1. b) Tecnología y ciber ya no son “un riesgo aparte”

En la práctica, la mayor parte de los incidentes operacionales relevantes tienen componente tecnológico: interrupciones de sistemas, fallas de cambios, vulnerabilidades, accesos indebidos, degradación de performance, dependencia de plataformas externas, entre otros.

Por eso, los marcos modernos integran:

  • -Riesgo Operacional + Riesgo Tecnológico,
  • -Riesgo Operacional + Ciberseguridad,
  • -Riesgo Operacional + Continuidad del Negocio,
  • -Riesgo Operacional + Gestión de Terceros (TPRM: Third Party Risk Management).
  1. c) Terceros críticos: el eslabón más débil

Las entidades financieras tercerizan cada vez más: cloud, fintechs, procesamiento, contact centers, desarrollos, infraestructura, ciberservicios, data analytics. Esto amplía capacidades, pero también traslada riesgo.

El punto clave es que la interrupción del proveedor se convierte en interrupción del banco. Por eso, el Directorio debe pedir evidencia sobre:

  • - Criticidad del proveedor,
  • - Concentración (dependencia excesiva),
  • - Acuerdos de niveles de servicio (SLA),
  • - Continuidad del proveedor,
  • - Planes de salida (exit plans),
  •  - Pruebas conjuntas (simulacros).
  1. d) Datos de pérdidas operacionales: más exigencia y trazabilidad

La región está reforzando la disciplina sobre eventos y pérdidas operacionales:

  • - Mayor formalización del registro,
  • - Mejor trazabilidad del evento a causa raíz,
  • - Relación con controles fallidos,
  • - Acciones correctivas con responsables y plazos,
  • - Consistencia de clasificación.

En términos ejecutivos: si no está en datos, no existe. Y si existe, debe tener dueño, explicación y plan.

Verificar esa capacidad de resistir y recuperarse es, en el fondo, gestionar la resiliencia operacional como ventaja competitiva.

 

Diseñar ese control como sistema es lo que aborda la Ingeniería GRC.

Diplomado en Gestión de Riesgos No Financieros, certificación internacional IBEE

Diplomado Gestión de Riesgos No Financieros

Certificación Internacional

Qué debería mirar un Directorio (y qué ya no debería aceptar)

Un Directorio efectivo en riesgo operacional no administra incidentes: administra capacidad organizacional. Para eso, necesita indicadores simples, consistentes y accionables.

 

Lo que ya no alcanza

 

  • - Reportes que describen actividades (“se hicieron talleres”, “se revisaron procesos”) sin métricas de eficacia.
  • - Matrices de riesgo sin evidencia de controles probados.
  • - “Semáforos” sin criterios claros.
  • - Planes de continuidad que no se testean.
  • - Gestión de terceros basada solo en contratos, sin monitoreo real.

 

Lo que sí debería exigirse

 

  • - Métricas de desempeño y riesgo (KPIs y KRIs) con límites y escalamiento.
  • - Evidencia de pruebas: simulacros, ejercicios, restauraciones, DRP (Disaster Recovery Plan).
  • - Gestión integrada: tecnología + ciber + continuidad + terceros.
  • - Reporte de pérdidas y “near misses” (casi incidentes).
  • - Acciones correctivas con fechas, responsables y seguimiento.
Campus IBEE, formación ejecutiva para profesionales de riesgo

Perfecciona tus habilidades

Desarrolla tus capacidades a través de nuestros programas formativos, membresías y contenidos multimedia interactivos.

Los 6 temas que deberían estar en agenda 2026

a) Servicios críticos y tolerancias definidas

El Directorio debería solicitar un mapa de servicios críticos (no solo procesos) y definir tolerancias:

  • - Tiempo máximo de interrupción aceptable,
  • - Degradación de servicio aceptable,
  • - Volumen mínimo de transacciones a sostener,
  • - Impacto máximo tolerable en clientes y reputación.

Sin tolerancias, no hay norte. Y sin norte, no hay priorización.

b) KRIs de riesgo operacional con límites reales

Los KRIs deben anticipar problemas, no describirlos después. Ejemplos típicos:

  • -Indisponibilidad de canales (tiempo y frecuencia),
  • -Fallas en cambios productivos,
  • -Incidentes ciber (intentos, eventos confirmados, tiempos de contención),
  • - Rotación en áreas críticas,
  • - Concentración en proveedores,
  • - Backlog de vulnerabilidades críticas,
  • - Brechas de segregación de funciones (SoD: Segregation of Duties).

