Normas de la CNBV y Banxico: pruebe su app de banca móvil antes y después de cada versión.
La Circular Única de Bancos de la CNBV exige escaneo de vulnerabilidades y pruebas de penetración independientes al menos dos veces al año, fija los factores de autenticación, los tiempos de inactividad de sesión y las reglas de bloqueo del canal móvil, y requiere pruebas de seguridad y análisis de código antes de la puesta en producción. Las reglas SPEI de Banxico añaden pruebas de penetración y notificación de incidentes para los participantes, y a partir del 14 de diciembre de 2026 toda transferencia móvil debe seguir el flujo estandarizado de las Guías. Ostorlab prueba su app y las API en las que se apoya, detrás del inicio de sesión, en cada versión.
- Evalúa la app móvil y las API a las que llama, sobre la compilación que descargan sus clientes
- Prueba los factores de autenticación, los códigos de un solo uso, los tiempos de inactividad de sesión y las reglas de bloqueo con sus cuentas de prueba
- Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
- Demuestra cada hallazgo con un exploit reproducible o con evidencia de solicitudes y respuestas
- A quién se aplica
- Bancos y otras instituciones de crédito supervisadas por la CNBV, participantes del SPEI e instituciones fintech cubiertas por la Ley Fintech
- Fecha clave
- Circulares 9/2026 y 10/2026 de Banxico publicadas el 17 de junio de 2026; las guías de transferencias móviles se aplican desde el 14 de diciembre de 2026
- Objeto
- Escaneo de vulnerabilidades y pruebas de penetración, factores de autenticación, sesiones, bloqueo y protección de datos en el canal móvil
- Referencia principal
- Disposiciones de carácter general aplicables a las instituciones de crédito (Circular Única de Bancos)
Los textos mexicanos que rigen su canal móvil
El reglamento bancario, las reglas del sistema de pagos, la Ley Fintech y la ley de protección de datos de 2025 llegan hasta la app móvil. Las fechas siguientes corresponden a los textos citados en esta página.
- 2 de diciembre de 2005
Circular Única de Bancos
La CNBV publica las Disposiciones de carácter general aplicables a las instituciones de crédito, el reglamento único de la banca. El texto compilado que se cita aquí incluye modificaciones hasta el 1 de septiembre de 2026, con los capítulos de seguridad de la información y banca electrónica.
- 4 de julio de 2017
Reglas del SPEI
Banco de México publica la Circular 14/2017, las reglas del Sistema de Pagos Electrónicos Interbancarios (SPEI), con obligaciones de seguridad, pruebas de penetración y notificación de incidentes para los participantes. El texto compilado incluye modificaciones hasta la Circular 9/2026.
- 9 de marzo de 2018
Ley Fintech
Se publica la Ley para Regular las Instituciones de Tecnología Financiera, con disposiciones de la CNBV para las instituciones fintech el 10 de septiembre de 2018 y reglas específicas para los fondos de pago electrónico el 28 de enero de 2021.
- 20 de marzo de 2025
Nueva ley de datos personales
Se publica la LFPDPPP, que sustituye a la ley de 2010, con una última reforma el 14 de noviembre de 2025. Exige medidas de seguridad administrativas, técnicas y físicas para los datos personales, y aviso inmediato de las vulneraciones significativas.
- 17 de junio de 2026
Circulares de transferencias móviles
Banco de México publica en el DOF las Circulares 9/2026 y 10/2026, que exigen una experiencia de transferencia estandarizada en las apps móviles. Los participantes tienen hasta el 14 de diciembre de 2026 para cumplirlas.
- 28 de agosto de 2026
Guías de transferencias móviles, versión 1.1
Banco de México publica la versión 1.1 de las Guías, tras la versión 1.0 del 16 de junio de 2026. Ambas entran en vigor el 14 de diciembre de 2026 y fijan el flujo de cuatro etapas, los accesos directos y el paso de confirmación.
Las normas mexicanas, aplicadas a su app móvil
Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo. Los textos de la CNBV, Banxico y la Ley Fintech están en español y se resumen aquí.
