🇨🇴⚖️ La Rama Judicial valida a Ariel en prueba de concepto de IA. Conoce los resultados aquí

SFC - Reclamos. Atención de reclamos por transacciones electrónicas. Concepto Nº 1998014901-1 Julio 16 de 1998 id1998014901

Superintendencia Financiera

Icono de documento PDF

Descargar PDF

Disponible

Detalles

Título
SFC - Reclamos. Atención de reclamos por transacciones electrónicas. Concepto Nº 1998014901-1 Julio 16 de 1998 id1998014901
Autor
Superintendencia Financiera
Categoría
Infralegal
Área del derecho
Financiero
Año
1998

RECLAMOS, ATENCIÓN DE RECLAMOS POR TRANSACCIONES, ELECTRÓNICAS Concepto Nº 1998014901-1 Julio 16 de 1998

SÍNTESIS: Atención y evaluación de reclamos. Encripción. Procesos y mecanismos.

Auditoría [§ 0217] EXTRACTOS -«(…) Obligatoriedad. La normatividad expedida no es taxativa en el sentido de que no se obliga a las entidades a escoger procedimientos o sistemas específicos Por el contrario, el propósito que persigue esta Superintendencia es el establecer parámetros mínimos de manera que si las entidades cuentan, desarrollan o adquieren tecnologías más avanzadas e idóneas, éstas serán analizadas y evaluadas para su posterior aceptación Plazos fijados. La Superintendencia Bancaria considerando la Importancia que tanto para los clientes como para las entidades representa el tema de segundad en transacciones electrónicas, considera que los parámetros fijados en la Circular Externa 2 de 1998 son adecuado, para adelantar las instrucciones allí contempladas Sin embargo, las solicitudes de prórrogas de los plazos establecidos en la norma se estudiarán de manera individual, analizando caso por caso y teniendo en cuenta los avances que se hayan alcanzado, las dificultades encontradas y el tipo de soluciones propuesta. Lo anterior significa que no se concederán aplazamientos de carácter general Atención de reclamos. La Superintendencia Bancaria en cumplimento de su objetivo institucional de protección del cliente, estableció en la Circular Externa 2 de 1998 la obligación de crear una oficina de atención de reclamos para atender las quejas de sus clientes así éstos hayan realizado sus transacciones electrónicas a través de una

red de terceros o en algún establecimiento comercial. Lo anterior busca proteger al usuario final a través de la definición de una cabeza visible que coordine la atención de una queja o reclamo por la utilización de estos servicios evitando así que la responsabilidad se diluya entre varias organizaciones. Por otra parte, cuando el cliente realiza alguna transacción electrónica en la que intervenle un intermediario está haciendo uso de los servicios que le ofrece la entidad financiera dentro de la relación comercial previamente establecida. De esta manera, cualquier reclamo debe ser atendido y evaluado por las entidades financieras y serán éstas las encargadas de determinar si la responsabilidad recae sobre el cliente, sobre el intermediario o sobre la entidad misma, y de tomar las medidas correspondientes. En cuanto a la responsabilidad en aspectos relacionados con terceros conviene recordar, en primer término, que dentro de las finalidades básicas que persigue el usuario del sistema financiero al acudir a él, está precisamente la de que las entidades le ofrezcan confianza y segundad para su dinero. Esa finalidad se acompaña, en la relación institución-cliente, de un deber de diligencia a cargo de la institución, por la exigencia de esmero profesional con que ella debe operar en beneficio de sus clientes, y para que su posición dominante no desconozca los derechos de éstos. Como lo señalara la Corte Suprema de Justicia en sentencia del19 de octubre de 1994, la posición dominante "es un dato de hecho acerca de cuya realidad no hay controversia judicial posible", que le permite a las instituciones "administrar el conjunto del esquema contractual". Por consiguiente, no puede perderse de vista que quien asume la responsabilidad de la debida prestación del servicio es la institución con la cual el cliente haya celebrado el

contrato respectivo. Ello en aplicación del inciso 1 del numeral 4° del artículo 98 del Estatuto Orgánico del Sistema Financiero, que dispone: "...las instituciones sometidas al control de la Superintendencia Bancaria, en cuanto desarrollan actividades de interés público, deberán emplear la debida diligencia en la prestación de los servicios a sus clientes a fin de que estos reciban la atención debida en el desarrollo de las relaciones contractuales que se establezcan con aquéllas y, en general, en el desenvolvimiento normal de sus operaciones ...". Por la misma razón normativa en el inciso siguiente se previene el abuso de la posición dominante. En el contexto, si bien en el uso de las tarjetas débito y crédito el cliente tiene obligaciones específicas, la responsabilidad por la operación no se le puede desplazar de manera genérica, debiendo la entidad financiera que las expide ofrecerle las mayores seguridades posibles, independientemente de si la transacción se realiza a través de las redes propias de la entidad financiera o de redes de terceros, pues las obligaciones se predican de quienes son partes en la relación contractual. Por lo mismo, el éxito en las transacciones es sólo un indicativo de su regularidad técnica, pero no de la identificación del real usuario, aspecto importante en función de los medios disponibles, instalados o no, y cuya carga de prueba en cabeza exclusiva del cliente hace impracticable el ejercicio efectivo de sus derechos. Eventos como el de actos fraudulentos ajenos a él tendrán una respuesta adecuada en la medida en que ésta involucre debidamente tanto sus responsabilidades como las de la institución, dentro del marco normativo aplicable, lo que asegurará el mantenimiento de la confianza en el

