Normas de ciberseguridad de la SBS: evalúe su app de banca móvil antes y después de cada versión.

La Resolución SBS 504-2021 aprobó el Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, un sistema de gestión de seguridad de la información y ciberseguridad para las entidades supervisadas por la SBS. Exige pruebas periódicas, autenticación reforzada con dos factores independientes para pagos y transferencias, monitoreo de transacciones y medidas de seguridad específicas para las API. La normativa de tarjetas añade dos factores de autenticación para las operaciones con tarjeta, y la Ley 29733 y su reglamento de 2024 fijan medidas de seguridad para las apps móviles que tratan datos personales. Ostorlab prueba su app y las API en las que se apoya, detrás del inicio de sesión, en cada versión.

  • Evalúa la app móvil y las API a las que llama, sobre la compilación que descargan sus clientes
  • Prueba el inicio de sesión, los códigos de un solo uso y las verificaciones reforzadas con sus cuentas de prueba, incluidos los llamados detrás de transferencias y cambios de beneficiario
  • Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
  • Demuestra cada hallazgo con un exploit reproducible o con evidencia de solicitudes y respuestas
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

A quién se aplica
Bancos, financieras, CMAC, AFP y otras entidades supervisadas por la SBS; la normativa de tarjetas vincula a los emisores de tarjetas y la Ley 29733 a todo el que trate datos personales en Perú
Fecha clave
El reglamento SGSI-C está vigente desde el 1 de julio de 2021, con el subcapítulo de autenticación aplicable desde el 1 de julio de 2022; los plazos del doble factor en tarjetas se extendieron de 2025 a 2026
Objeto
Pruebas periódicas, autenticación reforzada en operaciones digitales, seguridad de las API y protección de datos personales
Referencia principal
Resolución SBS N° 504-2021, Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad
Fechas clave

Los textos de la SBS que rigen su canal móvil

El reglamento de ciberseguridad, las normas de tarjetas y el marco de protección de datos se aplican a la misma app y a sus API. Las fechas siguientes corresponden a los textos citados en esta página.

  1. 1 de julio de 2021

    Reglamento de ciberseguridad

    La Resolución SBS N° 504-2021, del 19 de febrero de 2021, aplica el Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad. El subcapítulo sobre autenticación en canales digitales tuvo plazo de adecuación hasta el 1 de julio de 2022.

  2. Octubre y noviembre de 2023

    Modificaciones sobre autenticación

    La Resolución SBS N° 3240-2023, del 3 de octubre de 2023, y la Resolución SBS N° 03797-2023, del 17 de noviembre de 2023, ajustan las exenciones de la autenticación reforzada y las reglas de enrolamiento y código de un solo uso para operaciones digitales.

  3. 28 de junio de 2024

    Operaciones con tarjeta, dos factores

    La Resolución SBS N° 2286-2024 modifica el reglamento de tarjetas: dos factores de autenticación para operaciones con tarjeta presente y no presente, EMV 3DS y tokenización para billeteras, y responsabilidad de la empresa por operaciones no reconocidas procesadas sin segundo factor.

  4. 30 de noviembre de 2024

    Nuevo reglamento de datos personales

    El Decreto Supremo N° 016-2024-JUS aprueba el nuevo reglamento de la Ley 29733, vigente 120 días calendario después, en marzo de 2025. Añade medidas de seguridad para apps móviles y plataformas digitales, un documento de seguridad, un oficial de datos personales y la notificación de incidentes en 48 horas.

  5. 10 de marzo de 2025

    Resiliencia de los canales digitales

    La Resolución SBS N° 814-2025 modifica el Reglamento para la Gestión de la Continuidad del Negocio, aprobado por la Resolución SBS N° 877-2020. Añade tiempos de recuperación para los canales móvil e internet, pruebas anuales de continuidad, un registro de interrupciones y plazos de reporte a la SBS, vigentes por etapas desde el 1 de junio de 2025 y el 1 de enero de 2026.

  6. 19 de septiembre de 2025

    Reglas de monitoreo de tarjetas

    La Resolución SBS N° 3289-2025 reescribe el artículo 17 del reglamento de tarjetas: los sistemas de monitoreo deben ser distintos del proceso de autenticación, con procedimientos de alertas, patrones de fraude y límites por canal.