- Disposiciones de carácter general aplicables a las instituciones de crédito (CUB), artículo 168 Bis 11, fracciones III y VI (texto español)
Proteja cada componente tecnológico durante todo su ciclo de vida
Qué dice el texto
La CUB hace responsable al director general de un sistema de control en materia de seguridad de la información que cubre la infraestructura tecnológica, propia o provista por terceros. Deben documentarse los procesos, configuraciones y la metodología de desarrollo o adquisición de cada componente, con registros de cambios y actualizaciones y un inventario detallado. Los aspectos de seguridad de la información deben considerarse en todas las etapas del ciclo de vida: requisitos, diseño, desarrollo o adquisición, pruebas de implementación y de aceptación, y procesos de liberación que incluyan pruebas de vulnerabilidades y análisis de código antes de la puesta en producción, pruebas periódicas, gestión de cambios, reemplazo y destrucción de la información. La información debe cifrarse según su sensibilidad, también al transmitirse o almacenarse, y el acceso se otorga bajo el principio de mínimo privilegio.
Qué supone para su app móvil
Su app de banca móvil y las API en las que se apoya son componentes de esa infraestructura. La CUB espera requisitos de seguridad, pruebas de vulnerabilidades y análisis de código antes de la puesta en producción, y pruebas periódicas después.
Cómo ayuda Ostorlab
Mobile SAST analiza el binario APK, AAB o IPA, incluidos los SDK integrados, sin necesidad del código fuente. Mobile DAST prueba la app en ejecución. Ambos se ejecutan desde su pipeline de CI/CD en cada compilación, y SCA cubre las bibliotecas internas.
Qué sigue en sus manos
Los propios requisitos de seguridad, las revisiones de arquitectura y diseño, la gestión de accesos y el reemplazo y la destrucción de componentes.
- CUB, artículo 168 Bis 12, fracciones II a VII (texto español)
Escanee vulnerabilidades y realice pruebas de penetración independientes
Qué dice el texto
La CUB exige un calendario anual de pruebas de escaneo de vulnerabilidades de los componentes que almacenan, procesan o transmiten información, priorizado según la clasificación de los datos, con revisiones trimestrales para que todos los componentes críticos queden cubiertos al cierre del año, y un escaneo de los componentes nuevos antes de su puesta en producción. Exige que un tercero independiente, con personal que acredite certificaciones de la industria, realice al menos dos veces al año pruebas de penetración en distintos sistemas y aplicativos, para detectar errores, vulnerabilidades, funcionalidad no autorizada o cualquier código que ponga en riesgo la información y el patrimonio de los clientes. El alcance y la metodología deben ser validados por el oficial en jefe de seguridad de la información. Las conclusiones de las pruebas deben enviarse a la CNBV en 20 días hábiles; las vulnerabilidades deben clasificarse con una metodología aprobada por el comité de riesgos; y los planes de remediación, validados por el oficial de seguridad, deben llegar a la CNBV en 10 días hábiles.
Fuente:CUB, artículo 168 Bis 12, fracciones II a VII (texto español)
Qué supone para su app móvil
La app y sus API tienen cabida en este programa. La CUB separa la cadencia de escaneo de las pruebas de penetración y fija a ambas plazos y obligaciones de reporte.
Cómo ayuda Ostorlab
El pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, sobre la versión que publica, con un exploit funcional que puede reproducir para cada hallazgo. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar tras la corrección. Ostorlab no es el tercero independiente que exige la CUB ni envía informes a la CNBV.
Qué sigue en sus manos
La contratación del tercero independiente, la validación del alcance y la metodología, la clasificación de vulnerabilidades en el comité de riesgos y los informes a la CNBV.
