Disposiciones aplicables a las instituciones de fondos de pago electrónico a que se refieren los artículos 48, segundo párrafo; 54, primer párrafo, y 56, primer y segundo párrafos de la ley para regular las instituciones de tecnología financiera
Artículo 5
- Versión consultada
- 28 de enero de 2021
- Última actualización de la norma
- 28 de enero de 2021
- Página de origen
- 10
Artículo 5.- Para efectos de las presentes Disposiciones, los Factores de Autenticación que deberán utilizar las instituciones de fondos de pago electrónico, solo podrán incluir la información perteneciente a cualquiera de las siguientes categorías:
- I.
Información que la institución de fondos de pago electrónico proporciona al Cliente o permite a dicho Cliente generar, bajo el entendido de que solamente dicha persona la conozca, para que la pueda ingresar al sistema autorizado por la institución de fondos de pago electrónico, a fin de iniciar Sesión y ejecutar la Operación de que se trate. Los Factores de Autenticación a que se refiere está fracción deberán cumplir con cualquiera de los siguientes esquemas:
- a)
Contraseñas que cumplan, cuando menos, con lo siguiente:
1. Deberá estar compuesta, al menos, por seis caracteres consecutivos e incluir caracteres alfanuméricos.
2. En ningún caso, se podrá utilizar como contraseñas, la información siguiente:
- i)
El Identificador de Cliente.
i). La denominación o marca comercial de la institución de fondos de pago electrónico.
ii). Más de tres caracteres idénticos en forma consecutiva.
iv) Más de tres caracteres numéricos o alfabéticos en forma secuencial.
- b)
Cuestionarios realizados a través de canales electrónicos de mensajería, de centros de atención telefónica o por agentes automatizados, siempre que observen lo siguiente:
1. Se requieran datos que el Cliente conozca y que las instituciones de fondos de pago electrónico puedan validar, manteniendo la debida confidencialidad de dicha información.
2. Se defina un conjunto de preguntas abiertas en cuestionarios de, al menos, tres preguntas y, en el evento de que la respuesta a una de ellas sea incorrecta, se podrá formular una pregunta adicional. Dicho conjunto de preguntas deberá ser único por medio a través del cual se presente el cuestionario, permitiéndose la repetición de solo una pregunta entre todos los medios. Asimismo, se deberán implementar mecanismos de aleatoriedad en la presentación de las preguntas al Cliente.
En ningún caso, las respuestas a estas preguntas podrán ser datos que se muestren en el Canal de Instrucción. Asimismo, la información o datos de la respuesta a dos o más preguntas no podrán ser enviadas por las instituciones de fondos de pago electrónico a sus Clientes, a través del mismo canal de comunicación, ya sea por medios impresos o electrónicos.
3. Se validen las respuestas proporcionadas por sus Clientes a través de herramientas informáticas, sin que el operador o sistema automatizado pueda consultar o acceder a los datos de Autenticación de los Clientes.
Las instituciones de fondos de pago electrónico permitirán a sus Clientes cambiar los Factores de Autenticación de esta categoría, cuando estos últimos así lo requieran, en los términos previstos en las presentes Disposiciones.
Las instituciones de fondos de pago electrónico podrán utilizar cuestionarios para desbloquear los Factores de Autenticación que previamente hayan sido bloqueados, siempre y cuando lo realicen en combinación con un segundo Factor de Autenticación distinto al cuestionario.
- II.
Información contenida, recibida o generada por medios o dispositivos electrónicos que solo posee el Cliente, incluida la obtenida por dispositivos o aplicativos generadores de contraseñas dinámicas que la institución de fondos de pago electrónico proporcione al Cliente, así como aquella que permita asociar medios o dispositivos electrónicos a un Cliente a través de mecanismos seguros de intercambio de credenciales o llaves criptográficas. Lo anterior, quedará sujeto a que la
información sea contenida, recibida o generada en dichos dispositivos electrónicos que solo posee el Cliente y cumpla con las características siguientes:
- a)
Contar con propiedades que impidan su duplicación o alteración.
- b)
Sea información dinámica que no pueda ser utilizada en más de una ocasión con una vigencia que no podrá ser mayor a dos minutos, o se trate de información dinámica generada para la realización de una operación, así como operaciones subsecuentes sin modificación alguna, en cuyo caso será considerada, para efectos del presente inciso, como un elemento independiente para autenticar las operaciones como autorizadas por el Cliente únicamente para la primera operación en que se utilice.
- c)
No sea conocida con anterioridad a su generación y a su uso por los funcionarios, empleados, representantes de la institución de fondos de pago electrónico o por terceros.
Las instituciones de fondos de pago electrónico podrán proporcionar a sus Clientes medios o dispositivos que generen contraseñas dinámicas de un solo uso que utilicen información de la Operación, mediante la captura de datos, de manera que dicha Contraseña únicamente pueda ser utilizada para la Operación solicitada. En este caso, no será aplicable la vigencia dispuesta en el inciso b) de la presente fracción.
- III.
Información derivada de características propias del Cliente, tales como aquellas de carácter biométrico, huellas dactilares, geometría de la mano o de la cara, patrones en iris o retina y reconocimiento de voz, entre otros. Para el uso de esta información, las instituciones de fondos de pago electrónico deberán contar con la previa autorización de la CNBV y del Banco de México.
En todo caso, se considerará que dos o más Factores de Autenticación son independientes si la vulneración de uno de los Factores de Autenticación no compromete la fiabilidad de los demás.
Verifica el texto oficial
- Publicación de la norma
- 28 de enero de 2021
- Última actualización
- 28 de enero de 2021
- Fecha de esta versión
- 28 de enero de 2021
- Texto indexado
- 41 de 41 páginas