Taiwán, FSC y asociación bancaria: evalúe su app de banca móvil como lo describen las normas del sector.
Las normas de la asociación bancaria sobre apps móviles exigen cada año superar el referencial de pruebas de seguridad básicas de aplicaciones móviles, análisis de código o pruebas de caja negra de la app y su servidor de aplicaciones, y controles OWASP MASVS L2. También exigen detección de root y jailbreak que restrinja las transferencias no designadas, y reglas estrictas sobre dónde viven las claves. La norma de banca electrónica añade tiempos de espera de sesión y niveles de confianza para las transacciones, y el plan de resiliencia de la FSC de diciembre de 2025 impulsa la seguridad desde el diseño, las listas de materiales de software y la seguridad de las API. Ostorlab prueba su app y las API que la sustentan, detrás del inicio de sesión, en cada versión.
- Ejecuta la app en entornos con root, jailbreak, emulador y depuración USB, y muestra qué hace la app después
- Prueba el inicio de sesión, los códigos de un solo uso, las sesiones y las API que los sustentan con sus cuentas de prueba
- Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
- Demuestra cada hallazgo con un exploit reproducible o con evidencia de solicitudes y respuestas
- A quién se aplica
- Bancos, holdings financieros y otras instituciones financieras de Taiwán, incluidas las fintech que supervisa la FSC
- Fecha clave
- Normas de apps móviles en la versión aceptada por la FSC el 3 de mayo de 2024; norma de control de seguridad de banca electrónica en la versión del 7 de enero de 2026
- Objeto
- Pruebas anuales de la app, cobertura OWASP MASVS y Mobile Top 10, protecciones del dispositivo, almacenamiento de claves y seguridad de API
- Referencia principal
- Plan de resiliencia de ciberseguridad financiera de la FSC y normas de la asociación bancaria sobre apps móviles y banca electrónica
Los textos de Taiwán que rigen su canal móvil
La FSC fija la política y el plan; la asociación bancaria redacta las normas que siguen los bancos. Las fechas siguientes corresponden a los textos citados en esta página.
- 27 de diciembre de 2022
Plan de acción 2.0 de ciberseguridad financiera
El plan de la FSC, con 40 medidas, introduce la verificación de identidad digital con niveles de confianza basados en la estructura ISO 29115, junto con los responsables de seguridad de la información y la gestión del riesgo de terceros.
- 3 de mayo de 2024
Normas de apps móviles modificadas
La FSC acepta las normas modificadas de la asociación bancaria sobre apps móviles: pruebas anuales, detección de root y jailbreak, y reglas de almacenamiento de claves.
- Septiembre de 2024
Referencial de seguridad de apps móviles V4.0
La alianza de seguridad de aplicaciones móviles publica la versión 4.0 del referencial de pruebas, con los niveles L1, L2, L3 y F y referencias a OWASP MASVS v2.0.
- 11 de noviembre de 2025
Modificación de la ley de protección de datos
La Ley de Protección de Datos Personales se modifica para añadir un deber general de mantenimiento de la seguridad y un régimen más amplio de notificación de brechas. La fecha de entrada en vigor debe fijarla el Yuan Ejecutivo y no se había fijado en septiembre de 2026.
- 30 de diciembre de 2025
Plan de resiliencia
La FSC publica el plan de resiliencia de ciberseguridad financiera: cuatro ejes, 29 medidas y un programa de cuatro años desde 2026, con seguridad desde el diseño, SBOM y una base de seguridad de API.
- 7 de enero de 2026
Norma de banca electrónica, versión 1150107
La norma de control de seguridad de banca electrónica de la asociación bancaria entra en vigor en su versión del 7 de enero de 2026, con niveles de confianza para las transacciones y un tiempo de espera de sesión de diez minutos.
- 6 de mayo de 2026
Reglamento de control interno modificado
Se modifica el reglamento sobre sistemas de control interno y auditoría de holdings financieros y bancos, con las obligaciones del responsable de seguridad de la información y un plazo de cumplimiento de 31 de diciembre de 2027.
