Disposiciones de carácter general aplicables a los almacenes generales de depósito, casas de cambio, uniones de crédito y sociedades financieras de objeto múltiple reguladas
Artículo 125
- Versión consultada
- 08 de septiembre de 2025
- Última actualización de la norma
- 08 de septiembre de 2025
- Página de origen
- 107
(55) Artículo 125.- La Dirección General será la responsable de la debida implementación del Sistema de Control Interno; lo anterior, en el ámbito de las funciones que correspondan a dicha dirección.
(19) En la implementación deberá procurarse que su funcionamiento sea acorde con las estrategias y fines de la unión de crédito, aplicando las medidas preventivas y correctivas necesarias para subsanar cualquier deficiencia detectada.
(55) Al efecto, a la Dirección General, en adición a lo señalado en estas disposiciones, le corresponderá llevar a cabo las actividades siguientes:
- (19)I.
Elaborar, revisar y, en su caso, actualizar o proponer la actualización, para someter a la consideración del Comité de Auditoría y posterior presentación al Consejo, por lo menos una vez al año o con frecuencia mayor de acuerdo a lo determinado al efecto por el propio Consejo, los objetivos y lineamientos del Sistema de Control Interno y el código de conducta de la unión de crédito.
- (19)II.
Elaborar, revisar y, en su caso, actualizar o proponer la actualización de los manuales de la unión de crédito, definiendo las áreas o personal responsable de las actividades respectivas.
- (19)III.
Identificar y evaluar los factores internos y externos que puedan afectar la consecución de las estrategias y fines que la propia unión de crédito haya establecido.
- (19)IV.
Prever las medidas que se estimen necesarias para que las transacciones u operaciones de la unión de crédito y el Sistema de Control Interno, sean congruentes entre sí, adoptando, entre otras, las medidas siguientes:
- (19)a)
Diseñar, para aprobación del Consejo, la estructura organizacional de la unión de crédito y sus modificaciones, observando para ello las políticas generales en la materia elaboradas por el director general y sujetas a la consideración del Comité de Auditoría, a que hace referencia la fracción I del Artículo 117 de las presentes disposiciones. Al efecto, dicha estructura deberá contemplar, cuando menos, los aspectos siguientes:
(19) 1. Las facultades generales o específicas otorgadas al personal, preservando una adecuada segregación y delegación de funciones, por tipo de operación, monto, nivel jerárquico, áreas, unidades de negocios o administrativas y comités, entre otros criterios de clasificación, así como sus restricciones.
(19) 2. La definición de áreas y niveles jerárquicos del personal de la unión de crédito, asegurándose que sus responsabilidades sean acordes con sus facultades.
(19) 3. La delimitación de facultades entre el personal que autorice, ejecute, vigile, evalúe, registre y contabilice las transacciones, evitando su concentración en una misma persona y un posible conflicto de interés.
(19) 4. La descripción general de las funciones de Contraloría Interna a que se refiere el Artículo 127 de estas disposiciones, indicando la estructura y las características generales para el desarrollo de las mismas, así como las medidas establecidas para evitar se presenten conflictos de interés en su desempeño.
- (19)b)
Diseñar los canales de comunicación y de flujo de información entre las distintas unidades y áreas de la unión de crédito, que tengan por objeto, al menos, lo siguiente:
(19) 1. Generar información financiera, económica, contable, jurídica y administrativa de la unión de crédito, así como la relativa al seguimiento de los mercados financieros, relevante para la toma de decisiones. Dicha información deberá formularse de manera tal que facilite su uso y permanente actualización.
(19) 2. Proporcionar información en forma oportuna al personal que corresponda conforme a su nivel jerárquico y facultades.
(19) 3. Procesar, utilizar y conservar información relativa a cada transacción, con grado de detalle suficiente; utilizando mecanismos de seguridad que permitan su consulta solo al personal autorizado y que limiten su modificación.
(19) 4. Proporcionar, en tiempo y forma, información a las autoridades financieras competentes, conforme a lo establecido en las disposiciones legales aplicables.
- (19)c)
Proveer mecanismos para que las diversas operaciones en la unión de crédito se lleven a cabo por personal que cuente con la calidad técnica y experiencia necesarias, así como con honorabilidad, para lo cual deberá efectuar una evaluación del personal, periódicamente.
