Disposiciones de carácter general aplicables a los organismos de fomento y entidades de fomento
Artículo 79
- Versión consultada
- 25 de julio de 2025
- Última actualización de la norma
- 25 de julio de 2025
- Página de origen
- 54
Artículo 79.- En materia de riesgos cuantificables no discrecionales los Organismos de Fomento y Entidades de Fomento se sujetarán a lo siguiente:
- I.
Para llevar a cabo la administración del riesgo operacional, deberán asegurarse del cumplimiento de lo dispuesto en el Capítulo VI del Título Segundo de las presentes disposiciones.
- II.
En adición a lo anterior, deberán como mínimo desarrollar las funciones siguientes respecto de:
- a)
La administración del riesgo operacional:
1. Identificar y documentar los procesos que describen el quehacer de cada unidad del Organismo de Fomento o Entidad de Fomento.
2. Identificar y documentar los riesgos operacionales implícitos a los procesos a que hace referencia el numeral 1 anterior.
3. Evaluar e informar por lo menos trimestralmente, las consecuencias que sobre el desempeño de sus actividades generaría la materialización de los riesgos identificados e informar los resultados a los responsables de las unidades implicadas, a fin de que se evalúen las diferentes medidas de control de dichos riesgos.
4. Establecer los Niveles de Tolerancia al Riesgo para cada tipo de riesgo identificado, definiendo sus causas, orígenes o Factores de Riesgo.
||
5. Para el registro de eventos de pérdida por riesgo operacional, incluyendo el tecnológico y legal, deberán:
- i.
Obtener una clasificación detallada de las distintas Unidades de Negocio y líneas de negocio al interior del Organismo de Fomento o de la Entidad de Fomento.
- ii.
Identificar y clasificar los diferentes tipos de eventos de pérdida conforme al numeral anterior.
- iii.
Mantener una base de datos histórica que contenga el registro sistemático de los diferentes tipos de pérdida y su costo, en correspondencia con su registro contable, debidamente identificados con la línea o Unidad de Negocio de origen, según las clasificaciones al efecto definidas por los subincisos i y ii anteriores. Para la generación y actualización de dicha base de datos, se deberá cumplir con lo establecido en el Anexo 25 de las presentes disposiciones.
El desempeño de las funciones descritas en los numerales 1, 2, 3 y 4 a que hace referencia el presente inciso será responsabilidad del comité de riesgos del Organismo de Fomento o de la Entidad de Fomento de que se trate, pudiendo auxiliarse en el área que se estime conveniente, siempre y cuando con ello no se susciten conflictos de interés.
Por lo que toca a las funciones relativas al riesgo operacional a que hace referencia el numeral 5 anterior, su desempeño corresponderá a la unidad de Administración Integral de Riesgos del Organismo de Fomento o de la Entidad de Fomento de que se trate. Para ello, dichos Organismos de Fomento y Entidades de Fomento deberán establecer mecanismos que aseguren un adecuado flujo, calidad y oportunidad de la información entre la referida unidad de Administración Integral de Riesgos y el resto de las unidades al interior de los organismos y entidades, a fin de que estas últimas unidades provean a la primera los elementos necesarios para llevar a cabo su función.
- b)
La administración del riesgo tecnológico:
1. Evaluar la vulnerabilidad en el hardware, software, sistemas, aplicaciones, seguridad, recuperación de información y redes, por errores de procesamiento u operativos, fallas en procedimientos, capacidades inadecuadas e insuficiencias de los controles instalados, entre otros.
2. Considerar en la implementación de controles internos, respecto del hardware, software, sistemas, aplicaciones, seguridad, recuperación de información y redes del Organismo de Fomento o de la Entidad de Fomento, cuando menos, los aspectos siguientes:
- i.
Mantener políticas y procedimientos que aseguren en todo momento el nivel de calidad del servicio y la seguridad e integridad de la información; lo anterior, con especial énfasis cuando los Organismos de Fomento y Entidades de Fomento contraten la prestación de servicios por parte de proveedores externos para el procesamiento y almacenamiento de dicha información.
- ii.
Asegurar que cada operación o actividad realizada por los usuarios deje constancia electrónica que conforme registros de auditoría.
- iii.
Implementar mecanismos que midan y aseguren niveles de disponibilidad y tiempos de respuesta, que garanticen la adecuada ejecución de las operaciones y servicios realizados.
