Normas de ciberseguridad de la SBS: evalúe su app de banca móvil antes y después de cada versión.
La Resolución SBS 504-2021 aprobó el Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, un sistema de gestión de seguridad de la información y ciberseguridad para las entidades supervisadas por la SBS. Exige pruebas periódicas, autenticación reforzada con dos factores independientes para pagos y transferencias, monitoreo de transacciones y medidas de seguridad específicas para las API. La normativa de tarjetas añade dos factores de autenticación para las operaciones con tarjeta, y la Ley 29733 y su reglamento de 2024 fijan medidas de seguridad para las apps móviles que tratan datos personales. Ostorlab prueba su app y las API en las que se apoya, detrás del inicio de sesión, en cada versión.
- Evalúa la app móvil y las API a las que llama, sobre la compilación que descargan sus clientes
- Prueba el inicio de sesión, los códigos de un solo uso y las verificaciones reforzadas con sus cuentas de prueba, incluidos los llamados detrás de transferencias y cambios de beneficiario
- Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
- Demuestra cada hallazgo con un exploit reproducible o con evidencia de solicitudes y respuestas
- A quién se aplica
- Bancos, financieras, CMAC, AFP y otras entidades supervisadas por la SBS; la normativa de tarjetas vincula a los emisores de tarjetas y la Ley 29733 a todo el que trate datos personales en Perú
- Fecha clave
- El reglamento SGSI-C está vigente desde el 1 de julio de 2021, con el subcapítulo de autenticación aplicable desde el 1 de julio de 2022; los plazos del doble factor en tarjetas se extendieron de 2025 a 2026
- Objeto
- Pruebas periódicas, autenticación reforzada en operaciones digitales, seguridad de las API y protección de datos personales
- Referencia principal
- Resolución SBS N° 504-2021, Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad
Los textos de la SBS que rigen su canal móvil
El reglamento de ciberseguridad, las normas de tarjetas y el marco de protección de datos se aplican a la misma app y a sus API. Las fechas siguientes corresponden a los textos citados en esta página.
- 1 de julio de 2021
Reglamento de ciberseguridad
La Resolución SBS N° 504-2021, del 19 de febrero de 2021, aplica el Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad. El subcapítulo sobre autenticación en canales digitales tuvo plazo de adecuación hasta el 1 de julio de 2022.
- Octubre y noviembre de 2023
Modificaciones sobre autenticación
La Resolución SBS N° 3240-2023, del 3 de octubre de 2023, y la Resolución SBS N° 03797-2023, del 17 de noviembre de 2023, ajustan las exenciones de la autenticación reforzada y las reglas de enrolamiento y código de un solo uso para operaciones digitales.
- 28 de junio de 2024
Operaciones con tarjeta, dos factores
La Resolución SBS N° 2286-2024 modifica el reglamento de tarjetas: dos factores de autenticación para operaciones con tarjeta presente y no presente, EMV 3DS y tokenización para billeteras, y responsabilidad de la empresa por operaciones no reconocidas procesadas sin segundo factor.
- 30 de noviembre de 2024
Nuevo reglamento de datos personales
El Decreto Supremo N° 016-2024-JUS aprueba el nuevo reglamento de la Ley 29733, vigente 120 días calendario después, en marzo de 2025. Añade medidas de seguridad para apps móviles y plataformas digitales, un documento de seguridad, un oficial de datos personales y la notificación de incidentes en 48 horas.
- 10 de marzo de 2025
Resiliencia de los canales digitales
La Resolución SBS N° 814-2025 modifica el Reglamento para la Gestión de la Continuidad del Negocio, aprobado por la Resolución SBS N° 877-2020. Añade tiempos de recuperación para los canales móvil e internet, pruebas anuales de continuidad, un registro de interrupciones y plazos de reporte a la SBS, vigentes por etapas desde el 1 de junio de 2025 y el 1 de enero de 2026.
