Disposiciones de carácter general aplicables a las instituciones de crédito
Artículo 51 Bis 9
- Versión consultada
- 04 de diciembre de 2025
- Última actualización de la norma
- 04 de diciembre de 2025
- Página de origen
- 187
(289) Artículo 51 Bis 9.- Las Instituciones, al solicitar las autorizaciones a que se refieren los Artículos 51 Bis 6 y, en su caso, 51 Bis 8, deberán presentar lo siguiente:
- (289)I.
Descripción detallada del proceso de identificación no presencial, así como de la Infraestructura Tecnológica utilizada en cada parte de este, especificando la función de cada componente de dicha infraestructura, el cual deberá ser aprobado por el responsable de riesgos o su equivalente o, en caso de no contar con este, por el comité de auditoría o el consejo de administración, así como la infraestructura tecnológica empleada en cada parte de este.
(289) Asimismo, las Instituciones deberán incluir a todos los proveedores de tecnología que intervienen en la Infraestructura Tecnológica y, en su caso, las aplicaciones principales utilizadas para el referido proceso y su interrelación.
- (281)II.
Descripción de los medios electrónicos utilizados para que los solicitantes envíen, en su caso, el formulario y documentos por un canal seguro considerando, al menos, el tipo de transmisión del dispositivo hacia el nodo que recibe la información del formulario, tales como Hyper Text Transfer Protocol Secure o Transport Layer Security versión 1.2 o superior.
- (289)III.
Nombre del prestador de servicios de certificación autorizado por la Secretaría de Economía, utilizado para la conservación de la versión digital de la credencial para votar expedida por el Instituto Nacional Electoral en el país o a través de las oficinas consulares de la Secretaría de Relaciones Exteriores en el extranjero, el pasaporte mexicano expedido por la Secretaría de Relaciones Exteriores en el país o a través de sus oficinas consulares en el extranjero, o la matrícula consular expedida por las oficinas consulares de la Secretaría de Relaciones Exteriores en el extranjero, conforme a la Norma Oficial Mexicana sobre digitalización y conservación de mensajes de datos aplicable.
- (281)IV.
Diagrama de red que muestre todos los componentes de la Infraestructura Tecnológica que forman parte del proceso de identificación no presencial, incluyendo la segregación de redes de comunicaciones y equipos de seguridad perimetral, considerando esquemas de redundancia.
- (281)V.
Información detallada sobre si las imágenes de identificaciones oficiales, grabaciones e información biométrica se mantendrán en instalaciones de proveedores de servicios o de la propia Institución, describiendo los controles para la gestión de acceso y mecanismos para su almacenamiento.
- (281)VI.
Evidencia de que los medios de verificación de los documentos de identificación de los clientes o solicitantes tiene la efectividad aprobada por el comité de riesgos de la Institución de que se trate.
- (281)VII.
En su caso, evidencia de que los sistemas, herramientas o mecanismos utilizados para los reconocimientos de identificación de rostro o las verificaciones de cualquier otro elemento biométrico que se utilicen, tengan el nivel de fiabilidad determinado por el comité de riesgos de la Institución de que se trate.
- (281)VIII.
En su caso, información detallada sobre las pruebas de calibración a los sistemas, herramientas o mecanismos utilizados para los reconocimientos de identificación de rostro o las verificaciones de cualquier otro elemento biométrico que se utilicen. Dichas pruebas deberán ser realizadas conforme a los umbrales establecidos por la Institución, los cuales habrán de contemplar los resultados de estas pruebas y los ajustes del motor de validación derivado de ellos. Las Instituciones deberán acompañar a su solicitud de aprobación evidencias de todo lo anterior.
- (281)IX.
En su caso, los estándares de calidad de la imagen y sonido que se utilizarán para efectuar la comunicación a que se refieren los párrafos sexto, séptimo y octavo del Artículo 51 Bis 6 de las presentes disposiciones.
- (281)X.
En su caso, la descripción técnica de los Factores de Autenticación que se requerirán para corroborar que un solicitante es cliente de la Institución, conforme a lo previsto en el Artículo 51 Bis 6 de las presentes disposiciones, así como las características del código de un solo uso.
- (281)XI.
Mecanismos a través de los cuales transmitirán y resguardarán de manera segura la información, datos y documentos generados en el procedimiento de identificación no presencial.
- (281)XII.
Mecanismos utilizados para garantizar la integridad, correcta lectura, imposibilidad de manipulación y adecuada seguridad, conservación y localización de la información, datos y documentos a que se refiere el presente Apartado B.
- (281)XIII.
Mecanismos de cifrado en los canales de comunicación utilizados en el proceso de identificación no presencial, indicando la información que será transmitida por cada uno de dichos canales.
- (281)XIV.
Mecanismos utilizados para la gestión de accesos a los sistemas, así como las políticas para la gestión de accesos, en las que se incluya el uso de contraseñas robustas.
- (281)XV.
Políticas y procedimientos de gestión de Incidentes de Seguridad de la Información.
- (281)XVI.
Mecanismos o herramientas utilizadas para el monitoreo y bloqueo de contrataciones que presenten las situaciones descritas en el inciso e) de la fracción VIII del cuarto párrafo del Artículo 51 Bis 6 de las presentes disposiciones.
- (291)XVII.
Derogada.
- (291)XVIII.
Derogada.
- (281)XIX.
Realizar pruebas tendientes a detectar vulnerabilidades y amenazas, así como pruebas de penetración en los diferentes componentes de la Infraestructura Tecnológica utilizada en el proceso, ya sea propia o de terceros. Las pruebas de penetración mencionadas deberán realizarse por un tercero independiente que cuente con personal que tenga la capacidad técnica comprobable mediante certificaciones especializadas de la industria en la materia.
(281) Las Instituciones deberán proporcionar a la Comisión evidencia de la realización de las pruebas a las que se refieren las fracciones VIII y XIX del presente artículo, antes de implementar el esquema que se les haya autorizado de conformidad con el Artículo 51 Bis 6 de las presentes disposiciones.
(281) Será responsabilidad de las Instituciones que contraten a terceros para almacenar, procesar y transmitir información en el proceso de contratación no presencial, la vigilancia del cumplimiento al presente artículo, al menos, una vez al año, así como la obligación de contar con la evidencia que lo sustente, la cual deberán tener a disposición de la Comisión en todo momento.
(230) Apartado C (230) Disposiciones complementarias
Verifica el texto oficial
- Publicación de la norma
- 02 de diciembre de 2005
- Última actualización
- 04 de diciembre de 2025
- Fecha de esta versión
- 04 de diciembre de 2025
- Texto indexado
- 657 de 674 páginas