SFC - Seguridad y calidad de información. Discapacitados. Mecanismo de autenticación. Canal de distribución Concepto 2009088197-001 del 21 de dic id2009088197
Superintendencia Financiera
Descargar PDF
Disponible
Detalles
- Título
- SFC - Seguridad y calidad de información. Discapacitados. Mecanismo de autenticación. Canal de distribución Concepto 2009088197-001 del 21 de dic id2009088197
- Autor
- Superintendencia Financiera
- Categoría
- Infralegal
- Área del derecho
- Financiero
- Año
- —
SEGURIDAD Y CALIDAD DE INFORMACIÓN, DISCAPACITADOS, MECANISMO DE AUTENTICACIÓN, CANAL DE DISTRIBUCIÓN Concepto 2009088197-001 del 21 de diciembre de 2009.
Síntesis: Las entidades en sus políticas y procedimientos deberán contemplar la atención en general de las personas discapacitadas sin distinción alguna. Cuando la norma
(Circular Externa 052 de 2007) se refiere a que las tarjetas manejen internamente cualquiera de los mecanismos fuertes de autenticación pretende que dichos instrumentos de pago, por sí mismos generen intrínsicamente códigos que permitan reconocer al cliente y la tarjeta en el sistema como únicos, minimizando de esta forma los riesgos de clonación, fortaleciendo los mecanismos de autenticación. Las entidades emisoras de las tarjetas deben disponer de los canales necesarios para que los tarjetahabientes puedan hacer uso de ellas, en las condiciones establecidas en la norma y, de esa forma, elevar los niveles de seguridad en las operaciones de los consumidores financieros. «(…) formula una serie de inquietudes relacionadas con la Circular externa 052 de 2007, comedidamente nos permitimos dar respuesta en el mismo orden en que fueron presentadas. Veamos:
1. Respecto al numeral 4.5.2 que indica "Cumplir el estándar EMV (Europay, MasterCard, VISA).", ¿qué nivel de estándar se requiere para los pinpads y referente a qué característica?, pues en los pinpad Ingenico existe un nivel EMV respecto a la arquitectura y otro respecto al lector de tarjeta inteligente.
Sobre el particular, conviene señalar que si bien EMV tiene dos niveles, uno asociado al hardware y otro al software, para los propósitos de la norma los dos niveles deben cumplirse.
2. Respecto al numeral 3.1.20 que indica "Considerar en sus políticas y procedimiento relativos a los canales y medios de distribución de productos y servicios, la atención a personas con discapacidades físicas, con el fin de que no se vea menoscabada la seguridad de su información", qué tipo de discapacidades deben contemplar las entidades
(auditivas, visuales, movilidad) En punto a su inquietud, conviene advertir que la norma no distingue el tipo de discapacidad y en esa medida se debe entender su alcance. Ahora, no puede perderse de vista que el instructivo recoge propósitos contenidos en leyes que buscan garantizar el ejercicio pleno de derechos en condiciones de equidad y, por ende, el acceso a los servicios como el financiero. En consecuencia, las entidades en sus políticas y procedimientos deberán contemplar la atención en general de las personas discapacitadas sin distinción alguna.
3. Respecto al numeral 6.11 que indica "Ofrecer a sus clientes tarjetas débito y/o tarjetas crédito que manejen internamente cualquiera de los mecanismos fuertes de autenticación tales como: OTP (One Time Password), biometría, etc.; dichas tarjetas deberán servir indistintamente para realizar transacciones en cajeros automáticos
(ATM), en puntos de pago (POS), en Internet y en sistemas de audio respuesta (IVR).", las entidades para el 1 de enero deben comenzar a expedir tarjetas con mecanismos fuertes de autenticación y deben contar con cajeros automáticos y
pinpads para que dichos mecanismos puedan ser utilizados?. La pregunta surge porque uno de mis clientes manifiesta que para el 1 de enero estará expidiendo tarjetas con dichos mecanismos, las cuales podrán ser utilizadas en pinpads y cajeros automáticos de la entidad pero a través de las bandas magnéticas de las tarjetas, porque aún no han adaptado estos canales para la lectura de las tarjetas inteligentes, pero igual garantizan que a partir del 1 de enero cuando se entreguen las tarjetas podrán ser utilizadas y cuando se adapten los lectores de tarjeta inteligente también funcionarán”. Antes de cualquier consideración es conveniente volver al texto del requerimiento señalado en el citado instructivo sobre las obligaciones específicas por tipo de medio, entre las cuales está: “6.11. Ofrecer a sus clientes tarjetas débito y/o tarjetas crédito que manejen internamente cualquiera de los mecanismos fuertes de autenticación tales como: OTP (One Time Password), biometría, etc.; dichas tarjetas deberán servir indistintamente para realizar transacciones en cajeros automáticos (ATM), en puntos de pago (POS), en Internet y en sistemas de audio respuesta (IVR).” (el subrayado es nuestro). De lo anterior, se deduce que cuando la norma se refiere a que las tarjetas manejen internamente cualquiera de los mecanismos fuertes de autenticación, pretende que dichos instrumentos de pago, por sí mismos generen intrínsicamente códigos que permitan reconocer al cliente y la tarjeta en el sistema como únicos, minimizando de esta forma los riesgos de clonación, es decir, en esencia la norma busca fortalecer los mecanismos de
autenticación. Ahora, el ofrecimiento de la tarjeta a sus clientes, con las características requeridas en la norma, debe tener la virtud de permitir su uso y funcionalidad en los canales, como POS, PIN PAD y ATMs, de ahí que la expedición de la tarjeta inteligente debe estar acompañado de la disponibilidad del correspondiente canal para que el plástico pueda ser leído y de esa forma cumplir el ciclo operativo, es decir, desde su lectura hasta la autorización de la operación en el servidor central del establecimiento de crédito. En este orden, no tiene sentido que un cliente disponga del instrumento pero no del canal para acceder a la realización de una determinada operación, por ende, las entidades emisoras de las tarjetas deben disponer de los canales necesarios para que los tarjetahabientes puedan hacer uso de ellas, en las condiciones establecidas en la norma y, de esa forma, elevar los niveles de seguridad en las operaciones de los consumidores financieros. (…).»