Cumplimiento Normativo JM-98-2025 para Bancos y Financieras en Guatemala | BITSO, S.A.
Sector Banca & Finanzas · Guatemala y El Salvador

Cumple la normativa.
Protege tus activos.
Te ayudamos.

Soluciones de ciberseguridad y gestión de riesgo tecnológico para que bancos, fintechs, financieras y aseguradoras cumplan con la regulación local —y estén realmente seguros.

JM-98-2025 · Guatemala JM-99-2025 · Guatemala Normativa SSF · El Salvador
7
Capítulos regulados
JM-98-2025
8+
Soluciones con
mapeo normativo
GT·SV
Operaciones locales
y soporte en región

Artículos clave — JM-98-2025

Art. 12 — Inventario de activosRegistro de infraestructura TI, sistemas y activos en el ciberespacio.
Art. 18 — Seguridad de la informaciónControl de accesos, cifrado, auditoría de permisos y pruebas de penetración.
Art. 23 — Capacitación y concientizaciónProgramas continuos de seguridad para todo el recurso humano.
Arts. 26–28 — Identificación, protección y detecciónGestión de vulnerabilidades, activos críticos y SOC/CSIRT.
Arts. 34–36 — Plan de recuperaciónDRP, centro de cómputo alterno y pruebas documentadas.
Marco regulatorio

Las normas que tu institución
debe cumplir ahora

La regulación de riesgo tecnológico para el sistema financiero de Guatemala y El Salvador ha evolucionado. Conoce las obligaciones vigentes y cómo cada solución te ayuda a cumplirlas.

Guatemala · Vigente oct. 2025

Resolución JM-98-2025

Reglamento para la Administración del Riesgo Tecnológico. Deroga JM-104-2021. Establece requisitos de gobernanza TI, ciberseguridad, DRP, gestión de proveedores, inteligencia artificial y auditoría. Aplica a bancos, financieras y empresas especializadas en grupos financieros.

Guatemala · Vigente oct. 2025

Resolución JM-99-2025

Modifica el Reglamento de Medidas de Seguridad en Canales Electrónicos (JM-91-2024). Fortalece la autenticación multifactor, trazabilidad de transacciones, dispositivos autorizados y mecanismos anti-fraude en banca en línea y móvil.

El Salvador · Vigente

Normativa SSF — El Salvador

La Superintendencia del Sistema Financiero de El Salvador regula la gestión de riesgo tecnológico y seguridad de la información para bancos, aseguradoras y entidades supervisadas, alineada a estándares internacionales como ISO 27001 y NIST CSF.

Plazos críticos JM-98-2025: 3 meses para actualizar inventarios de activos (Art. 49) · 12 meses para actualizar el Manual de Riesgo Tecnológico y DRP (Art. 50) · hasta el 31 de marzo de 2027 para analizar criticidad de todos los servicios de procesamiento de terceros (Art. 52).
Recurso técnico

Matriz de Cumplimiento:
Normativa → Solución

Cada requerimiento regulatorio tiene una solución específica. Esta tabla muestra qué artículos de JM-98-2025 y JM-99-2025 cubre cada herramienta que BITSO, S.A. asesora.

Requerimiento Regulatorio Tenable CrowdStrike Cloudflare Yubico KnowBe4 ManageEngine Trellix
Inventario y clasificación de activos en el ciberespacioJM-98 Art. 12, 26
Gestión de vulnerabilidades y pruebas de penetraciónJM-98 Art. 18e, 26b, 28
Control de acceso y gestión de identidadesJM-98 Art. 18e, 27c · JM-99 Art. 9a
Autenticación multifactor en canales electrónicosJM-99 Art. 9a, 9c
Protección de endpoints y detección de amenazas (EDR/XDR)JM-98 Art. 27a, 27b, 28
Seguridad de red, ZTNA y prevención de intrusionesJM-98 Art. 27, 39 · JM-99 Art. 9h,i
Concientización y capacitación en ciberseguridadJM-98 Art. 23
Gestión de servicios TI, ITSM e infraestructuraJM-98 Art. 9, 12, 14, 16
DLP y prevención de fuga de datos / actividad en BDJM-98 Art. 18, 27, 39, 46f
Cobertura completa del requerimiento
Cobertura parcial / complementaria
No aplica directamente
* Matriz referencial. BITSO, S.A. realiza mapeos detallados según la situación de cada institución.
Portafolio especializado

Soluciones con mapeo normativo

Cada solución que BITSO, S.A. asesora tiene identificados sus puntos de cumplimiento en la regulación guatemalteca y salvadoreña.

