🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SFC - Anexo Circular Externa 29 de 2019 (2)

Superintendencia Financiera

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SFC - Anexo Circular Externa 29 de 2019 (2)
Autor
Superintendencia Financiera
Categoría
Infralegal
Área del derecho
Financiero
Año
2019

SUPERINTENDENCIA FINANCIERA DE COLOMBIA obstante lo anterior, es posible la contrataci(cid:243)n sin ninguna informaci(cid:243)n sobre el estado del riesgo, caso en el cual debe entenderse que la entidad aseguradora asume el riesgo sin consideraci(cid:243)n respecto del estado del mismo. Los mecanismos de comprobaci(cid:243)n de la asegurabilidad deben identificar como m(cid:237)nimo aquella informaci(cid:243)n necesaria para acreditar que el consumidor financiero cumple con las condiciones para ser asegurado (p. ej.: edad, profesi(cid:243)n, caracter(cid:237)sticas del empleo). Estos mecanismos deben permitir a la entidad aseguradora determinar si el tomador o asegurado, dadas sus condiciones particulares al momento de contrataci(cid:243)n del seguro, se encuentra fuera del amparo del producto, es decir, que este no se encuentra afectado, previamente a la adquisici(cid:243)n del seguro, por circunstancias que conducir(cid:237)an a una objeci(cid:243)n en la reclamaci(cid:243)n del seguro. Las entidades aseguradoras deben abstenerse de celebrar contratos de seguro en aquellos casos en que el mecanismo de comprobaci(cid:243)n de asegurabilidad refleje que la cobertura no le es aplicable al tomador o asegurado. 1.3. Otros canales e instrumentos de prestaci(cid:243)n de servicios financieros En adici(cid:243)n a la forma de prestaci(cid:243)n de servicios indicados en los numerales anteriores, se reconocen como canales en la distribuci(cid:243)n de los servicios ofrecidos por las entidades vigiladas, especialmente las que realizan intermediaci(cid:243)n financiera, los siguientes:

1.3.1. Cajeros AutomÆticos (ATM). 1.3.2. Receptores de cheques. 1.3.3. Receptores de dinero en efectivo. 1.3.4. POS (incluye PIN Pad). 1.3.5. Sistemas de Audio Respuesta (IVR). 1.3.6. Centro de atenci(cid:243)n telef(cid:243)nica (Call Center, Contact Center). 1.3.7. Sistemas de acceso remoto para clientes (RAS). 1.3.8. Internet. 1.3.9. Banca m(cid:243)vil. Como complemento de los canales seæalados se reconocen dentro de los instrumentos adecuados en la prestaci(cid:243)n de estos servicios las tarjetas dØbito, tarjetas crØdito, los m(cid:243)viles y demÆs dispositivos electr(cid:243)nicos que sirvan para realizar operaciones y las (cid:243)rdenes electr(cid:243)nicas como los elementos a travØs de los cuales se imparten las (cid:243)rdenes que materializan las operaciones a travØs de los canales de distribuci(cid:243)n. Para los efectos de estas instrucciones se entiende por dispositivo el mecanismo, mÆquina o aparato dispuesto para producir una funci(cid:243)n determinada. Las entidades vigiladas pueden adoptar tecnolog(cid:237)as como realidad aumentada, internet de las cosas, blockchain, inteligencia artificial, machine learning, big data, robots, entre otras, cuando lo consideren pertinente para mejorar la prestaci(cid:243)n de servicios a los consumidores financieros y optimizar sus procesos. Para el efecto, la entidad debe realizar una adecuada gesti(cid:243)n de los riesgos asociados a la tecnolog(cid:237)a adoptada, verificar de manera regular la