  7. 1 de junio de 2026

    Tarjetas de crédito antiguas, último plazo

    La Resolución SBS N° 771-2026, del 13 de marzo de 2026, prorroga hasta el 1 de junio de 2026 el doble factor para las tarjetas de crédito emitidas antes del 1 de julio de 2025, tras la primera prórroga al 1 de abril de 2026 mediante la Resolución SBS N° 2220-2025.

Qué pide la SBS

Las normas de la SBS, aplicadas a su app móvil

Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo. Los textos están en español y se resumen aquí.

  1. Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 13(b) y 21.1(a), (f) y (j) (texto en español)

    Pruebe periódicamente el sistema de gestión y su app

    Qué dice el texto

    Mantenga actividades planificadas que incluyan evaluaciones, revisiones y pruebas periódicas del sistema de gestión de seguridad de la información y ciberseguridad, por servicios internos y externos, según la complejidad de la entidad y las amenazas a sus activos de información. Para las API usadas para prestar servicios, realice análisis de riesgos, análisis de vulnerabilidades y pruebas de penetración, y monitoree sus eventos de seguridad. Tome como referencia estándares y marcos internacionales.

    Fuente:Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 13(b) y 21.1(a), (f) y (j) (texto en español)

    Qué supone para su app móvil

    El reglamento espera pruebas, no solo políticas. Las pruebas deben cubrir los sistemas detrás de la app, y las API que la app usa son sistemas que exigen análisis de vulnerabilidades y pruebas de penetración.

    Cómo ayuda Ostorlab

    Un pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, sobre la versión que usted publica, con un exploit funcional reproducible para cada hallazgo. Mobile SAST y Mobile DAST se ejecutan en la CI/CD, y los hallazgos se gestionan como tickets con retest tras la corrección.

    Qué sigue en sus manos

    Fijar la frecuencia y el alcance de las pruebas, elegir proveedores externos y cualquier prueba que su institución realice más allá de la app y sus API.

  2. Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 12.5(b), (c), (d), (e) y (f) (texto en español)

    Integre la seguridad y pruebe antes de producción

    Qué dice el texto

    Incluya prácticas de seguridad de la información en la planificación, el desarrollo, la implementación, la operación, el soporte y la baja de aplicaciones y sistemas. Mantenga un control estricto de los cambios en las librerías de código fuente, revise y pruebe las aplicaciones críticas cuando cambie la plataforma operativa, y realice pruebas técnicas, funcionales y de seguridad de la información antes del pase a producción. Implemente y verifique procedimientos de desarrollo seguro.

    Fuente:Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 12.5(b), (c), (d), (e) y (f) (texto en español)

    Qué supone para su app móvil

    Cada versión de la app es un cambio en un sistema expuesto a los clientes. Las pruebas de seguridad antes de producción, sobre el binario y sobre la app en ejecución, forman parte de las medidas mínimas.

    Cómo ayuda Ostorlab

    Ostorlab ejecuta escaneos automatizados desde su pipeline CI/CD en cada compilación y monitorea las versiones publicadas en las tiendas sin disparadores manuales. Mobile SAST funciona sobre el APK, AAB o IPA, sin necesidad del código fuente, y Mobile DAST ejecuta la app.

    Qué sigue en sus manos

    Las normas de desarrollo seguro, el control de cambios, la revisión manual y la aprobación de las versiones.

  3. Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 21.1 y 21.3 (texto en español)

    Asegure las API que usa para prestar servicios

    Qué dice el texto

    Las empresas que usan API para prestar servicios a través de terceros deben implementar análisis y mitigación de riesgos, autenticación mutua de los sistemas y de los usuarios, autorización de las operaciones por parte de los usuarios, cifrado de datos en almacenamiento y transmisión, prácticas de desarrollo seguro de API y revisión de código seguro, análisis de vulnerabilidades y pruebas de penetración, seguridad de la infraestructura de soporte, mecanismos de tolerancia a fallos y contingencia, control de accesos y monitoreo de eventos de seguridad. Las especificaciones técnicas de las API deben estar documentadas para su auditoría.

    Fuente:Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 21.1 y 21.3 (texto en español)

    Qué supone para su app móvil

    La autorización debe sostenerse en la capa de API, en cada llamado, sea lo que sea que envíe la app. La documentación de especificaciones y las pruebas de autorización son requisitos explícitos.

