Ningún banco colombiano firma un contrato con un proveedor de tecnología sin antes preguntar por la Circular 007. Es, en la práctica diaria del sector financiero, el examen que cualquier proveedor tiene que pasar antes de acercarse a un dato sensible. Si tu empresa es una entidad vigilada por la Superintendencia Financiera — banco, fintech, cooperativa financiera, fondo de inversión, aseguradora — esta circular no es una sugerencia. Es una instrucción regulatoria con requisitos técnicos concretos y consecuencias reales si no se cumple.
Qué es exactamente
La Circular Externa 007 forma parte del conjunto de instrucciones que la SFC imparte a las entidades bajo su vigilancia sobre gestión del riesgo de ciberseguridad. A diferencia de la Ley 1581, que aplica de forma general a cualquier negocio que maneje datos personales, la Circular 007 es sectorial y bastante más exigente en el detalle técnico. No basta con tener una política escrita; hay que demostrar que los controles funcionan.
Quiénes están obligados
La lista incluye establecimientos bancarios, compañías de financiamiento, cooperativas financieras, fondos de pensiones y cesantías, sociedades fiduciarias, comisionistas de bolsa, aseguradoras, y fintechs que caen bajo el perímetro de vigilancia de la SFC. Si tu empresa presta servicios de tecnología o ciberseguridad a cualquiera de estas entidades, tarde o temprano te van a pedir evidencia de que puedes apoyar su cumplimiento — no es negociable en el proceso comercial.
Lo que realmente hay que demostrar
Más allá del texto regulatorio, esto es lo que una entidad vigilada necesita tener funcionando:
Gobierno del riesgo cibernético a nivel de junta directiva, no solo del área de sistemas — la circular no acepta que la ciberseguridad sea un tema exclusivo de TI.
Un inventario real de activos de información: qué se maneja, dónde está, qué tan crítico es. Muchas entidades subestiman esta tarea hasta que un auditor la pide formalmente y descubren que nadie tiene el mapa completo.
Controles técnicos verificables: gestión de accesos, cifrado, segmentación de redes, monitoreo continuo, capacidad real de detectar un incidente cuando ocurre.
Planes de continuidad probados, no solo documentados — la entidad debe poder demostrar que, ante un incidente, mantiene o restaura rápido sus operaciones críticas.
Gestión de terceros: si tercerizas tecnología, la circular exige que exijas los mismos estándares a tus proveedores. Es exactamente la razón por la que se piden certificaciones a las empresas de ciberseguridad con las que se trabaja.
Reporte de incidentes significativos a la SFC dentro de plazos definidos.
Pruebas periódicas — auditorías de vulnerabilidades y pentesting — que validen que los controles funcionan de verdad, no solo en el papel.
Por qué el sector financiero está en la mira
No es casualidad que esta circular sea tan detallada. El sector concentra buena parte de los ataques más sofisticados del país: fraude con tarjetas, ingeniería social dirigida a empleados con acceso a sistemas críticos, phishing que suplanta bancos para robar credenciales. La Corte Suprema de Justicia, además, ha determinado que las entidades financieras tienen responsabilidad objetiva frente al fraude electrónico — deben responder a las víctimas salvo que demuestren culpa exclusiva del usuario. Con esa responsabilidad legal encima, cumplir técnicamente la Circular 007 deja de ser un tema de imagen y se vuelve una cuestión de exposición financiera real.
Cómo se ve el trabajo en la práctica
Para una entidad vigilada, esto casi nunca es un proyecto de una sola vez. Es un ciclo:
Preguntas frecuentes
¿Una fintech pequeña también debe cumplir?
Si está bajo el perímetro de vigilancia de la SFC, sí — aunque el nivel de exigencia puede ajustarse a su tamaño y perfil de riesgo.
¿Reemplaza la necesidad de ISO 27001?
No, son complementarios. Muchas entidades usan ISO 27001 como marco de referencia para estructurar el cumplimiento de la Circular 007.
¿Qué pasa si no se cumple?
La SFC tiene facultades que van desde requerimientos formales hasta sanciones económicas, según la gravedad y el impacto en los consumidores financieros.
¿Con qué frecuencia hay que hacer pentesting?
No hay un número fijo en el texto, pero la práctica esperada del sector es al menos una vez al año, y más seguido sobre sistemas críticos o tras cambios significativos.
¿Hablamos?
Cumplir la Circular 007 exige controles técnicos verificables, no solo documentos. En T.I. RESCUE trabajamos con entidades financieras en [auditorías de ciberseguridad](https://tirescue.com/auditoria-de-ciberseguridad/) diseñadas para este marco, y en [consultoría de ciberseguridad](https://tirescue.com/consultoria-de-ciberseguridad/) para estructurar el cumplimiento de forma sostenible. Si además manejas datos de tus clientes, revisa nuestra guía sobre la [Ley 1581 de Habeas Data](https://tirescue.com/blog/ley-1581-habeas-data-empresas/), que aplica en paralelo. ¿Necesitas saber dónde está tu entidad hoy frente a esta circular? [Agenda una asesoría](https://tirescue.com/contacto-ti-rescue/).
ContactarTambién te puede interesar
Comentarios (0)
Sé el primero en comentar.