SFC - Circular Básica Financiera (Circular Externa 004 de 2026) - Parte 4 Capítulo 1 - Operadores PILA
Superintendencia Financiera
Descargar PDF
Disponible
Detalles
- Título
- SFC - Circular Básica Financiera (Circular Externa 004 de 2026) - Parte 4 Capítulo 1 - Operadores PILA
- Autor
- Superintendencia Financiera
- Categoría
- Infralegal
- Área del derecho
- Financiero
- Año
- 2026
SUPERINTENDENCIA FINANCIERA DE COLOMBIA
PARTE 4
OTRAS DISPOSICIONES
CAPÍTULO 1
OPERADORES DE INFORMACIÓN DE LA PLANILLA INTEGRADA DE
LIQUIDACIÓN DE APORTES (PILA)
CONSIDERACIONES GENERALES
4.1.1. A través del presente capítulo se imparten las instrucciones que deben atender los operadores de información de la PILA distintos de aquellos que se encuentran actualmente sometidos a la inspección y vigilancia de la Superintendencia Financiera de Colombia (SFC), en materia de riesgo operativo, seguridad y calidad de la información, respecto de la actividad definida en el artículo 2 del Decreto 1465 de 2005, de conformidad con lo previsto por el artículo 73 del Decreto-Ley 019 de 2012 y demás normas que los modifiquen, adicionen o sustituyan.
INSTRUCCIONES EN MATERIA DE RIESGO OPERATIVO
4.1.2. En desarrollo de las actividades autorizadas en el Decreto 1465 de 2005, los operadores de información de la PILA están expuestos al riesgo operacional (RO). Por tal razón, dichos operadores deben implementar políticas y procedimientos para gestionar este riesgo acorde con su estructura y las actividades que realizan, directamente o a través de terceros. 4.1.3. Las políticas y procedimientos que se implementen deben permitirles identificar, medir, controlar y monitorear eficazmente el RO. 4.1.4. Las instrucciones previstas entre los párrafos 4.1.2. y 4.1.15. establecen el marco mínimo que deben atender tales operadores para la adecuada gestión de este riesgo. 4.1.5. Para efectos del presente capítulo se entiende por RO la posibilidad de incurrir en
mínimo que deben atender tales operadores para la adecuada gestión de este riesgo. 4.1.5. Para efectos del presente capítulo se entiende por RO la posibilidad de incurrir en pérdidas por deficiencias, fallas o inadecuaciones en el recurso humano, los procesos, la tecnología, la infraestructura o por la ocurrencia de acontecimientos externos. Esta definición incluye: a. El riesgo legal, el cual se entiende como la posibilidad de pérdida en que incurre un operador de información de la PILA al ser sancionado u obligado a indemnizar daños como resultado del incumplimiento de normas o regulaciones y obligaciones contractuales, o el riesgo que surge como consecuencia de fallas en el desarrollo de las actividades autorizadas al operador, derivadas de actuaciones malintencionadas, negligencia o actos involuntarios que afectan la formalización o ejecución de dichas actividades. b. El riesgo reputacional, entendido como la posibilidad de pérdida en que incurre un operador de información de la PILA por desprestigio, mala imagen, publicidad negativa, cierta o no, respecto de la institución y sus prácticas de negocios, que cause pérdida de clientes o usuarios, disminución de ingresos o procesos judiciales. Administración del RO 4.1.6. Los operadores de información de la PILA deberán administrar el RO al que se encuentran expuestos, estableciendo para el efecto: (i) los objetivos; (ii) las políticas; (iii) los roles y responsabilidades de los funcionarios; (iv) los procedimientos y metodología(s) para
