Gestión de riesgos ASFI en Bolivia: qué exige la normativa a las entidades financieras
La normativa de gestión de riesgos de la ASFI obliga a todas las entidades del sistema financiero boliviano a implementar un proceso formal de Gestión Integral de Riesgos (GIR) con seis etapas: identificación, medición, monitoreo, control, mitigación y divulgación. Su base está en el Libro 3.º, Título I de la Recopilación de Normas para Servicios Financieros (RNSF) y en el artículo 35 de la Ley N.º 393 de Servicios Financieros. La supervisa la Autoridad de Supervisión del Sistema Financiero (ASFI), que no evalúa solo la existencia de documentos, sino la capacidad real de la entidad para gestionar sus riesgos con evidencia verificable.
Y el perímetro se está ampliando: desde 2025, las empresas de tecnología financiera (fintech) entraron formalmente al marco de supervisión, sumando nuevas exigencias de gestión de riesgos.
Qué es la Gestión Integral de Riesgos (GIR) de la ASFI
La Gestión Integral de Riesgos es el proceso mediante el cual las entidades financieras bolivianas identifican y administran todos los riesgos a los que están expuestas, de forma estructurada y no como esfuerzos aislados. La ASFI la exige como un sistema: políticas, procesos, responsables y evidencia que funcionen de manera articulada.
Su fundamento legal es el artículo 35 de la Ley N.º 393 de Servicios Financieros, que obliga a las entidades a contar con sistemas de gestión de riesgos, desarrollado en detalle en el Libro 3.º, Título I de la RNSF. La clave de la GIR es que la ASFI evalúa la capacidad de gestionar el riesgo de forma consistente y con trazabilidad: no basta con tener los manuales, hay que demostrar que el sistema opera.
Novedades recientes: fintech y servicios digitales
El marco de la ASFI se amplió de forma relevante en 2025. El Decreto Supremo 5384 (mayo de 2025) y el Reglamento ASFI 885/2025 formalizaron la regulación de las Empresas de Tecnología Financiera (ETF o fintech), ampliando el perímetro de supervisión y creando nuevas exigencias operativas.
Para las fintech que operan con blockchain, activos tokenizados o activos virtuales, la norma exige planes de mitigación de riesgos y protocolos de seguridad específicos. Y para las entidades financieras tradicionales que trabajan con estas empresas como proveedoras, aparece un riesgo operativo por terceros: si el proveedor tecnológico falla, la entidad asume las consecuencias. Este es el tipo de riesgo que la GIR obliga a anticipar y gestionar de forma explícita.
A quién aplica
La normativa de gestión de riesgos de la ASFI aplica a todas las entidades que integran el sistema financiero boliviano bajo su supervisión:
| Tipo de entidad | Ejemplos |
|---|---|
| Entidades de intermediación financiera | Bancos múltiples, bancos PYME, entidades financieras de vivienda |
| Entidades financieras comunales y cooperativas | Cooperativas de ahorro y crédito, instituciones financieras de desarrollo |
| Empresas de servicios financieros | Empresas de servicios de pago, almacenes generales de depósito |
| Empresas de tecnología financiera (desde 2025) | Fintech reguladas bajo el DS 5384 y el Reglamento ASFI 885/2025 |
Las seis etapas de la GIR
El corazón de la normativa es el ciclo de Gestión Integral de Riesgos, que toda entidad debe ejecutar de forma continua:
- Identificación: reconocer los riesgos a los que está expuesta la entidad en sus procesos, productos y servicios.
- Medición: cuantificar o evaluar la probabilidad y el impacto de cada riesgo.
- Monitoreo: dar seguimiento continuo a la evolución de los riesgos y sus indicadores.
- Control: verificar que los controles diseñados operan y son efectivos.
- Mitigación: aplicar acciones para reducir la exposición al riesgo.
- Divulgación: comunicar la información de riesgos a los niveles internos y al supervisor.
Este ciclo no es un ejercicio anual: la ASFI espera que funcione de forma permanente y que cada etapa deje evidencia trazable.
Los tipos de riesgo que exige gestionar
Dentro de la GIR, la normativa boliviana exige gestionar de forma diferenciada los distintos tipos de riesgo, entre ellos el riesgo de crédito, el riesgo de liquidez, el riesgo de mercado y el riesgo operativo. Para este último, la ASFI administra la CIRO (Central de Información de Riesgo Operativo), un sistema que consolida los datos de eventos de riesgo operativo y pérdidas reportados por todas las entidades supervisadas. Reportar a la CIRO no es opcional: es una obligación regulatoria. Para hacerlo, la entidad debe registrar internamente sus eventos de pérdida de forma sistemática; una entidad que no lo hace incumple la norma y, además, pierde la información que necesita para mejorar su propia gestión.
Gobierno corporativo: el complemento de la GIR
La gestión de riesgos se complementa con un marco de gobierno corporativo, regulado en el Libro 3.º, Título I, Capítulo II de la RNSF. La normativa exige documentos fundamentales que regulan la toma de decisiones, la gestión de conflictos de interés y la transparencia organizacional. El propósito es que la gestión de riesgos no quede aislada en un área técnica, sino que esté conectada con la estructura de gobierno de la entidad, con roles y responsabilidades claras desde el directorio hacia abajo.
