Resiliencia operativa de FINMA: pruebe su app de banca móvil y sus API, versión tras versión.
La circular 2023/1 de FINMA pide a los bancos que realicen periódicamente evaluaciones de vulnerabilidades y pruebas de penetración sobre todos los sistemas expuestos a internet, que protejan los datos críticos y que notifiquen las ciberataques significativos en un plazo de 24 y 72 horas. La comunicación de FINMA sobre el fraude digital añade controles técnicos contra el phishing y la toma de control de cuentas, y la FADP revisada establece obligaciones de seguridad de los datos y de notificación. Ostorlab prueba su app y las API en las que se apoya, detrás del inicio de sesión, en cada versión.
- Evalúa la app móvil y las API a las que llama, sobre la compilación que descargan sus clientes
- Prueba el inicio de sesión, los códigos de un solo uso, las verificaciones reforzadas y la gestión de sesiones con sus cuentas de prueba
- Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
- Demuestra cada hallazgo con un exploit reproducible o con evidencia de solicitudes y respuestas
- A quién se aplica
- Bancos, personas sujetas al artículo 1b de la Ley de Bancos, casas de valores y grupos financieros supervisados por FINMA
- Fechas clave
- Circular 2023/1 en vigor desde el 1 de enero de 2024, requisitos de resiliencia aplicables desde el 1 de enero de 2026; comunicación sobre fraude digital del 9 de abril de 2026
- Objeto
- Evaluaciones de vulnerabilidades y pruebas de penetración de activos expuestos a internet, datos críticos, ejercicios de ciberriesgo y notificación
- Referencia principal
- Circular 2023/1 de FINMA «Operational risks and resilience - banks»
Los textos suizos que rigen su canal móvil
La circular fija la práctica de supervisión en materia de riesgo operativo, TIC y ciberriesgo; las comunicaciones y la ley de protección de datos la acompañan. Las fechas siguientes corresponden a los textos citados en esta página.
- 7 de mayo de 2020
Deber de notificar ciberataques
La comunicación FINMA 05/2020 detalla cómo las instituciones notifican los ciberataques significativos contra funciones críticas en virtud del artículo 29 párrafo 2 de la LFINMA: una notificación inicial en 24 horas y un informe completo en 72 horas.
- 7 de diciembre de 2022
Circular 2023/1
FINMA publica la circular totalmente revisada sobre riesgos operativos y resiliencia. Sustituye a la antigua circular 08/21 sobre riesgo operativo y añade requisitos explícitos para el riesgo TIC, el ciberriesgo, los datos críticos y la resiliencia operativa.
- 1 de septiembre de 2023
Entrada en vigor de la FADP revisada
Se aplican la ley revisada de protección de datos y su ordenanza. La protección de datos desde el diseño y por defecto, la seguridad de los datos adecuada al riesgo, las evaluaciones de impacto y la notificación de violaciones pasan a ser obligaciones explícitas.
- 1 de enero de 2024
Entrada en vigor de la circular
La circular se aplica a bancos, casas de valores y grupos financieros. Los requisitos de resiliencia operativa siguen periodos transitorios de uno y dos años.
- 7 de junio de 2024
Conclusiones de la supervisión del ciberriesgo
La comunicación 03/2024 recoge las conclusiones de las inspecciones de ciberriesgo de FINMA, aclara las notificaciones de 24 y 72 horas y expone sus expectativas sobre ejercicios de ciberriesgo basados en escenarios.
- 11 de junio de 2025
FIDO2 para transacciones
La Asociación Suiza de Banqueros y el Swiss FS-CSC respaldan ampliar FIDO2 para que los autenticadores puedan mostrar y confirmar de forma segura los datos de las transacciones, no solo los inicios de sesión.
- 9 de abril de 2026
Comunicación sobre fraude digital
La comunicación 02/2026, basada en una encuesta a 19 bancos, fija expectativas de gobernanza, detección y controles técnicos contra el fraude digital, el abuso en la apertura de cuentas en línea y la toma de control de cuentas.
Las normas suizas, aplicadas a su app móvil
Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo. Las citas de la circular 2023/1 se basan en la versión inglesa publicada por FINMA.
