Disposiciones de carácter general aplicables a las actividades de las sociedades cooperativas de ahorro y préstamo
Artículo 17 Bis 4
- Versión consultada
- 25 de julio de 2025
- Última actualización de la norma
- 25 de julio de 2025
- Página de origen
- 42
(2) Artículo 17 Bis 4.- La Sociedad deberá utilizar Factores de Autenticación para verificar la identidad de sus Usuarios y la facultad de estos para realizar operaciones a través de Servicios Electrónicos. Dichos Factores de Autenticación, dependiendo del Medio Electrónico de que se trate y de lo establecido en las presentes disposiciones, deberán ser de cualquiera de las categorías siguientes:
- (2)I.
Factor de Autenticación Categoría 1: Se compone de información obtenida mediante la aplicación de cuestionarios al Usuario, por parte de operadores telefónicos, en los cuales se requieran datos que el Usuario conozca. En ningún caso los Factores de Autenticación de esta categoría podrán componerse únicamente de datos que hayan sido incluidos en comunicaciones impresas o electrónicas enviadas por la Sociedad a sus Usuarios.
(2) La Sociedad, en la utilización de los Factores de Autenticación de esta categoría, para verificar la identidad de sus Usuarios, deberán observar lo siguiente:
- (2)a)
Definir previamente los cuestionarios que serán practicados por los operadores telefónicos, impidiendo que sean utilizados de forma discrecional, y
- (2)b)
Validar al menos una de las respuestas proporcionadas por sus Usuarios, a través de herramientas informáticas, sin que el operador pueda consultar o conocer anticipadamente los datos de Autenticación de los Usuarios.
- (2)II.
Factor de Autenticación Categoría 2: Se compone de información que solo el Usuario conozca e ingrese a través de un Dispositivo de Acceso, tales como Contraseñas y Números de Identificación Personal (NIP), y deberán cumplir con las características siguientes:
- (2)a)
En ningún caso se podrá utilizar como tales, la información siguiente:
- (2)i.
El Identificador de Usuario.
- (2)ii.
El nombre de la Sociedad.
- (2)iii.
Más de tres caracteres idénticos en forma consecutiva.
- (2)iv.
Más de tres caracteres consecutivos numéricos o alfabéticos.
(2) No resultará aplicable lo previsto en el presente inciso para el caso de Pago Móvil, Servicios Avanzados Móviles y las operaciones realizadas a través de Cajeros Automáticos y Terminales punto de Venta, siempre que la Sociedad informe al Usuario al momento de la contratación, de la importancia de la composición de las Contraseñas para estos servicios.
- (2)b)
Su longitud deberá ser de al menos seis caracteres, salvo por lo siguiente:
- (2)i.
Cuatro caracteres para los servicios ofrecidos a través de Cajeros Automáticos y Terminales Punto de Venta.
- (2)ii.
Cinco caracteres para Pago Móvil, y
- (2)iii.
Ocho caracteres para Servicios por Internet.
- (2)c)
La composición de estos Factores de Autenticación deberá incluir caracteres alfabéticos y numéricos, cuando el Dispositivo de Acceso lo permita.
(2) La Sociedad deberá permitir al Usuario cambiar sus Contraseñas, Números de Identificación Personal (NIP) y otra información de Autenticación estática, cuando este último así lo requiera, utilizando los Servicios Electrónicos.
(2) Tratándose de Contraseñas o Números de Identificación Personal (NIP) definidos o generados por la Sociedad durante la contratación de Servicios Electrónicos o durante el restablecimiento de dichas contraseñas, la propia Sociedad deberá prever mecanismos y procedimientos por medio de los cuales el Usuario deba modificarlos inmediatamente después de iniciar la Sesión correspondiente. La Sociedad deberá contar con controles que les permitan validar que las nuevas Contraseñas o Números de Identificación Personal (NIP) utilizadas por sus Usuarios, sean diferentes a los definidos o generados por la propia Sociedad.
(2) La Sociedad deberá recomendar a sus Usuarios en el proceso de contratación de Servicios Electrónicos, que mantengan Contraseñas seguras.
- (15)III.
Factor de Autenticación Categoría 3: Se compone de información contenida, recibida o generada por medios o dispositivos electrónicos, así como la obtenida por dispositivos generadores de Contraseñas dinámicas de un solo uso. Dichos medios o dispositivos deberán
ser proporcionados por la Sociedad a sus Usuarios y la información contenida, recibida o generada por ellos, deberá cumplir con las características siguientes:
- (2)a)
Contar con propiedades que impidan su duplicación o alteración.
