Resiliencia operativa PRA y FCA: evalúe su app de banca móvil antes y después de cada versión.
Las normas de resiliencia operativa de la PRA y la FCA exigen que las entidades puedan mantenerse dentro de las tolerancias de impacto de sus servicios de negocio importantes ante perturbaciones graves pero plausibles, y que identifiquen y corrijan las vulnerabilidades a tiempo. CBEST añade evaluaciones dirigidas por inteligencia de amenazas para las entidades que seleccionan los reguladores. Las normas de pagos exigen autenticación reforzada del cliente en el acceso online a la cuenta, los pagos y otras acciones remotas. Ostorlab prueba su app y las API que la sustentan, con sesión iniciada, en cada versión.
- Evalúa la app móvil y las API que llama, en la versión que descargan sus clientes
- Prueba la autenticación reforzada del cliente, los códigos de un solo uso, la vinculación dinámica y la gestión de sesión con sus cuentas de prueba
- Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
- Demuestra cada hallazgo con un exploit reproducible o evidencia de solicitudes y respuestas
- A quién se aplica
- Bancos, sociedades de crédito hipotecario, empresas de inversión designadas por la PRA, aseguradoras, empresas SM&CR de ámbito ampliado, y entidades de pago y de dinero electrónico
- Fecha clave
- Normas de resiliencia operativa en vigor desde el 31 de marzo de 2022; el plazo para poder mantenerse dentro de las tolerancias de impacto era el 31 de marzo de 2025
- Objeto
- Tolerancias de impacto, pruebas de escenarios, corrección de vulnerabilidades, evaluación dirigida por amenazas y autenticación reforzada del cliente
- Referencia principal
- SYSC 15A del manual de la FCA y SS1/21 de la PRA, con PS21/3 de la FCA
Los textos de la PRA y la FCA detrás de su canal móvil
Las normas de resiliencia operativa están en el manual de la FCA y en el rulebook de la PRA, junto con CBEST y las normas de pagos. Las fechas siguientes corresponden a los textos citados en esta página.
- 29 de marzo de 2021
Normas finales de resiliencia operativa
La FCA publica PS21/3 y la PRA publica SS1/21, con normas y expectativas sobre servicios de negocio importantes, tolerancias de impacto, mapeo y pruebas de escenarios.
- 31 de marzo de 2022
Entran en vigor las normas
Se aplican SYSC 15A de la FCA y las partes de resiliencia operativa de la PRA. Las entidades deben haber identificado sus servicios de negocio importantes, fijado tolerancias de impacto y comenzado el mapeo y las pruebas.
- 31 de marzo de 2025
Plazo de las tolerancias de impacto
En esa fecha, las entidades deben haber realizado el mapeo y las pruebas que les permitan mantenerse dentro de las tolerancias de impacto de cada servicio de negocio importante, y haber hecho las inversiones necesarias.
- 12 de noviembre de 2024
Terceros críticos
La PRA, el Banco de Inglaterra y la FCA publican las normas finales sobre terceros críticos (PRA PS16/24, FCA PS24/16). El régimen entra en vigor el 1 de enero de 2025.
- 20 de octubre de 2025
Prácticas de respuesta y recuperación cibernética
El Banco, la PRA y la FCA publican prácticas eficaces observadas en entidades sistémicas sobre respuesta y recuperación cibernética. La publicación no introduce nuevos requisitos.
- 18 de marzo de 2026
Normas de notificación de incidentes
La FCA publica PS26/2 sobre notificación de incidentes operativos y terceros, con una definición única de incidente operativo y umbrales de notificación. Las normas se aplican desde el 18 de marzo de 2027.
- 15 de mayo de 2026
Declaración sobre IA de frontera
El Banco de Inglaterra, la FCA y el Tesoro británico piden a las entidades que clasifiquen, prioricen y corrijan vulnerabilidades más rápido y a escala, también en software de terceros y de código abierto.
