El 5 de febrero de 2026, el Banco Central de la República Argentina publicó la Comunicación “A” 8398 y sumó a los proveedores de servicios de pago inscriptos en su registro a los sujetos obligados por la Comunicación “A” 7724. Les dio 180 días corridos para implementarla, un plazo que venció a comienzos de agosto. Las billeteras virtuales y otras fintech que miraban esa norma como un asunto de bancos pasaron a responder por los mismos requisitos mínimos de tecnología y seguridad de la información.
Entre esos requisitos hay un programa de capacitación y concientización con dos exigencias que no aparecen en todos los marcos. Tiene que ser medible y verificable, y tiene que llegar más allá de la plantilla.
Quien arranca ahora encuentra además un problema de fuentes. Buena parte del material que circula sigue citando la sección 11, la de canales electrónicos, que se derogó en junio de 2023, antes de que la norma entrara en vigencia. Lo que sigue se apoya en el texto ordenado vigente, actualizado por el BCRA al 13 de febrero de 2026, y se concentra en lo que la norma exige sobre las personas, a quién alcanza y cómo se demuestra.
¿Qué es la Comunicación A 7724 del BCRA?
La Comunicación “A” 7724 es la norma del BCRA que fija los requisitos mínimos para la gestión y control de los riesgos de tecnología y seguridad de la información en el sistema financiero argentino. Se emitió el 10 de marzo de 2023, reemplazó a las normas anteriores sobre riesgos de tecnología informática y rige desde el 6 de septiembre de 2023.
La concientización no tiene un anexo propio dentro de la norma. Aparece dentro de la gestión de seguridad de la información (punto 5.5) y dentro de la gestión de la continuidad del negocio (punto 6.5), y el área de gestión de riesgos tecnológicos tiene entre sus responsabilidades promover una cultura de gestión de esos riesgos y brindar capacitación alineada a los objetivos.
¿A quién alcanza la A 7724 en 2026?
El perímetro creció dos veces desde la emisión original, que solo nombraba a las entidades financieras. La Comunicación “A” 7783, de junio de 2023, lo extendió a las infraestructuras del mercado financiero consideradas sistemas de pago de importancia sistémica. La A 8398 sumó en 2026 a los PSP (proveedores de servicios de pago) y reemplazó a PRISMA por NEWPAY en esa lista.
| Sujeto obligado | Incorporado por | Plazo de implementación |
|---|---|---|
| Entidades financieras | Comunicación “A” 7724 (10/03/2023) | 180 días corridos desde su difusión |
| Infraestructuras del mercado financiero: INTERBANKING, COELSA, LINK y NEWPAY | Comunicación “A” 7783 (02/06/2023); NEWPAY reemplaza a PRISMA desde la A 8398 | 180 días corridos desde su difusión |
| Proveedores de servicios de pago (PSP) incluidos en el Registro de PSP del BCRA | Comunicación “A” 8398 (05/02/2026) | 180 días corridos desde su divulgación |
La A 8398 reescribió además la sección 10, sobre terceras partes. Tercerizar no libera a la entidad de sus responsabilidades, presentes o futuras, y el contrato tiene que asegurar que lo tercerizado cumpla con la norma, un razonamiento parecido al que aplica DORA a los proveedores de servicios TIC en Europa.
¿Qué exige la A 7724 en capacitación y concientización?
El punto 5.5 establece que las entidades «deberán establecer programas de capacitación y concientización en materia de seguridad de la información, medibles y verificables, que alcancen a toda la organización, terceros, clientes y usuarios de servicios financieros». Esos programas tienen que contemplar los riesgos de tecnología y seguridad de la información y los aspectos de la gestión de ciberincidentes.
Al definir los objetivos del programa, la norma pide contemplar como mínimo estos elementos:
- Los contenidos mínimos a desarrollar, los plazos y el público alcanzado.
- La vinculación con los planes de seguridad de la información.
- La incorporación de lecciones aprendidas en ciberincidentes previos o en pruebas y ejercicios.
- La publicación actualizada de información de seguridad para los clientes y usuarios de servicios financieros.
Los planes se desarrollan con públicos segmentados y contenidos específicos para cada uno. Los usuarios internos y de terceros reciben el marco normativo y las prácticas de seguridad aplicables, y los clientes, las prácticas necesarias para usar de forma segura los servicios de la entidad. Los contenidos se actualizan de forma permanente con los resultados de la gestión de vulnerabilidades y de ciberincidentes, así que cada incidente pasa a ser insumo del programa, como se ve al enseñar con un incidente propio sin señalar a nadie.