- 19 de septiembre de 2025
Reglas de monitoreo de tarjetas
La Resolución SBS N° 3289-2025 reescribe el artículo 17 del reglamento de tarjetas: los sistemas de monitoreo deben ser distintos del proceso de autenticación, con procedimientos de alertas, patrones de fraude y límites por canal.
- 1 de junio de 2026
Tarjetas de crédito antiguas, último plazo
La Resolución SBS N° 771-2026, del 13 de marzo de 2026, prorroga hasta el 1 de junio de 2026 el doble factor para las tarjetas de crédito emitidas antes del 1 de julio de 2025, tras la primera prórroga al 1 de abril de 2026 mediante la Resolución SBS N° 2220-2025.
Las normas de la SBS, aplicadas a su app móvil
Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo. Los textos están en español y se resumen aquí.
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 13(b) y 21.1(a), (f) y (j) (texto en español)
Pruebe periódicamente el sistema de gestión y su app
Qué dice el texto
Mantenga actividades planificadas que incluyan evaluaciones, revisiones y pruebas periódicas del sistema de gestión de seguridad de la información y ciberseguridad, por servicios internos y externos, según la complejidad de la entidad y las amenazas a sus activos de información. Para las API usadas para prestar servicios, realice análisis de riesgos, análisis de vulnerabilidades y pruebas de penetración, y monitoree sus eventos de seguridad. Tome como referencia estándares y marcos internacionales.
Qué supone para su app móvil
El reglamento espera pruebas, no solo políticas. Las pruebas deben cubrir los sistemas detrás de la app, y las API que la app usa son sistemas que exigen análisis de vulnerabilidades y pruebas de penetración.
Cómo ayuda Ostorlab
Un pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, sobre la versión que usted publica, con un exploit funcional reproducible para cada hallazgo. Mobile SAST y Mobile DAST se ejecutan en la CI/CD, y los hallazgos se gestionan como tickets con retest tras la corrección.
Qué sigue en sus manos
Fijar la frecuencia y el alcance de las pruebas, elegir proveedores externos y cualquier prueba que su institución realice más allá de la app y sus API.
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 12.5(b), (c), (d), (e) y (f) (texto en español)
Integre la seguridad y pruebe antes de producción
Qué dice el texto
Incluya prácticas de seguridad de la información en la planificación, el desarrollo, la implementación, la operación, el soporte y la baja de aplicaciones y sistemas. Mantenga un control estricto de los cambios en las librerías de código fuente, revise y pruebe las aplicaciones críticas cuando cambie la plataforma operativa, y realice pruebas técnicas, funcionales y de seguridad de la información antes del pase a producción. Implemente y verifique procedimientos de desarrollo seguro.
Qué supone para su app móvil
Cada versión de la app es un cambio en un sistema expuesto a los clientes. Las pruebas de seguridad antes de producción, sobre el binario y sobre la app en ejecución, forman parte de las medidas mínimas.
Cómo ayuda Ostorlab
Ostorlab ejecuta escaneos automatizados desde su pipeline CI/CD en cada compilación y monitorea las versiones publicadas en las tiendas sin disparadores manuales. Mobile SAST funciona sobre el APK, AAB o IPA, sin necesidad del código fuente, y Mobile DAST ejecuta la app.
Qué sigue en sus manos
Las normas de desarrollo seguro, el control de cambios, la revisión manual y la aprobación de las versiones.
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 21.1 y 21.3 (texto en español)
Asegure las API que usa para prestar servicios
Qué dice el texto
Las empresas que usan API para prestar servicios a través de terceros deben implementar análisis y mitigación de riesgos, autenticación mutua de los sistemas y de los usuarios, autorización de las operaciones por parte de los usuarios, cifrado de datos en almacenamiento y transmisión, prácticas de desarrollo seguro de API y revisión de código seguro, análisis de vulnerabilidades y pruebas de penetración, seguridad de la infraestructura de soporte, mecanismos de tolerancia a fallos y contingencia, control de accesos y monitoreo de eventos de seguridad. Las especificaciones técnicas de las API deben estar documentadas para su auditoría.
