Bank Al-Maghrib y las normas nacionales de ciberseguridad: evalúe su app de banca móvil antes y después de cada versión.
La directiva n° 3/W/16 de Bank Al-Maghrib exige a las entidades de crédito ejecutar cada año un programa de pruebas de penetración basado en el riesgo, con los sistemas abiertos al exterior probados más de una vez al año y tras cualquier cambio significativo. Las normas del pago móvil nacional exigen autenticar al cliente antes de cada transacción y bloquear o pedir una verificación complementaria tras fallos de autenticación repetidos. La ley 05-20 y la DNSSI fijan la base nacional de ciberseguridad, y la ley 09-08 regula los datos personales. Ostorlab prueba su app y las API que la sustentan, con sesión iniciada, en cada versión.
- Evalúa la app móvil y las API que llama, en la versión que descargan sus clientes
- Prueba el inicio de sesión, los códigos de un solo uso, la confirmación de transacciones y el manejo de sesiones con sus cuentas de prueba
- Enumera los SDK y las bibliotecas nativas de cada versión y los cruza con vulnerabilidades conocidas
- Demuestra cada hallazgo con un exploit reproducible o con evidencia de peticiones y respuestas
- A quién aplica
- A las entidades de crédito y entidades de pago supervisadas por Bank Al-Maghrib, incluidas las que ofrecen el pago móvil nacional (m-wallet)
- Fechas clave
- Directiva de pruebas de penetración del 10 de junio de 2016; textos m-wallet del 12 de noviembre de 2018; ley de ciberseguridad del 25 de julio de 2020; DNSSI V2 del 12 de enero de 2023
- Enfoque
- Pruebas de penetración, seguridad del pago móvil, riesgo de la nube y de terceros, y protección de datos personales
- Texto de referencia
- Directiva n° 3/W/16 de Bank Al-Maghrib sobre pruebas de penetración de sistemas de información (texto en francés)
Los textos marroquíes detrás de su canal móvil
Bank Al-Maghrib fija las normas bancarias y de pago, la DGSSI la base nacional de ciberseguridad y la CNDP los datos personales. Las fechas corresponden a los textos citados en esta página.
- 18 de febrero de 2009
Ley 09-08 sobre datos personales
La ley 09-08, promulgada por el dahir n° 1-09-15, fija las reglas de tratamiento de datos personales en Marruecos y crea la CNDP. Sus artículos 23 y 24 exigen medidas de seguridad técnicas y organizativas, y sus artículos 43 y 44 regulan las transferencias de datos al extranjero.
- 10 de junio de 2016
Directiva de pruebas de penetración
Bank Al-Maghrib publica la directiva n° 3/W/16, que fija las reglas mínimas que deben observar las entidades de crédito para realizar pruebas de penetración en sus sistemas de información.
- 12 de noviembre de 2018
Pago móvil nacional
Bank Al-Maghrib adopta la decisión n° 392/W/2018 y la carta circular n° LC/BKAM/2018/70 sobre el pago móvil nacional, el m-wallet. La carta circular fija las reglas mínimas de seguridad, incluida la autenticación antes de las transacciones y el bloqueo o la verificación complementaria tras fallos repetidos.
- 25 de julio de 2020
Ley 05-20 de ciberseguridad
La ley 05-20 se promulga por el dahir n° 1-20-69 y se publica en el Boletín Oficial n° 6906 del 6 de agosto de 2020. Exige a las entidades e infraestructuras de importancia vital aplicar políticas de seguridad, auditar sus sistemas de información, clasificar los sistemas sensibles y declarar los incidentes de ciberseguridad.
- 15 de julio de 2021
Decreto n° 2-21-406
El decreto de aplicación de la ley 05-20 se publica en el Boletín Oficial n° 7028 del 7 de octubre de 2021. Organiza la gobernanza de la ciberseguridad, designa a la DGSSI como autoridad nacional y exige a las entidades e infraestructuras de importancia vital clasificar sus sistemas de información y auditar los sistemas sensibles con proveedores cualificados por la DGSSI.
- 19 de mayo de 2022
Directiva de externalización a la nube
Bank Al-Maghrib publica la directiva n° 4/W/2022 sobre reglas mínimas de externalización a la nube por entidades de crédito: clasificación de datos, medidas de seguridad y diligencia sobre el proveedor. Se adoptó tras el dictamen n° D-110-2021 de la CNDP.