El Directorio debería pedir no solo “el indicador”, sino:

  • - Límite (umbral),
  • - Gatillo de escalamiento,
  • - Plan de respuesta,
  • - Responsable.

c) Base de eventos y pérdidas: integridad + causa raíz

No es suficiente registrar pérdidas. Hay que entender:

  • - Qué pasó,
  • - Por qué pasó,
  • - Qué control falló,
  • - Cómo se evita que se repita,
  • - Qué aprendió la organización.

Además, el Directorio debería recibir un Top 10 de eventos y causas raíz por trimestre, con tendencia.

d) Terceros: criticidad, continuidad, concentración y salida

Para proveedores críticos, el Directorio debería exigir:

  • - Inventario y clasificación por criticidad,
  • - Evaluación de riesgos previa y continua,
  • - Monitoreo de performance y SLA,
  • - Evidencias de continuidad del proveedor,
  • - Planes de salida probados o, al menos, diseñados y financiados.

e) Pruebas de resiliencia: tabletop + técnicas + integradas

Una entidad madura no “declara” que puede recuperarse: lo prueba.
El Directorio debería pedir evidencia de:

  • - Ejercicios de mesa (tabletop) para crisis y ciber,
  • - Pruebas técnicas de recuperación (restauración),
  • - Pruebas de continuidad operativa (procesos),
  • - Pruebas integradas con terceros críticos.

f) Conexión entre riesgo operacional, estrategia y capital

La Alta Gerencia y el Directorio deben asegurar que el Riesgo Operacional no quede “aislado”. Debe conectarse con:

  • - Decisiones de inversión tecnológica,
  • - Decisiones de tercerización,
  • - Estrategia digital,
  • - Apetito de riesgo, y cuando aplique
  • - Planificación de capital (visión prudencial).
Diplomado en Gestión de Riesgos No Financieros, certificación internacional IBEE

Diplomado Gestión de Riesgos No Financieros

Certificación Internacional

Un modelo simple de reporte trimestral para Directorio (recomendado)

Para evitar reportes extensos y poco útiles, el Directorio puede solicitar un “paquete ejecutivo” de 1 a 3 páginas:

 

Página 1 – Tablero de control

 

  • - Top 10 KRIs (con tendencia y límites).
  • - Semáforo con criterios publicados.
  • - Incidentes críticos del período (máximo 5).
  • - Estado de acciones correctivas críticas.

 

Página 2 – Pérdidas y eventos

 

  • - Pérdidas por categoría (fraude interno, procesos, tecnología, terceros, etc.),
  • - “near misses” relevantes,
  • - Causa raíz y control asociado.

 

Página 3 – Resiliencia

 

  • - Pruebas realizadas (qué, cuándo, resultado),
  • - Brechas encontradas,
  • - Plan y fecha de remediación.
Diplomado en Gestión de Riesgos No Financieros, certificación internacional IBEE

Diplomado Gestión de Riesgos No Financieros

Certificación Internacional

Conclusión: el Riesgo Operacional es gobernanza, no burocracia

En 2026, el Riesgo Operacional se define por un criterio sencillo: capacidad de sostener el negocio cuando algo sale mal. Las entidades que gestionen esta agenda desde el Directorio no solo reducen pérdidas y sanciones. También fortalecen su reputación, su resiliencia y su competitividad.

 

El desafío no es “tener un sistema”. El desafío es que el sistema funcione cuando se lo necesita.

 

IBEE acompaña a Directorios, Alta Gerencia y equipos de riesgo con programas ejecutivos enfocados en:

  • - Riesgo Operacional moderno (integrado con tecnología y ciber),
  • - Continuidad del Negocio (ISO 22301),
  • - Gestión de Riesgos (ISO 31000),
  • - Compliance y sistemas de gestión (ISO 37301 / ISO 37001),
  • - Gobierno corporativo con enfoque basado en riesgos.

¿Querés dar el siguiente paso?

Explorá nuestro Diplomado en Gestión de Riesgos No Financieros, donde profundizamos en Riesgo Operacional, IA, ciberseguridad, cumplimiento, continuidad operativa y sostenibilidad. Un programa práctico, estratégico y alineado con estándares internacionales.

La formación y el desarrollo profesional no son un gasto, sino una inversión estratégica que impulsa el crecimiento individual y organizacional. Priorizar la capacitación es clave para mantenerse competitivo en un entorno laboral en constante evolución.

Preguntas frecuentes

¿Qué le exige el Comité de Basilea al directorio en materia de riesgo operacional?

