Disposiciones de carácter general aplicables a las instituciones de tecnología financiera
Artículo 64
- Versión consultada
- 09 de septiembre de 2025
- Última actualización de la norma
- 09 de septiembre de 2025
- Página de origen
- 45
(2) Artículo 64.- El director general o, en su caso, el administrador único de la institución de financiamiento colectivo, será responsable del cumplimiento de las siguientes obligaciones en relación con la Infraestructura Tecnológica:
- (2)I.
Aprobar el Plan Director de Seguridad, así como sus actualizaciones, el cual debe estar alineado con la estrategia de negocio de la institución de financiamiento colectivo, así como definir y priorizar los proyectos en materia de seguridad de la información, con el objetivo de reducir la exposición a los riesgos tecnológicos y la materialización de Incidentes de Seguridad de la Información hasta niveles aceptables en los términos que defina, en su caso, el consejo de administración o el propio administrador único, según se trate, a partir de un análisis de la situación actual.
(2) Para la aprobación del Plan Director de Seguridad, el director general o, en su caso, el administrador único deberá verificar que contenga las iniciativas dirigidas a mejorar los métodos de trabajo existentes y podrá contemplar los controles requeridos conforme a las disposiciones aplicables.
(2) Tratándose de instituciones de financiamiento colectivo que cuenten con director general y consejo de administración, el primero deberá informar a dicho consejo el contenido del Plan Director de Seguridad y contar con evidencia de su aprobación e implementación.
- (2)II.
Llevar a cabo revisiones de seguridad enfocadas a verificar la suficiencia en los controles aplicables a la Infraestructura Tecnológica. Estas revisiones deberán comprender, al menos, lo siguiente:
- (2)a)
Mecanismos de Autenticación de los Usuarios de la Infraestructura Tecnológica.
- (2)b)
Configuración y controles de acceso a la Infraestructura Tecnológica.
- (2)c)
Actualizaciones requeridas para los sistemas operativos y software en general, previo a su implementación y una vez implementados.
- (2)d)
Identificación de posibles modificaciones no autorizadas al software original.
- (2)e)
Dispositivos, redes de comunicaciones, sistemas y procesos asociados a los Medios Electrónicos y canales de atención al Cliente, a fin de verificar que no existan vulnerabilidades o se cuente con herramientas o procedimientos que permitan conocer las credenciales de Autenticación de los Usuarios de la Infraestructura Tecnológica, así como cualquier información que, de manera directa o indirecta, pudiera dar acceso a la Infraestructura Tecnológica en nombre del Usuario de la Infraestructura Tecnológica.
(2) Las revisiones a que se refiere esta fracción deberán realizarse, por lo menos, una vez al año o antes si se presentan cambios significativos en la Infraestructura Tecnológica. Para determinar si se trata de un cambio significativo deberá obtenerse, al efecto, la opinión del oficial en jefe de seguridad de la información.
- (2)III.
Elaborar un calendario anual para la realización de pruebas de escaneo de vulnerabilidades de los componentes de la Infraestructura Tecnológica que almacenen, procesen o transmitan información, priorizándolos de acuerdo con el resultado del ejercicio de clasificación de información que determine la institución de financiamiento colectivo. El calendario deberá prever la revisión bimestral de los componentes de la Infraestructura Tecnológica de manera que, a la conclusión del año, se hayan revisado la totalidad de los componentes que almacenen, procesen o transmitan información catalogada por la institución de financiamiento colectivo como crítica, además de los que esta considere necesarios. El director general o, en su caso, el administrador único, será responsable de vigilar que dichas pruebas se lleven a cabo, ya sea a través de la propia institución de financiamiento colectivo o de un tercero contratado al efecto. Adicionalmente, cuando se incorporen nuevos componentes de la Infraestructura Tecnológica, el director general o, en su caso, el administrador único, será el responsable de vigilar que se realice la prueba de escaneo de vulnerabilidades, previo a su puesta en producción.
- (2)IV.
Contratar a un tercero independiente, con personal que cuente con capacidad técnica comprobable mediante certificaciones de la industria en la materia, para la realización de pruebas de penetración en los diferentes sistemas y aplicativos de la institución de financiamiento colectivo con la finalidad de detectar errores, vulnerabilidades, funcionalidad no autorizada o cualquier código que ponga o pueda poner en riesgo la información y patrimonio de los Clientes y de la propia institución de financiamiento colectivo. Tal revisión deberá incluir la verificación de la integridad de los componentes de hardware y software que permitan detectar alteraciones de estos. Las pruebas de penetración deberán considerar, al menos, lo siguiente:
- (2)a)
Su alcance y metodología, debiendo ser validados por el oficial en jefe de seguridad de la información.
- (2)b)
Ser realizadas, al menos, dos al año sobre componentes, sistemas o aplicativos distintos que hayan sido determinados por la institución de financiamiento colectivo como de mayor riesgo, o bien, cuando lo ordene la CNBV habiendo detectado vulnerabilidades o factores que puedan afectar los sistemas y aplicativos o la información recibida, generada, procesada, almacenada o transmitida en estos. En este último caso, la CNBV determinará el alcance de las pruebas, así como los plazos para realizarlas.
(2) Se podrán realizar pruebas adicionales a juicio del director general o, en su caso, el administrador único, con opinión del oficial en jefe de seguridad de la información, cuando existan cambios significativos en los sistemas y aplicativos, o realizarlas sobre sistemas y aplicativos previamente llevadas a cabo cuando existan vulnerabilidades críticas.
