Seguridad TIC de Bangladesh Bank: pruebe su app de banca móvil tal como lo describe la directriz.

La Directriz de Seguridad TIC (Guideline on ICT Security), versión 4.0, de Bangladesh Bank pide a los bancos y demás organizaciones reguladas que ejecuten SAST y DAST sobre el código de su app móvil, apliquen endurecimiento o blindaje de la app, impongan la autenticación multifactor y controles de sesión, y realicen pruebas de penetración al menos una vez al año y tras cambios significativos. El Marco de Ciberseguridad (Cybersecurity Framework), versión 1.0 (2026), debe cumplirse a más tardar el 31 de diciembre de 2026. Ostorlab prueba esos controles en su app y en las API que hay detrás, en cada versión.

  • Pruebas estáticas y dinámicas de la versión que publica, sin necesidad de código fuente
  • Comprueba la detección de root y jailbreak, la protección contra manipulación, la anti-instrumentación y el pinning, y qué hace la app cuando se activan
  • Prueba el inicio de sesión, los códigos de un solo uso, la MFA y la gestión de sesiones con sus cuentas de prueba
  • Sigue a la app hasta sus API, incluso con TLS pinning, con un exploit reproducible para cada hallazgo de los agentes de IA
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

A quién se aplica
Bancos, NBFI, proveedores de MFS, PSP, PSO y otros proveedores de servicios financieros regulados por Bangladesh Bank
Fecha clave
Cumplimiento del Marco de Ciberseguridad a más tardar el 31 de diciembre de 2026 (BRPD-2 Circular No. 02)
Objeto
Banca por internet y por app, servicios financieros móviles, VAPT y API
Referencia principal
Directriz de Seguridad TIC, versión 4.0 (2023), emitida mediante la BRPD Circular No. 10 de 19 de junio de 2023
Fechas clave

Cómo se configuraron las normas de Bangladesh Bank

La Directriz de Seguridad TIC fija la base técnica, y el Marco de Ciberseguridad de 2026 se apoya en ella. Las fechas siguientes corresponden a los textos citados en esta página.

  1. 16 de marzo de 2023

    Directrices sobre computación en la nube

    La BRPD Circular No. 05 de 2023 emite las directrices sobre la nube, y los servicios en la nube ya en uso debían cumplirlas a más tardar el 31 de diciembre de 2023.

  2. 19 de junio de 2023

    Directriz de Seguridad TIC, versión 4.0

    La BRPD Circular No. 10 ordena a todos los bancos registrados (scheduled banks) seguir la versión 4.0, que sustituye a la versión de 2015, con efecto inmediato.

  3. 13 de julio de 2023

    Versión 4.0 para instituciones financieras

    La DFIM Circular No. 08 da la misma instrucción a las instituciones financieras, también con efecto inmediato.

  4. 29 de marzo de 2026

    Marco de Ciberseguridad, versión 1.0

    La BRPD-2 Circular No. 02 emite el marco para bancos, sociedades financieras, proveedores de MFS, proveedores de servicios de pago y operadores de sistemas de pago.

  5. 31 de diciembre de 2026

    Plazo de cumplimiento del marco

    El cumplimiento del Marco de Ciberseguridad debe estar garantizado en esta fecha.

  6. Cada año

    Pruebas de penetración

    Pruebas de penetración internas y externas al menos una vez al año y tras cualquier actualización significativa de la infraestructura o de las aplicaciones, y escaneos internos de vulnerabilidades al menos cada seis meses.

Qué pide Bangladesh Bank

Las normas de Bangladesh Bank, aplicadas a su app móvil

Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.

  1. Directriz de Seguridad TIC v4.0, 11.4.12 y 11.4.13

    Ejecute SAST y DAST sobre la app móvil

    Qué dice el texto

    Emplear prácticas de codificación segura, como la validación de entradas, la codificación de salidas y el almacenamiento seguro de los datos sensibles dentro de la aplicación. Realizar periódicamente pruebas de seguridad de aplicaciones estáticas y dinámicas (SAST y DAST) para identificar y corregir las vulnerabilidades de seguridad del código de la app móvil.

