Marco de ciberseguridad y resiliencia del CBO: evalúe su app de banca móvil antes y después de cada versión.
El marco de ciberseguridad y resiliencia del Banco Central de Omán (CBO), emitido por la Circular BM 1194, fija requisitos mínimos de seguridad para bancos, proveedores de servicios de pago, sociedades de financiación y leasing y casas de cambio. Pide evaluaciones de vulnerabilidades y pruebas de penetración de los sistemas críticos, con pruebas de penetración de los sistemas accesibles desde internet al menos una vez al año o tras cambios significativos, y su sección de banca electrónica cubre la autenticación multifactor, el cierre de sesiones y la banca móvil a través de las tiendas oficiales. Ostorlab prueba su app y las API en las que se apoya, detrás del inicio de sesión, en cada versión.
- Evalúa la app móvil y las API a las que llama, sobre la compilación que descargan sus clientes
- Prueba el inicio de sesión, los códigos de un solo uso, las verificaciones reforzadas y la gestión de sesiones con sus cuentas de prueba
- Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
- Demuestra cada hallazgo con un exploit reproducible o con evidencia de solicitudes y respuestas
- A quién se aplica
- Bancos, proveedores de servicios de pago, sociedades de financiación y leasing y casas de cambio autorizados por el CBO
- Fecha clave
- Circular BM 1194 emitida el 31 de julio de 2023; cumplimiento pleno del marco exigido el 31 de julio de 2024
- Objeto
- Evaluación de vulnerabilidades y pruebas de penetración, MFA y sesiones para la banca electrónica, y protección de datos personales
- Referencia principal
- Marco de ciberseguridad y resiliencia del CBO (CS&RF), Circular BM 1194
Los textos del CBO que rigen su canal móvil
El marco de ciberseguridad convive con las circulares más antiguas de banca electrónica y riesgo de fraude, que siguen vigentes salvo incompatibilidad. Las fechas siguientes corresponden a los textos citados en esta página.
- 18 de enero de 2011
BM 1078 Combating Frauds
El CBO emite su primera circular sobre la lucha contra el fraude, consolidada después con la circular de seguridad de la banca electrónica en la circular maestra de gestión del riesgo de fraude.
- 16 de junio de 2015
BM 1136 Security of Electronic Banking Systems
El CBO fija los requisitos de seguridad de los sistemas de banca electrónica, consolidados en la BM 1153, que aún los cita.
- 25 de diciembre de 2017
Circular maestra BM 1153
Consolida la gestión del riesgo de fraude y la seguridad de la banca electrónica: evaluación de vulnerabilidades al menos trimestral por equipos internos, VAPT al menos una vez al año por expertos externos y autenticación de dos factores para los cargos de banca móvil.
- 31 de julio de 2023
Marco de ciberseguridad y resiliencia
La Circular BM 1194 emite el marco (versión 1.0). Es efectivo desde la fecha de emisión, con cumplimiento pleno permitido hasta el 31 de julio de 2024. Se basa en referencias como NIST, ISO 27001, ISF, Basilea y PCI DSS.
- 1 de junio de 2025
Marco de bancos digitales
La Decisión 25/2025, marco regulatorio de los bancos digitales, exige a los solicitantes y a los bancos digitales autorizados cumplir el marco de ciberseguridad y resiliencia, las instrucciones de e-KYC y el marco antifraude, y permite al CBO exigir un evaluador externo para realizar el VAPT.
- 7 de septiembre de 2026
Modificaciones en datos personales
El Real Decreto 68/2026, publicado el 6 de septiembre de 2026, modifica la Ley de Protección de Datos Personales y entra en vigor al día siguiente, con nuevas reglas sobre tratamiento automatizado, supresión y consentimiento para marketing.
Las normas de ciberseguridad del CBO, aplicadas a su app móvil
Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo. Los resúmenes de cláusulas siguen el marco de ciberseguridad y resiliencia adjunto a la Circular BM 1194.
- Cyber Security & Resilience Framework (CS&RF), 3.3.11, medidas de control 1 a 5
Realice evaluaciones de vulnerabilidades y pruebas de penetración de los sistemas críticos
Qué dice el texto
Cada institución autorizada debería realizar periódicamente evaluaciones de vulnerabilidades para identificar fallos de seguridad en sus activos de información, con una frecuencia basada en la criticidad de esos activos. También deberían realizarse pruebas de penetración, con una frecuencia basada en la criticidad de los sistemas y la exposición de la institución al riesgo cibernético. En los sistemas accesibles desde internet, las pruebas de penetración deberían realizarse al menos una vez al año o siempre que haya cambios significativos o actualizaciones. Las instituciones deberían establecer procesos de corrección de las vulnerabilidades detectadas y validar esa corrección para asegurar que las brechas se cierran por completo, y deberían reportar las vulnerabilidades al comité de TI y gestión de riesgos. También deberían realizarse ejercicios periódicos de simulación cibernética.