efectividad de los controles implementados y dar cumplimiento a las normas vigentes en materia de protecci(cid:243)n de datos y habeas data. 1.4. Uso de red Se imparten las instrucciones que deben atender las entidades vigiladas, en desarrollo de las modalidades de uso de red, establecidas en el art. 93 del EOSF y el art. 5 de la Ley 389 de 1997, as(cid:237) como en el Cap(cid:237)tulo 2, T(cid:237)tulo 2, Libro 31 y el T(cid:237)tulo 1, Libro 34, de la Parte II del Decreto 2555 de 2010. 1.4.1. Modalidades de uso de red 1.4.1.1. Modalidad prevista en el art. 5 de la Ley 389 de 1997. Segœn lo establecido en el parÆgrafo del art. 2.34.1.1.1 del Decreto 2555 de 2010, se entiende como Red el conjunto de medios o elementos a travØs de los cuales sus prestadores suministran los servicios del usuario de la red al pœblico. Forman parte de la Red los canales presenciales y no presenciales, los empleados y los sistemas de informaci(cid:243)n que tenga habilitados el respectivo prestador. Son sistemas de informaci(cid:243)n, el conjunto de elementos tecnol(cid:243)gicos orientados al tratamiento y administraci(cid:243)n de datos destinados a la realizaci(cid:243)n de las operaciones autorizadas por el art. 2.34.1.1.2 del Decreto 2555 de 2010. Son canales presenciales aquellos en los que el consumidor financiero asiste personalmente al mismo, tales como las oficinas,

los cajeros automÆticos, los receptores de cheques, los receptores de dinero en efectivo y los datÆfonos (POS, incluye PIN Pad). Son canales no presenciales aquellos en los que el consumidor financiero es atendido de manera remota, tales como la banca m(cid:243)vil, el internet, los sistemas de audio respuesta (IVR), los centros de atenci(cid:243)n telef(cid:243)nica (Call Center, Contact Center) y los sistemas de acceso remoto para clientes. 1.4.1.1.1. Contrato de uso de red Las entidades usuarias de la red deben remitir a la SFC los contratos en que se acuerde el uso de red, previamente a su celebraci(cid:243)n y con la antelaci(cid:243)n prevista en los arts. 2.31.2.2.4 y 2.34.1.1.4 del Decreto 2555 de 2010, segœn cada caso. En adici(cid:243)n a lo establecido en el art. 2.34.1.1.3 del Decreto 2555 de 2010, los contratos deben contener al menos lo siguiente: 1.4.1.1.1.1. Identificaci(cid:243)n de las partes y objeto del contrato. 1.4.1.1.1.2. Los productos y operaciones que se van a promocionar y gestionar en virtud del contrato de uso de red, especificando en cada caso el detalle de los canales presenciales y no presenciales por medio de los cuales se prestarÆ el servicio. Se debe indicar si los servicios incluirÆn la prestaci(cid:243)n del deber de asesor(cid:237)a, de acuerdo con lo dispuesto en el

parÆgrafo 4(cid:176) del art. 2.34.1.1.2 y el art. 3.1.4.1.3 del Decreto 2555 de 2010. 1.4.1.1.1.3. Las obligaciones de las partes asociadas al intercambio de informaci(cid:243)n que permita garantizar un adecuado suministro de informaci(cid:243)n a los consumidores financieros para cada producto espec(cid:237)fico; as(cid:237) como las que correspondan a la administraci(cid:243)n del riesgo operativo y del riesgo de lavado de activos y financiaci(cid:243)n del terrorismo, asociados al desarrollo del contrato.

PARTE I – T˝TULO II – CAP˝TULO I P`GINA 6

Circular Externa 029 de 2019 Diciembre de 2019 SUPERINTENDENCIA FINANCIERA DE COLOMBIA 2.2.2. Cifrado fuerte: TØcnicas de codificaci(cid:243)n para protecci(cid:243)n de la informaci(cid:243)n que utilizan algoritmos reconocidos internacionalmente, brindando al menos los niveles de seguridad ofrecidos por 3DES o AES. 2.2.3. Operaciones no monetarias: Son las acciones a travØs de las cuales se desarrollan, ejecutan o materializan los productos o servicios que prestan las entidades a sus clientes o usuarios y que no conllevan movimiento, manejo o transferencia de dinero. 2.2.4. Operaciones monetarias: Son las acciones que implican o conllevan movimiento, manejo o transferencia de dinero. 2.2.5. Autenticaci(cid:243)n: Conjunto de tØcnicas y procedimientos utilizados para verificar la identidad de un cliente, entidad o