- (19)d)
Proveer a todas las áreas de la unión de crédito de los objetivos del Sistema de Control Interno y los lineamientos para su implementación y de los manuales de acuerdo a su ámbito de competencia, así como difundirlos oportunamente.
- (19)e)
Contar con programas de verificación del cumplimiento del Sistema de Control Interno, así como de las políticas y procedimientos en materia de control interno establecidos en los distintos manuales.
- (19)f)
Proteger la integridad y adecuado mantenimiento de los sistemas informáticos así como la inalterabilidad, confidencialidad y disponibilidad de la información procesada, almacenada y transmitida por estos, determinando los mecanismos de respaldo de la información en caso fortuito o de fuerza mayor, así como los planes de contingencia que permitan asegurar la capacidad y continuidad de los sistemas.
- (19)g)
Proponer medidas para evitar que terceros o personal de la unión de crédito, utilicen a esta última para la comisión de actos ilícitos o irregularidades.
- (19)h)
Procurar que se observen procedimientos, estructuras organizacionales y políticas de seguridad informática adecuadas al nivel de operación autorizado por la Comisión a la unión de crédito.
- (55)V.
Elaborar, documentar e implementar las políticas y procedimientos necesarios a fin de que la Infraestructura Tecnológica que utilice la unión de crédito para realizar sus operaciones y prestar sus servicios, cumpla con lo siguiente:
- (55)a)
Cada elemento de la Infraestructura Tecnológica realice en todo momento las funciones para las que fue diseñado, desarrollado o adquirido.
- (55)b)
Incluya controles que aseguren una adecuada segregación de funciones entre el personal usuario, así como adecuados esquemas de autorización de las operaciones que se realicen a través del propio sistema informático.
- (55)c)
Cuente con procesos, funcionalidades y configuraciones documentadas, incluyendo su metodología de desarrollo o adquisición, así como los registros de sus cambios y el inventario de todos los elementos de la Infraestructura Tecnológica.
- (55)d)
Incorpore aspectos de seguridad de la información y un mecanismo de control de proyectos para cada uno de sus elementos durante las diversas etapas del ciclo de vida, considerando la elaboración de requerimientos, diseño, desarrollo o adquisición, pruebas de implementación, procesos de liberación, pruebas periódicas, gestión de cambios, reemplazo y destrucción de información. Tratándose de elementos de comunicaciones y de equipos de cómputo, dichos aspectos de seguridad deberán incluir, al menos:
- (55)i.
Segregación lógica y física de las diferentes redes en distintos dominios dependiendo de la función que desarrollen o el tipo de datos que se transmitan.
- (55)ii.
Configuración segura de acuerdo con el tipo de elemento, considerando al menos, puertos, servicios, permisos, listas de acceso, actualizaciones del fabricante y configuración de fábrica.
- (55)e)
Cada elemento de la Infraestructura Tecnológica sea probado antes de ser implementado o al ser modificado, utilizando mecanismos de control de calidad que eviten que en dichas pruebas se utilicen datos reales del ambiente de producción, se revele información sensible o de seguridad, o que se introduzca cualquier funcionalidad no reconocida para dicho elemento.
- (55)f)
Cuente con las licencias o autorizaciones de uso que sean necesarias.
- (55)g)
Contenga estrictas medidas de seguridad para el acceso y uso de la información que sea transmitida, almacenada y procesada en la Infraestructura Tecnológica que mantenga la unión de crédito, considerando al menos:
- (55)i.
Mecanismos de identificación y autenticación de todos y cada uno de los usuarios de la Infraestructura Tecnológica que permitan reconocerlos de forma inequívoca y se asegure el acceso únicamente a las personas autorizadas expresamente para ello. Ambos mecanismos deberán incluir controles específicos para aquellos usuarios con mayores privilegios, derivados de sus funciones, tales como las de administración de bases de datos y sistemas operativos.
- (55)ii.
Perfiles de usuarios que limiten los accesos únicamente a la funcionalidad de la Infraestructura Tecnológica e información requerida, con base en las responsabilidades y facultades del puesto de cada usuario.
- (55)iii.