- 13 de julio de 2026
Primeras designaciones de terceros críticos
El Tesoro británico designa a cuatro proveedores globales de nube y tecnología como terceros críticos: Amazon Web Services EMEA SARL, Google Cloud EMEA Limited, Microsoft Ireland Operations Limited y Oracle Corporation UK Limited.
Las normas de la PRA y la FCA, aplicadas a su app móvil
Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.
- Manual de la FCA, SYSC 15A.2; PRA SS1/21, marzo de 2022
Identificar los servicios de negocio importantes y fijar tolerancias de impacto
Qué dice el texto
Según SYSC 15A de la FCA y las partes de resiliencia operativa de la PRA, una entidad debe identificar sus servicios de negocio importantes y fijar para cada uno una tolerancia de impacto, la perturbación máxima tolerable. Debe poder mantenerse dentro de cada tolerancia de impacto ante una perturbación grave pero plausible, y revisar sus evaluaciones al menos una vez al año o tras un cambio importante. SS1/21 de la PRA recoge las expectativas que sustentan las normas.
Fuente:Manual de la FCA, SYSC 15A.2; PRA SS1/21, marzo de 2022
Qué supone para su app móvil
La banca móvil es casi siempre un servicio de negocio importante, y la app es la principal vía de acceso de los clientes. Si la app o sus API fallan o se ven comprometidas, la entidad debe poder mantenerse dentro de la tolerancia fijada.
Cómo ayuda Ostorlab
Ostorlab prueba la app y sus API en cada versión, para que las debilidades que podrían perturbar el servicio se detecten antes de que las vean los clientes. Los hallazgos se puntúan y se siguen hasta su cierre.
Qué sigue en sus manos
Identificar los servicios y fijar las tolerancias, y los dispositivos de respuesta y recuperación que las sustentan.
- Manual de la FCA, SYSC 15A.4.1; PRA SS1/21, 4.2 y 4.15
Mapear los recursos y corregir las vulnerabilidades a tiempo
Qué dice el texto
Las entidades deben identificar y documentar las personas, procesos, tecnología, instalaciones e información necesarios para prestar cada servicio de negocio importante, con el detalle suficiente para identificar vulnerabilidades y remediarlas. La PRA espera que la velocidad de corrección sea proporcional al impacto potencial de una perturbación, y que las entidades elaboren y apliquen planes de remediación cuando un servicio no pudiera mantenerse dentro de su tolerancia de impacto.
Fuente:Manual de la FCA, SYSC 15A.4.1; PRA SS1/21, 4.2 y 4.15
Qué supone para su app móvil
El binario de la app, sus SDK y las API que la sustentan son recursos tecnológicos de ese mapa. Una vulnerabilidad en cualquiera de ellos es una vulnerabilidad del servicio.
Cómo ayuda Ostorlab
El SAST móvil analiza el binario, incluidos los SDK integrados, el SCA asocia componentes a vulnerabilidades conocidas y el pentest con agentes de IA prueba la app en ejecución y sus API. Los hallazgos se convierten en tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar tras la corrección.
Qué sigue en sus manos
Fijar los plazos de corrección, asignar recursos para los arreglos y seguirlos hasta su cierre.
- Manual de la FCA, SYSC 15A.5 y 15A.6; PRA SS1/21, capítulo 6
Realizar pruebas de escenarios y aprender de ellas
Qué dice el texto
Las entidades deben elaborar y mantener actualizado un plan de pruebas y realizar pruebas de escenarios de perturbaciones graves pero plausibles, incluida la indisponibilidad de servicios de terceros, la pérdida o reducción de la prestación de tecnología, y la corrupción o el borrado de datos críticos. Las pruebas pueden ser sobre papel, simulaciones o sistemas en producción, pero no deben plantear un riesgo material de crear una perturbación. Tras una prueba o una perturbación, las entidades deben realizar un ejercicio de lecciones aprendidas y aplicar las mejoras identificadas. Los registros se conservan al menos seis años.
