Resiliencia operativa de FINMA: pruebe su app de banca móvil y sus API, versión tras versión.

La circular 2023/1 de FINMA pide a los bancos que realicen periódicamente evaluaciones de vulnerabilidades y pruebas de penetración sobre todos los sistemas expuestos a internet, que protejan los datos críticos y que notifiquen las ciberataques significativos en un plazo de 24 y 72 horas. La comunicación de FINMA sobre el fraude digital añade controles técnicos contra el phishing y la toma de control de cuentas, y la FADP revisada establece obligaciones de seguridad de los datos y de notificación. Ostorlab prueba su app y las API en las que se apoya, detrás del inicio de sesión, en cada versión.

  • Evalúa la app móvil y las API a las que llama, sobre la compilación que descargan sus clientes
  • Prueba el inicio de sesión, los códigos de un solo uso, las verificaciones reforzadas y la gestión de sesiones con sus cuentas de prueba
  • Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
  • Demuestra cada hallazgo con un exploit reproducible o con evidencia de solicitudes y respuestas
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

A quién se aplica
Bancos, personas sujetas al artículo 1b de la Ley de Bancos, casas de valores y grupos financieros supervisados por FINMA
Fechas clave
Circular 2023/1 en vigor desde el 1 de enero de 2024, requisitos de resiliencia aplicables desde el 1 de enero de 2026; comunicación sobre fraude digital del 9 de abril de 2026
Objeto
Evaluaciones de vulnerabilidades y pruebas de penetración de activos expuestos a internet, datos críticos, ejercicios de ciberriesgo y notificación
Referencia principal
Circular 2023/1 de FINMA «Operational risks and resilience - banks»
Fechas clave

Los textos suizos que rigen su canal móvil

La circular fija la práctica de supervisión en materia de riesgo operativo, TIC y ciberriesgo; las comunicaciones y la ley de protección de datos la acompañan. Las fechas siguientes corresponden a los textos citados en esta página.

  1. 7 de mayo de 2020

    Deber de notificar ciberataques

    La comunicación FINMA 05/2020 detalla cómo las instituciones notifican los ciberataques significativos contra funciones críticas en virtud del artículo 29 párrafo 2 de la LFINMA: una notificación inicial en 24 horas y un informe completo en 72 horas.

  2. 7 de diciembre de 2022

    Circular 2023/1

    FINMA publica la circular totalmente revisada sobre riesgos operativos y resiliencia. Sustituye a la antigua circular 08/21 sobre riesgo operativo y añade requisitos explícitos para el riesgo TIC, el ciberriesgo, los datos críticos y la resiliencia operativa.

  3. 1 de septiembre de 2023

    Entrada en vigor de la FADP revisada

    Se aplican la ley revisada de protección de datos y su ordenanza. La protección de datos desde el diseño y por defecto, la seguridad de los datos adecuada al riesgo, las evaluaciones de impacto y la notificación de violaciones pasan a ser obligaciones explícitas.

  4. 1 de enero de 2024

    Entrada en vigor de la circular

    La circular se aplica a bancos, casas de valores y grupos financieros. Los requisitos de resiliencia operativa siguen periodos transitorios de uno y dos años.

  5. 7 de junio de 2024

    Conclusiones de la supervisión del ciberriesgo

    La comunicación 03/2024 recoge las conclusiones de las inspecciones de ciberriesgo de FINMA, aclara las notificaciones de 24 y 72 horas y expone sus expectativas sobre ejercicios de ciberriesgo basados en escenarios.

  6. 11 de junio de 2025

    FIDO2 para transacciones

    La Asociación Suiza de Banqueros y el Swiss FS-CSC respaldan ampliar FIDO2 para que los autenticadores puedan mostrar y confirmar de forma segura los datos de las transacciones, no solo los inicios de sesión.

  7. 9 de abril de 2026

    Comunicación sobre fraude digital

    La comunicación 02/2026, basada en una encuesta a 19 bancos, fija expectativas de gobernanza, detección y controles técnicos contra el fraude digital, el abuso en la apertura de cuentas en línea y la toma de control de cuentas.

