Normas del Banco de Tailandia: evalúe su app de banca móvil frente a los estándares mínimos.
La notificación del Banco de Tailandia sobre seguridad de la banca móvil fija estándares mínimos para las apps bancarias: sin enlaces incrustados en los mensajes a clientes, una sola cuenta en un solo dispositivo, comparación facial con detección de ataques de presentación por encima de 50.000 baht, controles antimanipulación y bloqueo de dispositivos con root. La notificación de riesgo tecnológico añade una prueba de penetración anual para los sistemas expuestos a internet, y la PDPA fija las obligaciones sobre los datos de los clientes. Ostorlab prueba su app y las API en las que se apoya, detrás del inicio de sesión, en cada versión.
- Comprueba la detección de root y jailbreak, la protección contra manipulación, la gestión de sesiones y el pinning, y lo que hace la app cuando se activan
- Prueba el inicio de sesión, los códigos de un solo uso y el paso de verificación facial por encima del umbral de 50.000 baht con sus cuentas de prueba
- Sigue a la app hasta sus API, incluso con TLS pinning
- Encuentra claves, tokens y datos personales que quedan en el paquete de la app, el almacenamiento, las cachés y los registros
- A quién se aplica
- Bancos e instituciones financieras estatales bajo la supervisión del BOT, y proveedores de dinero electrónico con apps móviles; las obligaciones de la PDPA sobre datos personales se aplican a todos
- Fecha clave
- Notificación n.º 4/2568 sobre seguridad de la banca móvil publicada el 7 de febrero de 2025, en vigor 30 días después; estándares contra la ciberdelincuencia aplicables desde el 8 de agosto de 2025
- Objeto
- Seguridad de las apps de banca móvil, verificación facial para transferencias elevadas, controles del dispositivo, pruebas de penetración anuales y obligaciones de la PDPA
- Referencia principal
- Notificación del Banco de Tailandia n.º 4/2568 (seguridad de la banca móvil)
Los textos del BOT que rigen su canal móvil
La notificación de seguridad de la banca móvil coexiste con la notificación de riesgo tecnológico, los estándares contra la ciberdelincuencia y la PDPA. Las fechas siguientes corresponden a los textos citados en esta página.
- 1 de junio de 2022
Entrada en vigor de la PDPA
La Ley de Protección de Datos Personales B.E. 2562 (2019) pasa a ser plenamente aplicable, con obligaciones de seguridad para los datos personales y notificación de brechas al PDPC sin demora y en un plazo de 72 horas.
- 16 de octubre de 2023
Notificación de riesgo tecnológico
La notificación n.º สกช. 5/2566 sustituye las normas de 2019. Los sistemas conectados a internet, incluidos la banca móvil y la banca por internet, necesitan una prueba de penetración al menos una vez al año y tras cambios significativos.
- 7 de febrero de 2025
Seguridad de la banca móvil
La notificación n.º 4/2568 se publica en el Boletín Oficial. Fija estándares mínimos de seguridad para las apps bancarias y entra en vigor 30 días después del día siguiente a la publicación, y 60 días para la cláusula sobre el riesgo de los sistemas operativos. Las notificaciones n.º 17/2568 y n.º 18/2568 extienden las mismas medidas a las instituciones financieras estatales y a las apps de dinero electrónico.
- 8 de agosto de 2025
Estándares contra la ciberdelincuencia
Entra en vigor la notificación n.º 19/2568: sin enlaces en los mensajes a clientes, una sola cuenta en un solo dispositivo, umbrales de verificación facial, antimanipulación, bloqueo de apps de riesgo y línea de atención, en aplicación del Decreto de Emergencia sobre Prevención de la Ciberdelincuencia.
- 17 de diciembre de 2025
Gestión del fraude digital
Entra en vigor la notificación n.º 57/2568, que sustituye la política de fraude de 2023 para los proveedores de servicios financieros. Cubre la gestión del fraude de extremo a extremo, incluida la autenticación adaptada al riesgo del cliente, las alertas de transacción y los límites diarios por defecto. La monitorización y la gestión de pérdidas siguen en manos de sus equipos de fraude.
