Reporte de incidentes operacionales SBS: el nuevo procedimiento único y sus plazos

El reporte único de incidentes operacionales es el procedimiento que la Superintendencia de Banca, Seguros y AFP (SBS) de Perú puso en consulta con la Resolución SBS N.° 02271-2026, del 16 de septiembre de 2026. Reemplaza dos reportes separados y fija plazos de hasta dos horas para el reporte inicial.

Si trabajas en riesgo operacional, continuidad o seguridad de la información en una entidad supervisada, este proyecto cambia la forma en que tu organización escala y documenta cada incidente. La consulta está abierta hasta el 16 de octubre de 2026, así que todavía tienes margen para opinar y, sobre todo, para ajustar tus procesos en Pirani ORM antes de que la norma quede firme.

¿Qué es el reporte único de incidentes operacionales?

Un incidente operacional es cualquier evento que afecta o puede afectar la prestación de servicios, la seguridad de la información o los recursos de una entidad, ya sea por fallas en procesos, personas, sistemas o por eventos externos. Cuando ese incidente supera ciertos criterios de impacto, se considera significativo y debe comunicarse al supervisor.

Hoy las entidades supervisadas en Perú informan esos eventos por dos vías distintas: el reporte de eventos de interrupción significativa de operaciones, que nace del reglamento de continuidad del negocio, y el reporte de incidentes de ciberseguridad significativos, que nace del reglamento de seguridad de la información y ciberseguridad. El proyecto de la SBS propone unificarlos en un solo procedimiento, con criterios, tipologías y estados comunes, según informó la Agencia Andina.

Novedades recientes: la Resolución SBS N.° 02271-2026

El 16 de septiembre de 2026, el Diario Oficial El Peruano informó que la SBS autorizó, mediante la Resolución SBS N.° 02271-2026, la difusión para consulta pública del proyecto que reemplaza ambos reportes por un reporte de incidentes operacionales. La resolución otorga 30 días calendario para enviar comentarios, contados desde el día siguiente a su publicación.

Puntos clave del proyecto:

  • Estado: proyecto en consulta pública. No es todavía una norma vigente.
  • Plazo de comentarios: hasta el 16 de octubre de 2026, a través del portal de prepublicación de proyectos normativos de la SBS.
  • Vigencia propuesta: el proyecto plantea regir desde el 1 de enero de 2027, según la información proporcionada para este artículo.
  • Normas que se ajustarían: el Reglamento para la Gestión de la Continuidad del Negocio y el Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad.

¿A quién aplica?

El proyecto alcanza a las empresas del sistema financiero, de seguros y de pensiones supervisadas por la SBS. Los plazos de reporte se diferencian según el tamaño y la importancia de la entidad:

Tipo de entidad Plazo máximo para el reporte inicial
Empresas con concentración de mercado 2 horas
Demás bancos y entidades financieras (incluidas cajas municipales y rurales) 5 horas
Resto de empresas supervisadas 1 día hábil

Las cinco categorías de incidentes operacionales

El proyecto propone clasificar los incidentes en cinco categorías, según la descripción publicada por Andina:

  • Interrupción del negocio, falla de sistema o de ejecución: afecta o puede afectar la provisión de servicios, actividades o funciones.
  • Compromiso no disruptivo: violación de la seguridad de un sistema de información que no interrumpe los servicios.
  • Vulneración de datos: acceso, divulgación, alteración, pérdida o destrucción no autorizada de datos.
  • Fraude financiero: actos deliberados para obtener un beneficio financiero no autorizado, incluido el robo.
  • Desorden informativo: difusión de información falsa, manipulada o malintencionada que pueda afectar a la entidad o sus grupos de interés.

La inclusión del desorden informativo es relevante porque amplía el alcance de los eventos que pueden ser considerados dentro del esquema de incidentes operacionales, incluyendo situaciones relacionadas con información que pueda afectar a la entidad o a sus grupos de interés.

Plazos de reporte: inicial, intermedio y final

El proyecto establece tres momentos de reporte por cada incidente significativo:

  • Reporte inicial: la primera alerta al supervisor, dentro de los plazos diferenciados de la tabla anterior.
  • Reportes intermedios: actualizaciones sobre la evolución del incidente, las medidas de contención y el impacto estimado.
  • Reporte final: cierre con el análisis de causa raíz, el impacto definitivo y las acciones correctivas.

Además, el proyecto pide estructuras formales de respuesta a incidentes y registros centralizados. En otras palabras, la SBS no solo quiere recibir el aviso; quiere ver que la entidad gestiona el ciclo de vida completo del incidente con evidencia.

