Disposiciones de carácter general aplicables a las instituciones de crédito
Artículo 317
- Versión consultada
- 04 de diciembre de 2025
- Última actualización de la norma
- 04 de diciembre de 2025
- Página de origen
- 448
(300) Artículo 317.- Las Instituciones podrán contratar con terceros, incluyendo a otras Instituciones o entidades financieras, la prestación de servicios necesarios para su operación, así como celebrar comisiones para realizar las operaciones previstas en el Artículo 46 de la Ley, con sujeción a lo señalado en el presente Capítulo XI del Título Quinto de estas disposiciones.
(300) Las disposiciones del presente Capítulo XI, no serán aplicables cuando las Instituciones contraten los servicios que se indican a continuación:
- (300)I.
Los servicios profesionales o de asesoría, incluyendo mandatos y comisiones distintos a aquellos celebrados para la realización de las operaciones señaladas en el Artículo 46 de la Ley.
- (300)II.
Los servicios auxiliares y complementarios que la Institución reciba de las sociedades a que se refiere el Artículo 88 de la Ley, de las empresas a que se refiere la fracción XII del Artículo 5 de la Ley para Regular las Agrupaciones Financieras, así como los que contraten con sus subsidiarias financieras o demás entidades financieras integrantes del grupo financiero al que pertenezca la propia Institución.
- (300)III.
Los servicios de recepción de recursos de los acreditados para el pago de créditos a favor de la Institución acreditante, así como la realización de procesos operativos y de administración de bases de datos que tengan por objeto la gestión de su cartera de crédito en cualquiera de sus etapas, cuando el tercero con quien pretendan contratar sea algún organismo de fomento supervisado por la Comisión o fideicomiso público que forme parte del Sistema Bancario Mexicano en términos del Artículo 125 de la Ley, o bien, un organismo descentralizado de la Administración Pública Federal, cuyo objeto sea coadyuvar con la actividad prioritaria del Estado de impulsar el desarrollo de las actividades agropecuarias, forestales, pesqueras y demás actividades económicas vinculadas al medio rural, y que adicionalmente estén sujetos a la supervisión de la Comisión, debiendo observarse lo señalado en el Artículo 317 Bis siguiente.
- (300)IV.
Servicios de pagos referenciados de créditos con cargo a Tarjetas de crédito o débito, o en efectivo, que se realicen a través de Empresas Especializadas utilizadas en la red de medios de disposición y que, adicionalmente, estén sujetas a la supervisión de la Comisión como Participantes en la Red de Pagos con Tarjeta, según dichos términos se definen en las Disposiciones de carácter general aplicables a las redes de medios de disposición, emitidas conjuntamente por la Comisión y el Banco de México, o las que las sustituyan. Lo anterior, sin perjuicio de la facultad de la Comisión para formular directamente a las instituciones de crédito los requerimientos de información que deriven de la supervisión que realice con motivo de las operaciones que las Instituciones lleven a cabo a través de dichas Empresas Especializadas.
- (300)V.
Servicios de manufactura, envío a domicilio o distribución de:
- (300)a)
Tarjetas de crédito inactivas, considerando aquellas en las que se cuenta con un Número de Identificación Personal (NIP) temporal, definido o generado por las propias Instituciones, el cual deba ser modificado inmediatamente después de que el Cliente inicie la Sesión correspondiente en Medios Electrónicos y tarjetas de débito inactivas.
- (300)b)
Esqueletos de cheques y libretas para depósito de ahorros.
- (300)VI.
Servicios de traslado de valores.
- (300)VII.
Servicios de gestión para la cobranza administrativa, incluyendo la delegada, conforme a los términos originalmente pactados con el cliente y la recuperación de la cartera crediticia en procesos administrativos o judiciales. La presente fracción no comprende la recepción de pagos a que se refiere la fracción IV del Artículo 319 de las presentes disposiciones.
- (300)VIII.
Servicios de mantenimiento preventivo y correctivo de equipos y sistemas de cómputo en red, propios, en arrendamiento, o en co-ubicación, siempre y cuando el tercero contratado no tenga permisos de acceso para conocer Información Sensible, información de configuración de seguridad de los equipos, ni a la administración de control de accesos.
- (300)IX.