Las normas de Taiwán, aplicadas a su app móvil
Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo. Las normas de la asociación y las medidas de la FSC se resumen a partir de los textos chinos.
- 金融機構辦理電腦系統資訊安全評估辦法 第3條至第5條、第8條;金融控股公司及銀行業內部控制及稽核制度實施辦法 第12條、第14條、第24條、第25條 (texto chino)
Realice las evaluaciones anuales y conserve el rastro de evidencia
Qué dice el texto
Clasifique los sistemas informáticos por importancia y elabore un plan de evaluación para todo el parque, propio y externalizado. Los sistemas de categoría 1, que prestan directamente servicios automatizados a los clientes o afectan de forma importante a las operaciones, como la banca electrónica, las ventanillas, los cajeros y SWIFT, necesitan una evaluación de seguridad al menos una vez al año; un incidente de seguridad grave obliga a una nueva evaluación en un plazo de tres meses. Los controles sobre la aplicación cliente incluyen análisis de vulnerabilidades, análisis de código fuente o pruebas de penetración, protección de datos sensibles en memoria y soportes de almacenamiento, y protección de claves. El reglamento de control interno sitúa el programa bajo el responsable de seguridad de la información: una unidad dedicada dependiente del director general, un responsable de nivel vicepresidente que informa al consejo cada año, y autoevaluaciones generales semestrales para las unidades informáticas.
Fuente:金融機構辦理電腦系統資訊安全評估辦法 第3條至第5條、第8條;金融控股公司及銀行業內部控制及稽核制度實施辦法 第12條、第14條、第24條、第25條 (texto chino)
Qué supone para su app móvil
Su app de banca móvil forma parte de un sistema de categoría 1, así que la evaluación anual debe cubrir la app y el servidor con el que habla, incluidos los datos que quedan en memoria y almacenamiento y las claves del dispositivo. El informe va a la unidad de auditoría y al consejo, y se conserva cinco años.
Cómo ayuda Ostorlab
El pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, con un exploit funcional que puede reproducir para cada hallazgo. Mobile SAST analiza el binario, el análisis de secretos valida las claves halladas en el paquete, y los resultados se puntúan y se siguen como tickets, de modo que cada evaluación tiene evidencia nueva en cada versión.
Qué sigue en sus manos
El plan de evaluación, la clasificación de sistemas, las cualificaciones de los evaluadores, la aprobación del informe y el rastro de control interno y auditoría.
- 金融機構提供行動裝置應用程式作業規範 第9條 (texto chino)
Supere la prueba anual de referencia y la revisión OWASP L2
Qué dice el texto
Cada año, someta la app a las pruebas de un laboratorio cualificado según el referencial de pruebas de seguridad básicas de aplicaciones móviles, y supérelas. Realice también análisis de código o pruebas de caja negra de toda la funcionalidad de la app y su servidor de aplicaciones, y corrija las vulnerabilidades de riesgo medio y alto; haga que una unidad de evaluación pruebe la app y el servidor conforme a las normas de apps móviles y a la OWASP Mobile Application Security Checklist L2. Los informes del laboratorio y de la unidad de evaluación deben revisarse y remitirse a la unidad de seguridad de la información. Cuando un hallazgo no pueda corregirse, la unidad podrá registrarlo como riesgo aceptado con la evaluación en el expediente.
Qué supone para su app móvil
Es un ciclo anual fijo con métodos concretos: la prueba de referencia, el análisis de código o la prueba de caja negra, y la lista OWASP L2. Los hallazgos de riesgo medio y alto exigen corrección o una aceptación de riesgo documentada.
Cómo ayuda Ostorlab
Ostorlab prueba la app y sus API frente a los puntos de la OWASP Mobile Application Security Checklist L2, del análisis del binario a los flujos con sesión iniciada, y vuelve a probar tras la corrección. Los resultados aportan la evidencia para la revisión que debe realizar la unidad de seguridad de la información.
