Disposiciones de carácter general aplicables a las instituciones de tecnología financiera
Artículo 66
- Versión consultada
- 09 de septiembre de 2025
- Última actualización de la norma
- 09 de septiembre de 2025
- Página de origen
- 48
(2) Artículo 66.- El oficial en jefe de seguridad de la información de la institución de financiamiento colectivo deberá, al menos:
- (2)I.
Participar en la definición y verificar la implementación y continuo cumplimiento de las políticas y procedimientos de seguridad señalados en el artículo 63 de las presentes disposiciones.
- (2)II.
Elaborar el Plan Director de Seguridad, el cual deberá contener, por cada proyecto que se defina, nombre del proyecto, objetivo, alcance, fechas de inicio y fin, áreas involucradas y la inversión proyectada. Dicho plan deberá revisarse y actualizarse, al menos, anualmente.
- (2)III.
Verificar, al menos anualmente, la definición de los perfiles de acceso a la Infraestructura Tecnológica de la institución de financiamiento colectivo, ya sea propia o provista por terceros, de acuerdo con los perfiles de puestos (segregación funcional), incluyendo aquellos con altos privilegios, tales como administración de sistemas operativos, bases de datos y aplicativos.
- (2)IV.
Asegurarse al menos anualmente, o antes en caso de presentarse un Incidente de Seguridad de la Información, de la correcta asignación de los perfiles de acceso a los Usuarios de la Infraestructura Tecnológica. La función a que se refiere esta fracción, podrá realizarse mediante muestras representativas y aleatorias.
(2) Asimismo, será responsable de la autorización temporal de los accesos por excepción, tales como los de usuarios de ambientes de desarrollo con accesos a ambientes de producción, accesos por eventos de contingencia o cualquier otro acceso privilegiado que no corresponda con la política determinada por la institución de financiamiento colectivo. Igualmente, deberá contar con un registro que contenga el nombre del Usuario de la Infraestructura Tecnológica, aplicación asociada, ambiente, motivo de la excepción y fecha de inicio y de fin de la asignación.
- (2)V.
Aprobar y verificar el cumplimiento de las medidas que se hayan adoptado para subsanar deficiencias detectadas con motivo de las funciones a que se refieren las fracciones III y IV de este artículo, así como de los hallazgos de las auditorías realizadas relacionadas con la Infraestructura Tecnológica y de seguridad de la información.
- (2)VI.
Gestionar las alertas de seguridad de la información comunicadas por la CNBV u otros medios, así como los Incidentes de Seguridad de la Información, considerando las etapas de identificación, protección, detección, respuesta y recuperación.
- (2)VII.
Coordinar y presidir en la institución de financiamiento colectivo, el equipo para la detección y respuesta de Incidentes de Seguridad de la Información.
- (2)VIII.
Informar al Órgano de Administración o, en caso de contar con un comité de auditoría y un comité de riesgos a estos, en su sesión inmediata siguiente, según resulte aplicable, a la verificación del Incidente de Seguridad de la Información, respecto de las acciones tomadas y del seguimiento a las medidas para prevenir o evitar que se presenten nuevamente los mencionados incidentes.
- (2)IX.
Proponer y coordinar los programas de capacitación dirigidos a todo el personal, así como de concientización en materia de seguridad de la información hacia los Clientes, y verificar su efectividad.
- (2)X.
Presentar mensualmente al director general o, en su caso, al administrador único, el informe de gestión en materia de seguridad de la información. Este reporte deberá efectuarse al comité de auditoría y al comité de riesgos o, en ausencia de estos, al consejo de administración de la institución de financiamiento colectivo.
- (2)XI.
Considerar, al menos, los indicadores de riesgo en materia de seguridad de la información establecidos en el Anexo 13 de estas disposiciones, e informar del resultado de la evaluación de dichos indicadores al Órgano de Administración, y en su caso, al comité de auditoría o comité de riesgos.
- (2)XII.
Ser el responsable de la implementación de la regulación que, en materia de seguridad de la información, emitan otras Autoridades Financieras.
- (2)XIII.
Responder a los requerimientos formulados por las autoridades y al interior de la institución de financiamiento colectivo en materia de seguridad de la información.
(2) Las instituciones de financiamiento colectivo deberán asegurarse de que el oficial en jefe de seguridad de la información tenga a su disposición los registros de las personas que cuenten con acceso a la información relacionada con las operaciones en las que interviene la propia institución de financiamiento colectivo, incluyendo aquellas que se encuentren en el extranjero y de los Usuarios de la Infraestructura Tecnológica que cuenten con altos privilegios, tales como administración de sistemas operativos, bases de datos y aplicativos, así como de sus prestadores de servicios.
(2) Las instituciones de financiamiento colectivo que pertenezcan a un grupo financiero sujeto a la supervisión de la CNBV, o bien, que formen parte de Consorcios o Grupos Empresariales que cuenten con una entidad financiera sujeta a la supervisión de la propia CNBV, podrán asignar las funciones del oficial en jefe de seguridad de la información, a la persona que desempeñe dichas
actividades en la entidad financiera supervisada por la CNBV, siempre y cuando dicha persona cumpla con lo establecido en el artículo 65 de estas disposiciones.
Verifica el texto oficial
- Publicación de la norma
- 10 de septiembre de 2018
- Última actualización
- 09 de septiembre de 2025
- Fecha de esta versión
- 09 de septiembre de 2025
- Texto indexado
- 76 de 77 páginas