Compliance29 de agosto de 20266 min
Nuevo artículo

Seguridad de la información para fintechs en Colombia: qué exige la SFC en 2026

En 2026, las fintechs colombianas vigiladas por la SFC enfrentan un marco regulatorio endurecido: finanzas abiertas obligatorias (Decreto 0368/2026), gestión de riesgos de ciberseguridad (Circular Externa 007) y protección reforzada de datos biométricos. ISO 27001 es la forma más directa de demostrar cumplimiento.

En 2026, las fintechs colombianas vigiladas por la Superintendencia Financiera de Colombia (SFC) enfrentan un marco regulatorio que se endureció de forma significativa: finanzas abiertas obligatorias (Decreto 0368/2026), gestión de riesgos de ciberseguridad exigida por la Circular Externa 007, y protección reforzada de datos biométricos como información sensible. ISO 27001 se ha convertido en la forma más directa de demostrar cumplimiento frente a este marco.

¿Qué cambió con las finanzas abiertas obligatorias en Colombia?

El nuevo marco de finanzas abiertas, aprobado en abril de 2026 mediante el Decreto 0368, obliga a las entidades vigiladas por la SFC a compartir datos de sus clientes —con consentimiento explícito y trazable— a través de APIs estandarizadas. Esto deja atrás el esquema voluntario que regía desde 2022. La SFC además publicó para comentarios (hasta el 10 de agosto de 2026) el Proyecto de Circular Externa 10 de 2026, que actualiza las reglas específicas de finanzas abiertas dentro de la Circular Básica Jurídica.

¿Qué exige la SFC en materia de ciberseguridad específicamente?

La Circular Externa 007 establece las medidas mínimas para la gestión de riesgos de ciberseguridad, sumándose a las medidas ya existentes de riesgo operativo y de seguridad de la información para las entidades supervisadas por la SFC. En la práctica, esto significa que una fintech regulada necesita un sistema de gestión formal — no solo controles técnicos aislados — para demostrar cumplimiento ante una inspección.

¿Qué otras normas debe conocer una fintech colombiana?

Marco normativo clave para fintechs colombianas (2026)

NormaQué regula
SARLAFT 4.0 (Circular Externa 027/2020 + Circular Externa 006/2025)Prevención de lavado de activos y financiación del terrorismo, con fases de prevención y control
Leyes 1581 y 1266Protección de datos personales de doble vía (habeas data financiero y general)
Circular Externa 001/2025 de la SICClasifica los datos biométricos como datos sensibles en el contexto fintech
Decreto 0368/2026Finanzas abiertas obligatorias para entidades vigiladas por la SFC

¿Por qué el open finance obligatorio hace más urgente tener un SGSI certificado?

Porque compartir datos de clientes vía APIs estandarizadas, con consentimiento trazable, exige controles de seguridad auditables — exactamente lo que un Sistema de Gestión de Seguridad de la Información bajo ISO 27001 formaliza. Una fintech que participe en el ecosistema de finanzas abiertas sin este nivel de control formal se expone tanto a observaciones de la SFC como a perder la confianza de las entidades vigiladas con las que necesita interoperar.

¿Aplica esto solo a fintechs vigiladas, o también a proveedores no vigilados?

Aplica a ambos, aunque de forma distinta. Las entidades vigiladas tienen obligaciones directas de cumplimiento ante la SFC. Los actores no vigilados que participan como terceros receptores de datos —por ejemplo, fintechs que aún no califican como entidades supervisadas— necesitan de todas formas cumplir estándares de seguridad y arquitectura API para poder negociar acceso con las entidades vigiladas. En ambos casos, contar con ISO 27001 fortalece la posición de negociación.

¿Cómo empezar?

Un diagnóstico inicial identifica exactamente qué tan preparada está tu fintech frente a estos requisitos — antes de que una inspección de la SFC o una negociación de acceso a datos te tome por sorpresa.

Fuentes regulatorias: Decreto 0368/2026, Circular Externa 007 (SFC), Circular Externa 027/2020 y 006/2025 (SARLAFT 4.0), Leyes 1581 y 1266, Circular Externa 001/2025 (SIC), Proyecto de Circular Externa 10 de 2026 (SFC, en consulta hasta el 10 de agosto de 2026).

#ISO27001#SFC#Colombia#Fintech#FinanzasAbiertas#OpenFinance#Ciberseguridad#SARLAFT#DatosBiometricos#Compliance
Compartir:LinkedIn
Respuesta rápidaDetail

¿Qué exige la SFC a las fintechs colombianas en materia de seguridad de la información en 2026?

En 2026 la SFC exige finanzas abiertas obligatorias (Decreto 0368/2026) con APIs estandarizadas y consentimiento trazable, gestión de riesgos de ciberseguridad (Circular Externa 007), SARLAFT 4.0, protección de datos personales (Leyes 1581 y 1266) y datos biométricos como datos sensibles (Circular SIC 001/2025). Ese marco exige un sistema de gestión formal, no controles aislados — por eso ISO 27001 se convierte en la forma más directa de demostrar cumplimiento, tanto para entidades vigiladas como para terceros no vigilados que interoperan con ellas.

Escrito y revisado por Rogelio Barajas González — Auditor Líder certificado ISO 27001:2022 e ISO 9001:2015, con experiencia directa en SOC 1 Tipo 2 y SOC 2 Tipo 2. Fundador de Barajas Advisory.

Verifica sus credenciales en LinkedIn:linkedin.com/in/rogelio-barajas-gonzalez

Última actualización: agosto 2026

Este es uno de nueve casos reales

Cicatrices de Nube — ¿quieres el resto de las historias?

Los nueve casos documentados —FinOps, Release Management, Service Delivery, Compliance y gobernanza de IA— con un checklist de autodiagnóstico por capítulo y un scorecard general al cierre.

Descarga el playbook gratis

¿Esto te resuena?

Si lideras operaciones, tecnología o equipos en una empresa SaaS y reconoces estas situaciones, hablemos. Sin compromisos.

Agenda tu diagnóstico
Normalmente disponible

Respondo en máximo 2 horas
Lunes a Viernes