Pruebas de ciberseguridad de la OJK para la app de banca móvil que usan sus clientes.
La OJK exige a los bancos comerciales de Indonesia realizar periódicamente pruebas de ciberseguridad basadas en el análisis de vulnerabilidades, como las pruebas de penetración, y señala que los bancos que prestan servicios de banca digital deben hacerlas. Su circular de ciberseguridad espera además un programa de pruebas de penetración que abarque las apps móviles, la revisión del código fuente antes de la puesta en producción y contraseñas de un solo uso para las transacciones de alto riesgo. Ostorlab le ayuda con sus obligaciones de pruebas de la app móvil y de las API que hay detrás, en cada versión.
- Pruebas de penetración realizadas por agentes de IA detrás del inicio de sesión, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA
- Pruebas estáticas y dinámicas del APK, AAB o IPA antes de que llegue a la tienda, sin necesidad del código fuente
- Prueba el inicio de sesión, los códigos de un solo uso, las verificaciones reforzadas y los controles de autorización de las API que hay detrás
- Hallazgos clasificados por gravedad, gestionados como tickets y vueltos a probar, listos para su informe anual a la OJK
- A quién se aplica
- Bancos comerciales de Indonesia, convencionales y sharía, incluidas las sucursales de bancos extranjeros
- Base jurídica
- POJK n.º 11/POJK.03/2022, con el PADK OJK n.º 1 de 2026 en vigor desde el 1 de marzo de 2026
- Objeto
- Pruebas de ciberseguridad, codificación segura y autenticación para los servicios digitales
- Referencia
- SEOJK n.º 29/SEOJK.03/2022 sobre ciberresiliencia y ciberseguridad para los bancos comerciales
Cómo se configuraron las normas de TI y ciberseguridad de la OJK para los bancos
La POJK 11/2022 fija las obligaciones. La circular y el PADK de 2026 establecen los detalles, y la POJK 21/2023 añade normas para los servicios digitales.
- 7 de julio de 2022
Promulgación de la POJK 11/POJK.03/2022
El reglamento sobre la implantación de las TI por los bancos comerciales, que entra en vigor 3 meses después de su promulgación y sustituye a la POJK 38/POJK.03/2016.
- 27 de diciembre de 2022
SEOJK 29/SEOJK.03/2022
La circular sobre ciberresiliencia y ciberseguridad para los bancos comerciales, en vigor desde la fecha de su emisión.
- 2023
Primeras pruebas de ciberseguridad
La circular indica que los bancos realizan pruebas de ciberseguridad por primera vez en 2023.
- 22 de diciembre de 2023
POJK 21/2023 sobre servicios digitales
Normas para los servicios digitales de los bancos comerciales, incluida la autenticación de dos factores, en vigor desde su promulgación y que sustituyen a la POJK 12/POJK.03/2018.
- 1 de marzo de 2026
PADK OJK n.º 1 de 2026
Entran en vigor las orientaciones de aplicación y los formatos de informe de la POJK 11/2022, y se deroga la SEOJK 21/SEOJK.03/2017.
- Cada año, a más tardar el 21 de enero
Informe sobre la implantación de las TI
El informe anual a la OJK sobre el estado actual de la implantación de las TI, que incluye los resultados de las pruebas de ciberseguridad basadas en vulnerabilidades.
Las normas de ciberseguridad de la OJK, aplicadas a su app móvil
La POJK 11/2022 fija las obligaciones, la SEOJK 29/2022 y el PADK 1/2026 explican cómo cumplirlas, y la POJK 21/2023 abarca los servicios digitales. Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.
- POJK 11/POJK.03/2022, artículo 21; SEOJK 29/SEOJK.03/2022, IV.2
Conozca sus activos, amenazas y vulnerabilidades
Qué dice el texto
Los bancos deben mantener su ciberresiliencia mediante al menos cuatro procesos: la identificación de activos, amenazas y vulnerabilidades; la protección de los activos; la detección de ciberincidentes, y la respuesta y la recuperación ante ellos. La identificación incluye un inventario y una evaluación de los activos de TI, incluido el software, la identificación de vulnerabilidades y el seguimiento de la evolución cibernética, así como pruebas periódicas de ciberseguridad.
