Aguará · RegTech & Ciberseguridad

Cumplimiento · Ciberseguridad · IA — Paraguay
Grupo de trabajo · Documento base: "Her-Labs Paraguay"

Convertir la ola regulatoria del BCP en un portafolio de servicios vendible.

El Banco Central del Paraguay (BCP) y la SEPRELAD están emitiendo, entre 2022 y 2026, un conjunto de disposiciones que obligan a bancos, financieras, cooperativas y a los nuevos actores de pagos a elevar su madurez en ciberseguridad, gobierno de TI, prevención de fraude y cumplimiento AML. Cada obligación es una necesidad concreta — y una oportunidad de servicio.

Este tablero mapea cada norma con el servicio que la resuelve, empaqueta esos servicios en productos vendibles y ordena el proyecto hasta el lanzamiento. Es un documento vivo: el roadmap se edita y se guarda en tu navegador.

7
Normas / disparadores regulatorios mapeados
9
Productos empaquetados listos para pricing
5
Verticales de servicio (Ciber, Infra, IA, GRC, Formación)
Paraguay pasó de casi no regular a los actores digitales de pagos a exigirles, en pocos meses, el mismo estándar de seguridad que a un banco. La mayoría de esas empresas no tiene CISO, ni SOC, ni un programa de cumplimiento. Ese hueco es el mercado.

Cómo leer este tablero

Normativa → Servicios

Cada disposición del BCP/SEPRELAD con lo que exige y el servicio que la cubre.

Productos

Servicios agrupados en ofertas con nombre, listas para armar precio y pitch.

Priorización

Matriz esfuerzo vs. tracción para decidir por dónde empezar.

Roadmap

Tablero editable de fases del proyecto, con historial de cambios.

Fuente base: documento "Her-Labs Paraguay" (Google Drive). Ampliado con normativa pública del BCP, SEPRELAD y análisis legales locales — ver pestaña Mercado para las fuentes.
Contexto

El mercado: quién debe cumplir y por qué ahora

La nueva Ley del Sistema Nacional de Pagos (7503/2025) y las resoluciones del SIPAP metieron bajo supervisión del BCP a un universo de empresas que antes operaban sin exigencias de seguridad. Todas necesitan adecuarse — y pocas tienen el equipo interno para hacerlo.

17
Bancos supervisados por la Superintendencia de Bancos (aprox.)
+8
Financieras reguladas + casas de cambio
Nuevos
Procesadores y EMPE (Bancard, BEPSA, uPay…) ahora bajo el BCP
83,9%
de los reportes a SEPRELAD provienen del sector bancario

Fuerzas que empujan la demanda

Cumplimiento obligatorio

No es opcional: el incumplimiento expone a sanciones y a observaciones en la supervisión del BCP. Genera presupuesto "sí o sí".

Actores nuevos sin madurez

Fintech y procesadores de pago quedaron regulados de golpe. No tienen CISO, SOC ni SGSI. Necesitan todo, desde cero.

Fraude + IA en la agenda

La Estrategia de Reducción de Fraudes del SIPAP (2026) pide explícitamente IA, monitoreo automatizado, pentest y simulacros.

Estándares internacionales

El BCP alinea el marco de pagos con el BIS; SEPRELAD con GAFI. Traducir ISO 27001 / NIST / COBIT al contexto local es un servicio en sí.

Volumen digital creciente

~2,7 M de cuentas activas y millones de transacciones mensuales → superficie de ataque y exigencia de monitoreo en aumento.

Más regulación en camino

Consulta pública abierta para un nuevo marco de seguridad de pagos → ventana para posicionarse antes de que sea obligatorio.

Por qué desde Uruguay tiene sentido

Un mismo marco de referencia regional (ISO 27001, NIST, GAFI), talento con experiencia en banca y ciberseguridad, y un mercado paraguayo que recién arranca su curva de madurez. La propuesta es llevar know‑how ya probado a un mercado con demanda regulatoria fresca y oferta local todavía escasa.

Fuentes: BCP — Entidades supervisadas · Estrategia de Reducción de Fraudes SIPAP · BACN — Ley 7503/2025 SNP · Vouga / Ferrere / MERSAN (análisis legal del SNP) · SEPRELAD — Resoluciones. Las cifras de entidades son aproximadas; el BCP mantiene el listado oficial actualizado.
El corazón del proyecto

Cada disposición, el servicio que la resuelve

Traducción directa: qué exige la norma → qué le vendemos al cliente. Las dos normas más determinantes están destacadas con un borde de color. Es el argumento comercial y, a la vez, el mapa de lo que tenemos que ser capaces de entregar.

Vista de tabla (para copiar a propuestas)

NormaVigenciaQué exigeNuestro servicio
Enriquecido con: Res. N° 24 y N° 15 (Acta 35, 27‑ago‑2025) que fijan el nuevo marco de seguridad del SIPAP alineado al BIS y la ciberseguridad de los Proveedores de Servicios de Iniciación de Pagos (PISP).
De servicios a ofertas

Productos empaquetados

Los servicios sueltos se venden mal. Acá están agrupados en ofertas con nombre, alcance, lo que incluyen y la norma que las justifica — la base para ponerles precio y armar la landing en la siguiente etapa.

Los nombres de producto son propuestas de trabajo — se ajustan al definir pricing y posicionamiento (Fase 3).
Decisión

Por dónde empezar

Cada producto ubicado según esfuerzo de implementación (eje horizontal) y tracción esperada (eje vertical) — mezcla de urgencia regulatoria y tamaño de demanda. El cuadrante arriba‑izquierda son las apuestas rápidas.

Tracción esperada
⚡ Quick wins
🏗️ Grandes apuestas
🔁 Complementos
🧊 Largo plazo
Esfuerzo de implementación
Documento vivo

Roadmap del proyecto

Las fases desde hoy hasta ofrecer los servicios a clientes reales. El tablero de tareas de abajo es editable y se guarda solo en tu navegador: agregá, arrastrá entre columnas o eliminá.

Tablero de trabajo del grupo

Los cambios se guardan automáticamente en este navegador.

Historial de cambios

Cada vez que se agrega, mueve o elimina una tarea del tablero, queda registrado acá con fecha y hora — para que nadie pierda de vista qué se sacó o qué cambió.