- CUB, artículos 308, 310 y 313 (texto español)
Aplique los factores de autenticación de la CUB
Qué dice el texto
Para iniciar una sesión, la CUB exige el identificador de usuario y un factor de autenticación de categoría 2 (información que solo el usuario conoce, como una contraseña o NIP, de al menos seis caracteres), categoría 3 (información contenida, recibida o generada por medios o dispositivos electrónicos, que no puede duplicarse ni alterarse, se usa una sola vez y tiene una vigencia máxima de dos minutos) o categoría 4 (datos biométricos, transformados de modo que cada autenticación genere una contraseña de un solo uso). Para las transferencias a cuentas destino de terceros, el registro de cuentas destino, el establecimiento o incremento de límites, la modificación del medio de notificación, el desbloqueo de credenciales y otras operaciones listadas, la institución debe exigir un segundo factor de categoría 3 o 4, adicional al utilizado para iniciar la sesión.
Qué supone para su app móvil
El servidor debe exigir el segundo factor en cada operación listada, incluso cuando la app, o un atacante, se salta un paso. Los códigos de un solo uso deben ser de un solo uso y de vida corta, y los datos biométricos deben producir valores de un solo uso.
Cómo ayuda Ostorlab
Las pruebas autenticadas inician sesión con códigos de un solo uso y prueban la aplicación de la MFA y los flujos de autenticación reforzada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas a la API que hay detrás. Ostorlab completa los códigos por SMS, correo electrónico o TOTP con sus cuentas de prueba.
Qué sigue en sus manos
La elección y el despliegue de los factores, el proceso de alta biométrica y el proveedor que genera los códigos.
- CUB, artículos 316 Bis 2 y 316 Bis 3 (texto español)
Controle las sesiones y bloquee las cuentas
Qué dice el texto
Una vez autenticado el usuario, la CUB exige que la sesión no pueda ser utilizada por un tercero. La sesión debe terminar automáticamente tras más de veinte minutos de inactividad, y tras un máximo de un minuto en Pago Móvil, cajeros automáticos y terminales punto de venta. También debe terminar ante cambios relevantes en los parámetros de comunicación, como la identificación del dispositivo, el rango de direcciones de los protocolos de comunicación o la ubicación geográfica. Se prohíben las sesiones simultáneas con un mismo identificador de usuario, con aviso al usuario. Las instituciones deben bloquear automáticamente las contraseñas y otros factores de autenticación tras un máximo de cinco intentos fallidos consecutivos, y tras un periodo de inactividad definido en sus políticas, que no puede exceder de un año. El usuario debe poder desbloquear sus factores o restablecer sus credenciales mediante el procedimiento de contratación o un factor de categoría 1.
Qué supone para su app móvil
Los tiempos de espera, la regla de sesión única y el umbral de bloqueo son comportamientos concretos de la app y de su backend. Aunque la app se salte un paso, el servidor debe seguir rechazando la operación.
Cómo ayuda Ostorlab
Las pruebas autenticadas cubren el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y el comportamiento de bloqueo, junto con las llamadas a la API que hay detrás.
Qué sigue en sus manos
Los valores de tiempo de espera, el procedimiento de bloqueo y desbloqueo, y las notificaciones a los clientes.
- CUB, artículos 309, 316 Bis 4 y 316 Bis 10 (texto español)
Mantenga las credenciales ilegibles y protegidas
Qué dice el texto
La CUB exige a las instituciones impedir la lectura, en la pantalla del dispositivo de acceso, de la información de identificación y autenticación proporcionada por el usuario, y asegurar que solo el usuario reciba, active, conozca, desbloquee y restablezca los factores de autenticación. Prohíbe los mecanismos, algoritmos o procedimientos que permitan a la institución conocer, recuperar o descifrar información de autenticación, y prohíbe al personal solicitar a los usuarios sus factores de categoría 2 o 3. Exige cifrar los mensajes o los canales de comunicación para la información sensible desde el dispositivo de acceso hasta la institución, cifrar las contraseñas y NIP almacenados, administrar las claves criptográficas en dispositivos de alta seguridad como los HSM y, para la banca electrónica con tarjetas, certificaciones de la industria como PCI-DSS, PA-DSS y PTS.
