Banking as a Service en Perú: qué exige el reglamento BaaS de la SBS a bancos y fintech
El reglamento de Banking as a Service (BaaS) de Perú es la norma aprobada por la Resolución SBS N.° 01747-2026, del 1 de julio de 2026, que regula cómo las entidades supervisadas prestan servicios financieros a través de terceros. Mantiene toda la responsabilidad en la entidad autorizada y rige 180 días después de su publicación.
Si eres banco, financiera o caja y quieres ofrecer tus productos a través de una fintech, un retailer o una app, o si eres la empresa que quiere integrarlos, este reglamento define las reglas del juego. Su mensaje central es claro: puedes delegar la operación, pero no la responsabilidad. Y esa responsabilidad abarca riesgo operacional, seguridad de la información, lavado de activos y conducta de mercado, justo los frentes que integra Pirani.
¿Qué es Banking as a Service?
Banking as a Service es un modelo en el que una entidad autorizada permite que terceros ofrezcan servicios financieros usando su infraestructura regulada, a través de conexiones e integraciones digitales. El tercero puede ser una empresa no supervisada o una supervisada que no tiene licencia para ese servicio específico.
El reglamento distingue dos roles:
- Proveedor de servicios BaaS: la entidad supervisada que presta los servicios financieros y mantiene la relación contractual con los clientes.
- Receptor de servicios BaaS: la empresa que ofrece esos servicios a sus usuarios mediante un contrato con el proveedor.
Según la SBS, el modelo puede promover innovación, competencia e inclusión financiera, pero introduce nuevos riesgos operativos, tecnológicos, de conducta de mercado, de protección al consumidor y de lavado de activos que deben gestionarse.
Novedades recientes: la Resolución SBS N.° 01747-2026
La Resolución SBS N.° 01747-2026, firmada en Lima el 1 de julio de 2026, aprobó el Reglamento para la prestación de servicios bajo el modelo de Banking as a Service. Antes de su aprobación, el proyecto se prepublicó mediante la Resolución SBS N.° 1371-2026 para recibir comentarios, a través del portal de prepublicación de proyectos normativos de la SBS.
Es la primera norma peruana que regula de forma específica este modelo. No aplica a cajeros corresponsales, establecimientos de operaciones básicas, cajeros automáticos, agregadores de pagos, billeteras que solo tokenizan credenciales, ni a la distribución digital de productos o las finanzas embebidas, que siguen sus propias reglas.
¿A quién aplica y qué servicios se permiten?
El reglamento aplica a las empresas comprendidas en el literal A del artículo 16 y el numeral 4 del artículo 17 de la Ley General del Sistema Financiero. Los servicios que pueden ofrecerse bajo BaaS son:
| Servicio permitido | Condición clave |
|---|---|
| Cuentas de depósito (a la vista, ahorro, plazo, CTS) | Abiertas a nombre del cliente en el proveedor |
| Cuentas de dinero electrónico | Abiertas a nombre del cliente en el proveedor |
| Créditos | El contrato debe indicar que el deudor es cliente del proveedor |
| Tarjetas de crédito y débito | Mismo criterio para las de crédito |
| Bancaseguros | Sujetos además al Reglamento de Comercialización de Seguros |
El proveedor debe fijar límites de frecuencia de operaciones con enfoque basado en riesgos, considerando el perfil del cliente y los riesgos de fraude y de lavado de activos.
Responsabilidades del proveedor BaaS por tipo de riesgo
El proveedor mantiene la responsabilidad frente a clientes y supervisor, y debe gestionar los riesgos del modelo según el Reglamento de Gobierno Corporativo y de la Gestión Integral de Riesgos:
| Riesgo | Qué exige el reglamento |
|---|---|
| Crédito | Evaluación y clasificación del deudor y remisión del Reporte Crediticio de Deudores |
| Operacional | Gestión de terceros intervinientes, acceso alternativo a fondos si el receptor se interrumpe, e inclusión en la gestión de incidentes, eventos de pérdida, fraudes y continuidad |
| Seguridad de la información y ciberseguridad | Controles consistentes en interfaces e integraciones, supervisión continua de receptores y proveedores críticos, y reporte de incidentes sin importar dónde se originen |
| Lavado de activos | Debida diligencia del cliente, acceso completo y sin desfases a las operaciones, y capacidad de bloquear o inmovilizar fondos |
| Conducta de mercado | Transparencia, prácticas de negocio y canales de reclamo en proveedor y receptor |
Además, cada prestación BaaS se aprueba bajo la normativa de nuevos productos y cambios importantes, con una evaluación de riesgos y el informe correspondiente a la SBS. Las políticas deben estar aprobadas por el Directorio y cubrir todo el ciclo de vida del receptor: evaluación previa, monitoreo periódico y salida.