identificar, medir, controlar y monitorear los riesgos operacional y su nivel de aceptación; y (v) los planes de contingencia y continuidad del negocio que se requieran para mantener disponibles los servicios prestados y la información.SUPERINTENDENCIA FINANCIERA DE COLOMBIA 4.1.7. Lo anterior deberá constar en un manual y contar con la aprobación de la junta directiva (JD) de tales operadores o del órgano que haga sus veces. 4.1.8. Para efectos de la identificación, medición, control y monitoreo de dicho riesgo, los operadores podrán guiarse por lo establecido en el capítulo 1 de la parte 1 de la CBRAPIF en lo relacionado con la gestión del riesgo operacional. 4.1.9. La gestión realizada en materia de la administración del RO deberá quedar documentada de manera íntegra, oportuna y confiable. Eventos de RO 4.1.10. Los operadores de información de la PILA deberán construir una base de datos en la cual se incorporen todos los eventos de RO que puedan o no ocasionar una pérdida para el operador. Para la construcción de esta base de datos, los operadores de información de la PILA podrán utilizar como mínimo, las variables e información que se indican a continuación, así como las demás que consideren relevantes: Variable / Información Descripción Código del evento Código interno que relacione el evento en forma secuencial. Fecha de inicio del evento Fecha en que se inicia el evento, en formato: Día, mes, año, hora. Fecha de finalización del evento Fecha en que finaliza el evento, en formato: Día, mes, año, hora. Fecha del descubrimiento Fecha en que se descubre el evento, en formato: Día, mes, año, hora. Cuantía El monto de dinero (moneda legal) a que asciende la
Día, mes, año, hora. Fecha del descubrimiento Fecha en que se descubre el evento, en formato: Día, mes, año, hora. Cuantía El monto de dinero (moneda legal) a que asciende la pérdida como consecuencia de la ocurrencia de un evento de riesgo operativo, incluyendo los gastos derivados de su atención. Cuantía total recuperada El monto de dinero recuperado (moneda legal) por acción directa del operador de información de la PILA. Incluye las cuantías recuperadas por seguros. Clase de riesgo operacional Especifica la clase de riesgo, según la clasificación adoptada en el capítulo 1 de la parte 1 de la CBRAPIF. Actividad o servicio afectado Identifica la actividad o servicio afectado. Proceso Identifica el proceso afectado. Descripción del evento Descripción detallada del evento. Canal de servicio o atención al usuario (cuando aplica). Plataforma tecnológica 4.1.11. Los operadores de información de la PILA, de acuerdo con su estructura y tamaño, deben contar con la tecnología y los sistemas necesarios para garantizar la adecuada gestión del RO. Divulgación de información 4.1.12. La divulgación de la información debe hacerse en forma periódica y la información debe estar disponible. 4.1.13. Los operadores de información de la PILA deben diseñar un sistema adecuado de reportes, tanto internos como externos, que garantice el funcionamiento de sus propios procedimientos y el cumplimiento de los requerimientos normativos.SUPERINTENDENCIA FINANCIERA DE COLOMBIA
4.1.14. Para efectos de la atención de peticiones, quejas y reclamos, los operadores de información de la PILA deberán llevar un registro de la gestión realizada al respecto, indicando especialmente las estadísticas (número y descripción de la manera como fueron resueltas), así como las políticas implementadas sobre el particular. Capacitación 4.1.15. Los operadores de información de la PILA deberán diseñar, programar y coordinar planes de capacitación sobre la administración del RO dirigido a todas las áreas y funcionarios. Tales programas deben, cuando menos, cumplir con las siguientes condiciones: a. Tener una periodicidad anual. b. Ser impartidos durante el proceso de inducción de los nuevos funcionarios. c. Ser impartidos a los terceros siempre que exista una relación contractual con éstos y desempeñen las actividades autorizadas a los operadores de la PILA. d. Ser constantemente revisados y actualizados. e. Contar con los mecanismos de evaluación de los resultados obtenidos con el fin de determinar la eficacia de dichos programas y el alcance de los objetivos propuestos.