- Circular 2023/1 de FINMA, capítulo IV.C (gestión del ciberriesgo), números marginales 61 a 70
Realizar evaluaciones de vulnerabilidades y pruebas de penetración sobre sistemas expuestos a internet
Qué dice el texto
La dirección debe encargarse de que se realicen periódicamente evaluaciones de vulnerabilidades y pruebas de penetración. Deben llevarlas a cabo personal cualificado con recursos suficientes. Deben tenerse en cuenta todos los activos TIC inventariados accesibles a través de internet, junto con los activos no accesibles desde internet pero necesarios para procesos críticos o que contienen datos críticos. La gestión del ciberriesgo también debe cubrir el panorama de amenazas propio de la institución, las medidas de protección, el registro y la detección, la contención y la corrección rápidas, y la recuperación.
Fuente:Circular 2023/1 de FINMA, capítulo IV.C (gestión del ciberriesgo), números marginales 61 a 70
Qué supone para su app móvil
Su app de banca móvil, sus API de backend y la compilación publicada en las tiendas son activos TIC expuestos a internet. Forman parte del alcance de las evaluaciones periódicas, junto con servidores y equipos de red.
Cómo ayuda Ostorlab
Ostorlab realiza el pentest de la app y de las API que la sustentan, detrás del inicio de sesión, sobre la compilación que descargan sus clientes, y ejecuta Mobile SAST y DAST en cada compilación de la CI/CD. Cada hallazgo de un agente de IA incluye un exploit funcional que puede reproducir.
Qué sigue en sus manos
La definición del alcance y la frecuencia, las pruebas de servidores, equipos VPN y otra infraestructura, los recursos cualificados y la comunicación de resultados a la dirección.
- Circular 2023/1 de FINMA, capítulo IV.C(d); comunicación FINMA 03/2024, secciones 2.1 y 2.4
Corregir los hallazgos con rapidez y gestionar el ciclo de vida del software
Qué dice el texto
La gestión del ciberriesgo debe incluir procesos adecuados de contención y corrección rápidas frente a las vulnerabilidades y ciberataques identificados. La supervisión del ciberriesgo de FINMA ha comprobado que el seguimiento es el punto débil de las instituciones y de sus proveedores: las vulnerabilidades graves solían corregirse rápido dentro de la institución pero no en los proveedores, y algunos planes de respuesta eran incompletos o no se revisaba su eficacia. Cada hallazgo necesita un responsable, un plazo y una prueba de cierre.
Fuente:Circular 2023/1 de FINMA, capítulo IV.C(d); comunicación FINMA 03/2024, secciones 2.1 y 2.4
Qué supone para su app móvil
Un hallazgo se cierra cuando una nueva compilación lo corrige. Las bibliotecas y los SDK integrados en la app necesitan un responsable, una versión corregida y una vía de actualización.
Cómo ayuda Ostorlab
Los hallazgos se clasifican como críticos, altos, medios o bajos y se agrupan en tickets en la plataforma o en Jira y ServiceNow, con una nueva prueba una vez publicada la corrección. SCA sigue asociando los componentes vulnerables versión tras versión.
Qué sigue en sus manos
La aplicación de parches en servidores e infraestructura, el seguimiento de los proveedores y las decisiones de aceptación del riesgo.
- Circular 2023/1 de FINMA, capítulo IV.B (gestión del riesgo TIC), números marginales 47 a 60, en particular el número marginal 53
Mantener un inventario de los activos TIC y del software de cada versión
Qué dice el texto
La institución mantiene uno o varios inventarios de sus activos TIC, incluidos los activos de hardware y software y las ubicaciones de almacenamiento de los datos críticos, con las dependencias internas y las interfaces con proveedores externos significativos. El inventario está disponible en tiempo real y se revisa y actualiza periódicamente en cuanto a su exhaustividad y exactitud. La gestión de cambios debe definir los procedimientos, procesos y controles para todas las fases de desarrollo o adquisición de las TIC.
Qué supone para su app móvil
Los SDK de terceros integrados en la app son activos de software que se comunican con sus propios backends. Debe conocer sus versiones, sus permisos y lo que intercambian por la red.
Cómo ayuda Ostorlab
Ostorlab enumera los SDK y las bibliotecas nativas de cada versión con sus versiones y su ubicación en el paquete de la app, y muestra con qué backends se comunican la app y sus SDK.
Qué sigue en sus manos
El inventario de activos, los inventarios de bases de datos y almacenamiento, la diligencia debida sobre terceros y los contratos.