    Cómo ayuda Ostorlab

    Ostorlab intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API ante controles de autorización defectuosos (BOLA, BFLA, IDOR), uso indebido de tokens y sesiones, y abusos como enumeración, repetición y automatización, con evidencia de solicitudes y respuestas por hallazgo.

    Qué sigue en sus manos

    El diseño y la documentación de las API, la configuración de la pasarela, la seguridad de la infraestructura y la ingeniería de contingencia.

  4. Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 18 (texto en español)

    Enrole a los usuarios con dos factores independientes

    Qué dice el texto

    El enrolamiento de un usuario en un canal digital exige verificar su identidad y tomar medidas para reducir la posibilidad de suplantación, lo que incluye dos factores biométricos, o dos factores de categorías diferentes e independientes. Las credenciales generadas para los usuarios deben gestionarse en todo su ciclo de vida: activación, suspensión, reemplazo, renovación y revocación, asegurando su confidencialidad e integridad cuando corresponda.

    Fuente:Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 18 (texto en español)

    Qué supone para su app móvil

    El alta remota y el reenrolamiento son flujos de alto valor. La verificación de identidad y el ciclo de vida de las credenciales involucran a la app y a los llamados backend detrás de ella.

    Cómo ayuda Ostorlab

    Las pruebas autenticadas cubren los flujos de alta y de inicio de sesión con sus cuentas de prueba y prueban los llamados de API detrás de ellos, incluidos los intentos de saltar un paso o repetir una verificación de identidad. El escaneo de secretos revisa qué credenciales y claves expone el paquete de la app.

    Qué sigue en sus manos

    El proceso de verificación de identidad en sí, incluidos los controles con registros de identidad, y la política de credenciales.

  5. Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 19 (texto en español)

    Use autenticación reforzada para pagos y transferencias

    Qué dice el texto

    Se requiere autenticación reforzada para las acciones que puedan originar operaciones fraudulentas u otro abuso: pagos o transferencias a terceros, registro de un beneficiario de confianza, modificación de productos de seguro de ahorro o inversión, contratación de un producto o servicio, y modificación de límites y condiciones. Implica una combinación de factores de autenticación de al menos dos categorías distintas e independientes, un control ante ataques de hombre en el medio, que incluye un código único generado criptográficamente a partir de los datos específicos de cada operación y usado una sola vez, y una notificación al usuario cuando la operación es exitosa.

    Fuente:Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 19 (texto en español)

    Qué supone para su app móvil

    El segundo factor y el código por operación deben imponerse en el servidor en cada acción listada, incluso cuando la app o un atacante salta un paso.

    Cómo ayuda Ostorlab

    Las pruebas autenticadas completan códigos de un solo uso por SMS, correo o TOTP con sus cuentas de prueba y prueban la aplicación efectiva de la MFA y los flujos reforzados, incluidas las manipulaciones de un atacante, junto con los llamados de API detrás de transferencias, cambios de beneficiario y de límites.

    Qué sigue en sus manos

    Elegir los métodos de autenticación y las operaciones que los requieren, y enviar las notificaciones de éxito.

  6. Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 20, modificado en 2023 y por la Resolución SBS N° 2286-2024 (texto en español)

    Cubra bien las exenciones y sus condiciones

    Qué dice el texto

    Los beneficiarios de confianza registrados previamente por el usuario, y las transferencias entre cuentas del mismo cliente en la misma empresa, están exentos de la autenticación reforzada, salvo por la notificación. Los pagos con bajo riesgo de fraude según un análisis de riesgo en línea solo están exentos si la empresa usa estándares del sector como EMV 3DS y la tokenización de pagos EMV en sus versiones más recientes, define un monto de umbral, mide el ratio de fraude por tipo de operación y actualiza las reglas de riesgo. Las operaciones ejecutadas bajo esa exención, o después de que el usuario reporte el robo de sus credenciales, son responsabilidad de la empresa.

    Fuente:Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 20, modificado en 2023 y por la Resolución SBS N° 2286-2024 (texto en español)

    Qué supone para su app móvil

    Las exenciones son lógica de negocio en la app y sus API. Si un flujo puede manipularse para parecer un pago a beneficiario de confianza o de bajo riesgo, la pérdida queda en el banco.