Gestión de Exposición y Vulnerabilidades

Tenable · Vulnerability Management

Identifica, prioriza y remedia vulnerabilidades en toda la superficie de ataque: redes, aplicaciones, nube, OT y activos en el ciberespacio que exige inventariar la normativa.

JM-98 Art. 12JM-98 Art. 18eJM-98 Art. 26bJM-98 Art. 28

Endpoint, Identity & Threat Intelligence

CrowdStrike · Falcon Platform

Plataforma XDR nativa en la nube para detección y respuesta de endpoints, protección de identidades y threat intelligence. Incluye Falcon NG SIEM para operaciones de seguridad centralizadas.

JM-98 Art. 27aJM-98 Art. 27cJM-98 Art. 28JM-99 Art. 9h

SASE, Zero Trust y Seguridad de Aplicaciones

Cloudflare · ZTNA / SASE

Arquitectura Zero Trust que protege el acceso remoto, aplicaciones web y APIs financieras. DDoS, WAF, CASB y acceso condicional para cumplir con los requerimientos de seguridad de red y canales electrónicos.

JM-98 Art. 27JM-98 Art. 39bJM-99 Art. 9bJM-99 Art. 9i

Autenticación MFA Phishing-Resistant

Yubico · YubiKey

Llaves de seguridad hardware (FIDO2/WebAuthn) para autenticación fuerte y resistente a phishing. Cumple directamente con los requerimientos de MFA y factor de autenticación adicional de JM-99-2025.

JM-99 Art. 9aJM-99 Art. 9cJM-98 Art. 18eJM-98 Art. 27c

Concientización y Simulación de Phishing

KnowBe4 · Security Awareness

Plataforma líder en entrenamiento de seguridad con simulaciones de phishing, módulos de aprendizaje y métricas de riesgo humano. Cumple con el programa continuo de capacitación exigido por la normativa.

JM-98 Art. 23JM-99 culturaSSF El Salvador

Unified Endpoint Management & ITSM

ManageEngine · Gold Partner

Suite integral para gestión de endpoints, service desk (ITSM), inventario de activos TI, gestión de accesos privilegiados (PAM) y Active Directory. Centraliza el control de la infraestructura tecnológica.

JM-98 Art. 9JM-98 Art. 12JM-98 Art. 14JM-98 Art. 16JM-98 Art. 18e

DLP y Database Activity Monitoring

Trellix · Data Protection

Prevención de pérdida de datos (DLP) y monitoreo de actividad en bases de datos críticas. Protege información sensible de clientes e impide exfiltración no autorizada.

JM-98 Art. 18JM-98 Art. 27aJM-98 Art. 39JM-98 Art. 46f

Certificados Digitales SSL/TLS

DigiCert · PKI

Certificados digitales para cifrado de comunicaciones, autenticidad de sitios y no repudio de transacciones electrónicas. Requisito directo para las medidas de seguridad en canales electrónicos.

JM-98 Art. 39bJM-99 Art. 9bJM-99 Art. 9d

Managed Detection & Response

Sophos · MDR / SOC as a Service

Servicio gestionado de detección y respuesta 24/7 operado por analistas expertos. Para instituciones que requieren capacidades de CSIRT/SOC sin construirlo internamente, alineado a Art. 28 y 31 de JM-98-2025.

JM-98 Art. 28JM-98 Art. 29JM-98 Art. 31CSIRT Externo
Servicios de consultoría

Consultoría en Ciberseguridad
y Pruebas de Penetración

JM-98-2025 Art. 18e obliga a realizar pruebas de penetración de forma periódica. BITSO, S.A. acompaña a las instituciones en la planificación, ejecución y documentación de estos ejercicios, con el informe técnico que exige la normativa.

Externo

Análisis Externo de Vulnerabilidades

Evaluación de la superficie expuesta a internet: aplicaciones web, APIs, servicios en la nube y perímetro de red.

  • Reconocimiento OSINT
  • Escaneo y enumeración de puertos
  • Prueba de apps web (OWASP Top 10)
  • Análisis de certificados y configuraciones TLS
  • Informe técnico y ejecutivo
Interno

Análisis Interno de Vulnerabilidades

Evaluación de la red interna: segmentación, Active Directory, servicios críticos y postura de seguridad de endpoints.