- Circular 2023/1 de FINMA, capítulo IV.D (gestión del riesgo de los datos críticos), números marginales 71 a 82
Proteger los datos críticos en el dispositivo, en tránsito y en los entornos de prueba
Qué dice el texto
La institución identifica sus datos críticos de forma sistemática y exhaustiva, los clasifica según su criticidad y los gestiona durante todo su ciclo de vida. Los datos críticos deben protegerse frente al acceso y el uso por personas no autorizadas durante la operación y durante el desarrollo, el cambio y la migración de las TIC, incluidos los entornos de prueba. El acceso se restringe según el principio de necesidad de conocimiento, y el sistema de autorización y sus entradas se revisan periódicamente. Si los datos críticos se almacenan fuera de Suiza o pueden consultarse desde el extranjero, los riesgos adicionales deben mitigarse y vigilarse adecuadamente, y los datos deben protegerse de forma especial.
Qué supone para su app móvil
Los tokens, las credenciales y los datos personales que la app escribe en el almacenamiento, las cachés y los registros son datos críticos. Un entorno de prueba que usa datos similares a los de producción soporta las mismas obligaciones de protección.
Cómo ayuda Ostorlab
Ostorlab busca tokens de sesión, credenciales y datos personales en el almacenamiento local, las cachés, los registros, las capturas de pantalla y las copias de seguridad, y comprueba las protecciones del transporte y los errores de configuración que las debilitan.
Qué sigue en sus manos
La clasificación de datos, la gestión de claves, las revisiones de accesos, la gestión de datos de prueba y la vigilancia de los accesos transfronterizos.
- Circular 2023/1 de FINMA, capítulo IV.B(b) (gestión de cambios), números marginales 50 a 52
Integrar la seguridad en cada cambio y probar en cada versión
Qué dice el texto
La gestión de cambios debe definir los procedimientos, procesos y controles para todas las fases de desarrollo o adquisición de las TIC, teniendo en cuenta el impacto del cambio en los riesgos TIC y centrándose en la confidencialidad, la integridad y la disponibilidad. Los entornos de desarrollo y prueba deben estar separados del entorno de producción, con responsabilidades y reglas de acceso claras. Los requisitos funcionales y no funcionales, incluidos los de seguridad, deben definirse, aprobarse, probarse y validarse claramente según su criticidad.
Fuente:Circular 2023/1 de FINMA, capítulo IV.B(b) (gestión de cambios), números marginales 50 a 52
Qué supone para su app móvil
Cada versión de la app es un cambio en un canal expuesto a internet. Las pruebas de seguridad automatizadas corresponden al pipeline antes de la publicación, y a la compilación de la tienda después.
Cómo ayuda Ostorlab
Ostorlab ejecuta Mobile SAST y DAST desde su pipeline de CI/CD en cada compilación y supervisa las versiones publicadas en la App Store y Google Play sin activación manual. Mobile SAST trabaja sobre el APK, AAB o IPA, sin necesidad del código fuente.
Qué sigue en sus manos
Los requisitos de seguridad, las normas de codificación segura, la separación de entornos, las revisiones manuales y la aprobación de las versiones.
- Comunicación FINMA 02/2026, secciones 3.1.2, 3.1.3 y 3.2
Usar controles técnicos contra el fraude digital y la toma de control de cuentas
Qué dice el texto
La comunicación FINMA 02/2026 resume una encuesta a 19 bancos realizada a finales de 2025 e indica que los riesgos de fraude digital, incluido el riesgo de acceso no autorizado a cuentas, deben identificarse, evaluarse, gestionarse y vigilarse como parte de la gestión de riesgos operativos. La encuesta constató que tres de las instituciones no usaban ningún control técnico como el geobloqueo, la calificación de riesgo de IP o la huella del dispositivo para autenticar a los clientes, y que siete no analizaban en absoluto los indicadores de fraude o lo hacían manualmente. FINMA recomienda medios técnicos para detectar deepfakes y vídeos manipulados, y señala el phishing y la toma de control de cuentas entre los métodos que usan los delincuentes para hacerse con el control de cuentas.
Fuente:Comunicación FINMA 02/2026, secciones 3.1.2, 3.1.3 y 3.2
Qué supone para su app móvil
El inicio de sesión, la apertura de cuentas y los cambios de cuenta son los puntos donde los controles antifraude se encuentran con la app. Los controles debe imponerlos el servidor, no bastan con que la app los muestre.