Qué pide FINMA

Las normas suizas, aplicadas a su app móvil

Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo. Las citas de la circular 2023/1 se basan en la versión inglesa publicada por FINMA.

  1. Circular 2023/1 de FINMA, capítulo IV.C (gestión del ciberriesgo), números marginales 61 a 70

    Realizar evaluaciones de vulnerabilidades y pruebas de penetración sobre sistemas expuestos a internet

    Qué dice el texto

    La dirección debe encargarse de que se realicen periódicamente evaluaciones de vulnerabilidades y pruebas de penetración. Deben llevarlas a cabo personal cualificado con recursos suficientes. Deben tenerse en cuenta todos los activos TIC inventariados accesibles a través de internet, junto con los activos no accesibles desde internet pero necesarios para procesos críticos o que contienen datos críticos. La gestión del ciberriesgo también debe cubrir el panorama de amenazas propio de la institución, las medidas de protección, el registro y la detección, la contención y la corrección rápidas, y la recuperación.

    Fuente:Circular 2023/1 de FINMA, capítulo IV.C (gestión del ciberriesgo), números marginales 61 a 70

    Qué supone para su app móvil

    Su app de banca móvil, sus API de backend y la compilación publicada en las tiendas son activos TIC expuestos a internet. Forman parte del alcance de las evaluaciones periódicas, junto con servidores y equipos de red.

    Cómo ayuda Ostorlab

    Ostorlab realiza el pentest de la app y de las API que la sustentan, detrás del inicio de sesión, sobre la compilación que descargan sus clientes, y ejecuta Mobile SAST y DAST en cada compilación de la CI/CD. Cada hallazgo de un agente de IA incluye un exploit funcional que puede reproducir.

    Qué sigue en sus manos

    La definición del alcance y la frecuencia, las pruebas de servidores, equipos VPN y otra infraestructura, los recursos cualificados y la comunicación de resultados a la dirección.

  2. Circular 2023/1 de FINMA, capítulo IV.C(d); comunicación FINMA 03/2024, secciones 2.1 y 2.4

    Corregir los hallazgos con rapidez y gestionar el ciclo de vida del software

    Qué dice el texto

    La gestión del ciberriesgo debe incluir procesos adecuados de contención y corrección rápidas frente a las vulnerabilidades y ciberataques identificados. La supervisión del ciberriesgo de FINMA ha comprobado que el seguimiento es el punto débil de las instituciones y de sus proveedores: las vulnerabilidades graves solían corregirse rápido dentro de la institución pero no en los proveedores, y algunos planes de respuesta eran incompletos o no se revisaba su eficacia. Cada hallazgo necesita un responsable, un plazo y una prueba de cierre.

    Fuente:Circular 2023/1 de FINMA, capítulo IV.C(d); comunicación FINMA 03/2024, secciones 2.1 y 2.4

    Qué supone para su app móvil

    Un hallazgo se cierra cuando una nueva compilación lo corrige. Las bibliotecas y los SDK integrados en la app necesitan un responsable, una versión corregida y una vía de actualización.

    Cómo ayuda Ostorlab

    Los hallazgos se clasifican como críticos, altos, medios o bajos y se agrupan en tickets en la plataforma o en Jira y ServiceNow, con una nueva prueba una vez publicada la corrección. SCA sigue asociando los componentes vulnerables versión tras versión.

    Qué sigue en sus manos

    La aplicación de parches en servidores e infraestructura, el seguimiento de los proveedores y las decisiones de aceptación del riesgo.

  3. Circular 2023/1 de FINMA, capítulo IV.B (gestión del riesgo TIC), números marginales 47 a 60, en particular el número marginal 53

    Mantener un inventario de los activos TIC y del software de cada versión

    Qué dice el texto

    La institución mantiene uno o varios inventarios de sus activos TIC, incluidos los activos de hardware y software y las ubicaciones de almacenamiento de los datos críticos, con las dependencias internas y las interfaces con proveedores externos significativos. El inventario está disponible en tiempo real y se revisa y actualiza periódicamente en cuanto a su exhaustividad y exactitud. La gestión de cambios debe definir los procedimientos, procesos y controles para todas las fases de desarrollo o adquisición de las TIC.