INSTRUCCIONES EN MATERIA DE SEGURIDAD Y CALIDAD DE LA INFORMACIÓN
4.1.16. Los operadores de información de la PILA deberán atender las instrucciones del presente capítulo, de acuerdo con la naturaleza de las actividades que estos desarrollan, las cuales se encuentran autorizadas en el Decreto 1465 de 2005, y demás características particulares de la misma. Definiciones y criterios de seguridad y calidad de la información 4.1.17. Para el cumplimiento de los requerimientos mínimos de seguridad y calidad de la información que se maneja a través de los canales para la realización de operaciones, los operadores de información de la PILA deberán tener en cuenta las siguientes definiciones y criterios: Criterios de seguridad de la información o Confidencialidad 4.1.18.
información que se maneja a través de los canales para la realización de operaciones, los operadores de información de la PILA deberán tener en cuenta las siguientes definiciones y criterios: Criterios de seguridad de la información o Confidencialidad 4.1.18. Hace referencia a la protección de información cuya divulgación no está autorizada. o Integridad 4.1.19. La información debe ser precisa, coherente y completa desde su creación hasta su destrucción. o Disponibilidad 4.1.20. La información debe estar en el momento y en la forma que se requiera ahora y en el futuro, al igual que los recursos necesarios para su uso.SUPERINTENDENCIA FINANCIERA DE COLOMBIA Criterios de calidad de la información o Efectividad 4.1.21. La información debe ser pertinente y su entrega oportuna, correcta y consistente. o Eficiencia 4.1.22. El procesamiento y suministro de información debe hacerse utilizando de la mejor manera posible los recursos. o Confiabilidad 4.1.23. La información debe ser la apropiada para el desarrollo de la actividad del operador de información de la PILA. Canales 4.1.24. Para los efectos del presente Capítulo, son canales utilizados para la prestación del servicio del operador de información de la PILA los siguientes: a. Oficinas. b. Sistemas de Audio Respuesta (IVR). c. Centro de atención telefónica (Call Center, Contact Center). d. Internet. e. Dispositivos móviles.
Vulnerabilidad informática 4.1.25. Ausencia o deficiencia de los controles informáticos que permiten el acceso no autorizado a los canales o a los sistemas informáticos de los operadores de información de la PILA. Cifrado fuerte 4.1.26. Técnicas de codificación para protección de la información que utilizan algoritmos reconocidos internacionalmente, brindando al menos los niveles de seguridad ofrecidos por 3DES o AES. Operaciones 4.1.27. Son las acciones a través de las cuales se desarrollan, ejecutan o materializan los servicios que prestan los operadores de información de la PILA a sus usuarios, de acuerdo con las actividades autorizadas en el Decreto 1465 de 2005. Usuario 4.1.28. Persona natural o jurídica a la que los operadores de información de la PILA le prestan un servicio, de acuerdo con las actividades autorizadas en el Decreto 1465 de 2005. Dispositivo 4.1.29. Mecanismo, máquina o aparato dispuesto para producir una función determinada.SUPERINTENDENCIA FINANCIERA DE COLOMBIA Información confidencial 4.1.30. Atendiendo lo dispuesto en el artículo 15 de la Constitución Política de Colombia, y sin perjuicio de lo establecido en la Circular Básica Jurídica de la SFC y demás normas aplicables sobre la materia, para efectos de la aplicación del presente capitulo, se considerará confidencial toda aquella información amparada por la reserva bancaria. 4.1.31.