Fuente:CUB, artículos 309, 316 Bis 4 y 316 Bis 10 (texto español)
Qué supone para su app móvil
Las credenciales y los códigos nunca deberían aparecer en pantalla, quedar en texto claro en el teléfono ni viajar sin protección hasta el backend, y las contraseñas nunca deben enviarse por SMS o correo electrónico sin cifrado.
Cómo ayuda Ostorlab
Ostorlab detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, y detecta errores de configuración que debilitan las protecciones del transporte y de las sesiones.
Qué sigue en sus manos
La gestión de claves, la operación de los HSM, el programa de certificación PCI-DSS y PTS y las reglas sobre datos de tarjetas.
- Circulares 9/2026 y 10/2026 de Banco de México (DOF, 17 de junio de 2026) y Guías, versión 1.1 (texto español)
Publique el flujo estandarizado de transferencias móviles
Qué dice el texto
Las Circulares 9/2026 y 10/2026 de Banxico modifican las reglas del SPEI y las reglas aplicables a las operaciones de las instituciones de crédito para exigir que las instrucciones de transferencias electrónicas presentadas desde dispositivos móviles sigan las Guías para la homologación de la experiencia de usuario. Las guías fijan un flujo único de un máximo de cuatro etapas: autenticación, ingreso de la información de la transferencia, verificación y notificación. Exigen un acceso directo para iniciar una transferencia en las pantallas de inicio de sesión y principal, una pantalla de revisión en la que el usuario valida al beneficiario, el importe y el concepto, y la autorización con el factor de autenticación designado. Los datos del beneficiario leídos de un código QR no pueden editarse. Los participantes tienen hasta el 14 de diciembre de 2026 para cumplir.
Qué supone para su app móvil
A partir del 14 de diciembre de 2026 el flujo de transferencia de su app está prescrito en detalle, y además debe sostener los requisitos de autenticación de la CUB detrás de las pantallas.
Cómo ayuda Ostorlab
El pentest con agentes de IA recorre el flujo de transferencia con sus cuentas de prueba y prueba la lógica de negocio de los pagos, y las pruebas de API comprueban las llamadas detrás del registro de beneficiarios y de las transferencias, con evidencia de solicitudes y respuestas para cada hallazgo.
Qué sigue en sus manos
El diseño y la construcción de la UX, la elección del factor de autenticación designado y el calendario de publicación.
- Circular 14/2017, regla 58a, sección I, y regla 46a (texto español)
Cumpla los requisitos de seguridad del SPEI
Qué dice el texto
La Circular 14/2017 exige a los participantes del SPEI mantener políticas y procedimientos de seguridad documentados: un área designada de seguridad, protocolos seguros de comunicación, herramientas de detección de malware, herramientas de detección y gestión de vulnerabilidades de la infraestructura de cómputo, detección y gestión de incidentes de seguridad, registro centralizado de bitácoras con detección de anomalías, y pruebas de penetración a la infraestructura tecnológica con la periodicidad, los informes y la cualificación de los probadores que fija el Apéndice M del Manual. El proceso de desarrollo de la aplicación SPEI debe considerar la seguridad en cada etapa, revisar la aplicación de forma estática y dinámica y conservar los registros de accesos y operaciones al menos seis meses. Los participantes deben notificar al administrador del sistema los incidentes y amenazas inminentes por teléfono y mediante comunicación firmada digitalmente en sesenta minutos.
Fuente:Circular 14/2017, regla 58a, sección I, y regla 46a (texto español)
Qué supone para su app móvil
Si usted es participante del SPEI, la infraestructura y las aplicaciones que se conectan al SPEI están en el alcance, y el reloj de notificación es corto. Parte de este trabajo recae en los mismos equipos que gestionan su canal móvil.
Cómo ayuda Ostorlab
Ostorlab prueba la app móvil y las API a las que llama, incluidas las llamadas que llegan a los servicios de pago, con evidencia de solicitudes y respuestas. No prueba la aplicación SPEI ni su infraestructura, y no notifica al administrador.
Qué sigue en sus manos
El programa de seguridad del SPEI, los controles de los apéndices M y AN, el calendario de pruebas de penetración y las notificaciones a Banxico.
