Cumplimiento · Sector financiero

Ciberseguridad y cumplimiento CNBV: qué exige y cómo cubrirlo

Las entidades supervisadas por la CNBV tienen obligaciones concretas de monitoreo, conservación de bitácoras y reporte de incidentes. Esta guía traduce esos requisitos a controles operativos y explica cuáles puede cubrir un SOC gestionado y cuáles no.

Antes de seguir

Este documento es una guía técnica de orientación, no asesoría legal ni regulatoria. El alcance exacto de las obligaciones depende del tipo de entidad, su tamaño y las disposiciones vigentes que le apliquen. Valida siempre el detalle con tu área jurídica o de cumplimiento.

Por qué se endureció la regulación

El punto de inflexión en México fueron los ataques al sistema de pagos interbancarios en 2018. A partir de ahí, la Comisión Nacional Bancaria y de Valores dejó de tratar la ciberseguridad como un asunto de infraestructura y la volvió materia de supervisión, con obligaciones explícitas de detección, registro y notificación.

La consecuencia práctica es que hoy ya no basta con tener controles: hay que poder demostrar que operan. Y eso cambia el tipo de evidencia que un auditor pide.

Los controles que se traducen en operación diaria

Sin entrar al detalle normativo por figura, las disposiciones convergen en cinco exigencias que tienen impacto operativo directo:

ExigenciaQué significa en el día a díaEvidencia que pide un auditor
Monitoreo continuo Vigilancia de la infraestructura sin ventanas ciegas, incluidos noches y fines de semana Registros que demuestren cobertura ininterrumpida
Registro de eventos Bitácoras de accesos, cambios y eventos de seguridad, protegidas contra alteración Bitácoras íntegras y consultables por el periodo requerido
Gestión de incidentes Procedimiento documentado de detección, clasificación, contención y cierre Expediente por incidente con tiempos y acciones tomadas
Notificación Reportar incidentes relevantes a la autoridad en plazos acotados Constancia del reporte y de la cronología del evento
Responsable designado Una persona identificable a cargo de la seguridad de la información Nombramiento formal y reportes periódicos a la dirección

Dónde suele fallar el cumplimiento

La bitácora existe, pero no se puede consultar

Es el hallazgo más frecuente. Los equipos generan registros, pero se rotan y se pierden a las pocas semanas, o quedan dispersos en cada dispositivo sin forma de correlacionarlos. Cuando el auditor pide «muéstrame todos los accesos administrativos de marzo», no hay respuesta.

Nadie puede acreditar el «continuo» del monitoreo

Tener un SIEM instalado no prueba monitoreo continuo. Hay que poder demostrar que alguien —o algo— revisó lo que ocurrió el sábado de madrugada. Sin registro de esa revisión, el control se documenta como no operante.

La cronología del incidente se reconstruye de memoria

Cuando la notificación a la autoridad tiene plazo, no hay tiempo para reconstruir qué pasó a partir de correos y capturas de pantalla. La cronología debe existir ya, generada automáticamente en el momento del evento.

La prueba de fuego

Pregúntate: si hoy te piden el expediente completo de un incidente de hace cuatro meses —qué se detectó, a qué hora, quién lo atendió, qué se hizo y cuándo se cerró— ¿lo puedes entregar en una hora, o tendrías que reconstruirlo? Esa diferencia es la que separa un control documentado de uno demostrable.

Qué cubre un SOC gestionado y qué no

Control¿Lo cubre el SOC?
Monitoreo continuo 24/7Sí, es su función central
Correlación y retención de bitácorasSí, centralizadas y consultables
Detección y clasificación de incidentes
Expediente y cronología por incidenteSí, si opera sobre un sistema de tickets
Insumos para el reporte a la autoridadSí, aporta la evidencia técnica
Presentar el reporte ante la CNBVNo — es responsabilidad de la entidad
Políticas y gobierno de seguridadNo
Designar al responsable de seguridadNo
Gestión de parches y hardeningNo, aunque los detecta como hallazgo

Dicho de forma directa: un SOC gestionado resuelve la parte técnica y la evidencia; el gobierno y la responsabilidad formal siguen siendo de la entidad. Cualquier proveedor que ofrezca «cumplimiento CNBV llave en mano» está prometiendo de más.

Cómo lo aborda OBSIDIA

Cada evento detectado genera un ticket con hora, activo afectado, severidad, análisis y acciones recomendadas. Ese ticket queda en un sistema de ticketing con su historial completo hasta el cierre — que es, exactamente, el expediente por incidente que pide un auditor, sin tener que construirlo después.

Las bitácoras se centralizan y se conservan, los reportes periódicos se generan de forma automática, y la infraestructura de cada cliente está aislada de la de los demás.

¿Te toca una revisión pronto?

Cuéntanos qué figura regulada eres y qué infraestructura tienes. Te decimos con honestidad qué controles cubriríamos y cuáles quedan de tu lado.

Solicitar cotización
Seguir leyendo