Circular 50/2024 del Banco Estatal de Vietnam: evalúe su app de banca móvil frente a las normas del SBV.
La Circular 50/2024 sobre seguridad de los servicios en línea se aplica desde el 1 de enero de 2025 y, modificada por la Circular 77/2025 desde el 1 de marzo de 2026, cita el estándar OWASP Mobile Application Security para las apps Mobile Banking, exige que la app se detenga en dispositivos con root, jailbreak o depuración y fija la frecuencia de escaneo de vulnerabilidades y los plazos de parche, con un día para las correcciones críticas expuestas a internet. Ostorlab prueba su app y las API en las que se apoya, detrás del inicio de sesión, en cada versión.
- Evalúa la app móvil y las API a las que llama frente a los requisitos del SBV, sobre la compilación que descargan sus clientes
- Prueba el inicio de sesión, los códigos de un solo uso y la confirmación de transacciones con sus cuentas de prueba
- Comprueba en tiempo de ejecución la detección de root, jailbreak, depuradores y reempaquetado, y enumera los SDK de cada versión
- Demuestra cada hallazgo con un exploit reproducible o con evidencia de solicitudes y respuestas
- A quién se aplica
- Entidades de crédito, sucursales de bancos extranjeros, proveedores de servicios de pago intermediarios y de dinero móvil, y sociedades de información crediticia bajo la supervisión del SBV
- Fecha clave
- Circular 50/2024 en vigor desde el 1 de enero de 2025; las modificaciones de la Circular 77/2025 se aplican desde el 1 de marzo de 2026
- Objeto
- Seguridad del software Online Banking y Mobile Banking, confirmación de transacciones y OTP, gestión de vulnerabilidades y parches
- Referencia principal
- Circular 50/2024/TT-NHNN del SBV, modificada por la Circular 77/2025/TT-NHNN
Los textos del SBV que rigen su canal móvil
La circular de servicios en línea acompaña a la circular de seguridad de los sistemas de información y a las decisiones del SBV sobre pagos en línea. Las fechas siguientes corresponden a los textos citados en esta página.
- 21 de octubre de 2020
Circular 09/2020/TT-NHNN
El SBV fija los requisitos mínimos de seguridad de los sistemas de información bancarios, en vigor desde el 1 de enero de 2021. El artículo 42 exige pruebas de penetración para los sistemas conectados a internet, a clientes y a terceros, una evaluación de seguridad antes de la puesta en producción y pruebas periódicas de seis meses a dos años según la clase del sistema.
- 17 de abril de 2023
Decreto de protección de datos personales
El Decreto 13/2023/ND-CP se aplica desde el 1 de julio de 2023: consentimiento, medidas de seguridad, notificación de brechas y expedientes de evaluación de impacto para los datos personales, incluidos los datos de cuenta, transacción y biométricos que maneja una app bancaria.
- 18 de diciembre de 2023
Decisión 2345/QD-NHNN
El SBV establece la verificación biométrica de los pagos en línea, en vigor desde el 1 de julio de 2024: las transferencias de particulares superiores a 10 millones de VND, o más de 20 millones de VND en un día, y el primer uso de Mobile Banking o el uso desde un dispositivo nuevo, exigen una coincidencia biométrica.
- 31 de octubre de 2024
Circular 50/2024/TT-NHNN
El SBV sustituye la Circular 35/2016 por normas de seguridad para los servicios en línea, en vigor desde el 1 de enero de 2025. Traslada las reglas biométricas a los artículos 10 y 11 y a los anexos de clasificación de transacciones, fija los periodos de validez de los OTP y exige escaneos de vulnerabilidades al menos una vez al año, y cada tres meses para los componentes expuestos a internet, con plazos de parche según la gravedad.
- 30 de diciembre de 2024
Derogación de la Decisión 2345
La Decisión 2872/QD-NHNN deroga la Decisión 2345/QD-NHNN desde el 1 de enero de 2025, porque su contenido ahora está en la Circular 50/2024. El requisito biométrico sigue aplicándose a través de la circular y sus anexos.
- 31 de diciembre de 2025
Circular 77/2025/TT-NHNN
El SBV modifica la Circular 50/2024, en vigor desde el 1 de marzo de 2026. El software Mobile Banking debe cumplir OWASP Mobile Application Security y el software Online Banking el OWASP Top Ten; las apps deben cerrarse ante depuradores, emuladores, hooks, reempaquetado, root o jailbreak; y las entidades deben revisar la seguridad de las versiones instalables al menos cada tres meses.
Las normas de banca en línea del SBV, aplicadas a su app móvil
Para cada norma: qué dice el texto, qué supone para una app de banca móvil, cómo ayuda Ostorlab y qué sigue correspondiendo a su equipo. La Circular 50/2024 y su modificación se resumen a partir del texto vietnamita.
