Marco de ciberseguridad de la CBN: evalúe su app de banca móvil antes y después de cada versión.

El marco de ciberseguridad de la CBN para bancos de depósito y bancos de servicios de pago pide a las instituciones financieras supervisadas que realicen evaluaciones anuales de vulnerabilidades, una prueba de penetración por un tercero al menos una vez al año y escaneos internos de vulnerabilidades cada trimestre. Las directrices operativas de open banking exigen escaneos de vulnerabilidades y pruebas de penetración periódicos, MFA y OAuth 2.0 con OpenID Connect para el acceso a las API. La NDPA 2023 exige medidas de seguridad, pruebas periódicas de su eficacia y notificación de brechas en un plazo de 72 horas. Ostorlab prueba su app y las API en las que se apoya, detrás del inicio de sesión, en cada versión.

  • Evalúa la app móvil y las API a las que llama, sobre la compilación que descargan sus clientes
  • Prueba el inicio de sesión, los códigos de un solo uso, las verificaciones reforzadas y la gestión de sesiones con sus cuentas de prueba
  • Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
  • Demuestra cada hallazgo con un exploit reproducible o con evidencia de solicitudes y respuestas
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

A quién se aplica
Bancos de depósito, bancos comerciales, bancos sin intereses y bancos de servicios de pago supervisados por la CBN, y los participantes en los marcos de open banking y dinero móvil
Fecha clave
Marco de ciberseguridad publicado el 31 de mayo de 2024, aplicable desde el 1 de julio de 2024; directrices operativas de open banking publicadas el 7 de marzo de 2023; NDPA 2023 promulgada el 12 de junio de 2023
Objeto
Evaluaciones anuales de vulnerabilidades, prueba de penetración anual por un tercero, escaneos internos trimestrales, SDLC seguro, MFA y notificación de brechas de datos en 72 horas
Referencia principal
CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024
Fechas clave

Los textos nigerianos que rigen su canal móvil

El marco de ciberseguridad convive con los textos de pagos, dinero móvil y open banking, junto con la NDPA 2023 y la GAID 2025 de la NDPC en materia de protección de datos. Las fechas siguientes corresponden a los textos citados en esta página.

  1. Junio de 2020

    Canales de pago electrónico

    La CBN publica las Guidelines on Operations of Electronic Payment Channels in Nigeria, que cubren cajeros automáticos, TPV, TPV móviles y aceptación web, con PCI DSS, PA-DSS y la autenticación de dos factores entre los estándares mínimos.

  2. Febrero de 2021

    Marco de open banking

    La CBN publica el Regulatory Framework for Open Banking in Nigeria, que fija principios de compartición de datos y exige un estándar de API común para el sector.

  3. Julio de 2021

    Marco y directrices de dinero móvil

    La CBN publica el Framework and Guidelines on Mobile Money Services in Nigeria, que sustituyen los textos de 2015, con estándares de seguridad de transacciones para soluciones de dinero móvil en la sección 12 de las directrices.

  4. 7 de marzo de 2023

    Directrices operativas de open banking

    La CBN publica las Operational Guidelines for Open Banking in Nigeria mediante la circular PSM/DIR/PUB/CIR/001/043. Los estándares de seguridad, incluidos los escaneos de vulnerabilidades y las pruebas de penetración periódicas, están en el apéndice III.

  5. 12 de junio de 2023

    NDPA 2023

    Se promulga la Nigeria Data Protection Act 2023, con la seguridad del tratamiento en la sección 39 y la notificación de brechas de datos personales en 72 horas en la sección 40.

  6. 31 de mayo de 2024

    Marco de ciberseguridad de la CBN

    La CBN publica el Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs 2024 mediante la circular BSD/DIR/PUB/LAB/017/008, aplicable el 1 de julio de 2024. Sustituye al marco de octubre de 2018 y tiene en cuenta la BOFIA 2020 y la NDPA 2023.

  7. Marzo de 2025

    GAID 2025 de la NDPC

    La Nigeria Data Protection Commission publica la General Application and Implementation Directive 2025, con un calendario de seguridad de datos que incluye pruebas de vulnerabilidad de bases de datos y obligaciones para el software de tratamiento de datos, como las aplicaciones móviles.