    Cómo ayuda Ostorlab

    Ostorlab prueba la lógica de negocio de los flujos de pago y de beneficiarios y los llamados de API detrás de ellos, incluidos intentos de manipular montos, umbrales y casillas, y de repetir aprobaciones.

    Qué sigue en sus manos

    Las reglas de análisis de riesgo, los montos de umbral, la medición del ratio de fraude y las decisiones de responsabilidad.

  7. Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 17 (texto en español)

    Fije la base de autenticación y monitoree transacciones

    Qué dice el texto

    Los procesos de autenticación para canales digitales deben definir los factores requeridos, los estándares criptográficos vigentes, los plazos y condiciones para volver a autenticarse, incluidos la inactividad y las sesiones prolongadas, una línea base de controles frente a amenazas que incluya el número límite de intentos fallidos y la prevención de interceptación y manipulación de mensajes, y reglas de retención de registros de auditoría. Reevalúe los procesos cuando la tecnología pierda soporte del fabricante o aparezcan nuevas vulnerabilidades, conserve registros detallados de enrolamientos y eventos de autenticación, y mantenga herramientas de monitoreo de transacciones para escenarios de fraude conocidos y elementos de autenticación comprometidos.

    Fuente:Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, art. 17 (texto en español)

    Qué supone para su app móvil

    Los límites de intentos, los tiempos de inactividad, la retención de registros y la protección ante interceptación son comportamientos concretos de la app y su backend, y se pueden probar.

    Cómo ayuda Ostorlab

    Ostorlab prueba inicio y cierre de sesión, renovación de tokens, tiempos de expiración, invalidación de sesiones, bloqueo por intentos fallidos y aplicación efectiva de la MFA, y analiza cómo viajan las credenciales y los mensajes entre la app y el backend.

    Qué sigue en sus manos

    Definir las reglas de retención de registros, operar el monitoreo de transacciones y la operación de seguridad alrededor.

  8. Reglamento de Tarjetas de Crédito y Débito, art. 16.7 y art. 23.10, incorporados por la Resolución SBS N° 2286-2024; plazos prorrogados por la Resolución SBS N° 771-2026 (texto en español)

    Cumpla la regla de dos factores en operaciones con tarjeta

    Qué dice el texto

    La autenticación de operaciones con tarjeta sigue el reglamento de ciberseguridad con los estándares técnicos de EMVCo: las operaciones con tarjeta presente requieren el chip o su representación digital más una clave (PIN) u otro factor; las operaciones con tarjeta no presente requieren los datos de la tarjeta más un código de verificación dinámico u otro factor verificable en línea bajo EMV 3DS, salvo las exenciones; las billeteras móviles de terceros basadas en tokenización requieren el token más un segundo factor de distinta naturaleza. EMV 3DS y EMV Tokenization satisfacen el control ante hombre en el medio en esos casos. La empresa es responsable de las pérdidas por operaciones procesadas sin segundo factor. El último plazo, para el doble factor en tarjetas de crédito emitidas antes del 1 de julio de 2025, se prorrogó al 1 de junio de 2026.

    Fuente:Reglamento de Tarjetas de Crédito y Débito, art. 16.7 y art. 23.10, incorporados por la Resolución SBS N° 2286-2024; plazos prorrogados por la Resolución SBS N° 771-2026 (texto en español)

    Qué supone para su app móvil

    Los pagos con tarjeta no presente suelen iniciarse dentro de la app bancaria. El segundo factor, la tokenización y las reglas de aceptación o rechazo cuando falta un factor forman parte de la app y sus API.

    Cómo ayuda Ostorlab

    Ostorlab prueba los flujos de tarjeta y pago en la app detrás del inicio de sesión, los llamados al emisor y a los servicios 3DS, y cómo se maneja un segundo factor ausente o fallido, con evidencia de solicitudes y respuestas.

    Qué sigue en sus manos

    La certificación EMV y 3DS con su procesador, las reglas de aceptación y el programa de renovación de tarjetas.

