Resiliencia operativa PRA y FCA: evalúe su app de banca móvil antes y después de cada versión.

Las normas de resiliencia operativa de la PRA y la FCA exigen que las entidades puedan mantenerse dentro de las tolerancias de impacto de sus servicios de negocio importantes ante perturbaciones graves pero plausibles, y que identifiquen y corrijan las vulnerabilidades a tiempo. CBEST añade evaluaciones dirigidas por inteligencia de amenazas para las entidades que seleccionan los reguladores. Las normas de pagos exigen autenticación reforzada del cliente en el acceso online a la cuenta, los pagos y otras acciones remotas. Ostorlab prueba su app y las API que la sustentan, con sesión iniciada, en cada versión.

  • Evalúa la app móvil y las API que llama, en la versión que descargan sus clientes
  • Prueba la autenticación reforzada del cliente, los códigos de un solo uso, la vinculación dinámica y la gestión de sesión con sus cuentas de prueba
  • Enumera los SDK y las bibliotecas nativas de cada versión y los asocia a vulnerabilidades conocidas
  • Demuestra cada hallazgo con un exploit reproducible o evidencia de solicitudes y respuestas
Escanee su propia appReserve una demo

Escaneo gratuito de su app desde la App Store o Google Play. Sin necesidad de iniciar sesión.

A quién se aplica
Bancos, sociedades de crédito hipotecario, empresas de inversión designadas por la PRA, aseguradoras, empresas SM&CR de ámbito ampliado, y entidades de pago y de dinero electrónico
Fecha clave
Normas de resiliencia operativa en vigor desde el 31 de marzo de 2022; el plazo para poder mantenerse dentro de las tolerancias de impacto era el 31 de marzo de 2025
Objeto
Tolerancias de impacto, pruebas de escenarios, corrección de vulnerabilidades, evaluación dirigida por amenazas y autenticación reforzada del cliente
Referencia principal
SYSC 15A del manual de la FCA y SS1/21 de la PRA, con PS21/3 de la FCA
Fechas clave

Los textos de la PRA y la FCA detrás de su canal móvil

Las normas de resiliencia operativa están en el manual de la FCA y en el rulebook de la PRA, junto con CBEST y las normas de pagos. Las fechas siguientes corresponden a los textos citados en esta página.

  1. 29 de marzo de 2021

    Normas finales de resiliencia operativa

    La FCA publica PS21/3 y la PRA publica SS1/21, con normas y expectativas sobre servicios de negocio importantes, tolerancias de impacto, mapeo y pruebas de escenarios.

  2. 31 de marzo de 2022

    Entran en vigor las normas

    Se aplican SYSC 15A de la FCA y las partes de resiliencia operativa de la PRA. Las entidades deben haber identificado sus servicios de negocio importantes, fijado tolerancias de impacto y comenzado el mapeo y las pruebas.

  3. 31 de marzo de 2025

    Plazo de las tolerancias de impacto

    En esa fecha, las entidades deben haber realizado el mapeo y las pruebas que les permitan mantenerse dentro de las tolerancias de impacto de cada servicio de negocio importante, y haber hecho las inversiones necesarias.

  4. 12 de noviembre de 2024

    Terceros críticos

    La PRA, el Banco de Inglaterra y la FCA publican las normas finales sobre terceros críticos (PRA PS16/24, FCA PS24/16). El régimen entra en vigor el 1 de enero de 2025.

  5. 20 de octubre de 2025

    Prácticas de respuesta y recuperación cibernética

    El Banco, la PRA y la FCA publican prácticas eficaces observadas en entidades sistémicas sobre respuesta y recuperación cibernética. La publicación no introduce nuevos requisitos.

  6. 18 de marzo de 2026

    Normas de notificación de incidentes

    La FCA publica PS26/2 sobre notificación de incidentes operativos y terceros, con una definición única de incidente operativo y umbrales de notificación. Las normas se aplican desde el 18 de marzo de 2027.

  7. 15 de mayo de 2026

    Declaración sobre IA de frontera

    El Banco de Inglaterra, la FCA y el Tesoro británico piden a las entidades que clasifiquen, prioricen y corrijan vulnerabilidades más rápido y a escala, también en software de terceros y de código abierto.

