Disposiciones de carácter general aplicables a las instituciones de crédito
Artículo 86
- Versión consultada
- 04 de diciembre de 2025
- Última actualización de la norma
- 04 de diciembre de 2025
- Página de origen
- 221
Artículo 86.- En materia de riesgos cuantificables no discrecionales las Instituciones se sujetarán a lo siguiente:
- (147)I.
Las instituciones para llevar a cabo la administración del riesgo operacional, deberán asegurarse del cumplimiento de lo dispuesto en el Capítulo VI del Título Segundo de las presentes disposiciones.
(162) Asimismo, deberán contar con políticas y procedimiento que contemple:
- (162)a)
La identificación, evaluación, seguimiento y control de los riesgos operacionales implícitos a los procesos de la Institución por categoría de riesgo.
- (162)b)
Los criterios para recabar y administrar las pérdidas por eventos de riesgo operacional.
- (149)II.
Derogada.
- III.
En adición a lo expuesto, las Instituciones deberán como mínimo desarrollar las funciones siguientes respecto de:
- (18)a)
La administración del riesgo operacional:
1. Identificar y documentar los procesos que describen el quehacer de cada unidad de la Institución.
(161) 2. Identificar y documentar en un inventario, los riesgos operacionales implícitos a los procesos a que hace referencia el numeral anterior. Lo anterior cada vez que se dé de baja, modifique o identifique un nuevo riesgo operacional. Dicho inventario deberá contener, como mínimo:
- (161)i.
La descripción del riesgo operacional identificado;
- (161)ii.
Tipo de riesgo operacional;
- (161)iii.
Línea de negocio;
- (161)iv.
Proceso;
- (161)v.
Producto;
- (161)vi.
Cuantificación;
- (161)vii.
Controles, y
- (161)viii.
En su caso, planes de mitigación y área responsable de su mitigación.
(161) 3. Evaluar e informar por lo menos trimestralmente, el perfil de exposición al riesgo operacional, así como las posibles consecuencias que sobre el negocio generaría la materialización de los riesgos identificados e informar los resultados a los responsables de las unidades implicadas, a fin de que se evalúen las diferentes medidas de control de dichos riesgos.
4. Establecer los Niveles de Tolerancia al Riesgo para cada tipo de riesgo identificado, definiendo sus causas, orígenes o Factores de Riesgo.
(18) 5. Para el registro de eventos de pérdida por riesgo operacional, incluyendo el tecnológico y legal, deberán:
- i.
Obtener una clasificación detallada de las distintas Unidades de Negocio y líneas de negocio al interior de la Institución.
- (161)ii.
Contar con criterios, políticas y metodologías que permitan identificar y clasificar los diferentes tipos de eventos de pérdida y cercanos a pérdida conforme al numeral anterior.
- (18)iii.
Mantener una base de datos histórica que contenga el registro sistemático de los diferentes tipos de pérdida y su costo, en correspondencia con su registro contable, debidamente identificados con la línea o Unidad de Negocio de origen, según las clasificaciones al efecto definidas por los subincisos i y ii anteriores. Para la generación y actualización de dicha base de datos, se deberá cumplir con lo establecido en el Anexo 12-A de las presentes disposiciones.
(4) El desempeño de las funciones descritas en los numerales 1, 2, 3 y 4 a que hace referencia el presente inciso, será responsabilidad del comité de riesgos de la Institución de que se trate, pudiendo auxiliarse en el área que se estime conveniente, siempre y cuando con ello no se susciten conflictos de interés.
(18) Por lo que toca a las funciones relativas al riesgo operacional a que hace referencia el numeral 5 anterior, su desempeño corresponderá a la unidad de Administración Integral de Riesgos de la Institución correspondiente. Para ello, las Instituciones deberán establecer mecanismos que aseguren un adecuado flujo, calidad y oportunidad de la información entre la referida unidad de Administración Integral de Riesgos y el resto de las unidades al interior de la entidad, a fin de que estas últimas provean a la primera los elementos necesarios para llevar a cabo su función.
(162) 6. Implementar políticas, procedimientos y criterios para la identificación, priorización, cuantificación, seguimiento y control de los riesgos operacionales, así como para su asignación a las diferentes líneas de negocio.
(162) 7. Establecer indicadores de riesgo operacional, que permitan medir la evolución de cada uno de los riesgos operacionales que la Institución defina como prioritarios.