Qué sigue en sus manos
La contratación del laboratorio cualificado y de la unidad de evaluación, las decisiones de aceptación de riesgo y la revisión del informe anual.
- 金融機構提供行動裝置應用程式作業規範 第10條 (texto chino)
Pruebe cada cambio antes de su puesta en producción
Qué dice el texto
Cuando una nueva función se pone en producción por primera vez, cuando cambia la arquitectura del sistema o cuando se modifica una función existente, realice análisis de código o pruebas de caja negra y corrija las vulnerabilidades de riesgo medio y alto. Para las funciones relacionadas con el movimiento de fondos, o con transferencias electrónicas e instrucciones de transacción que afecten de forma importante a los derechos de los clientes, pruebe conforme al OWASP Mobile Top 10 y corrija los hallazgos de riesgo medio y alto antes de la puesta en producción. Si una puesta en producción de emergencia es inevitable, corrija en un plazo definido y mantenga controles hasta que se corrija.
Qué supone para su app móvil
Cada versión es un cambio. Las funciones de movimiento de fondos reciben el tratamiento más estricto del OWASP Mobile Top 10 y no pueden ponerse en producción con hallazgos de riesgo medio o alto.
Cómo ayuda Ostorlab
Ostorlab ejecuta escaneos automatizados desde su pipeline CI/CD en cada compilación y vigila las versiones publicadas en las tiendas sin disparadores manuales. Mobile SAST funciona sobre el APK, AAB o IPA sin necesidad del código fuente, y el pentest con agentes de IA cubre los flujos de transferencia detrás del inicio de sesión.
Qué sigue en sus manos
La clasificación de cambios, la aprobación de versiones y los controles de las puestas en producción de emergencia.
- 金融機構提供行動裝置應用程式作業規範 第5條、第15條;行動應用App基本資安檢測基準 V4.0, 4.1.5.5 (texto chino)
Gestione los dispositivos comprometidos y proteja la ejecución
Qué dice el texto
Al arrancar, si la app detecta un dispositivo que parece comprometido, por ejemplo con root, jailbreak o depuración USB, debe avisar al usuario y restringir las transferencias no designadas y las instrucciones de transacción. Cuando la app se usa como mecanismo de reconfirmación de transacciones de alto riesgo de clientes corporativos, las normas exigen medidas antiintrusión (evitar dispositivos comprometidos, verificar la integridad de la app y las bibliotecas, impedir la superposición de pantalla, resistir la ingeniería inversa), protección en ejecución (impedir el reempaquetado y la escucha, bloquear código no autorizado, bloquear capturas de pantalla y pantallas extendidas, detectar emuladores, avisar en modo depuración) y protección de datos sensibles (memoria y archivos, claves protegidas por el dispositivo, anticlonación). El referencial de pruebas convierte la detección de root y jailbreak, la ofuscación, la detección de emulador, la detección de depuración USB y el modo depuración apagado en parte de sus pruebas opcionales de clase F.
Fuente:金融機構提供行動裝置應用程式作業規範 第5條、第15條;行動應用App基本資安檢測基準 V4.0, 4.1.5.5 (texto chino)
Qué supone para su app móvil
La detección por sí sola no basta: la app debe avisar y restringir, y las protecciones deben sobrevivir a un intento real de elusión, no solo existir en el código.
Cómo ayuda Ostorlab
Mobile Shielding Scan ejecuta la app en entornos con root, jailbreak, emulador y depuración USB, intenta eludir la detección de root, la protección antimanipulación y el pinning TLS, y muestra si la app bloquea el flujo, se niega a arrancar o sigue funcionando. Obtiene evidencia de elusión y una puntuación de endurecimiento.
Qué sigue en sus manos
La política sobre dispositivos comprometidos y la elección y configuración de su producto de protección.