Cómo ayuda Ostorlab
Las pruebas autenticadas cubren el inicio y el cierre de sesión, los códigos de un solo uso, los flujos de autenticación reforzada, el bloqueo y la invalidación de sesiones, junto con las llamadas a la API que hay detrás, incluidas las tentativas de saltarse o reutilizar un paso.
Qué sigue en sus manos
Las reglas de vigilancia del fraude, el KYC y la vigilancia de transacciones, la detección de deepfakes, la formación del personal y los planes de respuesta al fraude.
- Comunicación FINMA 05/2020; comunicación FINMA 03/2024, sección 3; circular 2023/1 de FINMA, capítulo IV.C
Notificar los ciberataques significativos en 24 y 72 horas
Qué dice el texto
Las instituciones deben notificar sin demora a FINMA los ciberataques exitosos o parcialmente exitosos que sean de importancia material para la supervisión. La comunicación 05/2020, aclarada por la comunicación 03/2024, prevé una evaluación inicial y una notificación preliminar al gestor de cuentas responsable en un plazo de 24 horas desde la detección, el informe completo a través de la plataforma EHP en 72 horas y un análisis de causas raíz una vez cerrado el caso. Los plazos se cuentan en días hábiles bancarios, salvo para los ataques de gravedad «severe», que deben notificarse en 24 horas incluso fuera de los días hábiles bancarios. Las instituciones que también notifican en virtud de la Ley de Seguridad de la Información pueden enviar la notificación de 24 horas mediante el formulario del NCSC y reenviarla a FINMA.
Qué supone para su app móvil
Cumplir los plazos depende de detectar rápido y de saber qué ocurrió. Las reproducciones, los registros y la evidencia de solicitudes y respuestas ayudan con la gravedad y el alcance.
Cómo ayuda Ostorlab
Ostorlab no notifica nada a FINMA. Sus hallazgos incluyen pasos de reproducción, evidencia de solicitudes y respuestas y resultados de nuevas pruebas que respaldan un análisis de causas raíz o una notificación.
Qué sigue en sus manos
La evaluación de la gravedad, las notificaciones de 24 y 72 horas, la comunicación de crisis y el análisis de causas raíz.
- Circular 2023/1 de FINMA, número marginal 70; comunicación FINMA 03/2024, sección 4
Realizar ejercicios de ciberriesgo basados en escenarios, con red teaming cuando corresponda
Qué dice el texto
Deben realizarse ejercicios de ciberriesgo basados en escenarios, orientados al riesgo y vinculados a la inteligencia de amenazas, sobre la base del panorama de amenazas propio de la institución, y documentarse y comunicarse sus resultados. La comunicación 03/2024 añade que FINMA considera el red teaming un componente esencial de los ejercicios de ciberriesgo para las instituciones de importancia sistémica, mientras que las no sistémicas deberían realizar al menos un ejercicio de mesa al año. Las instituciones de las categorías de supervisión 4 y 5 pueden cumplir la obligación mediante los ejercicios del Swiss Financial Sector Cyber Security Centre.
Fuente:Circular 2023/1 de FINMA, número marginal 70; comunicación FINMA 03/2024, sección 4
Qué supone para su app móvil
Los ejercicios prueban toda la institución, no solo la app. Funcionan mejor cuando los problemas conocidos de la app y de las API ya están corregidos, y sus conclusiones deberían alimentar la corrección.
Cómo ayuda Ostorlab
Ostorlab no realiza red teaming ni TLPT y no los sustituye. Le ayuda a afrontar un ejercicio con los problemas conocidos de la app y de las API ya corregidos, y vuelve a probar esos elementos después.
Qué sigue en sus manos
La definición y la ejecución de los ejercicios, la elección del proveedor, la participación, la comunicación de resultados y el aprovechamiento de las lecciones.