Los operadores de información de la PILA podrán clasificar como confidencial otro tipo de información. Esta clasificación deberá estar debidamente documentada y a disposición de la SFC. Obligaciones generales en materia de seguridad y calidad de la información 4.1.32. Los operadores de información de la PILA deberán adoptar, al menos, las medidas que se relacionan a continuación en materia de seguridad y calidad de la información. Seguridad y calidad 4.1.33. En desarrollo de los criterios de seguridad y calidad previstos entre los párrafos 4.1.18. y 4.1.23., los operadores de información de la PILA deberán cumplir, como mínimo, con los siguientes requerimientos: a. Disponer de hardware, software y equipos de telecomunicaciones, así como de los procedimientos y controles necesarios, que permitan prestar los servicios y manejar la información en condiciones de seguridad y calidad. b. Gestionar la seguridad de la información, para lo cual deberán acreditar mediante comunicación escrita ante La SFC que se encuentran certificados con el estándar ISO 27001:2022, o aquellos que lo modifiquen o sustituyan. c. Disponer que el envío de información confidencial de sus usuarios se haga en condiciones de seguridad. Cuando dicha información se envíe como parte de, o adjunta a un correo electrónico, ésta deberá estar cifrada. d. Dotar de seguridad la información confidencial de los usuarios que se maneja en los equipos y redes del operador de información de la PILA. e. Velar porque la información enviada a los usuarios esté libre de software malicioso. f. Dotar sus terminales o equipos de cómputo de los elementos necesarios que eviten la instalación de programas o dispositivos que capturen la información de sus usuarios y de sus operaciones. g. Velar porque los niveles de seguridad de los elementos usados en los canales no se vean disminuidos durante toda su vida útil.
la instalación de programas o dispositivos que capturen la información de sus usuarios y de sus operaciones. g. Velar porque los niveles de seguridad de los elementos usados en los canales no se vean disminuidos durante toda su vida útil. h. Establecer los mecanismos necesarios para que el mantenimiento, la instalación o desinstalación de programas o dispositivos en las terminales o equipos de cómputo, sólo pueda ser realizado por personal debidamente autorizado.
- Establecer procedimientos para el bloqueo de canales cuando existan situaciones o hechos que lo ameriten, o después de un número de intentos de accesos fallidos por parte de un usuario, así como las medidas operativas y de seguridad para la reactivación de estos.
j. Sincronizar todos los relojes de los sistemas de información del Operador de Información de la PILA involucrados en los canales. Se deberá tener como referencia la hora oficial suministrada por la Superintendencia de Industria y Comercio. k. Tener en operación sólo los protocolos, servicios, aplicaciones, usuarios, equipos, entre otros, necesarios para el desarrollo de su actividad.SUPERINTENDENCIA FINANCIERA DE COLOMBIA l. Contar con controles y alarmas que informen sobre el estado de los canales y que, además, permitan identificar y corregir las fallas oportunamente. m. Implementar mecanismos de cifrado fuerte para el intercambio de información confidencial con otras entidades. Tercerización – Outsourcing 4.1.34. En el evento que los operadores de información de la PILA contraten a terceros, que en
desarrollo de sus funciones tengan acceso a la información relacionada con la PILA, deberán cumplir, como mínimo, con los siguientes requerimientos: a. Definir los criterios y procedimientos a partir de los cuales se seleccionará a los terceros y los servicios que serán atendidos por ellos. b. Incluir en los contratos que se celebren con terceros o en aquellos que se prorroguen a partir de la entrada en vigencia del presente capítulo, por lo menos, los siguientes aspectos:
- Niveles de servicio y operación. ii. Acuerdos de confidencialidad sobre la información administrada y sobre las actividades desarrolladas. iii. Propiedad de la información. iv. Restricciones sobre el software empleado.
- Normas de seguridad informática y física a ser aplicadas. vi. Procedimientos a seguir cuando se encuentre evidencia de alteración o manipulación de dispositivos o información. vii. Procedimientos y controles para la entrega de la información administrada y la destrucción de esta por parte del tercero una vez finalizado el servicio.
c. Exigir que los terceros contratados dispongan de planes de contingencia y continuidad debidamente documentados. Los operadores de información de la PILA deberán verificar que los planes, en lo que corresponde a los servicios convenidos, funcionen en las condiciones pactadas.