usuario. Los factores de autenticaci(cid:243)n son: algo que se sabe, algo que se tiene, algo que se es. 2.2.6. Mecanismos fuertes de autenticaci(cid:243)n: Se entienden como mecanismos fuertes de autenticaci(cid:243)n los siguientes: 2.2.6.1. Biometr(cid:237)a en combinaci(cid:243)n con un segundo factor de autenticaci(cid:243)n para operaciones no presenciales. En aquellos eventos en que la operaci(cid:243)n se efectœe de manera presencial no se requerirÆ el uso de un segundo factor de autenticaci(cid:243)n. 2.2.6.2. Certificados de firma digital de acuerdo a lo establecido en la Ley 527 de 1999 y sus decretos reglamentarios. 2.2.6.3. OTP (One Time Password), en combinaci(cid:243)n con un segundo factor de autenticaci(cid:243)n. 2.2.6.4. Tarjetas que cumplan el estÆndar EMV, en combinaci(cid:243)n con un segundo factor de autenticaci(cid:243)n. 2.2.6.5. Registro y validaci(cid:243)n de algunas caracter(cid:237)sticas de los computadores o equipos m(cid:243)viles desde los cuales se realizarÆn las operaciones, en combinaci(cid:243)n con un segundo factor de autenticaci(cid:243)n. 2.2.7. Proveedores de redes y servicios de telecomunicaciones: Son las empresas reguladas por la Comisi(cid:243)n de Regulaci(cid:243)n de Comunicaciones y debidamente habilitadas por el Ministerio de Tecnolog(cid:237)as de la Informaci(cid:243)n y las Comunicaciones, responsables de la operaci(cid:243)n de redes y/o de la provisi(cid:243)n de servicios de telecomunicaciones a terceros, de acuerdo a lo

establecido en el art 1. de la Resoluci(cid:243)n 202 de 2010. 2.2.8. Ambiente de venta presente: transacciones en las cuales el instrumento de pago interactœa con el dispositivo de captura de informaci(cid:243)n. 2.2.9. Ambiente de venta no presente: transacciones en las cuales el instrumento de pago no interactœa con el dispositivo de captura de informaci(cid:243)n. 2.2.10. Entidades administradoras de pasarelas de pago: entidades que prestan servicios de aplicaci(cid:243)n de comercio electr(cid:243)nico para almacenar, procesar y/o transmitir el pago correspondiente a operaciones de venta en l(cid:237)nea. 2.2.11. C(cid:243)digo QR (Quick Response Code): Es un c(cid:243)digo de respuesta rÆpida, bidimensional, con estructura cuadrada. Tiene la capacidad de almacenar datos codificados, es de fÆcil lectura y tiene mayor capacidad de almacenamiento que los c(cid:243)digos universales de productos (UPC por sus siglas en inglØs) o c(cid:243)digos de barras. Puede ser estÆtico (su contenido no cambia, generalmente impreso) o dinÆmico (cambia su contenido para cada compra, generado por software en tiempo real). Los c(cid:243)digos QR pueden ser adaptados para transacciones tales como pagos, transferencias P2P o P2B . 2.2.12. Tokenizaci(cid:243)n: Proceso de remplazar un dato confidencial por otro equivalente que no lo es (no confidencial), el cual garantiza la misma operatividad y no tiene un valor intr(cid:237)nseco. 2.2.13. Caracter(cid:237)stica biomØtrica: Atributo biol(cid:243)gico o comportamental de un individuo del cual se pueden extraer

propiedades distintivas y repetibles para su reconocimiento. 2.2.14. Muestra biomØtrica: Representaci(cid:243)n que se obtiene de una caracter(cid:237)stica biomØtrica capturada mediante un dispositivo vinculado a un sistema biomØtrico, como una imagen facial, una grabaci(cid:243)n de voz o una imagen de huella digital. 2.2.15. Plantilla biomØtrica: Representaci(cid:243)n de una o varias muestras biomØtricas utilizadas para la comparaci(cid:243)n, reconocimiento e individualizaci(cid:243)n de una persona, las cuales pueden construirse a travØs de mØtodos tales como vectores, datos numØricos y algoritmos criptogrÆficos. 2.2.16. Omnicanalidad: Estrategia que busca mejorar la experiencia del consumidor y la eficiencia operativa, proporcionando la mayor homogeneidad posible en los diferentes canales y el uso de varios de ellos en la ejecuci(cid:243)n de las operaciones, cuando esto resulte procedente. 2.2.17. Pagos sin contacto (contactless): Sistema que permite pagar una compra mediante tecnolog(cid:237)as de identificaci(cid:243)n por radiofrecuencia o lectura electr(cid:243)nica, incorporadas en tarjetas de crØdito o dØbito, llaveros, tarjetas inteligentes, telØfonos m(cid:243)viles u otros dispositivos. 2.3. Criterios 2.3.1. Respecto de la seguridad de la informaci(cid:243)n 2.3.1.1. Confidencialidad: Hace referencia a la protecci(cid:243)n de informaci(cid:243)n cuya divulgaci(cid:243)n no estÆ autorizada.