Fuente:Cyber Security & Resilience Framework (CS&RF), 3.3.11, medidas de control 1 a 5
Qué supone para su app móvil
La app de banca móvil y las API que hay detrás son sistemas accesibles desde internet. El marco espera una cadencia definida, un proceso de corrección validado y reporte al comité, no una prueba puntual.
Cómo ayuda Ostorlab
Ostorlab realiza pentests con agentes de IA de la app y de sus API detrás del inicio de sesión, sobre la versión que publica, además de Mobile SAST y DAST en CI/CD. Cada hallazgo de un agente de IA incluye un exploit funcional que puede reproducir, y las nuevas pruebas confirman la corrección.
Qué sigue en sus manos
La fijación de la frecuencia, las pruebas de servidores, equipos VPN y otras plataformas, la realización de los ejercicios de simulación y el reporte al comité de TI y gestión de riesgos.
- Regulatory Framework for Digital Banks, Decisión 25/2025, 6.1(o), 6.1(s), 11.1 y 11.3
Cumpla las expectativas de seguridad del marco de bancos digitales
Qué dice el texto
Los solicitantes y los bancos digitales autorizados deben demostrar el cumplimiento de la Ley Bancaria y la Ley de Sistemas Nacionales de Pago, el marco de ciberseguridad y resiliencia, las instrucciones de incorporación digital y e-KYC, el marco contra el blanqueo de capitales, el marco antifraude y las normas de externalización y servicios en la nube. Su plan de negocio debe mostrar preparación tecnológica ex ante, como arquitectura de confianza cero, certificaciones reconocidas como PCI-DSS y medidas para identificar, proteger, detectar, responder y recuperarse de las amenazas cibernéticas. El Banco Central puede exigir al solicitante que designe a un evaluador externo cualificado para realizar evaluaciones de vulnerabilidades y pruebas de penetración a su costa, en distintas etapas de sus operaciones.
Fuente:Regulatory Framework for Digital Banks, Decisión 25/2025, 6.1(o), 6.1(s), 11.1 y 11.3
Qué supone para su app móvil
Si está construyendo o gestionando un banco digital, la capa de app y API es donde confluyen los requisitos de ciberseguridad, e-KYC y antifraude del marco.
Cómo ayuda Ostorlab
Ostorlab aporta las pruebas técnicas del lado de la app y la API: pentests con agentes de IA, pruebas autenticadas y pruebas de API, con evidencia de cada resultado. No es el evaluador de la licencia ni certifica PCI-DSS.
Qué sigue en sus manos
La solicitud de licencia y el plan de negocio, la elección del evaluador y los programas más amplios de confianza cero, fraude y gobierno de la nube.
- CS&RF, 3.3.2, medidas de control 1 a 4
Proteja la capa de aplicación y aquello con lo que la construye
Qué dice el texto
Las configuraciones de las aplicaciones deberían cumplir las políticas y procedimientos de seguridad de la información aplicables, y las pistas de auditoría de las aplicaciones críticas deben conservarse y revisarse en caso de incidente. Debe documentarse un análisis de riesgos para cada aplicación que requiera acceso a la red. Las instituciones deberían disponer de políticas y procedimientos sobre el uso de código de terceros y de código abierto, y realizar revisiones del código fuente y pruebas de las aplicaciones desarrolladas internamente o a medida para detectar vulnerabilidades derivadas de errores de codificación, malas prácticas o intentos maliciosos.
Qué supone para su app móvil
Una app de banca móvil es código propio más SDK de terceros. El marco espera que ambos estén gobernados y probados, no solo el backend.
Cómo ayuda Ostorlab
Mobile SAST trabaja sobre el APK, AAB o IPA sin código fuente, con análisis de propagación (taint) en toda la app y sus SDK integrados. SCA y SBOM enumeran los componentes de terceros y nativos de cada versión y los asocian a vulnerabilidades conocidas.