- 23 de julio de 2026
Consulta sobre Digital Channel Security
El BOT abre la consulta sobre un proyecto de notificación de Digital Channel Security. Extendería las normas a la banca por internet y a proveedores no bancarios y eliminaría los códigos de un solo uso por SMS para autenticar transacciones. Los comentarios cerraron el 24 de agosto de 2026. El proyecto no está en vigor.
- Cada año
Pruebas de penetración
Los sistemas conectados a redes públicas, como la banca móvil y la banca por internet, se someten a una prueba de penetración por expertos internos o externos independientes al menos una vez al año, y tras cambios significativos.
Las normas del BOT sobre banca móvil, aplicadas a su app
Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo. Los textos del Banco de Tailandia están en tailandés y se resumen aquí.
- Notificación de riesgo tecnológico n.º สกช. 5/2566, 6.6 y 6.7 (texto tailandés)
Pruebe los sistemas conectados a internet al menos una vez al año
Qué dice el texto
Evalúe las vulnerabilidades de cada sistema según su nivel de riesgo. Para los sistemas críticos, realice la evaluación al menos una vez al año y siempre que haya un cambio significativo. Realice una prueba de penetración por expertos internos o externos independientes, que cubra los sistemas y redes conectados a redes públicas, al menos una vez al año y tras cambios significativos. El BOT puede ordenar una prueba adicional por un experto externo independiente si el informe, el alcance o los métodos no son adecuados.
Fuente:Notificación de riesgo tecnológico n.º สกช. 5/2566, 6.6 y 6.7 (texto tailandés)
Qué supone para su app móvil
Su app de banca móvil y sus API son sistemas conectados a internet. La prueba anual es una expectativa explícita, y cubre sistemas y redes, no solo la app visible.
Cómo ayuda Ostorlab
Un pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, sobre la versión que publica, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección.
Qué sigue en sus manos
La elección de los probadores independientes para la prueba anual y la decisión de si su informe cubre la app y las API.
- Notificación de riesgo tecnológico n.º สกช. 5/2566, 7.2; IT Risk Management Implementation Guideline, 2.7.2 (texto tailandés)
Pruebe antes de la puesta en producción e integre la seguridad
Qué dice el texto
Diseñe, desarrolle y pruebe los sistemas para que mantengan la confidencialidad de los datos, sigan siendo fiables y estén disponibles. Las pruebas de seguridad deben incluir una evaluación de vulnerabilidades del sistema y, cuando el sistema se conecta a una red externa, una prueba de penetración por expertos externos antes de entrar en servicio. Revise el código fuente de forma independiente siempre que se desarrolle o modifique una parte crítica para las transacciones. Separe los entornos de desarrollo, pruebas y producción, y valide los resultados de las pruebas antes de la puesta en producción.
Qué supone para su app móvil
Cada versión de su app bancaria es un cambio en un sistema expuesto a internet. Las pruebas de seguridad forman parte del proceso de release, no de un ejercicio anual hecho después.
Cómo ayuda Ostorlab
Mobile SAST analiza directamente el APK, AAB o IPA, sin necesidad del código fuente, con análisis de propagación (taint) en los SDK integrados. Mobile DAST ejecuta la app, y ambos se ejecutan en su pipeline de CI/CD en cada compilación.
Qué sigue en sus manos
La revisión del código fuente para cambios críticos de transacciones, la separación de entornos, la validación y la aprobación de las versiones.
- Notificación de riesgo tecnológico n.º สกช. 5/2566, 6.6, 6.10 y las normas sobre terceros (texto tailandés)
Gestione vulnerabilidades, parches y terceros con plazos
Qué dice el texto
Aplique un proceso de gestión de vulnerabilidades para cada sistema, con una frecuencia acorde a su riesgo. Mantenga un proceso de gestión de parches para sistemas y dispositivos, y aplique los parches de seguridad en un plazo acorde al riesgo de la vulnerabilidad y a la importancia del sistema. Cuando el proveedor no haya publicado un parche, aplique controles compensatorios, y use un proceso formal de excepciones cuando no se pueda instalar un parche. Gestione a los terceros que prestan servicios de TI, se conectan a sus sistemas o pueden acceder a datos de clientes, con diligencia debida y derechos de auditoría.