    Fuente:Directriz de Seguridad TIC v4.0, 11.4.12 y 11.4.13

    Qué supone para su app móvil

    Pocos reguladores mencionan SAST y DAST para la app móvil de forma tan directa. «Periódicamente» encaja con un ritmo de versiones: pruebe cada compilación antes de que llegue a la tienda.

    Cómo ayuda Ostorlab

    Mobile SAST analiza directamente el APK, AAB o IPA, sin necesidad de código fuente, incluido el análisis de contaminación (taint analysis) a través de los SDK integrados. Mobile DAST ejecuta la app, mantiene las sesiones autenticadas y captura el tráfico, las trazas de pila y las capturas de pantalla. Ambos se ejecutan desde su pipeline de CI/CD en cada compilación.

    Qué sigue en sus manos

    La formación en codificación segura y las revisiones del código de su backend.

  2. Directriz de Seguridad TIC v4.0, 11.4.14 y 11.7.8

    Endurezca y blinde la app

    Qué dice el texto

    Aplicar mecanismos de endurecimiento de la aplicación (o de blindaje de la aplicación) para proteger la app frente a la manipulación, el uso indebido, el robo de propiedad intelectual y la explotación de vulnerabilidades. En los servicios financieros móviles, adoptar medidas para que los dispositivos mal configurados no puedan acceder a los recursos de la empresa, y denegar activamente el acceso a un dispositivo que intente acceder a datos de la empresa si se encuentra en un estado inseguro.

    Fuente:Directriz de Seguridad TIC v4.0, 11.4.14 y 11.7.8

    Qué supone para su app móvil

    Se espera un blindaje. Lo importante es si resiste cuando alguien reempaqueta la app, la intercepta con hooks en tiempo de ejecución o la ejecuta en un teléfono con root o jailbreak.

    Cómo ayuda Ostorlab

    Mobile Shielding Scan ejecuta la app en entornos con root y jailbreak, intenta eludir la detección de root y jailbreak, la protección contra manipulación, la anti-instrumentación y el TLS pinning, y muestra si la app bloquea el flujo, se niega a iniciarse o sigue funcionando. Obtiene una puntuación de endurecimiento y evidencia de elusión.

    Qué sigue en sus manos

    La elección y la configuración de su producto de blindaje o de protección en tiempo de ejecución.

  3. Directriz de Seguridad TIC v4.0, 11.4.2, 11.4.6, 11.4.7 y 11.4.11

    Imponga la MFA y sesiones seguras en las transacciones en línea

    Qué dice el texto

    Implantar la autenticación multifactor en todas las transacciones financieras en línea. Una sesión en línea debe finalizar automáticamente tras un periodo fijo, salvo que el cliente se vuelva a autenticar, y una gestión segura de las sesiones debe impedir el secuestro de sesión, con identificadores de sesión únicos, cookies seguras y tiempos de espera de sesión obligatorios. Las cuentas de banca por internet se bloquean tras varios intentos con un PIN incorrecto.

    Fuente:Directriz de Seguridad TIC v4.0, 11.4.2, 11.4.6, 11.4.7 y 11.4.11

    Qué supone para su app móvil

    La MFA en cada transacción financiera, la caducidad de la sesión y el bloqueo son parámetros concretos que puede probar en la app y en su backend.

    Cómo ayuda Ostorlab

    Las pruebas autenticadas cubren el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA, y el análisis del tráfico muestra cómo viajan las credenciales desde la app hasta el backend.

    Qué sigue en sus manos

    La elección de los métodos de autenticación y de los valores de la política, como los tiempos de espera y los umbrales de bloqueo.

  4. Directriz de Seguridad TIC v4.0, 11.7.18 y 11.7.19

    Autentique los pagos móviles en el servidor

    Qué dice el texto

    Implantar la autenticación del inicio de sesión y una autenticación de las transacciones basada en el riesgo y en el importe. Proteger los pagos móviles y el acceso a datos sensibles con una autenticación robusta del cliente, que incluya MFA para el registro de la app, un PIN, contraseña, patrón o biometría configurables, contraseñas de un solo uso basadas en tiempo, la obtención automática del OTP, un número máximo de intentos fallidos, una duración máxima de las sesiones inactivas y una autenticación procesada únicamente en el servidor del propietario de la app.