Qué sigue en sus manos
Las normas de codificación segura, las revisiones manuales de código, las bases de configuración y la política de uso de código abierto.
- CS&RF, 3.5.2, medidas de control 1 y 2; BM 1153, anexo, 6(xxi) y 6(xxii)
Aplique la MFA y los controles de sesión en la banca electrónica
Qué dice el texto
Las instituciones deberían diseñar métodos de autenticación multifactor comparativamente sólidos y fiables, y considerar implantar la MFA para el registro, el inicio de sesión, el restablecimiento de contraseñas, el alta o cambio de beneficiarios, las transacciones de importe elevado que superen límites predefinidos y el alta de servicios de pago gubernamentales y de suministros. Las sesiones en línea deberían cerrarse automáticamente tras un periodo fijo, salvo reautenticación, y deberían usarse procedimientos de confirmación por un segundo canal, como SMS o correo electrónico, para transacciones por encima de valores predefinidos, el registro de beneficiarios terceros, el cambio de datos de cuenta y la revisión de los límites de transferencia.
Fuente:CS&RF, 3.5.2, medidas de control 1 y 2; BM 1153, anexo, 6(xxi) y 6(xxii)
Qué supone para su app móvil
El servidor debe exigir la MFA en cada una de esas operaciones, incluso cuando la app se salta un paso, y el cierre de sesiones y la confirmación por segundo canal son comportamientos que se pueden probar.
Cómo ayuda Ostorlab
Las pruebas autenticadas cubren el inicio y el cierre de sesión, los códigos de un solo uso, los flujos de autenticación reforzada, la renovación de tokens, los tiempos de espera y la invalidación de sesiones, junto con las llamadas a la API que hay detrás de registros y cambios de beneficiarios.
Qué sigue en sus manos
La elección y el despliegue de los métodos de MFA y del segundo canal, y la comunicación a los clientes.
- CS&RF, 3.5.2, medidas de control 8 y 12; BM 1153, anexo, 6(xxv) y 6(xxxi)(f)
Mantenga la banca móvil en canales oficiales, con cargos en dos factores
Qué dice el texto
Las instituciones deberían ofrecer la banca por internet y móvil solo a través de las tiendas de aplicaciones oficiales u otros canales de distribución seguros, y establecer una protección de marca para sus servicios en línea, incluidas las redes sociales, con una medida de detección para retirar los sitios y aplicaciones maliciosos. Los servicios de banca móvil deberían contar con medidas de mitigación adecuadas, como límites de transacción, límites de velocidad y controles antifraude y contra el blanqueo de capitales. Todas las transacciones de banca móvil que supongan un cargo en la cuenta deberían permitirse solo mediante autenticación de dos factores, y debe garantizarse una seguridad adecuada en todas las etapas del procesamiento. Cuando haya terceros asociados a las actividades de banca electrónica, las instituciones deberían vincularlos con cláusulas de responsabilidad por las amenazas de seguridad procedentes de sus sistemas.
Fuente:CS&RF, 3.5.2, medidas de control 8 y 12; BM 1153, anexo, 6(xxv) y 6(xxxi)(f)
Qué supone para su app móvil
La versión publicada en la tienda es su canal de cliente. Los clones y las versiones manipuladas, los cargos que se saltan el segundo factor y los límites que solo existen en la interfaz son cosas que el marco espera que controle.
Cómo ayuda Ostorlab
Ostorlab escanea la versión publicada en la tienda en cada release y prueba en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el TLS pinning, para ver qué protecciones resistieron y cuáles se evadieron. También prueba si los controles de dos factores y los límites se mantienen en el servidor.
Qué sigue en sus manos
La vigilancia de las tiendas y el proceso de retirada de clones, los propios límites de transacción y velocidad, y las cláusulas de responsabilidad de los proveedores.
- CS&RF, 3.3.8, medidas de gestión de parches; BM 1153, anexo, 6(xx)
Aplique los parches a tiempo y controle los componentes
Qué dice el texto
Las instituciones deberían mantener actualizados y parcheados los sistemas operativos, los dispositivos de red e infraestructura, el software de seguridad y los equipos de acceso remoto conforme a una política de gestión de parches, tras la debida evaluación de riesgos. Deberían vigilar de forma continua los parches publicados por los proveedores y asegurarse de que los parches críticos se prueban en un entorno de pruebas antes de producción; si un parche rompe una aplicación crítica, deberían idear otras medidas de mitigación que bloqueen la explotación. Cuando las aplicaciones se compran a proveedores, las instituciones deberían obtener declaraciones escritas de integridad de la aplicación que confirmen que está libre de malware, errores y canales encubiertos, y debería haber un análisis de riesgos y una evaluación de vulnerabilidades de la aplicación y la red al menos una vez al año.