Fuente:POJK 11/POJK.03/2022, artículo 21; SEOJK 29/SEOJK.03/2022, IV.2
Qué supone para su app móvil
Su app móvil, los SDK que contiene y las API a las que llama son activos de TI. Necesita saber qué contiene cada versión antes de poder decir dónde están sus vulnerabilidades.
Cómo ayuda Ostorlab
Ostorlab muestra qué contiene cada versión de su app: los SDK de terceros y las bibliotecas nativas, con sus versiones y su ubicación en el paquete de la app; qué intercambian la app y sus SDK con los backends a través de la red, y qué datos personales recopila y comparte la app.
Qué sigue en sus manos
El inventario de activos del resto de su entorno de TI, su clasificación por criticidad y el registro de riesgos.
- POJK 11/POJK.03/2022, artículos 23 y 24 y exposición de motivos; SEOJK 29/SEOJK.03/2022, VII.2
Realice pruebas basadas en vulnerabilidades, incluidas pruebas de penetración
Qué dice el texto
Los bancos deben realizar pruebas de ciberseguridad basadas en el análisis de vulnerabilidades y basadas en escenarios. Las pruebas basadas en vulnerabilidades, por ejemplo las pruebas de penetración, deben realizarse periódicamente, con una frecuencia que fija el banco a partir de factores como la criticidad del sistema y los cambios que aumentan la exposición al ciberriesgo. Comienzan con la identificación de vulnerabilidades, seguida de una prueba de penetración, y deben realizarlas los bancos que prestan servicios de banca digital u otros servicios en línea.
Fuente:POJK 11/POJK.03/2022, artículos 23 y 24 y exposición de motivos; SEOJK 29/SEOJK.03/2022, VII.2
Qué supone para su app móvil
Una app de banca móvil es un servicio en línea, por lo que está incluida en el alcance. La OJK no fija una frecuencia determinada: la fija su propia evaluación, y una nueva versión que cambia lo que expone la app es el tipo de cambio al que apunta la circular.
Cómo ayuda Ostorlab
Los escaneos rápidos suelen terminar en 1 a 5 minutos y los completos en 15 a 45 minutos, por lo que encajan en cada versión. Un pentest con agentes de IA profundiza más, normalmente en unas horas, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, para los cambios críticos y sus pruebas en profundidad periódicas.
Qué sigue en sus manos
La decisión sobre la frecuencia de las pruebas, y las pruebas de redes, servidores y otros sistemas ajenos a la app y a sus API.
- SEOJK 29/SEOJK.03/2022, apéndice I.b, controles 4.1.b y 4.2.c
Incluya las apps móviles en el programa de pruebas de penetración
Qué dice el texto
Los criterios de evaluación de la gestión del riesgo de ciberseguridad examinan si el banco dispone de un programa adecuado de identificación periódica de vulnerabilidades o de pruebas de penetración de las aplicaciones web, las aplicaciones cliente, las aplicaciones móviles, las redes inalámbricas, los servidores y los dispositivos de red. La auditoría interna revisa el uso de herramientas de identificación de vulnerabilidades como punto de partida de las pruebas de penetración, y el uso de cuentas específicas sin privilegios de administrador para las pruebas.
Fuente:SEOJK 29/SEOJK.03/2022, apéndice I.b, controles 4.1.b y 4.2.c
Qué supone para su app móvil
Las apps móviles se mencionan expresamente en el programa. La identificación automatizada alimenta la prueba de penetración, y las cuentas de prueba deberían ser específicas, estar controladas y eliminarse después.
Cómo ayuda Ostorlab
Mobile SAST analiza directamente el APK, AAB o IPA, sin necesidad del código fuente, con análisis de propagación (taint) en los SDK integrados. Mobile DAST ejecuta la app, mantiene las sesiones autenticadas y captura el tráfico, las trazas de pila y las capturas de pantalla. A continuación, el pentest con agentes de IA prueba la lógica de negocio detrás del inicio de sesión, con sus cuentas de prueba.
