Los reguladores bancarios quieren pruebas de que sus apps resisten.

Los supervisores, de Fráncfort a Riad, Singapur y Nueva York, esperan ahora que los bancos prueben sus apps móviles y sus API con frecuencia, detrás del inicio de sesión, y que demuestren cada corrección. Esto es lo que pide cada regulador, en lenguaje claro y con las fuentes oficiales, y cómo apoya Ostorlab la parte de las pruebas.

  • UE: las normas de pruebas de DORA y el plan de acción para el BCE, que vence el 31 de octubre de 2026
  • Oriente Medio: Emiratos Árabes Unidos, Arabia Saudí, Catar, Kuwait y Jordania
  • Asia: Pakistán, Bangladés, Japón, Singapur e Indonesia
  • América: Estados Unidos y Brasil, además de Ucrania en Europa
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

Estas páginas resumen textos públicos para ayudarle a planificar las pruebas. No constituyen asesoramiento jurídico. Ostorlab le ayuda con sus obligaciones de pruebas; por sí solo no le hace cumplir la normativa, así que consulte con su equipo de cumplimiento cómo encaja.

Por país

Normativa bancaria donde opera Ostorlab

Una página por regulador, elaborada a partir de los textos oficiales: qué exige a su app móvil y a sus API, cómo le ayuda Ostorlab con las pruebas y qué sigue siendo responsabilidad suya.

Oriente Medio

Asia-Pacífico

América

Comparativa

Tres regímenes, comparados

A quién se aplica cada uno, qué le pide probar y dónde apoya Ostorlab la parte de las pruebas.

Carta del BCE sobre las ciberamenazas potenciadas por la IADORANormas del CBUAE y Notice 2176
EmisorSupervisión Bancaria del BCEParlamento Europeo y Consejo, con normas técnicas de la ComisiónBanco Central de los Emiratos Árabes Unidos
Naturaleza jurídicaCarta de supervisión basada en DORA, no una nueva normaReglamento de la UE, directamente aplicable en cada Estado miembroLey federal, reglamentos, normas y directrices, además de la Notice 2176, que no es pública
A quién se aplicaEntidades significativas, los bancos que el BCE supervisa directamenteEntidades financieras de la UE, incluidos bancos, entidades de pago y entidades de dinero electrónicoInstituciones financieras autorizadas en los Emiratos Árabes Unidos, con algunas normas para licencias específicas
Fecha clave o periodicidadPlan de acción para el Equipo Conjunto de Supervisión a más tardar el 31 de octubre de 2026Aplicable desde el 17 de enero de 2025: exploraciones semanales, pruebas anuales y TLPT cada 3 años si la entidad ha sido identificadaDecreto-ley en vigor desde el 16 de septiembre de 2025; notificación trimestral de las vulnerabilidades
Pruebas que pideEscaneo de vulnerabilidades priorizado a escala, herramientas basadas en IA bajo supervisión humana, seguridad desde el diseñoExploraciones de vulnerabilidad, pruebas estáticas y dinámicas del código, pruebas de penetración y de extremo a extremo, TLPTEvaluaciones de vulnerabilidades, revisión de código, pruebas de lógica de negocio y pruebas anuales independientes de las API
Qué supone para las apps móvilesLas apps móviles y sus API son activos expuestos a internet y software desarrollado internamenteLas apps que sustentan funciones esenciales o importantes necesitan exploraciones automatizadas semanales y pruebas de seguridad antes de su publicaciónLa autenticación, las verificaciones reforzadas, las sesiones y las protecciones del dispositivo son controles antifraude que hay que probar
Dónde ayuda OstorlabEvidencia de la situación de partida, de la corrección y de las nuevas pruebas para la parte de aplicaciones del planPruebas estáticas, dinámicas y con agentes de IA, seguimiento de dependencias, seguimiento de la corrección y trabajo preparatorio para la TLPTPruebas de elusión del blindaje, pruebas con sesión iniciada, pruebas de API y evidencia para cada versión
Hilo común

Lo que tienen en común los tres

Reguladores distintos, las mismas cuatro expectativas para las apps que usan sus clientes.

  1. Probar con más frecuencia

    Exploraciones automatizadas semanales con DORA, escaneo a escala en la carta del BCE, evaluaciones periódicas en los Emiratos Árabes Unidos: un pentest anual por sí solo ya no basta.

  2. Probar lo que usan realmente los clientes

    La versión publicada en la tienda, detrás del inicio de sesión, con las API y los SDK de los que depende, no una versión de depuración con las protecciones desactivadas.

  3. Demostrar la corrección

    Los hallazgos se priorizan, se corrigen y se validan, y el registro lo refleja, para auditores y supervisores.

  4. Mantener el control de los datos y de la IA

    Herramientas de IA bajo supervisión humana, proveedores que puede auditar y datos conservados donde lo exijan sus políticas.

Ostorlab le ayuda con sus obligaciones de pruebas. Las decisiones sobre el cumplimiento corresponden a sus equipos. Esto no constituye asesoramiento jurídico.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC
FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Pruebe su app bancaria antes de que se lo pida su supervisor

Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para planificar las pruebas de todas sus versiones.