  8. 30 de marzo de 2026

    Despliegue del CSAT

    La CBN despliega su Cybersecurity Self-Assessment Tool mediante circular, cubriendo la gobernanza de ciberseguridad, las prácticas de gestión de riesgos, los controles tecnológicos y de riesgo de terceros, la respuesta a incidentes y la resiliencia operativa.

  9. 1 de julio de 2026

    Entran en vigor las reglas de pago instantáneo

    Entran en vigor las directrices sobre operaciones de pago instantáneo, publicadas el 12 de marzo de 2026: los flujos de activación y desactivación deben protegerse con autenticación multifactor, las instituciones despliegan monitorización de fraude en tiempo real y una app de banca móvil solo puede vincularse a un dispositivo a la vez.

Qué pide la CBN

Las normas de la CBN y la NDPC, aplicadas a su app móvil

Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.

  1. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, 2.2 y apéndice I, 1.2

    Realice evaluaciones anuales, una prueba de penetración anual por un tercero y escaneos trimestrales

    Qué dice el texto

    Las instituciones financieras supervisadas deben realizar cada año evaluaciones de vulnerabilidades y análisis de amenazas para detectar y evaluar el riesgo de sus activos de información y determinar la idoneidad de los controles de seguridad. Un tercero debe realizar una prueba de penetración al menos una vez al año, y los escaneos internos de vulnerabilidades se realizan cada trimestre. Los controles de referencia también exigen una evaluación de vulnerabilidades de todos los activos de TI, con el informe presentado al comité de dirección de seguridad de la información y a la alta dirección al menos una vez por trimestre, una evaluación de vulnerabilidades cuando haya un cambio significativo en la infraestructura de tratamiento de la información o conocimiento de nuevas vulnerabilidades, y herramientas de escaneo automatizado cuando sea posible. Las pruebas de penetración externas sobre activos de TI se exigen al menos una vez al año y pueden realizarse con más frecuencia en sistemas y aplicaciones financieros accesibles desde internet.

    Fuente:CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, 2.2 y apéndice I, 1.2

    Qué supone para su app móvil

    La prueba de penetración anual por un tercero, los escaneos internos trimestrales y la evaluación anual son mínimos. La banca móvil aparece en los mismos controles de referencia como plataforma que debe revisarse de forma continua.

    Cómo ayuda Ostorlab

    Mobile SAST analiza el binario, incluidos los SDK integrados, y Mobile DAST prueba la app en ejecución; ambos se ejecutan en su canal CI/CD. El pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.

    Qué sigue en sus manos

    La política de alcance y frecuencia, la elección del tercero para la prueba de penetración anual, las pruebas de servidores y red, y la comunicación al comité y a la alta dirección.

  2. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, apéndice I, 1.2(a), (b) y (h), y apéndice III, 1.9

    Corrija dentro de los plazos y controle el cumplimiento de parches

    Qué dice el texto

    El marco exige que se especifiquen por categorías las responsabilidades y los plazos de corrección de las vulnerabilidades identificadas, que las actualizaciones de seguridad se desplieguen con prontitud tras pruebas exhaustivas y conforme a la política de gestión de parches, que se confirme la aplicación correcta de parches y configuraciones de seguridad, y que el proceso de corrección y aplicación de parches se audite periódicamente con informes a la alta dirección. Los controles también exigen una política de gestión de vulnerabilidades aprobada por el consejo, mecanismos para identificar el estado de cumplimiento de parches de los activos de TI, y la identificación continua de riesgos y vulnerabilidades inherentes en las plataformas y protocolos usados para servicios de negocio, como USSD y la banca móvil.

    Fuente:CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, apéndice I, 1.2(a), (b) y (h), y apéndice III, 1.9

    Qué supone para su app móvil

    Un hallazgo en la app o en una API necesita una categoría, un responsable y un plazo de corrección, y la corrección debe verificarse tras su publicación. Los SDK y bibliotecas de la app son software que usted parchea.