(162) 8. Generar información del perfil de riesgo operacional de la Institución para la toma de decisiones que al menos deberá incluir:
- (162)i.
El inventario de riesgos operacionales prioritarios, al que se refiere la fracción III, inciso
a), numeral 2 del presente artículo.
- (162)ii.
Los mapas de perfil de riesgo.
- (162)iii.
La calificación de riesgo operacional a nivel Institución o unidad de negocio.
- (162)iv.
Los procedimientos de control y/o mitigación de los riesgos operacionales.
- (162)v.
Los casos relevantes de eventos por riesgo operacional, así como las acciones correctivas implementadas.
- b)
La administración del riesgo tecnológico:
(259) 1. Dar cumplimiento a lo que se establece en la Sección Octava Bis del Capítulo VI del Título Segundo de estas disposiciones.
(259)2. Establecer controles para la identificación y resolución de aquellos actos o eventos que puedan generarle a la Institución riesgos derivados de:
- (259)i.
La comisión de hechos, actos u operaciones fraudulentas a través de medios tecnológicos.
- (259)ii.
El uso inadecuado por parte de los Usuarios de la Infraestructura Tecnológica.
(259) 3. Establecer e implementar políticas y procedimientos de clasificación de la información y su tratamiento, de acuerdo con el riesgo que implique que la seguridad de la información sea vulnerada determinado por cada una de las Unidades de Negocio y demás áreas operativas de la Institución. Esta clasificación deberá incluirse en los manuales para la Administración Integral de Riesgos a que se refiere el último párrafo del Artículo 78 de estas disposiciones y utilizarse para evaluar e implementar los controles necesarios en la Infraestructura Tecnológica y en los procesos operativos, con el fin de preservar la confidencialidad, integridad y disponibilidad de la información de la Institución y de sus clientes.
- (261)i.
Derogado.
- (261)ii.
Derogado
- (261)iii.
Derogado
- (261)iv.
Derogado.
- (261)v.
Derogado.
- (261)vi.
Derogado.
(259) La Institución deberá evaluar las situaciones que en materia de riesgo tecnológico pudieran afectar su operación ordinaria, las cuales deberán ser vigiladas de manera permanente a fin de verificar el desempeño del proceso de Administración Integral de Riesgos.
- c)
La administración del riesgo legal:
1. Establecer políticas y procedimientos para que en forma previa a la celebración de actos jurídicos, se analice la validez jurídica y procure la adecuada instrumentación legal de éstos, incluyendo la formalización de las garantías en favor de la Institución, a fin de evitar vicios en la celebración de las operaciones.
2. Estimar el monto de pérdidas potenciales derivado de resoluciones judiciales o administrativas desfavorables, así como la posible aplicación de sanciones, en relación con las operaciones que se lleven a cabo. En dicha estimación, deberán incluirse los litigios en los que la Institución sea actora o demandada, así como los procedimientos administrativos en que ésta participe.
3. Analizar los actos que realice la Institución cuando se rijan por un sistema jurídico distinto al nacional, y evaluar las diferencias existentes entre el sistema de que se trate y el nacional, incluyendo lo relativo al procedimiento judicial.
4. Dar a conocer a sus directivos y empleados, las disposiciones legales y administrativas aplicables a las operaciones.
5. Realizar, cuando menos anualmente, auditorías legales internas. En todo caso, la persona o unidad responsable de dicha auditoría deberá ser Independiente del departamento jurídico de la Institución.
(161) 6. Mantener una base de datos histórica sobre las resoluciones judiciales y administrativas, sus causas y costos, asegurándose que aquellas resoluciones judiciales y administrativas que resulten eventos de pérdida sean incluidas en la base de datos histórica a la que hace referencia la fracción III, inciso a), numeral 5, subinciso iii) de este artículo.
Corresponderá al comité de riesgos de la Institución el cumplimiento de las funciones relativas al riesgo tecnológico y al riesgo legal a que hacen referencia los incisos b) y c) anteriores, respectivamente, pudiendo auxiliarse en el área que se estime conveniente, siempre y cuando con ello no se susciten conflictos de interés.
Verifica el texto oficial
- Publicación de la norma
- 02 de diciembre de 2005
- Última actualización
- 04 de diciembre de 2025
- Fecha de esta versión
- 04 de diciembre de 2025
- Texto indexado
- 657 de 674 páginas