Normas del NBU para la app de banca móvil que usan sus clientes.

El Banco Nacional de Ucrania pide a los bancos requisitos de seguridad en el desarrollo, control de vulnerabilidades, OWASP para las aplicaciones web y pruebas de penetración periódicas. Sus normas sobre autenticación reforzada de clientes añaden límites a los intentos fallidos, un tiempo de espera por inactividad de diez minutos, la vinculación dinámica y protecciones frente al software modificado en los teléfonos de los clientes. Ostorlab le ayuda a probar esos controles en su app y sus API, en cada versión.

  • Comprueba la detección de root y jailbreak, la protección contra manipulación y la anti-instrumentación, y qué hace la app cuando se activan
  • Prueba el inicio de sesión, los códigos de un solo uso, el bloqueo y los tiempos de espera de sesión con sus cuentas de prueba
  • Sigue a la app hasta las API de pago, incluso con TLS pinning
  • Demuestra cada fallo con evidencia de elusión o un exploit reproducible
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

A quién se aplica
Bancos de Ucrania; las normas de autenticación se aplican a los proveedores de servicios de pago, incluidos los bancos
Base jurídica
Resoluciones del Consejo del NBU n.º 95, de 28 de septiembre de 2017, n.º 178, de 12 de agosto de 2022, y n.º 58, de 3 de mayo de 2023
Objeto
Pruebas de penetración, control de vulnerabilidades, desarrollo seguro y autenticación reforzada de clientes
Referencia
Reglamentos del NBU sobre seguridad de la información, ciberprotección y autenticación reforzada
Fechas clave

Las normas de seguridad del NBU, fecha a fecha

Las normas de seguridad de la información se aplican desde 2018 y las de ciberprotección desde 2022, y las modificaciones de 2025 añadieron plazos de notificación de incidentes y una autoevaluación anual.

  1. 1 de marzo de 2018

    Entrada en vigor del reglamento de seguridad de la información

    La Resolución n.º 95 establece requisitos mínimos obligatorios de seguridad de la información y ciberprotección para los bancos. Su sección V, con medidas adicionales como OWASP, se aplica desde el 1 de septiembre de 2019.

  2. 20 de agosto de 2022

    Entrada en vigor del reglamento de ciberprotección

    La Resolución n.º 178 establece el sistema de ciberprotección del sector bancario, las normas para las infraestructuras de información críticas y la auditoría externa de seguridad de la información. Algunas disposiciones se aplican desde el 1 de enero de 2023.

  3. 10 de mayo de 2023

    Entrada en vigor del reglamento de autenticación reforzada

    La Resolución n.º 58 establece normas de autenticación y de autenticación reforzada de clientes para los proveedores de servicios de pago. Su sección V, sobre la interacción electrónica entre proveedores, se aplica una vez que entre en vigor el capítulo correspondiente de la Ley de Servicios de Pago.

  4. 1 de marzo de 2025

    Modificaciones sobre ciberprotección y control

    La Resolución n.º 24 añade la notificación de los ciberincidentes significativos en un plazo de 24 horas, una actualización en un plazo de 72 horas y un informe final en un plazo de un mes, así como un informe anual de autoevaluación.

  5. Cada año

    Informe de autoevaluación

    Los bancos elaboran una autoevaluación de la seguridad de la información y la ciberprotección a fecha de 31 de marzo y la presentan en el plazo de un mes. En ella se pregunta si se realizó una prueba de penetración y si se corrigieron las vulnerabilidades críticas y altas.

Qué pide el NBU

Las normas de seguridad del NBU, aplicadas a su app móvil

La Resolución n.º 95 establece las medidas mínimas de seguridad de la información, la Resolución n.º 178 el sistema de ciberprotección y la auditoría externa, y la Resolución n.º 58 las normas de autenticación reforzada. Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.