    Cómo ayuda Ostorlab

    SCA identifica las bibliotecas compiladas estáticamente y las asocia a vulnerabilidades conocidas, versión tras versión. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección.

    Qué sigue en sus manos

    Las ventanas de parcheo, el parcheo de servidores e infraestructura, la aceptación del riesgo y la auditoría del proceso de parches.

  3. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, apéndice III, 1.6(a) a (c)

    Integre la seguridad en el SDLC y pruebe antes y después de publicar

    Qué dice el texto

    Los controles de ciberseguridad deben considerarse e incorporarse en todas las etapas del ciclo de vida del sistema o la aplicación, y el requisito de negocio para la adquisición o el desarrollo debe identificar y documentar los requisitos de seguridad. Las instituciones deben aplicar prácticas de codificación segura y realizar pruebas de seguridad periódicas a lo largo del ciclo de desarrollo de software para identificar y corregir vulnerabilidades en aplicaciones y sistemas. El código y las bibliotecas de código abierto deben probarse adecuadamente antes de su uso.

    Fuente:CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, apéndice III, 1.6(a) a (c)

    Qué supone para su app móvil

    Cada versión de la app es un cambio en un canal expuesto a internet. El requisito menciona expresamente los componentes de código abierto, y la mayor parte de un paquete de app móvil es código abierto o de terceros.

    Cómo ayuda Ostorlab

    Ostorlab ejecuta escaneos automatizados desde su canal CI/CD en cada compilación y supervisa las versiones publicadas en las tiendas sin activación manual. Mobile SAST trabaja sobre el APK, AAB o IPA, sin necesidad del código fuente.

    Qué sigue en sus manos

    Los requisitos de seguridad, las normas de codificación segura, las revisiones manuales y la aprobación de las versiones.

  4. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, 2.3 y 3.1 con apéndice I, 1.2(g) y 1.4

    Conozca los componentes de cada versión

    Qué dice el texto

    Las instituciones deben establecer mecanismos para mantener un inventario actualizado del software y hardware autorizados, así como de las conexiones de red internas y externas, y conservar un catálogo de las conexiones con switches, terceros y clientes mayoristas. El marco también exige la identificación continua de riesgos y vulnerabilidades inherentes en las plataformas y protocolos usados para servicios de negocio, y un marco de gestión del riesgo de terceros que cubra la selección de proveedores, la diligencia debida, la negociación de contratos, la monitorización continua y la respuesta a incidentes.

    Fuente:CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, 2.3 y 3.1 con apéndice I, 1.2(g) y 1.4

    Qué supone para su app móvil

    Una app de banca móvil integra SDK de terceros que se comunican con sus propios backends. Deben figurar en su inventario y en su visión del riesgo de terceros, con las conexiones que abren.

    Cómo ayuda Ostorlab

    Ostorlab enumera los SDK y las bibliotecas nativas de cada versión con sus versiones y su ubicación en el paquete de la app, y muestra qué intercambian la app y sus SDK con los backends a través de la red.

    Qué sigue en sus manos

    El inventario de activos, la diligencia debida sobre terceros y los contratos.

  5. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, apéndice III, 1.1 y apéndice IV, 2(c)

    Exija la MFA y gestione los accesos

    Qué dice el texto

    Las políticas de control de acceso deben cubrir usuarios, sistemas y cuentas de servicio, con mínimo privilegio, revocación inmediata cuando cambia o termina un rol, y autenticación multifactor, control de acceso basado en roles y controles en capas para proteger el acceso de empleados, clientes y terceros a la red, los sistemas y las aplicaciones de la institución. Los mecanismos de autenticación deben corresponder a la criticidad y sensibilidad del sistema, y los sistemas críticos deben usar autenticación multifactor. El acceso debe validarse de forma continua con mecanismos como la confianza cero para evitar el uso de credenciales comprometidas, y deben implantarse mecanismos de recuperación o bloqueo automatizado de cuentas comprometidas. Los controles sobre tecnologías emergentes repiten la autenticación sólida, incluida la MFA y la biometría, para las tecnologías adoptadas.