sistema. Encripción. Las instrucciones contenidas en la norma referentes a los procesos y mecanismos de encripción tienen por objeto asegurar la integridad (garantía que la información no haya sido alterada o modificada interna o externamente al sistema de comunicaciones), y la confidencialidad total de la información (seguridad de que la información solamente pueda ser consultada por usuarios válidos) asociada a las transacciones electrónicas. De esta manera, las entidades deberán evaluar el riesgo al que se encuentran expuestos sus sistemas de comunicación y transaccionales para establecer los mecanismos más adecuados para cada situación. Sin embargo, es conveniente aclarar que según el control y la seguridad del tramo por donde fluya la información se deben tener en cuenta las siguientes consideraciones: -Entre oficinas: Desde los equipos de comunicaciones la información (al menos la clave o PIN) deberá estar encriptada por hardware. -Cajeros automáticos (ATM) que estén dentro o fuera de una oficina: Se deberá encriptar por hardware como mínimo el PIN. -Cajeros humanos ubicados en las oficinas (estación de trabajo del cajero y pin-pad) y que estén conectados a un equipo de comunicaciones ubicado dentro de la misma oficina: Se deberá encriptar al menos el PIN desde la estación de trabajo mediante la utilización, como mínimo, de algoritmos de encripción por software. -Desde un POS (punto de pago en establecimiento comercial), se debe encriptar por hardware y como mínimo el PIN. En general, toda información que salga o viaje fuera de una oficina, así como aquella que aún permaneciendo dentro de las oficinas sea susceptible a riesgos tecnológicos que no permitan garantizar la integridad y confidencialidad deberá encriptarse por hardware.

Seguridad en las comunicaciones. Con respecto a las inquietudes que sobre la aplicación del MAC (código de autenticación de origen de las transacciones) se manifiestan en la comunicación de la referencia, es conveniente aclarar que la Superintendencia Bancaria busca garantizar la autenticidad de la información (que ésta haya sido generada en una fuente válida dentro del sistema o esquema de comunicación). De esta manera, y tal y como se expresó anteriormente, las entidades tendrán la libertad de escoger en el mercado aquellas herramientas que se adecuen mejor a sus necesidades y que resulten más avanzadas tecnológicamente siempre y cuando cumplan con los parámetros mínimos establecidos y se alcance el objetivo inicialmente planteado. Los tramos que al menos deben implementar la autenticidad de origen son: -Cajeros ATM-Oficinas -Cajeros ATM-Redes -Oficinas-Oficinas -Redes-Oficinas Para el intercambio dinámico de llaves, se realizará en los siguientes tramos al menos: -Oficina (entidad)-Oficina (entidad) -Oficina (entidad)-Red -Red-Red -Oficina (entidad)-Cajeros (ATM) Hasta el 30 de junio de 1999, las llaves públicas deberán intercambiarse con una periodicidad mínima semanal. A partir de ese momento, el intercambio deberá realizarse con una periodicidad mínima diaria. Para la anterior recomendación se excluyen inicialmente los POS. Ambientes de auditoría. La Circular Externa 2 de 1998 describe el marco general y los requisitos que debe cumplir el procedimiento de auditoría para las etapas de desarrollo, pruebas y producción del software para transacciones electrónicas. Sin

embargo, las entidades tienen plena libertad para escoger los modelos y procedimientos que le resulten más adecuados y que mejor se adapten a su estructura organizacional siempre y cuando cumplan con los requerimientos mínimos establecidos por esta Superintendencia. Por su parte, los estándares para los ambientes de auditoría establecidos en la norma aplican solamente para el software que tiene relación con las tarjetas débito y crédito, los cajeros electrónicos y los puntos a través de los cuales se operan. No obstante, dentro de las visitas de inspección que realiza esta Superintendencia uno de los puntos de evaluación para la calificación final de las entidades son los procedimientos de auditoría y los ambientes de trabajo para todas las áreas de desarrollo, pruebas y producción de todos sus sistemas computacionales. Es decir, que dentro del proceso de inspección se evalúa la totalidad de las áreas de sistemas, sus mecanismos de seguridad y control, los procesos de auditoría y la calidad de su recurso humano y tecnológico. De esta manera, en las visitas de inspección realizadas a las entidades vigiladas se ha podido verificar y constatar que muchas de ellas no poseen ambientes de auditoría independientes. Además, es claro que a través de este tipo de medidas de control se busca una mayor calidad y seguridad en los productos desarrollados. Desde este punto de vista, la Superintendencia Bancaria considerará conveniente que las entidades implanten para cualquier tipo de software los sistemas de auditoría establecidos en la respectiva circular. Procedimientos de entrega de tarjetas débito y crédito. La Circular Externa 2 de 1998 en ningún momento establece el procedimiento a seguir por parte de las entidades para la entrega de las tarjetas débito y crédito, sino que define las características

mínimas a seguir en materia de seguridad. De esta manera, cuando una entidad diseñe un procedimiento más novedoso, seguro y apoyado en tecnología más avanzada, esta Superintendencia estará dispuesta a revisar los esquemas propuestos y cuando sea del caso autorizar los mismos». Conc. Título 11, capítulo 1, numeral 8°, Circular Externa 07 de 1996, Superbancaria.

Consultar sobre este documento ...