Disposiciones aplicables a las instituciones de fondos de pago electrónico a que se refieren los artículos 48, segundo párrafo; 54, primer párrafo, y 56, primer y segundo párrafos de la ley para regular las instituciones de tecnología financiera
Artículo 51
- Versión consultada
- 28 de enero de 2021
- Última actualización de la norma
- 28 de enero de 2021
- Página de origen
- 37
Artículo 51.- Las instituciones de fondos de pago electrónico, para la contratación de servicios con terceros que sean objeto de autorización en términos del artículo 44 de estas Disposiciones, así como aquellos relacionados con procesos operativos y con administración de bases de datos y sistemas informáticos, deberán dar cumplimiento a lo siguiente:
- I.
Tratándose de terceros que proporcionen servicios relacionados con procesos operativos y con administración de bases de datos y sistemas informáticos, prever lo señalado en la fracción II, inciso
g), numerales 1 al 6 del artículo 47 de las presentes Disposiciones y conservar el contrato respectivo.
- II.
Realizar, al menos anualmente, auditorías internas o externas sobre el servicio contratado o contar con evidencia de que el tercero contratado las lleva a cabo.
- III.
Mantener en sus oficinas donde se realicen las funciones de administración de la institución de fondos de pago electrónico, al menos, la documentación e información relativa a las evaluaciones, resultados de auditorías y, en su caso, los planes de trabajo que correspondan, así como los reportes de desempeño de los terceros contratados, incluyendo documentación respecto del cumplimiento de lo señalado en la fracción I de este artículo.
- IV.
Actualizar la descripción o documentación respectiva cuando existan modificaciones que se consideren que tienen un impacto relevante en cuanto al servicio proporcionado o que estén relacionadas con los sistemas, equipos y aplicaciones objeto de la contratación o con sus características técnicas.
- V.
Respecto de la Infraestructura Tecnológica y seguridad de la información, además de la información determinada en el artículo 49, fracción III, incisos b) y d) de estas Disposiciones, contar con la siguiente documentación:
- a)
Descripción de las características técnicas de los sistemas, equipos y aplicaciones objeto de la contratación.
- b)
Aquella en donde se detallen los mecanismos para asegurar la transmisión y almacenamiento de la Información Personal o Información Sensible en forma Cifrada, en su caso, incluyendo la versión de los protocolos de Cifrado y componentes de seguridad en la Infraestructura Tecnológica.
En el caso de la Información Sensible, se exceptúa del Cifrado la información relativa a las Operaciones, siempre y cuando dicha información esté almacenada en tablas o repositorios distintos a los utilizados para almacenar el resto de la Información Personal e Información Sensible y se cuente con mecanismos de seguridad que impidan la integración de dichos repositorios separados en caso de no estar autorizado para ello.
- c)
La que contenga el detalle del tipo de información de la institución de fondos de pago electrónico y Clientes precisando, en su caso, el tipo de Información Personal o Información Sensible que será almacenada por el tercero en sus equipos o instalaciones, o a la que podrá tener acceso.
- d)
La descripción de los mecanismos de control y vigilancia del acceso a los sistemas informáticos y a la Información Personal o Información Sensible transmitida, almacenada, procesada, resguardada o custodiada en dichos sistemas, así como de las bitácoras, bases de datos y configuraciones de seguridad que se establezcan al efecto.
- e)
La evidencia de los controles y de los mecanismos de control a que se refiere la fracción V del artículo 49 de estas Disposiciones.
- VI.
Contar con la evidencia a que alude la fracción VIII del artículo 49 de las presentes Disposiciones.
Verifica el texto oficial
- Publicación de la norma
- 28 de enero de 2021
- Última actualización
- 28 de enero de 2021
- Fecha de esta versión
- 28 de enero de 2021
- Texto indexado
- 41 de 41 páginas