Normas del Banco de Tailandia: evalúe su app de banca móvil frente a los estándares mínimos.

La notificación del Banco de Tailandia sobre seguridad de la banca móvil fija estándares mínimos para las apps bancarias: sin enlaces incrustados en los mensajes a clientes, una sola cuenta en un solo dispositivo, comparación facial con detección de ataques de presentación por encima de 50.000 baht, controles antimanipulación y bloqueo de dispositivos con root. La notificación de riesgo tecnológico añade una prueba de penetración anual para los sistemas expuestos a internet, y la PDPA fija las obligaciones sobre los datos de los clientes. Ostorlab prueba su app y las API en las que se apoya, detrás del inicio de sesión, en cada versión.

  • Comprueba la detección de root y jailbreak, la protección contra manipulación, la gestión de sesiones y el pinning, y lo que hace la app cuando se activan
  • Prueba el inicio de sesión, los códigos de un solo uso y el paso de verificación facial por encima del umbral de 50.000 baht con sus cuentas de prueba
  • Sigue a la app hasta sus API, incluso con TLS pinning
  • Encuentra claves, tokens y datos personales que quedan en el paquete de la app, el almacenamiento, las cachés y los registros
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

A quién se aplica
Bancos e instituciones financieras estatales bajo la supervisión del BOT, y proveedores de dinero electrónico con apps móviles; las obligaciones de la PDPA sobre datos personales se aplican a todos
Fecha clave
Notificación n.º 4/2568 sobre seguridad de la banca móvil publicada el 7 de febrero de 2025, en vigor 30 días después; estándares contra la ciberdelincuencia aplicables desde el 8 de agosto de 2025
Objeto
Seguridad de las apps de banca móvil, verificación facial para transferencias elevadas, controles del dispositivo, pruebas de penetración anuales y obligaciones de la PDPA
Referencia principal
Notificación del Banco de Tailandia n.º 4/2568 (seguridad de la banca móvil)
Fechas clave

Los textos del BOT que rigen su canal móvil

La notificación de seguridad de la banca móvil coexiste con la notificación de riesgo tecnológico, los estándares contra la ciberdelincuencia y la PDPA. Las fechas siguientes corresponden a los textos citados en esta página.

  1. 1 de junio de 2022

    Entrada en vigor de la PDPA

    La Ley de Protección de Datos Personales B.E. 2562 (2019) pasa a ser plenamente aplicable, con obligaciones de seguridad para los datos personales y notificación de brechas al PDPC sin demora y en un plazo de 72 horas.

  2. 16 de octubre de 2023

    Notificación de riesgo tecnológico

    La notificación n.º สกช. 5/2566 sustituye las normas de 2019. Los sistemas conectados a internet, incluidos la banca móvil y la banca por internet, necesitan una prueba de penetración al menos una vez al año y tras cambios significativos.

  3. 7 de febrero de 2025

    Seguridad de la banca móvil

    La notificación n.º 4/2568 se publica en el Boletín Oficial. Fija estándares mínimos de seguridad para las apps bancarias y entra en vigor 30 días después del día siguiente a la publicación, y 60 días para la cláusula sobre el riesgo de los sistemas operativos. Las notificaciones n.º 17/2568 y n.º 18/2568 extienden las mismas medidas a las instituciones financieras estatales y a las apps de dinero electrónico.

  4. 8 de agosto de 2025

    Estándares contra la ciberdelincuencia

    Entra en vigor la notificación n.º 19/2568: sin enlaces en los mensajes a clientes, una sola cuenta en un solo dispositivo, umbrales de verificación facial, antimanipulación, bloqueo de apps de riesgo y línea de atención, en aplicación del Decreto de Emergencia sobre Prevención de la Ciberdelincuencia.

  5. 17 de diciembre de 2025

    Gestión del fraude digital

    Entra en vigor la notificación n.º 57/2568, que sustituye la política de fraude de 2023 para los proveedores de servicios financieros. Cubre la gestión del fraude de extremo a extremo, incluida la autenticación adaptada al riesgo del cliente, las alertas de transacción y los límites diarios por defecto. La monitorización y la gestión de pérdidas siguen en manos de sus equipos de fraude.

