Ciberseguridad en República Dominicana

Contenido

Ciberseguridad en República Dominicana: Ley 172-13 y marco regulatorio financiero

En República Dominicana, las obligaciones de ciberseguridad para entidades financieras provienen de un conjunto de instrumentos legales y reglamentarios: la Ley Nº 172-13 de protección de datos personales, el Reglamento de Seguridad Cibernética y de la Información de la Junta Monetaria vigente desde 2018, la Ley Nº 53-07 sobre crímenes y delitos de alta tecnología, y el Decreto Nº 612-24 que reorganiza las competencias del Estado en materia de ciberseguridad.

Juntos conforman el marco obligatorio para bancos, instituciones financieras y empresas que procesan datos personales en el país.

Ley Nº 172-13: protección de datos personales

La Ley Nº 172-13 tiene por objeto la protección integral de los datos personales asentados en archivos, registros públicos y bancos de datos, y se fundamenta en los principios de licitud, calidad de los datos y consentimiento del afectado (Art. 5). La ley reconoce a todo titular los derechos de acceso, rectificación, cancelación y oposición sobre su información personal como derechos independientes entre sí (Art. 9), y obliga al responsable del banco de datos a rectificar, actualizar o suprimir los datos en un plazo máximo de diez (10) días hábiles desde recibido el reclamo del titular (Art. 8).

La ley exige además a los responsables del tratamiento de datos (Art. 13):

  • Garantizar el pleno y efectivo ejercicio del derecho de hábeas data.
  • Conservar la información bajo condiciones de seguridad que impidan su adulteración, pérdida o acceso no autorizado.
  • Adoptar un manual interno de políticas y procedimientos para la atención de consultas y reclamos de los titulares.
  • Permitir el acceso a la información únicamente a quienes tengan derecho a ella.

Para las entidades financieras, el cumplimiento de la Ley 172-13 se complementa directamente con las exigencias del Reglamento de Seguridad Cibernética de la Junta Monetaria.

Reglamento de Seguridad Cibernética: Junta Monetaria desde 2018

El instrumento más específico para el sector financiero dominicano es el Reglamento de Seguridad Cibernética y de la Información, aprobado por la Junta Monetaria mediante la Resolución JM-181101-02 del 1 de noviembre de 2018. Aplica a las entidades de intermediación financiera (EIF), a los administradores y participantes del Sistema de Pagos y Liquidación de Valores (SIPARD), y a las entidades de soporte interconectadas con las EIF y el SIPARD.

El reglamento establece los siguientes requisitos:

  • Políticas de privacidad en contratos: las entidades deben incluir en sus contratos de servicios financieros cláusulas que informen sobre el tratamiento de datos del cliente, los controles de seguridad aplicados y los mecanismos de respuesta ante incidentes.
  • Adopción de marcos internacionales: el reglamento recomienda la implementación de ISO 27001 (Sistema de Gestión de Seguridad de la Información) y el NIST Cybersecurity Framework como referencias estructurales para el programa de seguridad de cada entidad.
  • Gestión de incidentes: las entidades deben contar con procedimientos documentados de detección, respuesta y notificación de incidentes de seguridad cibernética.
  • Comité funcional de ciberseguridad: las entidades deben conformar un comité que reporte directamente a su Consejo de Administración, dirigido por un ejecutivo senior que no desempeñe funciones en las unidades de tecnología de la entidad.

La Superintendencia de Bancos, junto con el Banco Central, supervisa el cumplimiento de estos requisitos como parte de sus revisiones periódicas a las instituciones financieras.

Ley Nº 53-07: Crímenes y Delitos de Alta Tecnología

La Ley Nº 53-07, promulgada el 8 de marzo de 2007, tiene por objeto la protección integral de los sistemas que utilizan tecnologías de información y comunicación, y establece la prevención y sanción de los delitos cometidos contra dichos sistemas o mediante el uso de estas tecnologías. Tipifica conductas como el acceso no autorizado a sistemas informáticos, la interceptación de comunicaciones digitales, el fraude electrónico y la distribución de malware, y crea la Comisión Interinstitucional contra Crímenes y Delitos de Alta Tecnología, presidida por el Procurador General de la República o su representante.

Para las empresas, esta ley tiene implicaciones directas: una brecha de seguridad que resulte en acceso no autorizado a datos de clientes puede activar no solo sanciones regulatorias bajo la Ley 172-13 y el Reglamento de la Junta Monetaria, sino también responsabilidades penales bajo la Ley 53-07. Por esta razón, la implementación de controles técnicos robustos no es solo una exigencia de cumplimiento, sino también una protección legal para la organización y sus directivos.