  8. 13 de julio de 2026

    Primeras designaciones de terceros críticos

    El Tesoro británico designa a cuatro proveedores globales de nube y tecnología como terceros críticos: Amazon Web Services EMEA SARL, Google Cloud EMEA Limited, Microsoft Ireland Operations Limited y Oracle Corporation UK Limited.

Qué piden la PRA y la FCA

Las normas de la PRA y la FCA, aplicadas a su app móvil

Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo.

  1. Manual de la FCA, SYSC 15A.2; PRA SS1/21, marzo de 2022

    Identificar los servicios de negocio importantes y fijar tolerancias de impacto

    Qué dice el texto

    Según SYSC 15A de la FCA y las partes de resiliencia operativa de la PRA, una entidad debe identificar sus servicios de negocio importantes y fijar para cada uno una tolerancia de impacto, la perturbación máxima tolerable. Debe poder mantenerse dentro de cada tolerancia de impacto ante una perturbación grave pero plausible, y revisar sus evaluaciones al menos una vez al año o tras un cambio importante. SS1/21 de la PRA recoge las expectativas que sustentan las normas.

    Fuente:Manual de la FCA, SYSC 15A.2; PRA SS1/21, marzo de 2022

    Qué supone para su app móvil

    La banca móvil es casi siempre un servicio de negocio importante, y la app es la principal vía de acceso de los clientes. Si la app o sus API fallan o se ven comprometidas, la entidad debe poder mantenerse dentro de la tolerancia fijada.

    Cómo ayuda Ostorlab

    Ostorlab prueba la app y sus API en cada versión, para que las debilidades que podrían perturbar el servicio se detecten antes de que las vean los clientes. Los hallazgos se puntúan y se siguen hasta su cierre.

    Qué sigue en sus manos

    Identificar los servicios y fijar las tolerancias, y los dispositivos de respuesta y recuperación que las sustentan.

  2. Manual de la FCA, SYSC 15A.4.1; PRA SS1/21, 4.2 y 4.15

    Mapear los recursos y corregir las vulnerabilidades a tiempo

    Qué dice el texto

    Las entidades deben identificar y documentar las personas, procesos, tecnología, instalaciones e información necesarios para prestar cada servicio de negocio importante, con el detalle suficiente para identificar vulnerabilidades y remediarlas. La PRA espera que la velocidad de corrección sea proporcional al impacto potencial de una perturbación, y que las entidades elaboren y apliquen planes de remediación cuando un servicio no pudiera mantenerse dentro de su tolerancia de impacto.

    Fuente:Manual de la FCA, SYSC 15A.4.1; PRA SS1/21, 4.2 y 4.15

    Qué supone para su app móvil

    El binario de la app, sus SDK y las API que la sustentan son recursos tecnológicos de ese mapa. Una vulnerabilidad en cualquiera de ellos es una vulnerabilidad del servicio.

    Cómo ayuda Ostorlab

    El SAST móvil analiza el binario, incluidos los SDK integrados, el SCA asocia componentes a vulnerabilidades conocidas y el pentest con agentes de IA prueba la app en ejecución y sus API. Los hallazgos se convierten en tickets en la plataforma o en Jira y ServiceNow, y se vuelven a probar tras la corrección.

    Qué sigue en sus manos

    Fijar los plazos de corrección, asignar recursos para los arreglos y seguirlos hasta su cierre.

  3. Manual de la FCA, SYSC 15A.5 y 15A.6; PRA SS1/21, capítulo 6

    Realizar pruebas de escenarios y aprender de ellas

    Qué dice el texto

    Las entidades deben elaborar y mantener actualizado un plan de pruebas y realizar pruebas de escenarios de perturbaciones graves pero plausibles, incluida la indisponibilidad de servicios de terceros, la pérdida o reducción de la prestación de tecnología, y la corrupción o el borrado de datos críticos. Las pruebas pueden ser sobre papel, simulaciones o sistemas en producción, pero no deben plantear un riesgo material de crear una perturbación. Tras una prueba o una perturbación, las entidades deben realizar un ejercicio de lecciones aprendidas y aplicar las mejoras identificadas. Los registros se conservan al menos seis años.