Qué sigue en sus manos
El documento del programa, las cuentas de prueba y su ciclo de vida, y los demás tipos de activos del programa.
- SEOJK 29/SEOJK.03/2022, IV.3.i y apéndice I.c, control 2.i
Codificación segura y revisión del código fuente antes de la puesta en producción
Qué dice el texto
Los bancos garantizan la codificación segura en el desarrollo de sistemas y aplicaciones. Como mínimo, el desarrollo sigue prácticas de codificación segura como parte del ciclo de vida de desarrollo de sistemas, el código fuente se revisa para detectar vulnerabilidades del software, especialmente antes de su paso a producción, y la seguridad del software desarrollado internamente o por terceros se revisa y se prueba periódicamente.
Fuente:SEOJK 29/SEOJK.03/2022, IV.3.i y apéndice I.c, control 2.i
Qué supone para su app móvil
Cada versión de la app debería revisarse en busca de vulnerabilidades antes de llegar a la tienda, tanto si la ha desarrollado su equipo como un proveedor, y los SDK que usted no ha escrito forman parte de ese software.
Cómo ayuda Ostorlab
Ejecute escaneos automatizados desde su pipeline de CI/CD en cada compilación y supervise las versiones publicadas en las tiendas sin activación manual. Mobile SAST trabaja sobre el binario, por lo que también cubre el código de terceros cuyo código fuente no tiene, y SCA identifica las bibliotecas compiladas estáticamente que los escáneres basados en manifiestos pueden pasar por alto.
Qué sigue en sus manos
Sus normas de codificación segura, la revisión del código fuente del lado del servidor y la fase de aprobación de las versiones.
- POJK 21/2023, artículos 5 y 9; SEOJK 29/SEOJK.03/2022, apéndice I.c, control 2.g
Autenticación de dos factores y OTP para las transacciones de alto riesgo
Qué dice el texto
Los bancos deben aplicar al menos dos factores de autenticación para verificar las transacciones financieras, por transacción o con límites basados en el análisis de riesgos del banco y el consentimiento del cliente. En el alta remota por medios electrónicos, uno de los dos factores debe ser algo que el cliente es. Los criterios de la circular incluyen la verificación por OTP de las transacciones de alto riesgo, la MFA para el acceso a los datos sensibles y controles sobre los intentos de contraseña y la inactividad.
Fuente:POJK 21/2023, artículos 5 y 9; SEOJK 29/SEOJK.03/2022, apéndice I.c, control 2.g
Qué supone para su app móvil
El servidor debe exigir el segundo factor, no solo mostrarlo la app. Las transferencias, los cambios de beneficiario y otras acciones de alto riesgo no deberían completarse sin él.
Cómo ayuda Ostorlab
Ostorlab completa los códigos de un solo uso por SMS, correo electrónico o TOTP con sus cuentas de prueba y prueba la aplicación de la MFA y los flujos de autenticación reforzada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas a la API que hay detrás de los cambios en la cuenta.
Qué sigue en sus manos
La elección de los factores, el análisis de riesgos que sustenta los límites de las transacciones, el consentimiento del cliente y la formación de los clientes.
- POJK 21/2023, artículo 21; SEOJK 29/SEOJK.03/2022, apéndice I.c, control 2.e
Controle el acceso a los datos y las transacciones de los clientes
Qué dice el texto
Los bancos deben aplicar principios de control de seguridad a los datos y las transacciones de los clientes en cada sistema electrónico utilizado para los servicios digitales, que abarquen como mínimo la confidencialidad, la integridad, la disponibilidad, la autenticación, el no repudio, el control de autorización en los sistemas, las bases de datos y las aplicaciones, la segregación de funciones, las pistas de auditoría y la conservación de los datos. La circular también pide a los bancos que protejan los datos en reposo, en uso y en tránsito.
Fuente:POJK 21/2023, artículo 21; SEOJK 29/SEOJK.03/2022, apéndice I.c, control 2.e
Qué supone para su app móvil
La autorización se comprueba en las API, no en las pantallas de la app. Un cliente que cambia un número de cuenta en una solicitud no debería ver los datos de otra persona.
