Riesgo operacional en República Dominicana: el nuevo instructivo de la Superintendencia de Bancos
El Instructivo para la Aplicación del Reglamento sobre Riesgo Operacional es la guía de la Superintendencia de Bancos (SB) de República Dominicana para cumplir el reglamento aprobado por la Junta Monetaria el 27 de noviembre de 2025. Su nueva versión, puesta en consulta el 31 de julio de 2026, exige tres líneas de defensa y capital estándar de Basilea III.
Si trabajas en riesgo operacional, auditoría o continuidad en un banco, asociación de ahorros y préstamos, corporación de crédito o agente de cambio dominicano, este instructivo define cómo se verá tu gestión en los próximos años: matrices, bases de datos de eventos, comité, resiliencia operativa y requerimiento de capital. La consulta ya cerró; el paso siguiente es la versión definitiva. Conviene adelantar el trabajo con Pirani ORM.
¿Qué es el Instructivo de Riesgo Operacional de la SB?
El riesgo operacional es la posibilidad de sufrir pérdidas por fallas o insuficiencias en los procesos, las personas, la tecnología o por eventos externos. En República Dominicana, su gestión está regulada por el Reglamento sobre Riesgo Operacional, aprobado por la Junta Monetaria mediante su Cuarta Resolución del 27 de noviembre de 2025.
El instructivo baja ese reglamento a requisitos operativos: qué deben contener los manuales, cómo se estructura el comité, qué herramientas son obligatorias, cómo se registran y reportan los eventos y cómo se calcula el capital requerido.
Novedades recientes: consulta pública y boletín de pérdidas
Dos publicaciones recientes de la Superintendencia de Bancos marcan el contexto:
- 31 de julio de 2026: la Carta Circular CCI-REG-2026000009 puso en vistas públicas la propuesta de modificación del instructivo, con un plazo de 30 días calendario para que los sectores interesados enviaran observaciones a través de sus gremios. El documento en consulta tiene 56 páginas e incluye anexos técnicos.
- 2 de septiembre de 2026: la Carta Circular CCI-REG-2026000011 dio a conocer el boletín comparativo de pérdidas brutas y netas de riesgo operacional del sistema.
Estado: el período de consulta concluyó a finales de agosto de 2026. La versión definitiva del instructivo está pendiente de publicación mediante circular de la SB. Lo que sigue describe la propuesta; verifica los cambios en el texto final [VERIFICAR CUANDO SE PUBLIQUE LA VERSIÓN DEFINITIVA].
¿A quién aplica?
| Entidad | Alcance |
|---|---|
| Bancos múltiples | Instructivo completo |
| Bancos de ahorro y crédito | Instructivo completo |
| Asociaciones de ahorros y préstamos | Instructivo completo |
| Corporaciones de crédito | Instructivo completo |
| Entidades públicas de intermediación financiera | Instructivo completo |
| Agentes de cambio y agentes de remesas y cambio | Solo las secciones de gestión para intermediarios cambiarios, capital y sanciones |
La aplicación es proporcional a la naturaleza, el tamaño, el perfil de riesgo, la complejidad y la importancia sistémica de cada entidad.
Marco de gestión y modelo de tres líneas de defensa
El marco de gestión debe estar documentado por escrito y aplicarse a toda la organización. Entre sus contenidos mínimos: la estructura de gobierno, una taxonomía común de riesgos, un inventario de riesgos, controles y procesos, límites de riesgo inherente y residual, el apetito y la tolerancia, y una revisión independiente del proceso.
El instructivo exige implementar el modelo de tres líneas de defensa con funciones segregadas, de modo que ninguna área comparta funciones entre líneas:
| Línea | Quién | Responsabilidad principal |
|---|---|---|
| Primera | Áreas de negocio y soporte | Identificar, gestionar y reportar sus riesgos y controles |
| Segunda | Unidad especializada de riesgo operacional | Diseñar políticas y herramientas, retar a la primera línea y reportar el perfil agregado |
| Tercera | Auditoría interna y externa | Revisar de forma independiente la efectividad de las otras dos líneas |
La propuesta también regula el Comité de Riesgo Operacional, que supervisa el riesgo operacional, legal, tecnológico, de ciberseguridad, de terceros y la resiliencia. Su conformación es proporcional y la SB o el Banco Central pueden exigirlo si el perfil de riesgo lo justifica.
Herramientas obligatorias de gestión
El instructivo enumera las herramientas que las entidades deben tener implementadas:
- Mapeo de procesos.
- Recopilación y análisis de eventos de riesgo operacional.
- Taxonomía de riesgo operacional vinculada a los factores del reglamento.
- Inventario de controles (preventivos, detectivos, correctivos, directivos y compensatorios).
- Evaluaciones de riesgos y controles.
- Mapa de calor de riesgos inherentes y residuales.
- Indicadores de riesgo con límites de apetito y tolerancia.
- Análisis de escenarios.
- Análisis comparativo.
- Cuantificación de la exposición.
