Disposiciones aplicables a las instituciones de fondos de pago electrónico a que se refieren los artículos 48, segundo párrafo; 54, primer párrafo, y 56, primer y segundo párrafos de la ley para regular las instituciones de tecnología financiera
Artículo 29
- Versión consultada
- 28 de enero de 2021
- Última actualización de la norma
- 28 de enero de 2021
- Página de origen
- 20
Artículo 29.- Las instituciones de fondos de pago electrónico deberán mantener la solidez de su Infraestructura Tecnológica, para lo cual deberán contar con:
- I.
Controles que permitan revisar, al menos una vez al año, que los componentes que brindan seguridad a su Infraestructura Tecnológica se encuentren vigentes y, en su caso, actualizar los componentes que ya no lo sean.
- II.
Procedimientos y herramientas para la detección de la alteración o falsificación de la información contenida en la Infraestructura Tecnológica.
- III.
Registros que permitan vigilar, auditar y rastrear los accesos y actividades realizadas por los diferentes Usuarios de la Infraestructura Tecnológica de los sistemas informáticos, con independencia del nivel de privilegios que se establezca para su acceso y el medio o protocolo de comunicación de acceso. Estos registros deberán incluir, al menos, la siguiente información:
- a)
Fecha, hora, minuto y segundo de las actividades realizadas por los Usuarios de la Infraestructura Tecnológica.
- b)
Elementos que permitan identificar al Usuario de la Infraestructura Tecnológica que realiza dichas actividades.
- c)
Datos de identificación del punto de acceso utilizado por el Usuario de la Infraestructura Tecnológica para realizar la operación de que se trate.
- d)
Direcciones de los protocolos de Internet o similares, de acuerdo con el medio electrónico utilizado por el Usuario de la Infraestructura Tecnológica.
La información generada deberá ser almacenada de forma segura por un periodo mínimo de ciento ochenta días naturales y contemplar mecanismos para evitar su alteración, así como mantener procedimientos de control interno para su acceso y disponibilidad.
- IV.
Registros que permitan vigilar, auditar y rastrear los accesos y actividades realizadas por los diferentes Clientes. Estos registros deberán incluir, al menos, la siguiente información:
- a)
Fecha, hora, minuto y segundo de las actividades realizadas por los Clientes.
- b)
Números de las Cuentas involucradas en la Operación, incluyendo aquella Cuenta perteneciente al ordenante de la Operación y, en su caso, la de los receptores, y demás información que permita identificar las Operaciones realizadas por los Clientes o quienes hayan usado el medio de disposición respectivo.
- c)
Datos de identificación del Canal de Instrucción utilizado por el Cliente o por quien haya usado el medio de disposición respectivo para realizar la Operación de que se trate, así como los Factores de Autenticación utilizados para su instrucción.
- d)
Direcciones de los protocolos de Internet o similares, el número de la línea de teléfono o demás datos, de acuerdo con el Canal de Instrucción utilizado por el Cliente o usuario del medio de disposición.
La información generada deberá ser almacenada de forma segura por un periodo mínimo de ciento ochenta días naturales a partir de su generación, mediante mecanismos previamente determinados para evitar su alteración, así como mantener procedimientos de control interno para su acceso y disponibilidad.
Dicha información deberá ser proporcionada a los Clientes o usuarios del medio de disposición que así lo requieran expresamente a la institución de fondos de pago electrónico mediante sus canales de atención al Cliente, en un plazo que no exceda de diez días hábiles, siempre que se trate de Operaciones realizadas en las propias Cuentas de los Clientes o usuarios del medio de disposición durante los ciento ochenta días naturales previos al requerimiento de la información de que se trate.
- V.
Registros que permitan vigilar, auditar y rastrear todas las operaciones realizadas por los sistemas informáticos, así como bloquear transmisiones que no cumplan con los criterios de seguridad establecidos. Estos registros deberán incluir lo siguiente:
- a)
Fecha, hora, minuto y segundo de las actividades realizadas por los sistemas informáticos.
- b)
Datos de identificación del punto de acceso utilizado por el sistema informático, para realizar la operación de que se trate.
- c)
Direcciones de los protocolos de Internet o similares, de acuerdo con el medio electrónico utilizado por el sistema informático.
La información generada, incluyendo la de otros medios, deberán ser almacenadas de forma segura por un periodo mínimo de ciento ochenta días naturales y contemplar mecanismos para evitar su alteración, así como mantener procedimientos de control interno para su acceso y disponibilidad.
Verifica el texto oficial
- Publicación de la norma
- 28 de enero de 2021
- Última actualización
- 28 de enero de 2021
- Fecha de esta versión
- 28 de enero de 2021
- Texto indexado
- 41 de 41 páginas