- Ley Federal de Protección de Datos (FADP), artículos 7, 8, 22 y 24; Ordenanza de Protección de Datos (DPO), artículos 1 a 4
Cumplir las obligaciones de la FADP: protección desde el diseño, seguridad de los datos y notificación de violaciones
Qué dice el texto
La ley revisada de protección de datos, en vigor desde el 1 de septiembre de 2023, obliga a los responsables del tratamiento a organizarlo de modo que se respeten los principios de protección de datos, desde la fase de planificación, mediante medidas técnicas y organizativas adecuadas al estado de la técnica, a la naturaleza y el alcance del tratamiento y al riesgo. Se exige una evaluación de impacto antes de un tratamiento que pueda entrañar un riesgo elevado. Los responsables deben notificar al Comisionado Federal de Protección de Datos y Transparencia, lo antes posible, cualquier violación de la seguridad de los datos que pueda entrañar un riesgo elevado, y los encargados deben garantizar la seguridad de los datos y notificar las violaciones al responsable. La ordenanza de protección de datos fija los requisitos mínimos de seguridad de los datos.
Qué supone para su app móvil
La app es donde se recopilan, almacenan, muestran y registran los datos personales. La configuración por defecto, los permisos, la conservación y lo que sale del dispositivo forman parte de las obligaciones de la FADP, no solo de la política de seguridad.
Cómo ayuda Ostorlab
Ostorlab muestra qué datos personales deja la app en el dispositivo, en las cachés, los registros y las capturas de pantalla, y prueba las API en busca de sobreexposición y fallos de autorización a nivel de objeto, dándole evidencia para su evaluación.
Qué sigue en sus manos
La evaluación de impacto, los registros de actividades de tratamiento, los contratos con encargados, la notificación de violaciones al FDPIC y la comunicación a los clientes.
Resumen de textos públicos de FINMA y de la Confederación, consultados el 27 de septiembre de 2026. Las citas de la circular 2023/1 se basan en la versión inglesa de FINMA; los textos alemán, francés e italiano son los originales. Las traducciones de la FADP y la DPO en Fedlex no tienen fuerza legal. Esta página no constituye asesoramiento jurídico.
Las normas suizas, control por control
Los controles a los que apuntan los textos suizos, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Evaluaciones de vulnerabilidades y pruebas de penetraciónCirc. 23/1 IV.C (núm. marg. 61-70) | Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura |
| API y backends detrás del canal móvilCirc. 23/1 IV.C | Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Gestión de cambios y pruebas antes y después de la publicaciónCirc. 23/1 IV.B | Mobile SAST y DAST en CI/CD en cada compilación, y supervisión de las versiones publicadas en las tiendas. Detalles | Resultados del escaneo por compilación y por versión publicada en la tienda |
| Respuesta a las vulnerabilidades y correcciónCirc. 23/1 IV.C(d) | Agrupa los hallazgos en tickets en la plataforma o en Jira y ServiceNow, y vuelve a probar tras publicarse la corrección. Detalles | Historial de tickets y resultado de la nueva prueba de cada hallazgo |
| Activos de software, versiones e interfaces externasCirc. 23/1 IV.B (núm. marg. 53) | Enumera los SDK y las bibliotecas nativas de cada versión con sus versiones, y muestra con qué backends se comunican la app y sus SDK. Detalles | Identidad, versión y ubicación de cada componente en el paquete de la app, por versión |
| Acceso a datos críticos y credenciales en la appCirc. 23/1 IV.D (núm. marg. 71-82) | Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles | Secretos validados, con los permisos y servicios que exponen |
| Autenticación, códigos de un solo uso y flujos de autenticación reforzadaComunicación 02/2026 3.1.3 | Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA, los flujos de autenticación reforzada y el bloqueo, así como las llamadas a la API que hay detrás. Detalles | Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción |
| Protecciones del dispositivo y de la appCirc. 23/1 IV.C(b) | Prueba en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning. Detalles | Qué protecciones resistieron y cuáles se evadieron, con evidencia de la evasión |
| Protección de los datos en el dispositivo y en tránsitoCirc. 23/1 IV.D; FADP art. 8 | Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
| Preparación para ejercicios y notificación de incidentesCirc. 23/1 núm. marg. 70; comunicación 05/2020 | Vuelve a probar los elementos de la app y de las API de un ejercicio o plan de corrección, y aporta evidencia de reproducción para el análisis de causas raíz. | Resultados de las nuevas pruebas y evidencia de cada elemento de la app o de las API |
Ostorlab prueba los controles de la app y de sus API. La supervisión del SOC, la respuesta a incidentes, las notificaciones a FINMA y al FDPIC, los ejercicios de ciberriesgo, el red teaming y las TLPT, las copias de seguridad y la recuperación, la gobernanza y la seguridad física siguen correspondiendo a sus equipos.
