Disposiciones de carácter general aplicables a las instituciones de crédito
Artículo 168 Bis 14
- Versión consultada
- 04 de diciembre de 2025
- Última actualización de la norma
- 04 de diciembre de 2025
- Página de origen
- 354
(260) Artículo 168 Bis 14.- El oficial en jefe de seguridad de la información de las Instituciones deberá:
- (260)I.
Participar en la definición y verificar la implementación y continuo cumplimiento de las políticas y procedimientos de seguridad señalados en el Artículo 168 Bis 11 de las presentes disposiciones.
- (260)II.
Elaborar el Plan Director de Seguridad, el cual deberá contener, por cada proyecto que se defina, nombre del proyecto, objetivo, alcance, fechas de inicio y fin, áreas involucradas y la inversión proyectada. El alcance deberá incluir, entre otros, la magnitud de los trabajos.
- (260)III.
Verificar al menos anualmente, la definición de los perfiles de acceso a la Infraestructura Tecnológica de la Institución, ya sea propia o provista por terceros, de acuerdo con los perfiles de puestos (segregación funcional), incluyendo aquellos con altos privilegios tales como administración de sistemas operativos, de bases de datos y aplicativos.
- (260)IV.
Asegurarse al menos anualmente o antes en caso de presentarse un Incidente de Seguridad de la Información de la correcta asignación de los perfiles de acceso a los Usuarios de la Infraestructura Tecnológica. La función a que se refiere esta fracción podrá realizarse mediante muestras representativas y aleatorias.
(260) Asimismo, será responsable de la autorización temporal de los accesos por excepción, tales como los de usuarios de ambientes de desarrollo con acceso a ambientes de producción, accesos por eventos de contingencia o cualquier otro acceso privilegiado que no corresponda con la política determinada por la Institución. Igualmente, deberá contar con un registro que contenga el nombre del Usuario de la Infraestructura Tecnológica, aplicación asociada, ambiente, motivo de la excepción y fecha de inicio y fin de la asignación.
- (260)V.
Aprobar y verificar el cumplimiento de las medidas que se hayan adoptado para subsanar deficiencias detectadas con motivo de las funciones a que se refieren las fracciones III y IV de este artículo, así como de los hallazgos tanto de auditoría interna como externa relacionada con la Infraestructura Tecnológica y de seguridad de la información.
- (260)VI.
Gestionar las alertas de seguridad de la información comunicadas por la Comisión u otros medios, así como los Incidentes de Seguridad de la Información, considerando las etapas de identificación, protección, detección, respuesta y recuperación.
- (260)VII.
Coordinar y presidir en la Institución el equipo para la detección y respuesta de Incidentes de Seguridad de la Información.
- (260)VIII.
Informar al Comité de Auditoría y al comité de riesgos de la Institución o a los Comités designados para ello, en la sesión inmediata siguiente a la verificación del Incidente de Seguridad de la Información que se trate, respecto de las acciones tomadas y del seguimiento a las medidas para prevenir o evitar que se presenten nuevamente los mencionados incidentes.
- (260)IX.
Validar la definición de los mecanismos de seguridad mencionados en el Anexo 71 de las presentes disposiciones, así como verificar su cumplimiento.
- (260)X.
Proponer y coordinar los programas de capacitación y concientización en materia de seguridad de la información dentro de la Institución y hacia el Público Usuario, y verificar su efectividad.
- (260)XI.
Presentar mensualmente al director general el informe de gestión en materia de seguridad de la información. Este reporte deberá efectuarse a los demás comités o Consejo, según lo determine el director general o a requerimiento de estos.
- (260)XII.
Tratándose de los indicadores a que se refiere el numeral 7 del inciso a) de la fracción III del artículo 86 de estas disposiciones, en materia de seguridad de la información deberán considerar como indicadores de riesgo al menos los establecidos en el Anexo 72 de estas disposiciones, e informar del resultado de la evaluación de dichos indicadores al Consejo, así como al Comité de Auditoría, comité de riesgos o al comité constituido por la Institución para tales fines.
- (260)XIII.
Ser el responsable de la implementación de la regulación que en materia de seguridad de la información emitan otras autoridades financieras.
(260) Las Instituciones deberán asegurarse de que el oficial en jefe de seguridad de la información tenga a su disposición los registros de las personas que cuenten con acceso a la información relacionada con las operaciones en las que interviene la propia Institución, incluyendo aquellas que se encuentren en el extranjero y de los Usuarios de la Infraestructura Tecnológica que cuenten con altos privilegios, tales como administración de sistemas operativos y de bases de datos, así como de sus prestadores de servicios.
(260) Las Instituciones que pertenezcan a un grupo financiero sujeto a la supervisión de la Comisión o bien, que formen parte de Consorcios o Grupos Empresariales que cuenten con una entidad financiera sujeta a la supervisión de la propia Comisión, podrán asignar las funciones del oficial en jefe de seguridad de la información, a la persona que desempeñe dichas actividades en la entidad financiera supervisada por la Comisión, siempre y cuando dicha persona cumpla con el Artículo 168 Bis 13 de estas disposiciones.
Verifica el texto oficial
- Publicación de la norma
- 02 de diciembre de 2005
- Última actualización
- 04 de diciembre de 2025
- Fecha de esta versión
- 04 de diciembre de 2025
- Texto indexado
- 657 de 674 páginas