d. Implementar mecanismos de cifrado fuerte para el envío y recepción de información confidencial con los terceros contratados. Documentación 4.1.35. En materia de documentación, los operadores de información de la PILA deben cumplir, como mínimo, con los siguientes requerimientos:
a. Dejar constancia de todas las operaciones que se realicen a través de los distintos canales, la cual deberá contener cuando menos la fecha, hora y el número de la operación. b. Conservar la información de la PILA generada a través del operador en condiciones de seguridad y calidad. c. Mantener a disposición de esta Superintendencia estadísticas anuales con corte a 31 de diciembre de cada año, respecto de la prestación de servicios a través de cada uno de los canales, que contemplen el número de operaciones realizadas y el nivel de disponibilidad del canal. Esta información deberá ser conservada por un término de 3 años. d. Velar porque los órganos de control incluyan en sus informes la evaluación acerca del cumplimiento de: (i) los procedimientos; (ii) los controles; y (iii) las seguridades establecidas por el operador de información de la PILA y las normasSUPERINTENDENCIA FINANCIERA DE COLOMBIA vigentes, para la prestación de los servicios a los usuarios a través de los diferentes canales. e. Llevar un registro de las consultas realizadas por los funcionarios del operador de información de la PILA sobre la información confidencial de los usuarios que contenga, al menos, lo siguiente: (i) identificación del funcionario que realizó la consulta; (ii) canal utilizado; y (iii ) identificación del equipo, fecha y hora. En desarrollo de lo anterior, se deberán establecer mecanismos que restrinjan el acceso a dicha información, para que sólo pueda ser usada por el personal que lo requiera en función de su trabajo.
f. Grabar las llamadas realizadas por los usuarios a los centros de atención telefónica cuando consulten o actualicen su información. g. La información a que se refieren los literales (a) y (b) del párrafo 4.1.35. deberá ser conservada por lo menos 5 años, y la prevista en los literales (e) y (f) del mismo párrafo durante 2 años, como mínimo. Requerimientos en materia de información 4.1.36. En materia de divulgación de información, los operadores de información de la PILA deberán cumplir, como mínimo, con los siguientes requerimientos: a. Suministrar a los usuarios información clara, completa y oportuna respecto de los servicios, las operaciones y las actividades autorizadas. b. Establecer las condiciones bajo las cuales los usuarios podrán ser informados en línea acerca de las operaciones que realicen. c. Informar adecuadamente a los usuarios respecto de las medidas de seguridad que deberán tener en cuenta para la realización de operaciones por cada canal, así como los procedimientos para el bloqueo, inactivación, reactivación y cancelación de los servicios ofrecidos. d. Establecer y publicar por los canales, en los que sea posible, las medidas de seguridad que deberá adoptar el usuario para el uso de estos. e. Diseñar procedimientos para dar a conocer a los usuarios y funcionarios, los riesgos derivados del uso de los diferentes canales. f. Generar un soporte para el usuario al momento de la realización de cada operación. Dicho soporte deberá contener al menos la siguiente información: fecha, hora (hora y minuto) y número de la operación. Para el caso de Sistemas de Audio Respuesta (IVR) y dispositivos móviles, se entenderá cumplido el requisito establecido en este numeral cuando se informe el número de la operación. Obligaciones adicionales por tipo de canal Oficinas 4.1.37.
(IVR) y dispositivos móviles, se entenderá cumplido el requisito establecido en este numeral cuando se informe el número de la operación. Obligaciones adicionales por tipo de canal Oficinas 4.1.37. Para la atención a los usuarios a través de oficinas, los operadores de la información de la PILA deberán cumplir, como mínimo, con los siguientes requerimientos: a. Los sistemas informáticos empleados para la prestación de servicios en las oficinas deben contar con soporte por parte del fabricante o proveedor. b. Los sistemas operacionales de los equipos empleados en las oficinas deben cumplir con niveles de seguridad adecuados que garanticen protección de acceso controlado. c. Disponer de los mecanismos necesarios para evitar que personas no autorizadas atiendan a los usuarios en nombre del operador de información de la PILA.SUPERINTENDENCIA FINANCIERA DE COLOMBIA d. Establecer procedimientos necesarios para atender de manera segura y eficiente a sus usuarios en todo momento. Sistemas de audio respuesta (IVR) 4.1.38. Los sistemas de audio respuesta deberán cumplir, como mínimo, con los siguientes requerimientos: a. Permitir al usuario confirmar la información suministrada en la realización de la operación.
