Riesgo operacional en República Dominicana: el nuevo instructivo de la Superintendencia de Bancos 

El Instructivo para la Aplicación del Reglamento sobre Riesgo Operacional es la guía de la Superintendencia de Bancos (SB) de República Dominicana para cumplir el reglamento aprobado por la Junta Monetaria el 27 de noviembre de 2025. Su nueva versión, puesta en consulta el 31 de julio de 2026, exige tres líneas de defensa y capital estándar de Basilea III.

Si trabajas en riesgo operacional, auditoría o continuidad en un banco, asociación de ahorros y préstamos, corporación de crédito o agente de cambio dominicano, este instructivo define cómo se verá tu gestión en los próximos años: matrices, bases de datos de eventos, comité, resiliencia operativa y requerimiento de capital. La consulta ya cerró; el paso siguiente es la versión definitiva. Conviene adelantar el trabajo con Pirani ORM.

¿Qué es el Instructivo de Riesgo Operacional de la SB?

El riesgo operacional es la posibilidad de sufrir pérdidas por fallas o insuficiencias en los procesos, las personas, la tecnología o por eventos externos. En República Dominicana, su gestión está regulada por el Reglamento sobre Riesgo Operacional, aprobado por la Junta Monetaria mediante su Cuarta Resolución del 27 de noviembre de 2025.

El instructivo baja ese reglamento a requisitos operativos: qué deben contener los manuales, cómo se estructura el comité, qué herramientas son obligatorias, cómo se registran y reportan los eventos y cómo se calcula el capital requerido.

Novedades recientes: consulta pública y boletín de pérdidas

Dos publicaciones recientes de la Superintendencia de Bancos marcan el contexto:

  • 31 de julio de 2026: la Carta Circular CCI-REG-2026000009 puso en vistas públicas la propuesta de modificación del instructivo, con un plazo de 30 días calendario para que los sectores interesados enviaran observaciones a través de sus gremios. El documento en consulta tiene 56 páginas e incluye anexos técnicos.
  • 2 de septiembre de 2026: la Carta Circular CCI-REG-2026000011 dio a conocer el boletín comparativo de pérdidas brutas y netas de riesgo operacional del sistema.

Estado: el período de consulta concluyó a finales de agosto de 2026. La versión definitiva del instructivo está pendiente de publicación mediante circular de la SB. Lo que sigue describe la propuesta; verifica los cambios en el texto final [VERIFICAR CUANDO SE PUBLIQUE LA VERSIÓN DEFINITIVA].

¿A quién aplica?

Entidad Alcance
Bancos múltiples Instructivo completo
Bancos de ahorro y crédito Instructivo completo
Asociaciones de ahorros y préstamos Instructivo completo
Corporaciones de crédito Instructivo completo
Entidades públicas de intermediación financiera Instructivo completo
Agentes de cambio y agentes de remesas y cambio Solo las secciones de gestión para intermediarios cambiarios, capital y sanciones

La aplicación es proporcional a la naturaleza, el tamaño, el perfil de riesgo, la complejidad y la importancia sistémica de cada entidad.

Marco de gestión y modelo de tres líneas de defensa

El marco de gestión debe estar documentado por escrito y aplicarse a toda la organización. Entre sus contenidos mínimos: la estructura de gobierno, una taxonomía común de riesgos, un inventario de riesgos, controles y procesos, límites de riesgo inherente y residual, el apetito y la tolerancia, y una revisión independiente del proceso.

El instructivo exige implementar el modelo de tres líneas de defensa con funciones segregadas, de modo que ninguna área comparta funciones entre líneas:

Línea Quién Responsabilidad principal
Primera Áreas de negocio y soporte Identificar, gestionar y reportar sus riesgos y controles
Segunda Unidad especializada de riesgo operacional Diseñar políticas y herramientas, retar a la primera línea y reportar el perfil agregado
Tercera Auditoría interna y externa Revisar de forma independiente la efectividad de las otras dos líneas

La propuesta también regula el Comité de Riesgo Operacional, que supervisa el riesgo operacional, legal, tecnológico, de ciberseguridad, de terceros y la resiliencia. Su conformación es proporcional y la SB o el Banco Central pueden exigirlo si el perfil de riesgo lo justifica.

Herramientas obligatorias de gestión

El instructivo enumera las herramientas que las entidades deben tener implementadas:

  1. Mapeo de procesos.
  2. Recopilación y análisis de eventos de riesgo operacional.
  3. Taxonomía de riesgo operacional vinculada a los factores del reglamento.
  4. Inventario de controles (preventivos, detectivos, correctivos, directivos y compensatorios).
  5. Evaluaciones de riesgos y controles.
  6. Mapa de calor de riesgos inherentes y residuales.
  7. Indicadores de riesgo con límites de apetito y tolerancia.
  8. Análisis de escenarios.
  9. Análisis comparativo.
  10. Cuantificación de la exposición.
  11. Matriz de riesgo operacional, centralizada en la unidad de riesgo, con al menos tres niveles de probabilidad e impacto.

Además, la auditoría interna debe verificar la matriz, la efectividad de los controles y el estado de los planes de acción.

