Los reguladores bancarios quieren pruebas de que sus apps resisten.
Los supervisores, de Fráncfort a Riad, Singapur y Nueva York, esperan ahora que los bancos prueben sus apps móviles y sus API con frecuencia, detrás del inicio de sesión, y que demuestren cada corrección. Esto es lo que pide cada regulador, en lenguaje claro y con las fuentes oficiales, y cómo apoya Ostorlab la parte de las pruebas.
- UE: las normas de pruebas de DORA y el plan de acción para el BCE, que vence el 31 de octubre de 2026
- Oriente Medio: Emiratos Árabes Unidos, Arabia Saudí, Catar, Kuwait y Jordania
- Asia: Pakistán, Bangladés, Japón, Singapur e Indonesia
- América: Estados Unidos y Brasil, además de Ucrania en Europa
Empiece por las tres más consultadas
Cada página resume lo que pide la norma, enlaza al texto oficial y relaciona las pruebas de Ostorlab con ella.
- Carta del BCE sobre las ciberamenazas potenciadas por la IAPara los bancos que el BCE supervisa directamente: qué pide la carta del 7 de julio de 2026 para el plan de acción cuyo plazo vence el 31 de octubre de 2026.Lea la página
- Pruebas de resiliencia de DORA (artículos 24 a 27)Para las entidades financieras de la UE: el programa de pruebas, las pruebas que enumera DORA y el lugar que ocupan las pruebas de penetración basadas en amenazas (TLPT).Lea la página
- Notice 2176 del CBUAE y controles contra el fraude móvilPara las instituciones financieras autorizadas en los Emiratos Árabes Unidos: las normas de prevención del fraude del CBUAE, la Notice 2176 y cómo probar las defensas de su app.Lea la página
Estas páginas resumen textos públicos para ayudarle a planificar las pruebas. No constituyen asesoramiento jurídico. Ostorlab le ayuda con sus obligaciones de pruebas; por sí solo no le hace cumplir la normativa, así que consulte con su equipo de cumplimiento cómo encaja.
Normativa bancaria donde opera Ostorlab
Una página por regulador, elaborada a partir de los textos oficiales: qué exige a su app móvil y a sus API, cómo le ayuda Ostorlab con las pruebas y qué sigue siendo responsabilidad suya.
Unión Europea y Europa
- UE: pruebas de resiliencia de DORAEscaneos automatizados semanales, pruebas estáticas y dinámicas, pruebas anuales y TLPT según DORA y sus normas técnicas.
- UE: carta del BCE sobre las ciberamenazas potenciadas por la IAEl plan de acción que los bancos significativos deben presentar al BCE a más tardar el 31 de octubre de 2026, ámbito por ámbito.
- Ucrania: normas del NBU sobre seguridad de la información y autenticaciónPruebas de penetración periódicas, OWASP, bloqueo tras cinco intentos, tiempos de espera de diez minutos y protección contra la manipulación: las normas del NBU para las apps de banca móvil.
- Reino Unido: resiliencia operativa PRA y FCATolerancias de impacto, pruebas de escenarios y CBEST, además de SCA, externalización y notificación de incidentes: las reglas PRA y FCA para apps de banca móvil y sus API.
- Suiza: resiliencia operativa y cibernética de FINMALa circular 2023/1, las comunicaciones sobre ciberriesgos y la FADP revisada aplicadas a las apps de banca móvil y sus API: pentests, datos críticos, ejercicios y notificación.
- Turquía: normas bancarias del BDDKPentests anuales, endurecimiento de la app, límites a los OTP por SMS y alta remota de clientes: las normas del BDDK, el CBRT y el KVKK para las apps de banca móvil.
Oriente Medio
- Emiratos Árabes Unidos: normas del CBUAE y Notice 2176Prevención del fraude, autenticación, sesiones, API y protecciones del dispositivo en los textos públicos del CBUAE.
- Arabia Saudí: SAMA Cyber Security FrameworkPruebas de penetración anuales, pruebas de seguridad de cada cambio, MFA en la banca electrónica y detección de root: las normas de la SAMA para las apps de banca móvil.
- Catar: normativa de riesgos tecnológicos del QCBPruebas de penetración dos veces al año, pruebas de la app antes y después de su puesta en producción y datos conservados en Catar: las normas del QCB para las apps de banca móvil.
