B-13 de OSFI: pruebe su app de banca móvil antes y después de cada versión.
La directriz B-13 pide a las instituciones financieras federales que adopten prácticas de seguridad desde el diseño para las aplicaciones y las API que desarrollan, que escaneen y prueben los sistemas antes de su puesta en producción, que clasifiquen y corrijan las vulnerabilidades según plazos basados en el riesgo y que implanten la autenticación multifactor. La directriz B-10 extiende esas expectativas a los SDK, los servicios en la nube y los proveedores que hay detrás de su app. Ostorlab prueba su app y las API en las que se apoya, detrás del inicio de sesión, en cada versión.
- Evalúa la app móvil y las API a las que llama, sobre la compilación que descargan sus clientes
- Prueba el inicio de sesión, los códigos de un solo uso, las verificaciones reforzadas y la gestión de sesiones con sus cuentas de prueba
- Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
- Demuestra cada hallazgo con un exploit reproducible o con evidencia de solicitudes y respuestas
- A quién se aplica
- Instituciones financieras federales (FRFI): bancos, sociedades de fideicomiso y préstamo, aseguradoras y sucursales de bancos extranjeros en Canadá
- Fechas clave
- B-13 aplicable desde el 1 de enero de 2024; B-10 desde el 1 de mayo de 2024; cumplimiento pleno de E-21 para el 1 de septiembre de 2026
- Objeto
- Desarrollo seguro y pruebas antes de la publicación, corrección de vulnerabilidades, MFA, riesgo de SDK y terceros, y notificación de incidentes en 24 horas
- Referencia principal
- Directriz B-13 de OSFI, Technology and Cyber Risk Management
Los textos canadienses que rigen su canal móvil
La normativa federal de instituciones financieras y el derecho federal y de Quebec en materia de privacidad se aplican a la misma app. Las fechas siguientes corresponden a los textos citados en esta página.
- 1 de noviembre de 2018
Notificación de brechas de PIPEDA
Entra en vigor la notificación obligatoria de brechas de PIPEDA: notificar al Comisionado de Privacidad y avisar a las personas afectadas cuando una brecha de las medidas de seguridad cree un riesgo real de daño significativo, y llevar un registro de todas las brechas.
- 13 de agosto de 2021
Aviso de notificación de incidentes
Entra en vigor el aviso actualizado de OSFI sobre notificación de incidentes tecnológicos y de ciberseguridad: notificar un incidente a la División de Riesgo Tecnológico de OSFI y a su supervisor principal en un plazo de 24 horas, o antes si es posible.
- Julio de 2022
Directriz B-13
OSFI publica la versión final de la directriz sobre gestión de riesgos tecnológicos y cibernéticos. Se aplica desde el 1 de enero de 2024 y cubre gobernanza y gestión de riesgos, operaciones tecnológicas y resiliencia, y ciberseguridad.
- 21 de abril de 2023
Marco I-CRT
OSFI publica el marco Intelligence-led Cyber Resilience Testing. OSFI recomienda que los bancos de importancia sistémica y los grupos aseguradores de actividad internacional realicen una evaluación I-CRT al menos una vez en cada ciclo de supervisión de tres años, a partir de 2023.
- 1 de mayo de 2024
Entrada en vigor de B-10
Entra en vigor la directriz sobre gestión del riesgo de terceros, fechada el 30 de abril de 2023. Cubre la diligencia debida, la contratación, la seguridad de los datos, los derechos de auditoría y el riesgo tecnológico y cibernético en los acuerdos con terceros.
- 22 de agosto de 2024
Directriz E-21
OSFI publica la versión final de la directriz sobre gestión del riesgo operacional y resiliencia. Las secciones 1 y 2 se aplican de inmediato; la sección 4 se espera para el 1 de septiembre de 2025 y el cumplimiento pleno para el 1 de septiembre de 2026.
- 22 de septiembre de 2024
Ley 25 de Quebec, fase final
Entra en vigor el derecho a la portabilidad de los datos. El régimen de incidentes de confidencialidad, incluida la notificación a la Comisión y a las personas afectadas y el registro de incidentes, y la designación del responsable de privacidad, se aplican desde el 22 de septiembre de 2022; la mayoría de las demás obligaciones, incluidas las evaluaciones de impacto y las reglas de consentimiento, desde el 22 de septiembre de 2023 (texto en francés).