    Fuente:Manual de la FCA, SYSC 15A.5 y 15A.6; PRA SS1/21, capítulo 6

    Qué supone para su app móvil

    Las pruebas de escenarios ejercitan todo el servicio, no solo la app. Los hallazgos de app y API de esas pruebas solo sirven si las debilidades subyacentes se corrigen y se puede demostrar que se han corregido.

    Cómo ayuda Ostorlab

    Ostorlab no realiza pruebas de escenarios ni ejercicios. Prueba los controles de la app y las API de los que dependen sus escenarios, antes y después del ejercicio, para que los elementos técnicos de sus lecciones aprendidas tengan evidencia.

    Qué sigue en sus manos

    Diseñar y ejecutar los escenarios, los planes de continuidad y recuperación, y los ejercicios de lecciones aprendidas.

  4. CBEST Implementation Guide, edición 2024, Banco de Inglaterra

    Prepararse para las evaluaciones CBEST dirigidas por inteligencia de amenazas

    Qué dice el texto

    CBEST es el marco de evaluación dirigido por inteligencia de amenazas de los reguladores, utilizado desde 2014 para las entidades e infraestructuras de mercado financiero que seleccionan la PRA, el Banco de Inglaterra y la FCA. Un CBEST imita las acciones de atacantes reales contra los sistemas y servicios que sustentan los servicios de negocio importantes, se desarrolla en cuatro fases, desde el inicio hasta un plan de remediación supervisado por el regulador, y lo ejecutan proveedores de inteligencia de amenazas y pruebas de penetración acreditados por CREST. La edición de 2024 de la CBEST Implementation Guide añade orientaciones sobre la documentación de la remediación y sobre los terceros de los servicios de negocio importantes.

    Fuente:CBEST Implementation Guide, edición 2024, Banco de Inglaterra

    Qué supone para su app móvil

    CBEST está dirigido por el regulador y se delimita en torno a sus servicios de negocio importantes. No sustituye a las pruebas periódicas de su app y sus API entre evaluaciones.

    Cómo ayuda Ostorlab

    Ostorlab no ejecuta CBEST. Le ayuda a afrontar un CBEST con los problemas conocidos de la app y las API ya corregidos, y vuelve a probar después los elementos de app y API de su plan de remediación.

    Qué sigue en sus manos

    Delimitar y ejecutar el CBEST, elegir proveedores acreditados y el plan de remediación que supervisa el regulador.

  5. PRA SS2/21, versión de noviembre de 2024, capítulos 7 y 8

    Gestionar la externalización y el riesgo de terceros

    Qué dice el texto

    Según SS2/21 de la PRA, las entidades siguen siendo responsables de los servicios externalizados, incluida la externalización material. La PRA espera controles sólidos para los datos en tránsito, en memoria y en reposo, incluidos el cifrado y la gestión de claves, la gestión de identidades y accesos, el registro de accesos y actividad, y la detección y respuesta ante incidentes. Para la externalización material, los acuerdos escritos deben otorgar derechos de acceso y auditoría que cubran los resultados de las pruebas de penetración de seguridad realizadas sobre las aplicaciones, datos y sistemas del proveedor. El texto también cubre la continuidad y los planes de salida.

    Fuente:PRA SS2/21, versión de noviembre de 2024, capítulos 7 y 8

    Qué supone para su app móvil

    Su app integra SDK de terceros que hablan con sus propios backends, y sus API pueden ejecutarse en servicios en la nube. Su seguridad forma parte de su visión de externalización y riesgo de terceros.

    Cómo ayuda Ostorlab

    Ostorlab enumera los SDK y bibliotecas nativas de cada versión con sus versiones, los asocia a vulnerabilidades conocidas y muestra qué intercambian la app y sus SDK con los backends por la red.

    Qué sigue en sus manos

    La diligencia debida, los contratos, los derechos de auditoría, los planes de salida y la configuración de la nube.

