Gestión del riesgo tecnológico de la MAS: pruebe su app de banca móvil como lo describe la MAS.

Las Technology Risk Management Guidelines de la MAS establecen medidas específicas para las apps de banca móvil: anti-hooking y protección contra manipulación, certificate pinning, bloqueo de los dispositivos con root y jailbreak, autenticación multifactor y firma de transacciones. También esperan pruebas de penetración de caja negra y de caja gris de los servicios financieros en línea al menos una vez al año. Ostorlab prueba esos controles en su app y en las API que hay detrás, en cada versión.

  • Comprueba la detección de root y jailbreak, la protección contra manipulación, la anti-instrumentación y el pinning, y qué hace la app cuando se activan
  • Prueba el inicio de sesión, los códigos de un solo uso, las verificaciones reforzadas y la gestión de sesiones con sus cuentas de prueba
  • Sigue a la app hasta sus API, incluso con TLS pinning
  • Demuestra cada fallo con evidencia de elusión o un exploit reproducible
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

A quién se aplica
Bancos de Singapur y, en el caso de las TRM Guidelines, otras instituciones financieras reguladas por la MAS
Base jurídica
Notices FSM-N05 y FSM-N06 en virtud de la Financial Services and Markets Act 2022, en vigor desde el 10 de mayo de 2024
Objeto
Servicios financieros en línea, seguridad de las apps móviles y pruebas de penetración
Referencia principal
Technology Risk Management Guidelines de la MAS, enero de 2021
Fechas clave

Cómo se configuraron las normas de la MAS para la banca digital

Las TRM Guidelines fijan la base técnica. Desde entonces se han añadido avisos vinculantes y medidas contra las estafas.

  1. 18 de enero de 2021

    TRM Guidelines revisadas

    Prácticas de gestión del riesgo tecnológico para las instituciones financieras, incluido un capítulo sobre los servicios financieros en línea y un anexo sobre la seguridad de las aplicaciones móviles.

  2. 19 de enero de 2022

    Medidas contra el phishing

    La MAS y la ABS anuncian medidas para los bancos minoristas, entre ellas no incluir enlaces en los correos electrónicos ni en los SMS, y un plazo de al menos 12 horas antes de activar un nuevo token de software en un dispositivo móvil.

  3. 10 de mayo de 2024

    Notices FSM-N05 y FSM-N06

    Entran en vigor, en virtud de la Financial Services and Markets Act 2022, los avisos sobre gestión del riesgo tecnológico y ciberhigiene para los bancos, que sustituyen a las Notices 644 y 655.

  4. 16 de diciembre de 2024

    Shared Responsibility Framework

    Entran en vigor el marco y las E-Payments User Protection Guidelines revisadas, con obligaciones como un periodo de enfriamiento y alertas en tiempo real que determinan quién asume las pérdidas derivadas de las estafas de phishing.

  5. 10 de junio de 2026

    Consulta sobre las TRM Notices

    La MAS propone modificaciones de las TRM Notices, entre ellas un inventario de activos de TI que incluya los componentes de código abierto y de terceros. El plazo de comentarios se cerró el 31 de julio de 2026.

  6. Cada año

    Pruebas de penetración

    Para los sistemas accesibles directamente desde internet, la MAS espera pruebas de penetración al menos una vez al año, o siempre que los sistemas se sometan a cambios o actualizaciones importantes.

Qué pide la MAS

Las normas de la MAS, aplicadas a su app móvil

Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.

  1. MAS TRM Guidelines, 14.1.4 y anexo C

    Aborde los riesgos propios de las apps móviles

    Qué dice el texto

    Una institución financiera que ofrezca servicios financieros en línea en dispositivos móviles debería implantar medidas específicas frente a los riesgos de las aplicaciones móviles. El anexo C las enumera: evitar almacenar datos o guardarlos en caché en la app, proteger las claves criptográficas privadas, implantar mecanismos anti-hooking o de protección contra manipulación, comprobaciones de integridad y ofuscación del código, certificate pinning o public key pinning, un teclado seguro dentro de la app y la vinculación del token de software al dispositivo.

