Las entidades supervisadas por la CNBV tienen obligaciones concretas de monitoreo, conservación de bitácoras y reporte de incidentes. Esta guía traduce esos requisitos a controles operativos y explica cuáles puede cubrir un SOC gestionado y cuáles no.
Este documento es una guía técnica de orientación, no asesoría legal ni regulatoria. El alcance exacto de las obligaciones depende del tipo de entidad, su tamaño y las disposiciones vigentes que le apliquen. Valida siempre el detalle con tu área jurídica o de cumplimiento.
El punto de inflexión en México fueron los ataques al sistema de pagos interbancarios en 2018. A partir de ahí, la Comisión Nacional Bancaria y de Valores dejó de tratar la ciberseguridad como un asunto de infraestructura y la volvió materia de supervisión, con obligaciones explícitas de detección, registro y notificación.
La consecuencia práctica es que hoy ya no basta con tener controles: hay que poder demostrar que operan. Y eso cambia el tipo de evidencia que un auditor pide.
Sin entrar al detalle normativo por figura, las disposiciones convergen en cinco exigencias que tienen impacto operativo directo:
| Exigencia | Qué significa en el día a día | Evidencia que pide un auditor |
|---|---|---|
| Monitoreo continuo | Vigilancia de la infraestructura sin ventanas ciegas, incluidos noches y fines de semana | Registros que demuestren cobertura ininterrumpida |
| Registro de eventos | Bitácoras de accesos, cambios y eventos de seguridad, protegidas contra alteración | Bitácoras íntegras y consultables por el periodo requerido |
| Gestión de incidentes | Procedimiento documentado de detección, clasificación, contención y cierre | Expediente por incidente con tiempos y acciones tomadas |
| Notificación | Reportar incidentes relevantes a la autoridad en plazos acotados | Constancia del reporte y de la cronología del evento |
| Responsable designado | Una persona identificable a cargo de la seguridad de la información | Nombramiento formal y reportes periódicos a la dirección |
Es el hallazgo más frecuente. Los equipos generan registros, pero se rotan y se pierden a las pocas semanas, o quedan dispersos en cada dispositivo sin forma de correlacionarlos. Cuando el auditor pide «muéstrame todos los accesos administrativos de marzo», no hay respuesta.
Tener un SIEM instalado no prueba monitoreo continuo. Hay que poder demostrar que alguien —o algo— revisó lo que ocurrió el sábado de madrugada. Sin registro de esa revisión, el control se documenta como no operante.
Cuando la notificación a la autoridad tiene plazo, no hay tiempo para reconstruir qué pasó a partir de correos y capturas de pantalla. La cronología debe existir ya, generada automáticamente en el momento del evento.
Pregúntate: si hoy te piden el expediente completo de un incidente de hace cuatro meses —qué se detectó, a qué hora, quién lo atendió, qué se hizo y cuándo se cerró— ¿lo puedes entregar en una hora, o tendrías que reconstruirlo? Esa diferencia es la que separa un control documentado de uno demostrable.
| Control | ¿Lo cubre el SOC? |
|---|---|
| Monitoreo continuo 24/7 | Sí, es su función central |
| Correlación y retención de bitácoras | Sí, centralizadas y consultables |
| Detección y clasificación de incidentes | Sí |
| Expediente y cronología por incidente | Sí, si opera sobre un sistema de tickets |
| Insumos para el reporte a la autoridad | Sí, aporta la evidencia técnica |
| Presentar el reporte ante la CNBV | No — es responsabilidad de la entidad |
| Políticas y gobierno de seguridad | No |
| Designar al responsable de seguridad | No |
| Gestión de parches y hardening | No, aunque los detecta como hallazgo |
Dicho de forma directa: un SOC gestionado resuelve la parte técnica y la evidencia; el gobierno y la responsabilidad formal siguen siendo de la entidad. Cualquier proveedor que ofrezca «cumplimiento CNBV llave en mano» está prometiendo de más.
Cada evento detectado genera un ticket con hora, activo afectado, severidad, análisis y acciones recomendadas. Ese ticket queda en un sistema de ticketing con su historial completo hasta el cierre — que es, exactamente, el expediente por incidente que pide un auditor, sin tener que construirlo después.
Las bitácoras se centralizan y se conservan, los reportes periódicos se generan de forma automática, y la infraestructura de cada cliente está aislada de la de los demás.
Cuéntanos qué figura regulada eres y qué infraestructura tienes. Te decimos con honestidad qué controles cubriríamos y cuáles quedan de tu lado.
Solicitar cotización