    Fuente:CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, apéndice III, 1.1 y apéndice IV, 2(c)

    Qué supone para su app móvil

    La app móvil es un canal por el que los clientes y, a veces, terceros acceden a los sistemas bancarios. El servidor debe exigir el segundo factor en los flujos clave, haga lo que haga la app.

    Cómo ayuda Ostorlab

    Las pruebas autenticadas cubren el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA, incluidos los flujos de autenticación reforzada, junto con las llamadas a la API que hay detrás.

    Qué sigue en sus manos

    La elección de los métodos de autenticación, la gestión de accesos privilegiados, las revisiones de acceso y la política de dispositivos.

  6. Directrices de la CBN sobre las operaciones de pago instantáneo, circular del 12 de marzo de 2026, aplicable el 1 de julio de 2026 (resumidas en la página CBN Reforms and Initiatives)

    Aplique a la app las reglas del pago instantáneo

    Qué dice el texto

    Las directrices de la CBN sobre las operaciones de pago instantáneo, publicadas el 12 de marzo de 2026 y aplicables desde el 1 de julio de 2026, establecen que los clientes pueden desactivar voluntariamente las transferencias instantáneas en sus cuentas durante el tiempo que quieran, y que los flujos de activación y desactivación deben protegerse con autenticación multifactor. Las instituciones deben desplegar sistemas de monitorización de fraude empresarial en tiempo real y reforzar la verificación de identidad en la apertura y reactivación de cuentas en línea. Una app de banca móvil solo puede vincularse a un dispositivo a la vez, y al activarse en un dispositivo nuevo tiene un límite temporal de 20.000 nairas durante las primeras 24 horas.

    Fuente:Directrices de la CBN sobre las operaciones de pago instantáneo, circular del 12 de marzo de 2026, aplicable el 1 de julio de 2026 (resumidas en la página CBN Reforms and Initiatives)

    Qué supone para su app móvil

    La vinculación al dispositivo y el límite del dispositivo nuevo son comportamientos de la app y del backend en conjunto. La MFA en la desactivación y la monitorización de fraude son controles que se pueden probar con cuentas reales.

    Cómo ayuda Ostorlab

    Ostorlab prueba la aplicación de la MFA y los flujos de autenticación reforzada, incluido cómo intentan manipularlos los atacantes, y prueba las llamadas a la API que hay detrás de la vinculación de dispositivo, la reactivación de cuentas y los límites de transacción.

    Qué sigue en sus manos

    El despliegue del sistema de monitorización de fraude, la verificación de identidad en la apertura de cuentas y la comunicación a los clientes sobre los nuevos controles.

  7. CBN Framework and Guidelines on Mobile Money Services in Nigeria, julio de 2021, sección 12 de las directrices, estándares de seguridad de transacciones

    Proteja los PIN y los mensajes de transacción en las soluciones de dinero móvil

    Qué dice el texto

    Las soluciones de dinero móvil deben cumplir estándares mínimos de seguridad de transacciones: toda transacción en una cuenta solo se permite tras la autenticación del número de móvil y del PIN asociado; la aplicación de pagos móviles no debe permitir guardar el PIN ni en el teléfono ni en la aplicación; el PIN no debe viajar en texto claro durante la transacción; y el mensaje de autorización de pago enviado desde el teléfono del usuario debe estar como mínimo cifrado y con control de manipulación por el operador del esquema, de modo que un interceptor no pueda cambiar su contenido. Debe existir una política de seguridad aprobada por el consejo de administración, con separación entre la función de seguridad y la división de TI, auditoría periódica del cumplimiento de los estándares de seguridad, controles de acceso lógicos y un cortafuegos proxy o de inspección para que no haya conexión directa entre internet y los sistemas del operador.

    Fuente:CBN Framework and Guidelines on Mobile Money Services in Nigeria, julio de 2021, sección 12 de las directrices, estándares de seguridad de transacciones

    Qué supone para su app móvil

    El manejo del PIN y la integridad de los mensajes se pueden probar en la app y en la red. Un dispositivo modificado o un proxy de interceptación es exactamente el objeto de las reglas de PIN no guardado, ausencia de texto claro y control de manipulación.