2.3.1.2. Integridad: La informaci(cid:243)n debe ser precisa, coherente y completa desde su creaci(cid:243)n hasta su destrucci(cid:243)n. 2.3.1.3. Disponibilidad: La informaci(cid:243)n debe estar en el momento y en el formato que se requiera ahora y en el futuro, al igual que los recursos necesarios para su uso. 2.3.2. Respecto de la calidad de la informaci(cid:243)n 2.3.2.1. Efectividad: La informaci(cid:243)n relevante debe ser pertinente y su entrega oportuna, correcta y consistente. 2.3.2.2. Eficiencia: El procesamiento y suministro de informaci(cid:243)n debe hacerse utilizando de la mejor manera posible los recursos. 2.3.2.3. Confiabilidad: La informaci(cid:243)n debe ser la apropiada para la administraci(cid:243)n de la entidad y el cumplimiento de sus obligaciones 2.3.3 Requerimientos generales 2.3.3.1. En materia de seguridad y calidad de la informaci(cid:243)n A fin de dar debida aplicaci(cid:243)n a los criterios antes indicados las entidades deben adoptar, al menos, las medidas que se relacionan a continuaci(cid:243)n:

PARTE I – T˝TULO II – CAP˝TULO I P`GINA 9

Circular Externa 029 de 2019 Diciembre de 2019 SUPERINTENDENCIA FINANCIERA DE COLOMBIA 2.3.3.1.1. Disponer de hardware, software y equipos de telecomunicaciones, as(cid:237) como de los procedimientos y controles necesarios, que permitan prestar los servicios y manejar la informaci(cid:243)n en condiciones de seguridad y calidad.

2.3.3.1.2. Gestionar la seguridad de la informaci(cid:243)n, para lo cual pueden tener como referencia el estÆndar ISO 27000, o el que lo sustituya. 2.3.3.1.3. Disponer que el env(cid:237)o de informaci(cid:243)n confidencial y de los instrumentos para la realizaci(cid:243)n de operaciones a sus clientes, se haga en condiciones de seguridad. Cuando dicha informaci(cid:243)n se env(cid:237)e como parte de, o adjunta a un correo electr(cid:243)nico, mensajer(cid:237)a instantÆnea o cualquier otra modalidad de comunicaci(cid:243)n electr(cid:243)nica, Østa debe estar cifrada. 2.3.3.1.4. Dotar de seguridad la informaci(cid:243)n confidencial de los clientes que se maneja en los equipos y redes de la entidad. 2.3.3.1.5. Velar porque la informaci(cid:243)n enviada a los clientes estØ libre de software malicioso. 2.3.3.1.6. Proteger las claves de acceso a los sistemas de informaci(cid:243)n. En desarrollo de esta obligaci(cid:243)n, las entidades deben evitar el uso de claves compartidas, genØricas o para grupos. La identificaci(cid:243)n y autenticaci(cid:243)n en los dispositivos y sistemas de c(cid:243)mputo de las entidades debe ser œnica y personalizada. 2.3.3.1.7. Dotar a sus terminales, equipos de c(cid:243)mputo y redes locales de los elementos necesarios que eviten la instalaci(cid:243)n de programas o dispositivos que capturen la informaci(cid:243)n de sus clientes y de sus operaciones.

2.3.3.1.8. Velar porque los niveles de seguridad de los elementos usados en los canales no se vean disminuidos durante toda su vida œtil. 2.3.3.1.9. Ofrecer los mecanismos necesarios para que los clientes tengan la posibilidad de personalizar las condiciones bajo las cuales realicen operaciones monetarias por los diferentes canales, siempre y cuando Østos lo permitan. En estos eventos se puede permitir que el cliente inscriba las cuentas a las cuales realizarÆ transferencias, registre las direcciones IP fijas y el o los nœmeros de telefon(cid:237)a m(cid:243)vil desde los cuales operarÆ. 2.3.3.1.10. Ofrecer la posibilidad de manejar contraseæas diferentes para los instrumentos o canales, en caso de que Østos lo requieran y/o lo permitan.