- Abril de 2026
Boletín sobre IA de frontera
El Technology Risk Bulletin de OSFI sobre inteligencia artificial de frontera señala que el tiempo para identificar y explotar vulnerabilidades se ha comprimido y remite a las instituciones a B-13, B-10 y E-21 para el parcheo, la respuesta a incidentes y la supervisión de terceros.
Las expectativas de OSFI, aplicadas a su app móvil
Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.
- Directriz B-13 de OSFI, 3.2.1 y 2.4.2
Integre la seguridad en la app y sus API
Qué dice el texto
Adopte prácticas de seguridad desde el diseño para proteger los activos tecnológicos. Los controles de defensa deberían ser preventivos cuando sea posible, y los controles de seguridad estándar deberían aplicarse de extremo a extremo, desde la fase de diseño, a las aplicaciones, los microservicios y las interfaces de programación de aplicaciones desarrollados por la institución. Los requisitos de seguridad deberían integrarse en cada fase del ciclo de vida de desarrollo de sistemas, incluso en los métodos de desarrollo ágil.
Qué supone para su app móvil
La app móvil es a la vez una aplicación que usted desarrolla y un canal expuesto al exterior. El diseño seguro, la revisión y las pruebas deben formar parte de cómo se construye cada versión, no ser un paso añadido al final.
Cómo ayuda Ostorlab
Mobile SAST analiza directamente el APK, AAB o IPA, sin código fuente, con análisis de propagación (taint) en los SDK integrados, y se ejecuta desde su pipeline de CI/CD en cada compilación.
Qué sigue en sus manos
Las normas de codificación segura, las puertas de control del SDLC, las revisiones de diseño y la aprobación de las versiones.
- Directriz B-13 de OSFI, 3.2.9
Escanee y pruebe las aplicaciones antes de publicarlas
Qué dice el texto
Cuando sea posible, utilice capacidades de escaneo y prueba estáticos y/o dinámicos para garantizar que los sistemas y aplicaciones nuevos, y los cambios en los existentes, se evalúen en busca de vulnerabilidades antes de su puesta en producción. Cuando las prácticas de desarrollo y operaciones se combinan en un pipeline continuo y automatizado, implante controles de seguridad que mantengan la seguridad.
Qué supone para su app móvil
Cada versión publicada en la tienda es un cambio en un sistema de producción. La evaluación debe ocurrir antes de que la compilación llegue a los clientes, idealmente en cada compilación del pipeline.
Cómo ayuda Ostorlab
Mobile SAST y Mobile DAST ejecutan escaneos automatizados desde su pipeline de CI/CD en cada compilación, y Ostorlab supervisa las versiones publicadas en las tiendas sin activación manual. Ambos funcionan sobre el binario, sin código fuente.
Qué sigue en sus manos
La elección de las puertas del pipeline, la definición de qué bloquea una publicación y la aprobación de lo que se distribuye.
- Directriz B-13 de OSFI, 3.1.3
Evalúe y clasifique las vulnerabilidades con regularidad
Qué dice el texto
Establezca procesos para realizar evaluaciones periódicas de vulnerabilidades de los activos tecnológicos, incluidos, entre otros, dispositivos de red, sistemas y aplicaciones. Los procesos deberían precisar la frecuencia de los escaneos y las evaluaciones, y clasificar las vulnerabilidades y amenazas según la gravedad de la amenaza y la exposición al riesgo del activo, con una metodología estándar, considerando el impacto acumulado de vulnerabilidades que combinadas podrían presentar un riesgo alto.
Qué supone para su app móvil
La app móvil y las API a las que llama forman parte de esa evaluación, con una frecuencia definida, una calificación de gravedad por hallazgo y una visión de cómo se combinan los hallazgos.
Cómo ayuda Ostorlab
Un pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, sobre la versión que publica, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA y un mapa de calor de cobertura de la versión.
Qué sigue en sus manos
La metodología de evaluación, la puntuación de riesgo que utiliza y el tratamiento de los hallazgos fuera de la app.
- Directriz B-13 de OSFI, 3.1.2; marco I-CRT de OSFI, abril de 2023
Realice pruebas de penetración y prepare la I-CRT
Qué dice el texto
Defina desencadenantes y frecuencias mínimas para las evaluaciones de amenazas basadas en inteligencia, y realice periódicamente pruebas y ejercicios para identificar vulnerabilidades o lagunas de control en el programa de ciberseguridad, como pruebas de penetración y red teaming, con un enfoque basado en inteligencia, alcance e impactos potenciales claramente definidos y medidas de mitigación aplicadas. Por separado, el marco I-CRT de OSFI es una evaluación dirigida por el regulador para los bancos de importancia sistémica y los grupos aseguradores de actividad internacional que imita a un actor de amenaza sofisticado con inteligencia de amenazas específica, recomendada al menos una vez en cada ciclo de supervisión de tres años.