  1. Resolución n.º 95 del NBU, puntos 124 y 125

    Defina requisitos de seguridad cuando desarrolle o adquiera

    Qué dice el texto

    El banco debe definir y documentar los requisitos de seguridad de la información de sus sistemas de información cuando se desarrollan, se actualizan, incluidos sus componentes, o se adquieren. El desarrollo y las pruebas deben utilizar una plataforma de pruebas independiente en un segmento de red dedicado, y solo pueden utilizarse datos anonimizados como datos de prueba.

    Fuente:Resolución n.º 95 del NBU, puntos 124 y 125

    Qué supone para su app móvil

    Cada versión de la app, y cada SDK o componente de proveedor que añade, necesita requisitos de seguridad y pruebas antes de llegar a la tienda, en un entorno sin datos reales de clientes.

    Cómo ayuda Ostorlab

    Mobile SAST analiza directamente el APK, AAB o IPA, sin necesidad del código fuente, con análisis de propagación (taint) en los SDK integrados. Mobile DAST ejecuta la app, mantiene las sesiones autenticadas y captura el tráfico, las trazas de pila y las capturas de pantalla. El escaneo on-premises le permite probar apps y API de preproducción detrás de su firewall.

    Qué sigue en sus manos

    Los propios requisitos, el entorno de pruebas y las cuentas de prueba anonimizadas.

  2. Resolución n.º 95 del NBU, punto 127; Resolución n.º 178, punto 18

    Controle las vulnerabilidades del software

    Qué dice el texto

    Durante la explotación, el banco debe documentar cómo controla las vulnerabilidades del hardware y del software de sus sistemas de información. Sus medidas de ciberprotección deben incluir el análisis de vulnerabilidades y la recepción, la prueba y el despliegue de las actualizaciones de software que eliminan vulnerabilidades.

    Fuente:Resolución n.º 95 del NBU, punto 127; Resolución n.º 178, punto 18

    Qué supone para su app móvil

    La app y las bibliotecas de terceros que contiene son software. Las vulnerabilidades conocidas que presentan deben detectarse, y las correcciones deben publicarse y comprobarse.

    Cómo ayuda Ostorlab

    SCA identifica las bibliotecas compiladas estáticamente que los escáneres basados en manifiestos pueden pasar por alto, las asocia a vulnerabilidades conocidas y hace un seguimiento de su cierre de una versión a otra. Los hallazgos se gestionan como tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar una vez publicada la corrección.

    Qué sigue en sus manos

    La aplicación de parches en servidores, redes y estaciones de trabajo, y el proceso de actualización del resto de su entorno.

  3. Resolución n.º 95 del NBU, punto 143

    Utilice OWASP para desarrollar aplicaciones web seguras

    Qué dice el texto

    El banco debe utilizar las normas, los documentos y las directrices del Open Web Application Security Project (OWASP) para desarrollar aplicaciones web seguras.

    Fuente:Resolución n.º 95 del NBU, punto 143

    Qué supone para su app móvil

    Los servicios web y las API que hay detrás de su app móvil son aplicaciones web. Las guías de OWASP para las API y las apps móviles son la referencia natural para probarlos.

    Cómo ayuda Ostorlab

    Ostorlab intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API en busca de fallos de autorización (BOLA, BFLA, IDOR), usos indebidos de tokens y sesiones, y abusos como la enumeración, la repetición y la automatización, con evidencia de solicitudes y respuestas para cada hallazgo.

    Qué sigue en sus manos

    Las normas de codificación segura, la formación de los desarrolladores y las revisiones de código.

  4. Resolución n.º 95 del NBU, punto 108; Resolución n.º 4, anexo 2, modificada por la Resolución n.º 24

    Realice pruebas de penetración periódicas

    Qué dice el texto

    El banco debe comprobar la eficacia de la protección de su perímetro de red mediante pruebas de penetración periódicas. La autoevaluación anual pregunta si se realizó una prueba de penetración en el periodo, cómo y por quién, y si se corrigieron las vulnerabilidades críticas y altas que detectó.