Cómo ayuda Ostorlab
Ostorlab intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR), usos indebidos de tokens y sesiones, y abusos como la enumeración, la repetición y la automatización, con evidencia de solicitudes y respuestas para cada hallazgo.
Qué sigue en sus manos
La segregación de funciones, las pistas de auditoría, la conservación de los datos y los controles de sus sistemas de core banking.
- POJK 21/2023, artículo 13(3) y (4) y exposición de motivos, apéndice I
Una revisión independiente antes de un nuevo servicio digital
Qué dice el texto
La solicitud de licencia de un servicio digital que cumpla los criterios de un producto nuevo debe incluir los resultados de una revisión realizada por una parte independiente sobre las características del producto, la adecuación de la seguridad del sistema de TI para el producto y el cumplimiento normativo. En el caso de un servicio digital que se ofrece por primera vez, la revisión la realiza una parte independiente ajena al banco, como un consultor de seguridad de TI. La solicitud también incluye los resultados de las pruebas de seguridad, la autenticación de dos factores utilizada y el cifrado.
Fuente:POJK 21/2023, artículo 13(3) y (4) y exposición de motivos, apéndice I
Qué supone para su app móvil
El lanzamiento de una nueva app transaccional, o de una funcionalidad que aumenta la exposición al riesgo, requiere evidencia de seguridad antes de que la OJK conceda la licencia. Conviene corregir los hallazgos de sus propias pruebas antes de que comience la revisión independiente.
Cómo ayuda Ostorlab
Mobile SAST y DAST en el pipeline de publicación, antes de que la app llegue a la tienda, y un pentest con agentes de IA de los nuevos flujos. Cada hallazgo incluye una calificación de riesgo, los pasos de reproducción, los registros de solicitudes y respuestas y capturas de pantalla, y las nuevas pruebas confirman si el problema de fondo está resuelto.
Qué sigue en sus manos
La solicitud de licencia, la elección del revisor independiente y la declaración firmada por sus consejeros.
- POJK 11/POJK.03/2022, artículos 24 y 25; SEOJK 29/SEOJK.03/2022, VII.4; PADK 1/2026, apéndice II y formato 3.2.14
Comunique los resultados de las pruebas a la OJK y al consejo
Qué dice el texto
Los resultados de las pruebas se remiten al consejo de administración como base para la mejora. Los resultados de las pruebas basadas en vulnerabilidades se comunican a la OJK en el informe anual sobre el estado actual de la implantación de las TI, que debe presentarse a más tardar el 21 de enero del año siguiente, con el alcance (activo probado y entorno), el método (caja blanca, caja negra o caja gris), los hallazgos y su criticidad, el impacto en el negocio y el estado del seguimiento. Los informes de las pruebas basadas en escenarios deben presentarse en un plazo de 10 días hábiles tras la prueba.
Qué supone para su app móvil
Cada hallazgo en la app necesita una criticidad, una descripción del impacto y un estado de seguimiento a final de año. Un registro llevado versión a versión convierte el informe de enero en una recopilación, no en una carrera contrarreloj.
Cómo ayuda Ostorlab
Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección. Los resultados de los escaneos, los hallazgos con pasos de reproducción y los resultados de las nuevas pruebas le proporcionan un registro fechado de cómo se probaron y corrigieron los controles de la app, versión tras versión.
Qué sigue en sus manos
El propio informe, la evaluación del impacto en el negocio, la información al consejo y las pruebas basadas en escenarios.
- SEOJK 29/SEOJK.03/2022, VII.5 y VII.7; POJK 11/POJK.03/2022, artículos 29 y 30
Siga siendo responsable cuando recurra a terceros
Qué dice el texto
Los bancos pueden realizar las pruebas por sí mismos o recurrir a un tercero. En ese caso, el banco debe asegurarse de que el tercero tiene la competencia adecuada para las pruebas, acreditada por ejemplo mediante una certificación o un reconocimiento de un organismo autorizado en Indonesia o en el extranjero, y sigue siendo responsable de las pruebas. Los resultados de las pruebas deben documentarse y protegerse para preservar su confidencialidad. Los contratos con los proveedores de servicios de TI abarcan la confidencialidad de los datos, los resultados de auditorías independientes y el acceso de la OJK.
