State Bank of Pakistan: pruebe su app de banca móvil antes de cada lanzamiento.

El SBP pide a los bancos y a los bancos de microfinanzas que realicen una revisión de seguridad de cada producto digital nuevo o modificado, y que corrijan todas las vulnerabilidades críticas, altas y medias antes del lanzamiento. Su marco de riesgo tecnológico añade evaluaciones de vulnerabilidades y pruebas de penetración, y sus medidas de banca digital de 2023 fijan controles de vinculación del dispositivo, autenticación y cifrado, con obligaciones de indemnizar a las víctimas de fraude si faltan los controles. Ostorlab prueba los controles de su app y de las API que hay detrás, en cada versión.

  • Pruebas estáticas y dinámicas de la versión que publica, sin necesidad de código fuente
  • Prueba el inicio de sesión, los códigos de un solo uso, las verificaciones reforzadas y la gestión de sesiones con sus cuentas de prueba
  • Sigue a la app hasta sus API, incluso con TLS pinning
  • Niveles de riesgo, tickets y nuevas pruebas, para validar cada corrección antes del lanzamiento
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

A quién se aplica
Bancos, DFI y bancos de microfinanzas de Pakistán, y otras entidades reguladas por el SBP en algunos textos
Fecha clave
Medidas de seguridad de banca digital exigibles a más tardar el 31 de diciembre de 2023 (Circular BPRD n.º 04 de 2023)
Objeto
Revisiones de seguridad antes del lanzamiento, pruebas de penetración, autenticación y vinculación del dispositivo
Referencias principales
Circular BPRD n.º 05 de 2017 y Circular BPRD n.º 04 de 2023
Fechas clave

Cómo se formaron las normas del SBP para los canales digitales

El SBP ha construido sus normas sobre tecnología y canales digitales mediante circulares. Las fechas siguientes corresponden a los textos citados en esta página.

  1. 22 de junio de 2016

    Prevención de ciberataques

    La Circular BPRD n.º 07 de 2016 pide a los bancos, las DFI y los bancos de microfinanzas evaluaciones independientes periódicas de sus controles de ciberseguridad, incluidas evaluaciones de vulnerabilidades y pruebas de penetración.

  2. 30 de mayo de 2017

    Marco de gobierno tecnológico

    La Circular BPRD n.º 05 de 2017 publica el Enterprise Technology Governance & Risk Management Framework, cuyo cumplimiento se exige a más tardar el 30 de junio de 2018.

  3. 28 de noviembre de 2018

    Seguridad de los pagos digitales

    La Circular PSD n.º 09 de 2018 exige evaluaciones de vulnerabilidades y pruebas de penetración de los canales alternativos de prestación de servicios, incluida la banca por internet y la banca móvil, y una revisión independiente por un tercero.

  4. 14 de abril de 2023

    Medidas de seguridad de banca digital

    La Circular BPRD n.º 04 de 2023 fija medidas de control para los productos y servicios de banca digital, con un plan que debe presentarse al SBP en un plazo de 30 días e informes mensuales de avance.

  5. 31 de diciembre de 2023

    Plazo para las medidas

    Los bancos y bancos de microfinanzas que lo incumplan están obligados a indemnizar a los clientes víctimas en un plazo de tres días hábiles desde la notificación del fraude.

  6. 16 de febrero de 2026

    Estrategia Cyber Shield

    La estrategia de ciberresiliencia del SBP para las entidades reguladas, con hitos que se implantarán de forma escalonada hasta 2030.

Qué pide el SBP

Las normas del SBP, aplicadas a su app móvil

Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.

  1. Circular BPRD n.º 04 de 2023, anexo A, 2(vii) y 2(viii)

    Revise cada producto digital nuevo o modificado antes del lanzamiento

    Qué dice el texto

    Realice revisiones exhaustivas de seguridad de la información de los nuevos productos y servicios digitales, y de cualquier modificación de los existentes, que abarquen personas, procesos y tecnología. Las debilidades y todas las vulnerabilidades críticas, altas y medias detectadas en esas revisiones deben corregirse y controlarse mediante validación antes del despliegue en producción y del lanzamiento.

    Fuente:Circular BPRD n.º 04 de 2023, anexo A, 2(vii) y 2(viii)

    Qué supone para su app móvil

    Cada versión de la app móvil modifica un producto digital. Necesita una revisión de seguridad, y cada hallazgo medio, alto o crítico debe corregirse y volver a probarse antes de que la actualización llegue a la tienda.