    Fuente:MAS TRM Guidelines, 14.1.4 y anexo C

    Qué supone para su app móvil

    El anexo C se lee como un plan de pruebas para su app. Cada medida puede comprobarse sobre la compilación que descargan sus clientes.

    Cómo ayuda Ostorlab

    Mobile Shielding Scan intenta eludir la detección de root y jailbreak, la protección contra manipulación, la anti-instrumentación y el TLS pinning, y muestra si la app bloquea el flujo, se niega a iniciarse o sigue funcionando. Ostorlab también busca tokens y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla.

    Qué sigue en sus manos

    La elección y la configuración de su producto de blindaje, el teclado dentro de la app y el diseño de la vinculación al dispositivo.

  2. MAS TRM Guidelines, 14.1.7 y 14.2.8

    Mantenga los dispositivos con root y jailbreak alejados de las transacciones

    Qué dice el texto

    Debería impedirse que los dispositivos con root o jailbreak accedan a las aplicaciones móviles de la institución financiera para realizar transacciones financieras, salvo que la app esté protegida dentro de un sandbox o contenedor que la aísle de la manipulación y la interceptación por parte del malware. El aprovisionamiento de tokens de software debería incluir medidas como la verificación de la identidad del cliente, la detección y el bloqueo de los dispositivos con root o jailbreak, y la vinculación al dispositivo.

    Fuente:MAS TRM Guidelines, 14.1.7 y 14.2.8

    Qué supone para su app móvil

    La detección por sí sola no basta. La app debe detener la transacción o la configuración del token cuando el dispositivo está comprometido, y la comprobación no debería ser fácil de desactivar.

    Cómo ayuda Ostorlab

    Mobile Shielding Scan ejecuta la app en entornos con root y jailbreak, intenta eludir la detección y muestra qué hace la app a continuación. Obtiene una puntuación de endurecimiento y evidencia de elusión.

    Qué sigue en sus manos

    La política para los dispositivos comprometidos y la elección de la tecnología de sandbox o contenedor.

  3. MAS TRM Guidelines, 14.2.1 a 14.2.5

    Utilice MFA en el inicio de sesión y firme las acciones de alto riesgo

    Qué dice el texto

    Implante la autenticación multifactor en el inicio de sesión de los servicios financieros en línea. Cifre las contraseñas de los clientes de extremo a extremo entre la app móvil o el navegador y el sistema que las verifica. Implante la firma de transacciones para las actividades de alto riesgo, como los cambios de datos de contacto, el registro de un beneficiario tercero, las transferencias de fondos de importe elevado y los cambios de los límites de transferencia. Mantenga la validez de los OTP basados en el tiempo tan corta como sea factible.

    Fuente:MAS TRM Guidelines, 14.2.1 a 14.2.5

    Qué supone para su app móvil

    Los cambios de beneficiario, los aumentos de límites y los cambios de datos de contacto son el objetivo de los estafadores. El paso de firma debe mantenerse en el servidor, independientemente de lo que envíe la app.

    Cómo ayuda Ostorlab

    Ostorlab completa los códigos de un solo uso por SMS, correo electrónico o TOTP con sus cuentas de prueba y prueba la aplicación de la MFA y los flujos de autenticación reforzada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas a la API que hay detrás de los cambios en la cuenta.

    Qué sigue en sus manos

    La elección de los métodos de autenticación y de firma, y la fijación de la validez de los OTP y de los límites.

  4. MAS TRM Guidelines, 14.2.6, 14.2.9 y 14.2.11

    Proteja las sesiones y las credenciales

    Qué dice el texto

    Mantenga intactos la sesión autenticada y su cifrado durante toda la interacción, detecte y finalice las sesiones secuestradas, y cierre automáticamente las sesiones en línea tras un periodo de inactividad predefinido. Cifre los datos biométricos y las credenciales en almacenamiento y en tránsito, y almacene las credenciales de una forma que resista la ingeniería inversa.