b. Permitir la transferencia de la llamada a una persona (una operadora), al menos en los horarios hábiles de atención al público. Centro de atención telefónica (Call Center, Contact Center) 4.1.39. Los centros de atención telefónica deberán cumplir, como mínimo, con los siguientes requerimientos:
a. Destinar un área dedicada exclusivamente para la atención telefónica, la cual deberá contar con los recursos necesarios para la prestación del servicio, los controles físicos y lógicos que impidan el ingreso de personas no autorizadas, así como la extracción de la información manejada. b. Impedir el ingreso de dispositivos que permitan almacenar o copiar cualquier tipo de información, o medios de comunicación, que no sean suministrados por el operador de la información de la PILA. c. Dotar a los equipos de cómputo que operan en el centro de atención telefónica de los elementos necesarios que impidan el uso de dispositivos de almacenamiento no autorizados por el operador de -información de la PILA. Igualmente, se deberá bloquear cualquier tipo de conexión a red distinta a la usada para la prestación del servicio. d. Garantizar que los equipos de cómputo destinados a los centros de atención telefónica sólo serán utilizados en la prestación de servicios por ese canal. e. En los equipos de cómputo usados en los centros de atención telefónica no se permitirá la navegación por Internet, el envío o recepción de correo electrónico, la mensajería instantánea, ni ningún otro servicio que permita el intercambio de información, a menos que se cuente con un sistema de registro de la información enviada y recibida. Estos registros deberán ser conservados por lo menos 1 año o en el caso en que la información respectiva sea objeto o soporte de una reclamación, queja, o cualquier proceso de tipo judicial, hasta el momento en que sea resuelto. f. Los operadores de la información de la PILA también podrán prestar los servicios
del centro de atención telefónica (Call Center, Contact Center) a través de colaboradores ubicados por fuera de las instalaciones exclusivas a las que hace referencia el literal a) del presente subnumeral, previo el análisis de riesgo y la implementación de las medidas de control para:
- Preservar la confidencialidad, integridad y disponibilidad de la información. ii. Mitigar el riesgo de: (A) extracción, almacenamiento o copia de la información manejada y (B) uso de dispositivos o medios de comunicación que no sean suministrados por los operadores de la información de la PILA para la prestación del servicio. iii. Impedir: (A) el uso o conexión a redes distintas a las autorizadas para la prestación del servicio y (B) que se destinen los dispositivos y medios de comunicación para actividades distintas a la prestación de los servicios por este canal.SUPERINTENDENCIA FINANCIERA DE COLOMBIA
4.1.40. En aquellos eventos en que los equipos de cómputo permitan el envío o recepción de correo electrónico, mensajería instantánea, o cualquier otro servicio que permita el intercambio de información, los operadores de la información de la PILA deben contar con un sistema de registro de la información enviada y recibida, y conservar dichos registros por un periodo mínimo de 6 meses. En el caso en que la información respectiva sea objeto o soporte de una reclamación, queja o forme parte de un proceso judicial o una actuación extrajudicial, se deberá conservar hasta el momento en que la reclamación o queja se resuelva, o el proceso o actuación finalice. 4.1.41.