    Fuente:Resolución n.º 95 del NBU, punto 108; Resolución n.º 4, anexo 2, modificada por la Resolución n.º 24

    Qué supone para su app móvil

    Los servicios a los que acceden los clientes desde internet, incluido el backend de la banca móvil, se encuentran en ese perímetro. Necesita resultados de pentests y la prueba de que los hallazgos graves se cerraron.

    Cómo ayuda Ostorlab

    Un pentest con agentes de IA prueba la app y sus API detrás del inicio de sesión, normalmente en unas horas, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA. Las nuevas pruebas confirman si cada problema está resuelto.

    Qué sigue en sus manos

    Las pruebas del perímetro de red, la elección de los probadores y el informe de autoevaluación.

  5. Resolución n.º 178 del NBU, puntos 42 a 46, modificada por la Resolución n.º 24

    Auditoría externa de seguridad de la información, incluidos los pentests

    Qué dice el texto

    El banco fija la frecuencia de su auditoría externa de seguridad de la información. La auditoría evalúa la protección de los objetos de ciberprotección y la conformidad del sistema de gestión de la seguridad de la información con la norma ISO/IEC 27001. Sus métodos incluyen el análisis de seguridad y las pruebas de penetración, y el banco envía al NBU los resultados y su plan de corrección aprobado.

    Fuente:Resolución n.º 178 del NBU, puntos 42 a 46, modificada por la Resolución n.º 24

    Qué supone para su app móvil

    La auditoría externa la realiza una firma de auditoría que el banco selecciona entre personas jurídicas residentes en Ucrania. Los hallazgos sobre la app y sus API necesitarán un plan de corrección.

    Cómo ayuda Ostorlab

    Ostorlab le ayuda a afrontar la auditoría con los problemas conocidos de la app y de las API ya corregidos, y a volver a probar después los elementos de la app y de las API del plan de corrección.

    Qué sigue en sus manos

    La elección de la firma de auditoría, el programa de auditoría y la notificación al NBU.

  6. Resolución n.º 58 del NBU, puntos 15 y 17

    Autenticación reforzada, bloqueo y tiempos de espera

    Qué dice el texto

    Los proveedores de servicios de pago generan un código de autenticación cada vez que un cliente accede a la cuenta a distancia o inicia un pago a distancia, sin perjuicio de las exenciones que permite el reglamento. No se permiten más de cinco intentos fallidos consecutivos de autenticación reforzada antes del bloqueo, las sesiones deben estar protegidas y la inactividad tras la autenticación reforzada no debe superar los diez minutos.

    Fuente:Resolución n.º 58 del NBU, puntos 15 y 17

    Qué supone para su app móvil

    El inicio de sesión, el bloqueo y el tiempo de espera de la sesión en la app son controles regulados. El servidor debe aplicarlos, no solo la app.

    Cómo ayuda Ostorlab

    Ostorlab inicia sesión con sus cuentas de prueba, completa los códigos de un solo uso por SMS, correo electrónico o TOTP, y prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera, la invalidación de sesiones y la aplicación de la MFA, incluidos los flujos de autenticación reforzada.

    Qué sigue en sus manos

    La elección de los factores de autenticación, los procedimientos de desbloqueo y la monitorización del fraude.

  7. Resolución n.º 58 del NBU, punto 22

    Vincule cada código de autenticación al pago

    Qué dice el texto

    Con la vinculación dinámica, el pagador ve el beneficiario y el importe, el código de autenticación está vinculado a ellos y cualquier cambio en el importe o en el beneficiario invalida el código y cancela el inicio del pago.

    Fuente:Resolución n.º 58 del NBU, punto 22

    Qué supone para su app móvil

    Un atacante que cambia el importe o el beneficiario entre la confirmación y la ejecución debería fracasar. Esa lógica reside en la app y en las API de pago.

