SFC Colombia: evalúe su app de banca móvil dos veces al año y en cada versión.
La Circular Básica Jurídica de la SFC pide a las entidades vigiladas probar el canal de internet al menos dos veces al año, con una prueba adicional tras los cambios que afecten la seguridad del canal, y aplicar autenticación de dos factores en las operaciones de banca móvil. El capítulo de ciberseguridad exige que las apps y los servicios web que tratan datos confidenciales estén protegidos a lo largo del ciclo de vida del software. Ostorlab prueba su app y las API que la sustentan, detrás del inicio de sesión, en cada versión.
- Evalúa la app móvil y las API a las que llama, sobre la versión que descargan sus clientes
- Prueba la autenticación de dos factores, los códigos de un solo uso, los flujos de autenticación reforzada y el cierre de sesión con sus cuentas de prueba
- Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
- Demuestra cada hallazgo con un exploit reproducible o con la evidencia de solicitudes y respuestas
- A quién aplica
- A las entidades vigiladas por la SFC, incluidas las entidades de crédito y otras entidades financieras, y a los operadores de información de la PILA, en el marco de la Circular Básica Jurídica
- Fecha clave
- Los requisitos de banca móvil y canal de internet se aplican desde el 1 de diciembre de 2018; la Circular Básica Jurídica se reexpidió el 25 de junio de 2025 mediante la Circular Externa 006 de 2025
- Objeto
- Evaluación de vulnerabilidades y pruebas de penetración de los canales de internet y banca móvil, autenticación de dos factores y estándares de seguridad de las API de finanzas abiertas
- Texto de referencia
- Circular Básica Jurídica, Parte I (Circular Externa 006 de 2025)
Los textos de la SFC que enmarcan su canal móvil
El capítulo de ciberseguridad y el de canales están en la Parte I de la Circular Básica Jurídica. Las fechas siguientes corresponden a los textos citados en esta página.
- 17 de octubre de 2012
Ley 1581 de 2012
Colombia adopta su régimen general de protección de datos personales: autorización previa, expresa e informada, deberes de seguridad de los responsables del tratamiento y reglas sobre transferencias internacionales de datos personales.
- 5 de junio de 2018
Circular Externa 007 y 008 de 2018
La Circular Externa 007 de 2018 añade el capítulo de ciberseguridad a la Parte I de la CBJ; la Circular Externa 008 de 2018 modifica el capítulo de canales, seguridad y calidad, incluidos los requisitos de banca móvil. Las modificaciones del capítulo de canales se aplican desde el 1 de diciembre de 2018.
- 17 de noviembre de 2020
Circular Externa 033 de 2020
La SFC añade la Taxonomía Única de Incidentes Cibernéticos (TUIC), el protocolo Traffic Light Protocol y el Formato 408 para las métricas de seguridad; el primer reporte oficial de métricas llega con corte al 31 de marzo de 2021.
- 7 de febrero de 2024
Circular Externa 004 de 2024
La SFC imparte instrucciones sobre finanzas abiertas y añade el capítulo correspondiente a la CBJ, con los estándares FAPI 2.0, OAuth 2.0 y TLS mutuo para las API que transportan datos de los consumidores.
- 25 de junio de 2025
Reexpedición de la Circular Básica Jurídica
La Circular Externa 006 de 2025 reexpide la CBJ y consolida los capítulos de canales, ciberseguridad y finanzas abiertas citados en esta página.
- 3 de febrero de 2026
Prórroga del régimen de transición
La Circular Externa 001 de 2026 prorroga el régimen de transición para los estándares de arquitectura, seguridad y tecnología de finanzas abiertas que fijó la Circular Externa 009 de 2025.
- 7 de abril de 2026
Finanzas abiertas obligatorias
El Decreto 368 de 2026 sustituye el marco voluntario de finanzas abiertas por un sistema obligatorio y exige a la SFC publicar los estándares comunes y un cronograma de trabajo, y abrir el directorio de participantes.
Las normas de la SFC, aplicadas a su app móvil
Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo. La Circular Básica Jurídica se resume a partir de su texto en español.