    Fuente:Circular 2023/1 de FINMA, capítulo IV.B (gestión del riesgo TIC), números marginales 47 a 60, en particular el número marginal 53

    Qué supone para su app móvil

    Los SDK de terceros integrados en la app son activos de software que se comunican con sus propios backends. Debe conocer sus versiones, sus permisos y lo que intercambian por la red.

    Cómo ayuda Ostorlab

    Ostorlab enumera los SDK y las bibliotecas nativas de cada versión con sus versiones y su ubicación en el paquete de la app, y muestra con qué backends se comunican la app y sus SDK.

    Qué sigue en sus manos

    El inventario de activos, los inventarios de bases de datos y almacenamiento, la diligencia debida sobre terceros y los contratos.

  4. Circular 2023/1 de FINMA, capítulo IV.D (gestión del riesgo de los datos críticos), números marginales 71 a 82

    Proteger los datos críticos en el dispositivo, en tránsito y en los entornos de prueba

    Qué dice el texto

    La institución identifica sus datos críticos de forma sistemática y exhaustiva, los clasifica según su criticidad y los gestiona durante todo su ciclo de vida. Los datos críticos deben protegerse frente al acceso y el uso por personas no autorizadas durante la operación y durante el desarrollo, el cambio y la migración de las TIC, incluidos los entornos de prueba. El acceso se restringe según el principio de necesidad de conocimiento, y el sistema de autorización y sus entradas se revisan periódicamente. Si los datos críticos se almacenan fuera de Suiza o pueden consultarse desde el extranjero, los riesgos adicionales deben mitigarse y vigilarse adecuadamente, y los datos deben protegerse de forma especial.

    Fuente:Circular 2023/1 de FINMA, capítulo IV.D (gestión del riesgo de los datos críticos), números marginales 71 a 82

    Qué supone para su app móvil

    Los tokens, las credenciales y los datos personales que la app escribe en el almacenamiento, las cachés y los registros son datos críticos. Un entorno de prueba que usa datos similares a los de producción soporta las mismas obligaciones de protección.

    Cómo ayuda Ostorlab

    Ostorlab busca tokens de sesión, credenciales y datos personales en el almacenamiento local, las cachés, los registros, las capturas de pantalla y las copias de seguridad, y comprueba las protecciones del transporte y los errores de configuración que las debilitan.

    Qué sigue en sus manos

    La clasificación de datos, la gestión de claves, las revisiones de accesos, la gestión de datos de prueba y la vigilancia de los accesos transfronterizos.

  5. Circular 2023/1 de FINMA, capítulo IV.B(b) (gestión de cambios), números marginales 50 a 52

    Integrar la seguridad en cada cambio y probar en cada versión

    Qué dice el texto

    La gestión de cambios debe definir los procedimientos, procesos y controles para todas las fases de desarrollo o adquisición de las TIC, teniendo en cuenta el impacto del cambio en los riesgos TIC y centrándose en la confidencialidad, la integridad y la disponibilidad. Los entornos de desarrollo y prueba deben estar separados del entorno de producción, con responsabilidades y reglas de acceso claras. Los requisitos funcionales y no funcionales, incluidos los de seguridad, deben definirse, aprobarse, probarse y validarse claramente según su criticidad.

    Fuente:Circular 2023/1 de FINMA, capítulo IV.B(b) (gestión de cambios), números marginales 50 a 52

    Qué supone para su app móvil

    Cada versión de la app es un cambio en un canal expuesto a internet. Las pruebas de seguridad automatizadas corresponden al pipeline antes de la publicación, y a la compilación de la tienda después.

    Cómo ayuda Ostorlab

    Ostorlab ejecuta Mobile SAST y DAST desde su pipeline de CI/CD en cada compilación y supervisa las versiones publicadas en la App Store y Google Play sin activación manual. Mobile SAST trabaja sobre el APK, AAB o IPA, sin necesidad del código fuente.

    Qué sigue en sus manos

    Los requisitos de seguridad, las normas de codificación segura, la separación de entornos, las revisiones manuales y la aprobación de las versiones.