Un programa de cultura de ciberseguridad dentro de la empresa es fundamental para reducir el riesgo de incidentes causados por errores humanos, que son la principal puerta de entrada para los delitos tipificados en la Ley 53-07.

Decreto Nº 612-24: reorganización de competencias estatales en ciberseguridad

El Decreto Nº 612-24, dispuesto el 22 de octubre de 2024 y publicado el 1 de noviembre de 2024, reorganiza las competencias del Estado dominicano en materia de ciberseguridad. Modifica los artículos 7, 8 y 9 del Decreto núm. 313-22, así como los artículos 10, 12 y 14 del Decreto núm. 230-18, ambos relativos a la estructura institucional de la ciberseguridad nacional.

A diferencia de la Ley 172-13, el Reglamento de la Junta Monetaria y la Ley 53-07, el Decreto 612-24 no impone obligaciones directas sobre las empresas privadas: reorganiza responsabilidades entre organismos del Estado, entre ellos el Centro Nacional de Ciberseguridad (CNCS). Aun así, a las entidades financieras y empresas del sector les conviene monitorear estos cambios institucionales, ya que definen con qué organismo deben coordinar en caso de un incidente de ciberseguridad de alcance nacional.

Pasos para cumplir con el marco regulatorio dominicano

Para las entidades financieras y empresas que operan en República Dominicana, el cumplimiento del marco regulatorio de ciberseguridad requiere:

  1. Documentar un inventario de datos personales y los flujos de tratamiento de información para cumplir con la Ley 172-13.
  2. Implementar o actualizar las políticas de seguridad alineadas con ISO 27001 y el NIST CSF, como recomienda el Reglamento de la Junta Monetaria.
  3. Revisar los contratos con clientes y proveedores para incluir las cláusulas de privacidad y seguridad exigidas.
  4. Ejecutar evaluaciones técnicas periódicas que incluyan pentest y análisis de vulnerabilidades para demostrar control activo sobre los riesgos.
  5. Establecer un procedimiento de respuesta a incidentes que cumpla con las obligaciones de notificación regulatoria y con la estructura institucional que define el Decreto 612-24.

Para ver cómo Costa Rica estructura su regulación financiera de ciberseguridad con el CONASSIF 5-24, puedes revisar el artículo correspondiente.


¿Tu empresa necesita alinear su programa de ciberseguridad con la Ley 172-13, el Reglamento de la Junta Monetaria y la Ley 53-07 en República Dominicana? En WhiteJaguars ayudamos a organizaciones del sector financiero y empresarial a estructurar sus controles de seguridad, ejecutar evaluaciones técnicas y preparar evidencia para auditorías. Conoce nuestros servicios de ciberseguridad.

Publicado el

Mario Robles

CEO & Founder

Hacker Ético con más de 20 años de experiencia, creador de herramientas de ciberseguridad, ex-líder de OWASP Costa Rica y miembro activo de Cybersec Cluster y el capítulo de ciberseguridad de CAMTIC.

¿Necesitas ayuda?

Nuestro equipo de especialistas puede ayudarte a implementar las mejores prácticas de ciberseguridad en tu organización.

Consulta Gratuita

¿Necesitas proteger tu empresa?

Consulta Gratuita

También te podría interesar

BCP Paraguay: ciberseguridad y cloud banking

El BCP regula la ciberseguridad bancaria con Resolución 12/2021 y cloud computing para entidades financieras. Obligaciones mínimas para bancos en Paraguay.

Leer: BCP Paraguay: ciberseguridad y cloud ...

Ciberseguridad bancaria en Uruguay: BCU

El BCU regula la seguridad bancaria en Uruguay con estándares ISO/NIST. Conoce la Ley 18.331 y qué exige a bancos y fintechs uruguayos.

Leer: Ciberseguridad bancaria en Uruguay: BCU

CONASSIF 5-24: ciberseguridad en Costa Rica

El CONASSIF 5-24 regula gobernanza y ciberseguridad de entidades financieras en Costa Rica. Qué exige sobre resiliencia operacional, TI y alta dirección.

Leer: CONASSIF 5-24: ciberseguridad en Cost...
Este sitio web utiliza cookies para mejorar su experiencia, puede consultar nuestra política de privacidad.