Directrices de ciberseguridad de la FSA: evalúe su app de banca móvil antes y después de cada versión.

Las Guidelines on Cybersecurity for the Financial Sector de la FSA piden a las instituciones financieras que realicen periódicamente evaluaciones de vulnerabilidades y pruebas de penetración, incluidas evaluaciones de las aplicaciones móviles, las API públicas y los sitios de banca por internet. Desde febrero de 2026, las directrices de supervisión para bancos exigen además una autenticación multifactor resistente al phishing en el inicio de sesión y en las retiradas de fondos. Ostorlab prueba su app y las API en las que se apoya, detrás del inicio de sesión, en cada versión.

  • Evalúa la app móvil y las API a las que llama, sobre la compilación que descargan sus clientes
  • Prueba el inicio de sesión, los códigos de un solo uso, las verificaciones reforzadas y la gestión de sesiones con sus cuentas de prueba
  • Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
  • Demuestra cada hallazgo con un exploit reproducible o con evidencia de solicitudes y respuestas
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

A quién se aplica
Bancos y otras instituciones financieras sujetos a las directrices generales de supervisión de la FSA
Fecha clave
Directrices de ciberseguridad aplicables desde el 4 de octubre de 2024; MFA resistente al phishing añadida para la banca por internet el 27 de febrero de 2026
Objeto
Evaluación de vulnerabilidades y pruebas de penetración, incluidas las apps móviles, y autenticación en la banca por internet
Referencia principal
Guidelines on Cybersecurity for the Financial Sector de la FSA
Fechas clave

Los textos de la FSA que rigen su canal móvil

Las directrices de ciberseguridad coexisten con las secciones sobre riesgo de sistemas y banca por internet de las directrices de supervisión. Las fechas siguientes corresponden a los textos citados en esta página.

  1. 4 de octubre de 2024

    Directrices de ciberseguridad

    La FSA aplica las Guidelines on Cybersecurity for the Financial Sector, con medidas fundamentales y recomendadas que van desde la gobernanza hasta el riesgo de terceros.

  2. 20 de octubre de 2025

    Traducción al inglés

    La FSA publica una traducción provisional al inglés de las directrices. El texto japonés sigue siendo el original.

  3. Noviembre de 2025

    FISC Security Guidelines, 13.ª edición

    FISC publica la decimotercera edición de sus directrices de seguridad, que las directrices de supervisión citan como referencia. FISC comercializa el texto.

  4. 27 de febrero de 2026

    MFA resistente al phishing

    Las directrices de supervisión para bancos se modifican y se aplican el mismo día: MFA resistente al phishing, configurada por defecto, para operaciones clave como el inicio de sesión y las retiradas de fondos.

  5. 22 de mayo de 2026

    Solicitud sobre la IA de frontera

    La FSA y el Banco de Japón piden a las instituciones financieras que refuercen la gestión de vulnerabilidades y la aplicación de parches, dando prioridad a los sistemas accesibles desde el exterior, como la banca por internet.

  6. Cada año

    Revisión del marco

    El marco de gestión de la ciberseguridad debería someterse a revisiones formales al menos una vez al año, y la estrategia y el plan se revisan anualmente o cuando se producen cambios significativos.

Qué pide la FSA

Las normas de ciberseguridad de la FSA, aplicadas a su app móvil

Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo. Las citas de las directrices de ciberseguridad se basan en la traducción provisional al inglés de la FSA.

  1. FSA Guidelines on Cybersecurity for the Financial Sector, 2.2.4, medidas fundamentales

    Evalúe periódicamente las apps móviles y las API públicas

    Qué dice el texto

    Realice periódicamente evaluaciones de vulnerabilidades y pruebas de penetración, teniendo en cuenta el nivel de riesgo y la importancia de los sistemas. Defina el alcance, la frecuencia y el momento, incluido antes de la puesta en producción de los sistemas. Para los sitios web de acceso público, como los sitios de banca por internet y las API públicas, realice evaluaciones tanto de la plataforma como de la aplicación web. Realice evaluaciones de vulnerabilidades de las aplicaciones móviles. Priorice los hallazgos, fije plazos de respuesta y comunique sin demora los hallazgos significativos a la alta dirección.