Fuente:SEOJK 29/SEOJK.03/2022, VII.5 y VII.7; POJK 11/POJK.03/2022, artículos 29 y 30
Qué supone para su app móvil
Una plataforma de pruebas SaaS que recibe los binarios de su app y las credenciales de prueba es un proveedor de servicios de TI que su proceso de proveedores revisará, y sus resultados son datos confidenciales.
Cómo ayuda Ostorlab
Ostorlab cuenta con una auditoría SOC 2 Tipo II. Con el plan Enterprise puede elegir la residencia de datos en Asia-Pacífico o ejecutar los escaneos on-premises, y con BYOK la IA se ejecuta en la cuenta de su propio proveedor con un límite de gasto por escaneo. SSO/SAML, el control de acceso basado en roles y los registros de auditoría están disponibles como complemento e incluidos en Enterprise.
Qué sigue en sus manos
La decisión sobre si un proveedor supera la prueba de competencia, su diligencia debida y las cláusulas contractuales.
Resumen de la POJK 11/POJK.03/2022, la SEOJK 29/SEOJK.03/2022, el PADK OJK n.º 1 de 2026 y la POJK 21/2023, consultados el 27 de septiembre de 2026. Los textos están en indonesio, y la redacción en inglés de esta página es nuestra. Esta página no constituye asesoramiento jurídico.
Normas de la OJK, requisito por requisito
Dónde le ayuda Ostorlab con sus apps móviles y sus API, y la evidencia que puede conservar para la OJK y sus auditores.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Inventario de activos de TI e identificación de vulnerabilidadesSEOJK 29/2022, IV.2 | Enumera los SDK y las bibliotecas nativas de cada versión con sus números de versión, y muestra con qué backends se comunican la app y sus SDK. Detalles | Identidad, versión y ubicación de cada componente en el paquete de la app, por versión de la app |
| Pruebas basadas en vulnerabilidades, como las pruebas de penetraciónPOJK 11/2022, art. 23 y 24 | Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura |
| Programa de pruebas de penetración que abarque las apps móvilesSEOJK 29/2022, apéndice I.b, 4.1.b | Mobile SAST sobre el binario y Mobile DAST sobre la app en ejecución, antes de la publicación. Detalles | Hallazgos con el contexto del código descompilado, el tráfico, las trazas de pila y capturas de pantalla |
| Revisión del código fuente antes de la puesta en producción, y pruebas periódicas del software de tercerosSEOJK 29/2022, apéndice I.c, 2.i | Análisis de propagación (taint) en los SDK integrados y análisis de dependencias de la app compilada. Detalles | Hallazgos atribuidos al SDK o a la biblioteca de la que proceden |
| Autenticación de dos factores y OTP para las transacciones de alto riesgoPOJK 21/2023, art. 9; SEOJK 29/2022, apéndice I.c, 2.g | Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles | Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción |
| Control de autorización en los sistemas, las bases de datos y las aplicacionesPOJK 21/2023, art. 21 | Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Protección de los datos en reposo y en tránsitoSEOJK 29/2022, apéndice I.c, 2.e | Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
| Evidencia de seguridad antes de un nuevo servicio digitalPOJK 21/2023, art. 13 | Mobile SAST y DAST en el pipeline de publicación, antes de que la app llegue a la tienda. Detalles | Resultados del escaneo de cada compilación |
| Informe anual de los resultados de las pruebas basadas en vulnerabilidadesPADK 1/2026, formato 3.2.14 | Conserva los resultados de los escaneos, los tickets y las nuevas pruebas de cada versión. | Historial de escaneos fechado, tickets y resultados de las nuevas pruebas |
| Probadores externos y proveedores de servicios de TISEOJK 29/2022, VII.5; POJK 11/2022, art. 30 | Auditoría SOC 2 Tipo II, residencia de datos en Asia-Pacífico, escaneo on-premises y BYOK. Detalles | Informe SOC 2 Tipo II, que puede solicitar en el Trust Center |
Ostorlab cubre las apps móviles y las API que hay detrás. Las pruebas basadas en escenarios, como los ejercicios de simulación (table-top) y de cyber range, las pruebas de recuperación ante desastres, la autoevaluación de madurez cibernética, la notificación de incidentes y el resto de su entorno de TI siguen correspondiendo a otras herramientas y equipos.