PARTE I – T˝TULO II – CAP˝TULO I P`GINA 9-1

Circular Externa 029 de 2019 Diciembre de 2019 SUPERINTENDENCIA FINANCIERA DE COLOMBIA 2.3.3.1.25. Promover estrategias de omnicanalidad que tengan en cuenta las pol(cid:237)ticas de gesti(cid:243)n de riesgos y modelo de negocio de la entidad, as(cid:237) como las particularidades de cada tipo de operaci(cid:243)n. 2.3.3.1.26. Establecer los parÆmetros a partir de los cuales las entidades requerirÆn mecanismos fuertes de autenticaci(cid:243)n para las transacciones realizadas mediante pago con o sin contacto, en consideraci(cid:243)n al anÆlisis de

riesgo asociado a esta tecnolog(cid:237)a. Estos parÆmetros deben ser informados a los consumidores financieros. 2.3.3.1.27. Establecer mecanismos fuertes de autenticaci(cid:243)n para las operaciones que, de acuerdo con el anÆlisis de riesgo de cada entidad, generen mayor exposici(cid:243)n al riesgo de fraude o suplantaci(cid:243)n. El anÆlisis debe estar documentado y a disposici(cid:243)n de la SFC. Igualmente, este anÆlisis debe tener en cuenta aspectos como el perfil transaccional del cliente, monto de operaciones, tipo de producto, canal, etc. En todo caso, serÆ obligatorio implementar mecanismos fuertes de autenticaci(cid:243)n para las siguientes operaciones: 2.3.3.1.27.1. La actualizaci(cid:243)n de datos del cliente para la notificaci(cid:243)n de operaciones monetarias o generaci(cid:243)n de alertas (p.ej. correo electr(cid:243)nico, celular). 2.3.3.1.27.2. Las operaciones realizadas con tarjeta dØbito y crØdito, en territorio nacional, en ambiente presente, cuando el emisor sea colombiano, y se superen los parÆmetros establecidos en cumplimiento de lo dispuesto en el subnumeral 2.3.3.1.26. del presente cap(cid:237)tulo. 2.3.3.1.28. Contar con soporte para los sistemas informÆticos empleados en la prestaci(cid:243)n de servicios, el cual puede ser prestado por el fabricante, proveedor o sus distribuidores autorizados. 2.3.3.1.29. Promover alternativas, conforme a su modelo de negocio, para realizar operaciones de comercio

electr(cid:243)nico con cargo a productos distintos a las tarjetas de crØdito aprobadas a sus clientes y plataformas tecnol(cid:243)gicas como los botones de pago. 2.3.3.2. En materia de documentaci(cid:243)n Las entidades deben cumplir, como m(cid:237)nimo, con los siguientes requerimientos: 2.3.3.2.1. Dejar constancia de todas las operaciones que se realicen a travØs de los distintos canales, la cual debe contener cuando menos lo siguiente: fecha, hora, c(cid:243)digo del dispositivo (para operaciones realizadas a travØs de IVR: el nœmero del telØfono desde el cual se hizo la llamada; para operaciones por Internet: la direcci(cid:243)n IP desde la cual se hizo la misma; para operaciones con dispositivos m(cid:243)viles, el nœmero desde el cual se hizo la conexi(cid:243)n), cuenta(s), nœmero de la operaci(cid:243)n y costo de la misma para el cliente o usuario. En los casos de operaciones que obedecen a convenios, se debe dejar constancia del costo al que se refiere el presente numeral, cuando ello sea posible. 2.3.3.2.2. Velar porque los (cid:243)rganos de control, incluyan en sus informes la evaluaci(cid:243)n acerca del cumplimiento de los procedimientos, controles y seguridades, establecidos por la entidad y las normas vigentes, para la prestaci(cid:243)n de los servicios a los clientes y usuarios, a travØs de los diferentes canales de distribuci(cid:243)n. 2.3.3.2.3. Generar informes trimestrales sobre la disponibilidad y nœmero de operaciones realizadas en cada uno de los

