Disposiciones de carácter general aplicables a las instituciones de crédito
Artículo 310
- Versión consultada
- 04 de diciembre de 2025
- Última actualización de la norma
- 04 de diciembre de 2025
- Página de origen
- 432
(46) Artículo 310.- Las Instituciones deberán utilizar Factores de Autenticación para verificar la identidad de sus Usuarios y la facultad de estos para realizar operaciones a través del servicio de Banca Electrónica. Dichos Factores de Autenticación, dependiendo del Medio Electrónico de que se trate y de lo establecido en las presentes disposiciones, deberán ser de cualquiera de las categorías siguientes:
- (229)I.
Factor de Autenticación Categoría 1: Se compone de información obtenida mediante la aplicación de cuestionarios al Usuario, por parte de operadores telefónicos o remotos, en los cuales se requieran datos que el Usuario conozca. En ningún caso los Factores de Autenticación de esta categoría podrán componerse únicamente de datos que hayan sido incluidos en comunicaciones impresas o electrónicas enviadas por las Instituciones a sus clientes.
(46) Las Instituciones, en la utilización de los Factores de Autenticación de esta categoría, para verificar la identidad de sus Usuarios, deberán observar lo siguiente:
- (229)a)
Definir previamente los cuestionarios que serán practicados por los operadores telefónicos o remotos, impidiendo que sean utilizados de forma discrecional, y
- (46)b)
Validar al menos una de las respuestas proporcionadas por sus Usuarios, a través de herramientas informáticas, sin que el operador pueda consultar o conocer anticipadamente los datos de Autenticación de los Usuarios.
- (46)II.
Factor de Autenticación Categoría 2: Se compone de información que solo el Usuario conozca e ingrese a través de un Dispositivo de Acceso, tales como Contraseñas y Números de Identificación Personal (NIP), y deberán cumplir con las características siguientes:
- (46)a)
En ningún caso se podrá utilizar como tales, la información siguiente:
(46) i El Identificador de Usuario.
(46) ii El nombre de la Institución.
(205) iii Más de tres caracteres idénticos en forma consecutiva.
- (205)iv.
Más de tres caracteres consecutivos numéricos o alfabéticos.
(46) No resultará aplicable lo previsto en el presente inciso para el caso de Pago Móvil, Banca Móvil y las operaciones realizadas a través de Cajeros Automáticos y Terminales punto de Venta, siempre que las Instituciones informen al Usuario al momento de la contratación, de la importancia de la composición de las Contraseñas para estos servicios.
- (205)b)
Su longitud deberá ser de al menos seis caracteres, salvo por los servicios ofrecidos a través de Cajeros Automáticos y Terminales Punto de Venta, en cuyo caso será de al menos cuatro caracteres.
(207) i Derogado.
(207) ii Derogado.
(207) iii Derogado.
- (205)c)
La composición de estos Factores de Autenticación podrá incluir caracteres numéricos, alfabéticos u otros, cuando el Dispositivo de Acceso lo permita.
(46) Las Instituciones deberán permitir al Usuario cambiar sus Contraseñas, Números de Identificación Personal (NIP) y otra información de Autenticación estática, cuando este último así lo requiera, utilizando los servicios de Banca Electrónica.
(46) Tratándose de Contraseñas o Números de Identificación Personal (NIP) definidos o generados por las Instituciones durante la contratación de un servicio de Banca Electrónica o durante el restablecimiento de dichas contraseñas, las propias Instituciones deberán prever mecanismos y procedimientos por medio de los cuales el Usuario deba modificarlos inmediatamente después de iniciar la Sesión correspondiente. Las Instituciones deberán contar con controles que les permitan validar que las nuevas Contraseñas o Números de Identificación Personal (NIP) utilizadas por sus Usuarios, sean diferentes a los definidos o generados por las propias Instituciones.
(46) Las Instituciones deberán recomendar a sus Usuarios en el proceso de contratación del servicio de Banca Electrónica, que mantengan Contraseñas seguras.
- (268)III.
Factor de Autenticación Categoría 3: Se compone de información contenida, recibida o generada por medios o dispositivos electrónicos, así como la obtenida por dispositivos generadores de Contraseñas dinámicas de un solo uso. Dichos medios o dispositivos deberán ser proporcionados
por las Instituciones a sus Usuarios y la información contenida, recibida o generada por ellos deberá cumplir con las características siguientes:
- (46)a)
Contar con propiedades que impidan su duplicación o alteración.
- (46)b)
Ser información dinámica que no podrá ser utilizada en más de una ocasión.
- (46)c)
Tener una vigencia que no podrá exceder de dos minutos.
- (46)d)
No ser conocida con anterioridad a su generación y a su uso por los funcionarios, empleados, representantes o comisionistas de la Institución o por terceros.