Fuente:Manual de la FCA, SYSC 15A.5 y 15A.6; PRA SS1/21, capítulo 6
Qué supone para su app móvil
Las pruebas de escenarios ejercitan todo el servicio, no solo la app. Los hallazgos de app y API de esas pruebas solo sirven si las debilidades subyacentes se corrigen y se puede demostrar que se han corregido.
Cómo ayuda Ostorlab
Ostorlab no realiza pruebas de escenarios ni ejercicios. Prueba los controles de la app y las API de los que dependen sus escenarios, antes y después del ejercicio, para que los elementos técnicos de sus lecciones aprendidas tengan evidencia.
Qué sigue en sus manos
Diseñar y ejecutar los escenarios, los planes de continuidad y recuperación, y los ejercicios de lecciones aprendidas.
- CBEST Implementation Guide, edición 2024, Banco de Inglaterra
Prepararse para las evaluaciones CBEST dirigidas por inteligencia de amenazas
Qué dice el texto
CBEST es el marco de evaluación dirigido por inteligencia de amenazas de los reguladores, utilizado desde 2014 para las entidades e infraestructuras de mercado financiero que seleccionan la PRA, el Banco de Inglaterra y la FCA. Un CBEST imita las acciones de atacantes reales contra los sistemas y servicios que sustentan los servicios de negocio importantes, se desarrolla en cuatro fases, desde el inicio hasta un plan de remediación supervisado por el regulador, y lo ejecutan proveedores de inteligencia de amenazas y pruebas de penetración acreditados por CREST. La edición de 2024 de la CBEST Implementation Guide añade orientaciones sobre la documentación de la remediación y sobre los terceros de los servicios de negocio importantes.
Fuente:CBEST Implementation Guide, edición 2024, Banco de Inglaterra
Qué supone para su app móvil
CBEST está dirigido por el regulador y se delimita en torno a sus servicios de negocio importantes. No sustituye a las pruebas periódicas de su app y sus API entre evaluaciones.
Cómo ayuda Ostorlab
Ostorlab no ejecuta CBEST. Le ayuda a afrontar un CBEST con los problemas conocidos de la app y las API ya corregidos, y vuelve a probar después los elementos de app y API de su plan de remediación.
Qué sigue en sus manos
Delimitar y ejecutar el CBEST, elegir proveedores acreditados y el plan de remediación que supervisa el regulador.
- PRA SS2/21, versión de noviembre de 2024, capítulos 7 y 8
Gestionar la externalización y el riesgo de terceros
Qué dice el texto
Según SS2/21 de la PRA, las entidades siguen siendo responsables de los servicios externalizados, incluida la externalización material. La PRA espera controles sólidos para los datos en tránsito, en memoria y en reposo, incluidos el cifrado y la gestión de claves, la gestión de identidades y accesos, el registro de accesos y actividad, y la detección y respuesta ante incidentes. Para la externalización material, los acuerdos escritos deben otorgar derechos de acceso y auditoría que cubran los resultados de las pruebas de penetración de seguridad realizadas sobre las aplicaciones, datos y sistemas del proveedor. El texto también cubre la continuidad y los planes de salida.
Fuente:PRA SS2/21, versión de noviembre de 2024, capítulos 7 y 8
Qué supone para su app móvil
Su app integra SDK de terceros que hablan con sus propios backends, y sus API pueden ejecutarse en servicios en la nube. Su seguridad forma parte de su visión de externalización y riesgo de terceros.
Cómo ayuda Ostorlab
Ostorlab enumera los SDK y bibliotecas nativas de cada versión con sus versiones, los asocia a vulnerabilidades conocidas y muestra qué intercambian la app y sus SDK con los backends por la red.
Qué sigue en sus manos
La diligencia debida, los contratos, los derechos de auditoría, los planes de salida y la configuración de la nube.