canales de distribuci(cid:243)n. Esta informaci(cid:243)n debe ser conservada por un tØrmino de 2 aæos. 2.3.3.2.4. Cuando a travØs de los distintos canales se pidan y se realicen donaciones, se debe generar y entregar un soporte incluyendo el valor de la donaci(cid:243)n y el nombre del beneficiario. 2.3.3.2.5. Conservar todos los soportes y documentos donde se hayan establecido los compromisos, tanto de las entidades como de sus clientes y las condiciones bajo las cuales Østas prestan sus servicios. Se debe dejar evidencia documentada de que los clientes las han conocido y aceptado. Esta informaci(cid:243)n debe ser conservada por lo menos por 2 aæos, contados a partir de la fecha de terminaci(cid:243)n de la relaci(cid:243)n contractual o en caso de que la informaci(cid:243)n sea objeto o soporte de una reclamaci(cid:243)n o queja, o cualquier proceso de tipo judicial, hasta el momento en que sea resuelto. 2.3.3.2.6. Llevar un registro de las consultas realizadas por los funcionarios de la entidad sobre la informaci(cid:243)n confidencial de los clientes, que contenga al menos lo siguiente: identificaci(cid:243)n del funcionario que realiz(cid:243) la consulta, canal utilizado identificaci(cid:243)n del equipo, fecha y hora. En desarrollo de lo anterior, se deben establecer mecanismos que restrinjan el acceso a dicha informaci(cid:243)n, para que solo pueda ser usada por el personal que lo requiera en funci(cid:243)n de su trabajo. 2.3.3.2.7. Llevar el registro de las actividades adelantadas sobre los dispositivos finales a cargo de la entidad, usados en los

canales de distribuci(cid:243)n de servicios, cuando se realice su alistamiento, transporte, mantenimiento, instalaci(cid:243)n y activaci(cid:243)n. 2.3.3.2.8. Dejar constancia del cumplimiento de la obligaci(cid:243)n de informar adecuadamente a los clientes respecto de las medidas de seguridad que deben tener en cuenta para la realizaci(cid:243)n de operaciones por cada canal, as(cid:237) como los procedimientos para el bloqueo, inactivaci(cid:243)n, reactivaci(cid:243)n y cancelaci(cid:243)n de los productos y servicios ofrecidos. 2.3.3.2.9. Grabar las llamadas realizadas por los clientes a los centros de atenci(cid:243)n telef(cid:243)nica cuando consulten o actualicen su informaci(cid:243)n. La informaci(cid:243)n a que se refieren los subnumerales 2.3.3.2.1., 2.3.3.2.6 y 2.3.3.2.9. debe ser conservada por lo menos por 2 aæos. En el caso en que la informaci(cid:243)n respectiva sea objeto o soporte de una reclamaci(cid:243)n, queja, o cualquier proceso de tipo judicial, hasta el momento en que sea resuelto. 2.3.4. Requerimientos especiales por tipo de canal

PARTE I – T˝TULO II – CAP˝TULO I P`GINA 10-1

Circular Externa 029 de 2019 Diciembre de 2019 SUPERINTENDENCIA FINANCIERA DE COLOMBIA 2.3.4.1. En oficinas La realizaci(cid:243)n de operaciones monetarias a travØs de oficinas conlleva el cumplimiento, como m(cid:237)nimo, de los siguientes

