CBUAE Notice 2176: demuestre que su app de banca móvil resiste el fraude.
La legislación de los Emiratos Árabes Unidos convierte una sólida prevención y detección del fraude en una obligación legal para las instituciones financieras autorizadas, y la Notice 2176 del Banco Central se centra en el fraude en la banca móvil. Las normas públicas del CBUAE ya fijan expectativas en materia de autenticación, sesiones, API, protecciones del dispositivo y pruebas. Ostorlab prueba cómo se comportan las defensas de su app en dispositivos con root y jailbreak, detrás del inicio de sesión y en las API que mueven el dinero.
- Comprueba la detección de root y jailbreak, la protección contra manipulación y la anti-instrumentación, y qué hace la app cuando se activan
- Prueba el inicio de sesión, los códigos de un solo uso, las verificaciones reforzadas y la gestión de sesiones con sus cuentas de prueba
- Sigue a la app hasta las API de pago, incluso con TLS pinning
- Demuestra cada fallo con evidencia de elusión o un exploit reproducible
- A quién se aplica
- Instituciones financieras autorizadas en los Emiratos Árabes Unidos
- Base jurídica
- Decreto-ley federal n.º 6 de 2025, artículo 149, en vigor desde el 16 de septiembre de 2025
- Objeto de la Notice 2176
- Fraude en la banca móvil
- Situación de la Notice
- No publicada en el CBUAE Rulebook público
Las normas del CBUAE que rigen el canal móvil
La Notice 2176 se suma a normas que llevan años en vigor. Las fechas siguientes corresponden a los textos públicos citados en esta página.
- 30 de octubre de 2020
Reglamento SVF
Normas de riesgo tecnológico para los instrumentos de valor almacenado, que también se aplican a los bancos autorizados que realizan actividades de valor almacenado.
- 6 de junio de 2021
Reglamento de Servicios de Pago Minoristas
Normas de riesgo tecnológico, autenticación y sesiones para los proveedores de servicios de pago, con orientaciones de buenas prácticas en el anexo II.
- 15 de noviembre de 2021
Directrices sobre tecnologías habilitadoras
Orientaciones sobre las API, incluidas la autenticación, la autenticación multifactor y las pruebas independientes anuales.
- 16 de septiembre de 2025
Decreto-ley federal n.º 6 de 2025
El artículo 149 convierte una sólida prevención y detección del fraude en una obligación legal para las instituciones financieras autorizadas.
- Fecha no pública
Notice 2176
Actuaciones frente al fraude en la banca móvil para las instituciones supervisadas. La Notice no está publicada en el Rulebook público.
- Cada trimestre
Notificación al CBUAE
Las reclamaciones relacionadas con el fraude y las vulnerabilidades aparentes de los sistemas de seguridad y en línea se notifican trimestralmente, y cada año se presenta un informe sobre el fraude a más tardar el 31 de enero.
Las normas antifraude y de seguridad del CBUAE, aplicadas a su app móvil
La Notice 2176 coexiste con las normas públicas del CBUAE sobre fraude, protección del consumidor, pagos y riesgo tecnológico. Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.
- Decreto-ley federal n.º 6 de 2025, artículo 149
Implante mecanismos sólidos de prevención y detección del fraude
Qué dice el texto
Las instituciones financieras autorizadas deben implantar mecanismos sólidos de prevención y detección del fraude para proteger a los clientes frente a transacciones no autorizadas, ingeniería social, usurpación de identidad y otros fraudes. El CBUAE puede fijar normas mínimas de seguridad para la banca digital, incluidos los protocolos de autenticación, y las instituciones deben aplicar las medidas preventivas que prescriba dentro de los plazos que establezca.
Qué supone para su app móvil
La prevención del fraude es una obligación legal, y el CBUAE fija los controles mínimos. En la mayoría de los bancos, la app móvil es donde los clientes se autentican y pagan, por lo que es donde residen muchos de esos controles.
Cómo ayuda Ostorlab
Ostorlab prueba los controles relevantes para el fraude dentro de la app y de sus API: la autenticación, las verificaciones reforzadas, la gestión de sesiones, las protecciones del dispositivo y la lógica de negocio que hay detrás de los pagos.
