Seguridad TIC de Bangladesh Bank: pruebe su app de banca móvil tal como lo describe la directriz.
La Directriz de Seguridad TIC (Guideline on ICT Security), versión 4.0, de Bangladesh Bank pide a los bancos y demás organizaciones reguladas que ejecuten SAST y DAST sobre el código de su app móvil, apliquen endurecimiento o blindaje de la app, impongan la autenticación multifactor y controles de sesión, y realicen pruebas de penetración al menos una vez al año y tras cambios significativos. El Marco de Ciberseguridad (Cybersecurity Framework), versión 1.0 (2026), debe cumplirse a más tardar el 31 de diciembre de 2026. Ostorlab prueba esos controles en su app y en las API que hay detrás, en cada versión.
- Pruebas estáticas y dinámicas de la versión que publica, sin necesidad de código fuente
- Comprueba la detección de root y jailbreak, la protección contra manipulación, la anti-instrumentación y el pinning, y qué hace la app cuando se activan
- Prueba el inicio de sesión, los códigos de un solo uso, la MFA y la gestión de sesiones con sus cuentas de prueba
- Sigue a la app hasta sus API, incluso con TLS pinning, con un exploit reproducible para cada hallazgo de los agentes de IA
- A quién se aplica
- Bancos, NBFI, proveedores de MFS, PSP, PSO y otros proveedores de servicios financieros regulados por Bangladesh Bank
- Fecha clave
- Cumplimiento del Marco de Ciberseguridad a más tardar el 31 de diciembre de 2026 (BRPD-2 Circular No. 02)
- Objeto
- Banca por internet y por app, servicios financieros móviles, VAPT y API
- Referencia principal
- Directriz de Seguridad TIC, versión 4.0 (2023), emitida mediante la BRPD Circular No. 10 de 19 de junio de 2023
Cómo se configuraron las normas de Bangladesh Bank
La Directriz de Seguridad TIC fija la base técnica, y el Marco de Ciberseguridad de 2026 se apoya en ella. Las fechas siguientes corresponden a los textos citados en esta página.
- 16 de marzo de 2023
Directrices sobre computación en la nube
La BRPD Circular No. 05 de 2023 emite las directrices sobre la nube, y los servicios en la nube ya en uso debían cumplirlas a más tardar el 31 de diciembre de 2023.
- 19 de junio de 2023
Directriz de Seguridad TIC, versión 4.0
La BRPD Circular No. 10 ordena a todos los bancos registrados (scheduled banks) seguir la versión 4.0, que sustituye a la versión de 2015, con efecto inmediato.
- 13 de julio de 2023
Versión 4.0 para instituciones financieras
La DFIM Circular No. 08 da la misma instrucción a las instituciones financieras, también con efecto inmediato.
- 29 de marzo de 2026
Marco de Ciberseguridad, versión 1.0
La BRPD-2 Circular No. 02 emite el marco para bancos, sociedades financieras, proveedores de MFS, proveedores de servicios de pago y operadores de sistemas de pago.
- 31 de diciembre de 2026
Plazo de cumplimiento del marco
El cumplimiento del Marco de Ciberseguridad debe estar garantizado en esta fecha.
- Cada año
Pruebas de penetración
Pruebas de penetración internas y externas al menos una vez al año y tras cualquier actualización significativa de la infraestructura o de las aplicaciones, y escaneos internos de vulnerabilidades al menos cada seis meses.
Las normas de Bangladesh Bank, aplicadas a su app móvil
Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.
- Directriz de Seguridad TIC v4.0, 11.4.12 y 11.4.13
Ejecute SAST y DAST sobre la app móvil
Qué dice el texto
Emplear prácticas de codificación segura, como la validación de entradas, la codificación de salidas y el almacenamiento seguro de los datos sensibles dentro de la aplicación. Realizar periódicamente pruebas de seguridad de aplicaciones estáticas y dinámicas (SAST y DAST) para identificar y corregir las vulnerabilidades de seguridad del código de la app móvil.
Qué supone para su app móvil
Pocos reguladores mencionan SAST y DAST para la app móvil de forma tan directa. «Periódicamente» encaja con un ritmo de versiones: pruebe cada compilación antes de que llegue a la tienda.