requerimientos de seguridad: 2.3.4.1.1. Los sistemas informÆticos empleados para la prestaci(cid:243)n de servicios en las oficinas deben contar con soporte por parte del fabricante o proveedor. 2.3.4.1.2. Los sistemas operacionales de los equipos empleados en las oficinas deben cumplir con niveles de seguridad adecuados que garanticen protecci(cid:243)n de acceso controlado. 2.3.4.1.3. Contar con cÆmaras de video, las cuales deben cubrir al menos el acceso principal y las Æreas de atenci(cid:243)n al pœblico. Las imÆgenes deben ser conservadas por lo menos 6 meses o en el caso en que la imagen respectiva sea objeto o soporte de una reclamaci(cid:243)n, queja, o cualquier proceso de tipo judicial, hasta el momento en que sea resuelto. 2.3.4.1.4. Disponer de los mecanismos necesarios para evitar que personas no autorizadas atiendan a los clientes o usuarios en nombre de la entidad. 2.3.4.1.5. La informaci(cid:243)n que viaja entre las oficinas y los sitios centrales de las entidades debe estar cifrada usando hardware de prop(cid:243)sito espec(cid:237)fico, o software, o una combinaci(cid:243)n de los anteriores. Para los establecimientos de crØdito el hardware o software empleados deben ser totalmente separados e independientes de cualquier otro dispositivo o elemento de procesamiento de informaci(cid:243)n, de seguridad informÆtica, de transmisi(cid:243)n y/o recepci(cid:243)n de datos, de comunicaciones, de conmutaci(cid:243)n, de enrutamiento, de gateways, servidores de acceso remoto (RAS) y/o de concentradores. En cualquiera de

los casos anteriores se debe emplear cifrado fuerte. Las entidades deben evaluar con regularidad la efectividad y vigencia de los mecanismos de cifrado adoptados. 2.3.4.1.6. Establecer procedimientos necesarios para atender de manera segura y eficiente a sus clientes en todo momento, en particular cuando se presenten situaciones especiales tales como: fallas en los sistemas, restricciones en los servicios, fechas y horas de mayor congesti(cid:243)n, posible alteraci(cid:243)n del orden pœblico, entre otras, as(cid:237) como para el retorno a la normalidad. Las medidas adoptadas deben ser informadas oportunamente a los clientes y usuarios. 2.3.4.1.7. Contar con los elementos necesarios para la debida atenci(cid:243)n del pœblico, tales como: lectores de c(cid:243)digo de barras, contadores de billetes y monedas, PIN Pad, entre otros, que cumplan con las condiciones de seguridad y calidad, de acuerdo con los productos y servicios ofrecidos en cada oficina. 2.3.4.2. Cajeros automÆticos (ATM) Deben cumplir, como m(cid:237)nimo, con los siguientes requerimientos: 2.3.4.2.1. Contar con sistemas de video grabaci(cid:243)n que asocien los datos y las imÆgenes de cada operaci(cid:243)n monetaria. Las imÆgenes deben ser conservadas por lo menos 6 meses o en el caso en que la imagen respectiva sea objeto o soporte de una reclamaci(cid:243)n, queja, o cualquier proceso de tipo judicial, hasta el momento en que sea resuelto. 2.3.4.2.2. Cuando el cajero automÆtico no se encuentre f(cid:237)sicamente conectado a una oficina, la informaci(cid:243)n que viaja entre

este y su respectivo sitio central de procesamiento se debe proteger utilizando cifrado fuerte, empleando para ello hardware de prop(cid:243)sito espec(cid:237)fico independiente. Las entidades deben evaluar con regularidad la efectividad y vigencia del mecanismo de cifrado adoptado. 2.3.4.2.3. Los dispositivos utilizados para la autenticaci(cid:243)n del cliente o usuario en el cajero deben emplear cifrado. 2.3.4.2.4. Implementar el intercambio dinÆmico de llaves entre los sistemas de cifrado, con la frecuencia necesaria para dotar de seguridad a las operaciones realizadas. 2.3.4.2.5. Los sitios donde se instalen los cajeros automÆticos deben contar con las medidas de seguridad f(cid:237)sicas para su operaci(cid:243)n y estar acordes con las especificaciones del fabricante. Adicionalmente, deben tener mecanismos que garanticen la privacidad en la realizaci(cid:243)n de operaciones para que la informaci(cid:243)n usada en ellas no quede a la vista de terceros. 2.3.4.2.6. Implementar mecanismos de autenticaci(cid:243)n que permitan confirmar que el cajero es un dispositivo autorizado dentro de la red de la entidad. 2.3.4.2.7. Estar en capacidad de operar con las tarjetas a que aluden el subnumeral 2.3.4.12.11 del presente Cap(cid:237)tulo. 2.3.4.2.8. Contar con mecanismos que permitan a la entidad emisora del instrumento de pago reversar automÆticamente los retiros realizados en cajeros, en territorio nacional, cuando el dinero no haya sido entregado por causas que sean atribuibles al funcionamiento del mismo y que sean conocidas por la entidad.