Registro y reporte de eventos de riesgo operacional

La propuesta es muy precisa en esta sección:

  • Umbral de reporte individual: eventos con pérdida económica bruta igual o superior a DOP 50.000. Los menores se agrupan por mes, canal y producto.
  • Pérdidas no económicas: se reportan según criterios como interrupciones de cuatro horas o más, eventos publicados en medios o reclamaciones de más de cinco clientes.
  • Eventos materiales: deben informarse de inmediato a la SB cuando, entre otros casos, la pérdida neta sea igual o mayor a DOP 5.000.000, haya interrupciones de cuatro horas o más, ciberataques, robo de información o impacto reputacional que requiera pronunciamiento oficial. El informe detallado se envía en máximo diez días calendario.
  • Calidad de datos: la base de eventos debe conciliarse con la contabilidad y preservar la integridad de los registros.

Continuidad y resiliencia operativa

El instructivo integra la gestión de contingencias, el plan de continuidad del negocio, la gestión de incidentes y la resiliencia operativa: la capacidad de ejecutar las operaciones críticas ante escenarios severos pero plausibles. Pide mapear procesos críticos e interdependencias, incluidos los terceros, definir tiempos máximos tolerables de inactividad, tiempos y puntos de recuperación, y probar periódicamente los planes.

Requerimiento de capital por riesgo operacional

Las entidades de intermediación financiera deben calcular el capital requerido con el método estándar de Basilea III: el componente de indicador de negocios (BIC) multiplicado por el multiplicador de pérdidas internas (ILM). El ILM solo se aplica a las entidades de los tramos 2 y 3 que cumplan los criterios de calidad de su base de eventos; quienes no los cumplan usarán un ILM mayor a uno fijado por la SB. Para los intermediarios cambiarios, el capital es un porcentaje del capital pagado: 5%, 3% o 1% según su categoría.

La conexión es directa: una base de eventos de mala calidad se traduce en más capital. Si quieres profundizar, revisa nuestra página sobre Basilea III y el módulo de requerimiento de capital.

Cómo prepararte paso a paso

  1. Compara tu marco actual con los contenidos mínimos del instructivo.
  2. Revisa la segregación de las tres líneas de defensa y elimina funciones compartidas.
  3. Evalúa si necesitas un Comité de Riesgo Operacional según los criterios de proporcionalidad.
  4. Depura tu base de eventos: códigos únicos, agrupaciones, fechas y conciliación contable.
  5. Actualiza tus matrices con al menos tres niveles de probabilidad e impacto y la calificación de efectividad de controles.
  6. Mapea procesos críticos y terceros para la resiliencia operativa.
  7. Simula el cálculo del ORC con tus datos para anticipar el impacto en capital.

Cumple el instructivo con Pirani ORM

La propuesta de la SB describe, casi punto por punto, lo que hace un software de riesgo operacional. Pirani ORM te permite mapear procesos, construir matrices con riesgo inherente y residual, generar mapas de calor, definir indicadores con límites y registrar eventos de pérdida con su trazabilidad. Con Pirani Auditoría, la tercera línea puede evaluar controles y hacer seguimiento a los planes de acción, y con Pirani ISMS conectas los riesgos tecnológicos y de ciberseguridad. Conoce nuestras soluciones para el sector financiero.

Puedes agendar una demo o crear una cuenta gratis; no necesitas tarjeta de crédito.

Nueva llamada a la acción

Preguntas frecuentes

¿Qué es el Instructivo de Riesgo Operacional de la Superintendencia de Bancos?

Es el documento que establece los lineamientos para que las entidades de intermediación financiera y los intermediarios cambiarios cumplan el Reglamento sobre Riesgo Operacional aprobado por la Junta Monetaria el 27 de noviembre de 2025.

¿Ya está vigente la nueva versión?

No todavía. La SB la puso en consulta pública el 31 de julio de 2026 por 30 días calendario. La versión definitiva se publicará mediante circular.

¿Cuándo debe reportarse un evento de riesgo operacional?

Según la propuesta, se reportan individualmente los eventos con pérdida bruta de DOP 50.000 o más, y deben informarse de inmediato los eventos materiales, como pérdidas netas de DOP 5.000.000 o más o interrupciones de cuatro horas o más.

¿Cómo se calcula el capital por riesgo operacional?

Con el método estándar de Basilea III: el componente de indicador de negocios multiplicado por el multiplicador de pérdidas internas, que se aplica solo si la base de eventos cumple los criterios de calidad.

¿El Comité de Riesgo Operacional es obligatorio?

Depende de la proporcionalidad: importancia sistémica, complejidad, volumen de productos, tercerización y exposición a pérdidas. Si no es exigido, sus funciones pueden ejercerse en el Comité de Gestión Integral de Riesgos.

Nueva llamada a la acción

Mantente al día con las últimas publicaciones del blog

Guía completa del software ISMS para banca mediana
Guía completa del software ISMS para banca mediana

Guía completa del software ISMS para banca mediana

septiembre 23, 2026 6 min read
5 Errores comunes al implementar un SGSI
5 Errores comunes al implementar un SGSI

5 Errores comunes al implementar un SGSI

septiembre 16, 2026 4 min read
Cómo redactar una Política de Seguridad de la Información
Cómo redactar una Política de Seguridad de la Información

Cómo redactar una Política de Seguridad de la Información

septiembre 09, 2026 6 min read