    Fuente:Directriz de Seguridad TIC v4.0, 11.7.18 y 11.7.19

    Qué supone para su app móvil

    Cada elemento de la lista puede comprobarse con la app en ejecución. El último es clave: la app no debe decidir por sí sola que un usuario está autenticado.

    Cómo ayuda Ostorlab

    Ostorlab completa los códigos de un solo uso por SMS, correo electrónico o TOTP con sus cuentas de prueba y prueba la aplicación de la MFA y los flujos de autenticación reforzada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas a la API que hay detrás de los cambios en la cuenta.

    Qué sigue en sus manos

    La elección de los métodos de autenticación y de los límites de las transacciones.

  5. Directriz de Seguridad TIC v4.0, 11.7.16, 11.7.17 y 11.7.23

    Vincule los dispositivos y avise de los nuevos

    Qué dice el texto

    Implantar el registro o la vinculación de dispositivos mediante varias propiedades exclusivas del dispositivo, de modo que solo los dispositivos registrados puedan acceder a los servidores de backend. Notificar al usuario cada nuevo registro de dispositivo, llevar un registro de los dispositivos registrados, y detectar varios intentos simultáneos de inicio de sesión e informar al usuario por un canal alternativo, como una devolución de llamada, un SMS o un correo electrónico.

    Fuente:Directriz de Seguridad TIC v4.0, 11.7.16, 11.7.17 y 11.7.23

    Qué supone para su app móvil

    La vinculación de dispositivos la impone el backend. La API debería rechazar una petición desde un dispositivo no registrado, o un token reutilizado, y no limitarse a ocultarla en la app.

    Cómo ayuda Ostorlab

    Ostorlab intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR), usos indebidos de tokens y sesiones, y abusos como la enumeración, la repetición y la automatización, con evidencia de solicitudes y respuestas para cada hallazgo.

    Qué sigue en sus manos

    El diseño de la vinculación, las notificaciones de nuevos dispositivos y la monitorización de anomalías en el inicio de sesión.

  6. Directriz de Seguridad TIC v4.0, 11.7.10, 11.7.11 y 11.7.20 a 11.7.22

    No deje datos sensibles en el dispositivo

    Qué dice el texto

    Desactivar el autocompletado de los identificadores de inicio de sesión y las contraseñas, y el portapapeles para los datos sensibles, con un teclado integrado en la app como opción. No almacenar información sensible en un espacio de almacenamiento compartido con otras apps, eliminar los datos confidenciales de las cachés y de la memoria tras su uso, y borrar los datos sensibles propios de la aplicación de la memoria temporal y permanente al cerrar la sesión o cuando finaliza la instancia de la app.

    Fuente:Directriz de Seguridad TIC v4.0, 11.7.10, 11.7.11 y 11.7.20 a 11.7.22

    Qué supone para su app móvil

    Los tokens, los datos de la cuenta y los datos personales que quedan en el almacenamiento, las cachés o los registros pueden ser leídos por malware o por cualquiera que tenga el teléfono.

    Cómo ayuda Ostorlab

    Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, detecta errores de configuración que debilitan las protecciones del transporte y de las sesiones, y prueba las API que hay detrás de las transacciones.

    Qué sigue en sus manos

    El diseño del teclado integrado en la app y la configuración de entrada de cada pantalla.

  7. Directriz de Seguridad TIC v4.0, 6.2.1 a 6.2.3 y 6.2.7; Marco de Ciberseguridad v1.0, 5.1.2.25

    Escanee y realice pruebas de penetración con una cadencia fija

    Qué dice el texto

    Ejecutar escaneos de vulnerabilidades periódicamente y tras cualquier cambio significativo, escaneos internos al menos cada seis meses con nuevos escaneos hasta que se resuelvan todas las vulnerabilidades de alto riesgo, y un escaneo de los sistemas y aplicaciones críticos una vez al año por parte de un tercero independiente, con un plan de corrección sujeto a plazos. Realizar pruebas de penetración internas y externas al menos una vez al año y tras cualquier actualización o modificación significativa de la infraestructura o de las aplicaciones. El Marco de Ciberseguridad de 2026 reitera la norma de las pruebas de penetración anuales.