Qué sigue en sus manos
La monitorización de transacciones, las operaciones antifraude y el cumplimiento de los plazos del CBUAE.
- Normas de Protección del Consumidor, artículos 6.1.1.4 y 6.1.1.8
Mantenga seguros todos los canales de prestación de servicios
Qué dice el texto
Ofrezca un entorno seguro, protegido y confidencial en todos los canales de prestación de servicios. Proteja el procesamiento y los controles de las transacciones digitales, implante una monitorización detallada de la actividad y mejore los métodos de identificación de los consumidores conforme a los requisitos del Banco Central para reforzar los canales digitales.
Fuente:Normas de Protección del Consumidor, artículos 6.1.1.4 y 6.1.1.8
Qué supone para su app móvil
La app móvil es un canal de prestación de servicios. Los datos que almacena y envía, y las transacciones que inicia, necesitan protección desde el dispositivo hasta el backend.
Cómo ayuda Ostorlab
Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, detecta errores de configuración que debilitan las protecciones del transporte y de las sesiones, y prueba las API que hay detrás de las transacciones.
Qué sigue en sus manos
La monitorización de la actividad y los métodos de identificación que elija.
- Normas de Protección del Consumidor, artículo 6.1.1.7; Reglamento de Servicios de Pago Minoristas y Sistemas de Tarjetas, artículo 13
Autentique con solidez, y de nuevo en las acciones de alto riesgo
Qué dice el texto
Aplique más de una prueba de verificación de la identidad en los servicios electrónicos. En el caso de los proveedores de servicios de pago, la autenticación multifactor es obligatoria para las transacciones de alto riesgo, con una nueva autenticación, como la autenticación de dos factores, antes de cada una de ellas, incluidos los pagos que superen límites predefinidos y los cambios de los datos personales de contacto.
Qué supone para su app móvil
Las verificaciones reforzadas en los cambios de beneficiario, los aumentos de límites y los cambios de datos de contacto son los controles que los defraudadores intentan saltarse. Deben mantenerse en el servidor, independientemente de lo que envíe la app.
Cómo ayuda Ostorlab
Ostorlab completa los códigos de un solo uso por SMS, correo electrónico o TOTP con sus cuentas de prueba y prueba la aplicación de la MFA y los flujos de autenticación reforzada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas a la API que hay detrás de los cambios en la cuenta.
Qué sigue en sus manos
La elección de los métodos de autenticación y la fijación de los límites de las transacciones.
- Reglamento de Servicios de Pago Minoristas y Sistemas de Tarjetas, artículo 13
Limite los intentos de inicio de sesión, las sesiones y la validez de las contraseñas de un solo uso
Qué dice el texto
Limite el número de intentos de inicio de sesión y de autenticación, implante controles de tiempo de espera y límites de tiempo para la validez de la autenticación, reduzca la validez de las contraseñas de un solo uso al mínimo estrictamente necesario y cifre las contraseñas de extremo a extremo entre la app móvil y el sistema que las verifica.
Fuente:Reglamento de Servicios de Pago Minoristas y Sistemas de Tarjetas, artículo 13
Qué supone para su app móvil
Son parámetros concretos y comprobables: el bloqueo tras intentos fallidos, la caducidad de la sesión, la vida útil y la reutilización de las contraseñas de un solo uso, y la protección de las contraseñas en tránsito.
Cómo ayuda Ostorlab
Las pruebas autenticadas cubren el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA, y el análisis del tráfico muestra cómo viajan las credenciales desde la app hasta el backend.
Qué sigue en sus manos
Los propios valores de la política, como el umbral de bloqueo y la vida útil de las contraseñas de un solo uso.
- Reglamento de Servicios de Pago Minoristas y Sistemas de Tarjetas, anexo II
Considere expuestos los dispositivos de los clientes
Qué dice el texto
Las orientaciones del CBUAE para los proveedores de servicios de pago indican que debe presuponerse que los dispositivos de los clientes están expuestos a vulnerabilidades de seguridad, con medidas contra el acceso no autorizado a los dispositivos, el malware, los dispositivos móviles comprometidos o inseguros y las apps móviles no autorizadas.