    Cómo ayuda Ostorlab

    Ejecute escaneos automatizados desde su pipeline de CI/CD en cada compilación. Mobile SAST analiza directamente el APK, AAB o IPA, sin necesidad de código fuente, y Mobile DAST ejecuta la app. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar cuando se publica la corrección.

    Qué sigue en sus manos

    La línea base de la revisión, las partes de la revisión relativas a personas y procesos, y la decisión de puesta en producción.

  2. Circular BPRD n.º 04 de 2023, anexo B (preguntas frecuentes), Management Control 2(vii)

    Realice revisiones periódicas de seguridad de las aplicaciones

    Qué dice el texto

    Las preguntas frecuentes del SBP sobre las medidas de 2023 indican que las entidades reguladas deben realizar revisiones periódicas de seguridad de las aplicaciones, incluidas evaluaciones de vulnerabilidades, pruebas de penetración y revisiones de código fuente, y abordar y corregir oportunamente todas las vulnerabilidades identificadas. Cada entidad elabora su propia línea base de revisión, basada en las buenas prácticas y en su propia evaluación de riesgos.

    Fuente:Circular BPRD n.º 04 de 2023, anexo B (preguntas frecuentes), Management Control 2(vii)

    Qué supone para su app móvil

    Las comprobaciones en cada versión no bastan por sí solas. La app y sus API también necesitan un ciclo recurrente de evaluación de vulnerabilidades, pruebas de penetración y revisión de código, con constancia de que los hallazgos se corrigieron.

    Cómo ayuda Ostorlab

    Los escaneos rápidos suelen terminar en 1 a 5 minutos y los completos en 15 a 45 minutos, por lo que encajan en cada versión. Un pentest con agentes de IA profundiza más, normalmente en unas horas, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, para los cambios críticos y sus pruebas en profundidad periódicas.

    Qué sigue en sus manos

    Las revisiones de código fuente de su backend, el calendario de revisiones y la propia línea base.

  3. Enterprise Technology Governance & Risk Management Framework, 2.7

    Mantenga un programa de pruebas con evaluaciones de vulnerabilidades y pruebas de penetración

    Qué dice el texto

    Establezca un programa de pruebas exhaustivo para validar periódicamente la eficacia del entorno de seguridad de la información. Según la complejidad de las operaciones, utilice evaluaciones de vulnerabilidades seguidas de una prueba de validación de que se han cerrado las brechas, pruebas basadas en escenarios, pruebas de penetración periódicas, con pruebas de los sistemas internos en el momento de las actualizaciones y despliegues importantes, y una función independiente de aseguramiento de la calidad que pruebe los desarrollos internos en busca de vulnerabilidades. La política fija la frecuencia de cada prueba.

    Fuente:Enterprise Technology Governance & Risk Management Framework, 2.7

    Qué supone para su app móvil

    Su política define la frecuencia con la que se prueba la app. Una versión importante de la app o de su backend es un desencadenante natural de una prueba de penetración, y cada evaluación necesita una prueba de seguimiento que demuestre que las brechas están cerradas.

    Cómo ayuda Ostorlab

    Su equipo de seguridad o de segunda línea ejecuta las pruebas y es el titular de los resultados. Cada hallazgo incluye una calificación de riesgo, los pasos de reproducción, los registros de solicitudes y respuestas y capturas de pantalla, y una nueva prueba confirma si el problema de fondo está resuelto.

    Qué sigue en sus manos

    Las pruebas basadas en escenarios y de recuperación, la política de pruebas y su periodicidad.

  4. Circular BPRD n.º 07 de 2016; Circular PSD n.º 09 de 2018

    Someta sus controles cibernéticos a una evaluación independiente

    Qué dice el texto

    Los bancos, las DFI y los bancos de microfinanzas deben garantizar evaluaciones independientes periódicas de la adecuación y la eficacia de sus controles de ciberseguridad. Pueden incluir evaluaciones de vulnerabilidades y pruebas de penetración realizadas por personal independiente del área revisada, o por terceros externos con suficiente experiencia en seguridad TI cuando los equipos internos carezcan de ella. En 2018, el SBP también exigió evaluaciones internas de vulnerabilidades y pruebas de penetración, y una revisión independiente por un tercero, de los canales alternativos de prestación de servicios, incluida la banca por internet y la banca móvil.

