Disposiciones de carácter general aplicables a las instituciones de crédito
Artículo 318
- Versión consultada
- 04 de diciembre de 2025
- Última actualización de la norma
- 04 de diciembre de 2025
- Página de origen
- 450
(300) Artículo 318.- Las Instituciones, con las excepciones previstas en las fracciones I a XVII del Artículo 317 de las presentes disposiciones, para contratar cualquiera de los servicios o al celebrar las comisiones mercantiles a que se refiere el presente Capítulo XI, deberán cumplir con los requisitos siguientes:
- I.
Tratándose de actividades que impliquen actuar frente al público en general, en todo momento, los terceros que las Instituciones contraten deberán actuar a nombre y por cuenta de la Institución comitente, por lo que la citada relación deberá documentarse mediante contratos de comisión mercantil.
(347) Asimismo, en ningún caso, dichos comisionistas podrán llevar a cabo aprobaciones y aperturas de cuentas de operaciones activas, pasivas y de servicios, salvo que se trate de operaciones de las previstas por el Artículo 319, fracciones IX y X y el Artículo 319 Bis de las presentes disposiciones.
- (347)II.
Contar con un informe y flujograma que especifiquen los procesos operativos o de administración de bases de datos y sistemas informáticos, la información intercambiada en dichos procesos, la ubicación física de los servidores de la Institución y del comisionista de base tecnológica, así como el nombre, domicilio y el contrato que los comisionistas de base tecnológica pacten con terceros
para la prestación de servicios de cómputo bajo demanda y de infraestructura tecnológica a través de Internet para soportar su operación que sean objeto de los servicios a contratar. Asimismo, deberán contar con las políticas y criterios para seleccionar al tercero, los cuales estarán orientados a evaluar la experiencia, capacidad técnica y recursos humanos del tercero con quien se contrate para prestar el servicio con niveles adecuados de desempeño, confiabilidad y seguridad, así como los efectos que pudieran producirse en una o más operaciones que realice la Institución.
(300) Las políticas y criterios a que se refiere el párrafo anterior deberán elaborarse por el director general u otro funcionario que este designe y ser aprobadas por el Consejo de Administración de la Institución, a propuesta del Comité de Riesgos o del Comité de Auditoría.
(300) El Comité de Auditoría será responsable de verificar la implementación de dichas políticas y criterios.
- (300)III.
Prever en el contrato de prestación de servicios o comisión respectivo, la aceptación incondicional del comisionista o del tercero que proporcione el servicio, para:
- (300)a)
De manera expresa:
(300) 1. Recibir visitas domiciliarias por parte del auditor externo de la Institución, de la Comisión o de los terceros que la propia Comisión designe en términos de lo dispuesto por el Artículo 46 Bis 1 y el Artículo 117 de la Ley, a efecto de llevar a cabo la supervisión correspondiente, con el propósito de obtener información para constatar que los servicios o comisiones contratados por la Institución, le permiten a esta última cumplir con las disposiciones aplicables. Para que se realicen las visitas referidas, las Instituciones podrán designar un representante.
(300) 2. Aceptar la realización de auditorías por parte de la Institución, en relación con los servicios o comisiones objeto de dicho contrato, a fin de verificar la observancia de las disposiciones aplicables a las Instituciones.
(347) 3. Entregar, a solicitud de la Institución, al auditor externo de la propia Institución y a la Comisión o al tercero que dicha Comisión designe, libros, cifras de control, estructuras de información, informes, pruebas de operación, registros, manuales y documentos en general que acrediten y tomen evidencia en relación al cumplimiento de estas disposiciones, relacionados con la prestación del servicio o comisión de que se trate, los cuales podrán ser entregados digitalmente y firmados mediante Firma Electrónica Avanzada o Fiable. Asimismo, permitir el acceso al personal responsable y a sus oficinas e instalaciones en general, relacionados con la prestación del servicio en cuestión.
(300) 4. Informar a la Institución con por lo menos treinta días naturales de anticipación, respecto de cualquier reforma a su objeto social o en su organización interna que afecte la prestación del servicio o comisión objeto de la contratación.
(300) 5. Guardar confidencialidad respecto de la información a la que se tenga acceso por la prestación del servicio o comisión, debiendo, además, establecer las medidas necesarias para mantener la seguridad de las operaciones y proteger la información de los clientes, manifestando entender y aceptar que, por virtud de lo señalado en el Artículo 46 Bis 1, párrafo tercero de la Ley, lo dispuesto en el Artículo 142 de dicha Ley también les será aplicable, así como a sus representantes, directivos y empleados, aun cuando dejen de laborar o prestar servicios a tales prestadores de servicios o comisionistas.
