JM-98-2025 Guatemala: riesgo tecnológico

  • Inicio
  • Blog
  • JM-98-2025 Guatemala: riesgo tecnológico

Contenido

Resolución JM-98-2025 Guatemala: riesgo tecnológico e inteligencia artificial en la banca

La Junta Monetaria de Guatemala emitió la Resolución JM-98-2025, vigente desde el 30 de octubre de 2025, que aprueba el nuevo Reglamento para la Administración del Riesgo Tecnológico y deroga la JM-104-2021. La norma obliga a bancos, sociedades financieras y empresas especializadas en servicios financieros de un grupo financiero, e incorpora por primera vez requisitos sobre uso de sistemas de inteligencia artificial y contratación de terceros que procesan información.

Guatemala: protección de datos personales y ámbito privado

Guatemala no cuenta con una ley marco de protección de datos personales aplicable al sector privado. Sí existe el Decreto 57-2008, Ley de Acceso a la Información Pública (LAIP), que regula los datos personales en poder de los sujetos obligados del Estado y habilita el mecanismo de hábeas data bajo la autoridad del Procurador de los Derechos Humanos (PDH). Fuera de ese ámbito estatal, no hay una autoridad técnica especializada que supervise el tratamiento de datos personales por parte de empresas privadas.

Esa asimetría contrasta con la evolución del sector bancario, donde la Junta Monetaria ha aprobado resoluciones progresivamente más exigentes a solicitud de la Superintendencia de Bancos (SIB). En la región, otro ejemplo de esa evolución normativa es la Ley de Ciberseguridad de El Salvador de 2024.

Resolución JM-104-2021: la base regulatoria inicial

La Resolución JM-104-2021 no fue la primera norma de este tipo en Guatemala: sustituyó a la JM-102-2011, del 17 de agosto de 2011, que fue la que introdujo la administración del riesgo tecnológico en el sistema bancario guatemalteco. La JM-104-2021 actualizó ese marco con obligaciones como:

  • Gestión de infraestructura TI: las entidades supervisadas deben mantener controles sobre sus activos tecnológicos críticos.
  • Seguridad de sistemas de información: protección de los sistemas que procesan datos financieros y transacciones.
  • Continuidad operacional: planes documentados para mantener la operación ante incidentes tecnológicos.
  • Contratación de terceros: requisitos para evaluar y supervisar a proveedores de servicios tecnológicos.

Ese marco ya definía conceptos como ciberataque, ciberseguridad, incidente cibernético, resiliencia cibernética y pruebas de penetración. Lo que la JM-98-2025 incorpora por primera vez es el uso de sistemas de inteligencia artificial, el análisis de criticidad de los terceros y el tratamiento de los subcontratistas en cadena.

Resolución JM-98-2025: la actualización con IA y resiliencia

La Resolución JM-98-2025 amplía los requisitos aplicables a bancos, sociedades financieras y empresas especializadas en servicios financieros que forman parte de un grupo financiero (artículo 1). Los cambios más relevantes son:

  • Uso responsable de inteligencia artificial: las entidades que empleen sistemas de IA en sus procesos deben hacerlo bajo parámetros de seguridad y gobernanza definidos.
  • Detección con SOC y monitoreo continuo: el artículo 28 exige un centro de operaciones de seguridad (SOC) propio o contratado, con visibilidad centralizada, monitoreo continuo, emisión de alertas y registro de los últimos doce meses de vulnerabilidades, ciberamenazas, ciberataques e incidentes.
  • Autorización previa de la SIB: procesar o almacenar información fuera del país requiere autorización previa de la Superintendencia de Bancos (artículo 44), igual que la contratación de servicios críticos (artículo 45); la SIB conserva además libre acceso a la infraestructura, los sistemas y las bases de datos (artículos 39 y 46) y recibe información periódica (artículo 53).
  • Contratación de terceros y análisis de criticidad: los proveedores tecnológicos deben clasificarse según su criticidad y supervisarse de forma diferenciada, incluidos los subcontratistas en cadena.
  • Planes de recuperación y resiliencia operacional: las entidades deben demostrar capacidad de recuperación ante incidentes graves, con planes probados y actualizados.

