Marco de ciberseguridad y resiliencia del CBO: evalúe su app de banca móvil antes y después de cada versión.

El marco de ciberseguridad y resiliencia del Banco Central de Omán (CBO), emitido por la Circular BM 1194, fija requisitos mínimos de seguridad para bancos, proveedores de servicios de pago, sociedades de financiación y leasing y casas de cambio. Pide evaluaciones de vulnerabilidades y pruebas de penetración de los sistemas críticos, con pruebas de penetración de los sistemas accesibles desde internet al menos una vez al año o tras cambios significativos, y su sección de banca electrónica cubre la autenticación multifactor, el cierre de sesiones y la banca móvil a través de las tiendas oficiales. Ostorlab prueba su app y las API en las que se apoya, detrás del inicio de sesión, en cada versión.

  • Evalúa la app móvil y las API a las que llama, sobre la compilación que descargan sus clientes
  • Prueba el inicio de sesión, los códigos de un solo uso, las verificaciones reforzadas y la gestión de sesiones con sus cuentas de prueba
  • Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
  • Demuestra cada hallazgo con un exploit reproducible o con evidencia de solicitudes y respuestas
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

A quién se aplica
Bancos, proveedores de servicios de pago, sociedades de financiación y leasing y casas de cambio autorizados por el CBO
Fecha clave
Circular BM 1194 emitida el 31 de julio de 2023; cumplimiento pleno del marco exigido el 31 de julio de 2024
Objeto
Evaluación de vulnerabilidades y pruebas de penetración, MFA y sesiones para la banca electrónica, y protección de datos personales
Referencia principal
Marco de ciberseguridad y resiliencia del CBO (CS&RF), Circular BM 1194
Fechas clave

Los textos del CBO que rigen su canal móvil

El marco de ciberseguridad convive con las circulares más antiguas de banca electrónica y riesgo de fraude, que siguen vigentes salvo incompatibilidad. Las fechas siguientes corresponden a los textos citados en esta página.

  1. 18 de enero de 2011

    BM 1078 Combating Frauds

    El CBO emite su primera circular sobre la lucha contra el fraude, consolidada después con la circular de seguridad de la banca electrónica en la circular maestra de gestión del riesgo de fraude.

  2. 16 de junio de 2015

    BM 1136 Security of Electronic Banking Systems

    El CBO fija los requisitos de seguridad de los sistemas de banca electrónica, consolidados en la BM 1153, que aún los cita.

  3. 25 de diciembre de 2017

    Circular maestra BM 1153

    Consolida la gestión del riesgo de fraude y la seguridad de la banca electrónica: evaluación de vulnerabilidades al menos trimestral por equipos internos, VAPT al menos una vez al año por expertos externos y autenticación de dos factores para los cargos de banca móvil.

  4. 31 de julio de 2023

    Marco de ciberseguridad y resiliencia

    La Circular BM 1194 emite el marco (versión 1.0). Es efectivo desde la fecha de emisión, con cumplimiento pleno permitido hasta el 31 de julio de 2024. Se basa en referencias como NIST, ISO 27001, ISF, Basilea y PCI DSS.

  5. 1 de junio de 2025

    Marco de bancos digitales

    La Decisión 25/2025, marco regulatorio de los bancos digitales, exige a los solicitantes y a los bancos digitales autorizados cumplir el marco de ciberseguridad y resiliencia, las instrucciones de e-KYC y el marco antifraude, y permite al CBO exigir un evaluador externo para realizar el VAPT.

  6. 7 de septiembre de 2026

    Modificaciones en datos personales

    El Real Decreto 68/2026, publicado el 6 de septiembre de 2026, modifica la Ley de Protección de Datos Personales y entra en vigor al día siguiente, con nuevas reglas sobre tratamiento automatizado, supresión y consentimiento para marketing.

Qué pide el CBO

Las normas de ciberseguridad del CBO, aplicadas a su app móvil

Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo. Los resúmenes de cláusulas siguen el marco de ciberseguridad y resiliencia adjunto a la Circular BM 1194.