(348) 6. En caso de los empleados o funcionarios de los comisionistas a los que se refiere el Artículo 319 Bis, que tengan a su cargo ejecutar los procesos pactados en el contrato de comisión mercantil con la Institución de que se trate en términos de este Artículo y de los Artículos 319 Bis a 319 Bis 5 de estas Disposiciones, deberán ser identificados
por el comisionista de base tecnológica en términos del Anexo 58 de las presentes Disposiciones.
(348) Asimismo, las Instituciones deberán pactar con los comisionistas a los que se refiere el párrafo anterior, la entrega por escrito de un documento que contenga la siguiente información, previo a que opere con el Público Usuario a efecto de identificarlos:
- i.
Nombre completo sin abreviaturas.
- ii.
Número de empleado.
- iii.
Los procesos de los que estará a cargo el empleado o funcionario del comisionista en relación con los Artículos 319 Bis a 319 Bis 5.
- iv.
Correo electrónico institucional del empelado o funcionario.
(348) Dicho documento deberá ser firmado por el empleado o funcionario del comisionista, para lo cual estos podrán utilizar su Firma Electrónica Avanzada.
(348) Asimismo, en caso de que exista un cambio del empleado o funcionario del comisionista a que se refiere el primer párrafo del presente numeral, el comisionista deberá notificar a la Institución dicho cambio dentro de los dos días hábiles que se haya efectuado la designación correspondiente en los términos señalados en este numeral.
(348) 7. Intercambiar la información de los clientes con la Institución correspondiente a través de un canal seguro observando como mínimo los requisitos previstos en el Artículo 319 Bis 1 para aquellos comisionistas que se presenten ante el Público Usuario a través de sus páginas de Internet o aplicaciones informáticas.
(300) Lo previsto en los subincisos 1. a 5. anteriores también resultará aplicable a los terceros con los que los prestadores de servicios a que se refiere el presente capítulo subcontraten directamente, total o parcialmente, el servicio prestado a la Institución.
- (300)b)
En adición al inciso anterior, el contrato de prestación de servicios o comisión respectivo deberá prever lo siguiente:
(347) 1. Las restricciones y condiciones respecto a la posibilidad de que el tercero subcontrate, a su vez, la prestación del servicio.
En ningún caso, lo anterior, implicará que el tercero subcontratado podrá llevar a cabo Operaciones y funciones por cuenta propia o distintas a las que se pacten en el contrato de prestación de servicios o comisión respectivo para efectos de lo previsto en el presente Capítulo.
Asimismo, los terceros con los que las Instituciones contraten no podrán subcontratar los servicios o comisiones a que se refiere el Artículo 319 Bis de las presentes Disposiciones, con excepción de la contratación de servicios correspondientes a cómputo bajo demanda y de infraestructura tecnológica a través de Internet para soportar su operación.
(300) 2. Las obligaciones que correspondan a la Institución y al tercero prestador del servicio o comisionista, así como los procedimientos para vigilar el cumplimiento de dichas obligaciones.
(347) 3. Los mecanismos para la solución de disputas relativas al contrato de prestación de servicios o comisión mercantil. De la misma manera deberá prever los mecanismos
para la solución de disputas relativas al contrato entre el comisionista y un tercero subcontratado.
(300) 4. Las obligaciones y responsabilidades de las partes para proteger la información de los clientes de la Institución, debiendo esta última considerar los requisitos que establece la legislación en materia de protección de datos personales para el tratamiento y transferencia de este tipo de datos, además de aquella relativa a la defensa de usuarios de servicios financieros y cualquier otra que tenga por objeto proteger los datos de los clientes de la Institución.
(300) 5. La manifestación expresa de que la Institución responde, en todo momento, por el servicio que terceros contratados por ella, o sus comisionistas, proporcionen a los clientes bancarios, aun cuando la realización de las operaciones correspondientes se lleve a cabo en términos distintos a los pactados; así como por el incumplimiento a las disposiciones en que incurran dichos terceros o comisionistas, conforme a lo previsto en el Artículo 46 Bis 1, primer párrafo de la Ley.
(347) 6. Los términos, condiciones y procesos para que el comisionista o el prestador de servicios garantice a la Institución la transferencia, devolución y eliminación segura de la información sujeta al servicio contratado cuando deje de prestarlo.
Tratándose de los comisionistas a que se refiere el Artículo 319 Bis, las Instituciones deberán requerir de éstos que observen los requerimientos para el manejo seguro de la información en términos de la Sección Octava Bis “De la seguridad de la información”, del Capítulo VI “Controles Internos” del Título Segundo “Disposiciones Prudenciales” a fin de proteger la información de los clientes, potenciales clientes y de la Institución.
(300) 7. Establecer medidas correctivas en caso de incumplimiento por parte de los terceros prestadores de servicios o comisionistas a las presentes disposiciones.