- Circular Básica Jurídica, Parte I, Título IV, Capítulo V, numeral 3 (capítulo añadido por la Circular Externa 007 de 2018; texto en español)
Gobernar el riesgo de ciberseguridad y reportar a la junta
Qué dice el texto
Las entidades vigiladas deben contar con políticas, procedimientos y recursos técnicos y humanos para gestionar el riesgo de ciberseguridad. La política debe ser aprobada por la junta directiva, y una unidad de seguridad de la información y ciberseguridad debe reportar a la junta y a la alta dirección, al menos cada seis meses, sobre confidencialidad, integridad y disponibilidad, ciberamenazas, eficacia del programa e incidentes. Los presupuestos de seguridad deben gestionarse de forma diferenciada de los de operaciones y tecnología. En la etapa de prevención, las entidades deben gestionar los controles de acceso y las identidades, prevenir la fuga de datos, medir los ciberriesgos emergentes y considerar un centro de operaciones de seguridad (SOC).
Qué supone para su app móvil
Una app de banca móvil es uno de los servicios que su unidad de seguridad debe vigilar, y el reporte a la junta necesita evidencia actual sobre la app y sus API, no solo sobre los servidores.
Cómo ayuda Ostorlab
Ostorlab ofrece resultados continuos, versión tras versión, para la app y sus API, clasificados por gravedad y seguidos hasta su cierre, de modo que las cifras que reporta su unidad se apoyan en evidencia de escaneo.
Qué sigue en sus manos
La política, la unidad de seguridad, el reporte a la junta, las decisiones de presupuesto y la contratación o no de un SOC.
- Circular Básica Jurídica, Parte I, Título IV, Capítulo V, numeral 3.8 (texto en español)
Integrar la seguridad en el ciclo de vida del software de apps y servicios web
Qué dice el texto
El capítulo de ciberseguridad exige que las entidades tengan en cuenta la seguridad de la información a lo largo del ciclo de vida del desarrollo de software, incluidos los servicios web y las apps que tratan información confidencial de la entidad o de los consumidores financieros, desde la etapa inicial de requisitos hasta las pruebas de seguridad y la producción.
Fuente:Circular Básica Jurídica, Parte I, Título IV, Capítulo V, numeral 3.8 (texto en español)
Qué supone para su app móvil
La app y sus backends están mencionados expresamente. Las pruebas de seguridad deben formar parte del ciclo de vida, no ser un ejercicio puntual antes de una auditoría.
Cómo ayuda Ostorlab
Mobile SAST analiza el APK, AAB o IPA sin necesidad del código fuente, y el pentest con agentes de IA prueba la app en ejecución y sus API; ambos pueden ejecutarse en CI/CD en cada compilación.
Qué sigue en sus manos
Los requisitos de seguridad, las normas de codificación segura, las revisiones de código y la aprobación de las versiones.
- Circular Básica Jurídica, Parte I, Título IV, Capítulo V, numerales 4.1.4 y 4.2.2 (texto en español)
Gestionar las vulnerabilidades de los sistemas expuestos a internet
Qué dice el texto
Las entidades deben identificar y medir los ciberriesgos emergentes y establecer controles para mitigarlos, y deben gestionar las vulnerabilidades de las plataformas que soportan activos de información críticos y están expuestas en el ciberespacio. Las etapas de prevención, protección y detección incluyen la gestión de controles de acceso e identidades, la prevención de fugas de datos, el monitoreo continuo y herramientas como un SIEM para correlacionar eventos.
Fuente:Circular Básica Jurídica, Parte I, Título IV, Capítulo V, numerales 4.1.4 y 4.2.2 (texto en español)
Qué supone para su app móvil
El backend móvil, y la propia app como componente que usted distribuye, son plataformas expuestas. Cada vulnerabilidad necesita un responsable, una gravedad y un plazo de corrección, versión tras versión.
Cómo ayuda Ostorlab
SCA identifica mediante huellas las bibliotecas compiladas estáticamente en la app y las asocia a vulnerabilidades conocidas; los hallazgos se clasifican y se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar tras la corrección.
Qué sigue en sus manos
La aplicación de parches en servidores e infraestructura, el SIEM, el monitoreo y la aceptación o el rechazo del riesgo residual.