En este caso se debe informar al consumidor financiero, por cualquier medio expedito, que la entidad procederÆ a realizar la reversi(cid:243)n. En ningœn caso la entidad podrÆ cobrar por la operaci(cid:243)n ni debitar ningœn concepto asociado a la misma. 2.3.4.2.9. Adoptar los procedimientos necesarios para permitir, en su red de cajeros, el retiro en una sola operaci(cid:243)n del monto mÆximo diario establecido por la entidad segœn su evaluaci(cid:243)n de riesgos correspondiente, o por el cliente cuando Øste sea menor al establecido por la entidad. 2.3.4.3. Receptores de cheques Los dispositivos electr(cid:243)nicos que permitan la recepci(cid:243)n o consignaci(cid:243)n de cheques deben cumplir, como m(cid:237)nimo, con los siguientes requerimientos: 2.3.4.3.1. Contar con mecanismos que identifiquen y acepten los cheques, leyendo automÆticamente, al menos, los siguientes datos: la entidad emisora, el nœmero de cuenta y el nœmero de cheque. 2.3.4.3.2. Los cheques o documentos no aceptados por el m(cid:243)dulo para recepci(cid:243)n de cheques no pueden ser retenidos y deben ser retornados inmediatamente al cliente o usuario, informando la causa del reintegro. 2.3.4.3.3. Una vez el cliente o usuario deposite el cheque, el sistema debe mostrar una imagen del mismo y la informaci(cid:243)n asociada a la operaci(cid:243)n monetaria, para confirmar los datos de la misma y proceder o no a su realizaci(cid:243)n. En caso negativo

debe devolver el cheque o documento, dejando un registro de la operaci(cid:243)n. 2.3.4.3.4. Como parte del procedimiento de consignaci(cid:243)n del cheque se le debe poner una marca que indique que Øste fue depositado en el m(cid:243)dulo.

PARTE I – T˝TULO II – CAP˝TULO I P`GINA 11

Circular Externa 029 de 2019 Diciembre de 2019 SUPERINTENDENCIA FINANCIERA DE COLOMBIA 2.3.4.12.2. Cifrar la informaci(cid:243)n de los clientes que sea remitida a los proveedores y fabricantes de tarjetas, para mantener la confidencialidad de la misma. 2.3.4.12.3. Velar porque los centros de operaci(cid:243)n en donde se realizan procesos tales como: realce, estampado, grabado y magnetizaci(cid:243)n de las tarjetas, entre otros, as(cid:237) como de la impresi(cid:243)n del sobreflex, mantengan procedimientos, controles y medidas de seguridad orientadas a evitar que la informaci(cid:243)n relacionada pueda ser copiada, modificada o utilizada con fines diferentes a los de la fabricaci(cid:243)n de la misma. 2.3.4.12.4. Velar porque en los centros donde se realicen los procesos citados en el subnumeral anterior, apliquen procedimientos y controles que garanticen la destrucci(cid:243)n de aquellas tarjetas que no superen las pruebas de calidad establecidas para su elaboraci(cid:243)n, as(cid:237) como la informaci(cid:243)n de los clientes utilizada durante el proceso. Iguales medidas se deben aplicar a los sobreflex. 2.3.4.12.5. Establecer los procedimientos, controles y medidas de seguridad necesarias para la creaci(cid:243)n, asignaci(cid:243)n y entrega

de las claves a los clientes. 2.3.4.12.6. Cuando la clave (PIN) asociada a una tarjeta dØbito o crØdito haya sido asignada por la entidad vigilada, esta debe ser cambiada por el cliente antes de realizar su primera operaci(cid:243)n con este PIN. 2.3.4.12.7. Ofrecer a sus clientes mecanismos que brinden la posibilidad inmediata de cambiar la clave de la tarjeta dØbito o crØdito en el momento que Østos lo consideren necesario. 2.3.4.12.8. Establecer los procedimientos, controle

Estás viendo una vista previa

Lee el documento completo con Ariel

Este es un fragmento de uno de los más de 1.2 millones de documentos de la biblioteca de Ariel. Crea tu cuenta para leerlo completo, descargarlo y consultarlo con Ariel, que siempre te lleva a la fuente exacta: Ariel NO alucina.

Consultar sobre este documento ...