State Bank of Pakistan: pruebe su app de banca móvil antes de cada lanzamiento.
El SBP pide a los bancos y a los bancos de microfinanzas que realicen una revisión de seguridad de cada producto digital nuevo o modificado, y que corrijan todas las vulnerabilidades críticas, altas y medias antes del lanzamiento. Su marco de riesgo tecnológico añade evaluaciones de vulnerabilidades y pruebas de penetración, y sus medidas de banca digital de 2023 fijan controles de vinculación del dispositivo, autenticación y cifrado, con obligaciones de indemnizar a las víctimas de fraude si faltan los controles. Ostorlab prueba los controles de su app y de las API que hay detrás, en cada versión.
- Pruebas estáticas y dinámicas de la versión que publica, sin necesidad de código fuente
- Prueba el inicio de sesión, los códigos de un solo uso, las verificaciones reforzadas y la gestión de sesiones con sus cuentas de prueba
- Sigue a la app hasta sus API, incluso con TLS pinning
- Niveles de riesgo, tickets y nuevas pruebas, para validar cada corrección antes del lanzamiento
- A quién se aplica
- Bancos, DFI y bancos de microfinanzas de Pakistán, y otras entidades reguladas por el SBP en algunos textos
- Fecha clave
- Medidas de seguridad de banca digital exigibles a más tardar el 31 de diciembre de 2023 (Circular BPRD n.º 04 de 2023)
- Objeto
- Revisiones de seguridad antes del lanzamiento, pruebas de penetración, autenticación y vinculación del dispositivo
- Referencias principales
- Circular BPRD n.º 05 de 2017 y Circular BPRD n.º 04 de 2023
Cómo se formaron las normas del SBP para los canales digitales
El SBP ha construido sus normas sobre tecnología y canales digitales mediante circulares. Las fechas siguientes corresponden a los textos citados en esta página.
- 22 de junio de 2016
Prevención de ciberataques
La Circular BPRD n.º 07 de 2016 pide a los bancos, las DFI y los bancos de microfinanzas evaluaciones independientes periódicas de sus controles de ciberseguridad, incluidas evaluaciones de vulnerabilidades y pruebas de penetración.
- 30 de mayo de 2017
Marco de gobierno tecnológico
La Circular BPRD n.º 05 de 2017 publica el Enterprise Technology Governance & Risk Management Framework, cuyo cumplimiento se exige a más tardar el 30 de junio de 2018.
- 28 de noviembre de 2018
Seguridad de los pagos digitales
La Circular PSD n.º 09 de 2018 exige evaluaciones de vulnerabilidades y pruebas de penetración de los canales alternativos de prestación de servicios, incluida la banca por internet y la banca móvil, y una revisión independiente por un tercero.
- 14 de abril de 2023
Medidas de seguridad de banca digital
La Circular BPRD n.º 04 de 2023 fija medidas de control para los productos y servicios de banca digital, con un plan que debe presentarse al SBP en un plazo de 30 días e informes mensuales de avance.
- 31 de diciembre de 2023
Plazo para las medidas
Los bancos y bancos de microfinanzas que lo incumplan están obligados a indemnizar a los clientes víctimas en un plazo de tres días hábiles desde la notificación del fraude.
- 16 de febrero de 2026
Estrategia Cyber Shield
La estrategia de ciberresiliencia del SBP para las entidades reguladas, con hitos que se implantarán de forma escalonada hasta 2030.
Las normas del SBP, aplicadas a su app móvil
Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.
- Circular BPRD n.º 04 de 2023, anexo A, 2(vii) y 2(viii)
Revise cada producto digital nuevo o modificado antes del lanzamiento
Qué dice el texto
Realice revisiones exhaustivas de seguridad de la información de los nuevos productos y servicios digitales, y de cualquier modificación de los existentes, que abarquen personas, procesos y tecnología. Las debilidades y todas las vulnerabilidades críticas, altas y medias detectadas en esas revisiones deben corregirse y controlarse mediante validación antes del despliegue en producción y del lanzamiento.
Fuente:Circular BPRD n.º 04 de 2023, anexo A, 2(vii) y 2(viii)
Qué supone para su app móvil
Cada versión de la app móvil modifica un producto digital. Necesita una revisión de seguridad, y cada hallazgo medio, alto o crítico debe corregirse y volver a probarse antes de que la actualización llegue a la tienda.
Cómo ayuda Ostorlab
Ejecute escaneos automatizados desde su pipeline de CI/CD en cada compilación. Mobile SAST analiza directamente el APK, AAB o IPA, sin necesidad de código fuente, y Mobile DAST ejecuta la app. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar cuando se publica la corrección.
