Banking as a Service en Perú: qué exige el reglamento BaaS de la SBS a bancos y fintech 

El reglamento de Banking as a Service (BaaS) de Perú es la norma aprobada por la Resolución SBS N.° 01747-2026, del 1 de julio de 2026, que regula cómo las entidades supervisadas prestan servicios financieros a través de terceros. Mantiene toda la responsabilidad en la entidad autorizada y rige 180 días después de su publicación.

Si eres banco, financiera o caja y quieres ofrecer tus productos a través de una fintech, un retailer o una app, o si eres la empresa que quiere integrarlos, este reglamento define las reglas del juego. Su mensaje central es claro: puedes delegar la operación, pero no la responsabilidad. Y esa responsabilidad abarca riesgo operacional, seguridad de la información, lavado de activos y conducta de mercado, justo los frentes que integra Pirani.

¿Qué es Banking as a Service?

Banking as a Service es un modelo en el que una entidad autorizada permite que terceros ofrezcan servicios financieros usando su infraestructura regulada, a través de conexiones e integraciones digitales. El tercero puede ser una empresa no supervisada o una supervisada que no tiene licencia para ese servicio específico.

El reglamento distingue dos roles:

  • Proveedor de servicios BaaS: la entidad supervisada que presta los servicios financieros y mantiene la relación contractual con los clientes.
  • Receptor de servicios BaaS: la empresa que ofrece esos servicios a sus usuarios mediante un contrato con el proveedor.

Según la SBS, el modelo puede promover innovación, competencia e inclusión financiera, pero introduce nuevos riesgos operativos, tecnológicos, de conducta de mercado, de protección al consumidor y de lavado de activos que deben gestionarse.

Novedades recientes: la Resolución SBS N.° 01747-2026

La Resolución SBS N.° 01747-2026, firmada en Lima el 1 de julio de 2026, aprobó el Reglamento para la prestación de servicios bajo el modelo de Banking as a Service. Antes de su aprobación, el proyecto se prepublicó mediante la Resolución SBS N.° 1371-2026 para recibir comentarios, a través del portal de prepublicación de proyectos normativos de la SBS.

Es la primera norma peruana que regula de forma específica este modelo. No aplica a cajeros corresponsales, establecimientos de operaciones básicas, cajeros automáticos, agregadores de pagos, billeteras que solo tokenizan credenciales, ni a la distribución digital de productos o las finanzas embebidas, que siguen sus propias reglas.

¿A quién aplica y qué servicios se permiten?

El reglamento aplica a las empresas comprendidas en el literal A del artículo 16 y el numeral 4 del artículo 17 de la Ley General del Sistema Financiero. Los servicios que pueden ofrecerse bajo BaaS son:

Servicio permitido Condición clave
Cuentas de depósito (a la vista, ahorro, plazo, CTS) Abiertas a nombre del cliente en el proveedor
Cuentas de dinero electrónico Abiertas a nombre del cliente en el proveedor
Créditos El contrato debe indicar que el deudor es cliente del proveedor
Tarjetas de crédito y débito Mismo criterio para las de crédito
Bancaseguros Sujetos además al Reglamento de Comercialización de Seguros

El proveedor debe fijar límites de frecuencia de operaciones con enfoque basado en riesgos, considerando el perfil del cliente y los riesgos de fraude y de lavado de activos.

Responsabilidades del proveedor BaaS por tipo de riesgo

El proveedor mantiene la responsabilidad frente a clientes y supervisor, y debe gestionar los riesgos del modelo según el Reglamento de Gobierno Corporativo y de la Gestión Integral de Riesgos:

Riesgo Qué exige el reglamento
Crédito Evaluación y clasificación del deudor y remisión del Reporte Crediticio de Deudores
Operacional Gestión de terceros intervinientes, acceso alternativo a fondos si el receptor se interrumpe, e inclusión en la gestión de incidentes, eventos de pérdida, fraudes y continuidad
Seguridad de la información y ciberseguridad Controles consistentes en interfaces e integraciones, supervisión continua de receptores y proveedores críticos, y reporte de incidentes sin importar dónde se originen
Lavado de activos Debida diligencia del cliente, acceso completo y sin desfases a las operaciones, y capacidad de bloquear o inmovilizar fondos
Conducta de mercado Transparencia, prácticas de negocio y canales de reclamo en proveedor y receptor

Además, cada prestación BaaS se aprueba bajo la normativa de nuevos productos y cambios importantes, con una evaluación de riesgos y el informe correspondiente a la SBS. Las políticas deben estar aprobadas por el Directorio y cubrir todo el ciclo de vida del receptor: evaluación previa, monitoreo periódico y salida.