- 12 de enero de 2023
DNSSI V2
El Jefe de Gobierno aprueba la segunda versión de la Directiva Nacional de Seguridad de los Sistemas de Información (DNSSI V2) mediante la circular n° 02/2023. Actualiza las medidas de seguridad organizativas y técnicas para las entidades públicas y las infraestructuras de importancia vital, públicas y privadas.
Las normas marroquíes, aplicadas a su app móvil
Para cada regla: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue en sus manos. La mayoría de los textos están en francés; los títulos y números se conservan tal como se publicaron.
- Directiva n° 3/W/16 de Bank Al-Maghrib, artículos 1 a 3, 5 y 8 (texto en francés)
Ejecutar un programa de pruebas de penetración basado en el riesgo
Qué dice el texto
La directiva n° 3/W/16 fija las reglas mínimas. La entidad debe evaluar la seguridad de su sistema de información e inscribir la realización periódica de pruebas en un marco global de evaluación de la eficacia de sus controles de seguridad, con un enfoque basado en el riesgo. Elabora un mapa de riesgos de intrusión o ciberataque de sus sistemas de información y aprueba cada año un programa de pruebas que precisa el alcance, la naturaleza, la extensión y la frecuencia de las pruebas para todo el sistema de información, principal y de respaldo. El programa se somete a validación del comité de auditoría o de riesgos, y el RSSI dirige su ejecución.
Fuente:Directiva n° 3/W/16 de Bank Al-Maghrib, artículos 1 a 3, 5 y 8 (texto en francés)
Qué supone para su app móvil
La app, las API del backend y las cuentas que protegen forman parte del sistema de información: deben estar en el mapa de riesgos y en el programa anual, con una frecuencia acorde a su criticidad.
Cómo ayuda Ostorlab
Un pentest con agentes de IA prueba la app y sus API con sesión iniciada, en la versión que usted publica, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA. Los hallazgos se clasifican como críticos, altos, medios o bajos y se siguen como tickets en la plataforma o en Jira y ServiceNow.
Qué sigue en sus manos
El mapa de riesgos, el programa anual y su validación por el comité de auditoría o de riesgos, y el apetito de riesgo que determina la frecuencia elegida.
- Directiva n° 3/W/16 de Bank Al-Maghrib, artículos 4, 6 y 7 (texto en francés)
Probar los sistemas abiertos al exterior más de una vez al año
Qué dice el texto
Los sistemas de información abiertos al exterior deben someterse a pruebas más de una vez al año. También se exigen pruebas ante cualquier cambio en el sistema de información que pueda afectar la exposición global a los riesgos de seguridad de la información o de ciberataque. Bank Al-Maghrib puede exigir a una entidad pruebas específicas, con la frecuencia y las modalidades que determine. El alcance, la naturaleza, la extensión y la frecuencia de las pruebas deben adaptarse a la criticidad de los sistemas, a los resultados del análisis de riesgos y al tamaño y volumen de actividad de la entidad.
Fuente:Directiva n° 3/W/16 de Bank Al-Maghrib, artículos 4, 6 y 7 (texto en francés)
Qué supone para su app móvil
Su app móvil y sus API públicas son sistemas abiertos al exterior. Una única prueba anual no basta, y cada versión significativa debería activar pruebas.
Cómo ayuda Ostorlab
Los escaneos se ejecutan desde su canal CI/CD en cada compilación, y la vigilancia de las versiones publicadas en las tiendas cubre la versión que descargan sus clientes: un cambio no espera al siguiente ciclo anual.
Qué sigue en sus manos
Definir qué es un cambio significativo y programar las pruebas para no alterar la operación.
- Directiva n° 3/W/16 de Bank Al-Maghrib, artículos 9 y 10 (texto en francés)
Probar desde fuera y desde dentro, sin y con conocimiento previo
Qué dice el texto
Las pruebas deben realizarse tanto desde la red informática interna de la entidad como desde el exterior. La entidad debe definir un enfoque y una metodología basados en buenas prácticas y realizar al menos dos tipos de prueba: un enfoque sin conocimiento previo del sistema de información objetivo, y un enfoque con conocimiento previo del sistema de información objetivo.
Fuente:Directiva n° 3/W/16 de Bank Al-Maghrib, artículos 9 y 10 (texto en francés)
Qué supone para su app móvil
La prueba de caja negra muestra lo que ve un atacante desde internet; la de caja gris, con credenciales y documentación, entra más en los flujos autenticados de la app y sus API.