  9. Reglamento para la Gestión de la Continuidad del Negocio, art. 18 y 19, incorporados por la Resolución SBS N° 814-2025 (texto en español)

    Mantenga la resiliencia del canal móvil

    Qué dice el texto

    El reglamento de continuidad del negocio, modificado en 2025, exige a las empresas con canales digitales identificar los productos y servicios priorizados que ofrecen por esos canales y fijar objetivos de tiempo de recuperación, gestionar los riesgos de los componentes tecnológicos detrás de ellos, monitorear los canales frente a sus condiciones normales, ofrecer canales alternativos, probar anualmente las estrategias de continuidad y mantener un registro centralizado de interrupciones mayores a 30 minutos. Las transferencias, los pagos interoperables, el pago de planillas y a proveedores por la app móvil no pueden interrumpirse más de cinco horas entre las 6:00 y las 22:00, o tres horas para empresas con concentración de mercado. Los eventos de interrupción deben reportarse a la SBS en pocas horas.

    Fuente:Reglamento para la Gestión de la Continuidad del Negocio, art. 18 y 19, incorporados por la Resolución SBS N° 814-2025 (texto en español)

    Qué supone para su app móvil

    La resiliencia se trata de disponibilidad, pero las fallas de seguridad son una de sus causas. La app, sus API y sus dependencias son componentes nombrados del canal móvil.

    Cómo ayuda Ostorlab

    Ostorlab prueba la app y las API antes de la publicación y re-prueba las correcciones, para que problemas explotables conocidos no se conviertan en caídas. No ejecuta monitoreo, canales alternativos ni ejercicios de continuidad.

    Qué sigue en sus manos

    El monitoreo de canales, los canales alternativos, las pruebas de continuidad, el registro de interrupciones y los reportes a la SBS.

  10. Ley N° 29733, art. 16; Decreto Supremo N° 016-2024-JUS, arts. 34, 46 y 47 (texto en español)

    Proteja los datos personales y notifique incidentes en 48 horas

    Qué dice el texto

    Los datos personales deben tratarse con las medidas técnicas, organizativas y legales necesarias para garantizar su seguridad y evitar su alteración, pérdida, tratamiento o acceso no autorizados. El reglamento de 2024 precisa qué significa eso para plataformas y apps móviles: control de acceso documentado con procedimientos de identificación y autenticación, revisión de privilegios al menos cada seis meses, monitoreo periódico de las medidas y capacitación del personal, registros de interacción con retención mínima de dos años, y controles contra copias no autorizadas de documentos digitales. Un documento de seguridad y un inventario de datos personales y sistemas son obligatorios. Los incidentes de seguridad que afecten grandes volúmenes de datos o datos sensibles deben notificarse a la autoridad nacional de protección de datos dentro de las 48 horas, y a los titulares afectados dentro de las 48 horas; los incidentes digitales también se comunican al Centro Nacional de Seguridad Digital.

    Fuente:Ley N° 29733, art. 16; Decreto Supremo N° 016-2024-JUS, arts. 34, 46 y 47 (texto en español)

    Qué supone para su app móvil

    La app en el teléfono y el backend detrás procesan datos personales. Control de acceso, registros, retención y plazos de notificación se aplican al canal móvil.

    Cómo ayuda Ostorlab

    Ostorlab busca tokens y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, verifica las protecciones de transporte y detecta credenciales y claves que no deberían viajar dentro de la app.

    Qué sigue en sus manos

    El documento de seguridad, el inventario de datos, el oficial de datos personales, los sistemas de retención de registros y las notificaciones de incidentes.

Resumen de textos públicos de la SBS y del marco peruano de protección de datos, consultados el 27 de septiembre de 2026. Todos los textos están en español y se resumen aquí. Esta página no constituye asesoramiento jurídico.

Correspondencia

Normas de la SBS, control por control

Los controles que señalan los textos de la SBS y el marco peruano de protección de datos, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.