(46) Las Instituciones podrán proporcionar a sus Usuarios medios o dispositivos que generen Contraseñas dinámicas de un solo uso, las cuales utilicen información de la Cuenta Destino y en el caso de operaciones no monetarias, cualquier otra información relacionada con el tipo de operación o servicio de que se trate, de manera que dicha Contraseña únicamente pueda ser utilizada para la operación solicitada. En estos casos, no será aplicable lo dispuesto en el inciso c) de la presente fracción, así como lo establecido en el cuarto párrafo del Artículo 314 de estas disposiciones en relación al tiempo en que deberán quedar habilitadas las Cuentas Destino.
(46) Asimismo, las Instituciones podrán considerar dentro de esta categoría a la información contenida en el circuito o chip de las Tarjetas Bancarias con Circuito Integrado, siempre y cuando dichas tarjetas se utilicen únicamente para operaciones que se realicen a través de Cajeros Automáticos y Terminales Punto de Venta y tales Dispositivos de Acceso obtengan la información de la tarjeta a través del dicho circuito o chip.
(345) Las Instituciones que aprueben la celebración de operaciones mediante el uso de tarjetas bancarias sin circuito integrado, en Cajeros Automáticos y Terminales Punto de Venta, deberán pactar con sus Usuarios que asumirán los riesgos y por lo tanto los costos de las operaciones que no sean reconocidas por los Usuarios en el uso de dichas tarjetas. Las Reclamaciones Monetarias derivadas de estas operaciones deberán ser abonadas a los Usuarios a más tardar cuarenta y ocho horas posteriores a la Reclamación Monetaria.
(46) Tratándose de Banca Host to Host, las Instituciones podrán utilizar como Factor de Autenticación de esta Categoría, cualquier mecanismo que les permita verificar que los equipos de cómputo o dispositivos utilizados por los Usuarios para establecer la comunicación, son los que la propia Institución autorizó.
(46) Las Instituciones podrán utilizar tablas aleatorias de Contraseñas como Factor de Autenticación de esta Categoría, siempre y cuando dichas tablas cumplan con las características listadas en los incisos a), b) y d) de la presente fracción. Para el caso del inciso a), las Instituciones deberán asegurarse que las propiedades que impidan la duplicación o alteración se cumplan hasta el momento de la entrega al Usuario. En todo caso, las Instituciones deberán obtener la previa autorización de la Comisión, en cuya solicitud deberán exponer los controles que les permitirán a los Usuarios realizar operaciones de forma segura.
(345) Las Instituciones que obtengan la autorización a que se refiere el párrafo anterior, deberán pactar con sus Usuarios que asumirán los riesgos y por lo tanto los costos de las operaciones no reconocidas por aquellos realizadas a través del servicio de Banca Electrónica de que se trate. Las Reclamaciones Monetarias derivadas de estas operaciones deberán ser abonadas a los Usuarios a más tardar cuarenta y ocho horas posteriores a la Reclamación Monetaria.
- (229)IV.
Factor de Autenticación Categoría 4: Se compone de información del Usuario derivada de sus propias características físicas, tales como huellas dactilares, geometría de la mano, patrones en iris o retina y reconocimiento facial, entre otras. Previo a la captura de los datos biométricos mencionados de sus Usuarios, las Instituciones deberán capturar los mismos datos biométricos de sus empleados, directivos y funcionarios encargados de esta función, y verificar que los datos biométricos de clientes no correspondan con los de dichos empleados, directivos y funcionarios. Tratándose de la captura de huellas dactilares e identificación facial que las Instituciones
pretendan mantener en sus bases de datos para efectos de autenticación de sus clientes, empleados, directivos y funcionarios, estas deberán sujetarse a los requerimientos técnicos que se establecen en el Anexo 71 de las presentes disposiciones.
(289) Tratándose de huellas dactilares, será necesario que, para conformar las bases de datos a que se refiere el párrafo anterior y poderlas usar con posterioridad para efectos de autenticación, las Instituciones den de alta a sus clientes, empleados, directivos y funcionarios previa verificación de sus huellas con los registros del Instituto Nacional Electoral o de la Secretaría de Relaciones Exteriores, u otra autoridad financiera o fiscal mexicanas, o dependencia federal, que provea un servicio de verificación de información biométrica.
(229) Las Instituciones que utilicen los Factores de Autenticación de esta categoría, deberán aplicar para cada operación a la información de Autenticación obtenida por dispositivos biométricos, elementos que aseguren que dicha información sea distinta cada vez que sea generada, a fin de constituir Contraseñas de un solo uso, que en ningún caso puedan utilizarse nuevamente o duplicarse con la de otro Usuario.
(127) Las Instituciones podrán considerar dentro de esta categoría la firma autógrafa de sus Usuarios en los comprobantes generados por las Terminales Punto de Venta o bien la plasmada en dispositivos ópticos que produzcan la imagen digitalizada de la firma, únicamente cuando los propios Usuarios realicen Operaciones Monetarias referidas al pago de bienes o servicios a través de dichas Terminales Punto de Venta.
Verifica el texto oficial
- Publicación de la norma
- 02 de diciembre de 2005
- Última actualización
- 04 de diciembre de 2025
- Fecha de esta versión
- 04 de diciembre de 2025
- Texto indexado
- 657 de 674 páginas