    Fuente:MAS TRM Guidelines, 14.2.6, 14.2.9 y 14.2.11

    Qué supone para su app móvil

    La caducidad de la sesión, la invalidación de los tokens al cerrar sesión y la forma en que las credenciales se guardan en el dispositivo son comportamientos concretos y comprobables de la app y de su backend.

    Cómo ayuda Ostorlab

    Las pruebas autenticadas cubren el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA, y el análisis del tráfico muestra cómo viajan las credenciales desde la app hasta el backend.

    Qué sigue en sus manos

    Los valores de tiempo de espera, la calibración biométrica y el proceso de revocación de credenciales.

  5. MAS TRM Guidelines, 6.4.4 a 6.4.7

    Proteja y pruebe sus API antes de la puesta en producción

    Qué dice el texto

    Establezca normas de seguridad para las API que protejan las claves de API y los tokens de acceso, con una caducidad razonable y aplicada de los tokens de acceso. Utilice un cifrado robusto para los datos sensibles enviados a través de las API. Realice un examen y unas pruebas de seguridad rigurosos de cada API antes de desplegarla en producción, supervise el uso de las API en busca de actividad sospechosa y tenga la capacidad de revocar claves o tokens sin demora tras una brecha.

    Fuente:MAS TRM Guidelines, 6.4.4 a 6.4.7

    Qué supone para su app móvil

    Las API a las que llama su app transportan los mismos datos que la app. Su control de acceso y su gestión de tokens necesitan pruebas antes de cada versión, no solo una vez.

    Cómo ayuda Ostorlab

    Ostorlab intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR), usos indebidos de tokens y sesiones, y abusos como la enumeración, la repetición y la automatización, con evidencia de solicitudes y respuestas para cada hallazgo.

    Qué sigue en sus manos

    El diseño de las API, la evaluación de terceros, la supervisión de las API en tiempo real y la revocación de claves.

  6. MAS TRM Guidelines, 6.1 a 6.3 y anexo A

    Pruebe la seguridad de las aplicaciones a medida que desarrolla

    Qué dice el texto

    Adopte normas sobre codificación segura, revisión del código fuente y pruebas de seguridad de las aplicaciones. Revise y pruebe el código de terceros y de código abierto antes de integrarlo, y haga un seguimiento de sus actualizaciones y de las vulnerabilidades notificadas. Utilice una combinación de métodos de prueba estáticos, dinámicos e interactivos. Haga un seguimiento de todos los problemas detectados y corrija los problemas importantes antes del despliegue en producción. Aplique las mismas normas en Agile y DevSecOps.

    Fuente:MAS TRM Guidelines, 6.1 a 6.3 y anexo A

    Qué supone para su app móvil

    Cada versión de la app debería pasar por pruebas de seguridad automatizadas antes de llegar a la tienda, incluidos los SDK y las bibliotecas que integra.

    Cómo ayuda Ostorlab

    Mobile SAST analiza directamente el APK, AAB o IPA, sin necesidad del código fuente, con análisis de propagación (taint) en los SDK integrados. Mobile DAST ejecuta la app, y SCA identifica las bibliotecas compiladas estáticamente. Todo ello se ejecuta desde su pipeline de CI/CD en cada compilación.

    Qué sigue en sus manos

    Las normas de codificación segura, la formación de los desarrolladores, la revisión manual del código y la segregación de funciones.

  7. MAS TRM Guidelines, 13.1, 13.2 y 13.6

    Realice evaluaciones de vulnerabilidades y pruebas de penetración

    Qué dice el texto

    Realice evaluaciones periódicas de vulnerabilidades, con una frecuencia acorde con la criticidad y la exposición del sistema, incluidas las vulnerabilidades de las aplicaciones. Combine pruebas de penetración de caja negra y de caja gris para los servicios financieros en línea; la caja gris consiste en probar con los mismos derechos que un cliente normal. Para los sistemas accesibles directamente desde internet, realice pruebas de penetración al menos una vez al año o siempre que se sometan a cambios o actualizaciones importantes. Haga un seguimiento de los problemas y resuélvalos con niveles de gravedad y plazos de corrección.