Fuente:Reglamento de Servicios de Pago Minoristas y Sistemas de Tarjetas, anexo II
Qué supone para su app móvil
Los teléfonos con root, las apps reempaquetadas y las herramientas de hooking en tiempo de ejecución son las condiciones en las que opera el malware bancario. Las protecciones deberían reaccionar, no solo detectar.
Cómo ayuda Ostorlab
Mobile Shielding Scan ejecuta la app en entornos con root y jailbreak, intenta eludir la detección de root y jailbreak, la protección contra manipulación, la anti-instrumentación y el TLS pinning, y muestra si la app bloquea el flujo, se niega a iniciarse o sigue funcionando. Obtiene una puntuación de endurecimiento y evidencia de elusión.
Qué sigue en sus manos
La elección y la configuración de su producto de blindaje o de protección en tiempo de ejecución.
- Directrices para las instituciones financieras que adoptan tecnologías habilitadoras, API: diseño, 3.11 a 3.18
Proteja sus API y pruébelas de forma independiente cada año
Qué dice el texto
Utilice la gestión de accesos y la autenticación para que solo las partes autorizadas accedan a los recursos de las API, e implante la autenticación de forma que los atacantes no puedan comprometer los tokens ni suplantar la identidad de otros usuarios. Utilice la autenticación multifactor cuando un cliente acceda por primera vez a un servicio en línea que utilice API, separe los roles de administrador y de usuario, y limite el tamaño o el número de recursos que puede solicitar un usuario. Una función independiente o un experto externo debería realizar evaluaciones de vulnerabilidades y pruebas de penetración al menos una vez al año.
Qué supone para su app móvil
Las API que hay detrás de la app necesitan el mismo escrutinio que la app: al menos una vez al año por parte de alguien independiente e, idealmente, en cada versión.
Cómo ayuda Ostorlab
Ostorlab intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR), usos indebidos de tokens y sesiones, y abusos como la enumeración, la repetición y la automatización, con evidencia de solicitudes y respuestas para cada hallazgo.
Qué sigue en sus manos
La elección de quién realiza la evaluación anual independiente, y el diseño de las API.
- Reglamento SVF, artículo 12; Reglamento de Servicios de Pago Minoristas y Sistemas de Tarjetas, anexo II
Revise el código y pruebe antes de publicar
Qué dice el texto
Adopte normas de desarrollo seguro y revisiones del código fuente basadas en el riesgo, incluido el análisis automatizado. Solo deberían llegar a producción sistemas debidamente probados y aprobados, con pruebas que cubran la lógica de negocio y los controles de seguridad. Utilice herramientas automatizadas y técnicas manuales para realizar evaluaciones periódicas de vulnerabilidades, y evalúe periódicamente la necesidad de pruebas de penetración y de simulación de ciberataques.
Qué supone para su app móvil
Cada versión de la app debería superar pruebas de seguridad automatizadas antes de llegar a la tienda, con pruebas más profundas para los cambios de alto riesgo.
Cómo ayuda Ostorlab
Mobile SAST analiza el binario, incluidos los SDK integrados, y Mobile DAST prueba la app en ejecución; ambos se ejecutan en CI/CD. El pentest con agentes de IA prueba la lógica de negocio de los flujos de pagos y de cuentas.
Qué sigue en sus manos
Las revisiones manuales, las pruebas de aceptación de usuario, la segregación de funciones y la aprobación de las versiones.
- Normas de Protección del Consumidor, artículos 5.1.1.45, 6.2.1.11 y 6.2.3.3
Pueda demostrar que sus controles eran seguros
Qué dice el texto
Las transacciones se consideran autorizadas si se aplicaron procedimientos de validación adecuados y seguros, salvo que el consumidor pueda demostrar una duda razonable. Las instituciones pueden ser responsables de las pérdidas directas causadas por vulneraciones de sus controles de seguridad, y deben notificar al Banco Central cada trimestre las vulnerabilidades aparentes de sus sistemas de seguridad y en línea.