  6. 23 de julio de 2026

    Consulta sobre Digital Channel Security

    El BOT abre la consulta sobre un proyecto de notificación de Digital Channel Security. Extendería las normas a la banca por internet y a proveedores no bancarios y eliminaría los códigos de un solo uso por SMS para autenticar transacciones. Los comentarios cerraron el 24 de agosto de 2026. El proyecto no está en vigor.

  7. Cada año

    Pruebas de penetración

    Los sistemas conectados a redes públicas, como la banca móvil y la banca por internet, se someten a una prueba de penetración por expertos internos o externos independientes al menos una vez al año, y tras cambios significativos.

Qué pide el BOT

Las normas del BOT sobre banca móvil, aplicadas a su app

Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo. Los textos del Banco de Tailandia están en tailandés y se resumen aquí.

  1. Notificación de riesgo tecnológico n.º สกช. 5/2566, 6.6 y 6.7 (texto tailandés)

    Pruebe los sistemas conectados a internet al menos una vez al año

    Qué dice el texto

    Evalúe las vulnerabilidades de cada sistema según su nivel de riesgo. Para los sistemas críticos, realice la evaluación al menos una vez al año y siempre que haya un cambio significativo. Realice una prueba de penetración por expertos internos o externos independientes, que cubra los sistemas y redes conectados a redes públicas, al menos una vez al año y tras cambios significativos. El BOT puede ordenar una prueba adicional por un experto externo independiente si el informe, el alcance o los métodos no son adecuados.

    Fuente:Notificación de riesgo tecnológico n.º สกช. 5/2566, 6.6 y 6.7 (texto tailandés)

    Qué supone para su app móvil

    Su app de banca móvil y sus API son sistemas conectados a internet. La prueba anual es una expectativa explícita, y cubre sistemas y redes, no solo la app visible.

    Cómo ayuda Ostorlab

    Un pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, sobre la versión que publica, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA. Los hallazgos se clasifican como críticos, altos, medios o bajos, se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección.

    Qué sigue en sus manos

    La elección de los probadores independientes para la prueba anual y la decisión de si su informe cubre la app y las API.

  2. Notificación de riesgo tecnológico n.º สกช. 5/2566, 7.2; IT Risk Management Implementation Guideline, 2.7.2 (texto tailandés)

    Pruebe antes de la puesta en producción e integre la seguridad

    Qué dice el texto

    Diseñe, desarrolle y pruebe los sistemas para que mantengan la confidencialidad de los datos, sigan siendo fiables y estén disponibles. Las pruebas de seguridad deben incluir una evaluación de vulnerabilidades del sistema y, cuando el sistema se conecta a una red externa, una prueba de penetración por expertos externos antes de entrar en servicio. Revise el código fuente de forma independiente siempre que se desarrolle o modifique una parte crítica para las transacciones. Separe los entornos de desarrollo, pruebas y producción, y valide los resultados de las pruebas antes de la puesta en producción.

    Fuente:Notificación de riesgo tecnológico n.º สกช. 5/2566, 7.2; IT Risk Management Implementation Guideline, 2.7.2 (texto tailandés)

    Qué supone para su app móvil

    Cada versión de su app bancaria es un cambio en un sistema expuesto a internet. Las pruebas de seguridad forman parte del proceso de release, no de un ejercicio anual hecho después.

    Cómo ayuda Ostorlab

    Mobile SAST analiza directamente el APK, AAB o IPA, sin necesidad del código fuente, con análisis de propagación (taint) en los SDK integrados. Mobile DAST ejecuta la app, y ambos se ejecutan en su pipeline de CI/CD en cada compilación.

    Qué sigue en sus manos

    La revisión del código fuente para cambios críticos de transacciones, la separación de entornos, la validación y la aprobación de las versiones.

  3. Notificación de riesgo tecnológico n.º สกช. 5/2566, 6.6, 6.10 y las normas sobre terceros (texto tailandés)

    Gestione vulnerabilidades, parches y terceros con plazos

    Qué dice el texto

    Aplique un proceso de gestión de vulnerabilidades para cada sistema, con una frecuencia acorde a su riesgo. Mantenga un proceso de gestión de parches para sistemas y dispositivos, y aplique los parches de seguridad en un plazo acorde al riesgo de la vulnerabilidad y a la importancia del sistema. Cuando el proveedor no haya publicado un parche, aplique controles compensatorios, y use un proceso formal de excepciones cuando no se pueda instalar un parche. Gestione a los terceros que prestan servicios de TI, se conectan a sus sistemas o pueden acceder a datos de clientes, con diligencia debida y derechos de auditoría.