  6. FCA, Critical Third Parties: Strengthening UK Financial Services; PRA PS16/24 y FCA PS24/16

    Conocer a los terceros críticos detrás de sus servicios

    Qué dice el texto

    El régimen de terceros críticos, en vigor desde el 1 de enero de 2025, permite al Tesoro británico designar a terceros cuyo fallo o perturbación podría amenazar la estabilidad del sistema financiero británico o la confianza en él, y a los reguladores supervisar los servicios que prestan. Las primeras designaciones, que abarcan a cuatro proveedores globales de nube y tecnología, entraron en vigor el 13 de julio de 2026. El régimen complementa, en lugar de sustituir, las responsabilidades de las propias entidades: las entidades y sus consejos siguen siendo responsables de gestionar el riesgo de terceros y de mantener la resiliencia operativa.

    Fuente:FCA, Critical Third Parties: Strengthening UK Financial Services; PRA PS16/24 y FCA PS24/16

    Qué supone para su app móvil

    Si su app o su backend se ejecutan en un proveedor designado, el riesgo sigue siendo suyo. El régimen da a los reguladores otra palanca; no transfiere sus obligaciones.

    Cómo ayuda Ostorlab

    Ostorlab prueba los controles de su app y sus API allí donde se ejecuten, para que la evidencia que conserva no dependa de las garantías del proveedor.

    Qué sigue en sus manos

    Los acuerdos contractuales con los proveedores, y sus propias obligaciones de externalización y resiliencia.

  7. Payment Services Regulations 2017, artículo 100; FCA, Strong Customer Authentication

    Aplicar la autenticación reforzada del cliente a la app y sus pagos

    Qué dice el texto

    Según el artículo 100 de las Payment Services Regulations 2017, un proveedor de servicios de pago debe aplicar la autenticación reforzada del cliente cuando el cliente accede online a su cuenta de pago, inicia una operación de pago electrónico o realiza cualquier acción por un canal remoto que pueda implicar un riesgo de fraude en el pago u otros abusos. Los pagos remotos deben usar una autenticación que vincule dinámicamente la operación a un importe y un beneficiario concretos. Los proveedores también deben mantener medidas de seguridad adecuadas para proteger la confidencialidad e integridad de las credenciales de seguridad personalizadas. La FCA espera soluciones de autenticación que funcionen para todos los grupos de consumidores, incluidos los clientes que no usan teléfono móvil.

    Fuente:Payment Services Regulations 2017, artículo 100; FCA, Strong Customer Authentication

    Qué supone para su app móvil

    El inicio de sesión, los pagos y los cambios sensibles de cuenta en la app entran dentro de SCA. Los controles deben aplicarlos el backend, no solo presentarlos la app.

    Cómo ayuda Ostorlab

    Ostorlab completa códigos de un solo uso por SMS, correo o TOTP con sus cuentas de prueba y prueba la aplicación de SCA, la vinculación dinámica y los flujos de autenticación escalonada, incluido cómo intentan manipularlos los atacantes, junto con las llamadas de API que hay detrás.

    Qué sigue en sus manos

    Elegir los métodos de autenticación y las exenciones, la monitorización de transacciones y la accesibilidad de los métodos que ofrece.

  8. Payment Services Regulations 2017, artículos 98 y 99; FCA PS26/2, 18 de marzo de 2026

    Gestionar los riesgos operativos y de seguridad, y notificar incidentes

    Qué dice el texto

    El artículo 98 de las Payment Services Regulations 2017 exige a cada proveedor de servicios de pago mantener un marco con medidas de mitigación y controles adecuados para los riesgos operativos y de seguridad de sus servicios de pago, incluida una gestión eficaz de incidentes y la detección y clasificación de incidentes operativos y de seguridad graves, con una evaluación actualizada remitida a la FCA al menos una vez al año. El artículo 99 exige notificar a la FCA sin demora indebida cualquier incidente operativo o de seguridad grave, e informar a los usuarios de servicios de pago cuando se vean afectados sus intereses financieros. A partir del 18 de marzo de 2027, las normas PS26/2 de la FCA crean un régimen único de la FCA, la PRA y el Banco de Inglaterra para la notificación de incidentes operativos, con una definición única de incidente operativo, umbrales de notificación e informes estándar o reforzados.