    Cómo ayuda Ostorlab

    Ostorlab detecta PIN, claves de API, tokens y credenciales en el paquete de la app y valida si funcionan, intercepta el tráfico incluso con TLS pinning y prueba si los mensajes y códigos de un solo uso pueden reutilizarse o alterarse.

    Qué sigue en sus manos

    La política de seguridad, la segregación de funciones, la arquitectura de cortafuegos y la auditoría periódica de los estándares.

  8. CBN Guidelines on Operations of Electronic Payment Channels in Nigeria, junio de 2020, 2.3, 3.4.1 y 4.3 a 4.5

    Certifique y bloquee las aplicaciones de pago

    Qué dice el texto

    Todos los actores del sector que tratan o almacenan datos de tarjetas deben asegurarse de que sus terminales, aplicaciones y sistemas de procesamiento cumplen los requisitos mínimos de PA-DSS, PCI PED, PCI DSS, Triple DES como referencia para los datos transmitidos y autenticados entre las partes, y EMV. Para la adquisición web, los proveedores de pasarela deben cumplir PCI DSS, PA-DSS, Triple DES y autenticación de dos factores, y los emisores deben ofrecer autenticación de dos factores a los titulares que usen su tarjeta en el canal web, con autenticación en un nivel altamente seguro que exige 2FA, además de monitorización del comportamiento y alertas por SMS o correo electrónico. Para el TPV móvil, el adquirente debe asegurarse de que la aplicación mPOS está certificada PA-DSS, aplicar una gestión eficaz de parches y versiones de la aplicación móvil, transmitir los datos de pago con cifrado de extremo a extremo y bloquear las aplicaciones mPOS para que otras aplicaciones del dispositivo no interactúen con los datos de pago, ni los almacenen ni los transmitan.

    Fuente:CBN Guidelines on Operations of Electronic Payment Channels in Nigeria, junio de 2020, 2.3, 3.4.1 y 4.3 a 4.5

    Qué supone para su app móvil

    Si su app acepta pagos con tarjeta o sus agentes usan una app de pago, los requisitos de certificación, parcheo, cifrado y bloqueo se aplican a la propia aplicación, no solo al terminal.

    Cómo ayuda Ostorlab

    Ostorlab analiza el binario de la app de pago en busca de criptografía débil y claves embebidas, comprueba qué almacena y registra, y prueba si protecciones como la detección de root, la anti-manipulación y el pinning pueden eludirse en un dispositivo modificado.

    Qué sigue en sus manos

    La certificación PA-DSS, PCI DSS y EMV, los contratos de adquisición y la gestión de dispositivos de comercio.

  9. CBN Operational Guidelines for Open Banking in Nigeria, marzo de 2023, 9.3 y apéndice III, 4, 5.3.4 y 8

    Proteja y pruebe las API de open banking

    Qué dice el texto

    Los participantes en open banking deben implantar controles de seguridad de la información conforme a los estándares de seguridad: responsabilidad a nivel del consejo sobre el riesgo, evaluaciones de amenazas periódicas, contraseñas sólidas y gestión de accesos aplicando autenticación multifactor, evaluación de seguridad de nuevas aplicaciones, procesos o servicios antes de su implantación, y revisión trimestral del acceso a los datos. La seguridad técnica exige MFA para el acceso a los sistemas de API, control de acceso basado en roles, protocolos de autenticación como mínimo OAuth 2.0 con OpenID Connect, autenticación mutua sobre TLS, tokens digitales que mantengan al tercero dentro de los permisos concedidos y derechos de revocación del cliente. Los participantes deben realizar escaneos de vulnerabilidades y pruebas de penetración periódicos de la seguridad de los sistemas y corregir las vulnerabilidades identificadas en función de la gravedad de los activos de open banking. Los controles de seguridad de aplicaciones deben integrarse en el SDLC de todas las API de open banking y en los canales CI/CD, conforme al proyecto OWASP API Security y al OWASP Top Ten.