Qué supone para su app móvil
La autorización debe sostenerse en la capa de API, en cada llamado, sea lo que sea que envíe la app. La documentación de especificaciones y las pruebas de autorización son requisitos explícitos.
Cómo ayuda Ostorlab
Ostorlab intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API ante controles de autorización defectuosos (BOLA, BFLA, IDOR), uso indebido de tokens y sesiones, y abusos como enumeración, repetición y automatización, con evidencia de solicitudes y respuestas por hallazgo.
Qué sigue en sus manos
El diseño y la documentación de las API, la configuración de la pasarela, la seguridad de la infraestructura y la ingeniería de contingencia.
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 18 (texto en español)
Enrole a los usuarios con dos factores independientes
Qué dice el texto
El enrolamiento de un usuario en un canal digital exige verificar su identidad y tomar medidas para reducir la posibilidad de suplantación, lo que incluye dos factores biométricos, o dos factores de categorías diferentes e independientes. Las credenciales generadas para los usuarios deben gestionarse en todo su ciclo de vida: activación, suspensión, reemplazo, renovación y revocación, asegurando su confidencialidad e integridad cuando corresponda.
Qué supone para su app móvil
El alta remota y el reenrolamiento son flujos de alto valor. La verificación de identidad y el ciclo de vida de las credenciales involucran a la app y a los llamados backend detrás de ella.
Cómo ayuda Ostorlab
Las pruebas autenticadas cubren los flujos de alta y de inicio de sesión con sus cuentas de prueba y prueban los llamados de API detrás de ellos, incluidos los intentos de saltar un paso o repetir una verificación de identidad. El escaneo de secretos revisa qué credenciales y claves expone el paquete de la app.
Qué sigue en sus manos
El proceso de verificación de identidad en sí, incluidos los controles con registros de identidad, y la política de credenciales.
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 19 (texto en español)
Use autenticación reforzada para pagos y transferencias
Qué dice el texto
Se requiere autenticación reforzada para las acciones que puedan originar operaciones fraudulentas u otro abuso: pagos o transferencias a terceros, registro de un beneficiario de confianza, modificación de productos de seguro de ahorro o inversión, contratación de un producto o servicio, y modificación de límites y condiciones. Implica una combinación de factores de autenticación de al menos dos categorías distintas e independientes, un control ante ataques de hombre en el medio, que incluye un código único generado criptográficamente a partir de los datos específicos de cada operación y usado una sola vez, y una notificación al usuario cuando la operación es exitosa.
Qué supone para su app móvil
El segundo factor y el código por operación deben imponerse en el servidor en cada acción listada, incluso cuando la app o un atacante salta un paso.
Cómo ayuda Ostorlab
Las pruebas autenticadas completan códigos de un solo uso por SMS, correo o TOTP con sus cuentas de prueba y prueban la aplicación efectiva de la MFA y los flujos reforzados, incluidas las manipulaciones de un atacante, junto con los llamados de API detrás de transferencias, cambios de beneficiario y de límites.
Qué sigue en sus manos
Elegir los métodos de autenticación y las operaciones que los requieren, y enviar las notificaciones de éxito.
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 20, modificado en 2023 y por la Resolución SBS N° 2286-2024 (texto en español)
Cubra bien las exenciones y sus condiciones
Qué dice el texto
Los beneficiarios de confianza registrados previamente por el usuario, y las transferencias entre cuentas del mismo cliente en la misma empresa, están exentos de la autenticación reforzada, salvo por la notificación. Los pagos con bajo riesgo de fraude según un análisis de riesgo en línea solo están exentos si la empresa usa estándares del sector como EMV 3DS y la tokenización de pagos EMV en sus versiones más recientes, define un monto de umbral, mide el ratio de fraude por tipo de operación y actualiza las reglas de riesgo. Las operaciones ejecutadas bajo esa exención, o después de que el usuario reporte el robo de sus credenciales, son responsabilidad de la empresa.
