Disposiciones de carácter general aplicables a las instituciones de tecnología financiera
Artículo 67
- Versión consultada
- 09 de septiembre de 2025
- Última actualización de la norma
- 09 de septiembre de 2025
- Página de origen
- 50
(2) Artículo 67.- Cuando se presente un Evento de Seguridad de la Información o Incidente de Seguridad de la Información en: (i) los componentes de la Infraestructura Tecnológica de la institución de financiamiento colectivo; (ii) los canales de atención a los Clientes, tales como Medios Electrónicos, o (iii) la infraestructura tecnológica de cualquier tercero que afecte la operación o la Infraestructura Tecnológica de la institución de financiamiento colectivo, el director general o, en su caso, el administrador único, deberá:
- (2)I.
Prever lo necesario para hacer del conocimiento de la CNBV, de forma inmediata los Incidentes de Seguridad de la Información, mediante correo electrónico remitido a la cuenta Ciberseguridad-CNBV@cnbv.gob.mx o a través de otros medios que la propia CNBV señale. En dicha notificación se deberá indicar, al menos, la fecha y hora de inicio del Incidente de Seguridad de la Información de que se trate y, en su caso, la indicación de si continúa o ha concluido y su duración; una descripción de dicho evento o incidente, así como una evaluación inicial del impacto o gravedad.
(2) Adicionalmente, las instituciones de financiamiento colectivo deberán enviar mediante correo electrónico a la CNBV, a la cuenta Ciberseguridad-CNBV@cnbv.gob.mx o a través de otros medios que la propia CNBV señale, dentro de los cinco días hábiles siguientes a la identificación del Incidente de Seguridad de la Información de que se trate, la información que se contiene en los Anexos 11 y 12 de las presentes disposiciones
(2) En el caso de Eventos de Seguridad de la Información, deberán reportarse a través de los medios señalados en el primer párrafo de esta fracción solo aquellos que, de acuerdo con las políticas y procedimientos establecidos por la propia institución de financiamiento colectivo, se califiquen como relevantes por tener potencial afectación para la institución de financiamiento colectivo, sus Clientes, contrapartes, proveedores u otras entidades del sistema financiero, además de los relacionados con Información Sensible, imágenes de identificaciones oficiales e información biométrica de los Clientes. Este reporte únicamente deberá contener la fecha y hora de inicio, así como la descripción del evento de que se trate.
- (2)II.
Llevar a cabo una investigación inmediata sobre las causas que generaron el Incidente de Seguridad de la Información y establecer un plan de trabajo que describa las acciones a implementar para eliminar o mitigar los riesgos y vulnerabilidades que propiciaron el mencionado incidente. Dicho plan deberá indicar, al menos, el personal responsable de su diseño, implementación, ejecución y seguimiento, plazos para su ejecución, así como los recursos técnicos, materiales y humanos, y enviarse a la CNBV en un plazo no mayor a quince días hábiles posteriores a que concluyó el Incidente de Seguridad de la Información.
(2) Cuando el Incidente de Seguridad de la Información se refiera a que la Información Sensible que se encuentre en custodia de la institución de financiamiento colectivo o de terceros que le presten servicios, fue extraída, extraviada, eliminada, alterada, o bien, las instituciones de financiamiento colectivo sospechen de la realización de algún acto que involucre accesos no autorizados a dicha información, el director general o, en su caso, el administrador único o la persona que alguno de estos designe, deberá notificar a los Clientes la posible pérdida, extracción, alteración, extravío o acceso no autorizado a su información, dentro de las siguientes cuarenta y ocho horas a que ocurrió el Incidente de Seguridad de la Información o a que se tuvo conocimiento de este, a través de los medios de notificación que el Cliente haya señalado para tal efecto, a fin de prevenirlo de los riesgos derivados del mal uso de la información que haya sido extraída, extraviada, eliminada, o alterada, debiendo informarle las medidas que deberá tomar y, en su caso, efectuar la reposición de los medios de disposición que correspondan o la sustitución de Factores de Autenticación necesarios. La evidencia de esta notificación deberá incluirse en el resultado de la investigación señalada en el párrafo anterior
Verifica el texto oficial
- Publicación de la norma
- 10 de septiembre de 2018
- Última actualización
- 09 de septiembre de 2025
- Fecha de esta versión
- 09 de septiembre de 2025
- Texto indexado
- 76 de 77 páginas