Cómo ayuda Ostorlab
Ostorlab prueba la app desde el exterior y, con sus cuentas de prueba, con sesión iniciada. Intercepta el tráfico incluso con TLS pinning y prueba autorizaciones, uso indebido de tokens y abusos como enumeración y replay, con evidencia de peticiones y respuestas.
Qué sigue en sus manos
Las reglas de actuación, la carta de prueba y decidir quién recibe qué información antes de una prueba.
- Directiva n° 3/W/16 de Bank Al-Maghrib, artículos 11 a 15 (texto en francés)
Cualificar a los probadores y controlar confidencialidad y evidencias
Qué dice el texto
La entidad establece una carta que define el marco de las pruebas y las reglas para los equipos internos y externos que las realizan. Para las pruebas que requieren información explícita y confidencial sobre los sistemas objetivo, se prioriza a los equipos internos. Los equipos internos deben tener la experiencia y certificaciones necesarias, ser independientes y disponer de medios suficientes. El trabajo de un proveedor externo debe regirse por un convenio que defina el alcance, las modalidades de ejecución y la responsabilidad del proveedor. El proveedor debe tener las competencias necesarias, respetar una estricta confidencialidad, actuar con lealtad e integridad, destruir sus registros y los facilitados por la entidad en un plazo máximo de dos meses aportando prueba formal, explotar las vulnerabilidades identificadas solo con el acuerdo previo y explícito de la entidad y sin dañar el sistema objetivo, y cumplir la legislación marroquí.
Fuente:Directiva n° 3/W/16 de Bank Al-Maghrib, artículos 11 a 15 (texto en francés)
Qué supone para su app móvil
Las reglas cubren toda la cadena, incluido quién puede ver credenciales y datos personales, y qué ocurre después con las evidencias de la prueba.
Cómo ayuda Ostorlab
Ostorlab cuenta con auditoría SOC 2 Tipo II. Usted controla dónde viven los datos del escaneo: elija una región de residencia de datos con el plan Enterprise o ejecute los escaneos on-premises en infraestructura que usted controla.
Qué sigue en sus manos
La carta de prueba, la elección entre equipos internos y externos, el contrato con el proveedor y la atestación de destrucción.
- Directiva n° 3/W/16 de Bank Al-Maghrib, artículos 16 a 18 (texto en francés)
Reportar los resultados a la dirección con un plan correctivo
Qué dice el texto
Los resultados de las pruebas deben ponerse en conocimiento del órgano de dirección y del comité de auditoría o de riesgos, recogiendo como mínimo el enfoque y alcance de las pruebas y los riesgos cubiertos, la definición y cualificación de las pruebas realizadas y los medios empleados, las vulnerabilidades detectadas y su impacto en la seguridad del sistema de información, la apreciación del nivel de seguridad frente a estándares reconocidos, y las acciones preventivas y correctivas necesarias. Cuando un sistema se externaliza con un proveedor, la entidad debe asegurarse de que todas las disposiciones de la directiva se observan y se recogen en el contrato.
Fuente:Directiva n° 3/W/16 de Bank Al-Maghrib, artículos 16 a 18 (texto en francés)
Qué supone para su app móvil
Los hallazgos no son solo una lista técnica. Deben ser legibles por la dirección, comparables con un estándar y llevar un plan de acción.
Cómo ayuda Ostorlab
Cada hallazgo de un agente de IA incluye un exploit funcional que puede reproducir, y los resultados pueden agruparse en tickets que llevan la evidencia, la severidad y el estado hasta el cierre. Eso le da el material para el informe y el plan correctivo.
Qué sigue en sus manos
Redactar el informe, el proceso de dirección y comité, y el plan de acciones correctivas.
- Carta circular n° LC/BKAM/2018/70, artículo 5 (texto en francés)
Autenticar cada transacción de pago móvil y bloquear tras fallos
Qué dice el texto
La carta circular fija las reglas mínimas de seguridad para emisores y adquirentes de m-wallet. Las transacciones solo pueden iniciarse tras los pasos previos de autenticación del cliente. Introducir varias veces información de autenticación errónea debe activar un mecanismo de autenticación complementaria o un bloqueo del m-wallet. El perfil de riesgo de los clientes y de sus transacciones debe controlarse y dominarse para reducir el riesgo de fraude.