  1. Cyber Security & Resilience Framework (CS&RF), 3.3.11, medidas de control 1 a 5

    Realice evaluaciones de vulnerabilidades y pruebas de penetración de los sistemas críticos

    Qué dice el texto

    Cada institución autorizada debería realizar periódicamente evaluaciones de vulnerabilidades para identificar fallos de seguridad en sus activos de información, con una frecuencia basada en la criticidad de esos activos. También deberían realizarse pruebas de penetración, con una frecuencia basada en la criticidad de los sistemas y la exposición de la institución al riesgo cibernético. En los sistemas accesibles desde internet, las pruebas de penetración deberían realizarse al menos una vez al año o siempre que haya cambios significativos o actualizaciones. Las instituciones deberían establecer procesos de corrección de las vulnerabilidades detectadas y validar esa corrección para asegurar que las brechas se cierran por completo, y deberían reportar las vulnerabilidades al comité de TI y gestión de riesgos. También deberían realizarse ejercicios periódicos de simulación cibernética.

    Fuente:Cyber Security & Resilience Framework (CS&RF), 3.3.11, medidas de control 1 a 5

    Qué supone para su app móvil

    La app de banca móvil y las API que hay detrás son sistemas accesibles desde internet. El marco espera una cadencia definida, un proceso de corrección validado y reporte al comité, no una prueba puntual.

    Cómo ayuda Ostorlab

    Ostorlab realiza pentests con agentes de IA de la app y de sus API detrás del inicio de sesión, sobre la versión que publica, además de Mobile SAST y DAST en CI/CD. Cada hallazgo de un agente de IA incluye un exploit funcional que puede reproducir, y las nuevas pruebas confirman la corrección.

    Qué sigue en sus manos

    La fijación de la frecuencia, las pruebas de servidores, equipos VPN y otras plataformas, la realización de los ejercicios de simulación y el reporte al comité de TI y gestión de riesgos.

  2. Regulatory Framework for Digital Banks, Decisión 25/2025, 6.1(o), 6.1(s), 11.1 y 11.3

    Cumpla las expectativas de seguridad del marco de bancos digitales

    Qué dice el texto

    Los solicitantes y los bancos digitales autorizados deben demostrar el cumplimiento de la Ley Bancaria y la Ley de Sistemas Nacionales de Pago, el marco de ciberseguridad y resiliencia, las instrucciones de incorporación digital y e-KYC, el marco contra el blanqueo de capitales, el marco antifraude y las normas de externalización y servicios en la nube. Su plan de negocio debe mostrar preparación tecnológica ex ante, como arquitectura de confianza cero, certificaciones reconocidas como PCI-DSS y medidas para identificar, proteger, detectar, responder y recuperarse de las amenazas cibernéticas. El Banco Central puede exigir al solicitante que designe a un evaluador externo cualificado para realizar evaluaciones de vulnerabilidades y pruebas de penetración a su costa, en distintas etapas de sus operaciones.

    Fuente:Regulatory Framework for Digital Banks, Decisión 25/2025, 6.1(o), 6.1(s), 11.1 y 11.3

    Qué supone para su app móvil

    Si está construyendo o gestionando un banco digital, la capa de app y API es donde confluyen los requisitos de ciberseguridad, e-KYC y antifraude del marco.

    Cómo ayuda Ostorlab

    Ostorlab aporta las pruebas técnicas del lado de la app y la API: pentests con agentes de IA, pruebas autenticadas y pruebas de API, con evidencia de cada resultado. No es el evaluador de la licencia ni certifica PCI-DSS.

    Qué sigue en sus manos

    La solicitud de licencia y el plan de negocio, la elección del evaluador y los programas más amplios de confianza cero, fraude y gobierno de la nube.

