SFC - Seguridad y calidad de información. PIN. Firme en comprobante de venta. Transacciones electrónicas Concepto 2011060393-003 del 6 de octubre id2011060393
Superintendencia Financiera
Descargar PDF
Disponible
Detalles
- Título
- SFC - Seguridad y calidad de información. PIN. Firme en comprobante de venta. Transacciones electrónicas Concepto 2011060393-003 del 6 de octubre id2011060393
- Autor
- Superintendencia Financiera
- Categoría
- Infralegal
- Área del derecho
- Financiero
- Año
- —
SEGURIDAD Y CALIDAD DE INFORMACIÓN, PIN, FIRMA EN COMPROBANTE DE VENTA, TRANSACCIONES ELECTRÓNICAS Concepto 2011060393-003 del 6 de octubre de 2011.
Síntesis: El PIN como elemento de autenticación del tarjetahabiente para operaciones realizadas a través de POS, puede tener reconocimiento jurídico y validez probatoria como firma del correspondiente mensaje de datos, siempre y cuando se genere bajo las condiciones y requisitos que garanticen su origen, integridad, confiabilidad y demás requerimientos de calidad y seguridad de la información. Bajo estos presupuestos, es viable la eliminación de la firma en el comprobante de venta para las transacciones electrónicas realizadas en POS con tarjeta y PIN. «(…) mediante la cual formula la siguiente inquietud: “si a la luz de la reglamentación vigente, es viable que podamos eliminar la exigencia de la firma del comprobante de venta para las transacciones electrónicas en POS donde sea exigible el PIN como elemento de autenticación del tarjetahabiente.
Nuestra opinión sobre este tema es que la firma no añade valor al proceso como elemento de autenticación y por el contrario genera demoras innecesarias en los puntos de venta.” Sobre el particular, encontramos pertinentes los siguientes comentarios:
1. Marco conceptual: encontramos pertinentes los siguientes comentarios, a partir de los cuales nos referiremos a cada una de sus inquietudes, en el mismo orden en que éstas fueron planteadas: 1.1. La firma en los mensajes de datos: la Ley 527 de 1999 adoptó el criterio de los equivalentes funcionales basado en el análisis de los fundamentos y funciones de la exigencia tradicional del documento sobre papel, para determinar cómo podrían cumplirse
esos propósitos y funciones con técnicas electrónicas, definiéndose requisitos como la fiabilidad, inalterabilidad y rastreabilidad, que son aplicables a la documentación sobre papel. Lo anterior, para dotar a los documentos electrónicos de niveles de seguridad y confiabilidad, especialmente con respecto a la identificación del origen y el contenido de los datos, siempre que se cumplan los requisitos técnicos y jurídicos plasmados en la norma. En relación con la firma, el artículo 7 de la ley 527 de 1999 establece: “Artículo 7°. Firma. Cuando cualquier norma exija la presencia de una firma o establezca ciertas consecuencias en ausencia de la misma, en relación con un mensaje de datos, se entenderá satisfecho dicho requerimiento si: a) Se ha utilizado un método que permita identificar al iniciador de un mensaje de datos y para indicar que el contenido cuenta con su aprobación; b) Que el método sea tanto confiable como apropiado para el propósito por el cual el mensaje fue generado o comunicado. Lo dispuesto en este artículo se aplicará tanto si el requisito establecido en cualquier norma constituye una obligación, como si las normas simplemente prevén consecuencias en el caso de que no exista una firma.” Sobre el tema, nos remitimos igualmente a lo previsto en los artículos 621, 625, 626, 627, 632, 640, 826 y 827 del Código de Comercio. 1.2. Métodos de autenticación y firmas electrónicas: sobre el particular, resulta esclarecedor el texto “Fomento de la confianza en el comercio electrónico: cuestiones jurídicas de la utilización internacional de métodos de autenticación y firma electrónicas”1, cuando afirma que:
“Los métodos de autenticación y firmas electrónicas pueden clasificarse en tres categorías, a saber: los que se basan en lo que el usuario o el receptor sabe (por ejemplo, contraseñas, números de identificación personal (NIP)), los basados en las características físicas del usuario (por ejemplo, biometría) y los que se fundamentan en la posesión de un objeto por el usuario (por ejemplo, códigos u otra información almacenada en una tarjeta magnética). (…) Entre las tecnologías que se usan en la actualidad figuran las firmas digitales en el marco de una infraestructura de clave pública (ICP), dispositivos biométricos, NIP, contraseñas elegidas por el usuario o asignadas, firmas manuscritas escaneadas, firmas realizadas por medio de un lápiz digital y botones de aceptación de tipo ‘sí’ o ‘aceptar’ o ‘acepto’. Las soluciones híbridas basadas en la combinación de distintas tecnologías están adquiriendo una aceptación creciente” 1.3. Instructivos emitidos por la Superintendencia Financiera de Colombia: la Superintendencia Financiera de Colombia expidió las Circulares Externas 052 de 2007 y 022 de 2010 con el propósito de establecer “requerimientos mínimos de seguridad y calidad para la realización de operaciones”. 1.3.1. En relación con el tema de su interés, resulta pertinente citar el numeral 2 “Definiciones y criterios de seguridad y calidad”, que indica que: “Para el cumplimiento de los requerimientos mínimos de seguridad y calidad de la información que se maneja a través de canales e instrumentos para la 1 Comisión de las Naciones Unidas para el Derecho Mercantil Internacional. Naciones Unidad, Viena, 2009.
