Disposiciones de carácter general aplicables a las instituciones de crédito
Artículo 168 Bis 12
- Versión consultada
- 04 de diciembre de 2025
- Última actualización de la norma
- 04 de diciembre de 2025
- Página de origen
- 352
(260) Artículo 168 Bis 12.- El director general de la Institución será responsable del cumplimiento de las siguientes obligaciones en relación con la Infraestructura Tecnológica:
- (260)I.
Aprobar el Plan Director de Seguridad, el cual debe estar alineado con la estrategia de negocio de la Institución, así como definir y priorizar los proyectos en materia de seguridad de la información, con el objetivo de reducir la exposición a los riesgos tecnológicos y la materialización de Incidentes de Seguridad de la Información hasta niveles aceptables en los términos que defina el Consejo, a partir de un análisis de la situación actual.
(260) Para la aprobación de dicho plan, el director general deberá verificar que contenga las iniciativas dirigidas a mejorar los métodos de trabajo existentes y podrá contemplar los controles requeridos conforme a las disposiciones aplicables.
(260) El director general deberá informar al Consejo el contenido del Plan Director de Seguridad, y contar con evidencia de su implementación.
- (260)II.
Llevar a cabo revisiones de seguridad, enfocadas a verificar la suficiencia en los controles aplicables a la Infraestructura Tecnológica. Estas revisiones deberán comprender al menos lo siguiente:
- (260)a)
Mecanismos de Autenticación de los Usuarios de la Infraestructura Tecnológica.
- (260)b)
Configuración y controles de acceso a la Infraestructura Tecnológica.
- (260)c)
Actualizaciones requeridas para los sistemas operativos y software en general, previo a su implementación y una vez implementados.
- (260)d)
Identificación de posibles modificaciones no autorizadas al software original.
- (260)e)
Dispositivos, redes de comunicaciones, sistemas y procesos asociados a los Medios Electrónicos y canales de atención al público, a fin de verificar que no existan vulnerabilidades o se cuente con herramientas o procedimientos que permitan conocer las credenciales de Autenticación de los Usuarios de la Infraestructura Tecnológica, así como cualquier información que de manera directa o indirecta pudiera dar acceso a la Infraestructura Tecnológica en nombre del Usuario de la Infraestructura Tecnológica.
(260) Las revisiones a que se refiere esta fracción deberán realizarse, por lo menos, una vez al año o antes si se presentan cambios significativos en la Infraestructura Tecnológica. Para determinar si se trata de un cambio significativo deberá obtenerse, al efecto, la opinión del oficial en jefe de seguridad de la información.
- (260)III.
Elaborar un calendario anual para la realización de pruebas de escaneo de vulnerabilidades de los componentes de la Infraestructura Tecnológica que almacenen, procesen o transmitan información, priorizándolos de acuerdo al resultado del ejercicio de clasificación de información a que se refiere el artículo 86, fracción III, inciso b), numeral 3. El calendario deberá prever la revisión trimestral de algunos de los componentes de la Infraestructura Tecnológica de manera que a la conclusión del año se hayan revisado la totalidad de los componentes que almacenen, procesen o transmitan información catalogada como crítica, además de los que la Institución considere
necesarios. El director general será responsable de vigilar que dichas pruebas se lleven a cabo ya sea a través de la propia Institución o de un tercero contratado al efecto. Adicionalmente, cuando se incorporen nuevos componentes de la Infraestructura Tecnológica, el director general será responsable de vigilar que se realice la prueba de escaneo de vulnerabilidades, previo a su puesta en producción.
- (260)IV.
Contratar a un tercero independiente, con personal que cuente con capacidad técnica comprobable mediante certificaciones especializadas de la industria en la materia, para la realización de pruebas de penetración en los diferentes sistemas y aplicativos de la Institución con la finalidad de detectar errores, vulnerabilidades, funcionalidad no autorizada o cualquier código que ponga o pueda poner en riesgo la información y patrimonio de los clientes y de la propia Institución. Tal revisión deberá incluir la verificación de la integridad de los componentes de hardware y software que permitan detectar alteraciones a estos. Dichas pruebas deberán considerar, al menos lo siguiente:
- (260)a)
Su alcance y metodología, debiendo ser validados por el oficial en jefe de seguridad de la información.
- (260)b)
Ser realizadas al menos dos al año sobre sistemas y aplicativos distintos, o bien, cuando lo ordene la Comisión habiendo detectado factores que puedan afectar los sistemas y aplicativos o la información recibida, generada, procesada, almacenada o transmitida en estos. En este último caso, la Comisión determinará el alcance de las pruebas, así como los plazos para realizarlas.
(260) Se podrán efectuar pruebas adicionales a juicio del director general, con opinión del oficial en jefe de seguridad de la información, cuando existan cambios significativos en los sistemas y aplicativos, o realizarlas sobre sistemas y aplicativos previamente revisados cuando existan vulnerabilidades críticas.