  3. CS&RF, 3.3.2, medidas de control 1 a 4

    Proteja la capa de aplicación y aquello con lo que la construye

    Qué dice el texto

    Las configuraciones de las aplicaciones deberían cumplir las políticas y procedimientos de seguridad de la información aplicables, y las pistas de auditoría de las aplicaciones críticas deben conservarse y revisarse en caso de incidente. Debe documentarse un análisis de riesgos para cada aplicación que requiera acceso a la red. Las instituciones deberían disponer de políticas y procedimientos sobre el uso de código de terceros y de código abierto, y realizar revisiones del código fuente y pruebas de las aplicaciones desarrolladas internamente o a medida para detectar vulnerabilidades derivadas de errores de codificación, malas prácticas o intentos maliciosos.

    Fuente:CS&RF, 3.3.2, medidas de control 1 a 4

    Qué supone para su app móvil

    Una app de banca móvil es código propio más SDK de terceros. El marco espera que ambos estén gobernados y probados, no solo el backend.

    Cómo ayuda Ostorlab

    Mobile SAST trabaja sobre el APK, AAB o IPA sin código fuente, con análisis de propagación (taint) en toda la app y sus SDK integrados. SCA y SBOM enumeran los componentes de terceros y nativos de cada versión y los asocian a vulnerabilidades conocidas.

    Qué sigue en sus manos

    Las normas de codificación segura, las revisiones manuales de código, las bases de configuración y la política de uso de código abierto.

  4. CS&RF, 3.5.2, medidas de control 1 y 2; BM 1153, anexo, 6(xxi) y 6(xxii)

    Aplique la MFA y los controles de sesión en la banca electrónica

    Qué dice el texto

    Las instituciones deberían diseñar métodos de autenticación multifactor comparativamente sólidos y fiables, y considerar implantar la MFA para el registro, el inicio de sesión, el restablecimiento de contraseñas, el alta o cambio de beneficiarios, las transacciones de importe elevado que superen límites predefinidos y el alta de servicios de pago gubernamentales y de suministros. Las sesiones en línea deberían cerrarse automáticamente tras un periodo fijo, salvo reautenticación, y deberían usarse procedimientos de confirmación por un segundo canal, como SMS o correo electrónico, para transacciones por encima de valores predefinidos, el registro de beneficiarios terceros, el cambio de datos de cuenta y la revisión de los límites de transferencia.

    Fuente:CS&RF, 3.5.2, medidas de control 1 y 2; BM 1153, anexo, 6(xxi) y 6(xxii)

    Qué supone para su app móvil

    El servidor debe exigir la MFA en cada una de esas operaciones, incluso cuando la app se salta un paso, y el cierre de sesiones y la confirmación por segundo canal son comportamientos que se pueden probar.

    Cómo ayuda Ostorlab

    Las pruebas autenticadas cubren el inicio y el cierre de sesión, los códigos de un solo uso, los flujos de autenticación reforzada, la renovación de tokens, los tiempos de espera y la invalidación de sesiones, junto con las llamadas a la API que hay detrás de registros y cambios de beneficiarios.

    Qué sigue en sus manos

    La elección y el despliegue de los métodos de MFA y del segundo canal, y la comunicación a los clientes.

  5. CS&RF, 3.5.2, medidas de control 8 y 12; BM 1153, anexo, 6(xxv) y 6(xxxi)(f)

    Mantenga la banca móvil en canales oficiales, con cargos en dos factores

    Qué dice el texto

    Las instituciones deberían ofrecer la banca por internet y móvil solo a través de las tiendas de aplicaciones oficiales u otros canales de distribución seguros, y establecer una protección de marca para sus servicios en línea, incluidas las redes sociales, con una medida de detección para retirar los sitios y aplicaciones maliciosos. Los servicios de banca móvil deberían contar con medidas de mitigación adecuadas, como límites de transacción, límites de velocidad y controles antifraude y contra el blanqueo de capitales. Todas las transacciones de banca móvil que supongan un cargo en la cuenta deberían permitirse solo mediante autenticación de dos factores, y debe garantizarse una seguridad adecuada en todas las etapas del procesamiento. Cuando haya terceros asociados a las actividades de banca electrónica, las instituciones deberían vincularlos con cláusulas de responsabilidad por las amenazas de seguridad procedentes de sus sistemas.