    Fuente:FSA Guidelines on Cybersecurity for the Financial Sector, 2.2.4, medidas fundamentales

    Qué supone para su app móvil

    La evaluación de las apps móviles es una medida fundamental mencionada expresamente. La app, y las API a las que llama, deberían evaluarse antes de cada versión y con una cadencia regular.

    Cómo ayuda Ostorlab

    Mobile SAST analiza el binario, incluidos los SDK integrados, y Mobile DAST prueba la app en ejecución; ambos se ejecutan en CI/CD. El pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.

    Qué sigue en sus manos

    La fijación de la frecuencia, las evaluaciones de plataforma de servidores y equipos VPN, y la comunicación a la alta dirección.

  2. FSA Guidelines on Cybersecurity for the Financial Sector, 2.2.4, medidas recomendadas (b) a (d)

    Considere las pruebas de penetración basadas en amenazas

    Qué dice el texto

    Como medida recomendada, realice periódicamente pruebas de penetración basadas en amenazas (TLPT), con proveedores que cuenten con la experiencia y las competencias necesarias, escenarios de amenaza realistas basados en inteligencia de amenazas y pruebas en producción sin aviso previo al Blue Team. Revise periódicamente los métodos y los resultados de las pruebas de penetración, y considere cambiar de proveedor de pruebas para obtener perspectivas nuevas e independientes.

    Fuente:FSA Guidelines on Cybersecurity for the Financial Sector, 2.2.4, medidas recomendadas (b) a (d)

    Qué supone para su app móvil

    Las TLPT se esperan principalmente de las grandes instituciones. Ponen a prueba sus defensas en su conjunto, no solo la app, y dan mejores resultados cuando los problemas conocidos de la app y de las API ya están corregidos.

    Cómo ayuda Ostorlab

    Ostorlab no realiza la TLPT ni la sustituye. Le ayuda a afrontar una TLPT con los problemas conocidos de la app y de las API ya corregidos, y a volver a probar después los elementos de la app y de las API de su plan de corrección.

    Qué sigue en sus manos

    La definición del alcance y la realización de las TLPT, la elección del proveedor y la evaluación del Blue Team.

  3. FSA Guidelines on Cybersecurity for the Financial Sector, 2.2.3; solicitud de la FSA y del Banco de Japón sobre la IA de frontera, 22 de mayo de 2026

    Gestione las vulnerabilidades con plazos

    Qué dice el texto

    Establezca procedimientos para gestionar las vulnerabilidades del hardware y del software: fuentes de información sobre vulnerabilidades, evaluación de la gravedad y del impacto, métodos y plazos de respuesta, y excepciones. Fije plazos para los parches en función de la criticidad del sistema, el riesgo y la gravedad, conserve registros de su aplicación y obtenga la aprobación formal de la alta dirección cuando, de forma excepcional, no se aplique una corrección. En mayo de 2026, la FSA y el Banco de Japón pidieron a las instituciones que dieran prioridad a los sistemas accesibles desde el exterior que sustentan servicios críticos, como la banca por internet, y señalaron que los riesgos se extienden al software de terceros, incluidos los componentes de código abierto.

    Fuente:FSA Guidelines on Cybersecurity for the Financial Sector, 2.2.3; solicitud de la FSA y del Banco de Japón sobre la IA de frontera, 22 de mayo de 2026

    Qué supone para su app móvil

    Las bibliotecas y los SDK de su app son software que usted distribuye. Cada uno necesita una versión conocida, una gravedad cuando aparece una vulnerabilidad y un plazo de corrección que pueda demostrar.

    Cómo ayuda Ostorlab

    SCA identifica las bibliotecas compiladas estáticamente y las asocia a vulnerabilidades conocidas, versión tras versión. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección.

    Qué sigue en sus manos

    La aplicación de parches en servidores e infraestructura, los contratos de mantenimiento con proveedores y las decisiones de aceptación del riesgo.