Fuente:Directriz B-13 de OSFI, 3.1.2; marco I-CRT de OSFI, abril de 2023
Qué supone para su app móvil
Las pruebas de penetración y el red teaming son expectativas de B-13, con desencadenantes que usted define. La I-CRT es un ejercicio distinto, más amplio, dirigido por OSFI y destinado a las instituciones de mayor tamaño.
Cómo ayuda Ostorlab
Ostorlab no realiza red teaming ni I-CRT. Le ayuda a afrontar cualquiera de los dos con los problemas conocidos de la app y de las API ya corregidos, y a volver a probar después los elementos de la app y de las API de un plan de corrección.
Qué sigue en sus manos
La definición del alcance y la realización de las pruebas de penetración y del red teaming, la evaluación I-CRT con OSFI y la elección de proveedores.
- Directriz B-13 de OSFI, 3.2.6 y 2.6; Technology Risk Bulletin de OSFI sobre IA de frontera, abril de 2026
Corrija según plazos basados en el riesgo
Qué dice el texto
Mantenga capacidades para el parcheo oportuno y basado en el riesgo de las vulnerabilidades del software de proveedores y de las aplicaciones internas, considerando la gravedad de la amenaza y la exposición del sistema. Aplique los parches lo antes posible, en proporción al riesgo y conforme a los plazos establecidos, implante controles compensatorios cuando no haya corrección disponible, por ejemplo en ataques de día cero, y supervise y comunique con regularidad el estado del parcheo y de la corrección frente a los plazos definidos, incluidos los atrasos y las excepciones. En abril de 2026, el Technology Risk Bulletin de OSFI sobre IA de frontera señaló que el tiempo para identificar y explotar vulnerabilidades se ha comprimido y remitió a las instituciones a B-13, B-10 y E-21.
Qué supone para su app móvil
Un plazo de corrección debe ser defendible: gravedad, exposición, evidencia de cierre y una excepción documentada cuando se acepta el riesgo.
Cómo ayuda Ostorlab
Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección, de modo que el atraso y el registro de cierre proceden de la plataforma.
Qué sigue en sus manos
El calendario de parcheo, los controles compensatorios, las decisiones de aceptación del riesgo y la comunicación a la alta dirección.
- Directriz B-13 de OSFI, 3.2.7
Exija MFA en los canales expuestos al exterior
Qué dice el texto
Implante controles de identidad y acceso basados en el riesgo, incluidos la autenticación multifactor y la gestión de accesos privilegiados. Cuando sea posible, implante MFA en los canales expuestos al exterior y las cuentas privilegiadas, incluidos clientes, empleados y terceros, aplique el principio de mínimo privilegio, realice atestaciones periódicas de acceso, gestione las credenciales de las cuentas privilegiadas en una bóveda segura, y registre y supervise la actividad de las cuentas como parte de la supervisión de seguridad continua.
Qué supone para su app móvil
La app móvil es un canal expuesto al exterior. La MFA y los controles de acceso deben aplicarlos el backend, incluso cuando la app o un atacante se saltan un paso.
Cómo ayuda Ostorlab
Las pruebas autenticadas cubren el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA, incluidos los flujos de autenticación reforzada, junto con las llamadas a la API que hay detrás.
Qué sigue en sus manos
La elección y el despliegue de los métodos de MFA, la gestión de accesos privilegiados y la supervisión continua de la actividad de las cuentas.
- Directriz B-13 de OSFI, 3.1.4 y 3.2.5
Proteja los datos durante todo su ciclo de vida
Qué dice el texto
Partiendo de una clasificación clara de la información, diseñe e implante controles basados en el riesgo para proteger los datos durante todo su ciclo de vida, incluidas capacidades de prevención de pérdida de datos y controles para los datos en reposo, en tránsito y en uso. Identifique, clasifique y proteja los datos estructurados y no estructurados según su clasificación de confidencialidad, y realice escaneos de descubrimiento periódicos para identificar cambios y desviaciones respecto a los controles que protegen los datos frente al acceso no autorizado.