Cómo ayuda Ostorlab
Mobile SAST analiza directamente el APK, AAB o IPA, sin necesidad de código fuente, incluido el análisis de contaminación (taint analysis) a través de los SDK integrados. Mobile DAST ejecuta la app, mantiene las sesiones autenticadas y captura el tráfico, las trazas de pila y las capturas de pantalla. Ambos se ejecutan desde su pipeline de CI/CD en cada compilación.
Qué sigue en sus manos
La formación en codificación segura y las revisiones del código de su backend.
- Directriz de Seguridad TIC v4.0, 11.4.14 y 11.7.8
Endurezca y blinde la app
Qué dice el texto
Aplicar mecanismos de endurecimiento de la aplicación (o de blindaje de la aplicación) para proteger la app frente a la manipulación, el uso indebido, el robo de propiedad intelectual y la explotación de vulnerabilidades. En los servicios financieros móviles, adoptar medidas para que los dispositivos mal configurados no puedan acceder a los recursos de la empresa, y denegar activamente el acceso a un dispositivo que intente acceder a datos de la empresa si se encuentra en un estado inseguro.
Qué supone para su app móvil
Se espera un blindaje. Lo importante es si resiste cuando alguien reempaqueta la app, la intercepta con hooks en tiempo de ejecución o la ejecuta en un teléfono con root o jailbreak.
Cómo ayuda Ostorlab
Mobile Shielding Scan ejecuta la app en entornos con root y jailbreak, intenta eludir la detección de root y jailbreak, la protección contra manipulación, la anti-instrumentación y el TLS pinning, y muestra si la app bloquea el flujo, se niega a iniciarse o sigue funcionando. Obtiene una puntuación de endurecimiento y evidencia de elusión.
Qué sigue en sus manos
La elección y la configuración de su producto de blindaje o de protección en tiempo de ejecución.
- Directriz de Seguridad TIC v4.0, 11.4.2, 11.4.6, 11.4.7 y 11.4.11
Imponga la MFA y sesiones seguras en las transacciones en línea
Qué dice el texto
Implantar la autenticación multifactor en todas las transacciones financieras en línea. Una sesión en línea debe finalizar automáticamente tras un periodo fijo, salvo que el cliente se vuelva a autenticar, y una gestión segura de las sesiones debe impedir el secuestro de sesión, con identificadores de sesión únicos, cookies seguras y tiempos de espera de sesión obligatorios. Las cuentas de banca por internet se bloquean tras varios intentos con un PIN incorrecto.
Fuente:Directriz de Seguridad TIC v4.0, 11.4.2, 11.4.6, 11.4.7 y 11.4.11
Qué supone para su app móvil
La MFA en cada transacción financiera, la caducidad de la sesión y el bloqueo son parámetros concretos que puede probar en la app y en su backend.
Cómo ayuda Ostorlab
Las pruebas autenticadas cubren el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA, y el análisis del tráfico muestra cómo viajan las credenciales desde la app hasta el backend.
Qué sigue en sus manos
La elección de los métodos de autenticación y de los valores de la política, como los tiempos de espera y los umbrales de bloqueo.
- Directriz de Seguridad TIC v4.0, 11.7.18 y 11.7.19
Autentique los pagos móviles en el servidor
Qué dice el texto
Implantar la autenticación del inicio de sesión y una autenticación de las transacciones basada en el riesgo y en el importe. Proteger los pagos móviles y el acceso a datos sensibles con una autenticación robusta del cliente, que incluya MFA para el registro de la app, un PIN, contraseña, patrón o biometría configurables, contraseñas de un solo uso basadas en tiempo, la obtención automática del OTP, un número máximo de intentos fallidos, una duración máxima de las sesiones inactivas y una autenticación procesada únicamente en el servidor del propietario de la app.
Qué supone para su app móvil
Cada elemento de la lista puede comprobarse con la app en ejecución. El último es clave: la app no debe decidir por sí sola que un usuario está autenticado.
Cómo ayuda Ostorlab
Ostorlab completa los códigos de un solo uso por SMS, correo electrónico o TOTP con sus cuentas de prueba y prueba la aplicación de la MFA y los flujos de autenticación reforzada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas a la API que hay detrás de los cambios en la cuenta.
