Las instituciones financieras están atrapadas en un ciclo vicioso que amenaza su capacidad de innovación y seguridad. Cada directora de seguridad en bancos, aseguradoras o administradoras de activos ha vivido una versión de este escenario: el equipo de seguridad identifica vulnerabilidades críticas en sistemas legacy, mientras que los ingenieros explican las complejidades técnicas y costos asociados a su remediación.

El problema radica en que estas organizaciones han construido sus operaciones sobre infraestructuras tecnológicas que datan de décadas atrás. Las pruebas de regresión requieren recursos considerables, especialmente cuando se trata de sistemas que manejan transacciones millonarias diariamente. Además, los períodos de congelamiento de cambios —épocas en las que se prohibe cualquier modificación en los sistemas— limitan aún más las ventanas de oportunidad para implementar actualizaciones.

Frente a esta presión, muchas organizaciones optan por soluciones temporales: exenciones temporales, controles compensatorios y fechas límite para la remediación. Sin embargo, estas medidas son insuficientes frente a amenazas cada vez más sofisticadas que explotan precisamente estas vulnerabilidades conocidas.

La solución no es sencilla. Las empresas deben equilibrar la necesidad inmediata de protección con la realidad operativa de sistemas críticos. Algunas instituciones están adoptando enfoques híbridos que combinan modernización gradual con mejoras de seguridad. Esto incluye la implementación de pipelines de desarrollo seguro (DevSecOps), automatización de pruebas y la adopción de arquitecturas más modulares basadas en microservicios.

Además, la presión regulatoria está acelerando este proceso. Normativas como la Directiva de Resiliencia de Tecnología de la Información de la UE exigen a las instituciones financieras demostrar una gestión proactiva de riesgos tecnológicos. Esto obliga a repensar no solo la tecnología, sino también los procesos y culturas organizacionales.

El camino hacia la modernización requiere inversión significativa, pero el costo de no actuar puede ser aún mayor. Las brechas de seguridad en sistemas legacy no solo exponen a las instituciones a multas millonarias, sino también a daños reputacionales que pueden ser irreparables en un sector donde la confianza es paramounte.

Expertos en ciberseguridad recomiendan que las entidades financieras prioricen la visibilidad completa de sus cadenas de suministro de software. Esto significa conocer cada componente, dependencia y actualización en sus sistemas, desde el código fuente hasta el despliegue en producción. Herramientas de gestión de vulnerabilidades y análisis de componentes de software están ganando terreno como soluciones esenciales.

La competencia también juega un papel crucial. Las fintechs y neobancos, construidos sobre tecnologías modernas desde su fundación, ofrecen una ventaja competitiva significativa. Las instituciones tradicionales no solo compiten contra nuevos jugadores, sino también contra sus propias limitaciones tecnológicas.

En última instancia, la modernización de la cadena de suministro de software en el sector financiero no es solo un problema técnico, sino estratégico. Las organizaciones que logren transformar sus sistemas con seguridad integrada desde el diseño, reducirán su exposición a riesgos mientras mejorarán su capacidad de innovación y competitividad en un mercado cada vez más digital.

El reto es complejo, pero ignorarlo no es una opción viable. La convergencia de amenazas cibernéticas, regulaciones más estrictas y expectativas del mercado hace que la modernización de sistemas legacy sea una prioridad ejecutiva, no solo técnica.