Qué supone para su app móvil
Las exenciones son lógica de negocio en la app y sus API. Si un flujo puede manipularse para parecer un pago a beneficiario de confianza o de bajo riesgo, la pérdida queda en el banco.
Cómo ayuda Ostorlab
Ostorlab prueba la lógica de negocio de los flujos de pago y de beneficiarios y los llamados de API detrás de ellos, incluidos intentos de manipular montos, umbrales y casillas, y de repetir aprobaciones.
Qué sigue en sus manos
Las reglas de análisis de riesgo, los montos de umbral, la medición del ratio de fraude y las decisiones de responsabilidad.
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 17 (texto en español)
Fije la base de autenticación y monitoree transacciones
Qué dice el texto
Los procesos de autenticación para canales digitales deben definir los factores requeridos, los estándares criptográficos vigentes, los plazos y condiciones para volver a autenticarse, incluidos la inactividad y las sesiones prolongadas, una línea base de controles frente a amenazas que incluya el número límite de intentos fallidos y la prevención de interceptación y manipulación de mensajes, y reglas de retención de registros de auditoría. Reevalúe los procesos cuando la tecnología pierda soporte del fabricante o aparezcan nuevas vulnerabilidades, conserve registros detallados de enrolamientos y eventos de autenticación, y mantenga herramientas de monitoreo de transacciones para escenarios de fraude conocidos y elementos de autenticación comprometidos.
Qué supone para su app móvil
Los límites de intentos, los tiempos de inactividad, la retención de registros y la protección ante interceptación son comportamientos concretos de la app y su backend, y se pueden probar.
Cómo ayuda Ostorlab
Ostorlab prueba inicio y cierre de sesión, renovación de tokens, tiempos de expiración, invalidación de sesiones, bloqueo por intentos fallidos y aplicación efectiva de la MFA, y analiza cómo viajan las credenciales y los mensajes entre la app y el backend.
Qué sigue en sus manos
Definir las reglas de retención de registros, operar el monitoreo de transacciones y la operación de seguridad alrededor.
- Reglamento de Tarjetas de Crédito y Débito, art. 16.7 y art. 23.10, incorporados por la Resolución SBS N° 2286-2024; plazos prorrogados por la Resolución SBS N° 771-2026 (texto en español)
Cumpla la regla de dos factores en operaciones con tarjeta
Qué dice el texto
La autenticación de operaciones con tarjeta sigue el reglamento de ciberseguridad con los estándares técnicos de EMVCo: las operaciones con tarjeta presente requieren el chip o su representación digital más una clave (PIN) u otro factor; las operaciones con tarjeta no presente requieren los datos de la tarjeta más un código de verificación dinámico u otro factor verificable en línea bajo EMV 3DS, salvo las exenciones; las billeteras móviles de terceros basadas en tokenización requieren el token más un segundo factor de distinta naturaleza. EMV 3DS y EMV Tokenization satisfacen el control ante hombre en el medio en esos casos. La empresa es responsable de las pérdidas por operaciones procesadas sin segundo factor. El último plazo, para el doble factor en tarjetas de crédito emitidas antes del 1 de julio de 2025, se prorrogó al 1 de junio de 2026.
Qué supone para su app móvil
Los pagos con tarjeta no presente suelen iniciarse dentro de la app bancaria. El segundo factor, la tokenización y las reglas de aceptación o rechazo cuando falta un factor forman parte de la app y sus API.
Cómo ayuda Ostorlab
Ostorlab prueba los flujos de tarjeta y pago en la app detrás del inicio de sesión, los llamados al emisor y a los servicios 3DS, y cómo se maneja un segundo factor ausente o fallido, con evidencia de solicitudes y respuestas.