    Fuente:CBN Operational Guidelines for Open Banking in Nigeria, marzo de 2023, 9.3 y apéndice III, 4, 5.3.4 y 8

    Qué supone para su app móvil

    El open banking convierte su ecosistema de apps en una superficie de compartición de API. El consentimiento, los tokens y la autorización entre las partes son los controles que hay que probar, junto con el escaneo periódico de las plataformas de API.

    Cómo ayuda Ostorlab

    Ostorlab intercepta el tráfico de la app incluso con TLS pinning y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR) y usos indebidos de tokens, ámbitos de consentimiento y sesiones, con evidencia de solicitudes y respuestas para cada hallazgo, y vuelve a probar tras la corrección.

    Qué sigue en sus manos

    Las obligaciones del registro de open banking, la plataforma de gestión del consentimiento, la incorporación de socios, la configuración de la pasarela y las declaraciones al regulador.

  10. Nigeria Data Protection Act 2023, secciones 39 y 40; NDPC General Application and Implementation Directive 2025, artículos 29, 31 y 33

    Cumpla las obligaciones de seguridad y notificación de la NDPA, también en la app

    Qué dice el texto

    La Nigeria Data Protection Act 2023 exige que el responsable y el encargado del tratamiento implanten medidas técnicas y organizativas apropiadas para garantizar la seguridad, integridad y confidencialidad de los datos personales, teniendo en cuenta la cantidad y sensibilidad de los datos y la probabilidad de daño. Las medidas pueden incluir la seudonimización u otros métodos de desidentificación, el cifrado, procesos que garanticen la seguridad, integridad, confidencialidad, disponibilidad y resiliencia de los sistemas de tratamiento, la restauración de la disponibilidad tras un incidente físico o técnico, evaluaciones periódicas de los riesgos de los sistemas de tratamiento, pruebas, evaluaciones y análisis periódicos de la eficacia de las medidas, y su actualización periódica. Una brecha de datos personales que pueda entrañar un riesgo para los derechos y libertades de las personas debe notificarse a la Comisión en un plazo de 72 horas. La General Application and Implementation Directive 2025 de la NDPC exige un calendario de seguimiento, evaluación y mantenimiento de los sistemas de seguridad de datos que incluya pruebas de vulnerabilidad de bases de datos, comprobaciones de autenticación y revisiones de cifrado, y somete al software de tratamiento de datos, incluidas las aplicaciones móviles, a una DPIA antes del despliegue, a la protección de datos desde el diseño y por defecto, y a las directrices de seguridad de datos de las tiendas de aplicaciones.

    Fuente:Nigeria Data Protection Act 2023, secciones 39 y 40; NDPC General Application and Implementation Directive 2025, artículos 29, 31 y 33

    Qué supone para su app móvil

    La ley pide medidas de seguridad y pruebas periódicas de su eficacia; la GAID sitúa las aplicaciones móviles y las directrices de seguridad de las tiendas en la misma disposición. Las versiones publicadas en las tiendas entran en el alcance del trabajo de privacidad.

    Cómo ayuda Ostorlab

    Ostorlab busca datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, comprueba las protecciones del transporte y le da evidencia de los controles probados. La calificación de la brecha, la evaluación de las 72 horas y la notificación siguen correspondiendo a su DPO.

    Qué sigue en sus manos

    La DPIA, la evaluación y notificación de brechas, el DPO, el cifrado y la gestión de claves, y la conservación.

Resumen de textos públicos de la CBN y la NDPC, consultados el 27 de septiembre de 2026. Las reglas de pago instantáneo se resumen a partir de la circular de la CBN del 12 de marzo de 2026 tal como se describe en la página CBN Reforms and Initiatives. Esta página no constituye asesoramiento jurídico.

Correspondencia

Normas de la CBN y la NDPC, control por control

Los controles a los que apuntan los textos nigerianos, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.

