Disposiciones de carácter general aplicables a las instituciones de crédito
Artículo 168 Bis 16
- Versión consultada
- 04 de diciembre de 2025
- Última actualización de la norma
- 04 de diciembre de 2025
- Página de origen
- 356
(260) Artículo 168 Bis 16.- En caso de que se presente un Incidente de Seguridad de la Información que reúna cualquiera de los requisitos a que aluden los incisos a) a d) de la fracción I de este artículo en: (i) los componentes de la Infraestructura Tecnológica de la Institución; (ii) los canales de atención al público, tales como Medios Electrónicos, Oficinas Bancarias o comisionistas de la Institución o, (iii) la infraestructura tecnológica de cualquier tercero que afecte la operación o la Infraestructura Tecnológica de la Institución el director general de la Institución deberá:
- (260)I.
Prever lo necesario para hacer del conocimiento de la Comisión de forma inmediata los Incidentes de Seguridad de la Información, mediante correo electrónico remitido a la cuenta Ciberseguridad-CNBV@cnbv.gob.mx o a través de otros medios que la propia Comisión señale, debiéndose generar un acuse de recibo electrónico. En dicha notificación se deberá indicar, al menos, la fecha y hora de inicio del Incidente de Seguridad de la Información de que se trate y, en su caso, la indicación de si continúa o, en su caso, si ha concluido y su duración; una descripción de dicho incidente, así como una evaluación inicial del impacto o gravedad.
(260) Los Incidentes de Seguridad de la Información que deberán reportarse de manera inmediata, serán aquellos que actualicen al menos uno de los siguientes supuestos:
- (260)a)
Genere pérdida económica, de información o interrupción de los servicios de la Institución.
- (260)b)
Su modo de operación, incluyendo las vulnerabilidades explotadas, pueda replicarse en otras Instituciones.
- (260)c)
Pueda representar una afectación a los clientes de las Instituciones, a la estabilidad del sistema financiero o de pagos, o bien, a los sistemas centrales de pagos, a sus prestadores de servicios, cámaras de compensación o a las instituciones para el depósito de valores.
- (260)d)
Cualquier otro que se considere grave a juicio de la Institución.
(260) Adicionalmente, las Instituciones deberán enviar mediante correo electrónico a la Comisión a la cuenta Ciberseguridad-CNBV@cnbv.gob.mx o a través de otros medios que la propia Comisión señale, dentro de los 5 días hábiles siguientes a la identificación del Incidente de Seguridad de la Información de que se trate, la información que se contiene en los Anexos 64 y 64 Bis de las presentes disposiciones.
(260) Las Instituciones deberán conservar y mantener a disposición de la Comisión, por el período señalado en el artículo 168 Bis 17 de estas disposiciones, los registros de los Incidentes de Seguridad de la Información que no reúnan ninguna de las características aludidas en los incisos anteriores.
- (260)II.
Llevar a cabo una investigación inmediata sobre las causas que generaron el Incidente de Seguridad de la Información y establecer un plan de trabajo que describa las acciones a implementar para eliminar o mitigar los riesgos y vulnerabilidades que propiciaron el mencionado incidente. Dicho plan deberá indicar, al menos, el personal responsable de su diseño, implementación, ejecución y seguimiento, plazos para su ejecución, así como los recursos técnicos, materiales y humanos, y enviarse a la Comisión en un plazo no mayor a 15 días hábiles posteriores a que concluyó el Incidente de Seguridad de la Información.
(260) Cuando el Incidente de Seguridad de la Información refiera a que la Información Sensible que se encuentre en custodia de la Institución o de terceros que le presten servicios, fue extraída, extraviada, eliminada, alterada o bien, las Instituciones sospechen de la realización de algún acto que involucre accesos no autorizados a dicha información, el director general o la persona que este designe, deberán notificar a los clientes la posible pérdida, extracción, alteración, extravío o acceso no autorizado a su información, dentro de las siguientes 48 horas a que ocurrió el Incidente de Seguridad de la Información o a que se tuvo conocimiento de este, a través de los medios de notificación que el cliente haya señalado para tal efecto, a fin de prevenirlo de los riesgos derivados del mal uso de la información que haya sido extraída, extraviada, eliminada, o alterada, debiendo informarle las medidas que deberá tomar y, en su caso, efectuar la reposición de los medios de disposición que correspondan o la sustitución de Factores de Autenticación necesarios. La evidencia de esta notificación deberá incluirse en el resultado de la investigación señalada en el párrafo anterior.
Verifica el texto oficial
- Publicación de la norma
- 02 de diciembre de 2005
- Última actualización
- 04 de diciembre de 2025
- Fecha de esta versión
- 04 de diciembre de 2025
- Texto indexado
- 657 de 674 páginas