En este artículo encontrarás:
La forma en que las entidades financieras autentican a sus clientes está cambiando.
En Chile, la Norma de Carácter General N.° 538 (NCG 538) de la Comisión para el Mercado Financiero (CMF) establece nuevos estándares mínimos de seguridad, registro y autenticación para emisores de medios de pago y prestadores de servicios financieros de pagos electrónicos fiscalizados por la Comisión.
Uno de sus principales cambios es la incorporación obligatoria de la Autenticación Reforzada de Clientes (ARC) para determinados procesos y transacciones. La lógica detrás es simple: una contraseña ya no debería ser suficiente para demostrar que una persona realmente es quien dice ser.
¿Qué exige la norma?
Entre otras obligaciones, contempla independencia de los factores de autenticación, protección y cifrado de los datos usados, registros auditables y trazables, monitoreo continuo de patrones de transacciones, expiración de los códigos de autenticación y mecanismos para detectar manipulación o clonación de dispositivos. No se limita a pedir un segundo factor: exige una arquitectura capaz de proteger los procesos críticos y dejar evidencia de lo ocurrido.
¿Qué es la ARC?
Un procedimiento que combina al menos dos factores independientes de categorías distintas:
- Conocimiento — algo que el usuario sabe (contraseña, PIN, clave).
- Posesión — algo que el usuario tiene (smartphone, token, OTP, tarjeta).
- Inherencia — algo que el usuario es (huella, rostro, voz, datos conductuales).
La regulación exige que estos factores sean independientes: comprometer uno de ellos no debería permitir comprometer automáticamente el otro. Esto cambia la conversación, autenticar ya no significa simplemente pedir una clave, sino combinar señales que aumenten la confianza en que la persona detrás de la operación es realmente el cliente.
¿En qué casos es obligatoria?
En transferencias electrónicas de fondos (con excepción de transferencias entre cuentas del mismo RUT en la misma institución), y también en la incorporación del cliente a plataformas digitales, la incorporación o modificación de datos personales, el cambio de claves, y el alta, reemplazo o eliminación de un dispositivo de confianza. La ARC no vive solo al final del journey: vive en los momentos más sensibles del ciclo de vida del cliente.
Por eso la seguridad ya no debería pensarse solamente como usuario → contraseña → acceso, sino como un flujo mucho más amplio y completo: identidad → onboarding → autenticación → dispositivo → modificación de datos → transacción → monitoreo. Implementar ARC no es solo agregar un segundo factor, implica revisar qué se está autenticando, cuándo, y qué señales determinan el nivel de confianza.
¿Qué deberían revisar las entidades financieras?
Con los casos obligatorios de ARC vigentes desde el 1 de agosto de 2026:
- ¿Dónde estamos usando autenticación reforzada, más allá de tener MFA disponible?
- ¿Los factores que usamos son realmente independientes?
- ¿Qué controles aplicamos cuando un cliente cambia sus datos?
- ¿Cómo registramos cada evento de autenticación, incluyendo intentos fallidos?
- ¿Cómo detectamos comportamientos anómalos?
Autenticación no es lo mismo que confianza
El gran reto para las entidades financieras no es simplemente cumplir una lista de requisitos. Es construir una experiencia en la que seguridad y confianza estén presentes durante todo el journey digital porque una persona puede conocer una contraseña, tener acceso a un dispositivo, incluso conseguir un código. Por eso los controles de identidad deben considerar múltiples señales y momentos, no una sola credencial aislada.
La NCG 538 marca un paso en esa dirección: pasar de una autenticación basada en credenciales aisladas a un modelo donde la identidad y el riesgo se validan de forma continua. Porque en un ecosistema financiero digital, autenticar mejor también significa reducir las oportunidades de que alguien opere haciéndose pasar por otra persona.
Llena el formulario a continuación y te ayudamos con eso: