La ciberseguridad en pagos digitales se ha convertido en una capacidad fundamental para proteger los sistemas, la información y las operaciones que sostienen las transacciones. En mayo de 2025, la Superintendencia de Banca, Seguros y AFP (SBS) informó que las denuncias por delitos informáticos se habían quintuplicado en los cinco años anteriores, siendo el fraude informático y la suplantación de identidad los tipos de delito más recurrentes entre las denuncias presentadas ante la Fiscalía. Este contexto refuerza la importancia de gestionar la seguridad de manera integral en los servicios digitales.
En una infraestructura de pagos, la seguridad no depende de un único control. Intervienen múltiples plataformas, canales, integraciones y participantes, por lo que una operación requiere protección en diferentes puntos del proceso: desde la autenticación y el control de acceso hasta la protección de la información, la seguridad de las integraciones, el monitoreo de eventos y la capacidad de responder y recuperar los servicios ante un incidente.
En Perú, esta necesidad se refleja también en el marco regulatorio. La SBS establece disposiciones de gestión de seguridad de la información y ciberseguridad para las entidades comprendidas en su ámbito. La Resolución SBS N.° 504-2021 contempla aspectos como la gestión de amenazas y vulnerabilidades, controles de acceso, protección de la información, gestión de incidentes y seguridad en servicios de terceros e interfaces de programación de aplicaciones (API). A partir de este marco, podemos entender la seguridad de una infraestructura de pagos a través de seis capas clave.
A partir de este marco, podemos entender la seguridad de una infraestructura de pagos a través de seis capas clave.
1. Gestión de amenazas y vulnerabilidades
Una infraestructura de pagos debe identificar y gestionar los riesgos que pueden afectar sus sistemas y servicios.
Esto comprende la identificación de amenazas, vulnerabilidades y escenarios de riesgo, así como la implementación de controles orientados a reducir su impacto. La gestión de vulnerabilidades permite mantener los componentes tecnológicos bajo revisión y establecer acciones frente a los riesgos identificados.
La seguridad comienza, por tanto, con la capacidad de conocer qué puede afectar a la operación y actuar oportunamente sobre esos riesgos.
2. Autenticación y control de acceso
Los sistemas de pago necesitan mecanismos que permitan verificar quién puede acceder a una plataforma, sistema o recurso y bajo qué condiciones.
La autenticación y el control de acceso permiten establecer diferentes niveles de autorización según las funciones y responsabilidades de cada usuario o sistema.
La SBS también modificó disposiciones relacionadas con el enrolamiento de usuarios y la autenticación reforzada para operaciones por canales digitales mediante la Resolución SBS N.° 3797-2023. Esta actualización incorpora alternativas relacionadas con el cumplimiento de los mecanismos de autenticación reforzada aplicables a determinadas operaciones digitales.
En una infraestructura de pagos, estos controles permiten reducir el riesgo de accesos no autorizados y proteger las operaciones que se ejecutan a través de los distintos canales.
3. Protección de la información
Los pagos digitales involucran información que debe mantenerse protegida durante las diferentes etapas de una operación.
La seguridad de la información comprende mecanismos orientados a preservar su confidencialidad, integridad y disponibilidad, de acuerdo con el marco de ciberseguridad establecido por la SBS.
Esto implica considerar cómo se almacena, procesa y transmite la información, así como los controles que permiten limitar accesos y proteger los datos frente a diferentes escenarios de riesgo.
Una infraestructura segura debe permitir que una transacción se procese correctamente y, al mismo tiempo, proteger la información involucrada en ese proceso.
4. Seguridad de APIs e integraciones
Las APIs permiten conectar aplicaciones, plataformas y sistemas para intercambiar información y ejecutar operaciones.
En los pagos digitales, estas integraciones son fundamentales para conectar empresas con proveedores de servicios de pago y otras infraestructuras que participan en una operación.