  6. Comunicación FINMA 02/2026, secciones 3.1.2, 3.1.3 y 3.2

    Usar controles técnicos contra el fraude digital y la toma de control de cuentas

    Qué dice el texto

    La comunicación FINMA 02/2026 resume una encuesta a 19 bancos realizada a finales de 2025 e indica que los riesgos de fraude digital, incluido el riesgo de acceso no autorizado a cuentas, deben identificarse, evaluarse, gestionarse y vigilarse como parte de la gestión de riesgos operativos. La encuesta constató que tres de las instituciones no usaban ningún control técnico como el geobloqueo, la calificación de riesgo de IP o la huella del dispositivo para autenticar a los clientes, y que siete no analizaban en absoluto los indicadores de fraude o lo hacían manualmente. FINMA recomienda medios técnicos para detectar deepfakes y vídeos manipulados, y señala el phishing y la toma de control de cuentas entre los métodos que usan los delincuentes para hacerse con el control de cuentas.

    Fuente:Comunicación FINMA 02/2026, secciones 3.1.2, 3.1.3 y 3.2

    Qué supone para su app móvil

    El inicio de sesión, la apertura de cuentas y los cambios de cuenta son los puntos donde los controles antifraude se encuentran con la app. Los controles debe imponerlos el servidor, no bastan con que la app los muestre.

    Cómo ayuda Ostorlab

    Las pruebas autenticadas cubren el inicio y el cierre de sesión, los códigos de un solo uso, los flujos de autenticación reforzada, el bloqueo y la invalidación de sesiones, junto con las llamadas a la API que hay detrás, incluidas las tentativas de saltarse o reutilizar un paso.

    Qué sigue en sus manos

    Las reglas de vigilancia del fraude, el KYC y la vigilancia de transacciones, la detección de deepfakes, la formación del personal y los planes de respuesta al fraude.

  7. Comunicación FINMA 05/2020; comunicación FINMA 03/2024, sección 3; circular 2023/1 de FINMA, capítulo IV.C

    Notificar los ciberataques significativos en 24 y 72 horas

    Qué dice el texto

    Las instituciones deben notificar sin demora a FINMA los ciberataques exitosos o parcialmente exitosos que sean de importancia material para la supervisión. La comunicación 05/2020, aclarada por la comunicación 03/2024, prevé una evaluación inicial y una notificación preliminar al gestor de cuentas responsable en un plazo de 24 horas desde la detección, el informe completo a través de la plataforma EHP en 72 horas y un análisis de causas raíz una vez cerrado el caso. Los plazos se cuentan en días hábiles bancarios, salvo para los ataques de gravedad «severe», que deben notificarse en 24 horas incluso fuera de los días hábiles bancarios. Las instituciones que también notifican en virtud de la Ley de Seguridad de la Información pueden enviar la notificación de 24 horas mediante el formulario del NCSC y reenviarla a FINMA.

    Fuente:Comunicación FINMA 05/2020; comunicación FINMA 03/2024, sección 3; circular 2023/1 de FINMA, capítulo IV.C

    Qué supone para su app móvil

    Cumplir los plazos depende de detectar rápido y de saber qué ocurrió. Las reproducciones, los registros y la evidencia de solicitudes y respuestas ayudan con la gravedad y el alcance.

    Cómo ayuda Ostorlab

    Ostorlab no notifica nada a FINMA. Sus hallazgos incluyen pasos de reproducción, evidencia de solicitudes y respuestas y resultados de nuevas pruebas que respaldan un análisis de causas raíz o una notificación.

    Qué sigue en sus manos

    La evaluación de la gravedad, las notificaciones de 24 y 72 horas, la comunicación de crisis y el análisis de causas raíz.

  8. Circular 2023/1 de FINMA, número marginal 70; comunicación FINMA 03/2024, sección 4

    Realizar ejercicios de ciberriesgo basados en escenarios, con red teaming cuando corresponda

    Qué dice el texto

    Deben realizarse ejercicios de ciberriesgo basados en escenarios, orientados al riesgo y vinculados a la inteligencia de amenazas, sobre la base del panorama de amenazas propio de la institución, y documentarse y comunicarse sus resultados. La comunicación 03/2024 añade que FINMA considera el red teaming un componente esencial de los ejercicios de ciberriesgo para las instituciones de importancia sistémica, mientras que las no sistémicas deberían realizar al menos un ejercicio de mesa al año. Las instituciones de las categorías de supervisión 4 y 5 pueden cumplir la obligación mediante los ejercicios del Swiss Financial Sector Cyber Security Centre.