- Disposiciones aplicables a las IFPE (DOF, 28 de enero de 2021), artículos 8, 11, 12, 34 y 42; Ley Fintech, artículo 76 (texto español)
Fintech: factores independientes, bloqueo, pentests y API
Qué dice el texto
Las disposiciones de la CNBV aplicables a las instituciones de fondos de pago electrónico (IFPE) exigen al menos dos factores de autenticación independientes para cambios de beneficiarios, cambios de factores de autenticación, solicitudes de estados de cuenta y cambios del medio de notificación. Exigen la terminación automática de la sesión tras cinco minutos de inactividad, la detección de cambios en los parámetros de comunicación, un bloqueo del factor durante diez minutos tras tres intentos fallidos consecutivos y un bloqueo permanente tras otro intento fallido, y procedimientos para que el cliente desactive temporalmente las operaciones. Las IFPE deben contratar a una sociedad independiente, con personal certificado, para pruebas de penetración al menos cada dos años, enviar las conclusiones a Banxico y a la CNBV en veinte días hábiles, presentar un plan de remediación para hallazgos de criticidad alta o muy alta en veinte días hábiles y volver a probar en dos meses. El artículo 76 de la Ley Fintech exige además interfaces de programación de aplicaciones estandarizadas para datos abiertos, agregados y transaccionales, y la interrupción del acceso cuando haya vulnerabilidades que pongan en riesgo la información de los clientes, con aviso a los supervisores en dos horas desde su detección.
Qué supone para su app móvil
Las reglas de las wallets son más prescriptivas en el canal móvil que las bancarias en algunos puntos: tiempos de espera más cortos, tres intentos antes del bloqueo y un mínimo de dos años para las pruebas de penetración. Las interfaces de API transportan datos de clientes y tienen sus propias obligaciones de seguridad e interrupción.
Cómo ayuda Ostorlab
Ostorlab prueba esos comportamientos en la app y sus API con sus cuentas de prueba: independencia de factores, tiempos de espera de sesión, bloqueo y desbloqueo, y las llamadas detrás de los cambios de beneficiarios, con un exploit reproducible para cada hallazgo de un agente de IA.
Qué sigue en sus manos
El contrato de pruebas de penetración, los informes a Banxico y a la CNBV, el plan de remediación, las autorizaciones de API y las notificaciones a los clientes.
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares (DOF, 20 de marzo de 2025; última reforma 14 de noviembre de 2025), artículos 18 a 20 (texto español)
Proteja los datos personales conforme a la LFPDPPP
Qué dice el texto
La LFPDPPP, publicada el 20 de marzo de 2025 y reformada por última vez el 14 de noviembre de 2025, exige a todo responsable mantener medidas de seguridad administrativas, técnicas y físicas que protejan los datos personales frente a daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizados. Las medidas se determinan según el riesgo existente, las posibles consecuencias para los titulares, la sensibilidad de los datos y el desarrollo tecnológico, y no pueden ser menores que las aplicadas a la información propia del responsable. Las vulneraciones que afecten de forma significativa los derechos patrimoniales o morales de los titulares deben informarse de inmediato. Toda persona que intervenga en el tratamiento debe guardar confidencialidad sobre los datos personales, obligación que subsiste tras el fin de la relación.
Qué supone para su app móvil
Los datos personales en la app, en tránsito y en el backend necesitan protección técnica, y la institución necesita una forma de avisar de inmediato a los clientes cuando una vulneración es significativa.
Cómo ayuda Ostorlab
Ostorlab busca datos personales y tokens en el almacenamiento local, las cachés, los registros, las capturas de pantalla y las copias de seguridad de la app, y prueba si las API detrás de la app exponen datos de otros clientes.
Qué sigue en sus manos
El aviso de privacidad, los derechos de los titulares, la evaluación de la vulneración y las comunicaciones a los clientes.
Resumen de textos públicos de la CNBV, Banxico y la Ley Fintech, consultados el 27 de septiembre de 2026. Los textos están en español; los requisitos se resumen de los originales. Los apéndices M y AN están en el Manual del SPEI que citan las circulares y no se reproducen aquí. Esta página no constituye asesoramiento jurídico.
