Disposiciones aplicables a las instituciones de fondos de pago electrónico a que se refieren los artículos 48, segundo párrafo; 54, primer párrafo, y 56, primer y segundo párrafos de la ley para regular las instituciones de tecnología financiera
Artículo 42
- Versión consultada
- 28 de enero de 2021
- Última actualización de la norma
- 28 de enero de 2021
- Página de origen
- 26
Artículo 42.- En caso de que se presente un Incidente de Seguridad de la Información, o bien, un Evento de Seguridad de Información en los componentes de la Infraestructura Tecnológica de la institución de fondos de pago electrónico; en los Canales de Instrucción, o en la infraestructura tecnológica de cualquier tercero que afecte la operación o la Infraestructura Tecnológica de la institución de fondos de pago electrónico, el director general o, en su caso, el administrador único deberá llevar a cabo lo siguiente:
- I.
Prever lo necesario para hacer del conocimiento del Banco de México y de la CNBV de forma inmediata, los Incidentes de Seguridad de la Información, mediante correo electrónico que se envíe a las cuentas ifpe@banxico.org.mx y Ciberseguridad-CNBV@cnbv.gob.mx, o a través de otros medios que el propio Banco de México o la CNBV señalen. En dicha notificación se deberá indicar, al menos, la fecha y hora de inicio del Incidente de Seguridad de la Información de que se trate y, en su caso, la indicación de si continúa o ha concluido y su duración; una descripción de dicho evento o incidente, así como una evaluación inicial del impacto o gravedad.
Adicionalmente, las instituciones de fondos de pago electrónico deberán enviar a las cuentas ifpe@banxico.org.mx y Ciberseguridad-CNBV@cnbv.gob.mx, o a través de otros medios que el propio Banco de México o la CNBV señalen, dentro de los cinco días hábiles siguientes a la identificación del Incidente de Seguridad de la Información de que se trate, la información que se determina en los Anexos 3 y 4 de las presentes Disposiciones.
En el caso de Eventos de Seguridad de la Información, deberán reportarse a través de los medios señalados en el primer párrafo de esta fracción solo aquellos que, de acuerdo con las políticas y procedimientos establecidos por la propia institución de fondos de pago electrónico, se califiquen como relevantes por tener potencial afectación para la institución de fondos de pago electrónico, sus Clientes, contrapartes, proveedores u otras entidades del sistema financiero, además de los relacionados con Información Personal o Información Sensible, imágenes de identificaciones
oficiales e información de los Factores de Autenticación a los que se refiere la fracción III del artículo 5 de estas Disposiciones. Este reporte únicamente deberá contener la fecha y hora de inicio, así como la descripción del evento de que se trate.
- II.
Llevar a cabo una investigación inmediata sobre las causas que generaron el Incidente de Seguridad de la Información y establecer un plan de trabajo que describa las acciones a implementar para eliminar o mitigar las vulnerabilidades que propiciaron el mencionado incidente. Dicho plan deberá indicar, al menos, el personal responsable de su diseño, implementación, ejecución y seguimiento; plazos para su ejecución, así como los recursos técnicos, materiales y humanos; y enviarse al Banco de México y a la CNBV en un plazo no mayor a quince días hábiles posteriores a que concluyó el Incidente de Seguridad de la Información.
- III.
Cuando el Incidente de Seguridad de la Información consista en que la Información Personal o Información Sensible que se encuentre en custodia de la institución de fondos de pago electrónico o de terceros que le presten servicios, fue extraída, extraviada, eliminada, alterada, o bien, las instituciones de fondos de pago electrónico sospechen de la realización de algún acto que involucre accesos no autorizados a dicha información, el director general o, en su caso, el administrador único o la persona que alguno de estos designe, deberá notificar a los Clientes la posible pérdida, extracción, alteración, extravío o acceso no autorizado a su información, dentro de las siguientes veinticuatro horas a que ocurrió el Incidente de Seguridad de la Información o a que se tuvo conocimiento de este, a través de los medios de notificación que el Cliente haya señalado para tal efecto, a fin de prevenirlo de los riesgos derivados del mal uso de la información que haya sido extraída, extraviada, eliminada, o alterada. De igual forma, se informará al Cliente las medidas que deberá tomar y, en su caso, efectuar la reposición de los medios de disposición que correspondan o la sustitución de Factores de Autenticación necesarios.
La notificación a que se refiere esta fracción deberá incluir, al menos, la naturaleza del evento, su fecha y hora de inicio, duración y, en caso de existir, delimitar y señalar las afectaciones individuales a cada Cliente La evidencia de esta notificación deberá incluirse en el resultado de la investigación señalada en la fracción II del presente artículo.
Verifica el texto oficial
- Publicación de la norma
- 28 de enero de 2021
- Última actualización
- 28 de enero de 2021
- Fecha de esta versión
- 28 de enero de 2021
- Texto indexado
- 41 de 41 páginas