  4. FSA Guidelines on Cybersecurity for the Financial Sector, 2.3.4.3; Comprehensive Guidelines for Supervision of Major Banks, III-3-7-1-2(6)

    Integre la seguridad y pruebe antes y después de publicar

    Qué dice el texto

    Aplique la seguridad desde el diseño incorporando requisitos de seguridad desde las fases de planificación y diseño de los productos y servicios financieros. Como medidas recomendadas, defina normas de codificación segura, realice periódicamente evaluaciones de vulnerabilidades del software de aplicación tanto antes como después de su puesta en producción, y utilice herramientas como las de análisis del código fuente para detectar vulnerabilidades de forma temprana. Las directrices de supervisión también piden a los bancos que elaboren planes de pruebas y realicen pruebas adecuadas al desarrollar sistemas.

    Fuente:FSA Guidelines on Cybersecurity for the Financial Sector, 2.3.4.3; Comprehensive Guidelines for Supervision of Major Banks, III-3-7-1-2(6)

    Qué supone para su app móvil

    Cada versión de la app es un cambio en un canal expuesto a internet. Las pruebas automatizadas en el pipeline cubren el antes; los escaneos de las versiones publicadas en las tiendas cubren el después.

    Cómo ayuda Ostorlab

    Ostorlab ejecuta escaneos automatizados desde su pipeline de CI/CD en cada compilación y supervisa las versiones publicadas en las tiendas sin activación manual. Mobile SAST trabaja sobre el APK, AAB o IPA, sin necesidad del código fuente.

    Qué sigue en sus manos

    Los requisitos de seguridad, las normas de codificación segura, las revisiones manuales y la aprobación de las versiones.

  5. FSA Guidelines on Cybersecurity for the Financial Sector, 2.2.1.2 y 2.6

    Sepa qué contiene cada versión

    Qué dice el texto

    Mantenga inventarios de hardware y software, incluida la información de versión del software. Como medida recomendada, elabore una lista de materiales de software (SBOM) para el software desarrollado internamente. Gestione los riesgos de ciberseguridad en toda la cadena de suministro, e identifique y evalúe a los terceros en función de su papel, la información sensible que manejan y su conectividad con los sistemas.

    Fuente:FSA Guidelines on Cybersecurity for the Financial Sector, 2.2.1.2 y 2.6

    Qué supone para su app móvil

    Una app de banca móvil integra SDK de terceros que se comunican con sus propios backends. Deben figurar en su inventario y en su visión del riesgo de terceros.

    Cómo ayuda Ostorlab

    Ostorlab enumera los SDK y las bibliotecas nativas de cada versión con sus versiones y su ubicación en el paquete de la app, y muestra qué intercambian la app y sus SDK con los backends a través de la red.

    Qué sigue en sus manos

    El inventario de activos, la diligencia debida sobre terceros y los contratos.

  6. FSA Guidelines on Cybersecurity for the Financial Sector, 2.3.1 (3), (5) y (7)

    Gestione la autenticación y las credenciales

    Qué dice el texto

    Gestione adecuadamente los identificadores de dispositivo y las credenciales de autenticación, incluidas las credenciales integradas en las API. Establezca requisitos de autenticación, como la autenticación multifactor o basada en el riesgo, en función de la criticidad de los sistemas y de los activos de información. Garantice la confidencialidad, la integridad y la autenticidad de la autenticación y la autorización entre sistemas y límites de seguridad, incluidos el inicio de sesión único y las integraciones de autenticación externa.

    Fuente:FSA Guidelines on Cybersecurity for the Financial Sector, 2.3.1 (3), (5) y (7)

    Qué supone para su app móvil

    Las claves de API y los tokens que quedan en el paquete de la app son credenciales que cualquiera puede extraer. La autorización entre la app, el backend y los servicios de identidad externos debe mantenerse en cada límite.

    Cómo ayuda Ostorlab

    Ostorlab detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR) y usos indebidos de tokens y sesiones.

    Qué sigue en sus manos

    La gestión de las cuentas privilegiadas, las revisiones de accesos y los controles de acceso físico.

  7. Comprehensive Guidelines for Supervision of Major Banks, III-3-8-2(2), modificadas el 27 de febrero de 2026 (texto japonés)

    MFA resistente al phishing y bloqueo de cuentas en la banca por internet

    Qué dice el texto

    Los bancos deberían implantar una autenticación multifactor resistente al phishing, como las passkeys o la autenticación basada en PKI, para operaciones clave como el inicio de sesión y las retiradas de fondos, y hacerla obligatoria por defecto. Cuando, mientras tanto, se ofrezca una MFA alternativa, debería informarse a los clientes del calendario y reforzarse la detección, como el análisis del comportamiento y las notificaciones de inicio de sesión. Los bancos también deberían enviar notificaciones para detectar inicios de sesión y transacciones no autorizados, y bloquear automáticamente las cuentas tras varios fallos de autenticación consecutivos.