Qué sigue en sus manos
La elección de los métodos de autenticación y de los límites de las transacciones.
- Directriz de Seguridad TIC v4.0, 11.7.16, 11.7.17 y 11.7.23
Vincule los dispositivos y avise de los nuevos
Qué dice el texto
Implantar el registro o la vinculación de dispositivos mediante varias propiedades exclusivas del dispositivo, de modo que solo los dispositivos registrados puedan acceder a los servidores de backend. Notificar al usuario cada nuevo registro de dispositivo, llevar un registro de los dispositivos registrados, y detectar varios intentos simultáneos de inicio de sesión e informar al usuario por un canal alternativo, como una devolución de llamada, un SMS o un correo electrónico.
Fuente:Directriz de Seguridad TIC v4.0, 11.7.16, 11.7.17 y 11.7.23
Qué supone para su app móvil
La vinculación de dispositivos la impone el backend. La API debería rechazar una petición desde un dispositivo no registrado, o un token reutilizado, y no limitarse a ocultarla en la app.
Cómo ayuda Ostorlab
Ostorlab intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR), usos indebidos de tokens y sesiones, y abusos como la enumeración, la repetición y la automatización, con evidencia de solicitudes y respuestas para cada hallazgo.
Qué sigue en sus manos
El diseño de la vinculación, las notificaciones de nuevos dispositivos y la monitorización de anomalías en el inicio de sesión.
- Directriz de Seguridad TIC v4.0, 11.7.10, 11.7.11 y 11.7.20 a 11.7.22
No deje datos sensibles en el dispositivo
Qué dice el texto
Desactivar el autocompletado de los identificadores de inicio de sesión y las contraseñas, y el portapapeles para los datos sensibles, con un teclado integrado en la app como opción. No almacenar información sensible en un espacio de almacenamiento compartido con otras apps, eliminar los datos confidenciales de las cachés y de la memoria tras su uso, y borrar los datos sensibles propios de la aplicación de la memoria temporal y permanente al cerrar la sesión o cuando finaliza la instancia de la app.
Fuente:Directriz de Seguridad TIC v4.0, 11.7.10, 11.7.11 y 11.7.20 a 11.7.22
Qué supone para su app móvil
Los tokens, los datos de la cuenta y los datos personales que quedan en el almacenamiento, las cachés o los registros pueden ser leídos por malware o por cualquiera que tenga el teléfono.
Cómo ayuda Ostorlab
Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, detecta errores de configuración que debilitan las protecciones del transporte y de las sesiones, y prueba las API que hay detrás de las transacciones.
Qué sigue en sus manos
El diseño del teclado integrado en la app y la configuración de entrada de cada pantalla.
- Directriz de Seguridad TIC v4.0, 6.2.1 a 6.2.3 y 6.2.7; Marco de Ciberseguridad v1.0, 5.1.2.25
Escanee y realice pruebas de penetración con una cadencia fija
Qué dice el texto
Ejecutar escaneos de vulnerabilidades periódicamente y tras cualquier cambio significativo, escaneos internos al menos cada seis meses con nuevos escaneos hasta que se resuelvan todas las vulnerabilidades de alto riesgo, y un escaneo de los sistemas y aplicaciones críticos una vez al año por parte de un tercero independiente, con un plan de corrección sujeto a plazos. Realizar pruebas de penetración internas y externas al menos una vez al año y tras cualquier actualización o modificación significativa de la infraestructura o de las aplicaciones. El Marco de Ciberseguridad de 2026 reitera la norma de las pruebas de penetración anuales.
Fuente:Directriz de Seguridad TIC v4.0, 6.2.1 a 6.2.3 y 6.2.7; Marco de Ciberseguridad v1.0, 5.1.2.25
Qué supone para su app móvil
La app y sus API son aplicaciones. Una versión importante es una modificación significativa de la aplicación, lo que desencadena una nueva prueba de penetración además de la anual.
Cómo ayuda Ostorlab
Ejecute escaneos automatizados desde su pipeline de CI/CD en cada compilación y supervise las publicaciones en las tiendas sin activaciones manuales. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección.
Qué sigue en sus manos
El escaneo anual independiente, las pruebas de infraestructura y de red, y el plan de corrección.