- Circular Básica Jurídica, Parte I, Título II, Capítulo I, numerales 2.3.4.9.2 y 2.3.4.11.6 (texto en español)
Probar el canal de internet al menos dos veces al año
Qué dice el texto
Las entidades que ofrezcan realizar operaciones por internet deben efectuar pruebas de vulnerabilidad y penetración a los equipos, dispositivos y medios de comunicación usados en las operaciones monetarias al menos dos veces al año, y una prueba adicional cuando se realicen cambios en la plataforma que afecten la seguridad del canal. Las sesiones originadas desde un dispositivo móvil y que usan internet deben cumplir los mismos requisitos, y los servicios prestados a través de navegadores móviles se consideran banca por internet.
Qué supone para su app móvil
Dos pruebas al año es el mínimo, no el máximo: cada versión cambia la app y los cambios de plataforma exigen una prueba adicional. Las versiones publicadas en las tiendas forman parte del canal expuesto a internet.
Cómo ayuda Ostorlab
Ostorlab ejecuta escaneos automatizados en cada compilación desde su pipeline de CI/CD y supervisa las versiones publicadas en las tiendas sin activación manual, de modo que los hallazgos de la app y las API llegan entre las pruebas programadas. No sustituye a una prueba de penetración manual cuando esta se requiere.
Qué sigue en sus manos
El alcance y la contratación de la prueba semestral, el análisis de cambios que decide cuándo hace falta una prueba adicional, y el reporte a la junta.
- Circular Básica Jurídica, Parte I, Título II, Capítulo I, numerales 2.3.4.11.1, 2.3.4.9.8 y 1.2.2.1.2.16 (texto en español)
Exigir dos factores en cada operación de banca móvil
Qué dice el texto
La banca móvil es el canal en el que se usa el teléfono para realizar operaciones, bien asociando la línea al servicio o empleando una app. Las entidades deben contar con mecanismos de autenticación de dos factores para las operaciones monetarias y no monetarias, y las operaciones por internet deben ofrecer a los clientes mecanismos fuertes de autenticación. En las operaciones efectuadas desde la banca móvil, el mecanismo fuerte de autenticación debe realizarse en el origen de la transacción.
Qué supone para su app móvil
El servidor debe exigir el segundo factor en las operaciones monetarias y no monetarias, incluidas las consultas de saldo y los cambios de perfil, no solo al iniciar sesión.
Cómo ayuda Ostorlab
Las pruebas autenticadas completan el inicio de sesión, los códigos de un solo uso y los flujos de autenticación reforzada con sus cuentas de prueba, y comprueban que las llamadas a la API detrás de cada operación exigen el segundo factor.
Qué sigue en sus manos
La elección y el despliegue de los métodos de autenticación, y el proceso de soporte al cliente cuando falla el segundo factor.
- Circular Básica Jurídica, Parte I, Título II, Capítulo I, numerales 2.3.4.11.2, 2.3.4.11.4 y 2.3.3.1.6; Parte I, Título IV, Capítulo V, numeral 3.4 (texto en español)
Cifrar de extremo a extremo los datos confidenciales de las operaciones
Qué dice el texto
Para las operaciones monetarias individuales, o las que acumuladas mensualmente por cliente superen 2 salarios mínimos legales mensuales, las entidades deben utilizar cifrado fuerte de extremo a extremo para el envío y recepción de la información confidencial de la operación, como claves, números de cuenta y números de tarjeta; esta información no puede ser conocida por los proveedores de redes y servicios de telecomunicaciones ni por ninguna parte distinta de la entidad financiera. Por debajo de ese umbral, las entidades deben adoptar medidas para mitigar el riesgo, considerando la seguridad de los lugares donde la información no está cifrada, y la SFC puede suspender el canal si advierte fallas que afecten la seguridad de la información. La información confidencial también debe protegerse en reposo y en tránsito, y las claves de acceso deben protegerse: no se permiten claves compartidas, genéricas o de grupo.
Qué supone para su app móvil
El umbral está en la norma: por encima de 2 SMMLV se exige cifrado de extremo a extremo, y por debajo la app sigue necesitando mitigaciones. Las claves y los tokens no deben compartirse entre usuarios ni quedar en texto claro.
Cómo ayuda Ostorlab
Ostorlab inspecciona el almacenamiento local, las cachés, los registros y las capturas de pantalla en busca de datos confidenciales en claro, detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan, e intercepta el tráfico incluso con TLS pinning para comprobar las protecciones del transporte.