Contenido mínimo del contrato con el receptor
El contrato debe incluir cláusulas expresas sobre, entre otros aspectos:
- La distribución de comisiones entre proveedor y receptor.
- Las responsabilidades de cada parte en crédito, riesgo operacional, lavado de activos y ciberseguridad.
- Las obligaciones de transparencia del receptor, incluida la advertencia de que no es una entidad supervisada, cuando corresponda.
- El deber del receptor de reportar incidentes y de notificar la contratación de proveedores tecnológicos que procesen datos.
- La prohibición de subcontratar los servicios recibidos.
- Los escenarios de terminación anticipada y la protección del cliente.
- El derecho de acceso a información y de auditoría por parte del proveedor, auditores externos y la SBS.
Prohibiciones y obligaciones de información
El receptor no puede usar denominaciones que hagan creer que realiza operaciones reservadas a entidades autorizadas, ni subcontratar los servicios. Un proveedor tampoco puede contratar con un receptor un servicio que este ya tenga contratado con otro proveedor.
El proveedor debe mantener un listado actualizado de receptores, reportarlo a la SBS cada semestre dentro de los 15 días calendario siguientes al cierre, y publicarlo en su sitio web.
Plazos y entrada en vigencia
El reglamento entra en vigencia 180 días después de su publicación en el Diario Oficial El Peruano. Las entidades que ya operan esquemas similares deben usar ese tiempo para adecuar contratos, políticas y controles.
Cómo prepararte paso a paso
- Inventaría tus alianzas actuales y determina cuáles califican como BaaS según la definición del reglamento.
- Aprueba en el Directorio las políticas de gestión integral de riesgos del modelo.
- Diseña la debida diligencia de receptores: capacidad tecnológica, cumplimiento, situación financiera y reputación.
- Renegocia los contratos con las cláusulas mínimas obligatorias.
- Integra a los receptores en tu gestión de incidentes, eventos de pérdida, fraude y continuidad.
- Asegura el acceso a la información de las operaciones para tu monitoreo antilavado.
- Prepara el listado de receptores para el reporte semestral y la publicación web.
Gestiona el riesgo BaaS con Pirani
El reglamento BaaS es, en esencia, una norma de gestión integral de riesgos de terceros. Pirani ORM te permite evaluar el riesgo de cada receptor, registrar sus incidentes y eventos de pérdida y darle seguimiento a los planes de acción. Pirani ISMS gestiona los riesgos de seguridad de las integraciones y de los proveedores tecnológicos críticos. Pirani AML apoya la debida diligencia y el monitoreo de los clientes que llegan por el canal BaaS. Y Pirani Compliance organiza las obligaciones contractuales y de reporte a la SBS.
Si operas en Perú, revisa también nuestra guía del SPLAFT de la UIF-Perú y conoce nuestra propuesta para entidades peruanas. Puedes agendar una demo o crear una cuenta gratis; no necesitas tarjeta de crédito.
Preguntas frecuentes
¿Qué es la Resolución SBS N.° 01747-2026?
Es la resolución del 1 de julio de 2026 que aprueba el Reglamento para la prestación de servicios bajo el modelo de Banking as a Service en Perú, aplicable a las entidades supervisadas que ofrecen servicios financieros a través de terceros.
¿Quién es responsable ante el cliente en un esquema BaaS?
El proveedor de servicios BaaS, es decir, la entidad supervisada. Mantiene la relación contractual directa con el cliente y la responsabilidad ante la SBS, aunque el servicio se ofrezca a través del receptor.
¿Qué servicios pueden ofrecerse bajo BaaS?
Cuentas de depósito, cuentas de dinero electrónico, créditos, tarjetas de crédito y débito, y productos de bancaseguros, además de otros que determine la SBS.
¿Puede el receptor subcontratar los servicios?
No. El reglamento prohíbe expresamente que el receptor subcontrate los servicios recibidos del proveedor.
¿Cuándo entra en vigencia el reglamento BaaS?
A los 180 días de su publicación en el Diario Oficial El Peruano.
Mantente al día con las últimas publicaciones del blog

Guía completa del software ISMS para banca mediana

5 Errores comunes al implementar un SGSI

