Saltar al contenido principal
  1. Análisis de Seguridad y Asesorías/

Comparativa de Regulaciones Cibernéticas en ASEAN: BOT vs MAS vs BNM vs BSP

·7 min de lectura

Las fintechs que se expanden por el Sudeste Asiático se enfrentan a un mosaico regulatorio complejo, donde cada entidad tiene sus propias prioridades, plazos y definiciones. Lo que cumple con las directrices de la Autoridad Monetaria de Singapur (MAS) puede dejar graves deficiencias bajo la supervisión del Bangko Sentral ng Pilipinas (BSP). Del mismo modo, un entorno de control diseñado para el Bank Negara Malaysia (BNM) difícilmente satisfará a los inspectores del Banco de Tailandia (BOT) sin rediseños significativos.

Esto no es un debate teórico. Hemos visto a organizaciones descubrir a mitad de una auditoría que su período de retención de registros cumple con un regulador pero no con otro, o equipos de cumplimiento que estructuran un DPO según MAS para descubrir después que Filipinas exige requisitos incompatibles.

Asumir que las “regulaciones asiáticas” son homogéneas es un error sumamente costoso.

Los cuatro reguladores de un vistazo #

Banco de Tailandia (BOT)Autoridad Monetaria de Singapur (MAS)Bank Negara Malaysia (BNM)Bangko Sentral ng Pilipinas (BSP)
Directiva principalGuías de Riesgo TI / Canales DigitalesTechnology Risk Management GuidelinesRisk Management in Technology (RMiT)Marco de Gestión de Riesgo TI
AlcanceBancos, PSPs, emisores de dinero electrónico, fintechs supervisadasBancos, aseguradoras, mercados de capitales, pasarelas de pagoBancos comerciales e islámicos licenciados, dinero electrónicoBancos, entidades financieras no bancarias, VASPs
Retención de logsMínimo 1 año (90 días en caliente)5 años para registros transaccionales; logs según análisis de riesgoMínimo 1 año; 7 años recomendados para pistas de auditoríaMínimo 3 años para todos los logs relevantes de seguridad
Notificación de brechasEn 24 horas al BOT (incidentes materiales); 72 horas a afectados según PDPAEn 1 hora para incidentes graves; 14 días para informe de causa raízEn 1 hora al BNM por correo; informe formal en 7 díasEn 2 horas al BSP; informe técnico detallado en 14 días
Pruebas de penetraciónAnual, o tras cambios significativosAnual; alcance definido según guías TRMAnual; abarca sistemas expuestos a internet e infraestructura crítica internaAnual; pruebas adicionales ante cambios materiales

Dónde surgen los conflictos regulatorios #

Retención de logs: La trampa de los tres años #

La discrepancia transfronteriza más frecuente reside en la retención de registros de auditoría. Una empresa que dimensione su infraestructura de logging para cumplir con el requisito de un año del Banco de Tailandia suspenderá una inspección del BSP filipino, que exige tres años obligatorios de logs de seguridad. La diferencia de costes no es lineal: retener tres años de logs indexados y consultables requiere una arquitectura radicalmente distinta a la de archivar y purgar a los doce meses.

Consejo práctico: Diseñe su pipeline de logging para el período de retención más extenso de todas las jurisdicciones donde opere. Es mucho más económico satisfacer a todos los reguladores simultáneamente que rediseñar la infraestructura a posteriori.

Delegados de Protección de Datos (DPO): Quién y con qué requisitos #

La ley PDPA de Malasia exige de forma explícita que el DPO sea ciudadano malasio o residente permanente (Sección 12, Personal Data Protection Act 2010). La PDPA de Tailandia no impone esta condición de nacionalidad en el texto, pero en la práctica las inspecciones del BOT se desarrollan íntegramente en tailandés y exigen un profundo conocimiento normativo local.

Singapur opta por un enfoque basado en principios en sus MAS TRM Guidelines, exigiendo responsabilidad al consejo de administración sin prescribir títulos específicos para el DPO. Filipinas, mediante la Circular 1105 del BSP, exige un CISO formal pero no restringe la nacionalidad.

Para organizaciones regionales:

  • Un DPO corporativo en Singapur puede no satisfacer a los reguladores de Malasia.
  • Un DPO local tailandés puede requerir soporte especializado en inglés para responder formalmente ante MAS.
  • Filipinas suele admitir responsables regionales siempre que cuenten con delegación de firma local.