- Directriz de Seguridad TIC v4.0, 6.2.6 y 11.7.15
Haga probar las apps por evaluadores internos e independientes
Qué dice el texto
La organización puede asegurarse de que sus apps han superado evaluaciones de vulnerabilidades, escaneos y pruebas de intrusión exhaustivos y recurrentes para identificar debilidades, mediante evaluadores internos e independientes. La metodología de las pruebas de penetración se basa en un enfoque aceptado por el sector, como NIST SP800-115, abarca los sistemas críticos, realiza pruebas desde dentro y desde fuera de la red, tiene en cuenta las amenazas de los últimos 12 meses y especifica la conservación de los resultados de las pruebas y de las correcciones.
Qué supone para su app móvil
Se espera que las pruebas se repitan, no que sean puntuales, y los resultados y las correcciones deben conservarse.
Cómo ayuda Ostorlab
Los escaneos rápidos suelen terminar en 1 a 5 minutos y los completos en 15 a 45 minutos, por lo que encajan en cada versión. Un pentest con agentes de IA profundiza más, normalmente en unas horas, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, para los cambios críticos y sus pruebas en profundidad periódicas.
Qué sigue en sus manos
La elección del evaluador independiente y la redacción de la metodología.
- Directriz de Seguridad TIC v4.0, 10.8.3, 10.8.4 y 10.8.12
Proteja y pruebe las API antes de la producción
Qué dice el texto
Establecer normas de seguridad para el diseño y el desarrollo de las API, incluida la protección de las claves de API y los tokens de acceso y una caducidad de los tokens razonable y aplicada. Implantar una autenticación y un control de acceso robustos para los servicios de API, y realizar un análisis y pruebas de seguridad de la API entre la organización y sus terceros antes de su despliegue en producción.
Fuente:Directriz de Seguridad TIC v4.0, 10.8.3, 10.8.4 y 10.8.12
Qué supone para su app móvil
Las API que hay detrás de la app transportan el mismo dinero y los mismos datos que la app. Necesitan pruebas antes de su puesta en producción y tras los cambios.
Cómo ayuda Ostorlab
Las pruebas con sesión iniciada siguen a la app hasta sus API para probar la autorización, las sesiones y la aplicación de la MFA, con registros de peticiones y respuestas y pasos de reproducción para cada hallazgo.
Qué sigue en sus manos
La evaluación de los terceros, la monitorización y las alertas de las API, y la protección frente a la denegación de servicio.
Resumen de textos públicos de Bangladesh Bank, consultados el 27 de septiembre de 2026. Algunas disposiciones utilizan «should» (debería) o «may» (puede) en lugar de «shall» (deberá), tal como se citan. Esta página no constituye asesoramiento jurídico.
Normas de Bangladesh Bank, control por control
Los controles a los que apuntan los textos de Bangladesh Bank, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| SAST y DAST de la app móvilDirectriz TIC 11.4.13 | Mobile SAST sobre el binario y Mobile DAST sobre la app en ejecución, antes de la publicación. Detalles | Hallazgos con el contexto del código descompilado, el tráfico, las trazas de pila y capturas de pantalla |
| Endurecimiento y blindaje de la appDirectriz TIC 11.4.14 | Modifica el binario, inyecta depuradores y hooks, e intenta eludir el TLS pinning. Detalles | Evidencia de qué protecciones resistieron y cuáles se eludieron |
| Denegación de dispositivos en estado inseguroDirectriz TIC 11.7.8 | Ejecuta la app en entornos con root y jailbreak e intenta eludir la detección de root y jailbreak. Detalles | Puntuación de endurecimiento y evidencia de elusión de cada protección que falló |
| MFA y tiempos de espera de sesiónDirectriz TIC 11.4.6, 11.4.7, 11.4.11 | Prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera y la invalidación de sesiones. Detalles | Hallazgos sobre sesiones y tokens, con registros de solicitudes y respuestas |
| Autenticación de pagos móvilesDirectriz TIC 11.7.19 | Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles | Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción |
| Tokens de API, control de acceso y vinculación de dispositivosDirectriz TIC 10.8.3, 10.8.4, 11.7.16 | Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Datos sensibles en el dispositivoDirectriz TIC 11.7.20 a 11.7.22 | Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
| Almacenamiento seguro de datos sensibles en la appDirectriz TIC 11.4.12 | Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles | Secretos validados, con los permisos y servicios que exponen |
| Ninguna biblioteca al final de su vida útilDirectriz TIC 6.1.7 | Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles | Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones |
| Pruebas de penetración anuales y tras cambios significativosDirectriz TIC 6.2.7; CSF 5.1.2.25 | Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura |
Ostorlab prueba los controles de la app y de sus API. La detección de intrusiones y los firewalls de aplicaciones web, la monitorización del fraude y de anomalías, la gestión de registros, los acuerdos de sustitución de SIM con los operadores móviles, la auditoría externa de SI, la continuidad de negocio y la notificación a Bangladesh Bank siguen correspondiendo a sus equipos.