Los Principios para la Gestión Sana del Riesgo Operacional, revisados por el Comité de Basilea en marzo de 2021, son doce. Cuatro son responsabilidad directa e indelegable del directorio: liderar el establecimiento de una cultura sólida de gestión de riesgos (Principio 1), aprobar y revisar periódicamente el marco de gestión del riesgo operacional (Principio 3), aprobar y revisar la declaración de apetito y tolerancia al riesgo operacional (Principio 4), y supervisar regularmente la eficacia de la gestión del riesgo tecnológico (Principio 10). Ninguno de los cuatro se cumple recibiendo un informe.

¿Cuál es el riesgo operacional que más creció y casi nadie mide bien?

El de terceros, y la curva no admite interpretación. Según el Data Breach Investigations Report de Verizon, la participación de un tercero en las brechas pasó del 15% al 30% entre 2024 y 2025, y llegó al 48% en la edición 2026. En dos años se triplicó. Hoy casi la mitad de las brechas involucra a un proveedor. Mientras tanto, el riesgo de terceros recién entró al top five de la agenda de los CROs en 2025, con 32%. La exposición corre más rápido que la atención que recibe.

¿Cómo se controla el riesgo de un proveedor crítico?

Con cinco exigencias que el directorio debe poder verificar, no suponer: inventario y clasificación por criticidad, incluidas las cuartas partes, es decir los proveedores de sus proveedores; evaluación de riesgos previa y continua, no solo en el onboarding; monitoreo de desempeño contra niveles de servicio con consecuencias contractuales; evidencia de que el proveedor tiene continuidad propia probada; y un plan de salida diseñado y financiado. El Comité de Basilea lo dice sin rodeos en su Principio 5 de resiliencia operacional: antes de contratar, hay que verificar que el tercero tenga al menos un nivel equivalente de resiliencia. La interrupción del proveedor es la interrupción del banco.

¿Qué exigen hoy los reguladores de LATAM sobre terceros y tercerización?

La región está migrando de un enfoque de externalización a uno de riesgo de terceros, y el cambio está en curso ahora. En Argentina, la Comunicación A 8249 del BCRA, vigente desde septiembre de 2025, incorporó el riesgo de tercerización con due diligence, registro de actividades tercerizadas, planes de contingencia y acceso de la entidad a la supervisión del tercero, y estableció que el Directorio y la Alta Gerencia son responsables de comprender esos riesgos. En Chile, la CMF puso en consulta en 2026 la actualización del Capítulo 20-7 de la RAN, para pasar de externalización de funciones a gestión integral de riesgo de terceros, con reconocimiento explícito de las cuartas partes y entrada en vigor propuesta para enero de 2027. En Brasil, la Resolución CMN 4.893 obliga a comunicar al Banco Central toda contratación relevante de nube dentro de los diez días, y el regulador puede vetarla.

¿Está vigente el nuevo enfoque estandarizado de Basilea para riesgo operacional?

Depende de dónde. En la Unión Europea sí: el paquete CRR3 entró en vigor el 1 de enero de 2025 con el nuevo marco de riesgo operacional incluido. El Reino Unido lo pospuso a enero de 2027. Estados Unidos todavía no lo implementó: en marzo de 2026 la Fed, la OCC y la FDIC emitieron una nueva propuesta y el plazo de comentarios cerró en junio. Casi una década después del documento original de Basilea, la divergencia entre jurisdicciones es un hecho, no una opinión, y para un grupo bancario regional es un problema de comparabilidad de capital, no un tecnicismo.

¿Qué cambió el Three Lines Model respecto de las tres líneas de defensa?

Le sacó la palabra defensa, y eso no es semántica. El modelo del IIA de julio de 2020 dejó de ser puramente defensivo para enfocarse en cómo el riesgo contribuye a crear y proteger valor. Tres cambios concretos: el órgano de gobierno pasa a ser la audiencia primaria y se incorpora explícitamente al modelo; se dejan de definir funciones fijas para la segunda línea, admitiendo que la primera y la segunda puedan solaparse cuando el negocio lo requiere; y se aclara que la independencia de auditoría interna no significa aislamiento. Es un modelo de principios, no un organigrama de tres cajas.

¿Te has preguntado cómo gestionar eficazmente estos riesgos?


¡No busques más!
En Iberoamericana Educación Ejecutiva, hemos creado programas pensando en tus necesidades de información y formación. Nuestros expertos internacionales han diseñado un completo Programa al respecto para brindarte las herramientas necesarias para comprender y enfrentar estos desafíos de manera efectiva.
¡No esperes más para inscribirte!
Los programas de formación ya están disponibles y estamos aquí para ayudarte a ampliar tus conocimientos y habilidades en esta área crucial.
15 julio, 2026
IBEE © RiskOff. Todos los derechos reservados.

Setup Menus in Admin Panel