El Anexo 71 es la parte de la Circular Única de Bancos que dice cómo deben capturar y verificar los bancos la huella y el rostro de sus clientes. La CNBV lo sustituyó con una resolución publicada en el DOF el 1 de julio de 2026, vigente desde el 2 de julio. Los bancos tienen 90 días hábiles, hasta principios de noviembre de 2026, para cumplir en operaciones presenciales de cuentas de niveles 3 y 4, con una coincidencia mínima del 90% contra el INE o la SRE.
Resumimos lo que dice el texto publicado, lo que no dice y lo que implica en la operación de una sucursal.
Qué se publicó
- Título: «Resolución que modifica las Disposiciones de carácter general aplicables a las instituciones de crédito», firmada el 25 de junio de 2026.
- Qué cambia: reforma los artículos 51 Bis y 51 Bis 2 a 51 Bis 5 y sustituye el Anexo 71, titulado «Requerimientos técnicos para la captura de huellas dactilares y biometría facial».
- Entrada en vigor: al día siguiente de su publicación, el 2 de julio de 2026 (transitorio primero).
- Plazo para cumplir: máximo 90 días hábiles desde la entrada en vigor (transitorio tercero). Contados sobre el calendario de días inhábiles del sector, vencen a principios de noviembre de 2026; la resolución no fija una fecha de calendario.
- Aviso previo: los bancos que ya tuvieran una base de datos biométrica debían avisar a la CNBV en 30 días naturales, con el formato del Anexo 75 (transitorio segundo).
A quién aplica
A las instituciones de crédito: los bancos. La resolución solo modifica las disposiciones de la banca. No encontramos en el DOF una modificación equivalente para sociedades financieras populares (SOFIPO) ni para instituciones de tecnología financiera, aunque algunos proveedores lo presenten así.
En qué operaciones
En el canal presencial, según el artículo 51 Bis:
- operaciones pasivas relacionadas con cuentas de nivel 4, y
- operaciones activas, de servicios o de medios de pago relacionadas con cuentas de niveles 3 y 4.
Los niveles son los de la clasificación de cuentas bancarias de la propia Circular Única de Bancos.
Qué exige
Huella dactilar
- Capturar al menos seis huellas por cliente.
- Lectores duales en la primera captura.
- Prueba de huella viva: que el lector detecte que es un dedo real y no una réplica.
Biometría facial
- Protección contra suplantación conforme a ISO/IEC 30107-3 o la Face Verification Certification. La norma ISO/IEC 30107-3 define cómo se prueban los sistemas de detección de ataques de presentación: fotos, videos, máscaras.
- Deduplicación conforme al estándar NIST FRVT 1:N, para detectar que la misma cara no aparezca con dos identidades.
- Imagen 2D frontal completa, a color de 24 bits, con una distancia mínima de 90 píxeles entre los ojos.
Coincidencia y cotejo
- La biometría debe coincidir al menos en un 90% con los registros del INE (credencial para votar) o de la SRE (pasaporte y matrícula consular), según el artículo 51 Bis 4, además de otras autoridades que prevé la resolución.
- La CURP y los datos del cliente se corroboran con el Registro Nacional de Población. Ojo: RENAPO se usa para eso, no para el cotejo biométrico.
Lo que no dice
- No aplica a fintech ni a SOFIPO en el texto publicado.
- No fija una fecha de calendario para el cumplimiento: fija un plazo en días hábiles.
- No obliga a un proveedor o una marca de biometría: fija requisitos técnicos y certificaciones.
- No cubre el canal digital en los artículos que resumimos aquí: habla de operaciones presenciales.
Qué implica en una sucursal
Más allá del motor biométrico, que normalmente provee un especialista en verificación de identidad conectado a los sistemas del banco, el Anexo 71 mueve piezas de infraestructura en cada sucursal:
- Equipos de captura en ventanilla que cumplan las especificaciones: lectores duales de huella con prueba de huella viva y cámaras que entreguen la imagen facial con la resolución exigida.
- Conectividad segura entre la sucursal y los servicios de cotejo con el INE y la SRE: tráfico cifrado, segmentación de red y disponibilidad, porque una consulta que no responde detiene la operación en ventanilla.
- Gestión del despliegue con un plazo duro: inventario de sucursales, cambios programados, pruebas y una mesa de incidentes para los primeros días.
- Protección de los datos biométricos, que son datos personales sensibles: además de la regulación bancaria, aplica la ley de protección de datos personales, con multas de hasta 320,000 UMA que pueden duplicarse cuando se trata de datos sensibles. Lo explicamos en ¿existe una ley de ciberseguridad en México?.
Cómo lo resolvemos en Migura
No vendemos el motor de verificación de identidad. Trabajamos la parte de infraestructura: red y seguridad con Fortinet y Cisco para la conexión de sucursales con los servicios de cotejo, y gestión de cambios e incidentes para el despliegue. Si tu banco está en ese proyecto, el diagnóstico inicial es gratuito.
Resumen informativo basado en la resolución publicada en el DOF el 1 de julio de 2026. No sustituye la lectura del texto completo ni la asesoría regulatoria. Revisado al 30 de septiembre de 2026.
Fuentes
- Resolución que modifica las Disposiciones de carácter general aplicables a las instituciones de crédito, DOF, 1 de julio de 2026
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares
Preguntas frecuentes
¿Qué es el Anexo 71 de la CNBV?
¿Desde cuándo y hasta cuándo tienen los bancos para cumplir?
¿El Anexo 71 aplica a fintech y SOFIPO?
¿Qué porcentaje de coincidencia biométrica exige la CNBV?
¿El Anexo 71 exige la norma ISO/IEC 30107-3?
¿El cotejo biométrico se hace contra RENAPO?
¿Y en tu operación?
¿Te resonó este artículo?
Diagnóstico gratuito de 90 minutos con un consultor senior. Informe ejecutivo en 7 días hábiles. Sin compromiso.