1

Seguridad digital: qué protege tu dinero en un banco

Qué dice la ley en materia de ciberseguridad y qué hábitos financieros hacen la diferencia.

1

En un banco mexicano, la seguridad digital no es una promesa de marca: es una obligación legal que se puede auditar. 

Nu es una Institución de Banca Múltiple supervisada por la Comisión Nacional Bancaria y de Valores (CNBV), Banxico, la CONDUSEF y la SHCP. Eso significa que la protección de tu dinero y de tus datos se sostiene en dos piezas: reglas de ciberseguridad que la CNBV publicó en el Diario Oficial de la Federación y las herramientas que tú controlas desde la app Nu.

En este artículo te explicamos qué hace cada pieza y, sobre todo, dónde entras tú. Porque hay una parte de tu seguridad digital que ninguna regulación puede cubrir por ti.

Antes de seguir, vale la pena una aclaración de alcance, porque son dos cosas que podrían confundirse. Aquí estamos hablando de seguridad digital: que tus datos estén seguros, que no se alteren y que puedas acceder a tu dinero cuando lo necesites. La protección financiera de tu dinero se regula distinto y te la explicamos en el artículo del seguro del IPAB.

¿Qué es la seguridad digital y por qué no es opcional en un banco?

La seguridad digital es el conjunto de controles con los que un banco busca proteger la confidencialidad, la integridad y la disponibilidad de tu información y tu dinero en bancos digitales. Dicho en simple: que tus datos no queden expuestos, que no se alteren y que puedas llegar a tu dinero cuando lo necesites.

Son objetivos que los bancos persiguen y trabajan para demostrar, no resultados garantizados. Ningún control elimina el riesgo por completo, y precisamente por eso la regulación exige monitorearlo, medirlo y reportarlo.

La regulación mexicana le pone nombre y responsable a esta obligación. Las disposiciones de carácter general aplicables a las instituciones de crédito (lo que en el sector se conoce como Circular Única de Bancos) dedican su Sección Octava Bis, artículos 168 Bis 11 a 168 Bis 17 a la seguridad de la información. 

El artículo 168 Bis 11 coloca en el director general de la institución la responsabilidad de implementar el sistema de control interno en la materia. Y dentro de ese sistema, la norma exige designar a un oficial en jefe de seguridad de la información, que es la función especializada que lo ejecuta y responde ante la autoridad.

Por eso, en un banco la seguridad digital funciona distinto a como funciona en tu correo personal. No es una buena práctica que la institución adopta si le parece buena idea: es un requisito que tiene que documentar, sostener y demostrar ante la CNBV.

Las dos capas de tu seguridad digital: la que exige la ley y la que controlas tú

Tu dinero está protegido por dos capas que pueden resolver riesgos completamente distintos, y entre ambas se complementan para darte más seguridad. Entender cuál es cuál te ayuda para saber en dónde tienes que actuar tú.

CapaDe qué te protegeQuién la controla
InstitucionalDel riesgo de que la institución falle, quiebre o sufra un ataque a su infraestructura tecnológica. Incluye las reglas de ciberseguridad que exige la regulación, monitoreo permanente, pruebas de seguridad, gestión de vulnerabilidades y equipos dedicados a detectar y responder incidentes, entre otros.El banco, bajo la supervisión de la CNBV, el Banco de México, la Secretaría de Hacienda y el Instituto para la Protección al Ahorro Bancario (IPAB). No depende de ti.
PersonalDe los fraudes dirigidos a ti: robo de identidad, suplantación, ingeniería social, cargos no reconocidos. Incluye biometría, contraseña, tarjetas virtuales, límites de gasto y tu criterio ante mensajes y llamadas.Tú.

La distinción importa por una razón muy práctica: una transferencia que tú autorizas puede pasar por controles antifraude (detección de anomalías, límites, alertas, bloqueos preventivos), pero la decisión de iniciarla sigue siendo tuya. 

Autorizar no es lo mismo que la operación se aprueba y ahí es donde la segunda capa hace la diferencia. Si quieres el panorama completo de cómo se combinan ambas, te invitamos a leer:

¿Qué le exige la regulación mexicana a un banco en seguridad digital?

La regulación le exige tres cosas concretas y verificables: 

  1. Designar a un responsable de la seguridad de la información.
  2. Reportar a la CNBV los incidentes de seguridad de la información.
  3. Validar tu identidad con datos biométricos en ciertas operaciones. 

Aquí es necesario decirlo con claridad: estas tres son el mínimo que la regulación exige y verifica, pero la estrategia de seguridad de un banco va más allá. 

También vale la pena tomar en cuenta que cumplir la norma demuestra que los controles existen y que hay quién responde por ellos. Sin embargo, no son garantía de que sean infalibles frente a cualquier escenario, y tampoco equivalen a una ausencia total de riesgo.