    Fuente:CS&RF, 3.5.2, medidas de control 8 y 12; BM 1153, anexo, 6(xxv) y 6(xxxi)(f)

    Qué supone para su app móvil

    La versión publicada en la tienda es su canal de cliente. Los clones y las versiones manipuladas, los cargos que se saltan el segundo factor y los límites que solo existen en la interfaz son cosas que el marco espera que controle.

    Cómo ayuda Ostorlab

    Ostorlab escanea la versión publicada en la tienda en cada release y prueba en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el TLS pinning, para ver qué protecciones resistieron y cuáles se evadieron. También prueba si los controles de dos factores y los límites se mantienen en el servidor.

    Qué sigue en sus manos

    La vigilancia de las tiendas y el proceso de retirada de clones, los propios límites de transacción y velocidad, y las cláusulas de responsabilidad de los proveedores.

  6. CS&RF, 3.3.8, medidas de gestión de parches; BM 1153, anexo, 6(xx)

    Aplique los parches a tiempo y controle los componentes

    Qué dice el texto

    Las instituciones deberían mantener actualizados y parcheados los sistemas operativos, los dispositivos de red e infraestructura, el software de seguridad y los equipos de acceso remoto conforme a una política de gestión de parches, tras la debida evaluación de riesgos. Deberían vigilar de forma continua los parches publicados por los proveedores y asegurarse de que los parches críticos se prueban en un entorno de pruebas antes de producción; si un parche rompe una aplicación crítica, deberían idear otras medidas de mitigación que bloqueen la explotación. Cuando las aplicaciones se compran a proveedores, las instituciones deberían obtener declaraciones escritas de integridad de la aplicación que confirmen que está libre de malware, errores y canales encubiertos, y debería haber un análisis de riesgos y una evaluación de vulnerabilidades de la aplicación y la red al menos una vez al año.

    Fuente:CS&RF, 3.3.8, medidas de gestión de parches; BM 1153, anexo, 6(xx)

    Qué supone para su app móvil

    Cada biblioteca, SDK y componente nativo dentro de la app es software que usted distribuye. Cada uno necesita una versión conocida, una gravedad cuando algo falla y un plazo de corrección que pueda demostrar.

    Cómo ayuda Ostorlab

    SCA identifica las bibliotecas compiladas estáticamente y las asocia a vulnerabilidades conocidas, versión tras versión. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección.

    Qué sigue en sus manos

    La aplicación de parches en servidores e infraestructura, los contratos de mantenimiento con proveedores, las medidas compensatorias y las decisiones de aceptación del riesgo.

  7. CS&RF, 3.3.5 y 3.5.1(7); Ley de Protección de Datos Personales (Real Decreto 6/2022), artículos 13, 14, 15 y 19, modificados por el Real Decreto 68/2026

    Proteja los datos personales en el dispositivo y en tránsito

    Qué dice el texto

    Las instituciones deberían implantar soluciones de prevención de pérdida de datos en los dispositivos, los periféricos y la red, y aplicar cifrado de extremo a extremo en reposo y en tránsito para proteger información sensible como las credenciales de acceso y los datos de tarjeta. Conforme a la Ley de Protección de Datos Personales, el responsable y el encargado del tratamiento deben implantar los controles y procedimientos de tratamiento, incluidos los riesgos a los que se expone la persona concernida y las medidas técnicas que garantizan la aplicación de la ley; cuando usen tratamiento automatizado deben proteger la privacidad y la confidencialidad; deben suprimir los datos personales cuando termina la finalidad del tratamiento; y deben notificar al ministerio y a la persona concernida cualquier violación de datos personales. Las transferencias de datos personales fuera de Omán siguen los controles del reglamento de desarrollo.