Consejo práctico: Defina los requisitos de DPO antes de estructurar su equipo regional de cumplimiento. En algunos casos, nombrar representantes locales que reporten a un responsable regional satisface tanto la supervisión central como las expectativas regulatorias locales.

Notificación de incidentes: Tiempos que no perdonan #

Las ventanas de notificación oscilan entre una hora (MAS ante incidentes críticos) y 72 horas (PDPA tailandesa para individuos afectados). Un procedimiento de respuesta calibrado para el margen de 24 horas del BOT incumplirá los plazos de MAS si el incidente ocurre fuera de horario laboral.

EscenarioBOT (Tailandia)MAS (Singapur)BNM (Malasia)BSP (Filipinas)
Ransomware en servidor de test aisladoNotificable si es materialNotificable en 1 hora sin importar el aislamientoNotificable en 1 horaNotificable en 2 horas
Datos de clientes expuestos por mala configuraciónSí + notificación individual PDPASí + notificación individual PDPASí + notificación individual PDPASí + notificación individual NPC
Brecha en proveedor tercero que afecta sus datosSu responsabilidad notificar a BOTSu responsabilidad notificar a MASSu responsabilidad notificar a BNMSu responsabilidad notificar a BSP

La tabla anterior ilustra por qué los planes de respuesta a incidentes deben conocer la jurisdicción en lugar de servir para todo por igual. El mismo evento de ransomware activa relojes distintos según qué entidad lo detecte y qué regulador supervisa el sistema afectado.

Dónde es posible la armonización #

A pesar de las discrepancias, existe una base común en todos los marcos:

  • Rendición de cuentas en el Consejo de Administración con estructuras de gobernanza documentadas.
  • Pentesting periódico sobre perímetros externos y sistemas internos esenciales.
  • Gestión de vulnerabilidades con SLAs de parcheo estrictos según severidad.
  • Control de accesos y principio de mínimo privilegio.
  • Planes de respuesta a incidentes documentados y probados mediante simulacros.
  • Evaluación de riesgos de terceros con acceso a datos confidenciales.

Un entorno de controles bien diseñado puede satisfacer a varios reguladores simultáneamente. La clave está en diseñar los controles frente al requisito aplicable más estricto y luego documentar cómo se cumplen las expectativas específicas de cada regulador.

Por ejemplo, un programa de gestión de vulnerabilidades que parchea vulnerabilidades críticas dentro de setenta y dos horas supera la expectativa de todos los reguladores. Documentar ese plazo una sola vez satisface a BOT, MAS, BNM y BSP sin modificación alguna.

Fuentes documentales clave #

Nivel de rigor y aplicación de sanciones #

MAS es reconocido como el supervisor más avanzado técnicamente. Sus auditorías analizan configuraciones reales y no solo políticas. Ha impuesto sanciones millonarias, como la multa de 3,8 millones de SGD contra OCBC.

BOT ha incrementado notablemente las inspecciones técnicas presenciales tras sus directivas de banca digital. Las revisiones incluyen ahora pruebas técnicas, no solo revisión documental, aunque el regulador ofrece más guía de implementación que MAS, lo que reduce la ambigüedad interpretativa.

BNM aplica con rigor el marco RMiT, muy prescriptivo en cuanto a estándares de infraestructura. Ese carácter prescriptivo implica menos interpretación pero también menos flexibilidad para implantar enfoques alternativos.

BSP está alineando activamente sus capacidades de inspección a los estándares de Singapur. Sus últimas iniciativas apuntan a una intensidad sancionadora creciente hacia niveles de MAS, convirtiendo las deficiencias actuales en futuros hallazgos de examen.

Recomendaciones prácticas #

  1. Diseñe para el requisito más restrictivo: Si opera en Filipinas, estructure tres años de retención de logs.
  2. Mantenga una matriz de correspondencia (mapping): Documente qué control técnico responde a cada artículo regulatorio.
  3. No asuma reciprocidad: Superar una inspección de MAS no exime de una auditoría ante BOT.
  4. Localice los playbooks de incidentes: Tenga listas plantillas de notificación y contactos por país.
  5. Inicie el diálogo temprano con cada supervisor: Mantenga contacto con los reguladores antes del lanzamiento operativo.
¿Opera en múltiples jurisdicciones de ASEAN? Contáctenos para una sesión técnica de mapeo regulatorio por correo (hello@puresecurity.com) o LINE (@PureSecurity).

Nuestro servicio de Cumplimiento Normativo mapea sus controles técnicos contra los requisitos de BOT, MAS, BNM y BSP para garantizar auditorías fluidas.