Qué sigue en sus manos
La elección del esquema de cifrado y la gestión de claves, las cláusulas con los operadores de telecomunicaciones y la decisión de riesgo para las operaciones de menor cuantía.
- Circular Básica Jurídica, Parte I, Título IV, Capítulo V, numerales 3.9 y 3.10; Parte I, Título I, Capítulo IX, numeral 2 (texto en español)
Controlar a los terceros críticos y los componentes que distribuye
Qué dice el texto
Los contratos con terceros críticos deben incluir las medidas y obligaciones necesarias para adoptar y cumplir las políticas de seguridad de la información y ciberseguridad, y las entidades deben verificar periódicamente que esas obligaciones se cumplan. Para las finanzas abiertas, la CBJ enumera lo que deben tener los terceros receptores de datos: inscripción en el Registro Nacional de Bases de Datos o políticas de tratamiento de datos personales, gestión de riesgos de seguridad y privacidad con marcos como ISO 27001, el NIST Cybersecurity Framework o OWASP ASVS, cifrado al menos equivalente a AES o RSA, sistemas de monitoreo, gestión de vulnerabilidades, certificación PCI-DSS cuando se traten datos de tarjetas, y notificación rápida de eventos de seguridad. Las entidades deben verificar estos requisitos periódicamente y conservar la evidencia para la SFC.
Qué supone para su app móvil
Los SDK de terceros dentro de la app y los backends a los que llaman forman parte de la cadena de suministro, y en finanzas abiertas cada receptor de datos es un tercero que debe evaluar y monitorear.
Cómo ayuda Ostorlab
Ostorlab enumera los SDK y las bibliotecas nativas de cada versión con sus versiones y su ubicación en el paquete de la app, y muestra qué intercambian la app y sus SDK con los backends a través de la red.
Qué sigue en sus manos
La diligencia debida, los contratos, el registro de receptores, las certificaciones PCI-DSS y el expediente de verificación periódica.
- Circular Básica Jurídica, Parte I, Título I, Capítulo IX, numerales 3, 4 y 5; Decreto 368 de 2026, 7 de abril de 2026 (texto en español)
Cumplir los estándares de API de finanzas abiertas
Qué dice el texto
En finanzas abiertas, las entidades deben implementar protocolos de intercambio automático de información mediante API REST con JSON, ISO 20022 para los campos de datos financieros, perfiles de seguridad FAPI 2.0, autorización OAuth 2.0 (client credentials, authorization code, PKCE o refresh token), tokens de acceso en JWT firmados con algoritmos como PS256 o superiores y el método de autenticación private_key_jwt, y TLS con autenticación mutua usando las suites de cifrado especificadas. Los sistemas relacionados con finanzas abiertas deben estar en una red interna separada lógicamente, los repositorios no deben exponerse públicamente, y los registros de auditoría de cada solicitud de datos deben conservarse cinco años, enmascarados o cifrados según la criticidad. El consumidor debe poder otorgar, actualizar y revocar su autorización con mecanismos fuertes de autenticación. El Decreto 368 de 2026 hizo obligatorio el sistema y exige a la SFC publicar un cronograma para los estándares comunes.
Qué supone para su app móvil
Si su banco comparte o consume datos de consumidores, la capa de API que los transporta tiene sus propios requisitos de autenticación, autorización y transporte, y la autorización del consumidor debe poder aplicarse desde la app.
Cómo ayuda Ostorlab
Ostorlab prueba las API detrás del inicio de sesión en busca de fallos de autorización (BOLA, BFLA, IDOR), usos indebidos de tokens y sesiones, y abusos como la enumeración y la repetición, con evidencia de solicitudes y respuestas. No implementa FAPI, OAuth ni certificados: prueba su implementación.
Qué sigue en sus manos
La implementación de FAPI 2.0, OAuth 2.0 y TLS mutuo, la emisión de certificados, el registro de participantes, las pantallas de consentimiento y el registro de auditoría de cinco años.