(260) El director general de la Institución deberá enviar a la Comisión, dentro de los 20 días hábiles de haber sido finalizadas las pruebas, un informe con las conclusiones de estas. En el envío que se realice, se deberá procurar el uso de mecanismos que impidan el acceso al contenido de este informe por personal no autorizado.
- (260)V.
Clasificar las vulnerabilidades detectadas de acuerdo con la metodología aprobada por el comité de riesgos.
- (260)VI.
Elaborar planes de remediación respecto de los hallazgos de las revisiones y pruebas a que se refieren las fracciones II, III y IV anteriores, considerando la clasificación de la fracción V del presente artículo, así como implementar mecanismos de defensa que prevengan el acceso y uso no autorizado de la Infraestructura Tecnológica.
(260) Los planes de remediación a que se refiere el párrafo anterior deberán ser validados por el oficial en jefe de seguridad de la información. Asimismo, dichos planes deberán contener, al menos, la indicación del personal responsable de su implementación y ejecución, así como los plazos para esta, detalle de las actividades realizadas y por realizar, al igual que los recursos técnicos, materiales y humanos empleados. Los referidos planes de remediación deben ser elaborados una vez que se identifiquen las vulnerabilidades y ser enviados a la Comisión en un plazo de 10 días hábiles.
(260) En adición a lo señalado en el párrafo anterior, en caso de tratarse proyectos de corto, mediano o largo plazo en los planes de remediación, deberán incorporarse al Plan Director de Seguridad.
- (260)VII.
Implementar procesos de seguimiento al cumplimiento de los planes de remediación referidos, lo que deberá ser verificado por el oficial en jefe de seguridad de la información.
- (345)VIII.
Implementar y evaluar mediante auditoría interna, los programas anuales de capacitación a los que se refiere el Artículo 69, fracción V de estas disposiciones, así como los de concientización en materia de seguridad de la información, dirigidos a todo el personal y al Usuario incluyendo, en su caso, a terceros que le presten servicios relacionados con los medios a través de los cuales se pueden
cometer Conductas observables para la gestión del fraude, en los que se contemplen, entre otros aspectos, los roles y responsabilidades que los Usuarios de la Infraestructura Tecnológica tengan al respecto.
- (260)IX.
Realizar, de manera proactiva e iterativa, la búsqueda de alertas de fraude, así como de amenazas, tales como campañas de correos fraudulentos, sitios de Internet falsos, divulgación de bases de datos con información del Público Usuario, alteración de cajeros automáticos o terminales punto de venta y suplantación de identidad, entre otros, que pudieran afectar a la seguridad de la información del Público Usuario, al igual que acciones para su protección considerando, al menos, lo siguiente:
- (260)a)
La continua investigación, recopilación, procesamiento y análisis de información que provenga de cualquier fuente relacionada con los productos y servicios que ofrezca la Institución, que pueda constituir indicios o evidencias de que se han evadido los controles de seguridad, representando una amenaza para la información o recursos del Público Usuario.
(260) Los indicios o evidencias a que se refiere el párrafo anterior, se mantendrán en un registro el cual deberá contenerse en la base de datos a que se refiere el primer párrafo del Artículo 168 Bis 17 de estas disposiciones.
- (260)b)
La implementación de procesos proactivos para proteger la información o recursos de los clientes cuando se presenten los indicios o evidencias señaladas en el inciso a) anterior, tales como bloqueo y reposición de medios de disposición, cambio de datos de autenticación y notificaciones, entre otros.
- (260)c)
Que cuente con procedimientos de comunicación y recomendaciones de seguridad con los clientes afectados, para informarles sobre los procesos de remediación que la Institución llevará a cabo y, en su caso, las medidas que el propio cliente debe adoptar, tales como cambio de contraseñas, verificación de saldos y movimientos, instalación de antivirus, instalación de software de detección de programas maliciosos, revisión de dispositivos y reinstalación de aplicaciones, entre otros.
(260) Los términos y condiciones para realizar los procesos mediante los cuales se realicen las actividades señaladas en la presente fracción, deberán documentarse en los respectivos manuales de políticas y procedimientos, en los cuales deberá preverse que la Institución mantendrá evidencia de la realización de dichas actividades.
- (260)X.
Implementar controles que permitan a la Institución asegurar la confidencialidad, integridad y disponibilidad de la información del Público Usuario y de la propia Institución o el acceso a la Infraestructura Tecnológica, por parte de sus empleados o personal que tengan acceso a ella, que garanticen que dicha información e Infraestructura Tecnológica no sean alterados o causen una afectación a la Institución o a los recursos de sus clientes. Dichos controles deberán implementarse desde la contratación respectiva y hasta su terminación.
Verifica el texto oficial
- Publicación de la norma
- 02 de diciembre de 2005
- Última actualización
- 04 de diciembre de 2025
- Fecha de esta versión
- 04 de diciembre de 2025
- Texto indexado
- 657 de 674 páginas