REDEC en Chile: consentimiento y trazabilidad según la NCG 576 de la CMF 

El Registro de Deuda Consolidada (REDEC) es el registro de deudas creado por la Ley 21.680 y administrado por la Comisión para el Mercado Financiero (CMF). La NCG 576, del 14 de septiembre de 2026, modifica la NCG 540 y fija nuevas exigencias para guardar, notificar y rastrear los consentimientos de los deudores.

Si trabajas en un banco, cooperativa, emisora de tarjetas, fintech o aseguradora que reporta o consulta el REDEC, esta norma cambia cómo administras las autorizaciones de tus clientes. Ya no basta con obtener el consentimiento: debes poder demostrar, en cualquier momento, cuándo se otorgó, por qué canal, si sigue vigente y si fue revocado. Es un problema de gobierno de datos que se resuelve mejor con un sistema como Pirani ISMS que con planillas.

¿Qué es el REDEC?

El REDEC es un registro centralizado que almacena información consolidada y actualizada sobre las obligaciones de crédito de las personas: montos, tipos de crédito, plazos y estado de pago. Fue creado por la Ley 21.680 y lo administra la CMF. Su objetivo es que las entidades evalúen con más precisión el riesgo crediticio y que los deudores tengan más control sobre su información.

El funcionamiento operativo del registro está regulado por la Norma de Carácter General (NCG) N.° 540, que la CMF emitió el 14 de julio de 2025 tras una consulta pública con más de 580 comentarios. Según la CMF, el REDEC incorpora nuevas entidades informantes, nuevos derechos de los deudores y acceso a información más completa.

Un concepto central es el consentimiento del deudor: los reportantes informan las obligaciones al registro, pero el acceso a ciertos datos del deudor para evaluar su riesgo requiere su autorización previa. Ahí es donde apunta la nueva norma.

Novedades recientes: la NCG 576 de septiembre de 2026

El 14 de septiembre de 2026, la CMF emitió la NCG N.° 576, que introduce modificaciones a la NCG N.° 540, a su Manual del Sistema de Información, y crea el documento Anexo Técnico REDEC, conforme a la Ley 21.680.

Según informó el Diario Financiero, el texto final pasó por dos consultas públicas: la primera, entre noviembre y diciembre de 2025, con más de 200 comentarios de 22 entidades; la segunda, entre mayo y junio de 2026, con 167 comentarios de 19 entidades. Esos aportes permitieron ajustar aspectos tecnológicos, plazos y reportes.

¿A quién aplica?

La norma aplica a las entidades que tienen la calidad de reportantes del REDEC y que administran consentimientos de deudores. La CMF identifica anualmente a los reportantes mediante una resolución.

Tipo de entidad Relevancia de la NCG 576
Bancos Reportan y consultan información del deudor con consentimiento
Cooperativas de ahorro y crédito fiscalizadas Mismas exigencias sobre consentimientos
Emisoras de tarjetas y otras entidades crediticias Según su calidad de reportantes
Entidades que no acceden a información con consentimiento Pueden acogerse a un régimen que las libera de estos requisitos

Las nuevas exigencias sobre el consentimiento

Los principales cambios, según la cobertura del Diario Financiero sobre la norma definitiva:

  1. Resguardo del consentimiento. Las entidades deben almacenar los consentimientos digitalizados con mecanismos que garanticen su confidencialidad, integridad, autenticidad, fidelidad y posibilidad de verificación en el tiempo. La norma reemplaza la exigencia inicial de un código hash por un marco que no impone una tecnología específica, lo que busca reducir costos.
  2. Notificación al deudor. Las entidades deben avisar al deudor cuando otorgue o revoque un consentimiento, con la fecha, la hora, el canal y el código interno de la autorización.
  3. Formatos y seguimiento. Un anexo técnico define los formatos de los consentimientos digitalizados, y cada consentimiento debe llevar un código interno que permita rastrearlo durante toda la vigencia de la operación.
  4. Revocación a terceros. El deudor puede revocar una autorización otorgada a un tercero a través de la plataforma "Conoce tu Deuda" de la CMF, antes de que termine su vigencia.
  5. Régimen de excepción. Las entidades que, por su modelo de negocio, no accedan a la información que requiere consentimiento pueden quedar liberadas de los requisitos de administración.

La lógica de fondo es la de la seguridad de la información: los tres pilares que pide la norma —confidencialidad, integridad y disponibilidad verificable— son los mismos que estructuran la norma ISO 27001.