- Circular Básica Jurídica, Parte I, Título IV, Capítulo V, numerales 4.3 y 5; Circular Externa 033 de 2020, 17 de noviembre de 2020 (texto en español)
Reportar incidentes con la TUIC y el TLP
Qué dice el texto
Los incidentes significativos que afecten la confidencialidad, integridad o disponibilidad de la información deben reportarse a la SFC utilizando la Taxonomía Única de Incidentes Cibernéticos (TUIC), y a las autoridades del modelo nacional de gestión de incidentes cibernéticos. Todas las comunicaciones, reportes de incidentes, alertas tempranas y boletines relacionados con seguridad de la información y ciberseguridad deben etiquetarse con el Traffic Light Protocol (TLP). Las entidades también deben establecer procedimientos de respuesta a incidentes, incluida la desconexión de equipos, el cambio de contraseñas, el bloqueo de direcciones IP, la recuperación de sistemas y la preservación de evidencia digital.
Qué supone para su app móvil
El deber de reportar sigue en manos del banco, bajo una taxonomía y un protocolo de etiquetado definidos, y la respuesta a incidentes necesita evidencia de lo ocurrido en la app y las API.
Cómo ayuda Ostorlab
Ostorlab no monitorea ni reporta incidentes. Sus hallazgos, exploits reproducibles e historial de escaneos ayudan a su equipo a reconstruir lo ocurrido y a mostrar el estado de la app antes y después del incidente.
Qué sigue en sus manos
El CSIRT, el monitoreo del SOC, los reportes TUIC y TLP a la SFC y al ColCERT, y la preservación de la evidencia digital.
Resumen de textos públicos de la SFC, consultados el 27 de septiembre de 2026. Los elementos de la Circular Básica Jurídica se resumen a partir del texto en español de la CBJ consolidada reexpedida por la Circular Externa 006 de 2025. Esta página no constituye asesoramiento jurídico.
Normas de la SFC, control por control
Los controles a los que apuntan los textos de la SFC, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Evaluación de vulnerabilidades de los canales móvil e internetCBJ 2.3.4.9.2, 2.3.4.11 | Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura |
| Pruebas semestrales y nueva prueba tras cambiosCBJ 2.3.4.9.2 | Escaneos automatizados desde CI/CD en cada compilación y supervisión de las versiones publicadas en las tiendas, para que los hallazgos lleguen entre las pruebas programadas. Detalles | Resultados del escaneo por compilación y por versión publicada en la tienda |
| Autorización, tokens y abuso en las APICBJ P.I T.IV C.V 3.8; P.I T.I C.IX 3.2.3 | Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Autenticación de dos factores en operaciones monetarias y no monetariasCBJ 2.3.4.11.1 | Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles | Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción |
| Cierre de sesión por inactividad y aviso de último ingresoCBJ 2.3.4.9.4, 2.3.4.9.5 | Prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de inactividad y la invalidación de sesiones. Detalles | Hallazgos sobre sesiones y tokens, con registros de solicitudes y respuestas |
| Claves y credenciales en el paquete de la appCBJ 2.3.3.1.6; P.I T.IV C.V 3.5 | Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles | Secretos validados, con los permisos y servicios que exponen |
| Componentes, versiones y plazos de correcciónCBJ P.I T.IV C.V 4.2.2 | Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles | Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones |
| Seguridad en todo el ciclo de vida del softwareCBJ P.I T.IV C.V 3.8 | Mobile SAST sobre el binario y DAST sobre la app en ejecución, en CI/CD en cada compilación. Detalles | Resultados de escaneo estático y dinámico por compilación |
| Protecciones en ejecución cuando los datos no se cifran de extremo a extremoCBJ 2.3.4.11.4 | Prueba en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y muestra qué protecciones resistieron y cuáles se evadieron. Detalles | Un registro de las protecciones probadas y de las evasiones observadas |
| Reporte de incidentes con la TUIC y el TLPCBJ P.I T.IV C.V numeral 5; CE 033 de 2020 | Ostorlab no reporta incidentes: conserva los hallazgos, exploits e historial de escaneos de la app y las API que su equipo puede usar en el expediente del incidente. | Hallazgos exportables e historial de escaneos para el reporte del incidente |
Ostorlab prueba los controles de la app y de sus API. La gobernanza, la unidad de seguridad, el monitoreo del SOC, la respuesta a incidentes y su reporte con la TUIC y el TLP, el monitoreo de certificados y DNS, la logística de la prueba semestral y el trabajo legal y contractual siguen correspondiendo a sus equipos.
Controles de la SFC que probar en su app móvil
Una lista práctica para los equipos de seguridad y de riesgo de sistemas, basada en los capítulos de canales y de ciberseguridad de la Circular Básica Jurídica.