Mecanismos de cifrado de la información conforme al grado de sensibilidad que la unión de crédito determine, cuando sea transmitida o almacenada.
- (55)iv.
Composición robusta de contraseñas y claves de acceso.
- (55)v.
Control de sesiones no atendidas, así como de sesiones simultáneas con un mismo identificador de usuario.
- (55)vi.
Mecanismos de seguridad, tanto de acceso físico, como ambientales y de energía eléctrica, que protejan y permitan la operación conforme a las especificaciones del proveedor, fabricante o desarrollador de cada elemento de la Infraestructura Tecnológica de la unión de crédito.
- (55)h)
Minimice el riesgo de interrupción de la operación con base en mecanismos de respaldo y procedimientos de recuperación de la información, así como de la Infraestructura Tecnológica y los medios alternos para el intercambio de información.
- (56)i)
Mantenga registros de auditoría, incluyendo la información detallada de los accesos y la operación o actividad efectuadas por el personal usuario, con independencia del nivel de privilegios con el que este cuente para el acceso, generación o modificación de la información que reciba, genere, almacene o transmita en cada elemento de la Infraestructura Tecnológica, así como los procedimientos para la revisión periódica de dichos registros.
- (56)j)
Contemple la realización de pruebas tendientes a detectar vulnerabilidades y amenazas, así como de penetración en los diferentes elementos de su Infraestructura Tecnológica, a fin de implementar mecanismos de defensa que prevengan el acceso y uso no autorizado de esta. Dichas pruebas se realizarán cuando menos una vez al año o cuando efectúen modificaciones sustantivas en algún elemento de la Infraestructura Tecnológica.
- (56)k)
Procesos de reacción y manejo de incidentes de seguridad que garanticen la detección, clasificación, atención, investigación, diagnóstico, reporte a niveles jerárquicos competentes, solución, seguimiento y comunicación de dichos incidentes.
- (56)l)
Cuente con ejercicios de planeación que permitan medir la capacidad de la Infraestructura Tecnológica que soporta su operación, definidos por las uniones de crédito, así como que se apeguen a los resultados de dichos ejercicios respecto de las necesidades de incremento de capacidad.
- (56)m)
Contemple controles automatizados que minimicen el riesgo de que el personal usuario cometa errores u omisiones en los procesos manuales o semi-automatizados que deban realizar en el sistema informático de que se trate.
- (56)n)
Permita detectar la alteración o falsificación de registros en la Infraestructura Tecnológica.
- (56)o)
Implemente mecanismos que midan y aseguren niveles de disponibilidad y tiempos de respuesta, que garanticen la ejecución de las operaciones y servicios realizados.
- (19)VI.
Implementar, en su caso, los mecanismos necesarios para dar cumplimiento a las operaciones que se encuentren autorizadas a llevar a cabo conforme al nivel de operaciones que les haya sido autorizado conforme a la LUC, sin poner en riesgo el valor económico de la unión de crédito, la confidencialidad de la información y la continuidad de sus operaciones.
- (19)VII.
Cumplir las medidas correctivas y preventivas determinadas por el Consejo o el Comité de Auditoría, relacionadas con las deficiencias o desviaciones del Sistema de Control Interno, debiendo circunstanciar en un registro especial los actos y hechos que motiven dichas medidas.
- (105)VIII.
Dictar las medidas necesarias para que, en el manejo de la información relativa a los Socios, de la unión de crédito, se observe lo relativo al secreto financiero y fiduciario.
(19) Asimismo, el director general de las uniones de crédito será el encargado de elaborar y presentar al Consejo para su aprobación, las políticas para el adecuado empleo y aprovechamiento de los recursos humanos y materiales de la unión de crédito, conforme a lo señalado en las presentes disposiciones.
(19) El director general informará por escrito, al menos anualmente, al Consejo y al Comité de Auditoría, sobre el desempeño de las actividades a que se refiere el presente artículo, así como del funcionamiento del Sistema de Control Interno en su conjunto.
Verifica el texto oficial
- Publicación de la norma
- 19 de enero de 2009
- Última actualización
- 08 de septiembre de 2025
- Fecha de esta versión
- 08 de septiembre de 2025
- Texto indexado
- 187 de 187 páginas