- Kuwait: Cyber and Operational Resilience Framework del CBKLas normas del CORF del CBK para las apps de banca móvil y sus API: dispositivos rooteados, MFA, sesiones, OTP y pruebas de penetración.
- Jordania: instrucciones del CBJ sobre resiliencia frente a los ciberriesgosLas normas del CBJ para las apps de banca móvil y sus API: pruebas de penetración anuales, TLS pinning, dispositivos rooteados, MFA y límites de sesión.
- Baréin: normas cibernéticas del CBB y PDPLPentests dos veces al año, evaluaciones de la app, las API y las conexiones de terceros, y autenticación de banca electrónica: las normas del CBB para las apps de banca móvil.
- Omán: marco de ciberseguridad y resiliencia del CBOEl marco BM 1194 del CBO y sus circulares antifraude aplicados a las apps de banca móvil y sus API: pentests anuales, MFA, sesiones y controles en las tiendas.
- Egipto: ciberseguridad y normas de pago del CBEQué piden el marco de ciberseguridad financiera del CBE, las normas de banca por internet y de pagos móviles y la ley de protección de datos personales a su app de banca móvil y sus API.
África
- Marruecos: normas de Bank Al-Maghrib, DNSSI y CNDPPruebas de penetración, normas de seguridad del m-wallet, la ley 05-20 con la DNSSI y las obligaciones de protección de datos de la ley 09-08, aplicadas a las apps de banca móvil y sus API.
- Nigeria: marco de ciberseguridad de la CBNEvaluaciones anuales de vulnerabilidades, pruebas de penetración anuales, escaneos trimestrales, seguridad de las API de open banking y garantías de la NDPA, aplicados a las apps de banca móvil y a las API que las sustentan.
- Kenia: ciberseguridad según el CBKLa Guidance Note on Cybersecurity de 2017, la directriz para proveedores de servicios de pago, las normas del National Payment System y la ley de protección de datos, aplicadas a las apps de banca móvil y a las API.
- Sudáfrica: Joint Standards de la FSCA y la PAEvaluación de vulnerabilidades, pruebas de penetración, pruebas de seguridad de aplicaciones, MFA y garantías de la POPIA, aplicados a las apps de banca móvil y a las API que las sustentan.
Asia meridional
- Pakistán: seguridad de la banca digital del SBPEl marco de riesgos tecnológicos del SBP y las medidas de seguridad de la banca digital de 2023, aplicados a las apps de banca móvil y sus API.
- Bangladés: ICT Security Guideline del Bangladesh BankLa ICT Security Guideline v4.0 y el Cybersecurity Framework de 2026, aplicados a las apps de banca móvil, las apps de MFS y sus API.
- India: direcciones del RBI sobre ciberseguridad y seguridad de pagosLas direcciones del RBI de 2026 sobre ciberseguridad y seguridad de los pagos digitales: VA semestral, PT anual, controles de apps móviles y autenticación de dos factores.
- Sri Lanka: directrices del CBSL sobre riesgo tecnológicoLas directrices del CBSL sobre riesgo tecnológico y la guía de apps de pago: pruebas previas a la puesta en producción, evaluaciones trimestrales, pentests anuales y refuerzo de la app.
- Nepal: directrices de TI y ciberresiliencia del NRBLas directrices de TI del Nepal Rastra Bank y sus directrices de ciberresiliencia: cifrado de la banca móvil, pruebas de intrusión periódicas y MFA para sistemas críticos.
Asia-Pacífico
- Japón: directrices de ciberseguridad de la FSALas directrices de ciberseguridad de la FSA y las directrices de supervisión para bancos: evaluaciones de apps móviles, pruebas de API públicas y MFA resistente al phishing.
- Singapur: Technology Risk Management de la MASLas TRM Guidelines de la MAS, las Notices FSM-N05 y FSM-N06 y el Shared Responsibility Framework, aplicados a las apps de banca móvil y sus API.
- Indonesia: pruebas de ciberseguridad de la OJKPOJK 11/2022, SEOJK 29/2022, PADK 1/2026 y POJK 21/2023, aplicados a las apps de banca móvil y a las API que las sustentan.
- China: normas del PBOC y la NFRA para apps móvilesEvaluaciones externas anuales y registro en la NIFA, categorías de datos JR/T 0171, pruebas de API antes del despliegue y obligaciones MLPS: las normas del PBOC, la NFRA y el MIIT para apps de banca móvil.