    Fuente:Circular 2023/1 de FINMA, número marginal 70; comunicación FINMA 03/2024, sección 4

    Qué supone para su app móvil

    Los ejercicios prueban toda la institución, no solo la app. Funcionan mejor cuando los problemas conocidos de la app y de las API ya están corregidos, y sus conclusiones deberían alimentar la corrección.

    Cómo ayuda Ostorlab

    Ostorlab no realiza red teaming ni TLPT y no los sustituye. Le ayuda a afrontar un ejercicio con los problemas conocidos de la app y de las API ya corregidos, y vuelve a probar esos elementos después.

    Qué sigue en sus manos

    La definición y la ejecución de los ejercicios, la elección del proveedor, la participación, la comunicación de resultados y el aprovechamiento de las lecciones.

  9. Ley Federal de Protección de Datos (FADP), artículos 7, 8, 22 y 24; Ordenanza de Protección de Datos (DPO), artículos 1 a 4

    Cumplir las obligaciones de la FADP: protección desde el diseño, seguridad de los datos y notificación de violaciones

    Qué dice el texto

    La ley revisada de protección de datos, en vigor desde el 1 de septiembre de 2023, obliga a los responsables del tratamiento a organizarlo de modo que se respeten los principios de protección de datos, desde la fase de planificación, mediante medidas técnicas y organizativas adecuadas al estado de la técnica, a la naturaleza y el alcance del tratamiento y al riesgo. Se exige una evaluación de impacto antes de un tratamiento que pueda entrañar un riesgo elevado. Los responsables deben notificar al Comisionado Federal de Protección de Datos y Transparencia, lo antes posible, cualquier violación de la seguridad de los datos que pueda entrañar un riesgo elevado, y los encargados deben garantizar la seguridad de los datos y notificar las violaciones al responsable. La ordenanza de protección de datos fija los requisitos mínimos de seguridad de los datos.

    Fuente:Ley Federal de Protección de Datos (FADP), artículos 7, 8, 22 y 24; Ordenanza de Protección de Datos (DPO), artículos 1 a 4

    Qué supone para su app móvil

    La app es donde se recopilan, almacenan, muestran y registran los datos personales. La configuración por defecto, los permisos, la conservación y lo que sale del dispositivo forman parte de las obligaciones de la FADP, no solo de la política de seguridad.

    Cómo ayuda Ostorlab

    Ostorlab muestra qué datos personales deja la app en el dispositivo, en las cachés, los registros y las capturas de pantalla, y prueba las API en busca de sobreexposición y fallos de autorización a nivel de objeto, dándole evidencia para su evaluación.

    Qué sigue en sus manos

    La evaluación de impacto, los registros de actividades de tratamiento, los contratos con encargados, la notificación de violaciones al FDPIC y la comunicación a los clientes.

Resumen de textos públicos de FINMA y de la Confederación, consultados el 27 de septiembre de 2026. Las citas de la circular 2023/1 se basan en la versión inglesa de FINMA; los textos alemán, francés e italiano son los originales. Las traducciones de la FADP y la DPO en Fedlex no tienen fuerza legal. Esta página no constituye asesoramiento jurídico.

Correspondencia

Las normas suizas, control por control

Los controles a los que apuntan los textos suizos, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.