Fuente:CS&RF, 3.3.8, medidas de gestión de parches; BM 1153, anexo, 6(xx)
Qué supone para su app móvil
Cada biblioteca, SDK y componente nativo dentro de la app es software que usted distribuye. Cada uno necesita una versión conocida, una gravedad cuando algo falla y un plazo de corrección que pueda demostrar.
Cómo ayuda Ostorlab
SCA identifica las bibliotecas compiladas estáticamente y las asocia a vulnerabilidades conocidas, versión tras versión. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección.
Qué sigue en sus manos
La aplicación de parches en servidores e infraestructura, los contratos de mantenimiento con proveedores, las medidas compensatorias y las decisiones de aceptación del riesgo.
- CS&RF, 3.3.5 y 3.5.1(7); Ley de Protección de Datos Personales (Real Decreto 6/2022), artículos 13, 14, 15 y 19, modificados por el Real Decreto 68/2026
Proteja los datos personales en el dispositivo y en tránsito
Qué dice el texto
Las instituciones deberían implantar soluciones de prevención de pérdida de datos en los dispositivos, los periféricos y la red, y aplicar cifrado de extremo a extremo en reposo y en tránsito para proteger información sensible como las credenciales de acceso y los datos de tarjeta. Conforme a la Ley de Protección de Datos Personales, el responsable y el encargado del tratamiento deben implantar los controles y procedimientos de tratamiento, incluidos los riesgos a los que se expone la persona concernida y las medidas técnicas que garantizan la aplicación de la ley; cuando usen tratamiento automatizado deben proteger la privacidad y la confidencialidad; deben suprimir los datos personales cuando termina la finalidad del tratamiento; y deben notificar al ministerio y a la persona concernida cualquier violación de datos personales. Las transferencias de datos personales fuera de Omán siguen los controles del reglamento de desarrollo.
Qué supone para su app móvil
Las contraseñas, los tokens y los datos de tarjetas nunca deberían quedar en texto claro en el teléfono ni viajar sin protección hasta el backend, y los datos personales que recoge la app están sujetos a la ley de protección de datos.
Cómo ayuda Ostorlab
Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, y detecta errores de configuración que debilitan las protecciones del transporte y de las sesiones.
Qué sigue en sus manos
La clasificación de los datos, los avisos de consentimiento, las funciones del delegado de protección de datos, la notificación de violaciones al ministerio y a las personas concernidas, y las evaluaciones de transferencia.
- CS&RF, 3.3.10, medidas de control 1 a 4
Refuerce los accesos y las credenciales
Qué dice el texto
Las instituciones deberían definir, aprobar y supervisar una política de gestión de accesos, aplicando la segregación de funciones, la necesidad de conocer y el mínimo privilegio al conceder acceso al personal, a los contratistas y a los proveedores terceros. Los registros de las actividades de acceso de los usuarios deberían registrarse de forma única e identificarse para fines de auditoría e investigación, y deberían usarse mecanismos adicionales de autenticación, como la autenticación multifactor, para el acceso remoto y el acceso privilegiado a los sistemas que soportan funciones esenciales, sobre la base de una evaluación de riesgos.
Qué supone para su app móvil
Las claves de API, los tokens y otras credenciales que quedan en el paquete de la app son un acceso que cualquiera que descargue la app puede extraer; la autorización entre la app, el backend y los servicios externos debe mantenerse en cada límite.
Cómo ayuda Ostorlab
Ostorlab detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR) y usos indebidos de tokens y sesiones.
Qué sigue en sus manos
La gestión de las cuentas privilegiadas, las revisiones de accesos, los procesos de alta y baja y el control de accesos de terceros.
- CS&RF, 3.5.2, medida de control 14 (a) a (e)
Pruebe la seguridad del e-KYC y del onboarding
Qué dice el texto
Para el e-KYC, que permite a las instituciones incorporar clientes digitalmente y actualizar sus datos de conocimiento del cliente por medios electrónicos, las instituciones deberían realizar evaluaciones de ciberseguridad antes del lanzamiento de la solución de e-KYC y evaluar periódicamente la eficacia de la tecnología frente a los riesgos de amenazas cibernéticas y de fraude. El proceso de identificación y verificación debería adoptar una combinación adecuada de autenticación multifactor, la aplicación debe usar cifrado de extremo a extremo seguro en tiempo real, y la huella digital y los registros recogidos durante la identificación y verificación deberían conservarse, incluidos datos complementarios como las direcciones IP. Las grabaciones de vídeo deberían almacenarse de forma segura, manteniendo las marcas de fecha y hora.