Fuente:Carta circular n° LC/BKAM/2018/70, artículo 5 (texto en francés)
Qué supone para su app móvil
Para una app de pago móvil esto significa aplicación en el servidor: autenticación antes de cada transacción, bloqueo o verificación reforzada tras fallos repetidos, y controles de riesgo que no dependan del buen comportamiento de la app.
Cómo ayuda Ostorlab
Las pruebas autenticadas cubren inicio y cierre de sesión, códigos de un solo uso, confirmación de transacciones, flujos de verificación reforzada, manejo de sesiones y bloqueo de cuentas con sus cuentas de prueba, junto con las llamadas de API detrás.
Qué sigue en sus manos
Los métodos y umbrales de autenticación, el proceso de bloqueo y recuperación, y las reglas de fraude.
- Decisión n° 392/W/2018, artículos 13 a 15 (texto en francés)
Proteger los datos del pago móvil y notificar los nuevos productos
Qué dice el texto
Las entidades deben implantar medidas de seguridad apropiadas para proteger la confidencialidad y la integridad de los datos de los usuarios de m-wallet. Deben declarar a Bank Al-Maghrib todo fraude relacionado con m-wallets, según las modalidades y condiciones que esta fije. Los emisores deben someter a Bank Al-Maghrib, para su opinión, todo nuevo producto m-wallet, al menos 15 días antes de su fecha de lanzamiento, según las modalidades que esta fije.
Fuente:Decisión n° 392/W/2018, artículos 13 a 15 (texto en francés)
Qué supone para su app móvil
Los datos del pago móvil en el dispositivo y en tránsito están en el alcance, y una función de pago nueva o muy modificada tiene una etapa regulatoria antes de su lanzamiento.
Cómo ayuda Ostorlab
Ostorlab busca tokens y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, comprueba las protecciones del transporte y prueba las API detrás de los flujos de pago en busca de autorización rota y uso indebido de tokens.
Qué sigue en sus manos
La clasificación de datos, la declaración de fraude a Bank Al-Maghrib y el proceso de notificación de productos.
- Directiva n° 4/W/2022 de Bank Al-Maghrib, artículos 5, 6, 8, 9 y 10 (texto en francés)
Evaluar los riesgos de la nube y de las interconexiones con terceros
Qué dice el texto
La directiva n° 4/W/2022 fija las reglas mínimas de externalización a la nube. La entidad define un marco de gestión de sus datos que incluye la clasificación de datos, las ubicaciones elegibles de alojamiento, las medidas y restricciones de seguridad por clase, y los procesos de recuperación tras una pérdida o violación de seguridad. Realiza un análisis de riesgos antes de externalizar, que cubre la pérdida de gobernanza, la subcontratación en cadena, el incumplimiento de las reglas de conservación y destrucción, la gestión ineficaz de derechos de acceso, las transferencias internacionales de datos y las debilidades de interconexión entre sus sistemas y los del proveedor, como la falta de cifrado, las debilidades de autenticación, la incompatibilidad de protocolos y las fallas en las API. Comprueba las certificaciones del proveedor, sus medidas de seguridad, sus planes de continuidad probados, su transparencia sobre incidentes y su seguro ciber, y mantiene cláusulas de auditabilidad y reversibilidad.
Fuente:Directiva n° 4/W/2022 de Bank Al-Maghrib, artículos 5, 6, 8, 9 y 10 (texto en francés)
Qué supone para su app móvil
Todo aquello con lo que su app se comunica fuera del banco, incluidos servicios en la nube y API de terceros, entra en la clasificación y el análisis de riesgos, con las debilidades de autenticación y de API tratadas como riesgos nombrados.
Cómo ayuda Ostorlab
Ostorlab intercepta el tráfico de la app incluso con TLS pinning y prueba las API que llama en busca de autorización rota (BOLA, BFLA, IDOR), uso indebido de tokens y replay. SCA identifica por huella bibliotecas compiladas estáticamente y cruza los SDK de terceros con vulnerabilidades conocidas.
Qué sigue en sus manos
La estrategia de nube, la clasificación de datos, la diligencia sobre proveedores y los contratos, y los planes de salida.