Para efectos de lo señalado en los párrafos 4.1.39. y 4.1.40. se entiende por colaboradores el personal que preste los servicios del Call Center, Contact Center en cualquiera de las modalidades contratadas por los operadores de la información de la PILA para la atención parcial o total de sus usuarios a través de este canal. Internet 4.1.42. Los operadores de información que presten sus servicios por Internet deberán cumplir con los siguientes requerimientos: a. Implementar los algoritmos y protocolos necesarios para brindar una comunicación segura. b. Realizar como mínimo 2 veces al año una prueba de vulnerabilidad y penetración a los equipos, dispositivos y medios de comunicación usados en la realización de operaciones por este canal. Sin embargo, cuando se realicen cambios en la plataforma que afecten la seguridad del canal, deberá realizarse una prueba adicional. c. Promover y poner a disposición de sus usuarios mecanismos que reduzcan la posibilidad de que la información de sus operaciones pueda ser capturada por terceros no autorizados durante cada sesión. d. Establecer el tiempo máximo de inactividad, después del cual se deberá dar por cancelada la sesión, exigiendo un nuevo proceso de autenticación para realizar otras operaciones. e. Informar al usuario, al inicio de cada sesión, la fecha y hora del último ingreso a este canal. f. Implementar mecanismos que permitan al operador de información de la PILA verificar constantemente que no sean modificados los enlaces (links) de su sitio Web, ni suplantados sus certificados digitales, ni modificada indebidamente la resolución de sus DNS (Domain Name System – nombre del dominio).
Prestación de servicios a través de nuevos canales 4.1.43. Cuando el operador de información de la PILA decida iniciar la prestación de servicios a través de nuevos canales diferentes a los que tiene en uso, además del cumplimiento de las instrucciones generales de seguridad y calidad, deberá adelantar el respectivo análisis de riesgos del nuevo canal. Dicho análisis deberá ser puesto en conocimiento de la junta directiva y los órganos de control. 4.1.44. El operador de información de la PILA deberá remitir a la SFC, con al menos 15 días calendario de antelación a la fecha prevista para el inicio del desarrollo de la actividad a través del nuevo canal, la siguiente información: a. Descripción del procedimiento que se adoptará para la prestación del servicio. b. Tecnología que utilizará el nuevo canal. c. Análisis de riesgos y medidas de seguridad y control del nuevo canal.SUPERINTENDENCIA FINANCIERA DE COLOMBIA d. Planes de contingencia y continuidad para la operación del canal. e. Plan de capacitación dirigido a los usuarios para el uso del nuevo canal, así como para mitigar los riesgos a los que se verían expuestos. Reglas sobre actualización de software 4.1.45. Con el propósito de mantener un adecuado control sobre el software, los operadores de información de la PILA deberán cumplir, como mínimo, con las siguientes medidas: a. Mantener 3 ambientes independientes: uno para el desarrollo de software, otro para la realización de pruebas, y un tercer ambiente para los sistemas en producción. En todo caso, el desempeño y la seguridad de un ambiente no podrá influir en los demás. b. Implementar procedimientos que permitan verificar que las versiones de los programas del ambiente de producción corresponden a las versiones de programas fuentes catalogadas. c. Cuando los operadores de información de la PILA necesiten tomar copias de la
influir en los demás. b. Implementar procedimientos que permitan verificar que las versiones de los programas del ambiente de producción corresponden a las versiones de programas fuentes catalogadas. c. Cuando los operadores de información de la PILA necesiten tomar copias de la información de sus usuarios para la realización de pruebas, se deberán establecer los controles necesarios para garantizar su destrucción, una vez concluidas las mismas. d. Contar con procedimientos y controles para el paso de programas a producción. El software en operación deberá estar catalogado. e. Contar con interfases para los usuarios que cumplan con los criterios de seguridad y calidad, de tal manera que puedan hacer uso de ellas de una forma simple e intuitiva. f. Mantener documentada y actualizada, al menos, la siguiente información: (i) parámetros de los sistemas donde operan las aplicaciones en producción, incluido el ambiente de comunicaciones; (ii) versión de los programas y aplicativos en uso; (iii) soportes de las pruebas realizadas a los sistemas de información; y (iv) procedimientos de instalación del software.