Seguridad de la información y ciberseguridad
La ASFI exige que las entidades gestionen el riesgo cibernético dentro de su sistema integral de gestión de riesgos, con políticas documentadas, controles implementados, registros de incidentes y planes de continuidad (BCP/DRP), todo con evidencia trazable disponible para auditorías. Los incidentes relevantes deben reportarse en los plazos que define la normativa, con un registro detallado del evento, su impacto, las acciones tomadas y las medidas correctivas. Como la ASFI no prescribe un marco técnico único, muchas entidades adoptan estándares internacionales como ISO/IEC 27001 o el NIST Cybersecurity Framework para estructurar un programa defendible ante el supervisor.
Sanciones y supervisión
La ASFI supervisa el cumplimiento de la normativa de gestión de riesgos mediante inspecciones y requerimientos de información, y puede imponer sanciones administrativas a las entidades y a sus responsables por incumplimientos. El énfasis del supervisor está en la evidencia: una entidad puede tener todos los manuales y aun así ser observada si no puede demostrar, con trazabilidad, quién ejecutó cada acción, cuándo y con qué resultado. La falta de trazabilidad es una de las debilidades más señaladas en las evaluaciones de la ASFI.
Cómo cumplir la normativa ASFI paso a paso
- Mapea tus procesos y los riesgos asociados a cada uno.
- Implementa el ciclo GIR con sus seis etapas de forma continua.
- Registra sistemáticamente los eventos de riesgo operativo para reportar a la CIRO.
- Documenta el marco de gobierno corporativo con roles y responsabilidades.
- Estructura tu programa de seguridad de la información y ciberseguridad con evidencia.
- Gestiona el riesgo de terceros, en especial proveedores tecnológicos y fintech.
- Mantén la trazabilidad de cada acción para demostrarla ante la ASFI.
Cumple con la normativa ASFI usando Pirani
El mayor desafío de la normativa boliviana no suele ser la falta de documentos, sino demostrar que la gestión de riesgos funciona como un sistema integral y con trazabilidad. La ASFI evalúa evidencia: quién hizo qué, cuándo y con qué resultado. Sostener eso en hojas de cálculo dispersas hace casi imposible probarlo en una inspección.
Pirani permite ejecutar el ciclo de Gestión Integral de Riesgos con evidencia trazable: construir la matriz de riesgos por proceso, registrar los eventos de pérdida para el reporte a la CIRO, evaluar controles, gestionar la seguridad de la información y dar seguimiento a los planes de acción, todo centralizado. Al integrar el riesgo operativo, la seguridad de la información, el compliance y la auditoría en una sola plataforma, ayuda a las entidades bolivianas a pasar de un cumplimiento documental a uno demostrable ante el supervisor. Así es como hacemos simple la gestión de riesgos.
Puedes agendar una demo o crear una cuenta gratis —no necesitas tarjeta de crédito— para ver cómo se gestiona el riesgo bajo la normativa ASFI en la práctica.
Preguntas frecuentes
- ¿Qué es la Gestión Integral de Riesgos (GIR) de la ASFI? Es el proceso de seis etapas —identificación, medición, monitoreo, control, mitigación y divulgación— que las entidades del sistema financiero boliviano deben implementar para administrar sus riesgos, según el Libro 3.º de la RNSF y el artículo 35 de la Ley N.º 393.
- ¿A quién aplica la normativa de riesgos de la ASFI? A todas las entidades supervisadas por la ASFI: bancos, cooperativas de ahorro y crédito, entidades financieras de vivienda, empresas de servicios financieros y, desde 2025, las empresas de tecnología financiera (fintech) reguladas por el DS 5384 y el Reglamento ASFI 885/2025.
- ¿Qué es la CIRO? La Central de Información de Riesgo Operativo es el sistema de la ASFI que consolida los eventos de riesgo operativo y las pérdidas reportadas por las entidades supervisadas. Reportar a la CIRO es una obligación regulatoria, y exige que la entidad registre sus eventos de forma sistemática.
- ¿La ASFI exige cumplir ISO 27001? La ASFI no prescribe un marco técnico único de ciberseguridad, pero exige gestionar el riesgo cibernético con políticas, controles y evidencia. Muchas entidades adoptan estándares como ISO/IEC 27001 o el NIST Cybersecurity Framework para estructurar un programa defendible ante el supervisor.
- ¿Qué cambió para las fintech en Bolivia en 2025? El Decreto Supremo 5384 y el Reglamento ASFI 885/2025 formalizaron la supervisión de las empresas de tecnología financiera, exigiéndoles planes de mitigación de riesgos y protocolos de seguridad, y generando obligaciones de gestión de riesgo de terceros para las entidades tradicionales que trabajan con ellas.
Mantente al día con las últimas publicaciones del blog

Modalidades de lavado de dinero desapercibidas en las empresas

5 mejores software para gestionar riesgos de lavado de activos en 2026
