Normas del NBU para la app de banca móvil que usan sus clientes.
El Banco Nacional de Ucrania pide a los bancos requisitos de seguridad en el desarrollo, control de vulnerabilidades, OWASP para las aplicaciones web y pruebas de penetración periódicas. Sus normas sobre autenticación reforzada de clientes añaden límites a los intentos fallidos, un tiempo de espera por inactividad de diez minutos, la vinculación dinámica y protecciones frente al software modificado en los teléfonos de los clientes. Ostorlab le ayuda a probar esos controles en su app y sus API, en cada versión.
- Comprueba la detección de root y jailbreak, la protección contra manipulación y la anti-instrumentación, y qué hace la app cuando se activan
- Prueba el inicio de sesión, los códigos de un solo uso, el bloqueo y los tiempos de espera de sesión con sus cuentas de prueba
- Sigue a la app hasta las API de pago, incluso con TLS pinning
- Demuestra cada fallo con evidencia de elusión o un exploit reproducible
- A quién se aplica
- Bancos de Ucrania; las normas de autenticación se aplican a los proveedores de servicios de pago, incluidos los bancos
- Base jurídica
- Resoluciones del Consejo del NBU n.º 95, de 28 de septiembre de 2017, n.º 178, de 12 de agosto de 2022, y n.º 58, de 3 de mayo de 2023
- Objeto
- Pruebas de penetración, control de vulnerabilidades, desarrollo seguro y autenticación reforzada de clientes
- Referencia
- Reglamentos del NBU sobre seguridad de la información, ciberprotección y autenticación reforzada
Las normas de seguridad del NBU, fecha a fecha
Las normas de seguridad de la información se aplican desde 2018 y las de ciberprotección desde 2022, y las modificaciones de 2025 añadieron plazos de notificación de incidentes y una autoevaluación anual.
- 1 de marzo de 2018
Entrada en vigor del reglamento de seguridad de la información
La Resolución n.º 95 establece requisitos mínimos obligatorios de seguridad de la información y ciberprotección para los bancos. Su sección V, con medidas adicionales como OWASP, se aplica desde el 1 de septiembre de 2019.
- 20 de agosto de 2022
Entrada en vigor del reglamento de ciberprotección
La Resolución n.º 178 establece el sistema de ciberprotección del sector bancario, las normas para las infraestructuras de información críticas y la auditoría externa de seguridad de la información. Algunas disposiciones se aplican desde el 1 de enero de 2023.
- 10 de mayo de 2023
Entrada en vigor del reglamento de autenticación reforzada
La Resolución n.º 58 establece normas de autenticación y de autenticación reforzada de clientes para los proveedores de servicios de pago. Su sección V, sobre la interacción electrónica entre proveedores, se aplica una vez que entre en vigor el capítulo correspondiente de la Ley de Servicios de Pago.
- 1 de marzo de 2025
Modificaciones sobre ciberprotección y control
La Resolución n.º 24 añade la notificación de los ciberincidentes significativos en un plazo de 24 horas, una actualización en un plazo de 72 horas y un informe final en un plazo de un mes, así como un informe anual de autoevaluación.
- Cada año
Informe de autoevaluación
Los bancos elaboran una autoevaluación de la seguridad de la información y la ciberprotección a fecha de 31 de marzo y la presentan en el plazo de un mes. En ella se pregunta si se realizó una prueba de penetración y si se corrigieron las vulnerabilidades críticas y altas.
Las normas de seguridad del NBU, aplicadas a su app móvil
La Resolución n.º 95 establece las medidas mínimas de seguridad de la información, la Resolución n.º 178 el sistema de ciberprotección y la auditoría externa, y la Resolución n.º 58 las normas de autenticación reforzada. Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.
- Resolución n.º 95 del NBU, puntos 124 y 125
Defina requisitos de seguridad cuando desarrolle o adquiera
Qué dice el texto
El banco debe definir y documentar los requisitos de seguridad de la información de sus sistemas de información cuando se desarrollan, se actualizan, incluidos sus componentes, o se adquieren. El desarrollo y las pruebas deben utilizar una plataforma de pruebas independiente en un segmento de red dedicado, y solo pueden utilizarse datos anonimizados como datos de prueba.
Qué supone para su app móvil
Cada versión de la app, y cada SDK o componente de proveedor que añade, necesita requisitos de seguridad y pruebas antes de llegar a la tienda, en un entorno sin datos reales de clientes.
Cómo ayuda Ostorlab
Mobile SAST analiza directamente el APK, AAB o IPA, sin necesidad del código fuente, con análisis de propagación (taint) en los SDK integrados. Mobile DAST ejecuta la app, mantiene las sesiones autenticadas y captura el tráfico, las trazas de pila y las capturas de pantalla. El escaneo on-premises le permite probar apps y API de preproducción detrás de su firewall.