realización de operaciones, las entidades deberán tener en cuenta las siguientes definiciones y criterios…” Los criterios indicados por la norma son: confidencialidad, integridad (la información debe ser precisa, coherente y completa desde su creación hasta su destrucción) y disponibilidad, los cuales resultan aplicables a todos los instrumentos para la realización de operaciones, como se colige de la norma transcrita. 1.3.2. Resulta pertinente referirnos al numeral 3.4.7. del instructivo en comento, de conformidad con el cual, las entidades vigiladas deben cumplir con el siguiente requerimiento mínimo, referido a la divulgación de información: “Generar un soporte al momento de la realización de cada operación monetaria. Dicho soporte deberá contener al menos la siguiente información: fecha, hora (hora y minuto), código del dispositivo (para Internet: la dirección IP desde la cual se hizo la misma; para dispositivos móviles, el número desde el cual se hizo la conexión), número de la operación, costo para el cliente o usuario, tipo de operación, entidades involucradas (si a ello hay lugar) y número de las cuentas que afectan. Se deberán ocultar los números de las cuentas con excepción de los últimos cuatro (4) caracteres, salvo cuando se trate de una cuenta que recibe una transferencia. Cuando no se pueda generar el soporte, se deberá advertir previamente al cliente o usuario de esta situación. Para el caso de IVR y dispositivos móviles se entenderá cumplido el requisito de este numeral cuando se informe el número de la operación. En relación con el costo de la operación y tratándose de cajeros automáticos, la obligación sólo aplica para operaciones realizadas en el territorio nacional y cuyo autorizador tenga
domicilio en Colombia. Tratándose de pagos inferiores a dos (2) salarios mínimos legales diarios vigentes SMLDV, no será obligatorio la generación del soporte a que se refiere el presente numeral”. 1.3.3. Así mismo, deben tenerse en cuenta las obligaciones específicas por tipo de medio – Tarjetas débito y crédito de que trata el numeral 6 de la mencionada Circular, entre los cuales resultan relevantes, en relación con el tema de su interés, las siguientes: “6.8. Establecer en los convenios que se suscriben con los establecimientos de comercio la obligación de verificar la firma y exigir la presentación del documento de identidad del cliente para las operaciones monetarias que se realicen con tarjeta de crédito.” “6.11. Ofrecer a sus clientes tarjetas débito y/o tarjetas crédito que manejen internamente cualquiera de los mecanismos fuertes de autenticación tales como: OTP (One Time Password), biometría, etc; dichas tarjetas deberán servir indistintamente para realizar operaciones en cajeros automáticos (ATM) y en puntos de pago.”
2. Nuestra opinión: con fundamento en el marco normativo referido, esta Superintendencia considera que el PIN como elemento de autenticación del tarjetahabiente para operaciones realizadas a través de POS, puede tener reconocimiento jurídico y validez probatoria como firma del correspondiente mensaje de datos, siempre y cuando se genere bajo las condiciones y requisitos que garanticen su origen, integridad, confiabilidad y demás requerimientos de calidad y seguridad de la información a que se hizo referencia anteriormente. Bajo estos presupuestos, consideramos viable la eliminación de la firma en el comprobante de venta para las transacciones electrónicas realizadas en POS con tarjeta y
PIN. (…).»