Qué sigue en sus manos
La línea base de la revisión, las partes de la revisión relativas a personas y procesos, y la decisión de puesta en producción.
- Circular BPRD n.º 04 de 2023, anexo B (preguntas frecuentes), Management Control 2(vii)
Realice revisiones periódicas de seguridad de las aplicaciones
Qué dice el texto
Las preguntas frecuentes del SBP sobre las medidas de 2023 indican que las entidades reguladas deben realizar revisiones periódicas de seguridad de las aplicaciones, incluidas evaluaciones de vulnerabilidades, pruebas de penetración y revisiones de código fuente, y abordar y corregir oportunamente todas las vulnerabilidades identificadas. Cada entidad elabora su propia línea base de revisión, basada en las buenas prácticas y en su propia evaluación de riesgos.
Fuente:Circular BPRD n.º 04 de 2023, anexo B (preguntas frecuentes), Management Control 2(vii)
Qué supone para su app móvil
Las comprobaciones en cada versión no bastan por sí solas. La app y sus API también necesitan un ciclo recurrente de evaluación de vulnerabilidades, pruebas de penetración y revisión de código, con constancia de que los hallazgos se corrigieron.
Cómo ayuda Ostorlab
Los escaneos rápidos suelen terminar en 1 a 5 minutos y los completos en 15 a 45 minutos, por lo que encajan en cada versión. Un pentest con agentes de IA profundiza más, normalmente en unas horas, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, para los cambios críticos y sus pruebas en profundidad periódicas.
Qué sigue en sus manos
Las revisiones de código fuente de su backend, el calendario de revisiones y la propia línea base.
- Enterprise Technology Governance & Risk Management Framework, 2.7
Mantenga un programa de pruebas con evaluaciones de vulnerabilidades y pruebas de penetración
Qué dice el texto
Establezca un programa de pruebas exhaustivo para validar periódicamente la eficacia del entorno de seguridad de la información. Según la complejidad de las operaciones, utilice evaluaciones de vulnerabilidades seguidas de una prueba de validación de que se han cerrado las brechas, pruebas basadas en escenarios, pruebas de penetración periódicas, con pruebas de los sistemas internos en el momento de las actualizaciones y despliegues importantes, y una función independiente de aseguramiento de la calidad que pruebe los desarrollos internos en busca de vulnerabilidades. La política fija la frecuencia de cada prueba.
Fuente:Enterprise Technology Governance & Risk Management Framework, 2.7
Qué supone para su app móvil
Su política define la frecuencia con la que se prueba la app. Una versión importante de la app o de su backend es un desencadenante natural de una prueba de penetración, y cada evaluación necesita una prueba de seguimiento que demuestre que las brechas están cerradas.
Cómo ayuda Ostorlab
Su equipo de seguridad o de segunda línea ejecuta las pruebas y es el titular de los resultados. Cada hallazgo incluye una calificación de riesgo, los pasos de reproducción, los registros de solicitudes y respuestas y capturas de pantalla, y una nueva prueba confirma si el problema de fondo está resuelto.
Qué sigue en sus manos
Las pruebas basadas en escenarios y de recuperación, la política de pruebas y su periodicidad.
- Circular BPRD n.º 07 de 2016; Circular PSD n.º 09 de 2018
Someta sus controles cibernéticos a una evaluación independiente
Qué dice el texto
Los bancos, las DFI y los bancos de microfinanzas deben garantizar evaluaciones independientes periódicas de la adecuación y la eficacia de sus controles de ciberseguridad. Pueden incluir evaluaciones de vulnerabilidades y pruebas de penetración realizadas por personal independiente del área revisada, o por terceros externos con suficiente experiencia en seguridad TI cuando los equipos internos carezcan de ella. En 2018, el SBP también exigió evaluaciones internas de vulnerabilidades y pruebas de penetración, y una revisión independiente por un tercero, de los canales alternativos de prestación de servicios, incluida la banca por internet y la banca móvil.
Fuente:Circular BPRD n.º 07 de 2016; Circular PSD n.º 09 de 2018
Qué supone para su app móvil
Las personas que prueban la app deben ser independientes del equipo que la desarrolla. Para la banca móvil, el SBP ya ha pedido tanto pruebas internas como una revisión por un tercero.
Cómo ayuda Ostorlab
Ostorlab prueba la compilación que descargan sus clientes y las API a las que llama. Su equipo de seguridad o de segunda línea ejecuta las pruebas y es responsable de los resultados, con independencia de los desarrolladores.
Qué sigue en sus manos
Decidir si una prueba cumple la expectativa de independencia y contratar evaluadores externos.
