Disposiciones aplicables a las instituciones de fondos de pago electrónico a que se refieren los artículos 48, segundo párrafo; 54, primer párrafo, y 56, primer y segundo párrafos de la ley para regular las instituciones de tecnología financiera
Artículo 15
- Versión consultada
- 28 de enero de 2021
- Última actualización de la norma
- 28 de enero de 2021
- Página de origen
- 15
Artículo 15.- Las instituciones de fondos de pago electrónico, tratándose de componentes de comunicaciones y de cómputo, deberán establecer los aspectos de seguridad siguientes:
- I.
Segregación lógica, o lógica y física, de las diferentes redes en distintos dominios y subredes, dependiendo de la función que desarrollen o el tipo de datos que se transmitan, incluyendo segregación de los ambientes productivos de los de desarrollo y pruebas, así como componentes de seguridad perimetral y de redes que aseguren que solamente el tráfico autorizado es permitido. En particular, en aquellos segmentos con enlaces al exterior, tales como Internet, proveedores, autoridades, otras redes de la institución de fondos de pago electrónico o matriz y otros terceros, todo ello referido a aquellos servicios definidos como críticos por la propia institución, relacionados, al menos con sistemas de pagos, equipos de Cifrado, o autorizadores de Operaciones, entre otros, deberán considerar zonas seguras, incluyendo las denominadas zonas desmilitarizadas (referidas como DMZ, por sus siglas en inglés).
- II.
Configuración segura de acuerdo con el tipo de componente considerando, al menos, puertos y servicios, conexiones entrantes y salientes a otras redes, incluyendo Internet, permisos otorgados bajo el principio de mínimo privilegio, uso de medios extraíbles de almacenamiento, listas de acceso, actualizaciones del fabricante y reconfiguración de parámetros de fábrica. Se entenderá como principio de mínimo privilegio a la habilitación del acceso únicamente a la información y recursos necesarios para el desarrollo de las funciones propias de cada Usuario de la Infraestructura Tecnológica.
- III.
Mecanismos de seguridad en las aplicaciones que procuren que, durante su ejecución se protejan de ataques o intrusiones, tales como inyección de código, manipulación de la sesión, fuga de información y alteración de privilegios de acceso, entre otros. Dichos mecanismos deberán de ser implementados, tanto para las aplicaciones proporcionadas por terceros, como para las aplicaciones desarrolladas, implementadas y mantenidas por la propia institución de fondos de pago electrónico.
Verifica el texto oficial
- Publicación de la norma
- 28 de enero de 2021
- Última actualización
- 28 de enero de 2021
- Fecha de esta versión
- 28 de enero de 2021
- Texto indexado
- 41 de 41 páginas