Normas de la SBS, control por control
ControlCómo ayuda OstorlabEvidencia que conserva
Pruebas periódicas del sistema de gestión504-2021 art. 13(b), 21.1(f)Pentest con agentes de IA de la app y sus API, detrás del inicio de sesión, sobre la versión que usted publica. Detalles Un exploit funcional reproducible para cada hallazgo de un agente de IA, y un mapa de cobertura
Desarrollo seguro y pruebas antes de producción504-2021 art. 12.5Mobile SAST y DAST en la CI/CD en cada compilación, y monitoreo de las versiones publicadas en las tiendas. Detalles Resultados de escaneo por compilación y por versión publicada
Inventario de software y componentes504-2021 art. 12.9, 22Enumera los SDK y bibliotecas nativas de cada versión con sus versiones, y asocia los vulnerables a vulnerabilidades conocidas. Detalles Identidad, versión y ubicación de cada componente en el paquete de la app, por versión
Credenciales y claves dentro de la app504-2021 art. 12.2(c), 18.2Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles Secretos validados, con los permisos y servicios que exponen
Medidas de seguridad para las API504-2021 art. 21Intercepta el tráfico incluso con TLS pinning y prueba autorizaciones, uso indebido de tokens y abusos como enumeración y repetición. Detalles Evidencia de solicitudes y respuestas por cada hallazgo de API
Autenticación reforzada, exenciones incluidas504-2021 art. 19, 20Inicia sesión con códigos de un solo uso y prueba la aplicación efectiva de la MFA, los flujos reforzados y los llamados de API detrás. Detalles Hallazgos en transferencias, cambios de beneficiario y de límites, con pasos de reproducción
Límites de intentos, sesiones e interceptación504-2021 art. 17Prueba límites de intentos fallidos, renovación de tokens, tiempos de inactividad e invalidación de sesiones. Detalles Hallazgos de sesiones y tokens, con registros de solicitudes y respuestas
Dos factores en operaciones con tarjetaReglamento de tarjetas art. 16.7, 23.10Prueba los flujos de tarjeta y billetera en la app y los llamados al emisor y a los servicios 3DS. Detalles Evidencia de flujo para segundos factores ausentes o fallidos, con registros de solicitudes y respuestas
Datos personales en el dispositivo y en tránsitoLey 29733 art. 16; DS 016-2024-JUS art. 46Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas, y verifica las protecciones de transporte. Detalles Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo
Resiliencia de los canales digitalesReglamento de continuidad art. 18, 19; 814-2025Ostorlab prueba la app y sus API antes de la publicación y re-prueba las correcciones; no ejecuta monitoreo ni ejercicios de continuidad. Resultados de prueba y re-prueba por versión, conservados como parte de su evidencia de canal

Ostorlab prueba los controles de la app y de sus API. La supervisión del SOC, el monitoreo de transacciones y fraude, la notificación de incidentes a la SBS y a la ANPD, la ingeniería de continuidad y recuperación, los canales alternativos y el reporte al directorio siguen correspondiendo a sus equipos.

Plan de acción

Controles de la SBS que probar en su app móvil

Una lista práctica para equipos de seguridad y riesgo tecnológico, basada en el reglamento SGSI-C, las normas de tarjetas y el marco peruano de protección de datos.

  1. Ritmo de pruebas

    Incluya la app móvil y sus API en las pruebas planificadas del SGSI-C, con proveedores internos o externos según su riesgo.

  2. Antes de cada versión

    Ejecute SAST y DAST automatizados en cada compilación y escanee cada versión publicada en las tiendas, no solo la que probó el trimestre pasado.

  3. API

    Revise autenticación mutua, autorización de usuarios, cifrado y control de accesos en cada API que llama la app, y mantenga las especificaciones auditables.

  4. Autenticación reforzada

    Verifique que transferencias, pagos, beneficiarios de confianza y cambios de límites exijan dos factores independientes y un código por operación, impuestos por el servidor.

  5. Exenciones

    Pruebe las exenciones de beneficiario de confianza y de bajo riesgo, los umbrales detrás de ellas, y confirme que las operaciones sin segundo factor se tratan como responsabilidad de la empresa.

  6. Sesiones e intentos

    Pruebe los límites de intentos fallidos, la re-autenticación por inactividad, la retención de registros y las protecciones ante interceptación y repetición de mensajes.

  7. Tarjetas

    Revise los dos factores para operaciones con tarjeta presente y no presente, el código de verificación dinámico, las billeteras tokenizadas y las reglas de monitoreo, y siga los plazos de renovación.

  8. Datos personales y reportes

    Busque datos personales en el almacenamiento y los registros, mantenga el documento de seguridad y dos años de registros, y ensaye la notificación de incidentes en 48 horas a la autoridad y a los clientes.

Una lista sugerida, no una plantilla de la SBS. Esto no constituye asesoramiento jurídico.

Plataforma

Las capacidades detrás de esta página

Cada una tiene su propia página con los detalles.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC

Fuentes

Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.

FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Pruebe su app de banca móvil contra las normas de la SBS

Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.