- FCA, Critical Third Parties: Strengthening UK Financial Services; PRA PS16/24 y FCA PS24/16
Conocer a los terceros críticos detrás de sus servicios
Qué dice el texto
El régimen de terceros críticos, en vigor desde el 1 de enero de 2025, permite al Tesoro británico designar a terceros cuyo fallo o perturbación podría amenazar la estabilidad del sistema financiero británico o la confianza en él, y a los reguladores supervisar los servicios que prestan. Las primeras designaciones, que abarcan a cuatro proveedores globales de nube y tecnología, entraron en vigor el 13 de julio de 2026. El régimen complementa, en lugar de sustituir, las responsabilidades de las propias entidades: las entidades y sus consejos siguen siendo responsables de gestionar el riesgo de terceros y de mantener la resiliencia operativa.
Fuente:FCA, Critical Third Parties: Strengthening UK Financial Services; PRA PS16/24 y FCA PS24/16
Qué supone para su app móvil
Si su app o su backend se ejecutan en un proveedor designado, el riesgo sigue siendo suyo. El régimen da a los reguladores otra palanca; no transfiere sus obligaciones.
Cómo ayuda Ostorlab
Ostorlab prueba los controles de su app y sus API allí donde se ejecuten, para que la evidencia que conserva no dependa de las garantías del proveedor.
Qué sigue en sus manos
Los acuerdos contractuales con los proveedores, y sus propias obligaciones de externalización y resiliencia.
- Payment Services Regulations 2017, artículo 100; FCA, Strong Customer Authentication
Aplicar la autenticación reforzada del cliente a la app y sus pagos
Qué dice el texto
Según el artículo 100 de las Payment Services Regulations 2017, un proveedor de servicios de pago debe aplicar la autenticación reforzada del cliente cuando el cliente accede online a su cuenta de pago, inicia una operación de pago electrónico o realiza cualquier acción por un canal remoto que pueda implicar un riesgo de fraude en el pago u otros abusos. Los pagos remotos deben usar una autenticación que vincule dinámicamente la operación a un importe y un beneficiario concretos. Los proveedores también deben mantener medidas de seguridad adecuadas para proteger la confidencialidad e integridad de las credenciales de seguridad personalizadas. La FCA espera soluciones de autenticación que funcionen para todos los grupos de consumidores, incluidos los clientes que no usan teléfono móvil.
Fuente:Payment Services Regulations 2017, artículo 100; FCA, Strong Customer Authentication
Qué supone para su app móvil
El inicio de sesión, los pagos y los cambios sensibles de cuenta en la app entran dentro de SCA. Los controles deben aplicarlos el backend, no solo presentarlos la app.
Cómo ayuda Ostorlab
Ostorlab completa códigos de un solo uso por SMS, correo o TOTP con sus cuentas de prueba y prueba la aplicación de SCA, la vinculación dinámica y los flujos de autenticación escalonada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas de API que hay detrás.
Qué sigue en sus manos
Elegir los métodos de autenticación y las exenciones, la monitorización de transacciones y la accesibilidad de los métodos que ofrece.
- Payment Services Regulations 2017, artículos 98 y 99; FCA PS26/2, 18 de marzo de 2026
Gestionar los riesgos operativos y de seguridad, y notificar incidentes
Qué dice el texto
El artículo 98 de las Payment Services Regulations 2017 exige a cada proveedor de servicios de pago mantener un marco con medidas de mitigación y controles adecuados para los riesgos operativos y de seguridad de sus servicios de pago, incluida una gestión eficaz de incidentes y la detección y clasificación de incidentes operativos y de seguridad graves, con una evaluación actualizada remitida a la FCA al menos una vez al año. El artículo 99 exige notificar a la FCA sin demora indebida cualquier incidente operativo o de seguridad grave, e informar a los usuarios de servicios de pago cuando se vean afectados sus intereses financieros. A partir del 18 de marzo de 2027, las normas PS26/2 de la FCA crean un régimen único de la FCA, la PRA y el Banco de Inglaterra para la notificación de incidentes operativos, con una definición única de incidente operativo, umbrales de notificación e informes estándar o reforzados.