    Fuente:MAS TRM Guidelines, 13.1, 13.2 y 13.6

    Qué supone para su app móvil

    Su app de banca móvil y sus API están expuestas a internet. Planifique al menos una prueba de penetración al año, vuelva a probar en las versiones importantes e incluya pruebas con sesión iniciada.

    Cómo ayuda Ostorlab

    Un pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, sobre la versión que publica, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets y se vuelven a probar una vez publicada la corrección.

    Qué sigue en sus manos

    La elección de quién realiza su prueba de penetración anual, las pruebas en producción, el bug bounty y los ejercicios de red team.

  8. MAS Notice FSM-N05, párrafo 9; MAS Notice FSM-N06, párrafos 4.2, 4.3 y 4.6

    Cumpla los avisos vinculantes para los bancos

    Qué dice el texto

    La Notice FSM-N05 exige a los bancos implantar controles de TI para proteger la información de los clientes frente al acceso o la divulgación no autorizados. La Notice FSM-N06 exige aplicar los parches de seguridad en un plazo proporcional al riesgo de cada vulnerabilidad, disponer de un conjunto escrito de normas de seguridad para cada sistema y utilizar la autenticación multifactor en todas las cuentas de cualquier sistema utilizado para acceder a la información de los clientes a través de internet.

    Fuente:MAS Notice FSM-N05, párrafo 9; MAS Notice FSM-N06, párrafos 4.2, 4.3 y 4.6

    Qué supone para su app móvil

    Se trata de obligaciones, no de orientaciones. La app y sus API son el lugar desde el que los clientes acceden a su información, por lo que sus controles forman parte de la evidencia.

    Cómo ayuda Ostorlab

    Ostorlab prueba los controles que protegen la información de los clientes en la app y sus API, y SCA asocia los componentes de cada versión a vulnerabilidades conocidas y hace un seguimiento de su cierre.

    Qué sigue en sus manos

    La aplicación de parches en servidores e infraestructura, las normas de seguridad de cada sistema y las cuentas administrativas.

  9. Guidelines on Shared Responsibility Framework, 4.2 y 6.2

    Integre en la app las obligaciones contra las estafas

    Qué dice el texto

    En virtud del Shared Responsibility Framework, una institución financiera responsable debe imponer un periodo de enfriamiento de al menos 12 horas, durante el cual no pueden realizarse actividades de alto riesgo, cuando se activa un token de seguridad digital en un dispositivo. Debe enviar alertas en tiempo real de la activación del token y de las actividades de alto riesgo, ofrecer una función de autoservicio para bloquear el acceso móvil y en línea, y llevar a cabo una vigilancia del fraude en tiempo real. Se espera que la institución financiera asuma las pérdidas derivadas del incumplimiento de estas obligaciones.

    Fuente:Guidelines on Shared Responsibility Framework, 4.2 y 6.2

    Qué supone para su app móvil

    Varias de estas obligaciones residen en la app: el periodo de enfriamiento, las alertas y el botón de bloqueo (kill switch). Si pueden eludirse a través de la app o de sus API, la pérdida puede correr de su cuenta.

    Cómo ayuda Ostorlab

    El pentest con agentes de IA prueba la lógica de negocio de los flujos de pagos y de cuentas, y las pruebas de API comprueban la autorización y la repetición en las llamadas que hay detrás de los cambios en la cuenta.

    Qué sigue en sus manos

    La vigilancia del fraude, el envío de las alertas, el canal de notificación y la evaluación de las pérdidas.

Resumen de textos públicos de la MAS, consultados el 27 de septiembre de 2026. Las TRM Guidelines son orientaciones, y la MAS tiene en cuenta el grado de observancia de su espíritu al supervisar a una institución financiera. Esta página no constituye asesoramiento jurídico.

Correspondencia

Normas de la MAS, control por control

Los controles a los que apuntan los textos de la MAS, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.