- Hong Kong: normas de banca electrónica de la HKMAEl módulo TM-E-1 de la HKMA, las circulares E-Banking Security ABCD y la PCICSO, aplicados a las apps de banca móvil y sus API: evaluación independiente, pruebas de intrusión anuales y autenticación in-app.
- Taiwán: plan de la FSC y normas de la asociación bancariaPruebas anuales de referencia, cobertura OWASP MASVS y Mobile Top 10, restricciones en dispositivos con root o jailbreak, almacenamiento de claves, SBOM y seguridad de API: las normas de Taiwán para apps de banca móvil.
- Corea del Sur: normas e-finance del FSC y evaluación del FSIEvaluación anual de vulnerabilidades, criterios de apps móviles del FSI, la reforma de la separación de redes y la PIPA: las normas coreanas para las apps de banca móvil.
- Malasia: RMiT de BNM y enmiendas a la PDPALa cadencia de pruebas del RMiT, los controles de apps móviles y API, las medidas antifraude y las normas sobre información de clientes, aplicados a las apps de banca móvil y sus API.
- Tailandia: seguridad de la banca móvil del Banco de TailandiaLa notificación del Banco de Tailandia sobre seguridad de la banca móvil, las normas de riesgo tecnológico y la PDPA aplicadas a las apps de banca móvil y sus API, desde la protección contra manipulación hasta la verificación facial por encima de 50.000 baht.
- Filipinas: riesgo de TI del BSP y normas AFASAPruebas de aplicaciones antes de producción, evaluación de vulnerabilidades y pentest externos anuales, restricciones en dispositivos rooteados o con jailbreak y eliminación gradual de los códigos de un solo uso por SMS y correo: las normas del BSP y la AFASA para apps de banca móvil.
- Vietnam: Circular 50/2024 del SBVLas normas de seguridad de la banca en línea del Banco Estatal de Vietnam, el estándar OWASP de pruebas móviles, la confirmación biométrica de transacciones y los plazos de parches, aplicados a las apps de banca móvil y sus API.
- Australia: APRA CPS 234 y CPS 230El programa de pruebas CPS 234 de APRA, el riesgo operativo CPS 230, el marco de prevención de estafas y el Consumer Data Right, aplicados a las apps de banca móvil y sus API.
- Nueva Zelanda: ciberresiliencia del RBNZ y estándares de la DTALa guía y la recopilación de datos de ciberresiliencia del RBNZ, el borrador de la norma de resiliencia operativa de la DTA y la Privacy Act 2020, aplicados a las apps de banca móvil y sus API.
América
- Estados Unidos: FFIEC y NYDFS Part 500El FFIEC IT Handbook, la guía de autenticación de 2021, las normas de seguridad de la GLBA y NYDFS Part 500, aplicados a las apps de banca móvil y sus API.
- Brasil: Resolución CMN 4.893 y Resolución BCB 85Pruebas de penetración independientes anuales, pruebas de vulnerabilidades, desarrollo seguro y autenticación en Pix: las normas del BCB para las apps de banca móvil.
- Canadá: B-13 y B-10 de OSFILas directrices B-13, B-10 y E-21 de OSFI, el aviso de notificación de incidentes en 24 horas y el marco I-CRT, aplicados a las apps de banca móvil y sus API, además de PIPEDA y la Ley 25 de Quebec.
- México: CUB de la CNBV y SPEI de BanxicoEscaneo de vulnerabilidades, pentests dos veces al año, factores de autenticación, bloqueo y flujo estandarizado de transferencias móviles: las normas mexicanas para las apps de banca móvil y sus API.
- Colombia: Circular Básica Jurídica de la SFCPruebas de penetración dos veces al año, autenticación de dos factores, cifrado de extremo a extremo y estándares de API de finanzas abiertas: las normas de la SFC para las apps de banca móvil.
- Chile: normas de ciberseguridad y externalización de la CMFLos capítulos 20-10, 20-7 y 1-13 de la RAN, la ley marco de ciberseguridad y la norma de la CMF sobre autenticación reforzada, aplicados a las apps de banca móvil y sus API.