Controles de FINMA que probar en su app móvil
Una lista práctica para los equipos de seguridad y riesgo, basada en la circular 2023/1 de FINMA, las comunicaciones sobre ciberriesgo y la FADP revisada.
Definir el alcance de la app y sus API
Incluya la app móvil y las API a las que llama en el alcance de sus procedimientos de evaluación de vulnerabilidades y pruebas de penetración, como activos TIC expuestos a internet.
Probar cada versión
Ejecute Mobile SAST y DAST en la CI/CD en cada compilación, y escanee la versión de la tienda que descargan sus clientes.
Mantener el inventario de software
Liste los SDK y las bibliotecas nativas de cada versión con sus versiones y los backends que llaman, y mantenga la lista al día.
Corregir y volver a probar
Gestione los hallazgos como tickets con un responsable y un plazo según la gravedad, y vuelva a probar tras publicarse la corrección.
Secretos en la app
Revise el paquete de la app en busca de claves de API, tokens y credenciales, y renueve los que funcionen.
Inicio de sesión y sesiones
Pruebe el inicio de sesión, los códigos de un solo uso, la autenticación reforzada, el bloqueo y la invalidación de sesiones con cuentas de prueba, incluidas las tentativas de saltarse un paso.
Datos en el dispositivo
Revise qué datos personales y tokens escribe la app en el almacenamiento, las cachés, los registros y las capturas de pantalla, y qué devuelven las API.
Evidencia para notificaciones y ejercicios
Conserve la evidencia de reproducción y los resultados de las nuevas pruebas para las notificaciones de 24 y 72 horas, los análisis de causas raíz y los ejercicios de ciberriesgo.
Una lista sugerida, no una plantilla de FINMA. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- FINMA Circular 2023/1 "Operational risks and resilience - banks"FINMA, de 7 de diciembre de 2022, en vigor desde el 1 de enero de 2024, versión inglesa publicada por FINMA. Gestión del ciberriesgo (IV.C, números marginales 61 a 70), gestión del riesgo TIC e inventario (IV.B), datos críticos (IV.D) y resiliencia operativa (V)
- FINMA Guidance 03/2024 "Findings from FINMA's cyber risk supervision, clarification of FINMA Guidance 05/2020 and scenario-based cyber risk exercises"FINMA, 7 de junio de 2024. Conclusiones de las inspecciones de ciberriesgo, proceso clarificado de notificación de 24 y 72 horas y expectativas sobre red teaming y ejercicios de mesa
- FINMA Guidance 05/2020 "Duty to report cyber attacks pursuant to Article 29 para. 2 FINMASA"FINMA, 7 de mayo de 2020. Notificación de ciberataques significativos contra funciones críticas: notificación inicial en 24 horas, informe completo en 72 horas, análisis de causas raíz
- FINMA Guidance 02/2026 "Digital fraud risks for banks and persons under Article 1b of the Banking Act"FINMA, 9 de abril de 2026. Conclusiones de una encuesta a 19 bancos: gobernanza, detección, controles técnicos como la huella del dispositivo y fraude en la apertura de cuentas en línea y los accesos no autorizados a cuentas
- Ley Federal de Protección de Datos (FADP), SR 235.1Ley revisada de 25 de septiembre de 2020, en vigor desde el 1 de septiembre de 2023. Traducción inglesa en Fedlex, facilitada solo a título informativo; los textos alemán, francés e italiano son los originales
- Ordenanza de Protección de Datos (DPO), SR 235.11Ordenanza de 31 de agosto de 2022, en vigor desde el 1 de septiembre de 2023. Requisitos mínimos de seguridad de los datos (artículos 1 a 4). Traducción inglesa en Fedlex
- SBA guidelines "Handling data in day-to-day business"Asociación Suiza de Banqueros, mayo de 2021. Guía práctica para bancos sobre la FADP revisada, incluidas las medidas técnicas y organizativas y la autenticación biométrica. Autorregulación sin fuerza obligatoria
- SBA and Swiss FS-CSC position on amending FIDO2Asociación Suiza de Banqueros, 11 de junio de 2025. Respalda ampliar FIDO2 para que los autenticadores puedan mostrar y confirmar de forma segura los datos de las transacciones, no solo los inicios de sesión
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Evalúe su app de banca móvil como lo describe FINMA
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.