Qué sigue en sus manos
Los propios requisitos, el entorno de pruebas y las cuentas de prueba anonimizadas.
- Resolución n.º 95 del NBU, punto 127; Resolución n.º 178, punto 18
Controle las vulnerabilidades del software
Qué dice el texto
Durante la explotación, el banco debe documentar cómo controla las vulnerabilidades del hardware y del software de sus sistemas de información. Sus medidas de ciberprotección deben incluir el análisis de vulnerabilidades y la recepción, la prueba y el despliegue de las actualizaciones de software que eliminan vulnerabilidades.
Fuente:Resolución n.º 95 del NBU, punto 127; Resolución n.º 178, punto 18
Qué supone para su app móvil
La app y las bibliotecas de terceros que contiene son software. Las vulnerabilidades conocidas que presentan deben detectarse, y las correcciones deben publicarse y comprobarse.
Cómo ayuda Ostorlab
SCA identifica las bibliotecas compiladas estáticamente que los escáneres basados en manifiestos pueden pasar por alto, las asocia a vulnerabilidades conocidas y hace un seguimiento de su cierre de una versión a otra. Los hallazgos se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección.
Qué sigue en sus manos
La aplicación de parches en servidores, redes y estaciones de trabajo, y el proceso de actualización del resto de su entorno.
- Resolución n.º 95 del NBU, punto 143
Utilice OWASP para desarrollar aplicaciones web seguras
Qué dice el texto
El banco debe utilizar las normas, los documentos y las directrices del Open Web Application Security Project (OWASP) para desarrollar aplicaciones web seguras.
Qué supone para su app móvil
Los servicios web y las API que hay detrás de su app móvil son aplicaciones web. Las guías de OWASP para las API y las apps móviles son la referencia natural para probarlos.
Cómo ayuda Ostorlab
Ostorlab intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR), usos indebidos de tokens y sesiones, y abusos como la enumeración, la repetición y la automatización, con evidencia de solicitudes y respuestas para cada hallazgo.
Qué sigue en sus manos
Las normas de codificación segura, la formación de los desarrolladores y las revisiones de código.
- Resolución n.º 95 del NBU, punto 108; Resolución n.º 4, anexo 2, modificada por la Resolución n.º 24
Realice pruebas de penetración periódicas
Qué dice el texto
El banco debe comprobar la eficacia de la protección de su perímetro de red mediante pruebas de penetración periódicas. La autoevaluación anual pregunta si se realizó una prueba de penetración en el periodo, cómo y por quién, y si se corrigieron las vulnerabilidades críticas y altas que detectó.
Fuente:Resolución n.º 95 del NBU, punto 108; Resolución n.º 4, anexo 2, modificada por la Resolución n.º 24
Qué supone para su app móvil
Los servicios a los que acceden los clientes desde internet, incluido el backend de la banca móvil, se encuentran en ese perímetro. Necesita resultados de pentests y la prueba de que los hallazgos graves se cerraron.
Cómo ayuda Ostorlab
Un pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, normalmente en unas horas, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA. Las nuevas pruebas confirman si cada problema está resuelto.
Qué sigue en sus manos
Las pruebas del perímetro de red, la elección de los probadores y el informe de autoevaluación.
- Resolución n.º 178 del NBU, puntos 42 a 46, modificada por la Resolución n.º 24
Auditoría externa de seguridad de la información, incluidos los pentests
Qué dice el texto
El banco fija la frecuencia de su auditoría externa de seguridad de la información. La auditoría evalúa la protección de los objetos de ciberprotección y la conformidad del sistema de gestión de la seguridad de la información con la norma ISO/IEC 27001. Sus métodos incluyen el análisis de seguridad y las pruebas de penetración, y el banco envía al NBU los resultados y su plan de corrección aprobado.
Fuente:Resolución n.º 178 del NBU, puntos 42 a 46, modificada por la Resolución n.º 24
Qué supone para su app móvil
La auditoría externa la realiza una firma de auditoría que el banco selecciona entre personas jurídicas residentes en Ucrania. Los hallazgos sobre la app y sus API necesitarán un plan de corrección.
Cómo ayuda Ostorlab
Ostorlab le ayuda a afrontar la auditoría con los problemas conocidos de la app y de las API ya corregidos, y a volver a probar después los elementos de la app y de las API del plan de corrección.
Qué sigue en sus manos
La elección de la firma de auditoría, el programa de auditoría y la notificación al NBU.