Fuente:Payment Services Regulations 2017, artículos 98 y 99; FCA PS26/2, 18 de marzo de 2026
Qué supone para su app móvil
Los incidentes que empiezan en la app o en una API son incidentes operativos y de seguridad. La evidencia que conserva durante las pruebas es lo que le permite clasificarlos y notificarlos con rapidez.
Cómo ayuda Ostorlab
Ostorlab no notifica incidentes a los reguladores. Conserva por hallazgo la evidencia, la gravedad y el historial de repeticiones de prueba que sus equipos de incidentes y reporting pueden usar.
Qué sigue en sus manos
La gestión de incidentes, su clasificación, la notificación a la FCA y la comunicación con los clientes.
- UK GDPR, artículo 32; ICO, A guide to data security
Proteger los datos personales y probar sus medidas de seguridad
Qué dice el texto
El artículo 32 del RGPD británico exige a responsables y encargados del tratamiento aplicar medidas técnicas y organizativas apropiadas al riesgo, incluidos el cifrado o la seudonimización, la capacidad de garantizar de forma continuada la confidencialidad, integridad, disponibilidad y resiliencia, y un proceso para probar, evaluar y valorar periódicamente la eficacia de esas medidas. La ICO señala que esas pruebas pueden realizarse mediante técnicas como el escaneo de vulnerabilidades y las pruebas de penetración, y que las organizaciones deben documentar los resultados y actuar sobre las recomendaciones, o tener una razón válida para no hacerlo.
Qué supone para su app móvil
La app es donde se recogen, muestran y almacenan los datos de los clientes en un dispositivo que el banco no controla. Las medidas que los protegen necesitan pruebas periódicas y documentadas.
Cómo ayuda Ostorlab
Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, comprueba las protecciones del transporte y encuentra claves de API y credenciales en el paquete de la app, con evidencia del sistema de archivos de qué se escribió, dónde y cuándo.
Qué sigue en sus manos
La evaluación de riesgos, las propias medidas, las evaluaciones de impacto relativas a la protección de datos y la notificación de brechas.
- Declaración conjunta del Banco de Inglaterra, la FCA y el Tesoro británico sobre modelos de IA de frontera y resiliencia cibernética, 15 de mayo de 2026
Vigilar y parchear las vulnerabilidades más rápido
Qué dice el texto
En una declaración conjunta del 15 de mayo de 2026, el Banco de Inglaterra, la FCA y el Tesoro británico señalaron que los modelos de IA de frontera pueden identificar rápidamente y facilitar la explotación de un número potencialmente elevado de vulnerabilidades en los parques tecnológicos de las entidades, y que estas deben poder clasificar, priorizar, evaluar el riesgo y corregir vulnerabilidades más rápido, con más frecuencia y a escala, incluso mediante automatización cuando proceda. La declaración también señala los riesgos de los terceros, las cadenas de suministro y el software de código abierto, y las prácticas eficaces de respuesta y recuperación cibernética publicadas por el Banco, la PRA y la FCA en octubre de 2025.
Qué supone para su app móvil
Una versión publicada puede ser vulnerable al día siguiente de salir. El descubrimiento de vulnerabilidades y el parcheo deben seguir un ritmo que el pipeline de publicación pueda mantener.
Cómo ayuda Ostorlab
Ostorlab ejecuta escaneos desde su pipeline de CI/CD en cada compilación y monitoriza las versiones publicadas en las tiendas sin disparadores manuales, para que los nuevos hallazgos aparezcan en la versión afectada y los arreglos se vuelvan a probar en cuanto se publican.
Qué sigue en sus manos
Las decisiones de parcheo, la gestión del cambio y el riesgo operativo de remediar a escala.