- Ley n° 05-20 de ciberseguridad, artículos 3 a 8, 11, 12, 19 y 20; decreto n° 2-21-406; DNSSI V2 aprobada por la circular n° 02/2023 (texto en francés)
Cumplir la ley 05-20, la DNSSI y las reglas de sistemas sensibles
Qué dice el texto
La ley 05-20 exige a las entidades e infraestructuras de importancia vital cumplir las directivas, reglas y referenciales de la autoridad nacional de ciberseguridad, implantar una política de seguridad de sus sistemas de información, identificar los riesgos y adoptar medidas técnicas y organizativas para gestionarlos, y auditar, antes de su puesta en servicio y de forma periódica, todo sistema de información que ofrezca servicios digitales a terceros. Deben clasificar sus activos y sistemas de información por sensibilidad, fijar procedimientos de habilitación de acceso, designar un responsable de seguridad de los sistemas de información (RSSI) e implantar medios de supervisión y detección. Los incidentes de ciberseguridad deben declararse a la autoridad nacional. Los datos sensibles deben alojarse exclusivamente en el territorio nacional, y toda externalización de un sistema de información sensible debe cubrirse con un contrato de derecho marroquí con compromisos de protección de la información, auditabilidad y reversibilidad. Todo sistema de información sensible debe obtener una homologación de su seguridad antes de su puesta en servicio y, a petición de la autoridad nacional, ser auditado por esa autoridad o por proveedores de auditoría cualificados por ella. La DNSSI V2, aprobada por la circular n° 02/2023, fija las medidas organizativas y técnicas, con seis meses para que entidades e infraestructuras establezcan un calendario de implementación.
Qué supone para su app móvil
Una app de banca móvil es un servicio digital y un canal hacia sistemas que pueden ser designados sensibles. La auditoría antes del lanzamiento, la clasificación, el alojamiento nacional de los datos sensibles y los deberes de supervisión le aplican. Si los sistemas del banco se designan como infraestructura de importancia vital con sistemas de información sensibles, el canal móvil y sus backends entran en el perímetro.
Cómo ayuda Ostorlab
Ostorlab aporta evidencia de pruebas de seguridad antes de una versión: pentests con agentes de IA de la app y sus API, Mobile SAST sobre el binario, SCA sobre componentes embebidos y comprobaciones de shielding frente a root, jailbreak, manipulación y pinning, todo ejecutable desde su CI/CD o on-premises en infraestructura que usted controla. Ostorlab cuenta con auditoría SOC 2 Tipo II y no sustituye las auditorías que deben realizar proveedores cualificados por la DGSSI.
Qué sigue en sus manos
La política de seguridad, el análisis de riesgos, la clasificación y su declaración, el RSSI, la homologación de sistemas sensibles, la elección de las ubicaciones de alojamiento, la declaración de incidentes a la DGSSI y las auditorías por proveedores cualificados.
- Ley n° 09-08, artículos 12, 23, 24, 43 y 44 (texto en francés)
Proteger los datos personales conforme a la ley 09-08
Qué dice el texto
Conforme a la ley 09-08, el tratamiento de datos personales requiere declaración previa, y autorización previa cuando se refiere a datos sensibles, al uso de datos para fines distintos de aquellos para los que se recogieron, o a datos genéticos. El responsable del tratamiento debe implantar medidas técnicas y organizativas apropiadas para proteger los datos personales frente a destrucción accidental o ilícita, pérdida, alteración, difusión o acceso no autorizado, incluso cuando el tratamiento implique transmisiones de datos en red, y elegir un subcontratista que ofrezca garantías suficientes y quede vinculado por un contrato escrito. Se aplican controles específicos a los datos sensibles y de salud, incluidos el control de acceso, de soportes, de transmisión y el registro. Los datos personales solo pueden transferirse a un Estado que asegure un nivel de protección suficiente, o bajo las excepciones del artículo 44, incluida la autorización expresa y motivada de la CNDP.
Fuente:Ley n° 09-08, artículos 12, 23, 24, 43 y 44 (texto en francés)
Qué supone para su app móvil
Los datos de clientes en la app, en los registros y en el backend son datos personales. Las medidas de seguridad, las cláusulas con subcontratistas y cualquier transferencia al extranjero, incluso a una plataforma de escaneo, deben estar cubiertas.
Cómo ayuda Ostorlab
Ostorlab busca datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla y comprueba cómo los transmite la app. Con el plan Enterprise puede elegir una región de residencia de datos o ejecutar los escaneos on-premises, para alinear el tratamiento con su posición ante la CNDP.