Por ello, una integración de pagos debe evaluarse tanto por su capacidad funcional como por la forma en que autentica los sistemas, protege los datos y gestiona los eventos de seguridad.
La Resolución SBS N.° 504-2021 incorpora requerimientos relacionados con la seguridad de las interfaces de programación de aplicaciones (API), reconociendo la importancia de proteger los puntos de integración que forman parte de los servicios digitales.
5. Detección, respuesta y recuperación ante incidentes
La prevención constituye una de las capacidades de la seguridad. A ella se suman mecanismos para detectar un incidente, responder oportunamente y recuperar la operación afectada.
La gestión de incidentes permite establecer procedimientos para identificar eventos de seguridad, evaluar su impacto, contenerlos y ejecutar las acciones necesarias para restablecer los servicios.
La capacidad de respuesta amplía así el alcance de la seguridad: permite actuar frente a un incidente y restablecer las operaciones afectadas.
6. Monitoreo y registro de eventos
La visibilidad sobre lo que ocurre dentro de una infraestructura permite identificar comportamientos inusuales y contar con información para investigar eventos de seguridad.
El monitoreo y registro de eventos contribuyen a mantener trazabilidad sobre las actividades que ocurren en los sistemas y facilitan el análisis posterior de incidentes.
En una infraestructura de pagos, esta capacidad también se relaciona directamente con la trazabilidad de las operaciones: conocer qué ocurrió, cuándo ocurrió y qué sistemas participaron permite fortalecer la gestión de seguridad y la respuesta ante eventos.
Ciberseguridad y continuidad operativa: dos capacidades conectadas
La seguridad de una infraestructura de pagos también abarca lo que ocurre cuando un servicio se interrumpe y las capacidades disponibles para recuperar su funcionamiento.
La normativa de la SBS sobre continuidad del negocio contempla servicios digitales como transferencias, pagos interoperables, pagos de planillas empresariales y pagos a proveedores. La Resolución SBS N.° 0814-2025 actualizó este marco e incorporó disposiciones para fortalecer la resiliencia operacional de los canales digitales.
Para estos servicios, se establecen tiempos máximos de recuperación de tres horas para empresas con concentración de mercado y cinco horas para las demás empresas del sistema financiero, junto con pruebas periódicas de los planes y medidas de comunicación sobre canales alternativos ante interrupciones.
Esto refleja una idea central: la protección de una infraestructura también comprende su capacidad para mantener y recuperar los servicios ante una interrupción.
Así, ciberseguridad y continuidad operativa convergen en un mismo objetivo de resiliencia: proteger los servicios y contar con capacidades para recuperar su funcionamiento frente a una interrupción.
Interoperabilidad: más conexiones, nuevos puntos de atención
La evolución de los pagos digitales también está relacionada con una mayor interoperabilidad entre participantes.
En diciembre de 2025, las operaciones realizadas a través de las dos primeras fases de interoperabilidad alcanzaron más de 263 millones de transacciones. Asimismo, las transferencias inmediatas vía número telefónico a través de la Cámara de Compensación Electrónica (CCE) pasaron de 18 millones en diciembre de 2024 a 34 millones en diciembre de 2025, equivalente a un crecimiento de aproximadamente 89%, según el BCRP.
En este ecosistema, la Cámara de Compensación Electrónica (CCE) participa en la infraestructura que permite procesar transferencias inmediatas e interconectar a distintos participantes dentro de la estrategia de interoperabilidad impulsada por el BCRP.
Para las empresas, esta evolución implica que la seguridad debe considerar tanto los sistemas propios como los distintos puntos de conexión que permiten que una operación se mueva entre participantes e infraestructuras.
La interoperabilidad amplía las posibilidades de pago y, a la vez, hace relevante evaluar cómo se gestionan las conexiones, la autenticación, la protección de la información y la continuidad de los servicios involucrados.
¿Qué debería evaluar una empresa al elegir una infraestructura de pagos?