- Argentina: normas de tecnología y seguridad de la BCRAPruebas de vulnerabilidad independientes, desarrollo seguro, MFA, vinculación con el dispositivo y notificación de incidentes en una hora: las normas de la BCRA para las apps de banca móvil y sus API.
- Perú: ciberseguridad y autenticación de tarjetas de la SBSPruebas periódicas del SGSI-C, autenticación reforzada en operaciones digitales, doble factor en operaciones con tarjeta y notificación de incidentes en 48 horas: las normas de la SBS y de protección de datos para las apps de banca móvil.
Tres regímenes, comparados
A quién se aplica cada uno, qué le pide probar y dónde apoya Ostorlab la parte de las pruebas.
| Carta del BCE sobre las ciberamenazas potenciadas por la IA | DORA | Normas del CBUAE y Notice 2176 | |
|---|---|---|---|
| Emisor | Supervisión Bancaria del BCE | Parlamento Europeo y Consejo, con normas técnicas de la Comisión | Banco Central de los Emiratos Árabes Unidos |
| Naturaleza jurídica | Carta de supervisión basada en DORA, no una nueva norma | Reglamento de la UE, directamente aplicable en cada Estado miembro | Ley federal, reglamentos, normas y directrices, además de la Notice 2176, que no es pública |
| A quién se aplica | Entidades significativas, los bancos que el BCE supervisa directamente | Entidades financieras de la UE, incluidos bancos, entidades de pago y entidades de dinero electrónico | Instituciones financieras autorizadas en los Emiratos Árabes Unidos, con algunas normas para licencias específicas |
| Fecha clave o periodicidad | Plan de acción para el Equipo Conjunto de Supervisión a más tardar el 31 de octubre de 2026 | Aplicable desde el 17 de enero de 2025: exploraciones semanales, pruebas anuales y TLPT cada 3 años si la entidad ha sido identificada | Decreto-ley en vigor desde el 16 de septiembre de 2025; notificación trimestral de las vulnerabilidades |
| Pruebas que pide | Escaneo de vulnerabilidades priorizado a escala, herramientas basadas en IA bajo supervisión humana, seguridad desde el diseño | Exploraciones de vulnerabilidad, pruebas estáticas y dinámicas del código, pruebas de penetración y de extremo a extremo, TLPT | Evaluaciones de vulnerabilidades, revisión de código, pruebas de lógica de negocio y pruebas anuales independientes de las API |
| Qué supone para las apps móviles | Las apps móviles y sus API son activos expuestos a internet y software desarrollado internamente | Las apps que sustentan funciones esenciales o importantes necesitan exploraciones automatizadas semanales y pruebas de seguridad antes de su publicación | La autenticación, las verificaciones reforzadas, las sesiones y las protecciones del dispositivo son controles antifraude que hay que probar |
| Dónde ayuda Ostorlab | Evidencia de la situación de partida, de la corrección y de las nuevas pruebas para la parte de aplicaciones del plan | Pruebas estáticas, dinámicas y con agentes de IA, seguimiento de dependencias, seguimiento de la corrección y trabajo preparatorio para la TLPT | Pruebas de elusión del blindaje, pruebas con sesión iniciada, pruebas de API y evidencia para cada versión |
Lo que tienen en común los tres
Reguladores distintos, las mismas cuatro expectativas para las apps que usan sus clientes.
Probar con más frecuencia
Exploraciones automatizadas semanales con DORA, escaneo a escala en la carta del BCE, evaluaciones periódicas en los Emiratos Árabes Unidos: un pentest anual por sí solo ya no basta.
Probar lo que usan realmente los clientes
La versión publicada en la tienda, detrás del inicio de sesión, con las API y los SDK de los que depende, no una versión de depuración con las protecciones desactivadas.
Demostrar la corrección
Los hallazgos se priorizan, se corrigen y se validan, y el registro lo refleja, para auditores y supervisores.
Mantener el control de los datos y de la IA
Herramientas de IA bajo supervisión humana, proveedores que puede auditar y datos conservados donde lo exijan sus políticas.
Ostorlab le ayuda con sus obligaciones de pruebas. Las decisiones sobre el cumplimiento corresponden a sus equipos. Esto no constituye asesoramiento jurídico.
Bancos y fintechs confían en nosotros, entre ellos
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Pruebe su app bancaria antes de que se lo pida su supervisor
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para planificar las pruebas de todas sus versiones.