    Fuente:CS&RF, 3.3.5 y 3.5.1(7); Ley de Protección de Datos Personales (Real Decreto 6/2022), artículos 13, 14, 15 y 19, modificados por el Real Decreto 68/2026

    Qué supone para su app móvil

    Las contraseñas, los tokens y los datos de tarjetas nunca deberían quedar en texto claro en el teléfono ni viajar sin protección hasta el backend, y los datos personales que recoge la app están sujetos a la ley de protección de datos.

    Cómo ayuda Ostorlab

    Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, y detecta errores de configuración que debilitan las protecciones del transporte y de las sesiones.

    Qué sigue en sus manos

    La clasificación de los datos, los avisos de consentimiento, las funciones del delegado de protección de datos, la notificación de violaciones al ministerio y a las personas concernidas, y las evaluaciones de transferencia.

  8. CS&RF, 3.3.10, medidas de control 1 a 4

    Refuerce los accesos y las credenciales

    Qué dice el texto

    Las instituciones deberían definir, aprobar y supervisar una política de gestión de accesos, aplicando la segregación de funciones, la necesidad de conocer y el mínimo privilegio al conceder acceso al personal, a los contratistas y a los proveedores terceros. Los registros de las actividades de acceso de los usuarios deberían registrarse de forma única e identificarse para fines de auditoría e investigación, y deberían usarse mecanismos adicionales de autenticación, como la autenticación multifactor, para el acceso remoto y el acceso privilegiado a los sistemas que soportan funciones esenciales, sobre la base de una evaluación de riesgos.

    Fuente:CS&RF, 3.3.10, medidas de control 1 a 4

    Qué supone para su app móvil

    Las claves de API, los tokens y otras credenciales que quedan en el paquete de la app son un acceso que cualquiera que descargue la app puede extraer; la autorización entre la app, el backend y los servicios externos debe mantenerse en cada límite.

    Cómo ayuda Ostorlab

    Ostorlab detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR) y usos indebidos de tokens y sesiones.

    Qué sigue en sus manos

    La gestión de las cuentas privilegiadas, las revisiones de accesos, los procesos de alta y baja y el control de accesos de terceros.

  9. CS&RF, 3.5.2, medida de control 14 (a) a (e)

    Pruebe la seguridad del e-KYC y del onboarding

    Qué dice el texto

    Para el e-KYC, que permite a las instituciones incorporar clientes digitalmente y actualizar sus datos de conocimiento del cliente por medios electrónicos, las instituciones deberían realizar evaluaciones de ciberseguridad antes del lanzamiento de la solución de e-KYC y evaluar periódicamente la eficacia de la tecnología frente a los riesgos de amenazas cibernéticas y de fraude. El proceso de identificación y verificación debería adoptar una combinación adecuada de autenticación multifactor, la aplicación debe usar cifrado de extremo a extremo seguro en tiempo real, y la huella digital y los registros recogidos durante la identificación y verificación deberían conservarse, incluidos datos complementarios como las direcciones IP. Las grabaciones de vídeo deberían almacenarse de forma segura, manteniendo las marcas de fecha y hora.

    Fuente:CS&RF, 3.5.2, medida de control 14 (a) a (e)

    Qué supone para su app móvil

    El onboarding pasa por la app móvil antes de que exista una cuenta. El cifrado, la combinación de MFA y la pista de evidencia forman parte del flujo de app y API que puede probar.

    Cómo ayuda Ostorlab

    Ostorlab completa los flujos de onboarding y e-KYC con sus cuentas de prueba y documentos de identidad y prueba las llamadas a la API que hay detrás, incluida la aplicación de la MFA, la gestión de sesiones y las protecciones del transporte.

    Qué sigue en sus manos

    El producto de verificación de identidad, las comprobaciones de vitalidad y de documentos, el almacenamiento de vídeo y la política de conservación de los datos de onboarding.

