Disposiciones aplicables a las instituciones de fondos de pago electrónico a que se refieren los artículos 48, segundo párrafo; 54, primer párrafo, y 56, primer y segundo párrafos de la ley para regular las instituciones de tecnología financiera
Artículo 21
- Versión consultada
- 28 de enero de 2021
- Última actualización de la norma
- 28 de enero de 2021
- Página de origen
- 17
Artículo 21.- Las instituciones de fondos de pago electrónico deberán realizar, previo al inicio de su operación y al menos cada dos meses, pruebas de escaneo de vulnerabilidades de la totalidad de los componentes de la Infraestructura Tecnológica propia, o de terceros y comisionistas contratados, en la que almacenen, procesen o transmitan información de las instituciones de fondos de pago electrónico y de sus Clientes. Adicionalmente, en caso de presentarse modificaciones o actualizaciones en la Infraestructura Tecnológica, las instituciones de fondos de pago electrónico deberán realizar las pruebas de escaneo de vulnerabilidades sobre los componentes actualizados o modificados, antes de poner en ambiente productivo las modificaciones o actualizaciones mencionadas, debiendo realizar las acciones necesarias para subsanar, cuando menos, las vulnerabilidades clasificadas como críticas y altas. El director general o, en su caso, el administrador único, será responsable de vigilar que dichas pruebas se lleven a cabo, ya sea a través de la propia institución o de un tercero contratado al efecto.
Las instituciones de fondos de pago electrónico deberán generar un plan de remediación documentado para atender las vulnerabilidades detectadas en las pruebas mencionadas en el párrafo anterior, en el que se deberá priorizar su atención de acuerdo con la criticidad de dichas vulnerabilidades, conforme a la clasificación que realice la propia institución.
Los planes de remediación a que se refiere el párrafo anterior deberán ser validados por el oficial en jefe de seguridad de la información. Asimismo, dichos planes deberán contener, al menos, la indicación del personal responsable de su implementación y ejecución, detalle de las actividades definidas, fecha de inicio y de fin de estas, al igual que los recursos técnicos, materiales y humanos requeridos. Los referidos planes de remediación deberán elaborarse dentro de los diez días hábiles siguientes a que se identifiquen las vulnerabilidades y estar disponibles para la CNBV y el Banco de México, cuando dichas autoridades lo requieran.
Verifica el texto oficial
- Publicación de la norma
- 28 de enero de 2021
- Última actualización
- 28 de enero de 2021
- Fecha de esta versión
- 28 de enero de 2021
- Texto indexado
- 41 de 41 páginas