- 金融機構提供行動裝置應用程式作業規範 第11條至第14條;金融機構辦理電子銀行業務安全控管作業基準 第6條 (texto chino)
Almacene claves y códigos de un solo uso como exigen las normas
Qué dice el texto
Las claves almacenadas en el dispositivo móvil deben residir en un elemento seguro conforme a CNS 15408 EAL5, Common Criteria ISO/IEC 15408 v2.3 EAL5 o FIPS 140-2 nivel 3 o superior, o protegerse por software con criptografía de caja blanca y ofuscación de código, confirmada por una unidad de evaluación. Cuando una operación con clave, como un OTP o un TAC, se usa para transferencias a cuentas no designadas, debe confirmarse que la clave está en el dispositivo designado por el cliente. La descarga de datos sensibles por vía aérea exige confirmar la identidad del usuario y cifrado de extremo a extremo entre el banco y la app. Las claves en un elemento seguro necesitan control de acceso limitado a aplicaciones de confianza, y los datos de pago NFC una confirmación manual del usuario. La norma de banca electrónica aplica sus niveles de confianza de identidad digital a los mismos flujos.
Fuente:金融機構提供行動裝置應用程式作業規範 第11條至第14條;金融機構辦理電子銀行業務安全控管作業基準 第6條 (texto chino)
Qué supone para su app móvil
La app debe demostrar dónde vive la clave y que es el dispositivo del cliente el que la contiene. La criptografía de caja blanca sin ofuscación, o un OTP generado en otro sitio, no cumplen el texto.
Cómo ayuda Ostorlab
Ostorlab detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan, inspecciona cómo se almacenan y protegen las claves y los valores sensibles en el dispositivo, e intercepta el tráfico, incluso con TLS pinning, para probar los flujos de OTP y transferencia con sus cuentas de prueba.
Qué sigue en sus manos
La elección del elemento seguro o del diseño de caja blanca, el ciclo de vida de las claves y el proceso de vinculación al dispositivo.
- 金融機構辦理電子銀行業務安全控管作業基準 第7條至第9條、第11條 (texto chino)
Aplique la norma de banca electrónica al canal móvil
Qué dice el texto
Los sistemas de aplicaciones móviles que se ofrecen a los clientes deben seguir las normas de apps móviles. Los sistemas expuestos a Internet deben controlar las sesiones y cortar la conexión tras diez minutos de inactividad, evitar fallos de inyección y cross-site scripting, y proteger las contraseñas fijas frente a la captura mediante navegadores integrados. Las transacciones se dividen por riesgo: las de alto riesgo, incluidas las transferencias no designadas por encima del límite de bajo riesgo, exigen el nivel de confianza más alto, y las transacciones de alto riesgo de clientes corporativos medidas adicionales como la reconfirmación por dos personas, límites y notificación inmediata. Las transmisiones de datos a terceros y los servicios externalizados deben cubrirse con contratos que exijan el cumplimiento de la norma.
Qué supone para su app móvil
El tiempo de espera de diez minutos, los niveles de confianza de inicio de sesión y transacción y la protección frente a la captura por navegador integrado son comportamientos concretos de la app y del backend que la sustenta.
Cómo ayuda Ostorlab
Las pruebas autenticadas cubren inicio y cierre de sesión, renovación de tokens, tiempos de espera, invalidación de sesiones y aplicación efectiva de MFA, incluidos los flujos de autenticación reforzada, junto con las llamadas de API que los sustentan. El pentest con agentes de IA prueba la lógica de negocio de los flujos de transferencia.
Qué sigue en sus manos
La elección del nivel de confianza de cada servicio, los límites de transacción, el diseño de la reconfirmación corporativa y los contratos con terceros.