Qué supone para su app móvil
Las contraseñas, los tokens y los datos personales no deberían quedar en texto claro en el teléfono ni viajar sin protección hasta el backend, diga lo que diga la clasificación de los datos.
Cómo ayuda Ostorlab
Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, comprueba las protecciones del transporte y detecta credenciales dejadas en el paquete de la app.
Qué sigue en sus manos
La clasificación de los datos, la gestión de claves, las herramientas de prevención de pérdida de datos y la retención.
- Directriz B-10 de OSFI, 2.2.2, 2.3.2, 2.3.3 y 4.2
Gestione los SDK y los proveedores detrás de la app
Qué dice el texto
Realice una diligencia debida proporcionada al riesgo y a la criticidad de cada acuerdo con terceros, antes de celebrarlo y de forma continua, que abarque la capacidad del tercero de gestionar riesgos tecnológicos y cibernéticos conforme a B-13 y de facilitarle información suficiente para cumplir sus requisitos de notificación de incidentes. Defina las responsabilidades de cada parte sobre la confidencialidad, la disponibilidad y la integridad de los registros y los datos, conserve el derecho a realizar o encargar una auditoría independiente y, cuando el riesgo o la criticidad lo exijan, asegúrese de que el tercero cumple sus normas o normas sectoriales reconocidas, en particular en gestión de accesos y seguridad y protección de datos. Utilice diversas técnicas de auditoría y recopilación de información.
Qué supone para su app móvil
Una versión móvil puede incluir decenas de SDK de terceros, cada uno comunicándose con su propio backend. Son acuerdos con terceros dentro de su app, y pertenecen a la misma diligencia debida y a la misma visión de auditoría.
Cómo ayuda Ostorlab
Ostorlab enumera los SDK y las bibliotecas nativas de cada versión con sus versiones y su ubicación en el paquete de la app, los asocia a vulnerabilidades conocidas y muestra con qué backends se comunican la app y sus SDK.
Qué sigue en sus manos
Los contratos, los expedientes de diligencia debida, los derechos de auditoría y la decisión de mantener o sustituir a un proveedor.
- Aviso de OSFI sobre notificación de incidentes tecnológicos y de ciberseguridad, 13 de agosto de 2021
Notifique los incidentes a OSFI en 24 horas
Qué dice el texto
Notifique un incidente tecnológico o de ciberseguridad a la División de Riesgo Tecnológico de OSFI y a su supervisor principal en un plazo de 24 horas, o antes si es posible, mediante el formulario de notificación de incidentes, y mantenga informado a OSFI hasta que el incidente esté contenido o resuelto, incluidas las medidas y los planes de corrección a corto y largo plazo. Tras la contención, la recuperación y el cierre, informe sobre la revisión posterior al incidente y las lecciones aprendidas. Un incidente tecnológico o de ciberseguridad es el que tiene, o puede tener, un impacto en las operaciones de la institución, incluida la confidencialidad, la integridad o la disponibilidad de sus sistemas y su información.
Qué supone para su app móvil
La velocidad de detección y de obtención de evidencia importa: para notificar en 24 horas hay que saber qué ocurrió, qué sistemas y datos se vieron afectados y qué expusieron la app y sus API.
Cómo ayuda Ostorlab
Ostorlab ofrece un exploit funcional y evidencia de solicitudes y respuestas para cada hallazgo, y vuelve a probar tras la corrección, de modo que puede acotar los flujos afectados, elaborar la revisión posterior al incidente y demostrar el cierre.
Qué sigue en sus manos
La notificación en sí, la respuesta a incidentes, las comunicaciones y la revisión posterior al incidente con OSFI.
- PIPEDA, anexo 1, cláusula 4.7 y secciones 10.1 a 10.3; Ley 25, Quebec (texto en francés)
Cumpla los deberes de privacidad sobre los datos de la app
Qué dice el texto
PIPEDA exige que la información personal esté protegida por medidas de seguridad adecuadas a su sensibilidad, frente a la pérdida o el robo y frente al acceso, la divulgación, la copia, el uso o la modificación no autorizados, con medidas físicas, organizativas y tecnológicas, y exige a las organizaciones notificar al Comisionado de Privacidad y avisar a las personas afectadas cuando una brecha de las medidas de seguridad cree un riesgo real de daño significativo, y llevar un registro de todas las brechas. En Quebec, la Ley 25 exige a las empresas adoptar medidas de seguridad para proteger la información personal, notificar a la Commission d'accès à l'information y a las personas afectadas un incidente de confidencialidad que presente un riesgo de daño grave, llevar un registro de incidentes, publicar los datos de contacto de un responsable de privacidad, realizar evaluaciones de impacto relativas a la privacidad para proyectos de sistemas de información y, desde el 22 de septiembre de 2024, ofrecer la portabilidad de los datos a solicitud (texto en francés).
