Disposiciones de carácter general aplicables a las bolsas de valores
Artículo 33
- Versión consultada
- 26 de abril de 2018
- Última actualización de la norma
- 26 de abril de 2018
- Página de origen
- 14
Artículo 33.- Las Bolsas de valores deberán elaborar, documentar e implementar las políticas y procedimientos necesarios a fin de que la Infraestructura tecnológica que utilicen para realizar sus procesos y prestar sus servicios, cumpla con lo siguiente:
- I.
Cada elemento de la Infraestructura tecnológica realice en todo momento las funciones para el que fue diseñado, desarrollado o adquirido.
- II.
Incluyan controles que permitan un acceso equitativo y oportuno a todos sus usuarios de conformidad con lo que realizará cada uno de ellos en los sistemas informáticos a los que tenga acceso.
- III.
Cuente con procesos, funcionalidades y configuraciones documentadas, incluyendo su metodología de desarrollo o adquisición, así como los registros de sus cambios y el inventario de todos los elementos de la Infraestructura tecnológica.
- IV.
Incorpore aspectos de seguridad de la información y un mecanismo de control de proyectos para cada elemento de la Infraestructura tecnológica durante las diversas etapas del ciclo de vida, considerando la elaboración de requerimientos, diseño, desarrollo o adquisición, pruebas de implementación, procesos de liberación, pruebas periódicas, gestión de cambios, reemplazo y destrucción de información. Tratándose de elementos de comunicaciones y de equipos de cómputo, dichos aspectos de seguridad deberán incluir, al menos:
- a)
Segregación lógica y física de las diferentes redes en distintos dominios dependiendo de la función que desarrollen o el tipo de datos que se transmitan.
- b)
Configuración segura de acuerdo con el tipo de elemento, considerando al menos, puertos, servicios, permisos, listas de acceso, actualizaciones del fabricante y configuración de fábrica.
- V.
Cada elemento de la Infraestructura tecnológica sea probado antes de ser implementado o al ser modificado, utilizando mecanismos de control de calidad que eviten que en dichas pruebas se utilicen datos reales del ambiente de producción, se revele información sensible o de seguridad, o que se introduzca cualquier funcionalidad no reconocida para dicho elemento.
- VI.
Cuenten con las licencias o autorizaciones de uso que sean necesarias.
- VII.
Contengan estrictas medidas de seguridad para el acceso y uso de la información que sea transmitida, almacenada y procesada en la Infraestructura tecnológica, considerando al menos lo siguiente:
- a)
Mecanismos de identificación y autenticación de todos y cada uno de los usuarios de la Infraestructura tecnológica de la Bolsa de valores que permitan reconocerlos de forma inequívoca y aseguren el acceso únicamente a las personas autorizadas expresamente para ello. Ambos mecanismos deberán incluir controles específicos para aquellos usuarios con mayores privilegios, derivados de sus funciones, tales como las de administración de bases de datos y de sistemas operativos.
- b)
Permitir la segregación de funciones mediante el establecimiento de perfiles de usuarios que limiten los accesos únicamente a la funcionalidad de la Infraestructura tecnológica e información requerida, con base en las responsabilidades y facultades del puesto de cada usuario.
- c)
Mecanismos de cifrado de la información conforme al grado de sensibilidad que la Bolsa de valores determine, cuando dicha información sea transmitida o almacenada.
- d)
Composición robusta de contraseñas y claves de acceso.
- e)
Control de sesiones no atendidas, así como de sesiones simultáneas con un mismo identificador de usuario.
- f)
Mecanismos de seguridad, tanto de acceso físico, como ambientales y de energía eléctrica, que protejan y permitan la operación conforme a las especificaciones del proveedor, fabricante o desarrollador de cada elemento de la Infraestructura tecnológica de la Bolsa de valores.
- VIII.
Minimicen el riesgo de interrupción de la operación con base en mecanismos de respaldo y procedimientos de recuperación de la información, así como de la Infraestructura tecnológica y los medios alternos para el intercambio de información, en concordancia con lo dispuesto en el artículo 36 de las presentes disposiciones.
- IX.
Mantengan registros de auditoría, incluyendo la información detallada de los accesos y la operación o actividad efectuadas por los usuarios, que eviten su repudio, con independencia del nivel de privilegios con el que este cuente para el acceso, generación o modificación de la información que reciba, genere, almacene o transmita en cada elemento de la Infraestructura tecnológica, así como los procedimientos para la revisión periódica de dichos registros.
- X.
Contemplen la realización de pruebas tendientes a detectar vulnerabilidades y amenazas, así como de penetración en los diferentes elementos de su Infraestructura tecnológica, a fin de implementar mecanismos de defensa que prevengan el acceso y uso no autorizado de esta. Dichas pruebas se realizarán cuando menos una vez al año o cuando efectúen modificaciones sustantivas en algún elemento de la Infraestructura tecnológica.
- XI.
Procesos de reacción y manejo de incidentes de seguridad que aseguren la detección, clasificación, atención, investigación, diagnóstico, reporte a niveles jerárquicos competentes, solución, seguimiento y comunicación de dichos incidentes.
- XII.
Cuenten con ejercicios de planeación que permitan medir la capacidad de la Infraestructura tecnológica que soporta su operación, definidos por las propias Bolsas de valores, así como que se apeguen a los resultados de dichos ejercicios respecto de las necesidades de incremento de capacidad.
- XIII.
Contemplen controles automatizados que minimicen el riesgo de que el personal usuario cometa errores u omisiones en los procesos manuales o semi-automatizados que deban realizar en los aplicativos de la Infraestructura tecnológica.
- XIV.
Permitan detectar la alteración o falsificación de registros en la Infraestructura tecnológica.
- XV.
Implementen mecanismos que midan y aseguren niveles de disponibilidad y tiempos de respuesta, que garanticen la ejecución de las operaciones y servicios realizados.
Verifica el texto oficial
- Publicación de la norma
- 15 de mayo de 2017
- Última actualización
- 26 de abril de 2018
- Fecha de esta versión
- 26 de abril de 2018
- Texto indexado
- 23 de 23 páginas