Las normas mexicanas, control por control
Los controles a los que apuntan los textos de la CNBV, Banxico y la Ley Fintech, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Pruebas de seguridad en el ciclo de desarrollo, antes de producciónCUB 168 Bis 11, III | Mobile SAST sobre el binario y Mobile DAST sobre la app en ejecución, desde su pipeline de CI/CD en cada compilación. Detalles | Hallazgos con contexto del código descompilado, tráfico, trazas y capturas, por compilación |
| Pruebas de penetración independientes al menos dos veces al añoCUB 168 Bis 12, IV | Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Ostorlab no es el tercero independiente que exige la CUB. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura |
| Calendario anual de escaneo de vulnerabilidades y escaneos previos a producciónCUB 168 Bis 12, III | Mobile DAST ejecuta la app en cada compilación y las versiones publicadas en las tiendas se escanean sin activación manual, añadiendo cobertura de app y API a su programa. Detalles | Resultados del escaneo por compilación y por versión publicada en la tienda |
| Clasificación de vulnerabilidades y planes de remediaciónCUB 168 Bis 12, V y VI | Identifica mediante huellas las bibliotecas compiladas estáticamente y las asocia a vulnerabilidades conocidas, de una versión a otra, con hallazgos clasificados y agrupados en tickets. Detalles | Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones |
| Segundo factor de autenticación para transferencias y cambios de cuentaCUB 308, 310 y 313 | Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles | Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción |
| Sesiones, cambios en los parámetros de comunicación y bloqueoCUB 316 Bis 2 y 316 Bis 3 | Prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y el comportamiento de bloqueo. Detalles | Hallazgos sobre sesiones y tokens, con registros de solicitudes y respuestas |
| Credenciales legibles en pantalla o recuperables en la appCUB 309 y 316 Bis 4 | Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles | Secretos validados, con los permisos y servicios que exponen |
| Cifrado de datos y factores de autenticación en tránsito y en reposoCUB 316 Bis 10 | Intercepta el tráfico de la app incluso con TLS pinning y comprueba qué envía y recibe la app, incluidos los datos de autenticación. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Flujo estandarizado de transferencias móviles desde el 14 de diciembre de 2026Circulares 9/2026 y 10/2026, Guías 1.1 | Recorre el flujo de transferencia con sus cuentas de prueba y prueba la lógica de negocio de los pagos, en la app y a través de las API. Detalles | Pasos de reproducción para cada hallazgo del flujo, con evidencia de solicitudes y respuestas |
| Notificación de incidentes a Banxico, la CNBV y los clientesSPEI regla 46a; CUB anexo 64; IFPE artículo 42 | Ostorlab no notifica a las autoridades ni a los clientes. Sus hallazgos dan a sus equipos los pasos de reproducción y los registros para investigar y reportar más rápido. | Hallazgos con evidencia técnica para adjuntar a un expediente de incidente |
Ostorlab prueba los controles de la app y de sus API. La supervisión del SOC, la respuesta a incidentes y su notificación a la CNBV, Banxico y los clientes, la aplicación y la infraestructura del SPEI, la prueba de penetración independiente que exige la CUB, la gobernanza y la seguridad física siguen correspondiendo a sus equipos.
Controles mexicanos que probar en su app móvil
Una lista práctica para los equipos de seguridad y riesgo tecnológico, basada en la CUB, las reglas del SPEI y los textos fintech y de protección de datos.
La app en el programa
Incluya la app móvil y sus API en el alcance de las pruebas de penetración de la CUB y en el calendario anual de escaneo de vulnerabilidades.
Segundo factor
Compruebe que las transferencias a terceros, el registro de cuentas destino, los cambios de límites y del medio de notificación exigen un factor de categoría 3 o 4 en el servidor.
Sesiones y bloqueo
Verifique el tiempo de inactividad de veinte minutos, el límite de un minuto para Pago Móvil, la regla de sesión única y el bloqueo tras un máximo de cinco intentos fallidos.