- 金融資安韌性發展藍圖 (plan de resiliencia de ciberseguridad financiera), medidas 7 a 9, diciembre de 2025 (texto chino)
Integre la seguridad, conozca sus componentes y proteja las API
Qué dice el texto
El plan de la FSC de diciembre de 2025 anima a las instituciones financieras a adoptar desarrollo, pruebas y despliegue de software seguros, con referencia a NIST SSDF, OWASP SAMM y OWASP ASVS: evaluación de riesgos o modelado de amenazas en el diseño, controles de seguridad integrados en el desarrollo, y herramientas SAST y DAST integradas en el pipeline de publicación. También pide análisis de composición de software para identificar componentes, incluidos los de código abierto y de terceros, producir una lista de materiales de software y vincularla a bases de vulnerabilidades como CVE o el catálogo CISA KEV, con un mecanismo de vigilancia de vulnerabilidades y actualización de versiones. Otra medida elabora una base de seguridad de API que cubre las API de socios e internas, clasificadas por sensibilidad de los datos, apoyándose en el OWASP API Security Top 10.
Qué supone para su app móvil
Los SDK y bibliotecas nativas de la app son los componentes de los que habla el plan, y las API que llama la app entran en el ámbito de la futura base de API. Los datos de componentes por versión son la forma práctica de responder.
Cómo ayuda Ostorlab
Mobile SAST y DAST se ejecutan en CI/CD en cada compilación. SCA identifica bibliotecas compiladas estáticamente, las asocia a vulnerabilidades conocidas y enumera los componentes y versiones de cada release. Las pruebas de API comprueban autorización, uso indebido de tokens y abusos como enumeración y repetición.
Qué sigue en sus manos
La política de desarrollo seguro, el modelado de amenazas, el inventario y la gobernanza de API, y las decisiones de actualización de versiones.
- 金融機構提供行動裝置應用程式作業規範 第3條、第4條、第7條、第8條 (texto chino)
Controle la publicación y vigile las apps falsas
Qué dice el texto
El proceso de publicación de la app debe estar controlado por al menos dos personas o dos controles técnicos. Antes de cada publicación, compruebe que los permisos que pide la app corresponden al servicio que presta, y haga que las unidades de seguridad de la información, cumplimiento y riesgo aprueben la primera publicación o cualquier cambio de permisos, incluidos los avisos exigidos por la Ley de Protección de Datos Personales. Publique el nombre, la versión y la ubicación de descarga de la app en el sitio web oficial, y mantenga un mecanismo para detectar versiones falsas de la app y retirarlas o alertar a los clientes.
Qué supone para su app móvil
Los permisos, la aprobación de publicaciones y la detección de clones son controles a nivel de app que pueden comprobarse sobre la versión que publica.
Cómo ayuda Ostorlab
Ostorlab enumera los permisos que solicita la app y los SDK y bibliotecas nativas que contiene, y vigila las versiones publicadas en las tiendas para que ninguna versión nueva pase sin probarse.
Qué sigue en sus manos
La aprobación de publicaciones, los avisos legales, la retirada de apps falsas y la comunicación con los clientes.
- 金融機構資通系統與服務供應鏈風險管理規範 第2條、第6條、第7條 (texto chino)
Gestione los SDK y proveedores que distribuye
Qué dice el texto
La norma de cadena de suministro se aplica a los sistemas críticos y de categoría 1, y a otros sistemas que prestan servicios expuestos a Internet, permiten a los proveedores acceder a datos sensibles o cuestan 10 millones de dólares taiwaneses o más. Los contratos deben exigir a los proveedores entregar sistemas y programas libres de malware y puertas traseras, con resultados de pruebas de seguridad o un compromiso de seguridad para los productos y componentes que aportan. Los bancos conservan derechos de auditoría, deben realizar auditorías de seguridad de los proveedores clave y revisar los resultados de las pruebas de seguridad de lo que entregan los proveedores durante el contrato.
Qué supone para su app móvil
Una app de banca móvil incluye SDK de terceros que hablan con sus propios backends. Son proveedores en el sentido del texto, y sus componentes pertenecen a los resultados de pruebas de seguridad que revisa.