Normas de la CBN y la NDPC, control por control
ControlCómo ayuda OstorlabEvidencia que conserva
Evaluación anual de vulnerabilidades y prueba de penetración anual por un terceroMarco 2.2; apéndice I 1.2Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura
Plazos de corrección, verificación de parches y comunicaciónApéndice I 1.2(h); apéndice III 1.9Agrupa los hallazgos en tickets en la plataforma o en Jira y ServiceNow, vuelve a probar tras la corrección y registra cuándo se publicó la corrección. Historial de tickets y resultado de la nueva prueba de cada hallazgo
SDLC seguro y pruebas de seguridad de aplicacionesApéndice III 1.6(a) a (c)Mobile SAST y DAST en CI/CD en cada compilación, y supervisión de las versiones publicadas en las tiendas. Detalles Resultados del escaneo por compilación y por versión publicada en la tienda
Componentes de terceros, SDK y conexiones de red2.3; apéndice I 1.2(g) y 1.4Enumera los SDK y las bibliotecas nativas de cada versión con sus números de versión, y muestra con qué backends se comunican la app y sus SDK. Detalles Identidad, versión y ubicación de cada componente en el paquete de la app, por versión de la app
MFA, acceso basado en roles y confianza ceroApéndice III 1.1; apéndice IV 2(c)Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción
Vinculación de dispositivo, MFA de desactivación y límite del dispositivo nuevoDirectrices de pago instantáneo, 12 de marzo de 2026Prueba la vinculación de dispositivo, la reactivación de cuentas y los límites de transacción a través de las API que hay detrás, con códigos de un solo uso. Detalles Evidencia de solicitudes y respuestas para cada control probado
Almacenamiento del PIN e integridad de los mensajes de transacciónDirectrices de dinero móvil, sección 12Detecta PIN, claves y credenciales en el paquete de la app y valida si funcionan, y prueba la reutilización y alteración de mensajes. Detalles Secretos validados, con los permisos y servicios que exponen
Certificación, parcheo y bloqueo de aplicaciones de pagoCanales de pago electrónico 2.3, 3.4.1, 4.3 a 4.5Prueba en tiempo de ejecución las protecciones contra root, jailbreak, manipulación y pinning, y comprueba qué almacena y registra la app de pago. Detalles Una puntuación de endurecimiento, con evidencia de elusión de cada protección que falló
Autorización de las API de open banking, consentimiento y pruebas periódicasDirectrices operativas de open banking, apéndice III 4, 5.3.4 y 8Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens, los ámbitos de consentimiento y abusos como la enumeración y la repetición. Detalles Evidencia de solicitudes y respuestas para cada hallazgo de API
Seguridad de los datos personales, pruebas y evidencia de brechasNDPA ss.39 y 40; GAID artículos 29, 31 y 33Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo

Ostorlab prueba los controles de la app y de sus API. La gobernanza, la supervisión del SOC, la respuesta a incidentes y su notificación, los ejercicios sectoriales, la gestión de terceros, las copias de seguridad y la recuperación, y la seguridad física siguen correspondiendo a sus equipos.

Plan de acción

Controles de la CBN que probar en su app móvil

Una lista práctica para los equipos de seguridad y riesgo tecnológico, basada en el marco de ciberseguridad de la CBN, las directrices de open banking y la NDPA 2023.

  1. App móvil en el alcance

    Incluya la app móvil en el alcance de sus procedimientos de evaluación de vulnerabilidades y pruebas de penetración, con una frecuencia y una fase previa a la publicación.

  2. Escaneos trimestrales y prueba anual por un tercero

    Planifique los escaneos internos cada trimestre y la prueba de penetración por un tercero al menos una vez al año, con pruebas externas más frecuentes para los sistemas accesibles desde internet.

  3. Componentes y plazos de corrección

    Mantenga una lista versionada de los SDK, bibliotecas y conexiones de red de cada versión, y fije plazos de corrección según la gravedad.

  4. Pruebas de compilación y publicación

    Ejecute pruebas de seguridad automatizadas en cada compilación y escanee cada versión publicada en la tienda, no solo la versión que probó el trimestre pasado.

  5. MFA y sesiones

    Verifique que el inicio de sesión y las operaciones clave exigen el segundo factor en el servidor, y pruebe la renovación de tokens, los tiempos de espera y la invalidación de sesiones.