Las normas suizas, control por control
ControlCómo ayuda OstorlabEvidencia que conserva
Evaluaciones de vulnerabilidades y pruebas de penetraciónCirc. 23/1 IV.C (núm. marg. 61-70)Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura
API y backends detrás del canal móvilCirc. 23/1 IV.CIntercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles Evidencia de solicitudes y respuestas para cada hallazgo de API
Gestión de cambios y pruebas antes y después de la publicaciónCirc. 23/1 IV.BMobile SAST y DAST en CI/CD en cada compilación, y supervisión de las versiones publicadas en las tiendas. Detalles Resultados del escaneo por compilación y por versión publicada en la tienda
Respuesta a las vulnerabilidades y correcciónCirc. 23/1 IV.C(d)Agrupa los hallazgos en tickets en la plataforma o en Jira y ServiceNow, y vuelve a probar tras publicarse la corrección. Detalles Historial de tickets y resultado de la nueva prueba de cada hallazgo
Activos de software, versiones e interfaces externasCirc. 23/1 IV.B (núm. marg. 53)Enumera los SDK y las bibliotecas nativas de cada versión con sus versiones, y muestra con qué backends se comunican la app y sus SDK. Detalles Identidad, versión y ubicación de cada componente en el paquete de la app, por versión
Acceso a datos críticos y credenciales en la appCirc. 23/1 IV.D (núm. marg. 71-82)Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles Secretos validados, con los permisos y servicios que exponen
Autenticación, códigos de un solo uso y flujos de autenticación reforzadaComunicación 02/2026 3.1.3Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA, los flujos de autenticación reforzada y el bloqueo, así como las llamadas a la API que hay detrás. Detalles Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción
Protecciones del dispositivo y de la appCirc. 23/1 IV.C(b)Prueba en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning. Detalles Qué protecciones resistieron y cuáles se evadieron, con evidencia de la evasión
Protección de los datos en el dispositivo y en tránsitoCirc. 23/1 IV.D; FADP art. 8Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo
Preparación para ejercicios y notificación de incidentesCirc. 23/1 núm. marg. 70; comunicación 05/2020Vuelve a probar los elementos de la app y de las API de un ejercicio o plan de corrección, y aporta evidencia de reproducción para el análisis de causas raíz. Resultados de las nuevas pruebas y evidencia de cada elemento de la app o de las API

Ostorlab prueba los controles de la app y de sus API. La supervisión del SOC, la respuesta a incidentes, las notificaciones a FINMA y al FDPIC, los ejercicios de ciberriesgo, el red teaming y las TLPT, las copias de seguridad y la recuperación, la gobernanza y la seguridad física siguen correspondiendo a sus equipos.

Plan de acción

Controles de FINMA que probar en su app móvil

Una lista práctica para los equipos de seguridad y riesgo, basada en la circular 2023/1 de FINMA, las comunicaciones sobre ciberriesgo y la FADP revisada.

  1. Definir el alcance de la app y sus API

    Incluya la app móvil y las API a las que llama en el alcance de sus procedimientos de evaluación de vulnerabilidades y pruebas de penetración, como activos TIC expuestos a internet.

  2. Probar cada versión

    Ejecute Mobile SAST y DAST en la CI/CD en cada compilación, y escanee la versión de la tienda que descargan sus clientes.

  3. Mantener el inventario de software

    Liste los SDK y las bibliotecas nativas de cada versión con sus versiones y los backends que llaman, y mantenga la lista al día.

  4. Corregir y volver a probar

    Gestione los hallazgos como tickets con un responsable y un plazo según la gravedad, y vuelva a probar tras publicarse la corrección.

  5. Secretos en la app

    Revise el paquete de la app en busca de claves de API, tokens y credenciales, y renueve los que funcionen.

  6. Inicio de sesión y sesiones

    Pruebe el inicio de sesión, los códigos de un solo uso, la autenticación reforzada, el bloqueo y la invalidación de sesiones con cuentas de prueba, incluidas las tentativas de saltarse un paso.

  7. Datos en el dispositivo

    Revise qué datos personales y tokens escribe la app en el almacenamiento, las cachés, los registros y las capturas de pantalla, y qué devuelven las API.

  8. Evidencia para notificaciones y ejercicios

    Conserve la evidencia de reproducción y los resultados de las nuevas pruebas para las notificaciones de 24 y 72 horas, los análisis de causas raíz y los ejercicios de ciberriesgo.

Una lista sugerida, no una plantilla de FINMA. Esto no constituye asesoramiento jurídico.

Plataforma

Las capacidades detrás de esta página

Cada una tiene su propia página con los detalles.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC

Fuentes

Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.

FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Evalúe su app de banca móvil como lo describe FINMA

Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.