Resumen de textos públicos de la PRA, la FCA, el Banco de Inglaterra, la ICO y la legislación británica, consultados el 27 de septiembre de 2026. Esta página no constituye asesoramiento jurídico.
Normas de la PRA y la FCA, control por control
Los controles a los que apuntan los textos de la PRA y la FCA, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Servicios de negocio importantes y tolerancias de impactoSYSC 15A.2; SS1/21 | Pentest con agentes de IA de la app y sus API, con sesión iniciada, en la versión que publica. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de cobertura |
| Mapeo, vulnerabilidades y plazos de correcciónSYSC 15A.4; SS1/21 4.15 | Hallazgos puntuados de crítico a bajo, seguidos como tickets y reprobados tras la corrección. Detalles | Historial de tickets y resultado de la repetición de prueba para cada hallazgo |
| Preparación de las pruebas de escenariosSYSC 15A.5 | Prueba los controles de app y API de los que dependen sus escenarios, antes y después del ejercicio. Detalles | Resultados de escaneo por compilación, con pasos de reproducción |
| Preparación y remediación de CBESTCBEST Implementation Guide 2024 | Vuelve a probar los elementos de app y API de un plan de remediación de CBEST. Detalles | Resultados de las repeticiones de prueba de los elementos de remediación que delimite |
| Componentes de terceros y de código abiertoSS2/21 capítulo 7; declaración sobre IA de frontera | Huella las bibliotecas compiladas estáticamente y las asocia a vulnerabilidades conocidas, versión tras versión. Detalles | Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y cierre seguido entre versiones |
| Pruebas de seguridad de servicios externalizadosSS2/21 8.4 | Prueba la app y las API que llama allí donde estén alojadas, con evidencia de solicitudes y respuestas. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Autenticación reforzada del cliente y vinculación dinámicaPSRs 2017 art. 100 | Inicia sesión con códigos de un solo uso y prueba la aplicación de SCA, la vinculación dinámica y los flujos escalonados. Detalles | Hallazgos en flujos de inicio de sesión, pago y autenticación escalonada, con pasos de reproducción |
| Credenciales de seguridad personalizadasPSRs 2017 art. 100(3); estándares técnicos de SCA | Encuentra claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles | Secretos validados, con los permisos y servicios que exponen |
| Protección de datos en el dispositivo y en tránsitoUK GDPR artículo 32; orientaciones de la ICO | Busca tokens y datos personales en almacenamiento, cachés, registros y capturas, y comprueba las protecciones del transporte. Detalles | Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo |
| Evidencia de incidentes y notificaciónPSRs 2017 art. 99; FCA PS26/2 | Conserva por hallazgo la evidencia, la gravedad y el historial de repeticiones que respalda la clasificación de incidentes. | Evidencia de hallazgos, puntuaciones de gravedad e historial de repeticiones |
Ostorlab prueba los controles de la app y de sus API. Las pruebas de escenarios, CBEST, la monitorización del SOC, la respuesta a incidentes y su notificación, la continuidad y la recuperación, la gobernanza y la seguridad física siguen correspondiendo a sus equipos.
Controles de la PRA y la FCA que probar en su app móvil
Una lista práctica para los equipos de seguridad, resiliencia y riesgo tecnológico, basada en las normas de resiliencia operativa, las normas de externalización y las normas de pagos y datos.
Servicios de negocio importantes
Compruebe si la app móvil y sus API forman parte de un servicio de negocio importante, y que sus pruebas entran en el ámbito de su trabajo sobre tolerancias de impacto.
Plazos de corrección
Puntúe los hallazgos, fije plazos por gravedad y conserve la evidencia de las repeticiones que demuestra que cada arreglo llegó.
Antes y después de la publicación
Ejecute SAST, DAST y SCA automatizados en cada compilación, y escanee cada versión publicada en las tiendas, no solo la que probó el trimestre pasado.