Servicios de telecomunicaciones para la transmisión de información, siempre y cuando las Instituciones cuenten con:
- (300)a)
Esquemas de redundancia o mecanismos alternos en las telecomunicaciones de punto a punto que permitan contar con enlaces de comunicación que minimicen el riesgo de interrupción en el servicio de telecomunicaciones.
- (300)b)
Medidas para asegurar la transmisión de la Información Sensible del Usuario en forma cifrada punto a punto y elementos o controles de seguridad en cada uno de los nodos involucrados en el envío y recepción de datos.
- (300)X.
Los servicios relacionados con la gestión de la Institución, tales como limpieza, seguridad, mensajería y correspondencia, almacenamiento y resguardo físico de información y documentación, entre otros.
- (300)XI.
El derecho de uso por licenciamiento de software que se instale y resida en la Infraestructura Tecnológica de la propia Institución que lo esté adquiriendo.
- (300)XII.
El servicio de procesamiento de operaciones crediticias en su fase de promoción y evaluación.
- (300)XIII.
Los servicios de timbrado de estados de cuenta de empresas que conformen el padrón de órganos certificadores autorizados ante el Sistema de Administración Tributaria.
- (300)XIV.
Los servicios de liquidación y compensación de operaciones con tarjetas relacionados con entidades establecidas como Cámaras de Compensación, de conformidad con las Disposiciones de carácter general aplicables a las redes de medios de disposición, emitidas conjuntamente por la Comisión y el Banco de México, o las que las sustituyan.
- (300)XV.
Los certificadores de servicios de firma electrónica acreditados ante el Sistema de Administración Tributaria, así como los servicios de emisión de constancias de conservación de mensajes de datos y digitalización de documentos por prestadores de servicios de certificación autorizados por la Secretaría de Economía.
- (300)XVI.
El servicio de administración de bases de datos de información biométrica o de consulta de esta información que provean las autoridades financieras, electorales o fiscales mexicanas, o dependencias federales.
- (300)XVII.
El servicio para desarrollar o administrar interfaces de programación de aplicaciones informáticas estandarizadas que permitan compartir los datos financieros abiertos y datos agregados a que se refieren las fracciones I y II del Artículo 76 de la Ley para Regulas las Instituciones de Tecnología Financiera; en el entendido que tratándose del servicio para el desarrollo o administración de interfaces de programación de aplicaciones informáticas estandarizadas que permitan compartir datos transaccionales a que se refiere la fracción III del referido Artículo 76, las Instituciones deberán observar lo previsto en los Artículos 326 o 328 de las presentes disposiciones, según corresponda.
(300) Tampoco resultarán aplicables los preceptos del Capítulo XI del Título Quinto de estas disposiciones cuando las Instituciones contraten a otras entidades sujetas a la supervisión de la Comisión que dentro de su objeto social se encuentre el poder recibir mandatos o comisiones y que tengan permitido realizar las operaciones objeto del mandato o comisión de que se trate y, adicionalmente, cuenten con regulación en materia de riesgo tecnológico, uso de medios electrónicos y seguridad de la información, además de contar con un régimen regulatorio de contratación con terceros.
(300) Las Instituciones deberán pactar lo necesario para que las personas que les proporcionen los servicios a que se refiere este artículo y los previstos en el presente Capítulo XI, guarden la debida confidencialidad de la información relativa a las operaciones activas, pasivas y de servicios celebradas con sus clientes, así como la información relativa a dichos clientes, en caso de que tales personas tengan acceso a ella.
(300) Para los servicios referidos en la fracción II anterior, las Instituciones deberán contar con políticas y procedimientos relativos a la realización de auditorías internas o externas sobre los servicios proporcionados, al menos una vez cada dos años, con el fin de evaluar los controles operativos implementados, el cumplimiento de las condiciones pactadas, así como las medidas de confidencialidad y seguridad de los servicios contratados.
(300) Asimismo, las citadas Instituciones deberán mantener los datos de las personas que les proporcionen los servicios mencionados en el primero y segundo párrafos de este artículo, en el padrón a que se refiere el Artículo 333 de las presentes disposiciones.
Verifica el texto oficial
- Publicación de la norma
- 02 de diciembre de 2005
- Última actualización
- 04 de diciembre de 2025
- Fecha de esta versión
- 04 de diciembre de 2025
- Texto indexado
- 657 de 674 páginas