Resumen de textos públicos del CBO y de la Ley de Protección de Datos Personales, consultados el 27 de septiembre de 2026. El marco de ciberseguridad y resiliencia se adjunta a la Circular BM 1194, y los resúmenes de cláusulas siguen el texto del marco. Esta página no constituye asesoramiento jurídico.

Correspondencia

Normas del CBO, control por control

Los controles a los que apuntan los textos del CBO, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.

Normas del CBO, control por control
ControlCómo ayuda OstorlabEvidencia que conserva
Evaluación de vulnerabilidades de los sistemas críticosCS&RF 3.3.11(1)Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica, con Mobile SAST y DAST en CI/CD. Detalles Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura
Pruebas de penetración de los sistemas accesibles desde internetCS&RF 3.3.11(2)Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles Evidencia de solicitudes y respuestas para cada hallazgo de API
Seguridad de aplicaciones y revisión de código fuenteCS&RF 3.3.2Mobile SAST sobre el binario, incluidos los SDK integrados, sin necesidad del código fuente. Detalles Hallazgos estáticos por compilación, con rutas de llamada y ubicación en el código
Componentes vulnerables, versiones y plazos de parcheoCS&RF 3.3.8; BM 1153 6(xx)Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones
MFA en registro, inicio de sesión, contraseñas y beneficiariosCS&RF 3.5.2(1)Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles Hallazgos sobre los flujos de inicio de sesión, registro y autenticación reforzada, con los pasos de reproducción
Cierre de sesiones y confirmación por segundo canalCS&RF 3.5.2(2); BM 1153 6(xxii)Prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera y la invalidación de sesiones. Detalles Hallazgos sobre sesiones y tokens, con registros de solicitudes y respuestas
Banca móvil por tiendas oficiales, con cargos en dos factoresCS&RF 3.5.2(8) y 3.5.2(12); BM 1153 6(xxv)Escanea cada versión publicada en la tienda y prueba en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning. Detalles Resultados de protección por versión, mostrando qué protecciones resistieron y cuáles se evadieron
Credenciales en la app y control de acceso a las APICS&RF 3.3.10Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles Secretos validados, con los permisos y servicios que exponen
Datos personales en el dispositivo y en tránsitoCS&RF 3.3.5, 3.5.1(7); LPD artículos 13 a 19Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo
Seguridad del e-KYC y del onboardingCS&RF 3.5.2(14)Completa los flujos de onboarding con sus cuentas de prueba y prueba las llamadas a la API que hay detrás. Hallazgos sobre el flujo de onboarding, con pasos de reproducción y registros de solicitudes y respuestas

Ostorlab prueba los controles de la app y de sus API. La supervisión del SOC, la respuesta a incidentes y su notificación al CBO, los ejercicios de simulación, las TLPT, las copias de seguridad y la recuperación, la gobernanza y la seguridad física siguen correspondiendo a sus equipos.

Plan de acción

Controles del CBO que probar en su app móvil

Una lista práctica para los equipos de seguridad y de riesgo de sistemas, basada en el marco de ciberseguridad del CBO y la circular sobre riesgo de fraude.

  1. App móvil y API en el alcance

    Incluya la app móvil y las API a las que llama en el alcance de sus procedimientos de evaluación de vulnerabilidades y pruebas de penetración, con una frecuencia basada en el riesgo y una fase previa a la publicación.

  2. Pentest de sistemas expuestos

    Realice pruebas de penetración de los sistemas accesibles desde internet al menos una vez al año y tras cambios significativos, y conserve el informe para el comité de TI y gestión de riesgos.

  3. MFA y sesiones

    Verifique que el registro, el inicio de sesión, el restablecimiento de contraseñas, los cambios de beneficiarios y las transacciones de importe elevado exigen el segundo factor en el servidor, y que las sesiones terminan tras un periodo fijo.

  4. Tiendas oficiales y clones

    Distribuya la banca móvil solo a través de las tiendas de aplicaciones oficiales, y vigile los sitios maliciosos y los clones con un dispositivo de detección y retirada.