La detección de vulnerabilidades y la gestión continua de riesgos son componentes centrales para cumplir con estos requisitos de forma sistemática.

Qué deben implementar las entidades financieras en Guatemala

Las entidades alcanzadas por el reglamento —bancos, sociedades financieras y empresas especializadas en servicios financieros de un grupo financiero— deben revisar sus programas actuales de riesgo tecnológico y actualizar sus controles para alinearse con la JM-98-2025. Las acciones prioritarias incluyen:

  1. Evaluar el uso de IA: inventariar los sistemas de inteligencia artificial en producción y documentar sus controles de seguridad y gobernanza.
  2. Consolidar la función de detección: disponer de un SOC propio o contratado, con visibilidad centralizada, monitoreo continuo, emisión de alertas y registro de los últimos doce meses de vulnerabilidades, ciberamenazas, ciberataques e incidentes (artículo 28).
  3. Revisar la cadena de proveedores: clasificar los terceros tecnológicos por criticidad, incluidos sus subcontratistas, y reforzar los controles sobre los de mayor impacto.
  4. Actualizar planes de recuperación: los planes de continuidad y recuperación deben reflejar las nuevas amenazas y probarse con simulacros documentados.
  5. Integrar gestión de vulnerabilidades: la gestión continua de vulnerabilidades permite identificar y corregir brechas antes de que sean explotadas.
  6. Fortalecer la seguridad mediante pentest: las pruebas de penetración periódicas validan que los controles implementados resisten ataques reales.

El propio artículo 24 de la JM-98-2025 estructura la ciberseguridad en gobernanza, identificación, protección, detección, respuesta y recuperación: exactamente las seis funciones del NIST Cybersecurity Framework 2.0. Organizar el programa interno según esas seis funciones facilita mapear cada control exigido por la resolución.


Si operas también en Honduras, consulta cómo la CNBS regula la ciberseguridad bancaria en Honduras con los requisitos de sus Circulares 003 y 008 de 2023.


¿Tu banco o entidad financiera en Guatemala necesita alinear sus controles con la Resolución JM-98-2025? Contáctanos para implementar un programa de gestión de riesgo tecnológico documentado y alineado con los requisitos del reglamento.

Publicado el

Mario Robles

CEO & Founder

Hacker Ético con más de 20 años de experiencia, creador de herramientas de ciberseguridad, ex-líder de OWASP Costa Rica y miembro activo de Cybersec Cluster y el capítulo de ciberseguridad de CAMTIC.

¿Necesitas ayuda?

Nuestro equipo de especialistas puede ayudarte a implementar las mejores prácticas de ciberseguridad en tu organización.

Consulta Gratuita

¿Necesitas proteger tu empresa?

Consulta Gratuita

También te podría interesar

BCP Paraguay: ciberseguridad y cloud banking

El BCP regula la ciberseguridad bancaria con Resolución 12/2021 y cloud computing para entidades financieras. Obligaciones mínimas para bancos en Paraguay.

Leer: BCP Paraguay: ciberseguridad y cloud ...

Ciberseguridad bancaria en Uruguay: BCU

El BCU regula la seguridad bancaria en Uruguay con estándares ISO/NIST. Conoce la Ley 18.331 y qué exige a bancos y fintechs uruguayos.

Leer: Ciberseguridad bancaria en Uruguay: BCU

CONASSIF 5-24: ciberseguridad en Costa Rica

El CONASSIF 5-24 regula gobernanza y ciberseguridad de entidades financieras en Costa Rica. Qué exige sobre resiliencia operacional, TI y alta dirección.

Leer: CONASSIF 5-24: ciberseguridad en Cost...
Este sitio web utiliza cookies para mejorar su experiencia, puede consultar nuestra política de privacidad.