3. En caso de mantener canales de distribución para operaciones con clientes y derechohabientes realizadas a través de la red electrónica mundial denominada Internet, vía telefónica y oficinas, entre otros, deberán en lo conducente:
||
- i.
Establecer medidas y controles necesarios que permitan asegurar confidencialidad en la generación, almacenamiento, transmisión y recepción de las claves de identificación y acceso para los usuarios.
- ii.
Implementar medidas de control que garanticen la protección, seguridad y confidencialidad de la información generada por la realización de operaciones a través de cualquier medio tecnológico.
- iii.
Contar con esquemas de control y políticas de operación, autorización y acceso a los sistemas, bases de datos y aplicaciones implementadas para la realización de operaciones a través de cualquier medio tecnológico.
- iv.
Incorporar los medios adecuados para respaldar y, en su caso, recuperar la información que se genere respecto de las operaciones que se realicen a través de cualquier medio tecnológico.
- v.
Diseñar planes de contingencia, a fin de asegurar la capacidad y continuidad de los sistemas implementados para la celebración de operaciones, a través de cualquier medio tecnológico. Dichos planes deberán comprender, además, las medidas necesarias que permitan minimizar y reparar los efectos generados por eventualidades que, en su caso, llegaren a afectar el continuo y permanente funcionamiento de los servicios.
- vi.
Establecer mecanismos para la identificación y resolución de aquellos actos o eventos que puedan generarle al Organismo de Fomento o la Entidad de Fomento, riesgos derivados de:
vi.i Comisión de hechos, actos u operaciones fraudulentas a través de medios tecnológicos.
vi.ii Contingencias generadas en los sistemas relacionados con los servicios prestados y operaciones celebradas a través de cualquier medio tecnológico.
vi.iii El uso inadecuado por parte de los usuarios de los canales de distribución antes mencionados, para operar con el Organismo de Fomento o la Entidad de Fomento, a través de los medios citados en el presente artículo.
Los Organismos de Fomento y Entidades de Fomento deberán evaluar las circunstancias que en materia de riesgo tecnológico pudieran influir en su operación ordinaria, las cuales se sujetarán a vigilancia permanente a fin de verificar el desempeño del proceso de Administración Integral de Riesgos.
- c)
La administración del riesgo legal:
1. Establecer políticas y procedimientos para que en forma previa a la celebración de actos jurídicos, se analice la validez jurídica y procure la adecuada instrumentación legal de estos, incluyendo la formalización de las garantías en favor del Organismo de Fomento o de la Entidad de Fomento, a fin de evitar vicios en la celebración de las operaciones.
2. Estimar el monto de pérdidas potenciales derivado de resoluciones judiciales o administrativas desfavorables, así como la posible aplicación de sanciones, en relación con las operaciones que se lleven a cabo. En dicha estimación, deberán incluirse los litigios en los que el Organismo de Fomento o la Entidad de Fomento sea actor o demandado, así como los procedimientos administrativos en que participe.
3. Analizar los actos que realice el Organismo de Fomento o la Entidad de Fomento cuando se rijan por un sistema jurídico distinto al nacional, y evaluar las diferencias existentes entre el sistema de que se trate y el nacional, incluyendo lo relativo al procedimiento judicial.
||
4. Dar a conocer a sus directivos y empleados las disposiciones legales y administrativas aplicables a las operaciones.
5. Realizar, cuando menos anualmente, auditorías legales internas. En todo caso, la persona o unidad responsable de dicha auditoría deberá ser Independiente del departamento jurídico del Organismo de Fomento o la Entidad de Fomento.
6. Mantener una base de datos histórica sobre las resoluciones judiciales y administrativas, sus causas y costos, asegurándose que aquellas resoluciones judiciales y administrativas que resulten en eventos de pérdida sean incluidas en la fracción II, inciso a), numeral 5, subinciso iii de este artículo.
Corresponderá al comité de riesgos del Organismo de Fomento o de la Entidad de Fomento el cumplimiento de las funciones relativas al riesgo tecnológico y al riesgo legal a que hacen referencia los incisos b) y c) anteriores, respectivamente, pudiendo auxiliarse en el área que se estime conveniente, siempre y cuando con ello no se susciten conflictos de interés.
Sección Quinta De los informes de administración de riesgos y de la revelación de información
Verifica el texto oficial
- Publicación de la norma
- 01 de diciembre de 2014
- Última actualización
- 25 de julio de 2025
- Fecha de esta versión
- 25 de julio de 2025
- Texto indexado
- 252 de 252 páginas