Incluya su app móvil en su programa de pruebas de la OJK
Una secuencia práctica para los equipos de seguridad. Adáptela a su propia evaluación de riesgos y a su copia de los textos de la OJK.
Registre la app como activo
Incluya la app, las API a las que llama y los SDK que integra en su inventario de activos de TI, con su criticidad.
Establezca una situación de partida
Escanee una vez cada app orientada al cliente para saber en qué punto se encuentra. Un escaneo gratuito desde la tienda tarda minutos.
Fije la frecuencia de las pruebas
Decida con qué frecuencia se realizan las pruebas basadas en vulnerabilidades, en función de la criticidad y de los cambios. Escaneos automatizados en cada versión, y un pentest con agentes de IA más profundo para los cambios críticos.
Pruebe antes de la puesta en producción
Añada pruebas estáticas y dinámicas al pipeline de publicación, para que cada compilación se revise antes de llegar a la tienda, incluido el código desarrollado por proveedores.
Cubra los flujos con sesión iniciada
Añada cuentas de prueba y la recepción de los códigos de un solo uso, para que se prueben las transferencias, los cambios de beneficiario y otras acciones de alto riesgo, no solo la pantalla de inicio de sesión.
Haga el seguimiento de los hallazgos hasta su cierre
Envíe los hallazgos a Jira o ServiceNow con una gravedad, acuerde plazos de corrección y vuelva a probar cada corrección.
Prepare el informe de enero
Conserve el alcance, el método, los hallazgos, la criticidad y el estado del seguimiento de cada prueba, para que el informe anual a la OJK esté listo a más tardar el 21 de enero.
Evalúe al proveedor
Someta a sus proveedores de pruebas a su proceso de proveedores de servicios de TI: competencia, confidencialidad de los resultados, residencia de datos e informes de auditoría.
Una secuencia sugerida, no una plantilla de la OJK. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- POJK No. 11/POJK.03/2022 tentang Penyelenggaraan Teknologi Informasi oleh Bank Umum (Implementation of Information Technology by Commercial Banks)Reglamento de la OJK, adoptado el 6 de julio de 2022 y promulgado el 7 de julio de 2022. Gobernanza de las TI, gestión de riesgos, ciberresiliencia y pruebas de ciberseguridad. Texto en indonesio
- Implementation of Information Technology by Commercial Banks (summary of POJK 11/POJK.03/2022)Resumen en inglés de la POJK 11/POJK.03/2022 elaborado por la OJK. La OJK indica que no es una traducción oficial
- SEOJK No. 29/SEOJK.03/2022 tentang Ketahanan dan Keamanan Siber bagi Bank Umum (Cyber Resilience and Security for Commercial Banks)Circular de la OJK, adoptada y en vigor el 27 de diciembre de 2022. Procesos de ciberresiliencia, pruebas de ciberseguridad, notificación de incidentes y criterios de evaluación. Texto en indonesio
- PADK OJK No. 1 Tahun 2026 tentang Penyelenggaraan Teknologi Informasi oleh Bank Umum (Implementation of Information Technology by Commercial Banks)Reglamento de un miembro del Consejo de Comisionados de la OJK, adoptado el 23 de enero de 2026 y en vigor desde el 1 de marzo de 2026. Directrices y formatos de informe de la POJK 11/2022; deroga la SEOJK 21/SEOJK.03/2017. Texto en indonesio
- POJK No. 21 Tahun 2023 tentang Layanan Digital oleh Bank Umum (Digital Services by Commercial Banks)Reglamento de la OJK, adoptado el 19 de diciembre de 2023 y en vigor desde su promulgación el 22 de diciembre de 2023. Autenticación de dos factores, seguridad de los datos y de las transacciones, y concesión de licencias para nuevos servicios digitales. Texto en indonesio
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Pruebe su app de banca móvil como lo describe la OJK
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada y un pentest con agentes de IA.