    Fuente:Payment Services Regulations 2017, artículos 98 y 99; FCA PS26/2, 18 de marzo de 2026

    Qué supone para su app móvil

    Los incidentes que empiezan en la app o en una API son incidentes operativos y de seguridad. La evidencia que conserva durante las pruebas es lo que le permite clasificarlos y notificarlos con rapidez.

    Cómo ayuda Ostorlab

    Ostorlab no notifica incidentes a los reguladores. Conserva por hallazgo la evidencia, la gravedad y el historial de repeticiones de prueba que sus equipos de incidentes y reporting pueden usar.

    Qué sigue en sus manos

    La gestión de incidentes, su clasificación, la notificación a la FCA y la comunicación con los clientes.

  9. UK GDPR, artículo 32; ICO, A guide to data security

    Proteger los datos personales y probar sus medidas de seguridad

    Qué dice el texto

    El artículo 32 del RGPD británico exige a responsables y encargados del tratamiento aplicar medidas técnicas y organizativas apropiadas al riesgo, incluidos el cifrado o la seudonimización, la capacidad de garantizar de forma continuada la confidencialidad, integridad, disponibilidad y resiliencia, y un proceso para probar, evaluar y valorar periódicamente la eficacia de esas medidas. La ICO señala que esas pruebas pueden realizarse mediante técnicas como el escaneo de vulnerabilidades y las pruebas de penetración, y que las organizaciones deben documentar los resultados y actuar sobre las recomendaciones, o tener una razón válida para no hacerlo.

    Fuente:UK GDPR, artículo 32; ICO, A guide to data security

    Qué supone para su app móvil

    La app es donde se recogen, muestran y almacenan los datos de los clientes en un dispositivo que el banco no controla. Las medidas que los protegen necesitan pruebas periódicas y documentadas.

    Cómo ayuda Ostorlab

    Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, comprueba las protecciones del transporte y encuentra claves de API y credenciales en el paquete de la app, con evidencia del sistema de archivos de qué se escribió, dónde y cuándo.

    Qué sigue en sus manos

    La evaluación de riesgos, las propias medidas, las evaluaciones de impacto relativas a la protección de datos y la notificación de brechas.

  10. Declaración conjunta del Banco de Inglaterra, la FCA y el Tesoro británico sobre modelos de IA de frontera y resiliencia cibernética, 15 de mayo de 2026

    Vigilar y parchear las vulnerabilidades más rápido

    Qué dice el texto

    En una declaración conjunta del 15 de mayo de 2026, el Banco de Inglaterra, la FCA y el Tesoro británico señalaron que los modelos de IA de frontera pueden identificar rápidamente y facilitar la explotación de un número potencialmente elevado de vulnerabilidades en los parques tecnológicos de las entidades, y que estas deben poder clasificar, priorizar, evaluar el riesgo y corregir vulnerabilidades más rápido, con más frecuencia y a escala, incluso mediante automatización cuando proceda. La declaración también señala los riesgos de los terceros, las cadenas de suministro y el software de código abierto, y las prácticas eficaces de respuesta y recuperación cibernética publicadas por el Banco, la PRA y la FCA en octubre de 2025.

    Fuente:Declaración conjunta del Banco de Inglaterra, la FCA y el Tesoro británico sobre modelos de IA de frontera y resiliencia cibernética, 15 de mayo de 2026

    Qué supone para su app móvil

    Una versión publicada puede ser vulnerable al día siguiente de salir. El descubrimiento de vulnerabilidades y el parcheo deben seguir un ritmo que el pipeline de publicación pueda mantener.

    Cómo ayuda Ostorlab

    Ostorlab ejecuta escaneos desde su pipeline de CI/CD en cada compilación y monitoriza las versiones publicadas en las tiendas sin disparadores manuales, para que los nuevos hallazgos aparezcan en la versión afectada y los arreglos se vuelvan a probar en cuanto se publican.

    Qué sigue en sus manos

    Las decisiones de parcheo, la gestión del cambio y el riesgo operativo de remediar a escala.

Resumen de textos públicos de la PRA, la FCA, el Banco de Inglaterra, la ICO y la legislación británica, consultados el 27 de septiembre de 2026. Esta página no constituye asesoramiento jurídico.