- Regulations for the Security of Internet Banking, 1 y 2.2.1; Circular BPRD n.º 04 de 2023, anexo A, 3-I(iv)
Autentique con al menos dos factores y controle las sesiones
Qué dice el texto
Los bancos deben autenticar a los clientes de banca por internet con autenticación de al menos dos factores, como una contraseña y un token de un solo uso, y añadir seguridad por capas para las transacciones de alto valor. Los controles de autenticación tienen en cuenta los intentos fallidos de inicio de sesión, la frecuencia de cambio de contraseña, los tiempos de expiración de sesión y la reautenticación según criterios predefinidos. La normativa se aplica sea cual sea el dispositivo de acceso que utilice el cliente, y las medidas de 2023 del SBP añaden que las contraseñas de un solo uso deben tener una longitud razonable y una validez adecuada.
Qué supone para su app móvil
El bloqueo tras intentos fallidos, la expiración de sesión, la reautenticación para transferencias de alto valor y la vigencia de las contraseñas de un solo uso son parámetros que se pueden probar en la app y en su backend.
Cómo ayuda Ostorlab
Ostorlab inicia sesión con sus cuentas de prueba, completa los códigos de un solo uso por SMS, correo electrónico o TOTP, y prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA, incluidos los flujos de autenticación reforzada.
Qué sigue en sus manos
La elección de los factores y de los valores de la política, como los umbrales de bloqueo y la validez de las contraseñas de un solo uso.
- Circular BPRD n.º 04 de 2023, anexo A, 3-A(iii), (v), (vi), (viii) y (ix)
Vincule los dispositivos y proteja el restablecimiento de credenciales
Qué dice el texto
Registre los dispositivos de los clientes mediante huella digital del dispositivo o vinculación del dispositivo, y notifique inmediatamente al cliente cualquier dispositivo nuevo. El restablecimiento de credenciales solo puede realizarse desde el dispositivo registrado, con lectura o autocompletado automático de la contraseña de un solo uso y vinculación del remitente que restrinja la introducción manual. Se aplica un periodo de espera de 2 horas antes de activar la app móvil para los clientes recién registrados, y antes de cambios clave en la cuenta como el dispositivo, el número de móvil, el correo electrónico, los límites de transacción y el restablecimiento de contraseña. El registro no debe confirmar que una cuenta existe antes de que el proceso haya finalizado.
Fuente:Circular BPRD n.º 04 de 2023, anexo A, 3-A(iii), (v), (vi), (viii) y (ix)
Qué supone para su app móvil
Estos controles deben mantenerse en el backend, no solo en las pantallas de la app. Una solicitud enviada directamente a la API debe encontrarse con la misma comprobación del dispositivo, el mismo periodo de espera y el mismo registro silencioso.
Cómo ayuda Ostorlab
Ostorlab completa los códigos de un solo uso por SMS, correo electrónico o TOTP con sus cuentas de prueba y prueba la aplicación de MFA y los flujos de verificación reforzada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas a la API que hay detrás de los cambios en la cuenta. Las pruebas de API cubren abusos como la enumeración, la repetición y la automatización.
Qué sigue en sus manos
El diseño de la vinculación del dispositivo, la verificación biométrica de NADRA, la confirmación por devolución de llamada y las notificaciones a los clientes.
- Circular BPRD n.º 04 de 2023, anexo A, 3-B(v) y 3-E
Cifre y enmascare los datos de los clientes
Qué dice el texto
Cifre los datos en tránsito y en reposo en todas las etapas de una transacción, según su clasificación y sensibilidad, incluida la información de identificación personal y los datos de tarjetas de pago. La información de los clientes se almacena o transmite en forma de hash o cifrada con algoritmos no obsoletos como AES 256 y SHA256, la información biométrica nunca se almacena ni se transmite sin cifrar, y la información crítica, como los números de tarjeta, se enmascara.
Qué supone para su app móvil
La app es una etapa de la transacción. Lo que escribe en el dispositivo, registra en los logs o envía por la red entra en el alcance.
Cómo ayuda Ostorlab
Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, detecta errores de configuración que debilitan las protecciones del transporte y de las sesiones, y prueba las API que hay detrás de las transacciones.
Qué sigue en sus manos
La gestión de claves, la clasificación de datos y el cifrado en sus servidores.