(300) Para los servicios proporcionados por una institución financiera del exterior que controle a las Instituciones filiales operando en México, solo será aplicable el inciso a) de la presente fracción.
- (300)IV.
Establecer lineamientos y mecanismos tendientes a la no afectación y adecuada prestación de los servicios de la Institución al público, su estabilidad financiera o continuidad operativa después de haber finalizado el contrato con el prestador de servicios o comisionista, considerando aquellos necesarios para verificar que este no conserve información alguna de la Institución o de sus clientes.
- (300)V.
Dar cumplimiento a los lineamientos mínimos de operación y seguridad que se señalan en los Anexos 52 y 58 de las presentes disposiciones, según corresponda, para la operación de medios electrónicos con comisionistas o si los servicios a contratar se refieren a la utilización de infraestructura tecnológica o de telecomunicaciones.
- (347)VI.
Verificar que los terceros, los accionistas de estos y, en su caso, subcontratados, así como los comisionistas y sus accionistas, en su caso, el Administrador de Comisionistas y los accionistas de estos últimos, no se encuentren dentro de las listas oficiales que emitan autoridades mexicanas, organismos internacionales, agrupaciones intergubernamentales o autoridades de otros países, de personas vinculadas o probablemente vinculadas con operaciones con recursos de procedencia ilícita, el terrorismo o su financiamiento, o con otras actividades ilegales. Para acreditar lo anterior, bastará con que la Institución, manifieste en el escrito de solicitud que presente que se aseguró que las personas señaladas en esta fracción no estaban relacionadas en dichas listas oficiales al momento de su contratación. Adicionalmente, la Institución deberá manifestar, en el propio escrito de solicitud, que conoce el negocio al que se dedica el comisionista.
- (300)VII.
Contar con la previa aprobación del Consejo o del Comité de Riesgos de la Institución de la evaluación del impacto que las contrataciones a que se refiere el presente Capitulo XI pudieran
tener cualitativa o cuantitativamente en las operaciones que realice la Institución, conforme a su objeto, tomando en cuenta para ello, lo siguiente:
- (300)a)
La capacidad de la Institución para, en caso de contingencia, mantener la continuidad operativa y la realización de operaciones y servicios con sus clientes.
- (300)b)
La complejidad y tiempo requerido para encontrar un tercero que, en su caso, sustituya al originalmente contratado.
- (300)c)
La habilidad de la Institución para mantener controles internos apropiados y oportunidad en el registro contable, así como para cumplir con los requerimientos regulatorios en caso de suspensión del servicio por parte del tercero o comisionista.
- (300)d)
El impacto que la suspensión del servicio tendría en las finanzas, reputación y operaciones de la Institución.
- (300)e)
La vulnerabilidad de la información relativa a los clientes.
(300) Las Instituciones que tengan el carácter de filiales podrán contratar servicios con la institución financiera del exterior que las controle, o bien, con las subsidiarias o empresas relacionadas a esta última, cuando dichas contrataciones tengan por objeto la realización de los procesos a que se refiere la Sección Tercera del presente Capítulo XI de este Título Quinto de estas disposiciones. En este supuesto, las Instituciones filiales no se sujetarán a lo dispuesto en las fracciones II, III en su inciso b), IV a VII, anteriores, siempre que la Institución filial de que se trate manifieste que se ajusta a las políticas y lineamientos que al respecto tenga establecida la referida institución financiera del exterior; se cercioró que tales políticas y lineamientos prevén los aspectos a que el presente artículo se refiere, y tiene acceso a las evaluaciones y resultados de las auditorías que realice la citada institución financiera del exterior. Igual supuesto resultará aplicable para el caso de servicios que un tercero provea tanto a la institución financiera del exterior como a la filial.
(300) La Comisión podrá, en todo momento, solicitar los resultados de las auditorías a que se refiere el párrafo anterior, a través de las Instituciones filiales.
(300) La Institución deberá establecer las políticas para el adecuado manejo, control y seguridad de la información generada, recibida, transmitida, procesada o almacenada en la ejecución de los servicios o comisiones que se refieran a la utilización de infraestructura tecnológica, de telecomunicaciones o de procesamiento de información, que se realicen parcial o totalmente fuera del territorio nacional. El establecimiento de dichas políticas será responsabilidad del director general, quien podrá delegar tales funciones a las áreas encargadas de la seguridad de la información de la Institución, mientras que el Comité de Auditoría y el auditor interno de la Institución serán responsables de vigilar su cumplimiento, de acuerdo con sus respectivas competencias.
Verifica el texto oficial
- Publicación de la norma
- 02 de diciembre de 2005
- Última actualización
- 04 de diciembre de 2025
- Fecha de esta versión
- 04 de diciembre de 2025
- Texto indexado
- 657 de 674 páginas