Qué sigue en sus manos
Las bases legales, las declaraciones y autorizaciones previas, el registro de tratamientos y las solicitudes de transferencia a la CNDP.
Resumen de textos públicos de Bank Al-Maghrib, la DGSSI y la CNDP, verificados el 27 de septiembre de 2026. Los textos de Bank Al-Maghrib, la DGSSI y la CNDP están en francés y los resúmenes de esta página son nuestros. Esta página no es asesoramiento jurídico.
Las normas marroquíes, control por control
Los controles a los que apuntan los textos, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Programa anual de pruebas, validado por el comité de auditoría o de riesgosDirectiva 3/W/16, arts. 1 a 3 | Pentest con agentes de IA de la app y sus API, con sesión iniciada, en la versión que usted publica. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de cobertura |
| Sistemas abiertos al exterior probados más de una vez al añoDirectiva 3/W/16, art. 6 | Mobile DAST en CI/CD en cada compilación, y vigilancia de las versiones publicadas en las tiendas. Detalles | Resultados de escaneo por compilación y por versión publicada en tiendas |
| Pruebas desde dentro y desde fuera, sin y con conocimiento previoDirectiva 3/W/16, arts. 9 y 10 | Pruebas externas más pruebas autenticadas con sus cuentas de prueba, incluidas las API detrás. Detalles | Hallazgos en los flujos autenticados, con pasos de reproducción |
| Hallazgos reportados con impacto y plan correctivoDirectiva 3/W/16, arts. 17 y 18 | Hallazgos clasificados de crítico a bajo, agrupados en tickets en la plataforma o en Jira y ServiceNow, y reprobados tras la corrección. Detalles | Historial de tickets y resultado del retest para cada hallazgo |
| Autenticación antes de cada transacción m-walletLC/BKAM/2018/70, art. 5 | Completa códigos de un solo uso y prueba la aplicación de MFA y los flujos de verificación reforzada con sus cuentas de prueba. Detalles | Hallazgos en el flujo de autenticación, con registros de peticiones y respuestas |
| Bloqueo o verificación complementaria tras fallos repetidosLC/BKAM/2018/70, art. 5 | Prueba el bloqueo de cuentas, la invalidación de sesiones y el comportamiento de verificación reforzada. Detalles | Hallazgos de sesión y bloqueo, con pasos de reproducción |
| Confidencialidad e integridad de los datos del m-walletDecisión 392/W/2018, art. 13 | Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
| Conexiones con terceros, debilidades de autenticación y fallas de APIDirectiva 4/W/2022, arts. 8 y 9 | Intercepta el tráfico incluso con TLS pinning y prueba las API en busca de autorización rota, uso indebido de tokens y replay. Detalles | Evidencia de peticiones y respuestas para cada hallazgo de API |
| Auditoría antes del lanzamiento, clasificación y localización de datosLey 05-20, arts. 4, 5 y 11 | Escaneos ejecutados desde su CI/CD o on-premises, en infraestructura que usted controla, con resultados ligados a una versión. Detalles | Resultados de escaneo por compilación, con la opción de residencia de datos documentada |
| Seguridad de los datos personales y transferencias al extranjeroLey 09-08, arts. 23, 24 y 43 | Comprueba dónde acaban los datos personales en el dispositivo y cómo viajan, y mantiene los datos del escaneo en la región elegida. Detalles | Hallazgos sobre almacenamiento y transporte, y el informe SOC 2 Tipo II de la plataforma |
Ostorlab prueba controles en la app y sus API. La supervisión SOC, la respuesta a incidentes y su declaración a la DGSSI, la homologación de sistemas sensibles, las auditorías realizadas por proveedores cualificados por la DGSSI, la gobernanza y la seguridad física siguen en manos de sus equipos.
Normas marroquíes que probar en su app móvil
Una lista práctica para equipos de seguridad y de pagos, basada en la directiva n° 3/W/16 de Bank Al-Maghrib, los textos m-wallet y las normas nacionales de ciberseguridad.
Mapa de riesgos y programa
Incluya la app, sus API y los flujos de pago en el mapa de riesgos del sistema de información, con una frecuencia acorde a su criticidad.
Validación en comité
Haga validar el programa anual de pruebas por el comité de auditoría o de riesgos y conserve la constancia de esa validación.
Más de una vez al año
Pruebe los sistemas abiertos al exterior más de una vez al año y tras cada cambio significativo, no solo en el ciclo anual.
