CiberLATAMbywhalemate

CNBV habilita SMS en autenticación fintech

La CNBV permitió usar SMS, correo y mensajería cifrada para códigos de autenticación en operaciones con comisionistas tecnológicos en México.

Whalemate Labs · Research asistido por IAPublicado:3 min

La CNBV reformó reglas para que los bancos puedan enviar códigos de autenticación por SMS, correo o mensajería cifrada en operaciones con comisionistas de base tecnológica. La medida rige desde el 2 de septiembre de 2026 y también flexibiliza esquemas para consultas de saldo y movimientos, además de exigir cambios de credenciales desde la infraestructura del banco.

La CNBV reformó las disposiciones aplicables a las instituciones de crédito para habilitar el envío de códigos de seguridad por SMS, correo electrónico y servicios de mensajería instantánea cifrada en operaciones hechas a través de comisionistas de base tecnológica. La resolución se publicó en el Diario Oficial de la Federación el 1 de septiembre de 2026 y entró en vigor el 2 de septiembre de 2026, según recopilaciones normativas.

¿Qué cambia en la autenticación?

La nueva redacción mantiene la contraseña definida por el cliente y suma el SMS como canal válido para recibir el factor de autenticación categoría 3. Además, la CNBV permite que el cliente elija entre correo electrónico, mensajería instantánea cifrada o número de teléfono móvil para recibir el código, mientras que algunas consultas de saldos y movimientos pasan a requerir solo un factor de autenticación categoría 2.

Ese ajuste reduce el número de factores exigidos respecto del esquema previo en ciertas operaciones. De acuerdo con coberturas basadas en la CNBV, el cambio aplica a consultas específicas hechas mediante comisionistas de base tecnológica.

¿A qué operaciones alcanza?

Las nuevas reglas aplican, entre otros casos, a la apertura de cuentas de nivel 2, transferencias asociadas a esas cuentas, préstamos de hasta 3,000 UDIs y pagos de bienes y servicios realizados a través de comisionistas de base tecnológica. También cubren las operaciones para las que se envíen factores de autenticación categoría 3.

La resolución modificatoria incorpora además una obligación operativa para las instituciones de crédito. Deben permitir que el cliente cambie tanto su factor de autenticación categoría 2 como el medio de contacto para recibir el factor categoría 3, incluido SMS, mediante una opción explícita en la página o app del comisionista que redireccione a la infraestructura tecnológica del banco.

¿Qué rol conserva el banco?

La infraestructura tecnológica del banco sigue como punto de control central para altas y cambios de credenciales. Los análisis privados del texto de la resolución señalan que las interfaces de los comisionistas deben redirigir obligatoriamente a esa infraestructura cuando el cliente modifique sus datos o el canal de recepción del código.

En la práctica, la CNBV flexibilizó el canal de entrega del segundo o tercer factor, pero mantuvo el control operativo en el banco. Los resúmenes sectoriales también describen que la reforma busca permitir el uso de SMS sin perder trazabilidad sobre el proceso de autenticación.

¿Cómo se conecta con el resto de la regulación financiera?

La decisión llega en paralelo a otro frente regulatorio que Banxico y la CNBV abrieron en consulta pública: un proyecto de disposiciones para redes de medios de disposición, enfocado en pagos con tarjeta y en dar mayor certeza jurídica a intermediarios financieros, adquirentes y cámaras de compensación.

Ese proyecto incluye límites a las cuotas de intercambio. Para tarjetas de crédito propone un tope de 1.30% por operación y una restricción adicional para que el total cobrado en 12 meses no exceda 1% del volumen operado con tarjetas de crédito de cada emisor. Para débito, mantiene una cuota de 0.30% por operación e introduce un techo de 10.80 pesos por transacción.

La consulta pública permanecerá abierta hasta el 24 de septiembre de 2026, y los porcentajes y topes todavía pueden ajustarse con base en los comentarios del mercado. Fintech México reconoció avances en la publicación del proyecto, aunque anticipó que evaluará su impacto en competencia y modelo de negocio antes de fijar una postura definitiva.

¿Qué antecedente reciente hubo con Superdigital?

En paralelo, la CNBV declaró procedente la revocación de la autorización para operar de Superdigital, la fintech vinculada a Santander vía PagoNxt. El oficio publicado en el Diario Oficial de la Federación y las coberturas de negocios coinciden en que la decisión afectó su operación como institución de fondos de pago electrónico, sin implicar directamente otros negocios bancarios del grupo en México.

La autoridad evaluó riesgo operacional y tecnológico, seguridad de la información y cumplimiento en materia de prevención de operaciones con recursos de procedencia ilícita y financiamiento al terrorismo. Según el oficio de revocación, el acto se emitió a solicitud de la propia institución.

Fuentes

Ver todas