    Fuente:Circular BPRD n.º 07 de 2016; Circular PSD n.º 09 de 2018

    Qué supone para su app móvil

    Las personas que prueban la app deben ser independientes del equipo que la desarrolla. Para la banca móvil, el SBP ya ha pedido tanto pruebas internas como una revisión por un tercero.

    Cómo ayuda Ostorlab

    Ostorlab prueba la compilación que descargan sus clientes y las API a las que llama. Su equipo de seguridad o de segunda línea ejecuta las pruebas y es responsable de los resultados, con independencia de los desarrolladores.

    Qué sigue en sus manos

    Decidir si una prueba cumple la expectativa de independencia y contratar evaluadores externos.

  5. Regulations for the Security of Internet Banking, 1 y 2.2.1; Circular BPRD n.º 04 de 2023, anexo A, 3-I(iv)

    Autentique con al menos dos factores y controle las sesiones

    Qué dice el texto

    Los bancos deben autenticar a los clientes de banca por internet con autenticación de al menos dos factores, como una contraseña y un token de un solo uso, y añadir seguridad por capas para las transacciones de alto valor. Los controles de autenticación tienen en cuenta los intentos fallidos de inicio de sesión, la frecuencia de cambio de contraseña, los tiempos de expiración de sesión y la reautenticación según criterios predefinidos. La normativa se aplica sea cual sea el dispositivo de acceso que utilice el cliente, y las medidas de 2023 del SBP añaden que las contraseñas de un solo uso deben tener una longitud razonable y una validez adecuada.

    Fuente:Regulations for the Security of Internet Banking, 1 y 2.2.1; Circular BPRD n.º 04 de 2023, anexo A, 3-I(iv)

    Qué supone para su app móvil

    El bloqueo tras intentos fallidos, la expiración de sesión, la reautenticación para transferencias de alto valor y la vigencia de las contraseñas de un solo uso son parámetros que se pueden probar en la app y en su backend.

    Cómo ayuda Ostorlab

    Ostorlab inicia sesión con sus cuentas de prueba, completa los códigos de un solo uso por SMS, correo electrónico o TOTP, y prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA, incluidos los flujos de autenticación reforzada.

    Qué sigue en sus manos

    La elección de los factores y de los valores de la política, como los umbrales de bloqueo y la validez de las contraseñas de un solo uso.

  6. Circular BPRD n.º 04 de 2023, anexo A, 3-A(iii), (v), (vi), (viii) y (ix)

    Vincule los dispositivos y proteja el restablecimiento de credenciales

    Qué dice el texto

    Registre los dispositivos de los clientes mediante huella digital del dispositivo o vinculación del dispositivo, y notifique inmediatamente al cliente cualquier dispositivo nuevo. El restablecimiento de credenciales solo puede realizarse desde el dispositivo registrado, con lectura o autocompletado automático de la contraseña de un solo uso y vinculación del remitente que restrinja la introducción manual. Se aplica un periodo de espera de 2 horas antes de activar la app móvil para los clientes recién registrados, y antes de cambios clave en la cuenta como el dispositivo, el número de móvil, el correo electrónico, los límites de transacción y el restablecimiento de contraseña. El registro no debe confirmar que una cuenta existe antes de que el proceso haya finalizado.

    Fuente:Circular BPRD n.º 04 de 2023, anexo A, 3-A(iii), (v), (vi), (viii) y (ix)

    Qué supone para su app móvil

    Estos controles deben mantenerse en el backend, no solo en las pantallas de la app. Una solicitud enviada directamente a la API debe encontrarse con la misma comprobación del dispositivo, el mismo periodo de espera y el mismo registro silencioso.

    Cómo ayuda Ostorlab

    Ostorlab completa los códigos de un solo uso por SMS, correo electrónico o TOTP con sus cuentas de prueba y prueba la aplicación de MFA y los flujos de verificación reforzada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas a la API que hay detrás de los cambios en la cuenta. Las pruebas de API cubren abusos como la enumeración, la repetición y la automatización.

    Qué sigue en sus manos

    El diseño de la vinculación del dispositivo, la verificación biométrica de NADRA, la confirmación por devolución de llamada y las notificaciones a los clientes.