Cómo ayuda Ostorlab
Ostorlab enumera los SDK y bibliotecas nativas de cada versión con sus versiones y su ubicación en el paquete de la app, los asocia a vulnerabilidades conocidas y muestra qué intercambian la app y sus SDK con los backends por la red.
Qué sigue en sus manos
Los contratos con proveedores, la diligencia debida, los derechos de auditoría y la aceptación de riesgos.
- 個人資料保護法 第12條、第21條、第27條;金融監督管理委員會指定非公務機關個人資料檔案安全維護辦法 第6條、第9條、第10條、第13條、第14條 (texto chino)
Proteja los datos personales y prepárese para notificar
Qué dice el texto
Según la Ley de Protección de Datos Personales, una entidad no pública que conserva archivos de datos personales debe adoptar medidas de seguridad apropiadas para evitar robo, alteración, destrucción, pérdida o filtración, y debe notificar a las personas afectadas tras investigar una vulneración. Las medidas de mantenimiento de la FSC para el sector financiero añaden los detalles: reglas sobre dispositivos y soportes, cifrado y copias de seguridad protegidas; para los sistemas de servicios de comercio electrónico, verificación de la identidad del usuario, enmascaramiento de datos, cifrado seguro de las transmisiones por Internet, verificación y validación del software en desarrollo, puesta en producción y mantenimiento, control de acceso y vigilancia de los archivos y bases de datos personales, y vigilancia de usos anómalos; un mecanismo de auditoría de seguridad dentro del control interno; y registros conservados al menos cinco años. Un incidente grave de datos personales debe notificarse a la FSC en un plazo de 72 horas. La ley se modificó el 11 de noviembre de 2025 para añadir un deber general de mantenimiento de la seguridad y un régimen más amplio de notificación de brechas, pero el Yuan Ejecutivo no había fijado la fecha de entrada en vigor en septiembre de 2026.
Fuente:個人資料保護法 第12條、第21條、第27條;金融監督管理委員會指定非公務機關個人資料檔案安全維護辦法 第6條、第9條、第10條、第13條、第14條 (texto chino)
Qué supone para su app móvil
Las contraseñas, tokens y datos personales nunca deberían estar en claro en el teléfono ni viajar sin protección al backend, y la app no debería registrarlos ni exponerlos donde otras apps puedan leerlos.
Cómo ayuda Ostorlab
Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, cachés, registros y capturas de pantalla, detecta configuraciones erróneas que debilitan el transporte y las sesiones, y prueba si la app puede alcanzar datos de otros clientes a través de sus API.
Qué sigue en sus manos
La clasificación de datos, la respuesta a brechas y su notificación, los registros de conservación y la auditoría de seguridad.
Resumen de textos públicos de Taiwán, consultados el 27 de septiembre de 2026. Las normas de la asociación bancaria y las medidas de la FSC sobre datos personales se resumen a partir de los textos chinos. La modificación de la ley de protección de datos del 11 de noviembre de 2025 aún no está en vigor. Esto no constituye asesoramiento jurídico.