    Cómo ayuda Ostorlab

    El pentest con agentes de IA prueba la lógica de negocio de los flujos de pagos y de cuentas, y Ostorlab prueba la aplicación de la MFA y los flujos de autenticación reforzada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas a la API que hay detrás.

    Qué sigue en sus manos

    El diseño criptográfico del código de autenticación y la monitorización de transacciones.

  8. Resolución n.º 58 del NBU, punto 33

    Proteja la autenticación en el teléfono del cliente

    Qué dice el texto

    Cuando los elementos o los códigos de autenticación se procesan en un dispositivo multifunción, como un teléfono móvil, el proveedor debe utilizar entornos de ejecución seguros separados, mecanismos que impidan que el pagador o un tercero modifiquen el software y medidas que reduzcan el impacto de las modificaciones no autorizadas.

    Fuente:Resolución n.º 58 del NBU, punto 33

    Qué supone para su app móvil

    La app debe resistir la manipulación, el reempaquetado y el hooking en tiempo de ejecución, y reaccionar cuando el dispositivo tiene root o jailbreak.

    Cómo ayuda Ostorlab

    Mobile Shielding Scan ejecuta la app en entornos con root y jailbreak, intenta eludir la detección de root y jailbreak, la protección contra manipulación, la anti-instrumentación y el TLS pinning, y muestra si la app bloquea el flujo, se niega a iniciarse o sigue funcionando. Obtiene una puntuación de endurecimiento y evidencia de elusión.

    Qué sigue en sus manos

    La elección del producto de blindaje y cómo responde la app ante un dispositivo comprometido.

  9. Resolución n.º 58 del NBU, puntos 59 y 95

    Mantenga la confidencialidad de los datos de pago sensibles

    Qué dice el texto

    Los datos de pago sensibles deben enmascararse al mostrarse y no mostrarse completos al introducirse. Deben almacenarse, junto con sus claves de cifrado, de forma protegida frente a la visualización y la modificación no autorizadas, y protegerse mediante criptografía o hacerse ilegibles cuando se transmiten.

    Fuente:Resolución n.º 58 del NBU, puntos 59 y 95

    Qué supone para su app móvil

    Las contraseñas, los códigos, las claves y los datos de tarjetas no deben filtrarse desde el almacenamiento, los registros, las capturas de pantalla o el tráfico de la app.

    Cómo ayuda Ostorlab

    Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, detecta errores de configuración que debilitan las protecciones del transporte y de las sesiones, y encuentra claves de API, tokens y credenciales codificados en el paquete de la app.

    Qué sigue en sus manos

    La metodología de gestión de claves, aprobada por su dirección, y el almacenamiento en el backend.

Resumen de textos en ucraniano publicados por el Banco Nacional de Ucrania, consultados el 27 de septiembre de 2026. Las normas de autenticación se aplican a los proveedores de servicios de pago, como se indica. Esta página no constituye asesoramiento jurídico.

Correspondencia

Normas del NBU, control por control

Los controles a los que apuntan los textos del NBU, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.