Qué sigue en sus manos
La certificación EMV y 3DS con su procesador, las reglas de aceptación y el programa de renovación de tarjetas.
- Reglamento para la Gestión de la Continuidad del Negocio, art. 18 y 19, incorporados por la Resolución SBS N° 814-2025 (texto en español)
Mantenga la resiliencia del canal móvil
Qué dice el texto
El reglamento de continuidad del negocio, modificado en 2025, exige a las empresas con canales digitales identificar los productos y servicios priorizados que ofrecen por esos canales y fijar objetivos de tiempo de recuperación, gestionar los riesgos de los componentes tecnológicos detrás de ellos, monitorear los canales frente a sus condiciones normales, ofrecer canales alternativos, probar anualmente las estrategias de continuidad y mantener un registro centralizado de interrupciones mayores a 30 minutos. Las transferencias, los pagos interoperables, el pago de planillas y a proveedores por la app móvil no pueden interrumpirse más de cinco horas entre las 6:00 y las 22:00, o tres horas para empresas con concentración de mercado. Los eventos de interrupción deben reportarse a la SBS en pocas horas.
Qué supone para su app móvil
La resiliencia se trata de disponibilidad, pero las fallas de seguridad son una de sus causas. La app, sus API y sus dependencias son componentes nombrados del canal móvil.
Cómo ayuda Ostorlab
Ostorlab prueba la app y las API antes de la publicación y re-prueba las correcciones, para que problemas explotables conocidos no se conviertan en caídas. No ejecuta monitoreo, canales alternativos ni ejercicios de continuidad.
Qué sigue en sus manos
El monitoreo de canales, los canales alternativos, las pruebas de continuidad, el registro de interrupciones y los reportes a la SBS.
- Ley N° 29733, art. 16; Decreto Supremo N° 016-2024-JUS, arts. 34, 46 y 47 (texto en español)
Proteja los datos personales y notifique incidentes en 48 horas
Qué dice el texto
Los datos personales deben tratarse con las medidas técnicas, organizativas y legales necesarias para garantizar su seguridad y evitar su alteración, pérdida, tratamiento o acceso no autorizados. El reglamento de 2024 precisa qué significa eso para plataformas y apps móviles: control de acceso documentado con procedimientos de identificación y autenticación, revisión de privilegios al menos cada seis meses, monitoreo periódico de las medidas y capacitación del personal, registros de interacción con retención mínima de dos años, y controles contra copias no autorizadas de documentos digitales. Un documento de seguridad y un inventario de datos personales y sistemas son obligatorios. Los incidentes de seguridad que afecten grandes volúmenes de datos o datos sensibles deben notificarse a la autoridad nacional de protección de datos dentro de las 48 horas, y a los titulares afectados dentro de las 48 horas; los incidentes digitales también se comunican al Centro Nacional de Seguridad Digital.
Fuente:Ley N° 29733, art. 16; Decreto Supremo N° 016-2024-JUS, arts. 34, 46 y 47 (texto en español)
Qué supone para su app móvil
La app en el teléfono y el backend detrás procesan datos personales. Control de acceso, registros, retención y plazos de notificación se aplican al canal móvil.
Cómo ayuda Ostorlab
Ostorlab busca tokens y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, verifica las protecciones de transporte y detecta credenciales y claves que no deberían viajar dentro de la app.
Qué sigue en sus manos
El documento de seguridad, el inventario de datos, el oficial de datos personales, los sistemas de retención de registros y las notificaciones de incidentes.
Resumen de textos públicos de la SBS y del marco peruano de protección de datos, consultados el 27 de septiembre de 2026. Todos los textos están en español y se resumen aquí. Esta página no constituye asesoramiento jurídico.