Las normas de Taiwán, control por control
Los controles a los que apuntan los textos de Taiwán, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Evaluación anual de seguridad de los sistemas de categoría 1資訊安全評估辦法 第4條、第5條 | Pentest con agentes de IA de la app y sus API, detrás del inicio de sesión, sobre la versión que publica, más análisis del binario y de secretos para los controles de la aplicación cliente. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, resultados de escaneo por compilación y un mapa de cobertura |
| Pruebas antes de producción y ante cambios行動裝置應用程式作業規範 第10條 | Mobile SAST y DAST en CI/CD en cada compilación, y vigilancia de las versiones publicadas en las tiendas. Detalles | Resultados de escaneo por compilación y por versión publicada en las tiendas |
| Detección de root, jailbreak y depuración USB行動裝置應用程式作業規範 第5條、第15條 | Ejecuta la app en entornos comprometidos, emulados y en depuración e intenta eludir las protecciones. Detalles | Evidencia de elusión y puntuación de endurecimiento por cada protección que falló |
| Claves, secretos OTP y almacenamiento de claves行動裝置應用程式作業規範 第11條至第14條 | Detecta claves y credenciales en el paquete de la app, valida si funcionan y comprueba cómo se almacenan y protegen las claves en el dispositivo. Detalles | Secretos validados, con los permisos y servicios que exponen |
| Niveles de confianza de transacción y vinculación al dispositivo電子銀行安控基準 第7條、第8條 | Inicia sesión con códigos de un solo uso y prueba la aplicación efectiva de MFA, los flujos de autenticación reforzada y las llamadas de API detrás de las transferencias con sus cuentas de prueba. Detalles | Hallazgos en los flujos de inicio de sesión y autenticación reforzada, con pasos de reproducción |
| Control de sesiones y tiempo de espera de diez minutos電子銀行安控基準 第9條 | Prueba inicio y cierre de sesión, renovación de tokens, tiempos de espera, invalidación de sesiones y protecciones de WebView. Detalles | Hallazgos de sesión y tokens, con registros de solicitudes y respuestas |
| Inventario de componentes y SBOM韌性藍圖 medida 8 | Identifica bibliotecas compiladas estáticamente, las asocia a vulnerabilidades conocidas y enumera los componentes por versión. Detalles | Identidad, versión y ubicación de cada componente en el paquete de la app, por versión |
| Base de seguridad de API para socios y API internas韌性藍圖 medida 9 | Intercepta el tráfico incluso con TLS pinning y prueba autorización, uso indebido de tokens y abusos como enumeración y repetición. Detalles | Solicitudes y respuestas que respaldan cada hallazgo de API |
| Protección de datos en el dispositivo y en tránsito個資法 第27條;金管會安維辦法 第9條、第10條 | Busca tokens y datos personales en almacenamiento, cachés, registros y capturas de pantalla, y comprueba la protección del transporte. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
| Hallazgos priorizados, aceptación de riesgos y repetición de pruebas行動裝置應用程式作業規範 第9條 | Agrupa los hallazgos en tickets en la plataforma o en Jira y ServiceNow, vuelve a probar tras la corrección y conserva el registro de aceptación cuando no es posible corregir. | Historial de tickets y resultado de la nueva prueba para cada hallazgo |
Ostorlab prueba los controles de la app y de sus API. La prueba anual de laboratorio según el referencial de pruebas de seguridad básicas, la vigilancia del SOC, la respuesta a incidentes y su notificación, los ejercicios, las copias de seguridad y la recuperación, la gobernanza y la seguridad física siguen en manos de sus equipos.
Los controles de Taiwán que probar en su app móvil
Una lista práctica para los equipos de seguridad y de riesgo de sistemas, basada en las normas de la asociación bancaria y el plan de la FSC.
Plan de evaluación
Incluya la app móvil en su plan de evaluación de categoría 1, con la cadencia anual y la regla de reevaluación en tres meses tras un incidente grave.
Referencial y OWASP L2
Reserve la prueba del laboratorio cualificado y la revisión OWASP Mobile Application Security Checklist L2, y corrija o acepte formalmente los hallazgos de riesgo medio y alto.
Pruebas de cambio
Pruebe cada nueva función y cambio de arquitectura antes de producción, y aplique el OWASP Mobile Top 10 a las funciones de transferencia.
Protecciones del dispositivo
Ejecute la app en dispositivos con root, jailbreak y depuración, y compruebe que avisa y restringe las transferencias no designadas como exige el texto.
Claves y OTP
Verifique dónde viven las claves, que la criptografía de caja blanca se combina con ofuscación, y que la clave está vinculada al dispositivo designado por el cliente.
Sesiones y WebView
Compruebe el tiempo de espera de diez minutos, la invalidación de sesiones y las protecciones frente a captura por navegador integrado, inyección y cross-site scripting.
Componentes y API
Mantenga una lista de componentes con versiones para cada release, y pruebe autorización y manejo de tokens en cada API que llama la app.