Para el público interno y de terceros, la norma enumera contenidos que no pueden faltar. Incluyen los riesgos asociados al uso de dispositivos propios y de aquellos asignados por la entidad, los aspectos específicos de la metodología de desarrollo seguro, así como los riesgos derivados del uso de software o aplicaciones no autorizadas y de la incorporación de tecnologías no autorizadas, lo que el texto denomina shadow IT. En la práctica, ese último punto alcanza también a las herramientas de IA generativa que se adoptan sin pasar por seguridad, un terreno donde bloquear el acceso no resuelve el problema.
Los programas se revisan como mínimo una vez al año para informar a la Alta Gerencia sobre la efectividad de las actividades realizadas. Un conteo de asistentes no alcanza para responder esa pregunta.
¿Qué agrega la gestión de la continuidad del negocio?
El punto 6.5 exige un programa de capacitación propio para la continuidad del negocio. Tiene que alcanzar a toda la organización y considerar, como mínimo, la resiliencia operacional, los objetivos de continuidad, el impacto de los posibles escenarios disruptivos, los roles y responsabilidades del personal y las lecciones aprendidas.
La segmentación vuelve a aparecer, esta vez con nombres propios: el Directorio, la Alta Gerencia y las áreas de atención al cliente. El Directorio pasa a ser también audiencia del programa, además de destinatario de los informes, lo que obliga a diseñarle contenidos a su medida, como planteamos al armar un plan de concientización para diferentes audiencias.
Las métricas del punto 6.8 incluyen umbrales para controlar los desvíos de lo planificado, también en los planes de capacitación, y los ejercicios del punto 6.6 aportan las lecciones que el programa tiene que incorporar. El análisis de lo que demuestra un ejercicio bien planteado está en qué prueba un ejercicio de continuidad del negocio.
¿Qué pasó con los requisitos de canales electrónicos?
La A 7724 original tenía una sección 11 dedicada a los canales electrónicos, con un proceso de concientización y capacitación propio y una tabla de requisitos codificados. La A 7783 derogó esa sección el 2 de junio de 2023 y aprobó en su lugar una norma separada, la de requisitos mínimos asociados a los servicios financieros digitales, que alcanza a las entidades financieras y a los PSP.
Su punto 3.5 remite al 5.5 de la A 7724 y pide planes de capacitación y concientización específicos para los servicios financieros digitales, dirigidos a los clientes. Tienen que incluir, al menos:
- Los puntos de contacto y vías de comunicación, con pautas para verificar su autenticidad y cuidados para identificar sus cuentas oficiales en redes sociales.
- La información sobre las técnicas de ingeniería social y las medidas de seguridad para protegerse frente a ellas.
- Las recomendaciones para el uso seguro y la configuración de los dispositivos del cliente y de las aplicaciones que provee la organización.
- El procedimiento ante operaciones desconocidas, sospechas o fraudes en curso, incluida la forma de denunciarlos y qué medidas adoptar.
Esos planes se actualizan en función de los cambios de productos, el monitoreo transaccional y las nuevas técnicas de ataque. Si tu matriz de cumplimiento todavía mapea requisitos a la sección 11, está mapeando a un texto sin vigencia. El contenido para clientes sigue siendo obligatorio, pero hoy vive en otra norma.
¿Cómo se demuestra un programa medible y verificable?
Se demuestra con registros que la entidad pueda mostrar sin reconstruirlos. El punto 5.6 pide métricas con umbrales para detectar desvíos, acciones correctivas y, según la estructura de cada entidad, indicadores automatizados y alertas. En la capa de personas, la evidencia suele apoyarse en estos elementos:
- Los públicos alcanzados por segmento (personal propio, terceros, clientes y usuarios), con el Directorio, la Alta Gerencia y atención al cliente identificados por separado.
- Los contenidos mapeados a los mínimos de los puntos 5.5 y 6.5 y del 3.5 de servicios financieros digitales, con la fecha de cada actualización.
- La trazabilidad entre los incidentes, las vulnerabilidades o los ejercicios y los cambios de contenido que produjeron.
- Las métricas con umbrales definidos, y los desvíos documentados con su acción correctiva.
- El informe anual a la Alta Gerencia sobre la efectividad del programa, con resultados de comportamiento además de los de finalización.
Una planilla de asistencia cubre eso y no mucho más: exactamente el límite que queda expuesto cuando un auditor empieza a hacer preguntas que tu Excel no puede contestar.
SMARTFENSE, como plataforma de concientización con presencia en LATAM y Europa, registra cada entrenamiento, cada evaluación y cada simulación por grupo y por rol, que es la unidad en la que la A 7724 plantea la segmentación. La página de cumplimiento de la Comunicación A 7724 muestra cómo se asigna un programa mapeado a la norma.
Para un PSP que entró al perímetro este año, el primer informe anual de efectividad todavía está por delante. Es el documento donde la entidad va a tener que mostrar que lo que midió se puede verificar, y conviene diseñar el programa pensando en él desde la primera campaña.
Deja una respuesta