  7. Circular BPRD n.º 04 de 2023, anexo A, 3-B(v) y 3-E

    Cifre y enmascare los datos de los clientes

    Qué dice el texto

    Cifre los datos en tránsito y en reposo en todas las etapas de una transacción, según su clasificación y sensibilidad, incluida la información de identificación personal y los datos de tarjetas de pago. La información de los clientes se almacena o transmite en forma de hash o cifrada con algoritmos no obsoletos como AES 256 y SHA256, la información biométrica nunca se almacena ni se transmite sin cifrar, y la información crítica, como los números de tarjeta, se enmascara.

    Fuente:Circular BPRD n.º 04 de 2023, anexo A, 3-B(v) y 3-E

    Qué supone para su app móvil

    La app es una etapa de la transacción. Lo que escribe en el dispositivo, registra en los logs o envía por la red entra en el alcance.

    Cómo ayuda Ostorlab

    Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, detecta errores de configuración que debilitan las protecciones del transporte y de las sesiones, y prueba las API que hay detrás de las transacciones.

    Qué sigue en sus manos

    La gestión de claves, la clasificación de datos y el cifrado en sus servidores.

  8. Circular BPRD n.º 04 de 2023, carta de presentación y anexo A, 4(iii)(f) y 4(v)

    Pueda demostrar que sus controles estaban implantados

    Qué dice el texto

    Los bancos y bancos de microfinanzas que no implanten los controles en el plazo previsto están obligados a indemnizar a los clientes víctimas en un plazo de tres días hábiles desde la notificación del fraude, al margen de las medidas sancionadoras. Según el marco de responsabilidad, las entidades financieras indemnizan a los clientes cuando no pueden acreditar que las transacciones se ejecutaron desde el dispositivo registrado del cliente, y las entidades financieras de origen indemnizan a los clientes cuando algún control estipulado no se ha implantado o ha fallado.

    Fuente:Circular BPRD n.º 04 de 2023, carta de presentación y anexo A, 4(iii)(f) y 4(v)

    Qué supone para su app móvil

    Cuando llega una reclamación por fraude, la cuestión es si sus controles existían y funcionaban. Los resultados de las pruebas de cada versión le ayudan a responderla.

    Cómo ayuda Ostorlab

    Los resultados de los escaneos, los hallazgos con los pasos de reproducción y los resultados de las nuevas pruebas le proporcionan un registro fechado de cómo se probaron y corrigieron los controles de la app, versión tras versión.

    Qué sigue en sus manos

    La monitorización del fraude, la gestión de disputas en FTDH y la decisión de indemnización.

  9. Framework on Outsourcing to Cloud Service Providers, sección T

    Pruebe los sistemas alojados en la nube al menos una vez al año

    Qué dice el texto

    Realice evaluaciones de vulnerabilidades, pruebas de penetración y pruebas de seguridad basadas en escenarios de los sistemas alojados en proveedores de servicios en la nube, al menos una vez al año, teniendo en cuenta las amenazas propias de los servicios en la nube, como las interfaces de programación de aplicaciones débiles. Las vulnerabilidades de las cargas de trabajo en la nube se clasifican por riesgo, se someten a seguimiento y se corrigen, incluida la validación posterior.

    Fuente:Framework on Outsourcing to Cloud Service Providers, sección T

    Qué supone para su app móvil

    Si el backend o las API que hay detrás de su app se ejecutan en la nube, necesitan al menos una evaluación y una prueba de penetración anuales, y las debilidades de las API se citan como un escenario que cubrir.

    Cómo ayuda Ostorlab

    Ostorlab intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR), usos indebidos de tokens y sesiones, y abusos como la enumeración, la repetición y la automatización, con evidencia de solicitudes y respuestas para cada hallazgo.

    Qué sigue en sus manos

    Las pruebas de la infraestructura en la nube, las evaluaciones propias del proveedor y las revisiones de los centros de datos.

Resumen de textos públicos del SBP, revisado el 27 de septiembre de 2026. Algunos textos solo se aplican a los bancos y bancos de microfinanzas, según se indica. Esta página no constituye asesoramiento jurídico.

Correspondencia

Normas del SBP, control por control

Los controles a los que apuntan los textos del SBP, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.