- (2)b)
Ser información dinámica que no podrá ser utilizada en más de una ocasión.
- (2)c)
Tener una vigencia que no podrá exceder de dos minutos.
- (2)d)
No ser conocida con anterioridad a su generación y a su uso por los funcionarios, empleados, representantes o comisionistas de la Sociedad o por terceros.
(2) La Sociedad podrá proporcionar a sus Usuarios medios o dispositivos que generen Contraseñas dinámicas de un solo uso, las cuales utilicen información de la Cuenta Destino y en el caso de operaciones no monetarias, cualquier otra información relacionada con el tipo de operación o servicio de que se trate, de manera que dicha Contraseña únicamente pueda ser utilizada para la operación solicitada. En estos casos, no será aplicable lo dispuesto en el inciso
- c)
de la presente fracción, así como lo establecido en el cuarto párrafo del Artículo 17 Bis 8 de estas disposiciones en relación al tiempo en que deberán quedar habilitadas las Cuentas Destino.
(2) Asimismo, la Sociedad podrá considerar dentro de esta categoría a la información contenida en el circuito o chip de las Tarjetas de crédito o débito con Circuito Integrado, siempre y cuando los Dispositivos de Acceso obtengan la información de la tarjeta a través de dicho circuito o chip.
(2) La Sociedad que apruebe la celebración de operaciones mediante el uso de tarjetas de crédito y débito sin circuito integrado, en Cajeros Automáticos y Terminales Punto de Venta, deberán pactar con sus Usuarios que asumirá los riesgos y por lo tanto los costos de las operaciones que no sean reconocidas por los Usuarios en el uso de dichas tarjetas. Las reclamaciones derivadas de estas operaciones deberán ser abonadas a los Usuarios a más tardar cuarenta y ocho horas posteriores a la reclamación.
(2) Tratándose del Servicio de Host to Host, la Sociedad podrá utilizar como Factor de Autenticación de esta categoría, cualquier mecanismo que les permita verificar que los equipos de cómputo o dispositivos utilizados por los Usuarios para establecer la comunicación, son los que la propia Sociedad autorizó.
(2) La Sociedad podrá utilizar tablas aleatorias de Contraseñas como Factor de Autenticación de esta categoría, siempre y cuando dichas tablas cumplan con las características listadas en los incisos a), b) y d) de la presente fracción. Para el caso del inciso a), la Sociedad deberá asegurarse que las propiedades que impidan la duplicación o alteración se cumplan hasta el momento de la entrega al Usuario. En todo caso, las Sociedades deberán obtener la previa autorización de la Comisión, en cuya solicitud deberán exponer los controles que les permitirán a los Usuarios realizar operaciones de forma segura.
(2) La Sociedad que obtenga la autorización a que se refiere el párrafo anterior, deberá pactar con sus Usuarios que asumirá los riesgos y por lo tanto los costos de las operaciones no reconocidas por aquellos realizadas a través de Servicios Electrónicos de que se trate. Las reclamaciones derivadas de estas operaciones deberán ser abonadas a los Usuarios a más tardar cuarenta y ocho horas posteriores a la reclamación.
- (2)IV.
Factor de Autenticación Categoría 4: Se compone de información del Usuario derivada de sus propias características físicas, tales como huellas dactilares, geometría de la mano o patrones en iris o retina, entre otras.
(2) La Sociedad que utilice los Factores de Autenticación de esta categoría, deberán aplicar a la información de Autenticación obtenida por dispositivos biométricos, elementos que aseguren que dicha información sea distinta cada vez que sea generada, a fin de constituir Contraseñas de un solo uso, que en ningún caso puedan utilizarse nuevamente o duplicarse con la de otro Usuario.
(2) La Sociedad podrá considerar dentro de esta categoría la firma autógrafa de sus Usuarios en los comprobantes generados por las Terminales Punto de Venta o bien la plasmada en dispositivos ópticos que produzcan la imagen digitalizada de la firma, únicamente cuando los propios Usuarios realicen Operaciones Monetarias referidas al pago de bienes o servicios a través de dichas Terminales Punto de Venta.
Verifica el texto oficial
- Publicación de la norma
- 04 de junio de 2012
- Última actualización
- 25 de julio de 2025
- Fecha de esta versión
- 25 de julio de 2025
- Texto indexado
- 248 de 248 páginas