  5. Componentes y plazos

    Mantenga una lista versionada de los SDK, el código de terceros y las bibliotecas nativas de cada versión, y fije plazos de parcheo según la gravedad.

  6. Secretos y datos personales

    Revise el paquete de la app en busca de claves de API, tokens y credenciales, y compruebe el almacenamiento, las cachés, los registros y las capturas de pantalla en busca de datos personales y tokens de sesión.

  7. Flujos de e-KYC

    Pruebe el onboarding y el e-KYC con sus cuentas de prueba: la combinación de MFA, el cifrado de extremo a extremo y los registros y grabaciones que el marco pide conservar.

  8. Comunique y vuelva a probar

    Comunique los hallazgos significativos al comité de TI y gestión de riesgos, haga su seguimiento hasta el cierre y conserve los resultados de las nuevas pruebas como registro. La notificación de incidentes al CBO sigue en manos de su equipo.

Una lista sugerida, no una plantilla del CBO. Esto no constituye asesoramiento jurídico.

Plataforma

Las capacidades detrás de esta página

Cada una tiene su propia página con los detalles.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC

Fuentes

Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.

  • Circular BM 1194 – Cyber Security & Resilience FrameworkCBO, 31 de julio de 2023. Emite el marco de ciberseguridad y resiliencia (versión 1.0), efectivo desde la emisión, con cumplimiento pleno permitido hasta el 31 de julio de 2024. Dirigida a todos los bancos autorizados, proveedores de servicios de pago, sociedades de financiación y leasing y casas de cambio
  • Circular maestra BM 1153 – Fraud Risk ManagementCBO, 25 de diciembre de 2017. Consolida las instrucciones de gestión del riesgo de fraude con la BM 1078 (18 de enero de 2011) y la BM 1136 (16 de junio de 2015). La sección 6 del anexo cubre VAPT, banca electrónica y seguridad de la banca móvil
  • Circular BM 1136 – Security of Electronic Banking SystemsCBO, 16 de junio de 2015. Requisitos de seguridad de los sistemas de banca electrónica, consolidados en la BM 1153, que aún los cita. El original digitalizado está publicado por el CBO
  • Regulatory Framework for Digital Banks (Decisión 25/2025)CBO, 1 de junio de 2025. Exige a los solicitantes y a los bancos digitales autorizados cumplir el marco de ciberseguridad y resiliencia, las instrucciones de incorporación digital y e-KYC, el marco antifraude y las normas de nube y externalización, y permite un VAPT por un tercero a costa del solicitante
  • Ley de Protección de Datos PersonalesReal Decreto 6/2022, emitido el 9 de febrero de 2022, publicado en el Boletín Oficial 1429 el 13 de febrero de 2022, en vigor desde febrero de 2023. Obligaciones de seguridad, notificación de violaciones, supresión y transferencia en los artículos 13 a 23
  • Real Decreto 68/2026 por el que se modifica la Ley de Protección de Datos PersonalesEmitido el 3 de septiembre de 2026, publicado en el Boletín Oficial 1664 el 6 de septiembre de 2026, en vigor el 7 de septiembre de 2026. Modifica los artículos 2, 3, 7, 10, 14, 15, 22, 25 y 27 y añade los artículos 5 bis y 10 bis
  • Reglamento de desarrollo de la Ley de Protección de Datos PersonalesDecisión ministerial 34/2024, publicada el 4 de febrero de 2024, en vigor el 5 de febrero de 2024. La Decisión ministerial 6/2025 amplió el plazo de cumplimiento hasta el 5 de febrero de 2026. Cubre medidas de seguridad, derechos de las personas concernidas y transferencias transfronterizas
  • Ley Bancaria (Real Decreto 2/2025)Emitida el 1 de enero de 2025, publicada en el Boletín Oficial 1578 el 5 de enero de 2025, en sustitución de la Ley Bancaria 114/2000 que citan las circulares del CBO. Constituye la base jurídica de los marcos e instrucciones del CBO
FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Evalúe su app de banca móvil como lo describe el CBO

Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.