El marco regulatorio en 30 segundos
La Ley para Regular las Instituciones de Tecnología Financiera (Ley Fintech) establece el marco general para IFPE e IFC. Las Disposiciones de Carácter General emitidas por la CNBV desarrollan requisitos operativos concretos, incluidos los relativos a seguridad de la información. La CNBV además publica lineamientos de continuidad de negocio, de subcontratación y de gestión de incidentes que aplican transversalmente.
El regulador espera que una ITF opere con estándares comparables a los de un banco, ajustados a su tamaño y modelo de negocio.
Los pilares de ciberseguridad que evalúa la CNBV
1. Gobierno de seguridad de la información
- Existencia formal de un responsable de seguridad de la información con reporte al órgano de administración.
- Políticas y procedimientos aprobados y actualizados periódicamente.
- Análisis de riesgos documentado, revisado al menos anualmente.
- Presupuesto identificable para seguridad de la información.
2. Controles técnicos mínimos esperados
- Autenticación multifactor obligatoria para accesos internos y para clientes finales en operaciones sensibles.
- Cifrado de datos en tránsito y en reposo, especialmente para información financiera de clientes.
- Segmentación de red — separar entornos de producción, desarrollo y administración.
- Gestión de vulnerabilidades con ventanas definidas de parcheo por criticidad.
- Registro y monitoreo centralizado (SIEM o equivalente) con retención suficiente para investigación forense.
- Detección de intrusiones en endpoints y perímetro.
- Copias de respaldo verificadas, aisladas y probadas.
3. Pruebas de seguridad periódicas
La CNBV espera evidencia de que la ITF valida su postura de seguridad con regularidad — no solo confía en que "las herramientas funcionan":
- Pentesting externo anual como mínimo, sobre superficie expuesta.
- Pentesting de aplicaciones antes de cada release mayor de la plataforma que expone servicios financieros.
- Escaneos de vulnerabilidades continuos con priorización por explotación real (KEV/EPSS), no solo CVSS aislado.
- Simulaciones de ingeniería social periódicas al personal.
- Evidencia documental de remediación y retest.
Un reporte de pentesting sin retest de las vulnerabilidades reportadas no es evidencia suficiente. La CNBV puede solicitar demostrar que los hallazgos críticos fueron efectivamente cerrados.
4. Gestión de incidentes y notificación
- Procedimiento formal de respuesta a incidentes, con roles asignados y flujos escalables.
- Obligación de notificación de incidentes significativos a la CNBV — el tiempo y detalle dependen del tipo de incidente y del impacto.
- Registro histórico de incidentes con causa raíz identificada y acciones correctivas implementadas.
- Comunicación a clientes afectados coherente con las obligaciones bajo LFPDPPP.
5. Continuidad de negocio
- Plan de continuidad y de recuperación ante desastres (BCP/DRP) documentado.
- RTO y RPO definidos por sistema crítico, con evidencia de que son alcanzables.
- Pruebas periódicas del plan con registro de resultados y ajustes.
6. Terceros y subcontratación
La CNBV pone atención especial en la cadena de proveedores. La ITF es responsable de la seguridad aunque la operación esté tercerizada:
- Contratos con cláusulas de seguridad de la información y derecho de auditoría.
- Evaluación de riesgo del proveedor antes de contratar.
- Revisión periódica del desempeño del proveedor en materia de seguridad.
- Notificación al regulador cuando un servicio crítico se subcontrata.
Cómo se ve una preparación para revisión regulatoria
Cuando una ITF se prepara para revisión de la CNBV en materia de ciberseguridad, la mayoría del trabajo no es tecnológico — es documental. El regulador quiere ver:
- Políticas aprobadas y vigentes.
- Matriz de riesgos con controles asignados.
- Bitácoras y evidencias de operación (accesos, cambios, incidentes).
- Resultados de pentests con evidencia de remediación.
- Actas de comité de seguridad o del órgano equivalente.
- Registros de capacitación al personal.
Si tienes las herramientas pero no la documentación, tienes un problema de cumplimiento — aunque técnicamente estés bien protegido.
¿Tu ITF está lista para revisión regulatoria en ciberseguridad?
Evaluamos tu postura contra las expectativas de la CNBV y te entregamos un plan de brechas priorizado.
Solicitar EvaluaciónAviso legal: Este contenido es informativo y no constituye asesoría legal ni regulatoria. Para tu caso específico consulta con un despacho especializado en regulación financiera.