Normas del NBU, control por control
ControlCómo ayuda OstorlabEvidencia que conserva
Pruebas de seguridad cuando se desarrollan o adquieren sistemasRes. 95, punto 124Mobile SAST sobre el binario y Mobile DAST sobre la app en ejecución, antes de la publicación. Detalles Hallazgos con el contexto del código descompilado, el tráfico, las trazas de pila y capturas de pantalla
Control de vulnerabilidades del softwareRes. 95, punto 127; Res. 178, punto 18Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y seguimiento del cierre entre versiones
Pruebas de penetración periódicasRes. 95, punto 108Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura
Corrección de las vulnerabilidades críticas y altasRes. 4, anexo 2, puntos 34 y 35Agrupa los hallazgos en tickets en la plataforma o en Jira y ServiceNow, y vuelve a probar tras la corrección. Historial de tickets y resultado de la nueva prueba de cada hallazgo
OWASP para las aplicaciones web y las APIRes. 95, punto 143Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles Evidencia de solicitudes y respuestas para cada hallazgo de API
Intentos fallidos, tiempos de espera y protección de las sesionesRes. 58, punto 17Prueba el inicio y el cierre de sesión, la renovación de tokens, los tiempos de espera y la invalidación de sesiones. Detalles Hallazgos sobre sesiones y tokens, con registros de solicitudes y respuestas
Autenticación reforzada y vinculación dinámicaRes. 58, puntos 15 y 22Inicia sesión con códigos de un solo uso y prueba la aplicación de la MFA y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles Hallazgos sobre los flujos de inicio de sesión y de autenticación reforzada, con los pasos de reproducción
Protección frente al software modificado en el teléfonoRes. 58, punto 33Ejecuta la app en entornos con root y jailbreak e intenta eludir la detección de root y jailbreak. Detalles Puntuación de endurecimiento y evidencia de elusión de cada protección que falló
Protección frente al hooking en tiempo de ejecuciónRes. 58, punto 33Inyecta depuradores y hooks, y adapta el intento para sortear las defensas anti-instrumentación. Detalles Evidencia de qué protecciones resistieron y cuáles se eludieron
Datos de pago sensibles en el dispositivo y en tránsitoRes. 58, puntos 59 y 95Busca tokens y datos personales en el almacenamiento, las cachés, los registros y las capturas de pantalla, y comprueba las protecciones del transporte. Detalles Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo

Ostorlab prueba los controles de la app y de sus API. El sistema de gestión de la seguridad de la información, la seguridad de la red y del perímetro, las infraestructuras de información críticas, la monitorización de transacciones, la continuidad del negocio, la notificación de incidentes al Centro de Ciberdefensa del NBU y la auditoría externa siguen correspondiendo a sus equipos.

Plan de acción

Controles de la app móvil que probar para las normas del NBU

Una lista práctica para los equipos de seguridad y de cumplimiento que trabajan con las normas del NBU sobre seguridad de la información, ciberprotección y autenticación.

  1. Requisitos de seguridad por versión

    Documente los requisitos de seguridad de la app y de cada componente de proveedor, y pruebe cada compilación en un entorno separado con datos anonimizados.

  2. Bibliotecas y SDK

    Haga un seguimiento de las bibliotecas de terceros de cada versión, asócielas a vulnerabilidades conocidas y publique las correcciones.

  3. Inicio de sesión y bloqueo

    Verifique el bloqueo tras cinco intentos fallidos consecutivos de autenticación reforzada, y un procedimiento de desbloqueo seguro.

  4. Tiempo de espera de la sesión

    Compruebe que las sesiones finalizan tras un máximo de diez minutos de inactividad, y que el servidor lo aplica.

  5. Vinculación dinámica

    Intente cambiar el importe o el beneficiario después de la confirmación, y confirme que el código deja de ser válido y que el pago se cancela.

  6. Dispositivos comprometidos y modificados

    Ejecute la app en dispositivos con root y jailbreak, pruebe una compilación modificada y hooks en tiempo de ejecución, y confirme que la app reacciona.

  7. API y datos sensibles

    Pruebe la autorización en cada API de cuentas y de pagos, y busque códigos, claves y tokens en el almacenamiento, los registros y el tráfico.

  8. Evidencia para la autoevaluación

    Conserve los resultados de los pentests y las nuevas pruebas de los hallazgos críticos y altos para el informe a fecha de 31 de marzo y para la auditoría externa.

Una lista sugerida, no una plantilla del NBU. Esto no constituye asesoramiento jurídico.

Plataforma

Las capacidades detrás de esta página

Cada una tiene su propia página con los detalles.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC

Fuentes

Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.

FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Pruebe su app de banca móvil frente a las normas del NBU

Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas de blindaje y con sesión iniciada.