Disposiciones aplicables a las instituciones de fondos de pago electrónico a que se refieren los artículos 48, segundo párrafo; 54, primer párrafo, y 56, primer y segundo párrafos de la ley para regular las instituciones de tecnología financiera
Artículo 34
- Versión consultada
- 28 de enero de 2021
- Última actualización de la norma
- 28 de enero de 2021
- Página de origen
- 22
Artículo 34.- Las instituciones de fondos de pago electrónico deberán contratar a una persona moral, con personal que cuente con capacidad técnica comprobable mediante certificaciones de la industria en la materia, para que, al menos, cada dos años, se realicen pruebas de penetración en los diferentes sistemas y aplicativos de la Infraestructura Tecnológica, con la finalidad de detectar errores, vulnerabilidades, funcionalidad no autorizada o cualquier código que ponga o pueda poner en riesgo la información y patrimonio de los Clientes y de la propia institución de fondos de pago electrónico.
La institución de fondos de pago electrónico deberá enviar al Banco de México y a la CNBV, dentro de los veinte días hábiles, contados a partir de la fecha en que hayan finalizado las pruebas correspondientes, un informe con las conclusiones de dichas pruebas, de conformidad con lo establecido en el artículo 59 de las presentes Disposiciones. El informe deberá firmarse digitalmente por el director general o, en su caso, por el administrador único, y deberá cifrarse conforme a lo dispuesto en el artículo 59 de las presentes Disposiciones.
En el caso de que, de las pruebas de penetración realizadas, se deriven observaciones de alta o muy alta criticidad, la institución de fondos de pago electrónico de que se trate deberá presentar un plan de remediación documentado para subsanar dichas observaciones, al Banco de México y a la CNBV, en un plazo no mayor a 20 días hábiles de haber finalizado las pruebas de penetración. El plan de remediación deberá firmarse digitalmente por el director general o, en su caso, por el administrador único, y cifrarse conforme a lo dispuesto en el artículo 59 de las presentes Disposiciones. La CNBV y el Banco de México podrán efectuar observaciones a dicho plan de remediación, en cualquier tiempo.
Una vez concluidas las actividades de remediación de las observaciones de alta o muy alta criticidad a que se refiere el párrafo anterior, la institución de fondos de pago electrónico deberá realizar nuevamente, en un plazo no mayor a dos meses posteriores a la fecha de conclusión de dichas actividades, pruebas de penetración para verificar que se han mitigado las vulnerabilidades respectivas.
Las instituciones de fondos de pago electrónico deberán documentar en manuales las metodologías utilizadas para clasificar la criticidad y el riesgo de los hallazgos de las pruebas de seguridad de la información, incluyendo las de penetración y vulnerabilidades.
Verifica el texto oficial
- Publicación de la norma
- 28 de enero de 2021
- Última actualización
- 28 de enero de 2021
- Fecha de esta versión
- 28 de enero de 2021
- Texto indexado
- 41 de 41 páginas