  6. PIN, manipulación y vinculación de dispositivo

    Compruebe que la app nunca almacena el PIN y nunca lo envía en texto claro, pruebe las protecciones contra manipulación y pinning, y pruebe la vinculación a un solo dispositivo y el límite del dispositivo nuevo.

  7. API de open banking

    Pruebe las API a las que llama la app en busca de fallos de autorización, uso indebido de tokens y ámbitos de consentimiento, y solicitudes de datos de otros clientes, y escanee periódicamente las plataformas de API.

  8. Comunique, vuelva a probar y notifique

    Haga seguimiento de los hallazgos hasta el cierre con nuevas pruebas, mantenga listo el circuito de notificación de incidentes de ciberseguridad en 24 horas de la CBN y el de notificación de brechas en 72 horas de la NDPA con su DPO.

Una lista sugerida, no una plantilla de la CBN. Las obligaciones de notificación de incidentes y brechas corresponden a su institución. Esto no constituye asesoramiento jurídico.

Plataforma

Las capacidades detrás de esta página

Cada una tiene su propia página con los detalles.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC

Fuentes

Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.

  • CBN Risk-Based Cybersecurity Framework and Guidelines for Deposit Money Banks and Payment Service Banks, 2024CBN, circular BSD/DIR/PUB/LAB/017/008 del 31 de mayo de 2024, aplicable el 1 de julio de 2024. Identificación de vulnerabilidades (2.2), gestión del riesgo de terceros (2.3), controles de referencia que incluyen la gestión de vulnerabilidades, la seguridad de aplicaciones y datos y la gestión de parches (apéndice I 1.2, apéndice III 1.1, 1.6 y 1.9), y controles de tecnologías emergentes (apéndice IV)
  • Framework and Guidelines on Mobile Money Services in NigeriaCBN, julio de 2021. Sustituye el marco y las directrices de 2015. Estándares de seguridad de transacciones en la sección 12 de las directrices, gestión de riesgos en la sección 14 y tecnología en la sección 15
  • Guidelines on Operations of Electronic Payment Channels in NigeriaCBN, junio de 2020. Estándares mínimos para cajeros automáticos, TPV, TPV móviles y aceptación web: PA-DSS, PCI PED, PCI DSS, Triple DES y EMV (2.3), requisitos de la aplicación mPOS (3.4.1) y aceptación web con 2FA (4.3 a 4.5)
  • Operational Guidelines for Open Banking in NigeriaCBN, aprobadas en marzo de 2023 y publicadas por la circular PSM/DIR/PUB/CIR/001/043 del 7 de marzo de 2023. Seguridad de la información (9.3), marco de información compartida y consentimiento (11), estándares de API (apéndice 1) y estándares de seguridad con escaneos de vulnerabilidades y pruebas de penetración periódicos y seguridad de aplicaciones (apéndice III)
  • Regulatory Framework for Open Banking in NigeriaCBN, febrero de 2021. Gobernanza del acceso a datos y servicios, principios rectores de las especificaciones de API, gestión de riesgos y derechos de los clientes
  • Directrices de pago instantáneo y despliegue del CSATCBN, circular sobre las operaciones de pago instantáneo del 12 de marzo de 2026, aplicable el 1 de julio de 2026, y despliegue del Cybersecurity Self-Assessment Tool por circular del 30 de marzo de 2026, según se describe en la página CBN Reforms and Initiatives
  • Nigeria Data Protection Act 2023Ley n.º 37, promulgada el 12 de junio de 2023. Seguridad, integridad y confidencialidad de los datos personales (sección 39), brechas de datos personales y notificación en 72 horas (sección 40), y transferencias transfronterizas (secciones 41 a 43)
  • NDP Act General Application and Implementation Directive (GAID) 2025Nigeria Data Protection Commission, NDPC/NDP ACT-GAID/01/2025, marzo de 2025. Seguimiento, evaluación y mantenimiento de los sistemas de seguridad de datos, incluidas las pruebas de vulnerabilidad de bases de datos (artículo 29), despliegue de software de tratamiento de datos, incluidas las aplicaciones móviles (artículo 31), y notificación de brechas (artículo 33)
FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Evalúe su app de banca móvil como lo describe la CBN

Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.