- Resolución n.º 58 del NBU, puntos 15 y 17
Autenticación reforzada, bloqueo y tiempos de espera
Qué dice el texto
Los proveedores de servicios de pago generan un código de autenticación cada vez que un cliente accede a la cuenta a distancia o inicia un pago a distancia, sin perjuicio de las exenciones que permite el reglamento. No se permiten más de cinco intentos fallidos consecutivos de autenticación reforzada antes del bloqueo, las sesiones deben estar protegidas y la inactividad tras la autenticación reforzada no debe superar los diez minutos.
Qué supone para su app móvil
El inicio de sesión, el bloqueo y el tiempo de espera de la sesión en la app son controles regulados. El servidor debe aplicarlos, no solo la app.
Cómo ayuda Ostorlab
Ostorlab inicia sesión con sus cuentas de prueba, completa los códigos de un solo uso por SMS, correo electrónico o TOTP, y prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA, incluidos los flujos de autenticación reforzada.
Qué sigue en sus manos
La elección de los factores de autenticación, los procedimientos de desbloqueo y la monitorización del fraude.
- Resolución n.º 58 del NBU, punto 22
Vincule cada código de autenticación al pago
Qué dice el texto
Con la vinculación dinámica, el pagador ve el beneficiario y el importe, el código de autenticación está vinculado a ellos y cualquier cambio en el importe o en el beneficiario invalida el código y cancela el inicio del pago.
Qué supone para su app móvil
Un atacante que cambia el importe o el beneficiario entre la confirmación y la ejecución debería fracasar. Esa lógica reside en la app y en las API de pago.
Cómo ayuda Ostorlab
El pentest con agentes de IA prueba la lógica de negocio de los flujos de pagos y de cuentas, y Ostorlab prueba la aplicación de la MFA y los flujos de autenticación reforzada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas a la API que hay detrás.
Qué sigue en sus manos
El diseño criptográfico del código de autenticación y la monitorización de transacciones.
- Resolución n.º 58 del NBU, punto 33
Proteja la autenticación en el teléfono del cliente
Qué dice el texto
Cuando los elementos o los códigos de autenticación se procesan en un dispositivo multifunción, como un teléfono móvil, el proveedor debe utilizar entornos de ejecución seguros separados, mecanismos que impidan que el pagador o un tercero modifiquen el software y medidas que reduzcan el impacto de las modificaciones no autorizadas.
Qué supone para su app móvil
La app debe resistir la manipulación, el reempaquetado y el hooking en tiempo de ejecución, y reaccionar cuando el dispositivo tiene root o jailbreak.
Cómo ayuda Ostorlab
Mobile Shielding Scan ejecuta la app en entornos con root y jailbreak, intenta eludir la detección de root y jailbreak, la protección contra manipulación, la anti-instrumentación y el TLS pinning, y muestra si la app bloquea el flujo, se niega a iniciarse o sigue funcionando. Obtiene una puntuación de endurecimiento y evidencia de elusión.
Qué sigue en sus manos
La elección del producto de blindaje y cómo responde la app ante un dispositivo comprometido.
- Resolución n.º 58 del NBU, puntos 59 y 95
Mantenga la confidencialidad de los datos de pago sensibles
Qué dice el texto
Los datos de pago sensibles deben enmascararse al mostrarse y no mostrarse completos al introducirse. Deben almacenarse, junto con sus claves de cifrado, de forma protegida frente a la visualización y la modificación no autorizadas, y protegerse mediante criptografía o hacerse ilegibles cuando se transmiten.
Qué supone para su app móvil
Las contraseñas, los códigos, las claves y los datos de tarjetas no deben filtrarse desde el almacenamiento, los registros, las capturas de pantalla o el tráfico de la app.
Cómo ayuda Ostorlab
Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, detecta errores de configuración que debilitan las protecciones del transporte y de las sesiones, y encuentra claves de API, tokens y credenciales codificados en el paquete de la app.
Qué sigue en sus manos
La metodología de gestión de claves, aprobada por su dirección, y el almacenamiento en el backend.
Resumen de textos en ucraniano publicados por el Banco Nacional de Ucrania, consultados el 27 de septiembre de 2026. Las normas de autenticación se aplican a los proveedores de servicios de pago, como se indica. Esta página no constituye asesoramiento jurídico.