Correspondencia

Normas de la PRA y la FCA, control por control

Los controles a los que apuntan los textos de la PRA y la FCA, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.

Normas de la PRA y la FCA, control por control
ControlCómo ayuda OstorlabEvidencia que conserva
Servicios de negocio importantes y tolerancias de impactoSYSC 15A.2; SS1/21Pentest con agentes de IA de la app y sus API, con sesión iniciada, en la versión que publica. Detalles Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de cobertura
Mapeo, vulnerabilidades y plazos de correcciónSYSC 15A.4; SS1/21 4.15Hallazgos puntuados de crítico a bajo, seguidos como tickets y reprobados tras la corrección. Detalles Historial de tickets y resultado de la repetición de prueba para cada hallazgo
Preparación de las pruebas de escenariosSYSC 15A.5Prueba los controles de app y API de los que dependen sus escenarios, antes y después del ejercicio. Detalles Resultados de escaneo por compilación, con pasos de reproducción
Preparación y remediación de CBESTCBEST Implementation Guide 2024Vuelve a probar los elementos de app y API de un plan de remediación de CBEST. Detalles Resultados de las repeticiones de prueba de los elementos de remediación que delimite
Componentes de terceros y de código abiertoSS2/21 capítulo 7; declaración sobre IA de fronteraHuella las bibliotecas compiladas estáticamente y las asocia a vulnerabilidades conocidas, versión tras versión. Detalles Vulnerabilidades asociadas con recomendaciones de actualización o sustitución, y cierre seguido entre versiones
Pruebas de seguridad de servicios externalizadosSS2/21 8.4Prueba la app y las API que llama allí donde estén alojadas, con evidencia de solicitudes y respuestas. Detalles Evidencia de solicitudes y respuestas para cada hallazgo de API
Autenticación reforzada del cliente y vinculación dinámicaPSRs 2017 art. 100Inicia sesión con códigos de un solo uso y prueba la aplicación de SCA, la vinculación dinámica y los flujos escalonados. Detalles Hallazgos en flujos de inicio de sesión, pago y autenticación escalonada, con pasos de reproducción
Credenciales de seguridad personalizadasPSRs 2017 art. 100(3); estándares técnicos de SCAEncuentra claves de API, tokens y credenciales en el paquete de la app y valida si funcionan. Detalles Secretos validados, con los permisos y servicios que exponen
Protección de datos en el dispositivo y en tránsitoUK GDPR artículo 32; orientaciones de la ICOBusca tokens y datos personales en almacenamiento, cachés, registros y capturas, y comprueba las protecciones del transporte. Detalles Evidencia del sistema de archivos que muestra qué se escribió, dónde y cuándo
Evidencia de incidentes y notificaciónPSRs 2017 art. 99; FCA PS26/2Conserva por hallazgo la evidencia, la gravedad y el historial de repeticiones que respalda la clasificación de incidentes. Evidencia de hallazgos, puntuaciones de gravedad e historial de repeticiones

Ostorlab prueba los controles de la app y de sus API. Las pruebas de escenarios, CBEST, la monitorización del SOC, la respuesta a incidentes y su notificación, la continuidad y la recuperación, la gobernanza y la seguridad física siguen correspondiendo a sus equipos.

Plan de acción

Controles de la PRA y la FCA que probar en su app móvil

Una lista práctica para los equipos de seguridad, resiliencia y riesgo tecnológico, basada en las normas de resiliencia operativa, las normas de externalización y las normas de pagos y datos.

  1. Servicios de negocio importantes

    Compruebe si la app móvil y sus API forman parte de un servicio de negocio importante, y que sus pruebas entran en el ámbito de su trabajo sobre tolerancias de impacto.

  2. Plazos de corrección

    Puntúe los hallazgos, fije plazos por gravedad y conserve la evidencia de las repeticiones que demuestra que cada arreglo llegó.

  3. Antes y después de la publicación

    Ejecute SAST, DAST y SCA automatizados en cada compilación, y escanee cada versión publicada en las tiendas, no solo la que probó el trimestre pasado.

  4. Componentes y SBOM

    Mantenga una lista versionada de los SDK y bibliotecas nativas de cada versión, y contrástela con las vulnerabilidades conocidas.

