
Por: Lorena Mahecha – Líder de Protección de Datos – Banco del Pacífico
El uso de los datos personales para personalizar productos y servicios, anticipar comportamientos o prevenir el fraude amplía significativamente las capacidades de la banca digital. La integración de la ciberseguridad y la privacidad desde el diseño permite incorporar estas funcionalidades mediante el uso de analítica avanzada e inteligencia artificial adicionando al proceso el desafío de la protección de los datos personales y la preservación de la confianza de los clientes
Ejes de análisis
- ¿Cómo incorporar seguridad y privacidad desde el diseño?
- ¿Cómo integrar privacidad y seguridad con datos, analítica e IA?
Las instituciones financieras tienen la presión de tomar decisiones basadas en datos y utilizarlos para mejorar productos y servicios. En este sector, la información incluye datos transaccionales, patrimoniales, financieros, crediticios y de comportamiento sobre la forma en que los clientes utilizan los productos y servicios bancarios. Si estos datos son comprometidos por atacantes, el escenario puede derivar en fraude, pérdidas económicas, afectación reputacional y sanciones regulatorias. Bajo este contexto, la seguridad, soportada en una adecuada gestión del riesgo, medidas de ciberseguridad y estrategias para la prevención del fraude, debe garantizar la confidencialidad, integridad, disponibilidad y trazabilidad de la información. Por otro lado, la privacidad debe asegurar que los datos se utilicen, compartan y conserven para fines legítimos, bajo controles adecuados y en cumplimiento de la normativa de protección de datos personales.
El desafío aumenta cuando los datos dejan de utilizarse únicamente para fines transaccionales y se incorporan a otros procesos del negocio en la Banca. La información permite generar perfiles, identificar patrones y realizar predicciones sobre el comportamiento de los clientes para mejorar productos y servicios. El análisis de esos patrones también puede ayudar a anticipar posibles acciones de fraude, como los intentos de suplantación.
La analítica de negocio profundiza este aprovechamiento, los modelos predictivos, la segmentación avanzada, la inteligencia artificial y la analítica trabajan con grandes volúmenes de información para identificar patrones, hábitos y comportamientos para el perfilamiento de clientes o prospectos, las inferencias automatizadas y las decisiones basadas en datos conductuales.
El uso intensivo de información puede incrementar el riesgo de tratamientos excesivos de datos y decisiones sin la intervención humana; ambos escenarios observados por la normativa vigente. La transparencia sobre el tratamiento y sus finalidades es parte de la relación con el usuario financiero, es decir, el equilibrio entre personalización y privacidad considera el uso de los datos estrictamente necesarios, controles sobre la elaboración de perfiles y una adecuada gobernanza de los modelos analíticos y de inteligencia artificial.
¿Cómo incorporar seguridad y privacidad desde el diseño?
En banca, y también en fintec, los lineamientos y medidas de ciberseguridad y protección de datos personales deben incorporarse desde la concepción de un producto o servicio y no posteriormente. Es decir que antes de desarrollar un producto o servicio nuevo se identifican los datos necesarios, los riesgos y se definen controles como: la gestión de acceso, cifrado, trazabilidad, consentimientos, mecanismos de protección de la información, entre otros.
Los principios de Privacy & Security by Design incorporan estos elementos al ciclo de desarrollo, incluyendo evaluaciones de riesgo y, cuando corresponda, evaluaciones de impacto para la protección de datos personales. De esta manera, seguridad y privacidad se consideran requisitos del producto con el mismo nivel de importancia que los aspectos funcionales y de experiencia de usuario. Estos mismos principios pueden trasladarse a los proyectos de analítica; antes de desplegar un modelo analítico, la organización establece un proceso formal de validación que documenta el origen de los datos, las bases de legitimación para su tratamiento, los criterios de calidad de la información, los controles de seguridad implementados, los posibles sesgos identificados, entre otros aspectos. Esta evaluación y su correspondiente evidencia permite demostrar cumplimiento normativo ante una eventual auditoría de los entes de control.
La normativa de protección de datos incorpora principios como minimización, finalidad específica, proporcionalidad y transparencia. La analítica empresarial, por otro lado, explora correlaciones de los datos y utiliza información para identificar nuevas oportunidades de negocio. En Banca, esta dinámica puede generar incertidumbre entre las áreas que buscan desarrollar nuevos usos de los datos para el Negocio y aquellas responsables de gestionar la exposición regulatoria justificando el uso de los datos personales y demostrando cómo los protegen mediante medidas jurídicas, técnicas y organizacionales. A estas consideraciones se suman las obligaciones de ciberseguridad relacionadas con la gestión de riesgos, la protección de servicios esenciales, el reporte de incidentes y la resiliencia digital.
¿Cómo integrar privacidad y seguridad con datos, analítica e IA?
El sector financiero ecuatoriano ha avanzado en la incorporación de seguridad y privacidad como componentes asociados a la gestión integral de riesgos, aunque presentan distintos niveles de madurez. Los controles de seguridad y ciberseguridad han evolucionado desde la gestión del riesgo operativo, el riesgo tecnológico y la seguridad de los canales electrónicos siendo un mandato desde la normativa sectorial desde el 2013. Por otro lado, la privacidad y protección de datos atraviesan una etapa de adaptación más reciente considerando como punto de partida la entrada en vigencia de la Ley Orgánica de Protección de Datos en mayo de 2021.
El principal reto está en pasar del control y el cumplimiento a una integración real con las iniciativas de analítica de datos e inteligencia artificial. Las prácticas de privacidad y
ciberseguridad, junto con la gobernanza de los datos y la IA, deben articularse a partir del diseño de los casos de uso, especialmente cuando involucran perfilamiento, personalización o decisiones automatizadas. El objetivo es aprovechar los datos para generar valor sin comprometer la confianza del usuario financiero.
El Ecuador está presenciando el desarrollo de una banca cada más vez más digital, interoperable y abierta. El crecimiento de las fintech, la digitalización de los medios de pago y la aparición de nuevos modelos de servicios financieros incrementan las oportunidades para el sector. Por ejemplo, Open Banking y Open Finance deberán, en un futuro no tan lejano, incorporar esquemas de consentimiento e interoperabilidad para conectar bancos, fintech y otros actores.
Los riesgos relacionados con ciberseguridad y privacidad se incrementan cuando se tienen más participantes, más intercambio de datos y una mayor dependencia de terceros tecnológicos. Bajo este escenario, las entidades financieras, basándose en los datos, buscan desarrollar productos más personalizados, mejorar la experiencia del cliente, optimizar la gestión del riesgo, prevenir el fraude e intensificar el uso de la inteligencia artificial para obtener una ventaja competitiva a la vez que se alinean a las condiciones dictadas por el compliance normativo. Bajo este contexto, el aprovechamiento de los datos no debería quedar separado de su protección; incorporar ciberseguridad y privacidad desde el diseño permite abordar los proyectos soportados en analítica e inteligencia artificial considerando desde el inicio el tratamiento adecuado de la información, los riesgos y los controles asociados.

