    Fuente:Notificación de riesgo tecnológico n.º สกช. 5/2566, 6.6, 6.10 y las normas sobre terceros (texto tailandés)

    Qué supone para su app móvil

    Los SDK y las bibliotecas nativas de su app son software que usted distribuye. Cada uno necesita una versión conocida, una gravedad cuando aparece una vulnerabilidad y un plazo de corrección que pueda demostrar.

    Cómo ayuda Ostorlab

    SCA identifica las bibliotecas compiladas estáticamente y las asocia a vulnerabilidades conocidas, versión tras versión. Los hallazgos se clasifican, se gestionan como tickets y se vuelven a probar una vez publicada la corrección.

    Qué sigue en sus manos

    La aplicación de parches en servidores e infraestructura, los contratos con proveedores, las aprobaciones de excepciones y las decisiones de aceptación del riesgo.

  4. Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.2(2) (texto tailandés)

    Refuerce la app contra la manipulación y las versiones antiguas

    Qué dice el texto

    Mantenga y mejore la app conforme a estándares internacionales y frente a nuevas amenazas. Solicite solo los permisos de app que necesite y revíselos en cada cambio significativo. No sirva versiones antiguas de la app que puedan contener vulnerabilidades. Compruebe la manipulación cada vez que el cliente abra la app y no permita que se ejecute una app modificada. Gestione la sesión para evitar el secuestro de sesión, y ofusque el código fuente para que no pueda leerse con facilidad.

    Fuente:Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.2(2) (texto tailandés)

    Qué supone para su app móvil

    La manipulación, el secuestro de sesión y un código legible son la base sobre la que construye un atacante. Cada una de estas protecciones es un comportamiento que se puede probar sobre una compilación modificada y una sesión activa.

    Cómo ayuda Ostorlab

    Mobile Shielding Scan intenta evadir la detección de root y jailbreak, la protección contra manipulación y la instrumentación, muestra qué hace la app después y ofrece una puntuación de refuerzo. Las pruebas autenticadas cubren la gestión de sesiones.

    Qué sigue en sus manos

    La política de versiones antiguas, los permisos solicitados y la elección de los productos de refuerzo.

  5. Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.2(3); Notificación contra la ciberdelincuencia n.º 19/2568, 4.2.1(5) (texto tailandés)

    Bloquee dispositivos con root, jailbreak y de riesgo

    Qué dice el texto

    No permita que la app se ejecute en dispositivos con root o jailbreak. No permita que se ejecute mientras haya apps de riesgo activas, como servicios de accesibilidad innecesarios, apps de control remoto o apps capaces de ocultar o robar lo que se muestra en pantalla. Evite ofrecer banca móvil en sistemas operativos que un organismo de seguridad reconocido, como Thailand Banking Sector CERT (TB-CERT), considere de riesgo. Si aun así atiende esos dispositivos, advierta al cliente y limite las transferencias a 5.000 baht al día. Cuando aparezca una vulnerabilidad nueva, ciérrela en un plazo adecuado o antes de la fecha que fije el BOT.

    Fuente:Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.2(3); Notificación contra la ciberdelincuencia n.º 19/2568, 4.2.1(5) (texto tailandés)

    Qué supone para su app móvil

    El malware de pago en el teléfono del cliente es la amenaza que persiguen estas cláusulas. Una detección que no detiene el flujo no basta, y las políticas de actualización forzosa y de soporte de sistemas operativos forman parte del control.

    Cómo ayuda Ostorlab

    Mobile Shielding Scan ejecuta la app en entornos con root y jailbreak y con superposiciones, intenta las evasiones y muestra si la app bloquea el flujo, se niega a arrancar o sigue funcionando.

    Qué sigue en sus manos

    La política de soporte de sistemas operativos, los avisos a los clientes y los límites aplicados a los dispositivos de riesgo.

