Disposiciones de carácter general aplicables a las entidades de ahorro y crédito popular, organismos de integración, sociedades financieras comunitarias y organismos de integración financiera rural, a que se refiere la ley de ahorro y credito popular
Artículo 265 Bis 21
- Versión consultada
- 25 de julio de 2025
- Última actualización de la norma
- 25 de julio de 2025
- Página de origen
- 196
(11) Artículo 265 Bis 21.- Las Sociedades Financieras Populares que utilicen Medios Electrónicos para la celebración de operaciones y prestación de servicios, deberán implementar medidas o mecanismos de seguridad en la transmisión, almacenamiento y procesamiento de la información a través de dichos Medios Electrónicos, a fin de evitar que sea conocida por terceros. Para tales efectos, las Sociedades Financieras Populares deberán cumplir con lo siguiente:
- (65)I.
Cifrar los mensajes o utilizar medios de comunicación cifrada, en la transmisión de la Información Sensible del Usuario procesada a través de Medios Electrónicos, desde el Dispositivo de Acceso hasta la recepción para su ejecución por parte de las Sociedades Financieras Populares, a fin de proteger la información, incluyendo la relativa a la identificación y Autenticación de Usuarios tales como Contraseñas, Números de Identificación Personal (NIP), cualquier otro Factor de
Autenticación, así como la información de las respuestas a las preguntas secretas a que se refiere el penúltimo párrafo del artículo 265 Bis 15 de las presentes disposiciones.
(11) Para efectos de lo anterior, las Sociedades Financieras Populares deberán utilizar tecnologías que manejen Cifrado y que requieran el uso de llaves criptográficas para asegurar que terceros no puedan conocer los datos transmitidos.
(11) Las Sociedades Financieras Populares serán responsables de la administración de las llaves criptográficas, así como de cualquier otro componente utilizado para el Cifrado, considerando procedimientos que aseguren su integridad y confidencialidad, protegiendo la información de Autenticación de los Usuarios.
(11) Tratándose de Pago Móvil, Servicio Telefónico Voz a Voz y Servicio Telefónico Audio Respuesta, podrán implementar controles compensatorios al Cifrado en la transmisión de información a fin de protegerla.
- (11)II.
Las Sociedades Financieras Populares deberán cifrar o truncar la información de las cuentas u operaciones de los Usuarios y cifrar las Contraseñas, Números de Identificación Personal (NIP), respuestas secretas, o cualquier otro Factor de Autenticación, en caso de que se almacene en cualquier componente de los Medios Electrónicos.
- (11)III.
En ningún caso, las Sociedades Financieras Populares podrán transmitir las Contraseñas y Números de Identificación Personal (NIP), a través de correo electrónico, servicios de mensajería instantánea, Mensajes de Texto SMS o cualquier otra tecnología, que no cuente con mecanismos de Cifrado.
(11) Se exceptúa de lo previsto en este inciso a las Contraseñas y Números de Identificación Personal (NIP) utilizados para acceder a Pago Móvil, siempre y cuando la Sociedad Financiera Popular mantenga controles para que no se pongan en riesgo los recursos y la información de los Usuarios. La Sociedad Financiera Popular que pretenda utilizar los controles a que se refiere el presente párrafo deberá obtener la previa autorización de la Comisión, para tales efectos.
(65) Asimismo, la información de los Factores de Autenticación Categoría 2 a que se refiere el artículo 265 Bis 4 de estas disposiciones, utilizados para acceder a la información de los estados de cuenta, podrá ser comunicada al Usuario mediante dispositivos de audio respuesta automática, así como por correo, siempre y cuando esta sea enviada utilizando mecanismos de seguridad, previa solicitud del Usuario y se hayan llevado a cabo los procesos de Autenticación correspondientes.
- (11)IV.
Las Sociedades Financieras Populares deberán asegurarse de que las llaves criptográficas y el proceso de Cifrado y descifrado se encuentren instalados en dispositivos de alta seguridad, tales como los denominados HSM (Hardware Security Module) o procesadores criptográficos, los cuales deberán contar con prácticas de administración que eviten el acceso no autorizado y la divulgación de la información que contienen.
Verifica el texto oficial
- Publicación de la norma
- 18 de diciembre de 2006
- Última actualización
- 25 de julio de 2025
- Fecha de esta versión
- 25 de julio de 2025
- Texto indexado
- 281 de 281 páginas