Qué supone para su app móvil
Los SDK y las bibliotecas nativas de su app son software que usted distribuye. Cada uno necesita una versión conocida, una gravedad cuando aparece una vulnerabilidad y un plazo de corrección que pueda demostrar.
Cómo ayuda Ostorlab
SCA identifica las bibliotecas compiladas estáticamente y las asocia a vulnerabilidades conocidas, versión tras versión. Los hallazgos se clasifican, se gestionan como tickets y se vuelven a probar una vez publicada la corrección.
Qué sigue en sus manos
La aplicación de parches en servidores e infraestructura, los contratos con proveedores, las aprobaciones de excepciones y las decisiones de aceptación del riesgo.
- Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.2(2) (texto tailandés)
Refuerce la app contra la manipulación y las versiones antiguas
Qué dice el texto
Mantenga y mejore la app conforme a estándares internacionales y frente a nuevas amenazas. Solicite solo los permisos de app que necesite y revíselos en cada cambio significativo. No sirva versiones antiguas de la app que puedan contener vulnerabilidades. Compruebe la manipulación cada vez que el cliente abra la app y no permita que se ejecute una app modificada. Gestione la sesión para evitar el secuestro de sesión, y ofusque el código fuente para que no pueda leerse con facilidad.
Fuente:Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.2(2) (texto tailandés)
Qué supone para su app móvil
La manipulación, el secuestro de sesión y un código legible son la base sobre la que construye un atacante. Cada una de estas protecciones es un comportamiento que se puede probar sobre una compilación modificada y una sesión activa.
Cómo ayuda Ostorlab
Mobile Shielding Scan intenta evadir la detección de root y jailbreak, la protección contra manipulación y la instrumentación, muestra qué hace la app después y ofrece una puntuación de refuerzo. Las pruebas autenticadas cubren la gestión de sesiones.
Qué sigue en sus manos
La política de versiones antiguas, los permisos solicitados y la elección de los productos de refuerzo.
- Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.2(3); Notificación contra la ciberdelincuencia n.º 19/2568, 4.2.1(5) (texto tailandés)
Bloquee dispositivos con root, jailbreak y de riesgo
Qué dice el texto
No permita que la app se ejecute en dispositivos con root o jailbreak. No permita que se ejecute mientras haya apps de riesgo activas, como servicios de accesibilidad innecesarios, apps de control remoto o apps capaces de ocultar o robar lo que se muestra en pantalla. Evite ofrecer banca móvil en sistemas operativos que un organismo de seguridad reconocido, como Thailand Banking Sector CERT (TB-CERT), considere de riesgo. Si aun así atiende esos dispositivos, advierta al cliente y limite las transferencias a 5.000 baht al día. Cuando aparezca una vulnerabilidad nueva, ciérrela en un plazo adecuado o antes de la fecha que fije el BOT.
Qué supone para su app móvil
El malware de pago en el teléfono del cliente es la amenaza que persiguen estas cláusulas. Una detección que no detiene el flujo no basta, y las políticas de actualización forzosa y de soporte de sistemas operativos forman parte del control.
Cómo ayuda Ostorlab
Mobile Shielding Scan ejecuta la app en entornos con root y jailbreak y con superposiciones, intenta las evasiones y muestra si la app bloquea el flujo, se niega a arrancar o sigue funcionando.
Qué sigue en sus manos
La política de soporte de sistemas operativos, los avisos a los clientes y los límites aplicados a los dispositivos de riesgo.
- Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.2(1) (texto tailandés)
Proteja los datos en reposo, en tránsito y en pantalla
Qué dice el texto
Evite almacenar datos importantes de clientes en el dispositivo móvil y, si debe hacerlo, cífrelos con un estándar aceptado y destrúyalos cuando ya no sean necesarios. Muestre la información sensible solo en la medida necesaria, enmascare las contraseñas y oculte la pantalla cuando la app pase a segundo plano. Use protocolos seguros y verifique la identidad del servidor con certificate pinning o un método equivalente, y cifre los datos importantes en la capa de aplicación para que no puedan interceptarse ni modificarse en tránsito.
Fuente:Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.2(1) (texto tailandés)
Qué supone para su app móvil
Lo que la app escribe en el almacenamiento, muestra en pantalla y envía por la red es donde se filtran los datos de clientes. Los tres son comportamientos concretos y comprobables.
Cómo ayuda Ostorlab
Ostorlab busca tokens y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, comprueba el enmascaramiento de pantalla y el desenfoque en segundo plano, e intercepta el tráfico incluso con TLS pinning para inspeccionar qué viaja al backend.
Qué sigue en sus manos
La clasificación de los datos, la gestión de claves en el backend y las reglas de conservación.
- Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.1(4); Notificación contra la ciberdelincuencia n.º 19/2568, 4.2.1(3) (texto tailandés)
Verifique las transferencias elevadas con comparación facial
Qué dice el texto
Añada un paso de verificación del cliente para las transacciones de banca móvil mediante comparación facial con detección de ataques de presentación que resista fotos, vídeos y suplantaciones biométricas, por ejemplo detección de vitalidad. El paso es obligatorio para transferencias de 50.000 baht o más en una transacción, transferencias acumuladas que alcancen 200.000 baht en un día, y solicitudes de elevar el límite diario de transferencia a 50.000 baht o más. Los clientes que no puedan usar la comparación facial, como las personas con discapacidad visual, necesitan una alternativa documentada con controles de riesgo.
Qué supone para su app móvil
El umbral está en el flujo, no en un documento de política. El servidor debe exigir el paso facial en la transacción, y la subida de límite es un evento de autenticación reforzada por sí mismo.
Cómo ayuda Ostorlab
Las pruebas autenticadas cubren el inicio de sesión, los cambios de límite, las transferencias y los flujos de autenticación reforzada con sus cuentas de prueba, incluidas las llamadas a la API que hace la app al activar el paso facial.
Qué sigue en sus manos
El producto biométrico, el calibrado de la detección de vitalidad, el proceso de exención para quienes no puedan usarla y los avisos a los clientes.
- Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.1(3) y (5); Notificación contra la ciberdelincuencia n.º 19/2568, 4.2.1(2) (texto tailandés)
Una sola cuenta en un solo dispositivo, con límites
Qué dice el texto
Limite la banca móvil a una cuenta de usuario por servicio de banca móvil y por institución, y a un solo dispositivo móvil. El límite se aplica por aplicación cuando una institución opera más de una. Fije un límite diario máximo de retirada y transferencia para cada grupo de riesgo de cliente; para los clientes menores de 15 años, el límite combinado no supera los 50.000 baht al día. Cuando un cliente pida elevar el límite, verifique su identidad y revise el motivo con criterios claros.
Qué supone para su app móvil
La vinculación al dispositivo y los límites diarios son reglas del servidor. Si un dispositivo antiguo, una sesión copiada o una solicitud de subida de límite pueden saltárselas a través de la app o de la API, el control no es real.
Cómo ayuda Ostorlab
Las pruebas autenticadas comprueban la vinculación al dispositivo, la invalidación de sesión tras un cambio de dispositivo y las llamadas a la API que hay detrás de los cambios de límite, con sus cuentas de prueba.
Qué sigue en sus manos
Los grupos de riesgo, los valores de los límites y el proceso de excepción para los clientes que piden más.
- Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.1(1) y (2); Notificación contra la ciberdelincuencia n.º 19/2568, 4.2.1(1) y 5 (texto tailandés)
Detenga los enlaces de phishing y responda a las apps falsas
Qué dice el texto
No envíe enlaces por SMS ni correo electrónico a los clientes. En redes sociales, evite los enlaces que pidan autenticación o datos personales. Solo puede enviarse un enlace cuando el cliente lo pida cada vez, con un mensaje claro de que es una respuesta puntual a su solicitud. Vigile las tiendas de aplicaciones oficiales para detectar apps que imiten la suya, y disponga de un proceso de respuesta con responsables, pasos de retirada y plazos, también para las apps falsas fuera de las tiendas. Mantenga una línea de atención para que los clientes denuncien la ciberdelincuencia, dentro y fuera del horario laboral.
Qué supone para su app móvil
El phishing empieza en los canales en los que confían los clientes. Los controles son una política de enlaces verificable en los mensajes que envía y un proceso de retirada que puede ensayar.
Cómo ayuda Ostorlab
Ostorlab prueba la app y las API que hay detrás de sus flujos de cuenta y pago frente a abusos que siguen a un enlace de phishing, como el relleno de credenciales, la repetición de sesión y la autorización rota.
Qué sigue en sus manos
La política de mensajería, el proceso de retirada de apps falsas y la línea de atención al cliente.
- Ley de Protección de Datos Personales B.E. 2562 (2019), artículo 37, y notificación del PDPC sobre medidas de seguridad B.E. 2565 (2022) (texto tailandés)
Cumpla las obligaciones de la PDPA sobre datos personales
Qué dice el texto
Aplique medidas de seguridad adecuadas para evitar la pérdida, el acceso, el uso, la modificación o la divulgación no autorizados de datos personales, con medidas organizativas, técnicas y físicas acordes al riesgo, incluido el control de acceso y la capacidad de auditar los accesos. Notifique al PDPC cualquier brecha de datos personales sin demora y en un plazo de 72 horas desde que tenga conocimiento de ella, salvo si la brecha no entraña riesgo para las personas, y avise a las personas afectadas cuando el riesgo sea alto. El estándar de seguridad fijado por la notificación del PDPC es un mínimo que se aplica además de las normas del BOT.
Qué supone para su app móvil
Los datos de los clientes salen del banco por la app, sus SDK y sus registros. Una brecha de esos datos pone en marcha el reloj de 72 horas, y las pruebas de la app son la forma de encontrar las exposiciones antes que nadie.
Cómo ayuda Ostorlab
Ostorlab busca datos personales y credenciales en el paquete de la app, el almacenamiento, las cachés, los registros y las capturas de pantalla, e informa de qué envían la app y sus SDK y a qué backends.
Qué sigue en sus manos
Los registros de tratamiento, el plan de respuesta a brechas, la notificación al PDPC en 72 horas y los avisos a los interesados.
Resumen de textos públicos del Banco de Tailandia y del PDPC, consultados el 27 de septiembre de 2026. Los textos del BOT están en tailandés y se resumen aquí. El proyecto de notificación de Digital Channel Security no está en vigor y se describe como proyecto. Esta página no constituye asesoramiento jurídico.