  6. Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.2(1) (texto tailandés)

    Proteja los datos en reposo, en tránsito y en pantalla

    Qué dice el texto

    Evite almacenar datos importantes de clientes en el dispositivo móvil y, si debe hacerlo, cífrelos con un estándar aceptado y destrúyalos cuando ya no sean necesarios. Muestre la información sensible solo en la medida necesaria, enmascare las contraseñas y oculte la pantalla cuando la app pase a segundo plano. Use protocolos seguros y verifique la identidad del servidor con certificate pinning o un método equivalente, y cifre los datos importantes en la capa de aplicación para que no puedan interceptarse ni modificarse en tránsito.

    Fuente:Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.2(1) (texto tailandés)

    Qué supone para su app móvil

    Lo que la app escribe en el almacenamiento, muestra en pantalla y envía por la red es donde se filtran los datos de clientes. Los tres son comportamientos concretos y comprobables.

    Cómo ayuda Ostorlab

    Ostorlab busca tokens y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, comprueba el enmascaramiento de pantalla y el desenfoque en segundo plano, e intercepta el tráfico incluso con TLS pinning para inspeccionar qué viaja al backend.

    Qué sigue en sus manos

    La clasificación de los datos, la gestión de claves en el backend y las reglas de conservación.

  7. Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.1(4); Notificación contra la ciberdelincuencia n.º 19/2568, 4.2.1(3) (texto tailandés)

    Verifique las transferencias elevadas con comparación facial

    Qué dice el texto

    Añada un paso de verificación del cliente para las transacciones de banca móvil mediante comparación facial con detección de ataques de presentación que resista fotos, vídeos y suplantaciones biométricas, por ejemplo detección de vitalidad. El paso es obligatorio para transferencias de 50.000 baht o más en una transacción, transferencias acumuladas que alcancen 200.000 baht en un día, y solicitudes de elevar el límite diario de transferencia a 50.000 baht o más. Los clientes que no puedan usar la comparación facial, como las personas con discapacidad visual, necesitan una alternativa documentada con controles de riesgo.

    Fuente:Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.1(4); Notificación contra la ciberdelincuencia n.º 19/2568, 4.2.1(3) (texto tailandés)

    Qué supone para su app móvil

    El umbral está en el flujo, no en un documento de política. El servidor debe exigir el paso facial en la transacción, y la subida de límite es un evento de autenticación reforzada por sí mismo.

    Cómo ayuda Ostorlab

    Las pruebas autenticadas cubren el inicio de sesión, los cambios de límite, las transferencias y los flujos de autenticación reforzada con sus cuentas de prueba, incluidas las llamadas a la API que hace la app al activar el paso facial.

    Qué sigue en sus manos

    El producto biométrico, el calibrado de la detección de vitalidad, el proceso de exención para quienes no puedan usarla y los avisos a los clientes.

  8. Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.1(3) y (5); Notificación contra la ciberdelincuencia n.º 19/2568, 4.2.1(2) (texto tailandés)

    Una sola cuenta en un solo dispositivo, con límites

    Qué dice el texto

    Limite la banca móvil a una cuenta de usuario por servicio de banca móvil y por institución, y a un solo dispositivo móvil. El límite se aplica por aplicación cuando una institución opera más de una. Fije un límite diario máximo de retirada y transferencia para cada grupo de riesgo de cliente; para los clientes menores de 15 años, el límite combinado no supera los 50.000 baht al día. Cuando un cliente pida elevar el límite, verifique su identidad y revise el motivo con criterios claros.

    Fuente:Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.1(3) y (5); Notificación contra la ciberdelincuencia n.º 19/2568, 4.2.1(2) (texto tailandés)

    Qué supone para su app móvil

    La vinculación al dispositivo y los límites diarios son reglas del servidor. Si un dispositivo antiguo, una sesión copiada o una solicitud de subida de límite pueden saltárselas a través de la app o de la API, el control no es real.

    Cómo ayuda Ostorlab

    Las pruebas autenticadas comprueban la vinculación al dispositivo, la invalidación de sesión tras un cambio de dispositivo y las llamadas a la API que hay detrás de los cambios de límite, con sus cuentas de prueba.

    Qué sigue en sus manos

    Los grupos de riesgo, los valores de los límites y el proceso de excepción para los clientes que piden más.