  5. Autenticación reforzada del cliente

    Verifique que el inicio de sesión, los pagos y los cambios sensibles exigen SCA en el servidor, que los pagos remotos vinculan dinámicamente importe y beneficiario, y que los métodos alternativos se controlan.

  6. Secretos en la app

    Compruebe el paquete de la app en busca de claves de API, tokens y credenciales, y rote los que funcionen.

  7. Datos en el dispositivo

    Busque tokens y datos personales en almacenamiento, cachés, registros y capturas de pantalla, y pruebe las protecciones del transporte.

  8. Preparación de CBEST e incidentes

    Llegue al CBEST con los problemas conocidos de la app y las API corregidos, y tenga la evidencia de escaneo lista para clasificar y notificar incidentes.

Una lista sugerida, no una plantilla de la FCA ni de la PRA. Esto no constituye asesoramiento jurídico.

Plataforma

Las capacidades detrás de esta página

Cada una tiene su propia página con los detalles.

Bancos y fintechs confían en nosotros, entre ellos

  • Nubank
  • Bread Financial
  • PNC

Fuentes

Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.

  • SS1/21 Operational resilience: Impact tolerances for important business servicesPRA, versión de marzo de 2022, publicada el 11 de marzo de 2022 y efectiva desde el 31 de marzo de 2022. Publicada inicialmente el 29 de marzo de 2021 con PS6/21. Tolerancias de impacto, mapeo, pruebas de escenarios y remediación, con el 31 de marzo de 2025 como plazo para que las entidades puedan mantenerse dentro de sus tolerancias de impacto
  • PS21/3 Building operational resilienceFCA, publicada el 29 de marzo de 2021, normas y orientaciones en vigor desde el 31 de marzo de 2022. Establece los requisitos de resiliencia operativa que figuran en el manual de la FCA, incluido el plazo del 31 de marzo de 2025
  • FCA Handbook SYSC 15A Operational resilienceFCA, última actualización el 5 de abril de 2024. Servicios de negocio importantes, tolerancias de impacto, mapeo, pruebas de escenarios, lecciones aprendidas, registros conservados al menos seis años y revisión anual
  • CBEST Implementation GuideBanco de Inglaterra, edición 2024. El marco de evaluación dirigido por inteligencia de amenazas utilizado desde 2014 por el Banco, la PRA y la FCA, con proveedores de inteligencia de amenazas y pruebas de penetración acreditados por CREST, cuatro fases de evaluación y un plan de remediación supervisado
  • SS2/21 Outsourcing and third party risk managementPRA, versión de noviembre de 2024, publicada el 15 de noviembre de 2024 y efectiva desde el 31 de diciembre de 2024. Capítulos 7 (seguridad de datos), 8 (derechos de acceso, auditoría e información) y 10 (continuidad y planes de salida). Una actualización de marzo de 2026, derivada de PS7/26, se aplica desde el 18 de marzo de 2027
  • Critical Third Parties: Strengthening UK Financial ServicesFCA, con la PRA y el Banco de Inglaterra. Normas finales publicadas el 12 de noviembre de 2024 (PRA PS16/24, FCA PS24/16), régimen en vigor desde el 1 de enero de 2025. Primeras designaciones en vigor el 13 de julio de 2026 para Amazon Web Services EMEA SARL, Google Cloud EMEA Limited, Microsoft Ireland Operations Limited y Oracle Corporation UK Limited
  • The Payment Services Regulations 2017Instrumento estatutario británico 2017 n.º 752, artículos 98 a 100. Gestión de riesgos operativos y de seguridad, notificación de incidentes y autenticación reforzada del cliente, con los estándares técnicos asociados tal como se incorporaron al derecho británico
  • A guide to data securityOrientaciones de la ICO sobre el principio de seguridad del RGPD británico y el artículo 32, incluido el requisito de un proceso de prueba, evaluación y valoración periódicas de la eficacia de las medidas de seguridad, y el escaneo de vulnerabilidades y las pruebas de penetración como técnicas
FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Evalúe su app de banca móvil como la describen la PRA y la FCA

Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.