Caja negra y caja gris
Combine pruebas externas con pruebas autenticadas desde sus cuentas de prueba, incluidas las API detrás.
Proveedores de pruebas
Compruebe las competencias, la independencia y los compromisos de confidencialidad del proveedor, la destrucción de los registros tras la prueba y la autorización escrita exigida antes de explotar una vulnerabilidad.
Flujos m-wallet
Verifique la autenticación antes de cada transacción, el bloqueo o la verificación complementaria tras fallos repetidos, y los controles de perfil de riesgo detrás.
Nuevos productos y fraude
Planifique la notificación a Bank Al-Maghrib al menos 15 días antes de un nuevo producto m-wallet, y el proceso de declaración de fraude.
Terceros y datos
Cubra servicios en la nube, SDK y API en la clasificación y el análisis de riesgos, y compruebe adónde van los datos personales, incluidas las transferencias al extranjero.
Una lista sugerida, no una plantilla de Bank Al-Maghrib ni de la DGSSI. Esto no es asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Sources
Los textos oficiales en los que se basa esta página, verificados el 27 de septiembre de 2026.
- Directive n° 3/W/16 du 10 juin 2016 fixant les règles minimales à observer par les établissements de crédit pour réaliser les tests d'intrusion des systèmes d'informationBank Al-Maghrib, 10 de junio de 2016, texto en francés. Mapa de riesgos, programa anual de pruebas, pruebas más de una vez al año para sistemas abiertos al exterior, pruebas internas y externas, reglas para equipos internos y externos, y reporte al comité de auditoría o de riesgos
- Décision n° 392/W/2018 relative au paiement mobile domestiqueBank Al-Maghrib, 12 de noviembre de 2018, texto en francés. Reglas del pago móvil nacional (m-wallet), incluidas la confidencialidad e integridad de los datos (artículo 13), la declaración de fraude (artículo 14) y la notificación de nuevos productos 15 días antes del lanzamiento (artículo 15)
- Lettre circulaire n° LC/BKAM/2018/70 relative au paiement mobile domestiqueBank Al-Maghrib, 12 de noviembre de 2018, texto en francés. Reglas técnicas y de seguridad del m-wallet, incluidas la autenticación antes de las transacciones, la autenticación complementaria o el bloqueo tras fallos repetidos, y el control del perfil de riesgo (artículo 5)
- Directive n° 4/W/2022 du 19 mai 2022 fixant les règles minimales en matière d'externalisation vers le cloud par les établissements de créditBank Al-Maghrib, 19 de mayo de 2022, texto en francés, adoptada tras el dictamen n° D-110-2021 de la CNDP. Clasificación de datos, medidas de seguridad, diligencia sobre el proveedor, auditabilidad y reversibilidad, y riesgos de interconexión incluidas las debilidades de autenticación y las fallas de API
- Loi n° 05-20 relative à la cybersécuritéDahir n° 1-20-69 del 25 de julio de 2020, Boletín Oficial n° 6906 del 6 de agosto de 2020, texto en francés publicado por la ANRT. Política de seguridad, auditorías antes de la puesta en servicio, clasificación, RSSI y alojamiento nacional de datos sensibles
- Décret n° 2-21-406 du 4 hija 1442 (15 juillet 2021) pris pour l'application de la loi n° 05-20 relative à la cybersécuritéBoletín Oficial n° 7028 del 7 de octubre de 2021, texto en francés publicado por la ANRT. Gobernanza de la ciberseguridad, la DGSSI como autoridad nacional, clasificación de sistemas de información, declaración de sistemas sensibles y auditorías por proveedores cualificados
- Directive Nationale de la Sécurité des Systèmes d'Information (DNSSI), versión 2DGSSI, aprobada por la circular n° 02/2023 del 12 de enero de 2023, texto en francés. Medidas de seguridad organizativas y técnicas para entidades públicas e infraestructuras de importancia vital, incluidos desarrollo seguro, pruebas de seguridad, gestión de vulnerabilidades, relaciones con proveedores y gestión de dispositivos móviles
- Loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnelDahir n° 1-09-15 del 18 de febrero de 2009, texto en francés publicado por la CNDP. Declaración y autorización previas, medidas de seguridad de datos personales (artículos 23 y 24) y transferencias de datos al extranjero (artículos 43 y 44)
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Evalúe su app de banca móvil como lo describe Bank Al-Maghrib
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.