  9. Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.1(1) y (2); Notificación contra la ciberdelincuencia n.º 19/2568, 4.2.1(1) y 5 (texto tailandés)

    Detenga los enlaces de phishing y responda a las apps falsas

    Qué dice el texto

    No envíe enlaces por SMS ni correo electrónico a los clientes. En redes sociales, evite los enlaces que pidan autenticación o datos personales. Solo puede enviarse un enlace cuando el cliente lo pida cada vez, con un mensaje claro de que es una respuesta puntual a su solicitud. Vigile las tiendas de aplicaciones oficiales para detectar apps que imiten la suya, y disponga de un proceso de respuesta con responsables, pasos de retirada y plazos, también para las apps falsas fuera de las tiendas. Mantenga una línea de atención para que los clientes denuncien la ciberdelincuencia, dentro y fuera del horario laboral.

    Fuente:Notificación de seguridad de la banca móvil n.º 4/2568, 5.3.1(1) y (2); Notificación contra la ciberdelincuencia n.º 19/2568, 4.2.1(1) y 5 (texto tailandés)

    Qué supone para su app móvil

    El phishing empieza en los canales en los que confían los clientes. Los controles son una política de enlaces verificable en los mensajes que envía y un proceso de retirada que puede ensayar.

    Cómo ayuda Ostorlab

    Ostorlab prueba la app y las API que hay detrás de sus flujos de cuenta y pago frente a abusos que siguen a un enlace de phishing, como el relleno de credenciales, la repetición de sesión y la autorización rota.

    Qué sigue en sus manos

    La política de mensajería, el proceso de retirada de apps falsas y la línea de atención al cliente.

  10. Ley de Protección de Datos Personales B.E. 2562 (2019), artículo 37, y notificación del PDPC sobre medidas de seguridad B.E. 2565 (2022) (texto tailandés)

    Cumpla las obligaciones de la PDPA sobre datos personales

    Qué dice el texto

    Aplique medidas de seguridad adecuadas para evitar la pérdida, el acceso, el uso, la modificación o la divulgación no autorizados de datos personales, con medidas organizativas, técnicas y físicas acordes al riesgo, incluido el control de acceso y la capacidad de auditar los accesos. Notifique al PDPC cualquier brecha de datos personales sin demora y en un plazo de 72 horas desde que tenga conocimiento de ella, salvo si la brecha no entraña riesgo para las personas, y avise a las personas afectadas cuando el riesgo sea alto. El estándar de seguridad fijado por la notificación del PDPC es un mínimo que se aplica además de las normas del BOT.

    Fuente:Ley de Protección de Datos Personales B.E. 2562 (2019), artículo 37, y notificación del PDPC sobre medidas de seguridad B.E. 2565 (2022) (texto tailandés)

    Qué supone para su app móvil

    Los datos de los clientes salen del banco por la app, sus SDK y sus registros. Una brecha de esos datos pone en marcha el reloj de 72 horas, y las pruebas de la app son la forma de encontrar las exposiciones antes que nadie.

    Cómo ayuda Ostorlab

    Ostorlab busca datos personales y credenciales en el paquete de la app, el almacenamiento, las cachés, los registros y las capturas de pantalla, e informa de qué envían la app y sus SDK y a qué backends.

    Qué sigue en sus manos

    Los registros de tratamiento, el plan de respuesta a brechas, la notificación al PDPC en 72 horas y los avisos a los interesados.

Resumen de textos públicos del Banco de Tailandia y del PDPC, consultados el 27 de septiembre de 2026. Los textos del BOT están en tailandés y se resumen aquí. El proyecto de notificación de Digital Channel Security no está en vigor y se describe como proyecto. Esta página no constituye asesoramiento jurídico.

Correspondencia

Las normas del BOT, control por control

Los controles a los que apuntan los textos del BOT, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.

