Pensemos en una aplicación de compras que ofrece una cuenta para guardar dinero y pagar sin salir de la plataforma. El usuario la abre en minutos y quizá nunca sepa qué entidad guarda su dinero. Detrás no hay una nueva entidad financiera, sino una existente que abrió su infraestructura a un tercero. Ese modelo se conoce como Banking as a Service (BaaS) y, hasta hace poco, carecía de un marco normativo específico. Con la Resolución SBS N.° 01747-2026, publicada el 3 de julio de 2026, la Superintendencia de Banca, Seguros y AFP aprobó el Reglamento que lo regula, el cual entrará en vigencia a los 180 días de su publicación.
El modelo tiene un potencial claro: amplía los usos de la infraestructura financiera, permite que empresas no bancarias ofrezcan servicios financieros dentro de sus propias plataformas, presiona a la oferta tradicional a mejorar y sigue una tendencia internacional que acerca las finanzas a la economía digital. El reto está en que la norma alcanza a dos actores distintos: uno autorizado por la Superintendencia y otro que no.
Se reparten funciones, no responsabilidades
El Reglamento define el BaaS como el modelo en el que una entidad autorizada permite que terceros ofrezcan servicios financieros usando su infraestructura regulada. Solo pueden ser proveedores las empresas comprendidas en el literal A del artículo 16 y en el numeral 4 del artículo 17 de la Ley N.° 26702, y solo para los servicios que lista el artículo 3. La regla central está en el artículo 6.1: el proveedor sigue siendo responsable frente al cliente y a la Superintendencia, sin importar lo que pacte con el receptor. El artículo 4.3 lo refuerza: las cuentas se abren a nombre del cliente en el proveedor y el cliente es su deudor en créditos y tarjetas de crédito. Entonces, se delega la ejecución, mas no la responsabilidad.
Primer reto: saber cuándo aplica
El Reglamento no alcanza todo lo que se parece al BaaS. Su Tercera Disposición Complementaria Final deja fuera a las billeteras que solo transmiten credenciales de tarjetas que el usuario ya tiene y a las plataformas que solo ofrecen un producto para que el cliente lo contrate con el banco. En esos casos, la aplicación es una vitrina: conecta al cliente con la entidad, pero no presta el servicio. El BaaS empieza cuando la aplicación deja de ser vitrina y pasa a ser el lugar donde el cliente abre su cuenta y la usa. En la pantalla, ambas situaciones se ven casi iguales, y de esa diferencia depende si la norma aplica. Como las figuras excluidas no están definidas, el límite tendrá que precisarse en la práctica.
Segundo reto: regular a quien no se supervisa
El receptor no siempre está bajo el alcance directo de la Superintendencia: puede ser una empresa sin licencia, o con licencia para otros servicios pero no para este. Si no está supervisada, no cabe sancionarla. El cumplimiento, entonces, se le exige a través del proveedor, que debe trasladar esas obligaciones al contrato. El Capítulo IV impone cláusulas mínimas sobre comisiones, gestión de riesgos, transparencia, reclamos, incidentes, prohibición de subcontratar y auditorías (artículo 8.2). Además, el receptor no puede usar denominaciones que hagan creer que realiza operaciones reservadas a entidades autorizadas y debe informar, antes de contratar, que no es una empresa autorizada ni supervisada.
El reto es práctico. El proveedor debe monitorear periódicamente a su receptor y responde por lo que haga. Sobre los reclamos, el artículo 6.2 exige que tanto el proveedor como el receptor habiliten canales para recibirlos. El riesgo es que el cliente no sepa a cuál acudir y que cada uno lo derive al otro.
Tercer reto: trazabilidad frente a competencia
El artículo 7.3 permite que un proveedor trabaje con varios receptores a la vez, pero prohíbe celebrar un contrato para prestar un servicio financiero que el receptor ya tenga contratado con otro proveedor. Es decir, el receptor no puede tener dos proveedores para un mismo servicio. La regla ayuda a saber quién responde por cada operación, pero encarece el cambio de proveedor y puede reducir la competencia que el modelo promete. Adicionalmente, el artículo 5.2 exige una evaluación integral del receptor antes de cada contrato, sobre su capacidad operativa y tecnológica, su cumplimiento normativo, su situación financiera y su reputación. Ese costo podría desalentar a los proveedores frente a receptores pequeños.
Cuarto reto: coordinación y datos personales
La Segunda Disposición Complementaria Final dispone que el Reglamento se aplica sin perjuicio de las competencias del Banco Central de Reserva del Perú como órgano rector del Sistema Nacional de Pagos. Cuando los servicios BaaS comprendan, involucren o faciliten servicios de pago, el proveedor y el receptor deberán sujetarse además a la Ley N.° 29440 y a las disposiciones del Banco Central; por ejemplo, si califica como Entidad de Servicios de Pago bajo la Circular N.° 0022-2025-BCRP. Así, un mismo actor puede quedar bajo dos regímenes, con obligaciones y plazos propios. Además, queda un punto sin abordar: el Reglamento no menciona la protección de datos personales ni reparte entre proveedor y receptor los roles de responsable y encargado del tratamiento. La Ley N.° 29733 se sigue aplicando, pero ese reparto quedará en lo que las partes acuerden.
Conclusión
El Reglamento responde a la pregunta más importante: ¿quién responde frente al cliente? La responsabilidad se concentra en la entidad autorizada. Eso no cierra la discusión. Su eficacia dependerá de cómo se delimite su alcance, de si el control contractual funciona en los hechos, de que la exclusividad no reste competencia y de la coordinación entre la Superintendencia y el Banco Central.
El plazo no es amplio y, antes de que la norma entre en vigencia, los proveedores deberán tener políticas aprobadas por el Directorio, procesos de evaluación y seguimiento y contratos con las cláusulas mínimas exigidas. Además, deberán publicar el listado de receptores y reportarlo cada semestre. Para el usuario del ejemplo inicial, el objetivo es simple: que la aplicación siga siendo igual de fácil, pero que siempre sepa qué entidad tiene su dinero y a quién puede reclamar.