Fuente:Normas de Protección del Consumidor, artículos 5.1.1.45, 6.2.1.11 y 6.2.3.3
Qué supone para su app móvil
Cuando llega una transacción impugnada o una reclamación por pérdidas, es importante poder demostrar que sus procedimientos de validación eran seguros y se habían probado.
Cómo ayuda Ostorlab
Los resultados de los escaneos, los hallazgos con pasos de reproducción y los resultados de las nuevas pruebas le proporcionan un registro fechado de cómo se probaron y corrigieron los controles de la app, versión tras versión.
Qué sigue en sus manos
El proceso de reclamaciones, los informes trimestrales y la evaluación jurídica.
- CBUAE Notice 2176, no disponible públicamente
Notice 2176: actúe contra el fraude en la banca móvil
Qué dice el texto
La Notice 2176 establece actuaciones frente al fraude en la banca móvil para las instituciones que supervisa el CBUAE. No está publicada en el CBUAE Rulebook público, por lo que esta página no la cita.
Fuente:CBUAE Notice 2176, no disponible públicamente
Qué supone para su app móvil
Trate cada punto de la Notice como las normas públicas anteriores: vincúlelo a un control de la app o del backend, a una prueba y a un responsable.
Cómo ayuda Ostorlab
Una vez que haya establecido la correspondencia de la Notice con sus controles, Ostorlab puede probar los controles de la app y de las API que abarca y proporcionarle evidencia de cada uno.
Qué sigue en sus manos
La lectura de la Notice, su correspondencia con sus controles y la notificación al CBUAE.
Resumen de textos públicos del CBUAE, consultados el 27 de septiembre de 2026. Algunos textos se aplican a tipos de licencia específicos, como se indica. Esta página no constituye asesoramiento jurídico.
Normas del CBUAE, control por control
Los controles a los que apuntan los textos públicos del CBUAE, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Protecciones frente a dispositivos comprometidosPagos minoristas, anexo II | Ejecuta la app en entornos con root y jailbreak e intenta eludir la detección de root y jailbreak. Detalles | Puntuación de endurecimiento y evidencia de elusión de cada protección que falló |
| Protecciones frente a la manipulación y el reempaquetadoPagos minoristas, anexo II | Modifica el binario y comprueba si la app bloquea la ejecución. Detalles | Resultado de aprobado o suspenso en protección contra manipulación |
| Protecciones frente al hooking en tiempo de ejecuciónPagos minoristas, anexo II | Inyecta depuradores y hooks, y adapta el intento para sortear las defensas anti-instrumentación. Detalles | Evidencia de qué protecciones resistieron y cuáles se eludieron |
| Autenticación multifactor y nueva autenticación para acciones de alto riesgoCPS 6.1.1.7; pagos minoristas, art. 13 | Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles | Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción |
| Intentos de inicio de sesión, tiempos de espera y validez de las contraseñas de un solo usoPagos minoristas, art. 13 | Prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera y la invalidación de sesiones. Detalles | Hallazgos sobre sesiones y tokens, con registros de solicitudes y respuestas |
| Autenticación de las API, seguridad de los tokens y control de accesoTecnologías habilitadoras, 3.11 a 3.17 | Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Protección de los datos en el dispositivo y en tránsitoCPS 6.1.1.4 | Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
| Revisión de código y pruebas antes de la publicaciónSVF, art. 12; pagos minoristas, anexo II | Mobile SAST y DAST en CI/CD, y un pentest con agentes de IA de la lógica de negocio. Detalles | Resultados del escaneo de cada compilación y un exploit reproducible para cada hallazgo de un agente de IA |
| Credenciales codificadas en la appCPS 6.1.1.4 | Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles | Secretos validados, con los permisos y servicios que exponen |
| Un registro de controles seguros y probadosCPS 5.1.1.45, 6.2.1.11, 6.2.3.3 | Conserva los resultados de los escaneos, los tickets y las nuevas pruebas de cada versión. | Historial de escaneos fechado, tickets y resultados de las nuevas pruebas |
Ostorlab prueba los controles de la app y de sus API. La monitorización de transacciones, las operaciones antifraude, la concienciación de los clientes y la notificación al CBUAE corresponden a sus equipos.