Normas del SBP, control por control
ControlCómo ayuda OstorlabEvidencia que conserva
Revisión de seguridad de cada producto digital nuevo o modificadoBPRD 04/2023, anexo A 2(vii)Mobile SAST y DAST en el pipeline de publicación, antes de que la app llegue a la tienda. Detalles Resultados del escaneo de cada compilación
Hallazgos críticos, altos y medios corregidos y validados antes del lanzamientoBPRD 04/2023, anexo A 2(viii)Agrupa los hallazgos en tickets en la plataforma o en Jira y ServiceNow, y vuelve a probar tras la corrección. Detalles Historial de tickets y resultado de la nueva prueba de cada hallazgo
Evaluaciones de vulnerabilidades y pruebas de penetración periódicasETGRMF 2.7; BPRD 04/2023, anexo BPentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura
Autenticación de dos factores, intentos fallidos de inicio de sesión y expiración de sesiónNormativa de banca por internet, 2.2.1Pruebas con sesión iniciada con códigos de un solo uso, y comprobación de las sesiones, los tokens, los tiempos de espera y la aplicación de la MFA. Detalles Hallazgos sobre los flujos de inicio de sesión, de sesión y de autenticación reforzada, con los pasos de reproducción
Comprobaciones del dispositivo y periodo de espera en los cambios clave de la cuentaBPRD 04/2023, anexo A 3-AInicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción
Registro que no revela si una cuenta existeBPRD 04/2023, anexo A 3-A(ix)Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles Evidencia de solicitudes y respuestas para cada hallazgo de API
Cifrado y enmascaramiento de los datos de los clientesBPRD 04/2023, anexo A 3-B(v), 3-EBusca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo
Evaluación de seguridad y de vulnerabilidades de los módulos de softwareETGRMF 4.2.1(d)Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones
Pruebas anuales de las API alojadas en la nubeMarco de nube, sección TPruebas con sesión iniciada que siguen a la app hasta sus API para probar la autorización, las sesiones y la aplicación de la MFA. Detalles Registros de solicitudes y respuestas, y pasos de reproducción de cada hallazgo
Un registro de los controles probados para las reclamaciones por fraudeBPRD 04/2023, anexo A 4Conserva los resultados de los escaneos, los tickets y las nuevas pruebas de cada versión. Historial de escaneos fechado, tickets y resultados de las nuevas pruebas

Ostorlab prueba los controles de la app y de sus API. La monitorización del fraude, las disputas en FTDH, la verificación biométrica de NADRA, los controles del centro de atención telefónica, la acreditación PCI DSS y PCI SSF, la continuidad de negocio y los informes al SBP siguen correspondiendo a sus equipos.

Plan de acción

Controles del SBP que probar en su app móvil

Una lista práctica para los equipos de seguridad, riesgo tecnológico y fraude, basada en los textos del SBP de esta página.

  1. Revise cada versión

    Escanee cada compilación antes de que llegue a la tienda y retenga la versión mientras haya hallazgos críticos, altos o medios abiertos.

  2. Valide las correcciones

    Vuelva a probar cada corrección antes del lanzamiento y conserve el resultado, para que el paso de validación quede registrado.

  3. Pruebas en profundidad periódicas

    Planifique pruebas de penetración y revisiones de código periódicas de la app y de sus API, y una prueba tras cada actualización importante.

  4. Inicio de sesión y contraseñas de un solo uso

    Compruebe el inicio de sesión con dos factores, el bloqueo tras intentos fallidos, la expiración de sesión, la reautenticación para transferencias de alto valor y la validez de las contraseñas de un solo uso.

  5. Vinculación del dispositivo y periodo de espera

    Intente restablecer credenciales y realizar cambios clave en la cuenta desde un dispositivo no registrado y directamente a través de las API, y compruebe que se respeta el periodo de espera de 2 horas.

  6. Registro silencioso

    Compruebe que el registro nunca confirma si una cuenta existe antes de que el proceso haya finalizado, incluso mediante llamadas repetidas a la API.

  7. Datos en el dispositivo y en tránsito

    Busque tokens, datos personales y números de tarjeta en el almacenamiento, las cachés, los registros y las capturas de pantalla, y compruebe que el tráfico está cifrado.

  8. Evidencia para las reclamaciones por fraude

    Conserve resultados fechados y nuevas pruebas de cada versión, para demostrar qué controles estaban implantados y se probaron.

Una lista orientativa, no una plantilla del SBP. Esto no constituye asesoramiento jurídico.

Plataforma

Las capacidades detrás de esta página

Cada una tiene su propia página con los detalles.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC

Fuentes

Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.

FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Pruebe su app de banca móvil frente a los controles del SBP

Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada y de API.