Fuente:PIPEDA, anexo 1, cláusula 4.7 y secciones 10.1 a 10.3; Ley 25, Quebec (texto en francés)
Qué supone para su app móvil
Hallazgos como datos personales dejados en registros o cachés, o un transporte débil, son incidentes de privacidad en potencia. Ambos regímenes piden proteger los datos y poder rendir cuentas de ellos.
Cómo ayuda Ostorlab
Ostorlab prueba los controles técnicos de la app y de sus API: qué se escribe en el dispositivo, qué viaja sin protección y quién puede llegar a qué a través de las API.
Qué sigue en sus manos
Las políticas de privacidad, el consentimiento, las evaluaciones de impacto, la notificación de brechas y el registro de incidentes.
Resumen de textos públicos de OSFI, PIPEDA y materiales de la Ley 25 de Quebec, consultados el 27 de septiembre de 2026. Las directrices de OSFI establecen expectativas de supervisión. El material de Quebec se resume a partir de las páginas en francés de la Commission d'accès à l'information. Esta página no constituye asesoramiento jurídico.
Expectativas de OSFI, control por control
Los controles a los que apuntan los textos canadienses, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Controles de seguridad desde el diseño para apps y APIB-13 3.2.1 | Intercepta el tráfico de la app incluso con TLS pinning y prueba la autorización, el tratamiento de entradas y la lógica de negocio de las API detrás del inicio de sesión. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Pruebas estáticas y dinámicas antes de la publicaciónB-13 3.2.9 | Mobile SAST sobre el binario y Mobile DAST sobre la app en ejecución, desde CI/CD en cada compilación. Detalles | Hallazgos con contexto de código descompilado, tráfico, trazas y capturas de pantalla |
| Evaluación de vulnerabilidades de la app y sus APIB-13 3.1.3 | Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura |
| Pruebas de penetración, red teaming y preparación de la I-CRTB-13 3.1.2; I-CRT | Prueba la app y las API detrás del inicio de sesión, le ayuda a corregir problemas conocidos antes de una I-CRT y vuelve a probar los elementos de la app y de las API de un plan de corrección. | Hallazgos con pasos de reproducción, y resultados de las nuevas pruebas tras la corrección |
| Software de proveedores, componentes y plazos de correcciónB-13 3.2.6, 2.6 | SCA identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles | Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones |
| MFA en los canales expuestos al exteriorB-13 3.2.7 | Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles | Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción |
| Sesiones, tokens y accesos privilegiadosB-13 3.2.7 | Prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera y la invalidación de sesiones. Detalles | Hallazgos sobre sesiones y tokens, con registros de solicitudes y respuestas |
| Protección de los datos en el dispositivo y en tránsitoB-13 3.1.4, 3.2.5 | Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
| SDK de terceros y componentes de proveedoresB-10 2.2.2, 4.2 | Enumera los SDK y las bibliotecas nativas de cada versión con sus versiones, y muestra con qué backends se comunican la app y sus SDK. Detalles | Identidad, versión y ubicación de cada componente en el paquete de la app, por versión |
| Credenciales integradas en el paquete de la appB-13 3.2.5 | Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles | Secretos validados, con los permisos y servicios que exponen |
Ostorlab prueba los controles de la app y de sus API. La detección y notificación de incidentes a OSFI, el red teaming y la I-CRT, la vigilancia del fraude, las copias de seguridad y la recuperación, la gobernanza, los contratos y el cumplimiento de privacidad siguen correspondiendo a sus equipos.
Controles de OSFI que probar en su app móvil
Una lista práctica para los equipos de seguridad y de riesgo tecnológico, basada en B-13, B-10 y el aviso de notificación de incidentes.
La app y las API en el SDLC
Incluya la app móvil en el ciclo de vida de desarrollo seguro: requisitos de seguridad en el diseño y escaneo como puerta de control antes de la publicación.
Escanear cada compilación
Ejecute Mobile SAST y DAST desde el pipeline en cada compilación, y escanee cada versión publicada en la tienda, no solo la que probó el trimestre pasado.