Normas del NBU, control por control
Los controles a los que apuntan los textos del NBU, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Pruebas de seguridad cuando se desarrollan o adquieren sistemasRes. 95, punto 124 | Mobile SAST sobre el binario y Mobile DAST sobre la app en ejecución, antes de la publicación. Detalles | Hallazgos con el contexto del código descompilado, el tráfico, las trazas de pila y capturas de pantalla |
| Control de vulnerabilidades del softwareRes. 95, punto 127; Res. 178, punto 18 | Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles | Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones |
| Pruebas de penetración periódicasRes. 95, punto 108 | Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura |
| Corrección de las vulnerabilidades críticas y altasRes. 4, anexo 2, puntos 34 y 35 | Agrupa los hallazgos en tickets en la plataforma o en Jira y ServiceNow, y vuelve a probar tras la corrección. | Historial de tickets y resultado de la nueva prueba de cada hallazgo |
| OWASP para las aplicaciones web y las APIRes. 95, punto 143 | Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Intentos fallidos, tiempos de espera y protección de las sesionesRes. 58, punto 17 | Prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera y la invalidación de sesiones. Detalles | Hallazgos sobre sesiones y tokens, con registros de solicitudes y respuestas |
| Autenticación reforzada y vinculación dinámicaRes. 58, puntos 15 y 22 | Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles | Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción |
| Protección frente al software modificado en el teléfonoRes. 58, punto 33 | Ejecuta la app en entornos con root y jailbreak e intenta eludir la detección de root y jailbreak. Detalles | Puntuación de endurecimiento y evidencia de elusión de cada protección que falló |
| Protección frente al hooking en tiempo de ejecuciónRes. 58, punto 33 | Inyecta depuradores y hooks, y adapta el intento para sortear las defensas anti-instrumentación. Detalles | Evidencia de qué protecciones resistieron y cuáles se eludieron |
| Datos de pago sensibles en el dispositivo y en tránsitoRes. 58, puntos 59 y 95 | Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
Ostorlab prueba los controles de la app y de sus API. El sistema de gestión de la seguridad de la información, la seguridad de la red y del perímetro, las infraestructuras de información críticas, la monitorización de transacciones, la continuidad del negocio, la notificación de incidentes al Centro de Ciberdefensa del NBU y la auditoría externa siguen correspondiendo a sus equipos.
Controles de la app móvil que probar para las normas del NBU
Una lista práctica para los equipos de seguridad y de cumplimiento que trabajan con las normas del NBU sobre seguridad de la información, ciberprotección y autenticación.
Requisitos de seguridad por versión
Documente los requisitos de seguridad de la app y de cada componente de proveedor, y pruebe cada compilación en un entorno separado con datos anonimizados.
Bibliotecas y SDK
Haga un seguimiento de las bibliotecas de terceros de cada versión, asócielas a vulnerabilidades conocidas y publique las correcciones.
Inicio de sesión y bloqueo
Verifique el bloqueo tras cinco intentos fallidos consecutivos de autenticación reforzada, y un procedimiento de desbloqueo seguro.
Tiempo de espera de la sesión
Compruebe que las sesiones finalizan tras un máximo de diez minutos de inactividad, y que el servidor lo aplica.
Vinculación dinámica
Intente cambiar el importe o el beneficiario después de la confirmación, y confirme que el código deja de ser válido y que el pago se cancela.
Dispositivos comprometidos y modificados
Ejecute la app en dispositivos con root y jailbreak, pruebe una compilación modificada y hooks en tiempo de ejecución, y confirme que la app reacciona.
API y datos sensibles
Pruebe la autorización en cada API de cuentas y de pagos, y busque códigos, claves y tokens en el almacenamiento, los registros y el tráfico.
Evidencia para la autoevaluación
Conserve los resultados de los pentests y las nuevas pruebas de los hallazgos críticos y altos para el informe a fecha de 31 de marzo y para la auditoría externa.
Una lista sugerida, no una plantilla del NBU. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- Положення про організацію заходів із забезпечення інформаційної безпеки в банківській системі УкраїниBanco Nacional de Ucrania, Resolución del Consejo n.º 95, de 28 de septiembre de 2017, en vigor desde el 1 de marzo de 2018 (sección V desde el 1 de septiembre de 2019). Medidas mínimas de seguridad de la información para los bancos. Solo en ucraniano
- Положення про організацію кіберзахисту в банківській системі УкраїниBanco Nacional de Ucrania, Resolución del Consejo n.º 178, de 12 de agosto de 2022. Sistema de ciberprotección, infraestructuras de información críticas y auditoría externa de seguridad de la información. Solo en ucraniano
- Зміни до деяких нормативно-правових актів Національного банку України з питань інформаційної безпеки та кіберзахистуBanco Nacional de Ucrania, Resolución del Consejo n.º 24, de 25 de febrero de 2025, en vigor desde el 1 de marzo de 2025. Modifica las Resoluciones n.º 4 y n.º 178: notificación de incidentes significativos y autoevaluación anual. Solo en ucraniano
- Положення про автентифікацію та застосування посиленої автентифікації на платіжному ринкуBanco Nacional de Ucrania, Resolución del Consejo n.º 58, de 3 de mayo de 2023. Autenticación, autenticación reforzada de clientes y protección de los datos de pago para los proveedores de servicios de pago. Solo en ucraniano
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Pruebe su app de banca móvil frente a las normas del NBU
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas de blindaje y con sesión iniciada.