Controles antifraude móvil que probar en su app
Una lista práctica para los equipos de seguridad y antifraude. Utilícela junto con su copia de la Notice 2176.
Dispositivos comprometidos
Ejecute la app en dispositivos con root y jailbreak, y compruebe que las protecciones se activan y que la app reacciona.
Apps reempaquetadas y con hooks
Pruebe una compilación modificada y hooks en tiempo de ejecución, y confirme que la app se niega a ejecutarse o bloquea los flujos sensibles.
Autenticación reforzada en acciones de alto riesgo
Compruebe que añadir un beneficiario, cambiar los datos de contacto y superar los límites requieren una nueva autenticación, aplicada por el servidor.
Ajustes de inicio de sesión y de contraseñas de un solo uso
Verifique el bloqueo tras intentos fallidos, los tiempos de espera de sesión, la vida útil de las contraseñas de un solo uso y la protección frente a su reutilización.
API detrás de los pagos
Pruebe la autorización en cada API de pagos y de cuentas, incluidas las solicitudes de datos de otros clientes y las solicitudes repetidas.
Datos que quedan en el dispositivo
Busque tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, así como credenciales codificadas en la app.
Prueba anual independiente
Planifique la evaluación de vulnerabilidades y la prueba de penetración independientes de sus API, al menos una vez al año, que piden las directrices sobre tecnologías habilitadoras.
Evidencia para las notificaciones
Conserve los resultados y las nuevas pruebas de cada versión, como apoyo a la notificación trimestral y a la gestión de las transacciones impugnadas.
Una lista sugerida, no una plantilla del CBUAE. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- CBUAE Rulebook: Decreto-ley federal n.º 6 de 2025, artículo 149: Prevención del fraudeSe aplica a todas las instituciones financieras autorizadas, en vigor desde el 16 de septiembre de 2025
- CBUAE Rulebook: Consumer Protection Standards, Article 5: Business Conduct (Normas de Protección del Consumidor, artículo 5: Conducta empresarial)Incluye las normas sobre transacciones no autorizadas (5.1.1.43 a 5.1.1.46)
- CBUAE Rulebook: Consumer Protection Standards, Article 6: Protection of Consumer Data and Assets (Normas de Protección del Consumidor, artículo 6: Protección de los datos y activos del consumidor)Canales de prestación de servicios seguros, verificación de la identidad, detección del fraude, responsabilidad y notificación trimestral
- CBUAE Rulebook: Retail Payment Services and Card Schemes Regulation, Article (13) Technology Risk and Information Security (Reglamento de Servicios de Pago Minoristas y Sistemas de Tarjetas, artículo 13: Riesgo tecnológico y seguridad de la información)Normas vinculantes para los proveedores de servicios de pago sobre autenticación, sesiones, API y pruebas de penetración, en vigor desde el 6 de junio de 2021
- CBUAE Rulebook: Reglamento de Servicios de Pago Minoristas y Sistemas de Tarjetas (Retail Payment Services and Card Schemes Regulation), anexo IIOrientaciones sobre las buenas prácticas en riesgo tecnológico y seguridad de la información para los proveedores de servicios de pago
- CBUAE Rulebook: Stored Value Facilities Regulation, Article (12) Technology and Specific Risk Management (Reglamento sobre Instrumentos de Valor Almacenado, artículo 12: Gestión del riesgo tecnológico y de riesgos específicos)También se aplica a los bancos autorizados que realizan actividades de valor almacenado, en vigor desde el 30 de octubre de 2020
- CBUAE Rulebook: Guidelines for Financial Institutions Adopting Enabling Technologies, APIs: Design (Directrices para las instituciones financieras que adoptan tecnologías habilitadoras, API: diseño)Autenticación de las API, control de acceso y pruebas independientes anuales, publicadas el 15 de noviembre de 2021
- CBUAE Notice 2176Enviada a las instituciones supervisadas y no publicada en el CBUAE Rulebook público, por lo que no se cita en esta página
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Compruebe las defensas antifraude de su app de banca móvil
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas de blindaje y con sesión iniciada.