Evaluaciones clasificadas
Incluya la app y las API a las que llama en la evaluación periódica de vulnerabilidades, con una frecuencia definida y una calificación de gravedad por hallazgo.
Plazos de corrección
Fije plazos de parcheo según la gravedad y la exposición, conserve la evidencia del cierre y documente cualquier excepción que acepte.
MFA y sesiones
Verifique que la MFA, la expiración de sesiones y la invalidación de tokens se exigen en el servidor para las operaciones clave de la app.
Datos en el dispositivo
Revise el almacenamiento, las cachés, los registros y las capturas de pantalla en busca de datos personales y tokens, y compruebe el transporte y los secretos del paquete.
Terceros y SDK
Mantenga un inventario versionado de SDK y bibliotecas, y guarde evidencia de seguridad y derechos de auditoría de los proveedores de mayor riesgo.
Evidencia para incidentes y exámenes
Conserve los exploits y los resultados de las nuevas pruebas con cada versión, listos para las revisiones posteriores a incidentes, los deberes de privacidad y la supervisión de OSFI.
Una lista sugerida, no una plantilla de OSFI. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- Guideline B-13: Technology and Cyber Risk ManagementOSFI, publicada en julio de 2022, aplicable desde el 1 de enero de 2024. Tres dominios: gobernanza y gestión de riesgos, operaciones tecnológicas y resiliencia, y ciberseguridad, incluidos el ciclo de vida de desarrollo de sistemas (2.4), la gestión de cambios y versiones (2.5), la gestión de parches (2.6) y la ciberseguridad (3.1 y 3.2)
- Guideline B-10: Third-Party Risk ManagementOSFI, fechada el 30 de abril de 2023, aplicable desde el 1 de mayo de 2024. Diligencia debida (2.2.2), seguridad y controles de datos (2.3.2), derechos de información y auditoría (2.3.3) y riesgo tecnológico y cibernético en acuerdos con terceros (sección 4)
- Guideline E-21: Operational Risk Management and ResilienceOSFI, fechada el 22 de agosto de 2024. Secciones 1 y 2 aplicables de inmediato, sección 4 esperada para el 1 de septiembre de 2025, cumplimiento pleno para el 1 de septiembre de 2026. Gestión de cambios (4.4), pruebas de escenarios (3.3) y gestión del riesgo de datos (4.7)
- Technology and Cyber Security Incident ReportingAviso de OSFI, fechado el 13 de agosto de 2021, aplicable el mismo día. Notificación a la División de Riesgo Tecnológico y al supervisor principal en un plazo de 24 horas, o antes si es posible. Sustituye al aviso de enero de 2019
- OSFI's Intelligence-led Cyber Resilience Testing (I-CRT) FrameworkOSFI, publicado el 21 de abril de 2023. Evaluación de red team dirigida por el regulador y basada en inteligencia sobre los activos tecnológicos y los servicios que sustentan funciones críticas, aplicable a los bancos de importancia sistémica y los grupos aseguradores de actividad internacional, al menos una vez por ciclo de supervisión de tres años a partir de 2023
- Personal Information Protection and Electronic Documents Act (PIPEDA)Consolidación de Justice Canada, S.C. 2000, c. 5. Anexo 1, cláusula 4.7 (medidas de seguridad) y secciones 10.1 a 10.3 (brechas de las medidas de seguridad), en vigor el 1 de noviembre de 2018 con el Reglamento sobre brechas de las medidas de seguridad, SOR/2018-64
- Principaux changements apportés par la Loi 25Commission d'accès à l'information du Québec (texto en francés). Medidas de seguridad, responsable de privacidad, evaluaciones de impacto relativas a la privacidad, notificación y registro de incidentes de confidencialidad, transferencias fuera de Quebec y portabilidad de datos desde el 22 de septiembre de 2024. La página complementaria Incidents de confidentialité et mesures de sécurité trata las medidas de seguridad y la gestión de incidentes
- Technology Risk Bulletin: Frontier Artificial Intelligence: Implications for Technology, Cyber Security, and Operational ResilienceOSFI, abril de 2026. Remite a las instituciones a B-13, B-10 y E-21 y señala que el tiempo para identificar y explotar vulnerabilidades se ha comprimido. El índice de boletines también incluye un boletín de julio de 2026 sobre IA generativa y agéntica
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Pruebe su app de banca móvil frente a las expectativas de OSFI
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.