Como complemento a este piso regulatorio, un banco opera otras capas de seguridad: 

  • Defensa en profundidad, que consiste en montar varios controles independientes para que la falla de uno no comprometa el sistema entero. 
  • Gestión de vulnerabilidades, que es buscar y cerrar huecos en los propios sistemas antes de que alguien los aproveche. 
  • Monitoreo permanente de la operación, para detectar comportamientos anómalos mientras ocurren. 
  • Pruebas de seguridad periódicas, incluidos ataques simulados contra la propia infraestructura para encontrar debilidades antes que un atacante. 
  • Y equipos dedicados a detectar y responder incidentes, que trabajan de forma continua y no solo cuando algo ya pasó.

1. Alguien tiene que firmar: el oficial de seguridad de la información

Si algo falla en la seguridad de tu información, hay una persona con nombre y cargo que responde ante la autoridad. La Circular Única de Bancos estipula que cada institución debe contar con un oficial en jefe de seguridad de la información, y coloca la responsabilidad del sistema de control interno en la materia en el director general.

Lo que esto te da como usuario es concreto: hay funciones específicas obligadas a rendir cuentas hacia dentro de la institución y hacia la CNBV.

2. Incidentes que se reportan a la CNBV

Ante un incidente de seguridad de la información (término regulatorio, y que no es lo mismo que una alerta, un intento bloqueado o una vulnerabilidad detectada), el banco debe notificar de inmediato a la CNBV.

Después, dentro de los 5 días hábiles siguientes a la identificación del incidente, entregar la información detallada del caso de acuerdo a la regulación, ya que se tienen que reportar dependiendo del nivel de riesgo y en los formatos que la propia norma establece. 

No todos los eventos reciben el mismo tratamiento: qué se reporta, cuándo y con qué nivel de detalle depende de la clasificación del incidente y de su nivel de riesgo.

Existe además una obligación distinta y conviene no confundirla: reportar las interrupciones de al menos sesenta minutos en la infraestructura tecnológica que soporta los servicios de banca electrónica. Este es un criterio de reporte a la autoridad, no un compromiso de disponibilidad hacia el cliente.

La transparencia sobre fallas es una obligación y la norma exige tener procesos para detectar, clasificar, contener e investigar los incidentes.

3. Validación biométrica: una capa más para verificar que eres tú

La biometría es una capa de verificación de identidad. La Circular Única de Bancos establece lineamientos para el reconocimiento facial. Robar tus datos puede ser fácil, pasar una verificación en vivo no tanto. La biometría no sustituye los controles de apertura de cuenta, la detección de fraude, la protección del dispositivo ni el monitoreo posterior, y la suplantación de identidad sigue siendo un riesgo que se reduce, pero no desaparece por completo.

Aún así, es el punto donde con más frecuencia se rompe la cadena del robo de identidad, que sigue tres pasos:

  • Obtención del dato: una filtración, un documento perdido, una llamada de más.
  • Validación: alguien intenta hacerse pasar por ti frente a una institución. Aquí es donde la verificación biométrica dificulta el paso.
  • Apertura o movimiento: el paso que la biometría dificulta.

Lo que te toca a ti es la vigilancia que sigue después: revisa tu reporte de crédito con regularidad para detectar productos que no reconoces. En tu día a día, las herramientas de seguridad de la app Nu te ayudan a mantener protegido tu dinero y tu información; y puedes ajustarlas en cualquier momento.

Lo que la regulación no puede hacer por ti

Ningún marco normativo puede impedir que alguien te convenza.

Entre enero y mayo de 2026, la CONDUSEF registró más de 35 mil reclamaciones por posible fraude, con un aumento de 18% en banca múltiple frente al mismo periodo del año anterior. Si bien este dato mide volumen y crecimiento; no clasifica el origen, así que no nos dice cuántos casos empezaron en una vulneración técnica y cuántos en una llamada. 

Lo que sí muestra es la escala del problema, y por qué la capa de seguridad digital que tú puedes controlar desde tu app pesa tanto.

Una parte de ese fraude se apoya en la confianza de la persona, y puede incluso aprovecharse de ciertas fechas importantes. Ese mensaje de “cargo no reconocido” que llega el día de la quincena, la llamada de la supuesta “área de seguridad de tu banco” en temporada de aguinaldo, no son coincidencia. El fraude busca generar prisa.

La regla que resume todo lo demás: Nu nunca te pedirá tu NIP, contraseña ni información sensible por canales no oficiales. Si alguien que dice ser de Nu te pide esta información, lo recomendable es verificar primero a través de nuestros canales oficiales de contacto: el chat dentro de la app Nu y el teléfono de atención al cliente +52 55 9225 2622.

Ten presente que el riesgo también puede llegar sin que nadie te pida nada. Si tu dispositivo está comprometido o alguien suplanta un canal que parece oficial, ahí lo que te va proteger es verificar por tu cuenta, en canales oficiales, antes de actuar.

Tres tips de seguridad digital a tomar en cuenta

No compartir nunca un código que llegó a tu teléfono, usar una tarjeta virtual para suscripciones y sitios nuevos, y bajar los límites de gasto que no usas. Esas tres concentran el mayor impacto real, y cada una tiene un “por qué” que vale más que la instrucción.