    Fuente:Directriz de Seguridad TIC v4.0, 6.2.1 a 6.2.3 y 6.2.7; Marco de Ciberseguridad v1.0, 5.1.2.25

    Qué supone para su app móvil

    La app y sus API son aplicaciones. Una versión importante es una modificación significativa de la aplicación, lo que desencadena una nueva prueba de penetración además de la anual.

    Cómo ayuda Ostorlab

    Ejecute escaneos automatizados desde su pipeline de CI/CD en cada compilación y supervise las publicaciones en las tiendas sin activaciones manuales. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección.

    Qué sigue en sus manos

    El escaneo anual independiente, las pruebas de infraestructura y de red, y el plan de corrección.

  8. Directriz de Seguridad TIC v4.0, 6.2.6 y 11.7.15

    Haga probar las apps por evaluadores internos e independientes

    Qué dice el texto

    La organización puede asegurarse de que sus apps han superado evaluaciones de vulnerabilidades, escaneos y pruebas de intrusión exhaustivos y recurrentes para identificar debilidades, mediante evaluadores internos e independientes. La metodología de las pruebas de penetración se basa en un enfoque aceptado por el sector, como NIST SP800-115, abarca los sistemas críticos, realiza pruebas desde dentro y desde fuera de la red, tiene en cuenta las amenazas de los últimos 12 meses y especifica la conservación de los resultados de las pruebas y de las correcciones.

    Fuente:Directriz de Seguridad TIC v4.0, 6.2.6 y 11.7.15

    Qué supone para su app móvil

    Se espera que las pruebas se repitan, no que sean puntuales, y los resultados y las correcciones deben conservarse.

    Cómo ayuda Ostorlab

    Los escaneos rápidos suelen terminar en 1 a 5 minutos y los completos en 15 a 45 minutos, por lo que encajan en cada versión. Un pentest con agentes de IA profundiza más, normalmente en unas horas, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, para los cambios críticos y sus pruebas en profundidad periódicas.

    Qué sigue en sus manos

    La elección del evaluador independiente y la redacción de la metodología.

  9. Directriz de Seguridad TIC v4.0, 10.8.3, 10.8.4 y 10.8.12

    Proteja y pruebe las API antes de la producción

    Qué dice el texto

    Establecer normas de seguridad para el diseño y el desarrollo de las API, incluida la protección de las claves de API y los tokens de acceso y una caducidad de los tokens razonable y aplicada. Implantar una autenticación y un control de acceso robustos para los servicios de API, y realizar un análisis y pruebas de seguridad de la API entre la organización y sus terceros antes de su despliegue en producción.

    Fuente:Directriz de Seguridad TIC v4.0, 10.8.3, 10.8.4 y 10.8.12

    Qué supone para su app móvil

    Las API que hay detrás de la app transportan el mismo dinero y los mismos datos que la app. Necesitan pruebas antes de su puesta en producción y tras los cambios.

    Cómo ayuda Ostorlab

    Las pruebas con sesión iniciada siguen a la app hasta sus API para probar la autorización, las sesiones y la aplicación de la MFA, con registros de peticiones y respuestas y pasos de reproducción para cada hallazgo.

    Qué sigue en sus manos

    La evaluación de los terceros, la monitorización y las alertas de las API, y la protección frente a la denegación de servicio.

Resumen de textos públicos de Bangladesh Bank, consultados el 27 de septiembre de 2026. Algunas disposiciones utilizan «should» (debería) o «may» (puede) en lugar de «shall» (deberá), tal como se citan. Esta página no constituye asesoramiento jurídico.

Correspondencia

Normas de Bangladesh Bank, control por control

Los controles a los que apuntan los textos de Bangladesh Bank, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.