Las normas del BOT, control por control
Los controles a los que apuntan los textos del BOT, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Prueba de penetración anual de los sistemas conectados a internetRiesgo tecnológico 6.7 | Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura |
| Pruebas de seguridad antes de la puesta en producción y ante cambiosRiesgo tecnológico 6.6, 7.2 | Mobile SAST sobre el binario y Mobile DAST sobre la app en ejecución, en CI/CD en cada compilación. Detalles | Resultados del escaneo por compilación, con contexto de código descompilado, tráfico y capturas de pantalla |
| Componentes vulnerables, parches y SDK de tercerosRiesgo tecnológico 6.6, 6.10 | Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles | Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones |
| Antimanipulación, gestión de sesiones y ofuscaciónSeguridad de la banca móvil 5.3.2(2) | Modifica el binario, instrumenta la app e intenta evadir las comprobaciones de integridad y las protecciones de sesión. Detalles | Evidencia de qué protecciones resistieron y cuáles se evadieron |
| Dispositivos con root, jailbreak y de riesgoSeguridad de la banca móvil 5.3.2(3) | Ejecuta la app en entornos con root y jailbreak y con apps de superposición o control remoto presentes. Detalles | Puntuación de refuerzo y evidencia de evasión de cada protección que falló |
| Certificate pinning y las API detrás de la appSeguridad de la banca móvil 5.3.2(1.3) | Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Claves y credenciales en el paquete de la appSeguridad de la banca móvil 5.3.2(1.1) | Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles | Secretos validados, con los permisos y servicios que exponen |
| Datos en el dispositivo: almacenamiento, cachés, registros y capturasSeguridad de la banca móvil 5.3.2(1.1) y (1.2) | Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba el enmascaramiento y el desenfoque en segundo plano. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
| Verificación facial y autenticación reforzada por encima de los umbralesSeguridad de la banca móvil 5.3.1(4) | Inicia sesión con sus cuentas de prueba y prueba las transferencias, los límites y los flujos de autenticación reforzada, y las llamadas a la API que hay detrás. Detalles | Hallazgos sobre los flujos de autenticación reforzada, con los pasos de reproducción |
| Una sola cuenta, un solo dispositivo y límites diariosSeguridad de la banca móvil 5.3.1(3), (5) | Prueba la vinculación al dispositivo, la invalidación de sesión tras un cambio de dispositivo y las llamadas a la API que hay detrás de los cambios de límite. Detalles | Hallazgos sobre sesiones y vinculación al dispositivo, con registros de solicitudes y respuestas |
Ostorlab prueba los controles de la app y de sus API. La monitorización del fraude, la línea de atención al cliente, la respuesta a incidentes y su notificación, la remediación de dispositivos y sistemas operativos, las decisiones sobre grupos de riesgo, la notificación de brechas al PDPC, las copias de seguridad y la recuperación, la gobernanza y la seguridad física siguen correspondiendo a sus equipos.
Controles del BOT que probar en su app móvil
Una lista práctica para los equipos de seguridad y de riesgo tecnológico, basada en la notificación de seguridad de la banca móvil, los estándares contra la ciberdelincuencia y la notificación de riesgo tecnológico.
Prueba anual
Incluya la app y sus API conectadas a internet en la prueba de penetración anual, y vuelva a probar tras cambios significativos.
Antes de la puesta en producción
Añada una evaluación de vulnerabilidades y, para sistemas conectados a internet, una prueba de penetración independiente al proceso de release, con resultados validados antes de la puesta en producción.
Refuerzo de la app
Ejecute la app como compilación modificada y compruebe la antimanipulación, la detección de root y jailbreak, la gestión de sesiones y el bloqueo de versiones antiguas.
Dispositivos de riesgo
Pruebe con apps de accesibilidad, control remoto y captura de pantalla presentes, y compruebe qué hace la app cuando el dispositivo tiene root o el sistema operativo figura en la lista de riesgo de TB-CERT.
Datos y credenciales
Busque claves, tokens y datos personales en el paquete de la app, el almacenamiento, las cachés, los registros y las capturas de pantalla, y compruebe el certificate pinning y el cifrado en la capa de aplicación.
Verificación facial
Compruebe que las transferencias de 50.000 baht o más, 200.000 baht acumulados en un día y las subidas de límite activan la comparación facial en el servidor.
Una sola cuenta, un solo dispositivo
Verifique la vinculación al dispositivo, la invalidación de sesión tras un cambio de dispositivo y los límites diarios de cada grupo de riesgo.
Componentes y parches
Mantenga una lista versionada de los SDK y las bibliotecas nativas, fije plazos de corrección según el riesgo y vuelva a probar cuando se publique una corrección.
