La Comisión Nacional Bancaria y de Valores (CNBV), organismo encargado de supervisar y regular al sistema financiero mexicano, aprobó una reforma que obligará a los bancos del país a reforzar sus mecanismos de identificación biométrica y ciberseguridad.

La medida, publicada en el Diario Oficial de la Federación (DOF), busca reducir fraudes financieros, combatir la suplantación de identidad y fortalecer los controles de autenticación de clientes mediante tecnologías de reconocimiento facial y huellas dactilares.

La resolución modifica las reglas aplicables a todas las instituciones de crédito en México y marca un cambio importante en la forma en que los bancos verificarán la identidad de sus usuarios tanto en sucursales físicas como en operaciones financieras de mayor riesgo.

Reconocimiento facial obligatorio para validar identidad

Uno de los principales cambios es la incorporación formal de la biometría facial como mecanismo obligatorio de validación de identidad. Esto significa que, además de la huella dactilar, los bancos podrán utilizar reconocimiento facial para confirmar que la persona que realiza un trámite o movimiento financiero es realmente quien dice ser.

Esta regulación exige que las instituciones utilicen sistemas capaces de detectar “prueba de vida” para evitar fraudes mediante fotografías, videos, máscaras o imágenes digitales utilizadas para suplantar a otra persona.

Las validaciones deberán compararse con bases oficiales del gobierno mexicano, como las del Instituto Nacional Electoral (INE) —autoridad electoral en México— o la Secretaría de Relaciones Exteriores (SRE), encargada de emitir pasaportes. Para que la identidad sea considerada válida, el sistema deberá alcanzar un nivel mínimo de coincidencia biométrica del 90%.

Los bancos podrán crear sus propias bases biométricas

La reforma también permitirá que los bancos construyan y administren sus propias bases de datos biométricas de clientes.

En la práctica, esto significa que, una vez que la identidad de una persona haya sido validada exitosamente con registros oficiales del gobierno, el banco podrá reutilizar esa información en futuras operaciones sin necesidad de consultar nuevamente las bases gubernamentales.

Según la CNBV, esto permitirá agilizar trámites, retiros, apertura de cuentas y validaciones en plataformas digitales. Sin embargo, la resolución prohíbe expresamente que las instituciones compartan, vendan, transfieran o intercambien información biométrica con otros bancos o empresas privadas.

Requisitos técnicos para huellas y reconocimiento facial

La regulación incluye especificaciones técnicas detalladas sobre cómo deberán capturarse y procesarse los datos biométricos.

En el caso de las huellas dactilares, los bancos deberán capturar al menos seis huellas de cada cliente utilizando dispositivos certificados y mecanismos de detección de “huella viva”, diseñados para impedir el uso de moldes o reproducciones falsas.

Para el reconocimiento facial, las imágenes deberán cumplir estándares internacionales de calidad: fotografías frontales, iluminación uniforme, rostro visible y ausencia de accesorios que oculten partes de la cara.

Nuevas obligaciones de ciberseguridad

La normativa también incorpora un nuevo conjunto de estándares técnicos denominado “Anexo 71”, que establece reglas obligatorias para el almacenamiento y protección de datos biométricos.

Entre las medidas exigidas se encuentran:

  • Separar físicamente y de forma lógica las bases biométricas del resto de la infraestructura bancaria.
  • Utilizar cifrado para proteger la información almacenada y transmitida.
  • Implementar controles estrictos de acceso para empleados y administradores.
  • Realizar pruebas periódicas para detectar vulnerabilidades o intentos de intrusión.
  • Mantener registros de auditoría sobre accesos y modificaciones realizadas a la información biométrica.

Además, cuando un banco deje de utilizar una base de datos biométrica, deberá eliminarla mediante mecanismos que impidan recuperar la información posteriormente.

Mayor control sobre empleados bancarios

La CNBV también endureció las medidas para reducir posibles fraudes internos dentro de las instituciones financieras.

Los empleados, directivos y funcionarios encargados de registrar datos biométricos deberán capturar primero sus propias huellas y biometría facial antes de operar el sistema con clientes para identificar qué trabajador realizó cada operación.

Según la autoridad, estos mecanismos facilitarán auditorías e investigaciones en casos de fraude o uso indebido de información personal.

Plazos para implementar los cambios

La resolución entrará en vigor inmediatamente después de su publicación oficial. Los bancos que ya cuenten con bases biométricas deberán informar a la CNBV dentro de los próximos 30 días naturales sobre el estado y funcionamiento de dichas bases.

Además, las instituciones financieras tendrán un plazo máximo de 90 días hábiles para adaptar sus sistemas tecnológicos y cumplir plenamente con las nuevas obligaciones. Por ahora, la regulación se aplicará únicamente a huellas dactilares y reconocimiento facial, aunque la CNBV dejó abierta la posibilidad de incorporar otros tipos de biometría en el futuro.

 

***************************

¡Reciba gratuitamente el boletín de Mobile Time Latinoamérica y manténgase bien informado sobre tecnología móvil y negocios! Regístrese aquí.

Las ilustraciones de los artículos son producidas por Mobile Time con IA.