    Fuente:Comprehensive Guidelines for Supervision of Major Banks, III-3-8-2(2), modificadas el 27 de febrero de 2026 (texto japonés)

    Qué supone para su app móvil

    El servidor debe exigir el segundo factor en cada operación clave, incluso cuando la app o un atacante se saltan un paso. El bloqueo y las notificaciones son comportamientos que se pueden probar.

    Cómo ayuda Ostorlab

    Las pruebas autenticadas cubren el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA, incluidos los flujos de autenticación reforzada, junto con las llamadas a la API que hay detrás.

    Qué sigue en sus manos

    La elección y el despliegue de passkeys o PKI, la detección del comportamiento y el seguimiento del porcentaje de clientes que renuncian a ella.

  8. Comprehensive Guidelines for Supervision of Major Banks, III-3-7-1-2(5) (texto japonés)

    Proteja los datos de contacto utilizados para la autenticación

    Qué dice el texto

    Para evitar el uso indebido de la banca por internet, los bancos deberían contar con procedimientos adecuados para que los números de teléfono, las direcciones de correo electrónico y demás información utilizada para notificar o autenticar a los depositantes no puedan registrarse ni modificarse de forma fraudulenta. En las transacciones no presenciales, los bancos deberían proteger el canal según lo establecido en la sección sobre banca por internet.

    Fuente:Comprehensive Guidelines for Supervision of Major Banks, III-3-7-1-2(5) (texto japonés)

    Qué supone para su app móvil

    Cambiar un número de teléfono o una dirección de correo electrónico en la app es un paso clásico de la toma de control de cuentas. El cambio debe requerir una autenticación sólida, aplicada por el backend.

    Cómo ayuda Ostorlab

    Ostorlab completa los códigos de un solo uso por SMS, correo electrónico o TOTP con sus cuentas de prueba y prueba la aplicación de la MFA y los flujos de autenticación reforzada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas a la API que hay detrás de los cambios en la cuenta.

    Qué sigue en sus manos

    Los propios procedimientos de cambio y los canales de notificación a los clientes.

  9. FSA Guidelines on Cybersecurity for the Financial Sector, 2.3.3; Comprehensive Guidelines for Supervision of Major Banks, III-3-7-1-2(4)

    Proteja los datos de los clientes

    Qué dice el texto

    Clasifique los datos por importancia y protéjalos conforme a las políticas de gestión de datos, por ejemplo mediante cifrado, autenticación, enmascaramiento de datos y control de acceso, y gestione las claves de cifrado durante todo su ciclo de vida. Las directrices de supervisión piden a los bancos que establezcan normas de cifrado y enmascaramiento para la información confidencial, como los PIN, las contraseñas y los datos de tarjetas de crédito.

    Fuente:FSA Guidelines on Cybersecurity for the Financial Sector, 2.3.3; Comprehensive Guidelines for Supervision of Major Banks, III-3-7-1-2(4)

    Qué supone para su app móvil

    Las contraseñas, los tokens y los datos de tarjetas nunca deberían quedar en texto claro en el teléfono ni viajar sin protección hasta el backend.

    Cómo ayuda Ostorlab

    Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, y detecta errores de configuración que debilitan las protecciones del transporte y de las sesiones.

    Qué sigue en sus manos

    La clasificación de los datos, la gestión de claves, las copias de seguridad y la prevención de la pérdida de datos.

Resumen de textos públicos de la FSA, consultados el 27 de septiembre de 2026. Los elementos de las directrices de supervisión se resumen a partir del texto japonés. FISC comercializa las FISC Security Guidelines, que no se citan aquí. Esta página no constituye asesoramiento jurídico.

Correspondencia

Normas de la FSA, control por control

Los controles a los que apuntan los textos de la FSA, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.