Controles de Bangladesh Bank que probar en su app
Una lista práctica para los equipos de seguridad y de riesgo TIC, basada en la Directriz de Seguridad TIC y el Marco de Ciberseguridad.
SAST y DAST en cada compilación
Ejecute pruebas estáticas y dinámicas en cada compilación de la app antes de que llegue a la tienda, y corrija lo que encuentren.
Blindaje bajo ataque
Ejecute la app en dispositivos con root y jailbreak, pruebe una compilación modificada y hooks en tiempo de ejecución, y compruebe que la app reacciona.
MFA y sesiones
Compruebe la MFA en cada transacción financiera, los tiempos de espera de sesión, la nueva autenticación y el bloqueo tras intentos con un PIN incorrecto.
Autenticación en el servidor
Confirme que la autenticación la decide su servidor, y que los intentos fallidos y las sesiones inactivas se limitan allí.
Vinculación de dispositivos en la API
Envíe peticiones desde un dispositivo no registrado y reutilice tokens, y compruebe que el backend las rechaza.
Datos que quedan en el dispositivo
Busque tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, también después de cerrar la sesión.
Calendario de pruebas
Planifique pruebas de penetración al menos una vez al año y tras actualizaciones significativas, escaneos internos al menos cada seis meses y el escaneo independiente anual de las aplicaciones críticas.
API antes de la puesta en producción
Pruebe la autorización y la gestión de tokens de cada API antes de la producción, y compruebe que los tokens caducan.
Una lista sugerida, no una plantilla de Bangladesh Bank. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- Guideline on ICT Security, Version 4.0, 2023Bangladesh Bank. Se aplica a bancos, NBFI, proveedores de MFS, PSP, PSO y otros proveedores de servicios financieros regulados. Capítulos 6 (VAPT), 10 (desarrollo, pruebas y API) y 11 (banca por internet y por app, servicios financieros móviles)
- BRPD Circular No. 10: Guideline on ICT SecurityBangladesh Bank, 19 de junio de 2023. Ordena a todos los bancos registrados seguir la versión 4.0, con efecto inmediato. Publicada solo en bengalí
- DFIM Circular No. 08: Guideline on ICT Security, Version 4.0Bangladesh Bank, 13 de julio de 2023. Da la misma instrucción a las instituciones financieras, con efecto inmediato. Publicada solo en bengalí
- Cybersecurity Framework, Version 1.0 (2026)Bangladesh Bank. Basado en las funciones del NIST Cybersecurity Framework. Se aplica a bancos, instituciones financieras, proveedores de MFS, PSP, PSO y otros proveedores de servicios financieros o de pago
- BRPD-2 Circular No. 02: Cybersecurity Framework, Version 1.0 (2026)Bangladesh Bank, 29 de marzo de 2026. Emite el marco y exige su cumplimiento a más tardar el 31 de diciembre de 2026. Publicada solo en bengalí
- Guidelines on Cloud ComputingBangladesh Bank, emitidas mediante la BRPD Circular No. 05 de 16 de marzo de 2023. Pruebas de seguridad antes del despliegue de aplicaciones (4.5.4.3) y VAPT de los servicios en la nube (6.4)
- Bangladesh Mobile Financial Services (MFS) Regulations, 2022Bangladesh Bank. La sección 12 exige que todas las transacciones de MFS se autentiquen con un PIN o un mecanismo seguro similar, y fomenta un segundo factor de autenticación
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Pruebe su app de banca móvil frente a los controles de Bangladesh Bank
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas de blindaje y con sesión iniciada.