Normas de Bangladesh Bank, control por control
ControlCómo ayuda OstorlabEvidencia que conserva
SAST y DAST de la app móvilDirectriz TIC 11.4.13Mobile SAST sobre el binario y Mobile DAST sobre la app en ejecución, antes de la publicación. Detalles Hallazgos con el contexto del código descompilado, el tráfico, las trazas de pila y capturas de pantalla
Endurecimiento y blindaje de la appDirectriz TIC 11.4.14Modifica el binario, inyecta depuradores y hooks, e intenta eludir el TLS pinning. Detalles Evidencia de qué protecciones resistieron y cuáles se eludieron
Denegación de dispositivos en estado inseguroDirectriz TIC 11.7.8Ejecuta la app en entornos con root y jailbreak e intenta eludir la detección de root y jailbreak. Detalles Puntuación de endurecimiento y evidencia de elusión de cada protección que falló
MFA y tiempos de espera de sesiónDirectriz TIC 11.4.6, 11.4.7, 11.4.11Prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera y la invalidación de sesiones. Detalles Hallazgos sobre sesiones y tokens, con registros de solicitudes y respuestas
Autenticación de pagos móvilesDirectriz TIC 11.7.19Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción
Tokens de API, control de acceso y vinculación de dispositivosDirectriz TIC 10.8.3, 10.8.4, 11.7.16Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles Evidencia de solicitudes y respuestas para cada hallazgo de API
Datos sensibles en el dispositivoDirectriz TIC 11.7.20 a 11.7.22Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo
Almacenamiento seguro de datos sensibles en la appDirectriz TIC 11.4.12Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles Secretos validados, con los permisos y servicios que exponen
Ninguna biblioteca al final de su vida útilDirectriz TIC 6.1.7Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones
Pruebas de penetración anuales y tras cambios significativosDirectriz TIC 6.2.7; CSF 5.1.2.25Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura

Ostorlab prueba los controles de la app y de sus API. La detección de intrusiones y los firewalls de aplicaciones web, la monitorización del fraude y de anomalías, la gestión de registros, los acuerdos de sustitución de SIM con los operadores móviles, la auditoría externa de SI, la continuidad de negocio y la notificación a Bangladesh Bank siguen correspondiendo a sus equipos.

Plan de acción

Controles de Bangladesh Bank que probar en su app

Una lista práctica para los equipos de seguridad y de riesgo TIC, basada en la Directriz de Seguridad TIC y el Marco de Ciberseguridad.

  1. SAST y DAST en cada compilación

    Ejecute pruebas estáticas y dinámicas en cada compilación de la app antes de que llegue a la tienda, y corrija lo que encuentren.

  2. Blindaje bajo ataque

    Ejecute la app en dispositivos con root y jailbreak, pruebe una compilación modificada y hooks en tiempo de ejecución, y compruebe que la app reacciona.

  3. MFA y sesiones

    Compruebe la MFA en cada transacción financiera, los tiempos de espera de sesión, la nueva autenticación y el bloqueo tras intentos con un PIN incorrecto.

  4. Autenticación en el servidor

    Confirme que la autenticación la decide su servidor, y que los intentos fallidos y las sesiones inactivas se limitan allí.

  5. Vinculación de dispositivos en la API

    Envíe peticiones desde un dispositivo no registrado y reutilice tokens, y compruebe que el backend las rechaza.

  6. Datos que quedan en el dispositivo

    Busque tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, también después de cerrar la sesión.

  7. Calendario de pruebas

    Planifique pruebas de penetración al menos una vez al año y tras actualizaciones significativas, escaneos internos al menos cada seis meses y el escaneo independiente anual de las aplicaciones críticas.

  8. API antes de la puesta en producción

    Pruebe la autorización y la gestión de tokens de cada API antes de la producción, y compruebe que los tokens caducan.

Una lista sugerida, no una plantilla de Bangladesh Bank. Esto no constituye asesoramiento jurídico.

Plataforma

Las capacidades detrás de esta página

Cada una tiene su propia página con los detalles.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC

Fuentes

Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.

FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Pruebe su app de banca móvil frente a los controles de Bangladesh Bank

Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas de blindaje y con sesión iniciada.