Normas de la FSA, control por control
ControlCómo ayuda OstorlabEvidencia que conserva
Evaluación de vulnerabilidades de las aplicaciones móvilesDirectrices de ciberseguridad 2.2.4Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura
Evaluación de aplicación web de las API públicasDirectrices de ciberseguridad 2.2.4Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles Evidencia de solicitudes y respuestas para cada hallazgo de API
Evaluación antes y después de la publicación, con herramientas de análisisDirectrices de ciberseguridad 2.3.4.3Mobile SAST y DAST en CI/CD en cada compilación, y supervisión de las versiones publicadas en las tiendas. Detalles Resultados del escaneo por compilación y por versión publicada en la tienda
Componentes vulnerables y plazos de correcciónDirectrices de ciberseguridad 2.2.3Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones
Versiones del software y SBOMDirectrices de ciberseguridad 2.2.1.2Enumera los SDK y las bibliotecas nativas de cada versión con sus números de versión, y muestra con qué backends se comunican la app y sus SDK. Detalles Identidad, versión y ubicación de cada componente en el paquete de la app, por versión de la app
Credenciales integradas en las apps y las APIDirectrices de ciberseguridad 2.3.1(3)Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles Secretos validados, con los permisos y servicios que exponen
MFA en el inicio de sesión, las retiradas de fondos y los cambios de datos de contactoDirectrices para grandes bancos III-3-8-2(2), III-3-7-1-2(5)Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción
Bloqueo de cuentas y gestión de sesionesDirectrices para grandes bancos III-3-8-2(2)Prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera y la invalidación de sesiones. Detalles Hallazgos sobre sesiones y tokens, con registros de solicitudes y respuestas
Protección de los datos en el dispositivo y en tránsitoDirectrices de ciberseguridad 2.3.3Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo
Hallazgos priorizados, plazos y preparación de las TLPTDirectrices de ciberseguridad 2.2.4Agrupa los hallazgos en tickets en la plataforma o en Jira y ServiceNow, vuelve a probar tras la corrección y vuelve a probar los elementos de la app y de las API de un plan de corrección de TLPT. Historial de tickets y resultado de la nueva prueba de cada hallazgo

Ostorlab prueba los controles de la app y de sus API. La supervisión del SOC, la respuesta a incidentes y su notificación, los ejercicios, las TLPT, las copias de seguridad y la recuperación, la gobernanza y la seguridad física siguen correspondiendo a sus equipos.

Plan de acción

Controles de la FSA que probar en su app móvil

Una lista práctica para los equipos de seguridad y de riesgo de sistemas, basada en las directrices de ciberseguridad de la FSA y en la sección sobre banca por internet de las directrices de supervisión.

  1. Evaluación de la app móvil

    Incluya la app móvil en el alcance de sus procedimientos de evaluación de vulnerabilidades, con una frecuencia y una fase previa a la publicación.

  2. API públicas

    Evalúe las API a las que llama la app como aplicaciones web: autorización, tokens y solicitudes de datos de otros clientes.

  3. Antes y después de la publicación

    Ejecute pruebas automatizadas en cada compilación y escanee cada versión publicada en la tienda, no solo la versión que probó el trimestre pasado.

  4. Componentes y plazos

    Mantenga una lista versionada de los SDK y las bibliotecas de cada versión, y fije plazos de corrección según la gravedad.

  5. Secretos en la app

    Revise el paquete de la app en busca de claves de API, tokens y credenciales, y renueve los que funcionen.

  6. MFA resistente al phishing

    Verifique que el inicio de sesión y las retiradas de fondos exigen el segundo factor en el servidor, y que se hace un seguimiento de cualquier método alternativo.

  7. Bloqueo de cuentas y cambios de contacto

    Pruebe el bloqueo tras fallos consecutivos, las notificaciones de inicio de sesión y la autenticación sólida para los cambios de teléfono y de correo electrónico.

  8. Comunique y vuelva a probar

    Comunique los hallazgos significativos a la alta dirección, haga su seguimiento hasta el cierre y conserve los resultados de las nuevas pruebas como registro.

Una lista sugerida, no una plantilla de la FSA. Esto no constituye asesoramiento jurídico.

Plataforma

Las capacidades detrás de esta página

Cada una tiene su propia página con los detalles.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC

Fuentes

Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.

FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Evalúe su app de banca móvil como lo describe la FSA

Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.