Qué supone para su app móvil
El onboarding pasa por la app móvil antes de que exista una cuenta. El cifrado, la combinación de MFA y la pista de evidencia forman parte del flujo de app y API que puede probar.
Cómo ayuda Ostorlab
Ostorlab completa los flujos de onboarding y e-KYC con sus cuentas de prueba y documentos de identidad y prueba las llamadas a la API que hay detrás, incluida la aplicación de la MFA, la gestión de sesiones y las protecciones del transporte.
Qué sigue en sus manos
El producto de verificación de identidad, las comprobaciones de vitalidad y de documentos, el almacenamiento de vídeo y la política de conservación de los datos de onboarding.
Resumen de textos públicos del CBO y de la Ley de Protección de Datos Personales, consultados el 27 de septiembre de 2026. El marco de ciberseguridad y resiliencia se adjunta a la Circular BM 1194, y los resúmenes de cláusulas siguen el texto del marco. Esta página no constituye asesoramiento jurídico.
Normas del CBO, control por control
Los controles a los que apuntan los textos del CBO, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Evaluación de vulnerabilidades de los sistemas críticosCS&RF 3.3.11(1) | Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica, con Mobile SAST y DAST en CI/CD. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura |
| Pruebas de penetración de los sistemas accesibles desde internetCS&RF 3.3.11(2) | Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Seguridad de aplicaciones y revisión de código fuenteCS&RF 3.3.2 | Mobile SAST sobre el binario, incluidos los SDK integrados, sin necesidad del código fuente. Detalles | Hallazgos estáticos por compilación, con rutas de llamada y ubicación en el código |
| Componentes vulnerables, versiones y plazos de parcheoCS&RF 3.3.8; BM 1153 6(xx) | Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles | Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones |
| MFA en registro, inicio de sesión, contraseñas y beneficiariosCS&RF 3.5.2(1) | Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles | Hallazgos sobre los flujos de inicio de sesión, registro y autenticación reforzada, con los pasos de reproducción |
| Cierre de sesiones y confirmación por segundo canalCS&RF 3.5.2(2); BM 1153 6(xxii) | Prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera y la invalidación de sesiones. Detalles | Hallazgos sobre sesiones y tokens, con registros de solicitudes y respuestas |
| Banca móvil por tiendas oficiales, con cargos en dos factoresCS&RF 3.5.2(8) y 3.5.2(12); BM 1153 6(xxv) | Escanea cada versión publicada en la tienda y prueba en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning. Detalles | Resultados de protección por versión, mostrando qué protecciones resistieron y cuáles se evadieron |
| Credenciales en la app y control de acceso a las APICS&RF 3.3.10 | Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles | Secretos validados, con los permisos y servicios que exponen |
| Datos personales en el dispositivo y en tránsitoCS&RF 3.3.5, 3.5.1(7); LPD artículos 13 a 19 | Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
| Seguridad del e-KYC y del onboardingCS&RF 3.5.2(14) | Completa los flujos de onboarding con sus cuentas de prueba y prueba las llamadas a la API que hay detrás. | Hallazgos sobre el flujo de onboarding, con pasos de reproducción y registros de solicitudes y respuestas |
Ostorlab prueba los controles de la app y de sus API. La supervisión del SOC, la respuesta a incidentes y su notificación al CBO, los ejercicios de simulación, las TLPT, las copias de seguridad y la recuperación, la gobernanza y la seguridad física siguen correspondiendo a sus equipos.
Controles del CBO que probar en su app móvil
Una lista práctica para los equipos de seguridad y de riesgo de sistemas, basada en el marco de ciberseguridad del CBO y la circular sobre riesgo de fraude.
App móvil y API en el alcance
Incluya la app móvil y las API a las que llama en el alcance de sus procedimientos de evaluación de vulnerabilidades y pruebas de penetración, con una frecuencia basada en el riesgo y una fase previa a la publicación.
Pentest de sistemas expuestos
Realice pruebas de penetración de los sistemas accesibles desde internet al menos una vez al año y tras cambios significativos, y conserve el informe para el comité de TI y gestión de riesgos.