Las normas del BOT, control por control
ControlCómo ayuda OstorlabEvidencia que conserva
Prueba de penetración anual de los sistemas conectados a internetRiesgo tecnológico 6.7Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura
Pruebas de seguridad antes de la puesta en producción y ante cambiosRiesgo tecnológico 6.6, 7.2Mobile SAST sobre el binario y Mobile DAST sobre la app en ejecución, en CI/CD en cada compilación. Detalles Resultados del escaneo por compilación, con contexto de código descompilado, tráfico y capturas de pantalla
Componentes vulnerables, parches y SDK de tercerosRiesgo tecnológico 6.6, 6.10Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones
Antimanipulación, gestión de sesiones y ofuscaciónSeguridad de la banca móvil 5.3.2(2)Modifica el binario, instrumenta la app e intenta evadir las comprobaciones de integridad y las protecciones de sesión. Detalles Evidencia de qué protecciones resistieron y cuáles se evadieron
Dispositivos con root, jailbreak y de riesgoSeguridad de la banca móvil 5.3.2(3)Ejecuta la app en entornos con root y jailbreak y con apps de superposición o control remoto presentes. Detalles Puntuación de refuerzo y evidencia de evasión de cada protección que falló
Certificate pinning y las API detrás de la appSeguridad de la banca móvil 5.3.2(1.3)Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles Evidencia de solicitudes y respuestas para cada hallazgo de API
Claves y credenciales en el paquete de la appSeguridad de la banca móvil 5.3.2(1.1)Detecta claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles Secretos validados, con los permisos y servicios que exponen
Datos en el dispositivo: almacenamiento, cachés, registros y capturasSeguridad de la banca móvil 5.3.2(1.1) y (1.2)Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba el enmascaramiento y el desenfoque en segundo plano. Detalles Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo
Verificación facial y autenticación reforzada por encima de los umbralesSeguridad de la banca móvil 5.3.1(4)Inicia sesión con sus cuentas de prueba y prueba las transferencias, los límites y los flujos de autenticación reforzada, y las llamadas a la API que hay detrás. Detalles Hallazgos sobre los flujos de autenticación reforzada, con los pasos de reproducción
Una sola cuenta, un solo dispositivo y límites diariosSeguridad de la banca móvil 5.3.1(3), (5)Prueba la vinculación al dispositivo, la invalidación de sesión tras un cambio de dispositivo y las llamadas a la API que hay detrás de los cambios de límite. Detalles Hallazgos sobre sesiones y vinculación al dispositivo, con registros de solicitudes y respuestas

Ostorlab prueba los controles de la app y de sus API. La monitorización del fraude, la línea de atención al cliente, la respuesta a incidentes y su notificación, la remediación de dispositivos y sistemas operativos, las decisiones sobre grupos de riesgo, la notificación de brechas al PDPC, las copias de seguridad y la recuperación, la gobernanza y la seguridad física siguen correspondiendo a sus equipos.

Plan de acción

Controles del BOT que probar en su app móvil

Una lista práctica para los equipos de seguridad y de riesgo tecnológico, basada en la notificación de seguridad de la banca móvil, los estándares contra la ciberdelincuencia y la notificación de riesgo tecnológico.

  1. Prueba anual

    Incluya la app y sus API conectadas a internet en la prueba de penetración anual, y vuelva a probar tras cambios significativos.

  2. Antes de la puesta en producción

    Añada una evaluación de vulnerabilidades y, para sistemas conectados a internet, una prueba de penetración independiente al proceso de release, con resultados validados antes de la puesta en producción.

  3. Refuerzo de la app

    Ejecute la app como compilación modificada y compruebe la antimanipulación, la detección de root y jailbreak, la gestión de sesiones y el bloqueo de versiones antiguas.

  4. Dispositivos de riesgo

    Pruebe con apps de accesibilidad, control remoto y captura de pantalla presentes, y compruebe qué hace la app cuando el dispositivo tiene root o el sistema operativo figura en la lista de riesgo de TB-CERT.

  5. Datos y credenciales

    Busque claves, tokens y datos personales en el paquete de la app, el almacenamiento, las cachés, los registros y las capturas de pantalla, y compruebe el certificate pinning y el cifrado en la capa de aplicación.

  6. Verificación facial

    Compruebe que las transferencias de 50.000 baht o más, 200.000 baht acumulados en un día y las subidas de límite activan la comparación facial en el servidor.

  7. Una sola cuenta, un solo dispositivo

    Verifique la vinculación al dispositivo, la invalidación de sesión tras un cambio de dispositivo y los límites diarios de cada grupo de riesgo.

  8. Componentes y parches

    Mantenga una lista versionada de los SDK y las bibliotecas nativas, fije plazos de corrección según el riesgo y vuelva a probar cuando se publique una corrección.

Una lista sugerida, no una plantilla del BOT. Esto no constituye asesoramiento jurídico.

Plataforma

Las capacidades detrás de esta página

Cada una tiene su propia página con los detalles.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC

Fuentes

Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.

FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Evalúe su app de banca móvil como lo describe el BOT

Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas de refuerzo y con sesión iniciada de su app y sus API.