Credenciales y secretos
Revise el paquete de la app en busca de claves de API, tokens y credenciales, confirme que ninguna credencial se muestra en pantalla y renueve las que funcionen.
Componentes y plazos
Mantenga una lista versionada de los SDK y las bibliotecas nativas de cada versión y fije plazos de remediación según la gravedad.
Flujo de transferencias móviles
Pruebe el flujo de las guías con sus cuentas: acceso directo, cuatro etapas, revisión del beneficiario y confirmación con el factor designado, antes del 14 de diciembre de 2026.
Pasos de incidente del SPEI
Confirme que los pasos de notificación en sesenta minutos a Banxico están documentados, y que los hallazgos se adjuntan a los expedientes de remediación e incidente.
Datos personales
Revise almacenamiento, cachés, registros y capturas en busca de datos personales y valide con su equipo jurídico los pasos de aviso de vulneraciones de la LFPDPPP.
Una lista sugerida, no una plantilla de la CNBV ni de Banxico. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe los factores de autenticación, los códigos de un solo uso, los flujos de autenticación reforzada y las reglas de bloqueo con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas, transferencias y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- Disposiciones de carácter general aplicables a las instituciones de crédito (Circular Única de Bancos)CNBV, publicadas en el DOF el 2 de diciembre de 2005, texto compilado con modificaciones hasta el 1 de septiembre de 2026. Seguridad de la información (artículos 168 Bis 11 y 168 Bis 12), banca electrónica (artículos 306 a 316 Bis 19) y anexos 64, 64 Bis y 72. Texto español
- Circular 14/2017: Reglas del Sistema de Pagos Electrónicos Interbancarios (SPEI), texto compiladoBanco de México, publicada en el DOF el 4 de julio de 2017, con modificaciones hasta la Circular 9/2026 del 17 de junio de 2026. Reglas 46a y 58a, apéndices M y AN. Texto español
- Circular 9/2026: modificaciones a las reglas del SPEI sobre la experiencia de transferencias móvilesBanco de México, publicada en el DOF el 17 de junio de 2026, en vigor el día hábil bancario siguiente y con cumplimiento exigido al 14 de diciembre de 2026. Añade las Guías y los requisitos de experiencia móvil a las reglas del SPEI. Texto español
- Circular 10/2026: modificaciones a la Circular 3/2012 sobre la experiencia de transferencias móvilesBanco de México, publicada en el DOF el 17 de junio de 2026. Exige a las instituciones de crédito seguir las Guías en las transferencias instruidas desde dispositivos móviles. Texto español
- Guías para la homologación de la experiencia de usuario en transferencias electrónicas de fondos a través de dispositivos móvilesBanco de México, versión 1.0 publicada el 16 de junio de 2026, versión 1.1 publicada el 28 de agosto de 2026, ambas en vigor el 14 de diciembre de 2026. Flujo de transferencia en cuatro etapas, accesos directos, revisión del beneficiario y confirmación. Texto español
- Ley para Regular las Instituciones de Tecnología Financiera (Ley Fintech) y las disposiciones de API estandarizadasLey publicada en el DOF el 9 de marzo de 2018, con reformas posteriores. Artículo 76 sobre interfaces de programación de aplicaciones estandarizadas. Disposiciones de la CNBV sobre API estandarizadas publicadas en el DOF el 4 de junio de 2020, con requisitos de seguridad para los proveedores de datos. Texto español
- Disposiciones aplicables a las instituciones de fondos de pago electrónicoCNBV, publicadas en el DOF el 28 de enero de 2021. Factores de autenticación, sesiones y bloqueo (artículos 8 a 12), pruebas de penetración (artículo 34) y notificación de incidentes (artículo 42). Texto español
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP)Publicada en el DOF el 20 de marzo de 2025, última reforma el 14 de noviembre de 2025. Medidas de seguridad, aviso de vulneraciones y confidencialidad (artículos 18 a 20). Texto español
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Evalúe su app de banca móvil como la describen la CNBV y Banxico
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.