- Circular BPRD n.º 04 de 2023, carta de presentación y anexo A, 4(iii)(f) y 4(v)
Pueda demostrar que sus controles estaban implantados
Qué dice el texto
Los bancos y bancos de microfinanzas que no implanten los controles en el plazo previsto están obligados a indemnizar a los clientes víctimas en un plazo de tres días hábiles desde la notificación del fraude, al margen de las medidas sancionadoras. Según el marco de responsabilidad, las entidades financieras indemnizan a los clientes cuando no pueden acreditar que las transacciones se ejecutaron desde el dispositivo registrado del cliente, y las entidades financieras de origen indemnizan a los clientes cuando algún control estipulado no se ha implantado o ha fallado.
Fuente:Circular BPRD n.º 04 de 2023, carta de presentación y anexo A, 4(iii)(f) y 4(v)
Qué supone para su app móvil
Cuando llega una reclamación por fraude, la cuestión es si sus controles existían y funcionaban. Los resultados de las pruebas de cada versión le ayudan a responderla.
Cómo ayuda Ostorlab
Los resultados de los escaneos, los hallazgos con los pasos de reproducción y los resultados de las nuevas pruebas le proporcionan un registro fechado de cómo se probaron y corrigieron los controles de la app, versión tras versión.
Qué sigue en sus manos
La monitorización del fraude, la gestión de disputas en FTDH y la decisión de indemnización.
- Framework on Outsourcing to Cloud Service Providers, sección T
Pruebe los sistemas alojados en la nube al menos una vez al año
Qué dice el texto
Realice evaluaciones de vulnerabilidades, pruebas de penetración y pruebas de seguridad basadas en escenarios de los sistemas alojados en proveedores de servicios en la nube, al menos una vez al año, teniendo en cuenta las amenazas propias de los servicios en la nube, como las interfaces de programación de aplicaciones débiles. Las vulnerabilidades de las cargas de trabajo en la nube se clasifican por riesgo, se someten a seguimiento y se corrigen, incluida la validación posterior.
Fuente:Framework on Outsourcing to Cloud Service Providers, sección T
Qué supone para su app móvil
Si el backend o las API que hay detrás de su app se ejecutan en la nube, necesitan al menos una evaluación y una prueba de penetración anuales, y las debilidades de las API se citan como un escenario que cubrir.
Cómo ayuda Ostorlab
Ostorlab intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR), usos indebidos de tokens y sesiones, y abusos como la enumeración, la repetición y la automatización, con evidencia de solicitudes y respuestas para cada hallazgo.
Qué sigue en sus manos
Las pruebas de la infraestructura en la nube, las evaluaciones propias del proveedor y las revisiones de los centros de datos.
Resumen de textos públicos del SBP, revisado el 27 de septiembre de 2026. Algunos textos solo se aplican a los bancos y bancos de microfinanzas, según se indica. Esta página no constituye asesoramiento jurídico.
Normas del SBP, control por control
Los controles a los que apuntan los textos del SBP, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Revisión de seguridad de cada producto digital nuevo o modificadoBPRD 04/2023, anexo A 2(vii) | Mobile SAST y DAST en el pipeline de publicación, antes de que la app llegue a la tienda. Detalles | Resultados del escaneo de cada compilación |
| Hallazgos críticos, altos y medios corregidos y validados antes del lanzamientoBPRD 04/2023, anexo A 2(viii) | Agrupa los hallazgos en tickets en la plataforma o en Jira y ServiceNow, y vuelve a probar tras la corrección. Detalles | Historial de tickets y resultado de la nueva prueba de cada hallazgo |
| Evaluaciones de vulnerabilidades y pruebas de penetración periódicasETGRMF 2.7; BPRD 04/2023, anexo B | Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura |
| Autenticación de dos factores, intentos fallidos de inicio de sesión y expiración de sesiónNormativa de banca por internet, 2.2.1 | Pruebas con sesión iniciada con códigos de un solo uso, y comprobación de las sesiones, los tokens, los tiempos de espera y la aplicación de la MFA. Detalles | Hallazgos sobre los flujos de inicio de sesión, de sesión y de autenticación reforzada, con los pasos de reproducción |
| Comprobaciones del dispositivo y periodo de espera en los cambios clave de la cuentaBPRD 04/2023, anexo A 3-A | Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles | Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción |
| Registro que no revela si una cuenta existeBPRD 04/2023, anexo A 3-A(ix) | Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Cifrado y enmascaramiento de los datos de los clientesBPRD 04/2023, anexo A 3-B(v), 3-E | Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
| Evaluación de seguridad y de vulnerabilidades de los módulos de softwareETGRMF 4.2.1(d) | Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles | Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones |
| Pruebas anuales de las API alojadas en la nubeMarco de nube, sección T | Pruebas con sesión iniciada que siguen a la app hasta sus API para probar la autorización, las sesiones y la aplicación de la MFA. Detalles | Registros de solicitudes y respuestas, y pasos de reproducción de cada hallazgo |
| Un registro de los controles probados para las reclamaciones por fraudeBPRD 04/2023, anexo A 4 | Conserva los resultados de los escaneos, los tickets y las nuevas pruebas de cada versión. | Historial de escaneos fechado, tickets y resultados de las nuevas pruebas |
Ostorlab prueba los controles de la app y de sus API. La monitorización del fraude, las disputas en FTDH, la verificación biométrica de NADRA, los controles del centro de atención telefónica, la acreditación PCI DSS y PCI SSF, la continuidad de negocio y los informes al SBP siguen correspondiendo a sus equipos.