  1. Evita compartir un código que llegó a tu teléfono. Ni con el banco, ni con soporte técnico, ni con alguien que dice estar comprándote algo. Un código de un solo uso existe precisamente para que solo tú lo veas: el momento en que lo dices en voz alta o lo escribes en un chat, deja de protegerte. 
  2. Usa una tarjeta virtual regular para suscripciones y sitios nuevos. Una tarjeta virtual regular tiene su propio número, su vencimiento y su código de seguridad, distintos a los de tu tarjeta física. Si el comercio donde la usas sufre una filtración, reduce el alcance de lo que quedó expuesto: puedes eliminarla sin tocar tu plástico ni tu cuenta. 
  3. Baja los límites que no usas. Un límite alineado con lo que gastas en un día normal no evita el fraude, pero le pone un techo. si algo pasa, el monto máximo que alguien puede mover ya está definido por ti, antes de que ocurra. En Nu, los límites que puedes ajustar depende de la tarjeta que tengas:
  • Tarjeta de Crédito Nu: puedes ajustar tu límite de crédito desde la app Nu, y aplica tanto a tu tarjeta física como a todas las tarjetas virtuales que crees, regulares y temporales.
  • Cuenta Nu de Débito: puedes ponerle un límite a cada tarjeta virtual que crees, regular o temporal. Y puedes dejar disponible solo el saldo que vas a usar en el día: el resto lo puedes resguardar en Cajitas Nu, donde no queda expuesto al gasto diario y además genera rendimientos.

¿Qué hacer si algo se ve raro en tus tarjetas Nu?

Si eres cliente Nu ponte en contacto con nuestro equipo de servicio al cliente a través del chat en la app Nu; y si perdiste tu teléfono o no puedes entrar a la app, márcanos al 55 9225 2622. 

Si en algún momento necesitas una instancia adicional, también puedes acudir a la CONDUSEF.

1. La app Nu y nuestro teléfono de atención a clientes. Ante un cargo que no reconoces, un movimiento extraño o la sospecha de que alguien accedió a tu cuenta, contáctanos a través del chat de la app Nu o márcanos al 55 9225 2622. Ahí mismo puedes bloquear tu tarjeta física, eliminar tarjetas virtuales y cambiar tu contraseña mientras te ayudamos a ver qué está pasando.

Y según el tipo de caso, el equipo puede acompañarte en otras acciones como revocar el acceso de un dispositivo o cerrar las sesiones abiertas, cuando corresponda.

2. Tu derecho como usuario de servicios financieros. Si necesitas acudir a una instancia externa, la CONDUSEF es la autoridad encargada de proteger y defender a las personas usuarias de servicios financieros, con facultades y plazos definidos para atender tu caso.

​​https://blog.nu.com.mx/atencion-a-clientes-nu/antencion-nu/servicio-al-cliente/

Preguntas frecuentes sobre seguridad digital

¿Es seguro tener mi dinero en un banco digital?

Sí, siempre que sea una institución autorizada y supervisada por la CNBV, como Nubank México. El marco regulatorio no cambia por ser digital: mismas reglas de ciberseguridad, capital y liquidez, y depósitos cubiertos por el seguro del IPAB hasta 400 mil UDIS por persona y por institución. 

Si quieres el detalle de tu caso, revisa qué respalda tus ahorros en tu Cuenta Nu.

¿Cómo sé si una institución financiera es segura en México?

Verifica tres cosas, todas públicas y gratuitas:

  • Que esté autorizada: la CNBV mantiene el registro de entidades que supervisa.
  • Qué seguro de depósitos la cubre y hasta qué monto.
  • Su nivel de capitalización, publicado en el sistema de alertas tempranas de la CNBV.

Puedes checar las tres son consultas públicas y gratuitas, y ninguna depende de lo que la institución diga de sí misma.

¿Qué pasa si alguien abre una cuenta a mi nombre?

Eso es robo de identidad, y tienes cómo reclamarlo. El primer paso es revisar tu reporte de crédito para identificar qué productos existen a tu nombre y en qué institución. El segundo es presentar la reclamación ante esa institución y, si no se resuelve, ante la CONDUSEF. 

La validación biométrica que exige la regulación para abrir cuentas y solicitar créditos es una capa extra de protección ante este escenario, porque los datos robados no pasan esa prueba.


En Nu México queremos que nuestros clientes y lectores tengan la información necesaria para tomar decisiones mejor informadas con su dinero y así ayudarles a recuperar el control de su vida financiera. Este contenido se ofrece de forma educativa e informativa para ayudarlos a lograr ese fin. Si deseas conocer más detalles sobre los productos y servicios que ofrece Nubank, S.A. Institución de Banca Múltiple, incluyendo términos, requisitos de contratación y comisiones, visita nuestro sitio web oficial https://nubank.com.mx/

1