Contenido mínimo del contrato con el receptor

El contrato debe incluir cláusulas expresas sobre, entre otros aspectos:

  1. La distribución de comisiones entre proveedor y receptor.
  2. Las responsabilidades de cada parte en crédito, riesgo operacional, lavado de activos y ciberseguridad.
  3. Las obligaciones de transparencia del receptor, incluida la advertencia de que no es una entidad supervisada, cuando corresponda.
  4. El deber del receptor de reportar incidentes y de notificar la contratación de proveedores tecnológicos que procesen datos.
  5. La prohibición de subcontratar los servicios recibidos.
  6. Los escenarios de terminación anticipada y la protección del cliente.
  7. El derecho de acceso a información y de auditoría por parte del proveedor, auditores externos y la SBS.

Prohibiciones y obligaciones de información

El receptor no puede usar denominaciones que hagan creer que realiza operaciones reservadas a entidades autorizadas, ni subcontratar los servicios. Un proveedor tampoco puede contratar con un receptor un servicio que este ya tenga contratado con otro proveedor.

El proveedor debe mantener un listado actualizado de receptores, reportarlo a la SBS cada semestre dentro de los 15 días calendario siguientes al cierre, y publicarlo en su sitio web.

Plazos y entrada en vigencia

El reglamento entra en vigencia 180 días después de su publicación en el Diario Oficial El Peruano. Las entidades que ya operan esquemas similares deben usar ese tiempo para adecuar contratos, políticas y controles.

Cómo prepararte paso a paso

  1. Inventaría tus alianzas actuales y determina cuáles califican como BaaS según la definición del reglamento.
  2. Aprueba en el Directorio las políticas de gestión integral de riesgos del modelo.
  3. Diseña la debida diligencia de receptores: capacidad tecnológica, cumplimiento, situación financiera y reputación.
  4. Renegocia los contratos con las cláusulas mínimas obligatorias.
  5. Integra a los receptores en tu gestión de incidentes, eventos de pérdida, fraude y continuidad.
  6. Asegura el acceso a la información de las operaciones para tu monitoreo antilavado.
  7. Prepara el listado de receptores para el reporte semestral y la publicación web.

Gestiona el riesgo BaaS con Pirani

El reglamento BaaS es, en esencia, una norma de gestión integral de riesgos de terceros. Pirani ORM te permite evaluar el riesgo de cada receptor, registrar sus incidentes y eventos de pérdida y darle seguimiento a los planes de acción. Pirani ISMS gestiona los riesgos de seguridad de las integraciones y de los proveedores tecnológicos críticos. Pirani AML apoya la debida diligencia y el monitoreo de los clientes que llegan por el canal BaaS. Y Pirani Compliance organiza las obligaciones contractuales y de reporte a la SBS.

Si operas en Perú, revisa también nuestra guía del SPLAFT de la UIF-Perú y conoce nuestra propuesta para entidades peruanas. Puedes agendar una demo o crear una cuenta gratis; no necesitas tarjeta de crédito.

Nueva llamada a la acción

Preguntas frecuentes

¿Qué es la Resolución SBS N.° 01747-2026?

Es la resolución del 1 de julio de 2026 que aprueba el Reglamento para la prestación de servicios bajo el modelo de Banking as a Service en Perú, aplicable a las entidades supervisadas que ofrecen servicios financieros a través de terceros.

¿Quién es responsable ante el cliente en un esquema BaaS?

El proveedor de servicios BaaS, es decir, la entidad supervisada. Mantiene la relación contractual directa con el cliente y la responsabilidad ante la SBS, aunque el servicio se ofrezca a través del receptor.

¿Qué servicios pueden ofrecerse bajo BaaS?

Cuentas de depósito, cuentas de dinero electrónico, créditos, tarjetas de crédito y débito, y productos de bancaseguros, además de otros que determine la SBS.

¿Puede el receptor subcontratar los servicios?

No. El reglamento prohíbe expresamente que el receptor subcontrate los servicios recibidos del proveedor.

¿Cuándo entra en vigencia el reglamento BaaS?

A los 180 días de su publicación en el Diario Oficial El Peruano.

Mantente al día con las últimas publicaciones del blog

Guía completa del software ISMS para banca mediana
Guía completa del software ISMS para banca mediana

Guía completa del software ISMS para banca mediana

septiembre 23, 2026 6 min read
5 Errores comunes al implementar un SGSI
5 Errores comunes al implementar un SGSI

5 Errores comunes al implementar un SGSI

septiembre 16, 2026 4 min read
Cómo redactar una Política de Seguridad de la Información
Cómo redactar una Política de Seguridad de la Información

Cómo redactar una Política de Seguridad de la Información

septiembre 09, 2026 6 min read