Una lista sugerida, no una plantilla del BOT. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- ประกาศธนาคารแห่งประเทศไทย ที่ 4/2568 เรื่อง การรักษาความมั่นคงปลอดภัยของการให้บริการทางการเงินและการชำระเงินบนอุปกรณ์เคลื่อนที่ สำหรับสถาบันการเงินNotificación del Banco de Tailandia n.º 4/2568 sobre seguridad de la banca móvil para instituciones financieras. Firmada el 31 de enero de 2025, publicada en el Boletín Oficial el 7 de febrero de 2025. En vigor 30 días después del día siguiente a la publicación, y 60 días para la cláusula sobre el riesgo de los sistemas operativos. Texto tailandés
- ประกาศธนาคารแห่งประเทศไทย ที่ 17/2568 เรื่อง การรักษาความมั่นคงปลอดภัยของการให้บริการทางการเงินและการชำระเงินบนอุปกรณ์เคลื่อนที่ สำหรับสถาบันการเงินเฉพาะกิจBOT, publicada en el Boletín Oficial el 7 de agosto de 2025. Las mismas medidas de seguridad de la banca móvil para las instituciones financieras estatales. Texto tailandés
- ประกาศธนาคารแห่งประเทศไทย ที่ 18/2568 เรื่อง การรักษาความมั่นคงปลอดภัยของการให้บริการทางการเงินและการชำระเงินบนอุปกรณ์เคลื่อนที่ สำหรับผู้ประกอบธุรกิจบริการเงินอิเล็กทรอนิกส์ที่ให้บริการ e-Money Mobile ApplicationBOT, publicada en el Boletín Oficial el 7 de agosto de 2025. Las mismas medidas para las apps de dinero electrónico, con el límite de una cuenta y un dispositivo aplicado por aplicación. Texto tailandés
- ประกาศธนาคารแห่งประเทศไทย ที่ 19/2568 เรื่อง มาตรฐานและมาตรการเพื่อป้องกันอาชญากรรมทางเทคโนโลยีสำหรับสถาบันการเงินBOT, con fecha del 25 de julio de 2025, publicada en el Boletín Oficial el 7 de agosto de 2025, en vigor desde el 8 de agosto de 2025. Estándares antifraude para apps bancarias: sin enlaces, una cuenta en un dispositivo, umbrales de verificación facial, antimanipulación, bloqueo de apps de riesgo y línea de atención. Texto tailandés
- ประกาศธนาคารแห่งประเทศไทย ที่ สกช. 5/2566 เรื่อง หลักเกณฑ์การกำกับดูแลความเสี่ยงด้านเทคโนโลยีสารสนเทศ (Information Technology Risk) ของสถาบันการเงินและสถาบันการเงินเฉพาะกิจBOT, con fecha del 16 de octubre de 2023, anunciada por carta del 9 de noviembre de 2023 con las directrices IT Risk Management y Third Party Risk Management. Pruebas de penetración anuales para sistemas conectados a internet, plazos de parches y desarrollo seguro. Texto tailandés
- ประกาศธนาคารแห่งประเทศไทย ที่ 57/2568 เรื่อง หลักเกณฑ์การบริหารจัดการภัยทุจริตดิจิทัล (Digital Fraud Management)BOT, con fecha del 4 de diciembre de 2025, publicada en el Boletín Oficial el 16 de diciembre de 2025, en vigor desde el 17 de diciembre de 2025. Gestión del fraude digital de extremo a extremo para los proveedores de servicios financieros, en sustitución de su política de 2023. Texto tailandés
- Personal Data Protection Act B.E. 2562 (2019)Tailandia, en vigor desde el 1 de junio de 2022. Artículo 37 sobre medidas de seguridad y notificación de brechas sin demora y en 72 horas, y notificaciones del PDPC sobre medidas de seguridad y notificación de brechas, B.E. 2565 (2022). Traducción al inglés publicada por el PDPC
- Consultation Paper: หลักการของการรักษาความมั่นคงปลอดภัยของการให้บริการทางการเงินผ่านช่องทางดิจิทัล (Digital Channel Security)BOT, julio de 2026, consulta del 23 de julio al 24 de agosto de 2026. Solo requisitos propuestos: banca por internet en el ámbito, eliminación de los códigos de un solo uso por SMS para transacciones y adición de emisores de tarjetas y prestamistas. No está en vigor
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Evalúe su app de banca móvil como lo describe el BOT
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas de refuerzo y con sesión iniciada de su app y sus API.