MFA y sesiones
Verifique que el registro, el inicio de sesión, el restablecimiento de contraseñas, los cambios de beneficiarios y las transacciones de importe elevado exigen el segundo factor en el servidor, y que las sesiones terminan tras un periodo fijo.
Tiendas oficiales y clones
Distribuya la banca móvil solo a través de las tiendas de aplicaciones oficiales, y vigile los sitios maliciosos y los clones con un dispositivo de detección y retirada.
Componentes y plazos
Mantenga una lista versionada de los SDK, el código de terceros y las bibliotecas nativas de cada versión, y fije plazos de parcheo según la gravedad.
Secretos y datos personales
Revise el paquete de la app en busca de claves de API, tokens y credenciales, y compruebe el almacenamiento, las cachés, los registros y las capturas de pantalla en busca de datos personales y tokens de sesión.
Flujos de e-KYC
Pruebe el onboarding y el e-KYC con sus cuentas de prueba: la combinación de MFA, el cifrado de extremo a extremo y los registros y grabaciones que el marco pide conservar.
Comunique y vuelva a probar
Comunique los hallazgos significativos al comité de TI y gestión de riesgos, haga su seguimiento hasta el cierre y conserve los resultados de las nuevas pruebas como registro. La notificación de incidentes al CBO sigue en manos de su equipo.
Una lista sugerida, no una plantilla del CBO. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso, los flujos de autenticación reforzada y la gestión de sesiones con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas, onboarding y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- Circular BM 1194 – Cyber Security & Resilience FrameworkCBO, 31 de julio de 2023. Emite el marco de ciberseguridad y resiliencia (versión 1.0), efectivo desde la emisión, con cumplimiento pleno permitido hasta el 31 de julio de 2024. Dirigida a todos los bancos autorizados, proveedores de servicios de pago, sociedades de financiación y leasing y casas de cambio
- Circular maestra BM 1153 – Fraud Risk ManagementCBO, 25 de diciembre de 2017. Consolida las instrucciones de gestión del riesgo de fraude con la BM 1078 (18 de enero de 2011) y la BM 1136 (16 de junio de 2015). La sección 6 del anexo cubre VAPT, banca electrónica y seguridad de la banca móvil
- Circular BM 1136 – Security of Electronic Banking SystemsCBO, 16 de junio de 2015. Requisitos de seguridad de los sistemas de banca electrónica, consolidados en la BM 1153, que aún los cita. El original digitalizado está publicado por el CBO
- Regulatory Framework for Digital Banks (Decisión 25/2025)CBO, 1 de junio de 2025. Exige a los solicitantes y a los bancos digitales autorizados cumplir el marco de ciberseguridad y resiliencia, las instrucciones de incorporación digital y e-KYC, el marco antifraude y las normas de nube y externalización, y permite un VAPT por un tercero a costa del solicitante
- Ley de Protección de Datos PersonalesReal Decreto 6/2022, emitido el 9 de febrero de 2022, publicado en el Boletín Oficial 1429 el 13 de febrero de 2022, en vigor desde febrero de 2023. Obligaciones de seguridad, notificación de violaciones, supresión y transferencia en los artículos 13 a 23
- Real Decreto 68/2026 por el que se modifica la Ley de Protección de Datos PersonalesEmitido el 3 de septiembre de 2026, publicado en el Boletín Oficial 1664 el 6 de septiembre de 2026, en vigor el 7 de septiembre de 2026. Modifica los artículos 2, 3, 7, 10, 14, 15, 22, 25 y 27 y añade los artículos 5 bis y 10 bis
- Reglamento de desarrollo de la Ley de Protección de Datos PersonalesDecisión ministerial 34/2024, publicada el 4 de febrero de 2024, en vigor el 5 de febrero de 2024. La Decisión ministerial 6/2025 amplió el plazo de cumplimiento hasta el 5 de febrero de 2026. Cubre medidas de seguridad, derechos de las personas concernidas y transferencias transfronterizas
- Ley Bancaria (Real Decreto 2/2025)Emitida el 1 de enero de 2025, publicada en el Boletín Oficial 1578 el 5 de enero de 2025, en sustitución de la Ley Bancaria 114/2000 que citan las circulares del CBO. Constituye la base jurídica de los marcos e instrucciones del CBO
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Evalúe su app de banca móvil como lo describe el CBO
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.