Normas de la MAS, control por control
ControlCómo ayuda OstorlabEvidencia que conserva
Anti-hooking, protección contra manipulación y pinningTRM, anexo CModifica el binario, inyecta depuradores y hooks, e intenta eludir el TLS pinning. Detalles Evidencia de qué protecciones resistieron y cuáles se eludieron
Bloqueo de dispositivos con root y jailbreakTRM 14.1.7, 14.2.8Ejecuta la app en entornos con root y jailbreak e intenta eludir la detección de root y jailbreak. Detalles Puntuación de endurecimiento y evidencia de elusión de cada protección que falló
Ningún dato sensible almacenado o en caché en la appTRM, anexo CBusca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo
Protección de las claves y las credenciales en la appTRM, anexo C, 14.2.11Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles Secretos validados, con los permisos y servicios que exponen
MFA en el inicio de sesión y firma de las acciones de alto riesgoTRM 14.2.1 a 14.2.5Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción
Tiempos de espera de sesión y sesiones secuestradasTRM 14.2.9Prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera y la invalidación de sesiones. Detalles Hallazgos sobre sesiones y tokens, con registros de solicitudes y respuestas
Tokens de API y pruebas antes de la puesta en producciónTRM 6.4.4 a 6.4.6Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles Evidencia de solicitudes y respuestas para cada hallazgo de API
Pruebas estáticas y dinámicas antes de la publicaciónTRM 6.1.6, 6.1.7, anexo AMobile SAST sobre el binario y Mobile DAST sobre la app en ejecución, antes de la publicación. Detalles Hallazgos con el contexto del código descompilado, el tráfico, las trazas de pila y capturas de pantalla
Código de terceros y de código abiertoTRM 6.1.3, 6.1.4Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones
Pruebas de caja gris y seguimiento de la correcciónTRM 13.2.1, 13.6Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, con tickets y nuevas pruebas. Detalles Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y los resultados de las nuevas pruebas

Ostorlab prueba los controles de la app y de sus API. La vigilancia del fraude, la supervisión del SOC, los objetivos de recuperación, la notificación de incidentes a la MAS, los ciberejercicios, el red teaming y la supervisión del consejo siguen correspondiendo a sus equipos.

Plan de acción

Controles de la MAS que probar en su app móvil

Una lista práctica para los equipos de seguridad y de riesgo tecnológico, basada en las TRM Guidelines y en las obligaciones contra las estafas.

  1. Dispositivos comprometidos

    Ejecute la app en dispositivos con root y jailbreak, y compruebe que se bloquean las transacciones y la configuración del token de software.

  2. Protecciones del anexo C

    Pruebe el anti-hooking, la protección contra manipulación, las comprobaciones de integridad y el pinning frente a una compilación modificada y hooks en tiempo de ejecución.

  3. Datos que quedan en el dispositivo

    Busque tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, así como claves y credenciales en el paquete de la app.

  4. Firma de transacciones

    Compruebe que añadir un beneficiario, aumentar los límites y cambiar los datos de contacto requieren una firma, aplicada por el servidor.

  5. Sesiones y OTP

    Verifique los tiempos de espera por inactividad, la invalidación de sesiones, la validez de los OTP y la protección frente a su reutilización.

  6. API antes de la producción

    Pruebe la autorización y la caducidad de los tokens en cada API a la que llama la app, antes de que cada versión llegue a producción.

  7. Prueba anual de caja gris

    Planifique pruebas de penetración de la app y de sus API al menos una vez al año y en los cambios importantes, incluidas pruebas con credenciales de cliente.

  8. Obligaciones contra las estafas

    Confirme que el periodo de enfriamiento, las alertas en tiempo real y el botón de bloqueo no pueden eludirse a través de la app ni de sus API.

Una lista sugerida, no una plantilla de la MAS. Esto no constituye asesoramiento jurídico.

Plataforma

Las capacidades detrás de esta página

Cada una tiene su propia página con los detalles.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC

Fuentes

Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.

FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Pruebe su app de banca móvil frente a los controles de la MAS

Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas de blindaje y con sesión iniciada.