Disposiciones aplicables a las instituciones de fondos de pago electrónico a que se refieren los artículos 48, segundo párrafo; 54, primer párrafo, y 56, primer y segundo párrafos de la ley para regular las instituciones de tecnología financiera
Artículo 28
- Versión consultada
- 28 de enero de 2021
- Última actualización de la norma
- 28 de enero de 2021
- Página de origen
- 19
Artículo 28.- Las instituciones de fondos de pago electrónico, para la implementación y el desarrollo de sus sistemas informáticos, ya sea por parte de la propia institución o por medio de un tercero especializado en el desarrollo de programas de cómputo contratado por esta, deberán cumplir con lo siguiente:
- I.
Documentar sus procesos, funcionalidades y configuraciones, incluyendo su metodología de desarrollo o adquisición, así como el registro de sus cambios, actualizaciones y el inventario detallado de cada componente de la Infraestructura Tecnológica.
El proceso de desarrollo deberá implementar aspectos de seguridad de la información, al menos, en las siguientes etapas:
- a)
Elaboración de requerimientos.
- b)
Diseño del sistema informático.
- c)
Desarrollo o adquisición del sistema informático conforme al diseño a que se refiere el inciso
- b)
anterior.
- d)
Validación de funcionalidades, propósito, capacidad y calidad del sistema informático.
- e)
Pruebas de vulnerabilidades y análisis de código previas a su liberación.
- f)
Liberación o instalación del sistema informático.
- g)
Control de cambios en el sistema informático.
- h)
Destrucción segura de información al término de la vida útil de componentes o sistemas.
- i)
En caso de que el software sea desarrollado por una empresa externa especializada, la institución de fondos de pago electrónico deberá solicitar que el software entregado contenga mecanismos para validar su integridad y autenticidad al momento de instalarlo en su Infraestructura Tecnológica.
- II.
Los sistemas informáticos deberán considerar las siguientes funcionalidades durante todo su proceso de operación:
- a)
Mecanismos de Autenticación entre los diferentes componentes utilizados para la operación de la institución de fondos de pago electrónico.
- b)
Uso de firmas electrónicas para garantizar la integridad y el no repudio de la información operativa de la institución de fondos de pago electrónico, con independencia de que sea información estática o en tránsito.
- c)
Gestión de Usuarios de la Infraestructura Tecnológica y sus privilegios.
- d)
Uso de comunicaciones cifradas para la comunicación de los diferentes sistemas informáticos y sus componentes.
- III.
Revisar de forma estática, al menos a través de herramientas automatizadas, la seguridad del sistema informático cada vez que se realice una actualización de este.
Verifica el texto oficial
- Publicación de la norma
- 28 de enero de 2021
- Última actualización
- 28 de enero de 2021
- Fecha de esta versión
- 28 de enero de 2021
- Texto indexado
- 41 de 41 páginas