Qué cambia frente al esquema actual

Aspecto Esquema actual Proyecto SBS 02271-2026
Canales de reporte Dos reportes separados (continuidad y ciberseguridad) Un solo reporte de incidentes operacionales
Tipos de incidentes Interrupciones y ciberincidentes Cinco categorías, incluidos fraude y desorden informativo
Plazos Definidos en cada reglamento Diferenciados por tipo de entidad: 2 h, 5 h, 1 día hábil
Seguimiento Variable Reportes inicial, intermedio y final
Gobierno Disperso entre áreas Estructura formal de respuesta y registro centralizado

El impacto organizacional es claro: continuidad, seguridad de la información, fraude y comunicaciones deben operar sobre una misma taxonomía y un mismo registro. Si hoy cada área lleva su propia bitácora, la unificación te obliga a integrarlas.

Cómo prepararte paso a paso

  1. Revisa el proyecto y envía comentarios antes del 16 de octubre si tu entidad tiene observaciones operativas.
  2. Mapea tus registros actuales de incidentes de continuidad, ciberseguridad y fraude, y define una taxonomía única alineada a las cinco categorías.
  3. Define criterios de significancia documentados para decidir cuándo un incidente se reporta.
  4. Diseña el circuito de escalamiento que te permita cumplir el plazo de 2 o 5 horas, incluido fuera de horario laboral.
  5. Prepara plantillas para los reportes inicial, intermedio y final.
  6. Integra comunicaciones y reputación en el proceso para capturar el desorden informativo.
  7. Haz simulacros con escenarios reales y mide el tiempo desde la detección hasta el reporte.

Un solo incidente, varios sistemas de gestión

El reporte único refleja algo que la práctica ya mostraba: un mismo evento rara vez pertenece a una sola área. Un ataque de ingeniería social puede empezar como un compromiso no disruptivo, convertirse en fraude financiero y terminar en una ola de desinformación en redes. Si cada área lo registra por separado, la entidad pierde la visión del impacto total y llega tarde al plazo de reporte.

Por eso la unificación empuja hacia una gestión integral: riesgo operacional para el registro y la causa raíz, seguridad de la información para la contención técnica, cumplimiento para el reporte al supervisor y auditoría interna para verificar que las acciones correctivas se cierren. El requisito regulatorio es el reporte; el beneficio de fondo es una sola fuente de verdad sobre lo que le pasa a la organización.

Gestiona tus incidentes operacionales con Pirani

Cumplir con plazos de horas no es viable si el registro de incidentes vive en correos y hojas de cálculo dispersas. Pirani ORM centraliza el registro de eventos de riesgo operacional, los vincula con procesos, riesgos y controles, y deja trazabilidad de cada acción correctiva. Con Pirani ISMS gestionas los incidentes de seguridad de la información sobre el mismo inventario de activos, de modo que continuidad y ciberseguridad hablen el mismo idioma que pide la SBS. Pirani cuenta con certificaciones ISO 27001, ISO 9001 y SOC 2 Type II.

Si operas en Perú, conoce nuestra propuesta para entidades peruanas. Puedes agendar una demo o crear una cuenta gratis; no necesitas tarjeta de crédito.

Nueva llamada a la acción

Preguntas frecuentes

¿Qué es la Resolución SBS N.° 02271-2026?

Es la resolución publicada el 16 de septiembre de 2026 que autoriza la consulta pública del proyecto que crea un reporte único de incidentes operacionales para las empresas supervisadas por la SBS. Reemplazaría los reportes separados de interrupción significativa y de incidentes de ciberseguridad.

¿Hasta cuándo puedo enviar comentarios?

El proyecto está disponible para comentarios por 30 días calendario, hasta el 16 de octubre de 2026, en el portal de prepublicación de proyectos normativos de la SBS.

¿En cuánto tiempo hay que reportar un incidente significativo?

El proyecto propone un reporte inicial en máximo dos horas para empresas con concentración de mercado, cinco horas para los demás bancos y entidades financieras, y un día hábil para el resto de supervisados.

¿Ya es obligatorio?

No. Es un proyecto en consulta. Mientras no se apruebe la norma definitiva, siguen vigentes los reportes actuales de los reglamentos de continuidad del negocio y de seguridad de la información y ciberseguridad.

¿Qué es el desorden informativo?

Es una de las cinco categorías propuestas: la difusión de información falsa, manipulada o malintencionada que puede afectar a la entidad o a sus grupos de interés.

Mantente al día con las últimas publicaciones del blog

Guía completa del software ISMS para banca mediana
Guía completa del software ISMS para banca mediana

Guía completa del software ISMS para banca mediana

septiembre 23, 2026 6 min read
5 Errores comunes al implementar un SGSI
5 Errores comunes al implementar un SGSI

5 Errores comunes al implementar un SGSI

septiembre 16, 2026 4 min read
Cómo redactar una Política de Seguridad de la Información
Cómo redactar una Política de Seguridad de la Información

Cómo redactar una Política de Seguridad de la Información

septiembre 09, 2026 6 min read