Normas de la SBS, control por control
Los controles que señalan los textos de la SBS y el marco peruano de protección de datos, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Pruebas periódicas del sistema de gestión504-2021 art. 13(b), 21.1(f) | Pentest con agentes de IA de la app y sus API, detrás del inicio de sesión, sobre la versión que usted publica. Detalles | Un exploit funcional reproducible para cada hallazgo de un agente de IA, y un mapa de cobertura |
| Desarrollo seguro y pruebas antes de producción504-2021 art. 12.5 | Mobile SAST y DAST en la CI/CD en cada compilación, y monitoreo de las versiones publicadas en las tiendas. Detalles | Resultados de escaneo por compilación y por versión publicada |
| Inventario de software y componentes504-2021 art. 12.9, 22 | Enumera los SDK y bibliotecas nativas de cada versión con sus versiones, y asocia los vulnerables a vulnerabilidades conocidas. Detalles | Identidad, versión y ubicación de cada componente en el paquete de la app, por versión |
| Credenciales y claves dentro de la app504-2021 art. 12.2(c), 18.2 | Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles | Secretos validados, con los permisos y servicios que exponen |
| Medidas de seguridad para las API504-2021 art. 21 | Intercepta el tráfico incluso con TLS pinning y prueba autorizaciones, uso indebido de tokens y abusos como enumeración y repetición. Detalles | Evidencia de solicitudes y respuestas por cada hallazgo de API |
| Autenticación reforzada, exenciones incluidas504-2021 art. 19, 20 | Inicia sesión con códigos de un solo uso y prueba la aplicación efectiva de la MFA, los flujos reforzados y los llamados de API detrás. Detalles | Hallazgos en transferencias, cambios de beneficiario y de límites, con pasos de reproducción |
| Límites de intentos, sesiones e interceptación504-2021 art. 17 | Prueba límites de intentos fallidos, renovación de tokens, tiempos de inactividad e invalidación de sesiones. Detalles | Hallazgos de sesiones y tokens, con registros de solicitudes y respuestas |
| Dos factores en operaciones con tarjetaReglamento de tarjetas art. 16.7, 23.10 | Prueba los flujos de tarjeta y billetera en la app y los llamados al emisor y a los servicios 3DS. Detalles | Evidencia de flujo para segundos factores ausentes o fallidos, con registros de solicitudes y respuestas |
| Datos personales en el dispositivo y en tránsitoLey 29733 art. 16; DS 016-2024-JUS art. 46 | Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas, y verifica las protecciones de transporte. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
| Resiliencia de los canales digitalesReglamento de continuidad art. 18, 19; 814-2025 | Ostorlab prueba la app y sus API antes de la publicación y re-prueba las correcciones; no ejecuta monitoreo ni ejercicios de continuidad. | Resultados de prueba y re-prueba por versión, conservados como parte de su evidencia de canal |
Ostorlab prueba los controles de la app y de sus API. La supervisión del SOC, el monitoreo de transacciones y fraude, la notificación de incidentes a la SBS y a la ANPD, la ingeniería de continuidad y recuperación, los canales alternativos y el reporte al directorio siguen correspondiendo a sus equipos.
Controles de la SBS que probar en su app móvil
Una lista práctica para equipos de seguridad y riesgo tecnológico, basada en el reglamento SGSI-C, las normas de tarjetas y el marco peruano de protección de datos.
Ritmo de pruebas
Incluya la app móvil y sus API en las pruebas planificadas del SGSI-C, con proveedores internos o externos según su riesgo.
Antes de cada versión
Ejecute SAST y DAST automatizados en cada compilación y escanee cada versión publicada en las tiendas, no solo la que probó el trimestre pasado.
API
Revise autenticación mutua, autorización de usuarios, cifrado y control de accesos en cada API que llama la app, y mantenga las especificaciones auditables.
Autenticación reforzada
Verifique que transferencias, pagos, beneficiarios de confianza y cambios de límites exijan dos factores independientes y un código por operación, impuestos por el servidor.