Intercambio de información con la CMF: las tres API

La norma regula tres interfaces de programación de aplicaciones (API) para el intercambio con la CMF:

API Función
API1: Consulta del REDEC Consultar información del registro (ya en funcionamiento)
API2: Solicitud de consentimientos Que la CMF pida a la entidad los consentimientos digitalizados
API3: Envío de consentimientos Que la entidad envíe los consentimientos a la CMF

Esto implica que la CMF podrá verificar, caso por caso, que cada consulta al registro esté respaldada por un consentimiento válido. Si tus registros no están ordenados, la respuesta a esa solicitud será lenta o incompleta.

Plazos de implementación

La NCG 576 prevé una implementación gradual, según los plazos de su sección de vigencia. Revisa el texto oficial en el buscador de normativa de la CMF para conocer las fechas que aplican a cada requisito.

Riesgos de un mal manejo del consentimiento

La Ley 21.680 y la NCG 540 prohíben tratar información del deudor sin su consentimiento o sin una base legal. Un consentimiento que no puedes probar equivale, en la práctica, a un consentimiento que no existe. Los riesgos son tres:

  • Regulatorio: observaciones o sanciones de la CMF por accesos no respaldados.
  • Operacional: incapacidad de responder a tiempo las solicitudes de la API de la CMF.
  • De privacidad: exposición adicional a partir del 1 de diciembre de 2026, cuando entra en vigencia la nueva ley de datos personales. Lo explicamos en nuestra guía de la Ley 21.719 de protección de datos personales.

Cómo prepararte paso a paso

  1. Inventaría tus consentimientos actuales: dónde se capturan, en qué formato y dónde se almacenan.
  2. Asigna un código interno único a cada consentimiento y vincúlalo a la operación reportable.
  3. Evalúa los controles de integridad y autenticidad del repositorio donde guardas los consentimientos.
  4. Automatiza la notificación al deudor cuando otorgue o revoque su autorización, con fecha, hora y canal.
  5. Prepara la integración con las API de solicitud y envío de consentimientos.
  6. Define el procedimiento de revocación y su reflejo inmediato en tus sistemas.
  7. Evalúa si aplica el régimen de excepción a tu modelo de negocio.

Gestiona el consentimiento y la seguridad de la información con Pirani

La NCG 576 convierte el consentimiento en un activo de información que debe protegerse y auditarse. Pirani ISMS te permite inventariar ese activo, evaluar sus riesgos de confidencialidad, integridad y disponibilidad, y documentar los controles aplicados. Con Pirani Compliance asignas responsables y fechas a cada requisito de la norma, y con Pirani Auditoría verificas que los controles funcionan antes de que lo haga la CMF.

Si tu entidad opera en Chile, conoce nuestra propuesta para organizaciones chilenas y cómo abordamos la Ley 21.663 de ciberseguridad. Puedes agendar una demo o crear una cuenta gratis; no necesitas tarjeta de crédito.

Nueva llamada a la acción

Preguntas frecuentes

¿Qué es la NCG 576 de la CMF?

Es la Norma de Carácter General emitida el 14 de septiembre de 2026 que modifica la NCG 540 sobre el funcionamiento operativo del Registro de Deuda Consolidada, su Manual del Sistema de Información, y crea el Anexo Técnico REDEC.

¿Qué cambia en el consentimiento de los deudores?

Las entidades deben almacenar los consentimientos digitalizados con garantías de confidencialidad, integridad y autenticidad, asignarles un código interno de seguimiento y notificar al deudor cuando otorgue o revoque una autorización.

¿Se exige una tecnología específica para guardar los consentimientos?

No. La norma final reemplazó la exigencia inicial de un código hash por un marco de requisitos que no impone una tecnología específica.

¿Cómo puede un deudor revocar su consentimiento?

Puede revocar la autorización otorgada a un tercero antes de su vencimiento a través de la plataforma "Conoce tu Deuda" de la CMF.

¿Todas las entidades deben cumplir estos requisitos?

Las entidades que, por su modelo de negocio, no accedan a información del deudor que requiere consentimiento pueden acogerse a un régimen que las libera de los requisitos de administración de consentimientos.

Nueva llamada a la acción

Mantente al día con las últimas publicaciones del blog

Guía completa del software ISMS para banca mediana
Guía completa del software ISMS para banca mediana

Guía completa del software ISMS para banca mediana

septiembre 23, 2026 6 min read
5 Errores comunes al implementar un SGSI
5 Errores comunes al implementar un SGSI

5 Errores comunes al implementar un SGSI

septiembre 16, 2026 4 min read
Cómo redactar una Política de Seguridad de la Información
Cómo redactar una Política de Seguridad de la Información

Cómo redactar una Política de Seguridad de la Información

septiembre 09, 2026 6 min read