Controles del SBP que probar en su app móvil
Una lista práctica para los equipos de seguridad, riesgo tecnológico y fraude, basada en los textos del SBP de esta página.
Revise cada versión
Escanee cada compilación antes de que llegue a la tienda y retenga la versión mientras haya hallazgos críticos, altos o medios abiertos.
Valide las correcciones
Vuelva a probar cada corrección antes del lanzamiento y conserve el resultado, para que el paso de validación quede registrado.
Pruebas en profundidad periódicas
Planifique pruebas de penetración y revisiones de código periódicas de la app y de sus API, y una prueba tras cada actualización importante.
Inicio de sesión y contraseñas de un solo uso
Compruebe el inicio de sesión con dos factores, el bloqueo tras intentos fallidos, la expiración de sesión, la reautenticación para transferencias de alto valor y la validez de las contraseñas de un solo uso.
Vinculación del dispositivo y periodo de espera
Intente restablecer credenciales y realizar cambios clave en la cuenta desde un dispositivo no registrado y directamente a través de las API, y compruebe que se respeta el periodo de espera de 2 horas.
Registro silencioso
Compruebe que el registro nunca confirma si una cuenta existe antes de que el proceso haya finalizado, incluso mediante llamadas repetidas a la API.
Datos en el dispositivo y en tránsito
Busque tokens, datos personales y números de tarjeta en el almacenamiento, las cachés, los registros y las capturas de pantalla, y compruebe que el tráfico está cifrado.
Evidencia para las reclamaciones por fraude
Conserve resultados fechados y nuevas pruebas de cada versión, para demostrar qué controles estaban implantados y se probaron.
Una lista orientativa, no una plantilla del SBP. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- Enterprise Technology Governance & Risk Management Framework for Financial InstitutionsSBP, Circular BPRD n.º 05 de 2017, 30 de mayo de 2017. Se aplica a los bancos, las DFI y los bancos de microfinanzas, con cumplimiento a más tardar el 30 de junio de 2018. La sección 2.7 trata las pruebas de seguridad y la 4.2 el desarrollo y las pruebas de sistemas
- Measures to Enhance Security of Digital Banking Products and ServicesSBP, Circular BPRD n.º 04 de 2023, 14 de abril de 2023, con el anexo A. Se aplica a los bancos y bancos de microfinanzas: revisiones de seguridad, vinculación del dispositivo, autenticación, cifrado y marco de responsabilidad
- Frequently Asked Questions on Measures to Enhance Security of Digital Banking Products and ServicesSBP, anexo B de la Circular BPRD n.º 04 de 2023. Incluye el requisito de revisiones periódicas de seguridad de las aplicaciones
- Regulations for the Security of Internet BankingPayment Systems Department del SBP, Circular PSD n.º 03 de 2015, 21 de octubre de 2015, en vigor desde el 1 de abril de 2016. Autenticación de dos factores, controles de sesión y pruebas de seguridad
- Security of Digital PaymentsSBP, Circular PSD n.º 09 de 2018, 28 de noviembre de 2018. Evaluación de vulnerabilidades, pruebas de penetración y revisión por un tercero de los canales alternativos de prestación de servicios
- Prevention against Cyber AttacksSBP, Circular BPRD n.º 07 de 2016, 22 de junio de 2016. Evaluaciones independientes periódicas de los controles de ciberseguridad
- Framework on Outsourcing to Cloud Service ProvidersSBP, Circular BPRD n.º 01 de 2023, 16 de enero de 2023. La sección T fija pruebas de seguridad anuales de los sistemas alojados en proveedores de servicios en la nube
- Launch of Cyber Shield Cyber Resilience Strategy for SBP Regulated Entities (2025-2030)SBP, Circular Letter CRMD n.º 01 de 2026, 16 de febrero de 2026. Hitos que se implantarán de forma escalonada hasta 2030
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Pruebe su app de banca móvil frente a los controles del SBP
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada y de API.