  • Escaneo de red interna y segmentos
  • Evaluación de AD y privilegios
  • Detección de movimiento lateral
  • Revisión de configuraciones de sistemas
  • Informe técnico con remediaciones
Pentesting

Pruebas de Penetración (Red Team)

Simulación de ciberataques reales con metodologías PTES, OWASP y NIST SP 800-115 para evaluar la resiliencia real de la institución.

  • Pentesting externo e interno
  • Pruebas de aplicaciones bancarias
  • Ingeniería social controlada
  • Explotación controlada y post-explotación
  • Documentación para auditoría regulatoria
Consultoría

Consultoría Estratégica IT/Ciber

Acompañamiento en la definición e implementación de políticas, procedimientos y controles exigidos por la normativa.

  • Gap Analysis vs JM-98-2025
  • Diseño de políticas de seguridad
  • Asesoría para Plan Estratégico de TI
  • Apoyo para auditorías de SIB
  • Gestión de riesgos de terceros (Art. 32)

¿Tu institución ya tiene fecha límite?

Los plazos de JM-98-2025 están corriendo. Un Gap Analysis identifica qué ya tienes cubierto, qué falta y en qué orden priorizar. BITSO, S.A. acompaña este proceso con visión técnica y regulatoria integrada.

Por qué BITSO, S.A.

Acompañamiento local, conocimiento global

Experiencia en sector regulado

Conocemos los requerimientos de SIB (Guatemala) y SSF (El Salvador) y cómo mapearlos a soluciones tecnológicas concretas.

Presencia local en GT y SV

Soporte e implementación con ingenieros en región. Sin dependencia de soporte remoto offshore para resolver incidentes críticos.

Rol de asesor, no de vendedor

Nuestro objetivo es ayudarte a seleccionar la solución correcta para tu contexto regulatorio y presupuesto.

Alianzas con líderes mundiales

Partner oficial de CrowdStrike, Tenable, Cloudflare, KnowBe4, ManageEngine (Gold), Yubico, Trellix y más.

Preguntas frecuentes

Lo que nos preguntan los CISO y CTO del sector financiero

La Resolución JM-98-2025 es el Reglamento para la Administración del Riesgo Tecnológico emitido por la Junta Monetaria de Guatemala el 22 de octubre de 2025. Deroga la JM-104-2021. Aplica a los bancos, sociedades financieras y empresas especializadas en servicios financieros que forman parte de un grupo financiero. Cubre gobernanza TI, seguridad de la información, ciberseguridad, DRP, gestión de proveedores tecnológicos, uso de inteligencia artificial y canales electrónicos.

El Art. 18e establece pruebas "como mínimo, de forma anual o en función de la exposición de riesgo tecnológico de la institución, los cambios significativos en la institución, infraestructura tecnológica, sistemas de información y bases de datos". Migraciones a la nube, cambios de infraestructura o incidentes significativos pueden requerir pruebas adicionales dentro del año.

La JM-99-2025 modifica el Art. 9 del Reglamento de Medidas de Seguridad en Canales Electrónicos. Establece MFA para usuarios de productos y servicios financieros en canales electrónicos. Eventos como solicitudes de afiliación, modificación de datos, creación de factores de autenticación y transferencias requieren verificación adicional. YubiKey de Yubico implementa FIDO2/WebAuthn, el estándar más robusto para este requerimiento.

BITSO, S.A. actúa como VAR (Value Added Reseller) y asesor tecnológico. Nuestro rol es acompañar a la institución en la selección de la solución correcta para su contexto regulatorio, presupuesto y arquitectura existente. Facilitamos el proceso de adquisición con los fabricantes, apoyamos en la planificación del proyecto y coordinamos con los equipos técnicos del fabricante para la implementación. También ofrecemos consultoría directa en ciberseguridad y pentesting como servicios propios.

La JM-98-2025 aplica directamente a bancos, sociedades financieras y empresas especializadas que integran grupos financieros supervisados por la Superintendencia de Bancos de Guatemala. Las fintechs y aseguradoras que no integran un grupo financiero pueden estar sujetas a regulaciones de sus propios supervisores. En El Salvador, la SSF tiene sus propias normativas aplicables. Recomendamos consultar con su asesor legal regulatorio el alcance exacto en su caso particular.
Habla con un especialista

¿Dónde está tu institución
respecto al cumplimiento?

Cuéntanos tu situación. Un especialista en normativa y ciberseguridad financiera te contactará.