- Matriz de riesgo operacional, centralizada en la unidad de riesgo, con al menos tres niveles de probabilidad e impacto.
Además, la auditoría interna debe verificar la matriz, la efectividad de los controles y el estado de los planes de acción.
Registro y reporte de eventos de riesgo operacional
La propuesta es muy precisa en esta sección:
- Umbral de reporte individual: eventos con pérdida económica bruta igual o superior a DOP 50.000. Los menores se agrupan por mes, canal y producto.
- Pérdidas no económicas: se reportan según criterios como interrupciones de cuatro horas o más, eventos publicados en medios o reclamaciones de más de cinco clientes.
- Eventos materiales: deben informarse de inmediato a la SB cuando, entre otros casos, la pérdida neta sea igual o mayor a DOP 5.000.000, haya interrupciones de cuatro horas o más, ciberataques, robo de información o impacto reputacional que requiera pronunciamiento oficial. El informe detallado se envía en máximo diez días calendario.
- Calidad de datos: la base de eventos debe conciliarse con la contabilidad y preservar la integridad de los registros.
Continuidad y resiliencia operativa
El instructivo integra la gestión de contingencias, el plan de continuidad del negocio, la gestión de incidentes y la resiliencia operativa: la capacidad de ejecutar las operaciones críticas ante escenarios severos pero plausibles. Pide mapear procesos críticos e interdependencias, incluidos los terceros, definir tiempos máximos tolerables de inactividad, tiempos y puntos de recuperación, y probar periódicamente los planes.
Requerimiento de capital por riesgo operacional
Las entidades de intermediación financiera deben calcular el capital requerido con el método estándar de Basilea III: el componente de indicador de negocios (BIC) multiplicado por el multiplicador de pérdidas internas (ILM). El ILM solo se aplica a las entidades de los tramos 2 y 3 que cumplan los criterios de calidad de su base de eventos; quienes no los cumplan usarán un ILM mayor a uno fijado por la SB. Para los intermediarios cambiarios, el capital es un porcentaje del capital pagado: 5%, 3% o 1% según su categoría.
La conexión es directa: una base de eventos de mala calidad se traduce en más capital. Si quieres profundizar, revisa nuestra página sobre Basilea III y el módulo de requerimiento de capital.
Cómo prepararte paso a paso
- Compara tu marco actual con los contenidos mínimos del instructivo.
- Revisa la segregación de las tres líneas de defensa y elimina funciones compartidas.
- Evalúa si necesitas un Comité de Riesgo Operacional según los criterios de proporcionalidad.
- Depura tu base de eventos: códigos únicos, agrupaciones, fechas y conciliación contable.
- Actualiza tus matrices con al menos tres niveles de probabilidad e impacto y la calificación de efectividad de controles.
- Mapea procesos críticos y terceros para la resiliencia operativa.
- Simula el cálculo del ORC con tus datos para anticipar el impacto en capital.
Cumple el instructivo con Pirani ORM
La propuesta de la SB describe, casi punto por punto, lo que hace un software de riesgo operacional. Pirani ORM te permite mapear procesos, construir matrices con riesgo inherente y residual, generar mapas de calor, definir indicadores con límites y registrar eventos de pérdida con su trazabilidad. Con Pirani Auditoría, la tercera línea puede evaluar controles y hacer seguimiento a los planes de acción, y con Pirani ISMS conectas los riesgos tecnológicos y de ciberseguridad. Conoce nuestras soluciones para el sector financiero.
Puedes agendar una demo o crear una cuenta gratis; no necesitas tarjeta de crédito.
Preguntas frecuentes
¿Qué es el Instructivo de Riesgo Operacional de la Superintendencia de Bancos?
Es el documento que establece los lineamientos para que las entidades de intermediación financiera y los intermediarios cambiarios cumplan el Reglamento sobre Riesgo Operacional aprobado por la Junta Monetaria el 27 de noviembre de 2025.
¿Ya está vigente la nueva versión?
No todavía. La SB la puso en consulta pública el 31 de julio de 2026 por 30 días calendario. La versión definitiva se publicará mediante circular.
¿Cuándo debe reportarse un evento de riesgo operacional?
Según la propuesta, se reportan individualmente los eventos con pérdida bruta de DOP 50.000 o más, y deben informarse de inmediato los eventos materiales, como pérdidas netas de DOP 5.000.000 o más o interrupciones de cuatro horas o más.
¿Cómo se calcula el capital por riesgo operacional?
Con el método estándar de Basilea III: el componente de indicador de negocios multiplicado por el multiplicador de pérdidas internas, que se aplica solo si la base de eventos cumple los criterios de calidad.
¿El Comité de Riesgo Operacional es obligatorio?
Depende de la proporcionalidad: importancia sistémica, complejidad, volumen de productos, tercerización y exposición a pérdidas. Si no es exigido, sus funciones pueden ejercerse en el Comité de Gestión Integral de Riesgos.
Mantente al día con las últimas publicaciones del blog

Guía completa del software ISMS para banca mediana

5 Errores comunes al implementar un SGSI