Incluir la app móvil en el plan de pruebas
Añada la app y sus API a las pruebas del canal de internet que ya realiza dos veces al año, con una etapa previa a cada versión.
Dos factores en todas partes
Verifique que las operaciones monetarias y no monetarias exigen el segundo factor en el servidor, incluidas las consultas de saldo y los cambios de perfil.
Cifrado y umbral de 2 SMMLV
Identifique las operaciones que superan 2 SMMLV, confirme el cifrado de extremo a extremo y documente las mitigaciones usadas por debajo del umbral.
Sesiones y último ingreso
Pruebe el cierre por inactividad, la reautenticación y el aviso de último ingreso, incluido lo que ocurre cuando la app pasa a segundo plano.
Secretos y claves
Revise el paquete de la app en busca de claves de API, tokens y credenciales, y renueve los que funcionen. Sin claves compartidas, genéricas o de grupo.
Componentes y plazos
Mantenga una lista versionada de los SDK y las bibliotecas nativas de cada versión, y fije plazos de corrección según la gravedad.
API de finanzas abiertas
Si participa en finanzas abiertas, pruebe los flujos de consentimiento y la capa de API frente a los estándares FAPI 2.0, OAuth 2.0 y TLS mutuo, y conserve el registro de auditoría de cinco años.
Reportar y volver a probar
Comunique los hallazgos significativos a la junta, reporte los incidentes a la SFC con la TUIC y el TLP, y conserve los resultados de las nuevas pruebas como evidencia.
Una lista sugerida, basada en la Circular Básica Jurídica. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas, pagos y finanzas abiertas.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- Circular Básica Jurídica (Circular Externa 006 de 2025), Parte ISFC, reexpedida el 25 de junio de 2025. Parte I, Título II, Capítulo I (canales, seguridad y calidad, incluida banca móvil 2.3.4.11 e internet 2.3.4.9), Título IV, Capítulo V (requerimientos mínimos de seguridad de la información y ciberseguridad) y Título I, Capítulo IX (finanzas abiertas). Texto en español
- Circular Externa 007 de 2018SFC, 5 de junio de 2018. Añade el capítulo de ciberseguridad al Título IV de la Parte I de la CBJ; aplicable seis meses después de su publicación, con plazos de un año y dieciocho meses para algunos numerales. Texto en español
- Circular Externa 008 de 2018SFC, 5 de junio de 2018. Modifica los subnumerales de canales, seguridad y calidad del Título II, Capítulo I de la Parte I, incluida la banca móvil; las modificaciones se aplican desde el 1 de diciembre de 2018. Texto en español
- Circular Externa 033 de 2020SFC, 17 de noviembre de 2020. Añade la Taxonomía Única de Incidentes Cibernéticos (TUIC), el Formato 408 para las métricas de seguridad y el Traffic Light Protocol (TLP); pruebas obligatorias de transmisión en enero de 2021 y primer reporte oficial con corte al 31 de marzo de 2021. Texto en español
- Circular Externa 004 de 2024SFC, 7 de febrero de 2024. Instrucciones sobre finanzas abiertas y comercialización de tecnología e infraestructura a terceros; añade el capítulo de finanzas abiertas a la CBJ, con los estándares FAPI 2.0, OAuth 2.0 y TLS mutuo. Texto en español
- Circular Externa 001 de 2026SFC, 3 de febrero de 2026. Prórroga el régimen de transición para los estándares de arquitectura, seguridad y tecnología de finanzas abiertas fijado por la Circular Externa 009 de 2025. Texto en español
- Decreto 368 de 2026Ministerio de Hacienda y Crédito Público, 7 de abril de 2026. Sustituye el marco voluntario de finanzas abiertas por un sistema obligatorio y exige a la SFC publicar los estándares comunes y un cronograma de trabajo, y abrir el directorio de participantes. Texto en español
- Ley 1581 de 2012Congreso de Colombia, 17 de octubre de 2012. Régimen general de protección de datos personales: autorización previa, expresa e informada, deberes de seguridad de los responsables del tratamiento y reglas sobre transferencias internacionales de datos personales. Texto en español
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Evalúe su app de banca móvil como lo describe la SFC
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.