La seguridad puede formar parte de los criterios de evaluación desde el inicio, junto con las capacidades funcionales y operativas de la infraestructura.
Al analizar una infraestructura de pagos, una empresa puede considerar aspectos como:
- Gestión de seguridad: existencia de políticas, controles y procesos formales para gestionar riesgos de seguridad de la información.
- Protección de la información: mecanismos destinados a preservar la confidencialidad, integridad y disponibilidad de los datos.
- Seguridad de las integraciones: controles aplicados a APIs y otros puntos de conexión entre sistemas.
- Gestión de incidentes: capacidades para detectar, responder y recuperar operaciones frente a eventos de seguridad.
- Monitoreo y trazabilidad: capacidad para registrar y supervisar eventos y operaciones.
- Continuidad operativa: mecanismos y planes para mantener o recuperar los servicios ante interrupciones.
- Certificaciones y estándares: acreditaciones que permitan conocer cómo se gestiona formalmente la seguridad de la información.
Estos elementos permiten evaluar la seguridad como una capacidad transversal de la infraestructura y como parte de los procesos que sostienen cada operación.
¿Cómo aborda LigoPay la seguridad de su infraestructura?
En LigoPay, estas capacidades forman parte de una infraestructura diseñada para procesar cobros y pagos inmediatos con control y trazabilidad.
Su Sistema de Gestión de Seguridad de la Información cuenta con certificación ISO/IEC 27001, respaldando la gestión de la seguridad de la información en los procesos que sostienen la operación.
Esta perspectiva permite integrar seguridad, continuidad y trazabilidad dentro de una infraestructura orientada a las necesidades operativas de las empresas.
Conclusión
La ciberseguridad en pagos digitales requiere una visión integral. El crecimiento de las operaciones, la interconexión entre participantes y la evolución de la interoperabilidad hacen que la seguridad dependa de múltiples capacidades que trabajan de manera conjunta.
Gestión de amenazas, autenticación, protección de la información, seguridad de APIs, gestión de incidentes y monitoreo forman parte de una infraestructura preparada para operar en un entorno digital cada vez más conectado.
A estas capacidades se suman la continuidad operativa y la trazabilidad, que permiten sostener y recuperar los servicios cuando se presentan interrupciones o eventos de seguridad.
Para las empresas, evaluar estos elementos al elegir una infraestructura de pagos permite comprender cómo se procesa una operación y, al mismo tiempo, qué capacidades existen detrás para protegerla, monitorearla y mantener la continuidad del servicio.
Preguntas frecuentes
¿Qué es la ciberseguridad en pagos digitales?
Es el conjunto de capacidades, controles y procesos orientados a proteger los sistemas, la información y las operaciones involucradas en los servicios de pago digitales frente a riesgos e incidentes de seguridad.
¿Cuáles son las principales capas de seguridad en una infraestructura de pagos?
Una infraestructura de pagos puede analizarse a través de seis dimensiones clave: gestión de amenazas y vulnerabilidades; autenticación y control de acceso; protección de la información; seguridad de APIs e integraciones; detección, respuesta y recuperación ante incidentes; y monitoreo y registro de eventos.
¿Por qué la continuidad operativa es importante en los pagos digitales?
Una infraestructura de pagos requiere capacidades para prevenir y responder ante incidentes, así como mecanismos para mantener o recuperar los servicios cuando ocurre una interrupción.
¿Qué papel tiene la interoperabilidad en la seguridad de los pagos?
La interoperabilidad permite que diferentes participantes e infraestructuras procesen operaciones entre sí. Esto hace relevante evaluar la seguridad de los distintos puntos de conexión, además de los sistemas propios de cada empresa.
¿Qué debería revisar una empresa antes de elegir un proveedor de infraestructura de pagos?
Puede revisar aspectos como la gestión de seguridad de la información, protección de datos, seguridad de APIs e integraciones, gestión de incidentes, monitoreo, trazabilidad, continuidad operativa y certificaciones o estándares aplicables.