Componentes y SBOM
Mantenga una lista versionada de los SDK y bibliotecas nativas de cada versión, y contrástela con las vulnerabilidades conocidas.
Autenticación reforzada del cliente
Verifique que el inicio de sesión, los pagos y los cambios sensibles exigen SCA en el servidor, que los pagos remotos vinculan dinámicamente importe y beneficiario, y que los métodos alternativos se controlan.
Secretos en la app
Compruebe el paquete de la app en busca de claves de API, tokens y credenciales, y rote los que funcionen.
Datos en el dispositivo
Busque tokens y datos personales en almacenamiento, cachés, registros y capturas de pantalla, y pruebe las protecciones del transporte.
Preparación de CBEST e incidentes
Llegue al CBEST con los problemas conocidos de la app y las API corregidos, y tenga la evidencia de escaneo lista para clasificar y notificar incidentes.
Una lista sugerida, no una plantilla de la FCA ni de la PRA. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- SS1/21 Operational resilience: Impact tolerances for important business servicesPRA, versión de marzo de 2022, publicada el 11 de marzo de 2022 y efectiva desde el 31 de marzo de 2022. Publicada inicialmente el 29 de marzo de 2021 con PS6/21. Tolerancias de impacto, mapeo, pruebas de escenarios y remediación, con el 31 de marzo de 2025 como plazo para que las entidades puedan mantenerse dentro de sus tolerancias de impacto
- PS21/3 Building operational resilienceFCA, publicada el 29 de marzo de 2021, normas y orientaciones en vigor desde el 31 de marzo de 2022. Establece los requisitos de resiliencia operativa que figuran en el manual de la FCA, incluido el plazo del 31 de marzo de 2025
- FCA Handbook SYSC 15A Operational resilienceFCA, última actualización el 5 de abril de 2024. Servicios de negocio importantes, tolerancias de impacto, mapeo, pruebas de escenarios, lecciones aprendidas, registros conservados al menos seis años y revisión anual
- CBEST Implementation GuideBanco de Inglaterra, edición 2024. El marco de evaluación dirigido por inteligencia de amenazas utilizado desde 2014 por el Banco, la PRA y la FCA, con proveedores de inteligencia de amenazas y pruebas de penetración acreditados por CREST, cuatro fases de evaluación y un plan de remediación supervisado
- SS2/21 Outsourcing and third party risk managementPRA, versión de noviembre de 2024, publicada el 15 de noviembre de 2024 y efectiva desde el 31 de diciembre de 2024. Capítulos 7 (seguridad de datos), 8 (derechos de acceso, auditoría e información) y 10 (continuidad y planes de salida). Una actualización de marzo de 2026, derivada de PS7/26, se aplica desde el 18 de marzo de 2027
- Critical Third Parties: Strengthening UK Financial ServicesFCA, con la PRA y el Banco de Inglaterra. Normas finales publicadas el 12 de noviembre de 2024 (PRA PS16/24, FCA PS24/16), régimen en vigor desde el 1 de enero de 2025. Primeras designaciones en vigor el 13 de julio de 2026 para Amazon Web Services EMEA SARL, Google Cloud EMEA Limited, Microsoft Ireland Operations Limited y Oracle Corporation UK Limited
- The Payment Services Regulations 2017Instrumento estatutario británico 2017 n.º 752, artículos 98 a 100. Gestión de riesgos operativos y de seguridad, notificación de incidentes y autenticación reforzada del cliente, con los estándares técnicos asociados tal como se incorporaron al derecho británico
- A guide to data securityOrientaciones de la ICO sobre el principio de seguridad del RGPD británico y el artículo 32, incluido el requisito de un proceso de prueba, evaluación y valoración periódicas de la eficacia de las medidas de seguridad, y el escaneo de vulnerabilidades y las pruebas de penetración como técnicas
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Evalúe su app de banca móvil como la describen la PRA y la FCA
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.