Exenciones
Pruebe las exenciones de beneficiario de confianza y de bajo riesgo, los umbrales detrás de ellas, y confirme que las operaciones sin segundo factor se tratan como responsabilidad de la empresa.
Sesiones e intentos
Pruebe los límites de intentos fallidos, la re-autenticación por inactividad, la retención de registros y las protecciones ante interceptación y repetición de mensajes.
Tarjetas
Revise los dos factores para operaciones con tarjeta presente y no presente, el código de verificación dinámico, las billeteras tokenizadas y las reglas de monitoreo, y siga los plazos de renovación.
Datos personales y reportes
Busque datos personales en el almacenamiento y los registros, mantenga el documento de seguridad y dos años de registros, y ensaye la notificación de incidentes en 48 horas a la autoridad y a los clientes.
Una lista sugerida, no una plantilla de la SBS. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y los flujos reforzados con sus cuentas de prueba, incluidos los llamados detrás de transferencias y cambios de beneficiario.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- Resolución SBS N° 504-2021: Reglamento para la Gestión de la Seguridad de la Información y la CiberseguridadSBS, del 19 de febrero de 2021, vigente desde el 1 de julio de 2021, con el subcapítulo de autenticación aplicable desde el 1 de julio de 2022. Modificada por las Resoluciones SBS N° 1515-2021, 3240-2023, 03797-2023 y 2286-2024. El texto en español es el original
- Resolución SBS N° 6523-2013: Reglamento de Tarjetas de Crédito y DébitoSBS, 30 de octubre de 2013. Reglas generales de tarjetas de crédito y débito, incluidas las medidas de seguridad para usuarios, el monitoreo y la responsabilidad por operaciones no reconocidas (arts. 16 a 18 y 23). Texto consolidado en español
- Resolución SBS N° 2286-2024SBS, del 26 de junio de 2024, publicada el 28 de junio de 2024. Añade dos factores de autenticación para operaciones con tarjeta, los controles EMV 3DS y de tokenización y la responsabilidad por pérdidas sin segundo factor, con plazos de implementación en 2024, 2025 y 2026
- Resolución SBS N° 3289-2025SBS, del 17 de septiembre de 2025 y publicada el 19 de septiembre de 2025. Reescribe el artículo 17 del reglamento de tarjetas: sistemas de monitoreo distintos de la autenticación, gestión de alertas, patrones de fraude y límites por canal. Descrita por el Diario Oficial El Peruano
- Resolución SBS N° 771-2026SBS, 13 de marzo de 2026, publicada en El Peruano el 18 de marzo de 2026. Prorroga al 1 de junio de 2026 el doble factor para las tarjetas de crédito emitidas antes del 1 de julio de 2025, segunda prórroga tras la Resolución SBS N° 2220-2025
- Reglamento para la Gestión de la Continuidad del Negocio (Resolución SBS N° 877-2020) modificado por la Resolución SBS N° 814-2025SBS. La Resolución 877-2020 aprobó el reglamento; la Resolución 814-2025, publicada el 10 de marzo de 2025, añade resiliencia operacional para canales digitales: objetivos de tiempo de recuperación, pruebas anuales, registro de interrupciones y reportes, vigentes por etapas
- Ley N° 29733, Ley de Protección de Datos PersonalesPublicada el 3 de julio de 2011. Los artículos 9 y 16 fijan el principio de seguridad y el deber de adoptar medidas técnicas, organizativas y legales para proteger los datos personales. Texto en español
- Decreto Supremo N° 016-2024-JUS: Reglamento de la Ley N° 29733Publicado el 30 de noviembre de 2024, vigente 120 días calendario después. El artículo 46 cubre la seguridad de los datos personales tratados mediante apps móviles, el artículo 47 exige un documento de seguridad y el artículo 34 exige notificar incidentes en 48 horas. Texto en español
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Pruebe su app de banca móvil contra las normas de la SBS
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.