Datos y notificación
Mantenga los datos personales fuera del almacenamiento, cachés, registros y capturas de pantalla, y conserve evidencia para las autoevaluaciones, el informe anual y el deber de notificación en 72 horas.
Una lista sugerida, no una plantilla de la asociación bancaria. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- 金融資安韌性發展藍圖 (plan de resiliencia de ciberseguridad financiera)FSC, publicado el 30 de diciembre de 2025, documento fechado en diciembre de 2025. Cuatro ejes y 29 medidas a lo largo de cuatro años desde 2026, con desarrollo de software seguro (medida 7), transparencia de la cadena de suministro de software y SBOM (medida 8) y una base de seguridad de API (medida 9). Sucede al Plan de acción 2.0 de ciberseguridad financiera. Texto chino
- 金融機構辦理電子銀行業務安全控管作業基準 (norma de control de seguridad de banca electrónica)Asociación bancaria, versión 1150107 del 7 de enero de 2026, aprobada por la asociación el 26 de junio de 2025 y aceptada por la FSC con la carta 金管銀國字第1140223782號. Niveles de confianza de transacción, control de sesiones, protecciones de WebView y contratos con terceros. Texto chino
- 金融機構提供行動裝置應用程式作業規範 (normas sobre apps móviles)Asociación bancaria, versión aceptada por la FSC con la carta 金管銀國字第1130209228號 del 3 de mayo de 2024, tras su aprobación por la asociación el 25 de enero de 2024. Pruebas anuales de la app, protecciones del dispositivo, almacenamiento de claves y reconfirmación corporativa. Texto chino
- 行動應用App基本資安檢測基準 V4.0 (referencial de pruebas de seguridad básicas de apps móviles V4.0)Alianza de seguridad de aplicaciones móviles, septiembre de 2024. Niveles L1, L2, L3 y F con 25, 31, 39 y 9 puntos de prueba, con referencias a OWASP MASVS v2.0. La especificación asociada, 行動應用App基本資安規範 V1.5, se publicó en marzo de 2026. Texto chino
- 金融機構辦理電腦系統資訊安全評估辦法 (reglamento de evaluación de seguridad de sistemas informáticos)Asociación bancaria, última modificación del 22 de marzo de 2018 con la carta FSC 金管銀國字第10702710050號. Evaluación anual de los sistemas de categoría 1, controles de la aplicación cliente incluidos memoria, soportes de almacenamiento y claves, y registros conservados cinco años. Texto chino
- 金融機構資通系統與服務供應鏈風險管理規範 (norma de gestión del riesgo de la cadena de suministro)Asociación bancaria, versión aceptada por la FSC con la carta 金管銀國字第1150201525號 del 13 de febrero de 2026. Resultados de pruebas de seguridad de proveedores, cláusulas de malware y puertas traseras, y derechos de auditoría. Texto chino
- 金融控股公司及銀行業內部控制及稽核制度實施辦法 (reglamento de control interno y auditoría)Modificado el 6 de mayo de 2026. Unidad de seguridad de la información dependiente del director general, responsable de seguridad de la información de nivel vicepresidente que informa al consejo, autoevaluaciones semestrales y plazo de cumplimiento de 31 de diciembre de 2027 para los puntos de gobernanza modificados. Texto chino
- 個人資料保護法 (Ley de Protección de Datos Personales) y medidas de mantenimiento de la FSCLey modificada el 11 de noviembre de 2025, con nuevas disposiciones de mantenimiento de la seguridad y notificación de brechas cuya entrada en vigor debe fijar el Yuan Ejecutivo y no se había fijado en septiembre de 2026. La 指定非公務機關個人資料檔案安全維護辦法 de la FSC, última modificación del 14 de diciembre de 2021, fija la notificación en 72 horas de incidentes graves y las medidas de seguridad del comercio electrónico. Texto chino
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Evalúe su app de banca móvil como lo describen las normas de Taiwán
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.