(2) El director general o, en su caso, el administrador único de la institución de financiamiento colectivo, deberá enviar a la CNBV dentro de los veinte días hábiles de haber sido finalizadas las pruebas, un informe con las conclusiones de estas. En el envío que se realice, se deberá procurar el uso de mecanismos que impidan el acceso al contenido de este informe por personal no autorizado.
- (2)V.
Clasificar las vulnerabilidades detectadas de acuerdo con la metodología aprobada por el responsable de la administración de riesgos de la institución de financiamiento colectivo.
- (2)VI.
Elaborar planes de remediación respecto de los hallazgos de las revisiones y pruebas a que se refieren las fracciones II, III y IV anteriores, considerando la clasificación de la fracción V del
presente artículo, así como implementar mecanismos de defensa que prevengan el acceso y uso no autorizado de la Infraestructura Tecnológica.
(2) Los planes de remediación a que se refiere el párrafo anterior deberán ser validados por el oficial en jefe de seguridad de la información. Asimismo, dichos planes deberán contener, al menos, la indicación del personal responsable de su implementación y ejecución, así como plazos para esta, detalle de las actividades realizadas y por realizar, al igual que los recursos técnicos, materiales y humanos empleados. Los referidos planes de remediación deben ser elaborados una vez que se identifiquen las vulnerabilidades y ser enviados a la CNBV en un plazo de diez días hábiles.
(2) En adición a lo señalado en el párrafo anterior, en caso de tratarse de proyectos a corto, mediano o largo plazo en los planes de remediación, deberán incorporarse al Plan Director de Seguridad.
- (2)VII.
Implementar procesos de seguimiento al cumplimiento de los planes de remediación referidos, lo que deberá ser verificado por el oficial en jefe de seguridad de la información, quien adicionalmente deberá corroborar que los referidos planes han logrado corregir las vulnerabilidades encontradas.
- (2)VIII.
Implementar programas anuales de capacitación dirigidos a todo el personal, así como de concientización en materia de seguridad de la información hacia los Clientes incluyendo, en su caso, a terceros que les presten servicios, en los que se contemplen, entre otros aspectos, los roles y responsabilidades que los Usuarios de Infraestructura Tecnológica tengan al respecto.
- (2)IX.
Realizar, de manera proactiva e interactiva, la búsqueda de alertas de fraude, así como de amenazas, tales como campañas de correos fraudulentos, sitios de Internet falsos, divulgación de bases de datos con información de los Clientes, aplicaciones móviles y, en su caso, alteración de los dispositivos utilizados para la realización de Operaciones, entre otros, que pudieran afectar a la seguridad de la información de los Clientes, al igual que acciones para su protección considerando, al menos, lo siguiente:
- (2)a)
La continua investigación, recopilación, procesamiento y análisis de información que provenga de cualquier fuente relacionada con los productos y servicios que ofrezca la institución de financiamiento colectivo, que pueda constituir indicios o evidencias de que se han evadido los controles de seguridad, representando una amenaza para la información o recursos del Cliente.
(2) Los indicios o evidencias a que se refiere el párrafo anterior se mantendrán en un registro, el cual deberá contenerse en la base de datos a que se refiere el primer párrafo del artículo 68 de estas disposiciones.
- (2)b)
La implementación de procesos proactivos para proteger la información o recursos de los Clientes cuando se presenten los indicios o evidencias señaladas en el inciso a) anterior, tales como Bloqueo y reposición de medios de disposición, cambio de datos de Autenticación y notificaciones, entre otros.
- (2)c)
Que cuente con procedimientos de comunicación y recomendaciones de seguridad con los Clientes afectados, para informarles sobre los procesos de remediación que la institución de financiamiento colectivo llevará a cabo y, en su caso, las medidas que el propio Cliente debe adoptar, tales como cambio de contraseñas, verificación de saldos y movimientos, instalación de antivirus, instalación de software de detección de programas maliciosos, revisión de dispositivos y reinstalación de aplicaciones, entre otros.
(2) Los términos y condiciones para realizar los procesos mediante los cuales se realicen las actividades señaladas en la presente fracción, deberán documentarse en los respectivos
manuales de políticas y procedimientos, en los que deberá preverse que la institución de financiamiento colectivo mantendrá evidencia de la realización de dichas actividades.
- (2)X.
Implementar controles que permitan a la institución de financiamiento colectivo asegurar la confidencialidad, integridad y disponibilidad de la información de los Clientes y de la propia institución de financiamiento colectivo o el acceso a la Infraestructura Tecnológica, por parte de sus empleados o personal que tengan acceso a ella, que garanticen que dicha información e Infraestructura Tecnológica no sean alteradas o causen una afectación a la institución de financiamiento colectivo o a los recursos de sus Clientes. Dichos controles deberán implementarse desde la contratación respectiva y hasta su terminación.
- (2)XI.
Establecer políticas y procedimientos para asegurar que el oficial en jefe de seguridad de la información obtenga de las unidades de negocio de la institución de financiamiento colectivo, la información y documentación necesarias para el cumplimiento de las funciones establecidas en las presentes disposiciones.
Verifica el texto oficial
- Publicación de la norma
- 10 de septiembre de 2018
- Última actualización
- 09 de septiembre de 2025
- Fecha de esta versión
- 09 de septiembre de 2025
- Texto indexado
- 76 de 77 páginas