- Circular 50/2024/TT-NHNN, artículo 7(3)(c), modificado por la Circular 77/2025/TT-NHNN, artículo 4(1) (texto vietnamita)
Pruebe el software bancario móvil antes de publicarlo, conforme a OWASP
Qué dice el texto
El software Online Banking y Mobile Banking debe probarse antes de su puesta en producción: un plan de pruebas aprobado que indique las condiciones de seguridad, la detección de errores de entrada y fraudes, y el escaneo de vulnerabilidades y debilidades técnicas. La prueba debe evaluar las defensas frente a clases de ataque como la inyección (SQL, XPath, LDAP), el cross-site scripting, el cross-site request forgery, el server-side request forgery y la fuerza bruta, y frente a fallos de control de acceso, autenticación, criptografía, configuración y registro. Desde el 1 de marzo de 2026, la prueba debe cubrir el OWASP Top Ten para el software web y OWASP Mobile Application Security para el software móvil, en la versión más reciente o una publicada en los últimos seis meses.
Qué supone para su app móvil
El SBV cita expresamente el estándar móvil OWASP. El binario de su app y las superficies web y de API que la sustentan están en el alcance, y la prueba se realiza antes de la publicación y con una cadencia regular.
Cómo ayuda Ostorlab
Mobile SAST analiza el APK, AAB o IPA, incluidos los SDK integrados. Mobile DAST y el pentest con agentes de IA prueban la app en ejecución y sus API, detrás del inicio de sesión, en CI/CD en cada compilación. Los hallazgos se asocian a las categorías OWASP que cita la circular.
Qué sigue en sus manos
Redactar el plan de pruebas y aprobar la publicación, y las plataformas de servidores, VPN e infraestructura fuera de la app.
- Circular 50/2024/TT-NHNN, artículos 7(1) y 7(2); Circular 09/2020/TT-NHNN, artículo 40 (texto vietnamita)
Integre la seguridad en el desarrollo y controle el código fuente
Qué dice el texto
Los requisitos de seguridad deben identificarse antes del desarrollo y aplicarse durante el análisis, el diseño, la construcción y las pruebas. El código fuente debe controlarse: para el código interno, revisarlo periódicamente y cada vez que cambie la app para eliminar código malicioso y vulnerabilidades, con revisores independientes de los desarrolladores, y conservar el código en al menos dos ubicaciones geográficamente separadas. Para el código externalizado, exigir al proveedor que corrija las vulnerabilidades antes de la entrega, o que escanee el software entregado y se comprometa a la ausencia de código malicioso. Los datos de prueba no deben ser datos reales de clientes salvo que estén enmascarados o alterados.
Qué supone para su app móvil
El SBV trata la app como software bajo control de cambios, incluido el código escrito por proveedores. Las revisiones deben ser independientes de los desarrolladores, y los entornos de prueba no pueden contener datos reales de clientes.
Cómo ayuda Ostorlab
Mobile SAST trabaja sobre el binario compilado con análisis de propagación (taint) en toda la app y sus SDK integrados, por lo que cubre código que no puede leer y componentes de terceros. El escaneo de secretos detecta claves y credenciales dejadas en la compilación.
Qué sigue en sus manos
Las normas de codificación segura, la validación de las revisiones de código, los contratos con proveedores y los propios repositorios de código.
- Circular 50/2024/TT-NHNN, artículo 8(2) a (5), modificado por la Circular 77/2025/TT-NHNN, artículo 5 (texto vietnamita)
Detenga la app en dispositivos con root, jailbreak, depuración o reempaquetado
Qué dice el texto
Las apps Mobile Banking deben distribuirse por las tiendas oficiales, protegerse contra la ingeniería inversa, protegerse contra interferencias en sus flujos de datos y con el servidor, y detectar interferencias no autorizadas. Desde el 1 de marzo de 2026, la app debe cerrarse o detenerse automáticamente y explicar al cliente por qué cuando detecte un depurador, un emulador o máquina virtual, Android Debug Bridge, hooking o reempaquetado, o un dispositivo con root, jailbreak o bootloader desbloqueado. Recordar la contraseña de acceso no está permitido, salvo cuando la biometría del dispositivo es la forma de confirmación.
Qué supone para su app móvil
La detección de root, jailbreak y manipulación es ahora un requisito explícito con una reacción definida, no un endurecimiento opcional. Son comportamientos en tiempo de ejecución que puede probar, sobre la compilación que instalan los clientes.
Cómo ayuda Ostorlab
Mobile Shielding Scan prueba en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y muestra qué protecciones resistieron y cuáles se eludieron. El pentest con agentes de IA prueba si la detección puede evadirse o rodearse con reempaquetado.
Qué sigue en sus manos
Elegir y configurar el SDK de protección, y decidir el mensaje al cliente y la ruta de soporte.
- Circular 50/2024/TT-NHNN, artículos 9, 10 y 11, modificados por la Circular 77/2025/TT-NHNN, artículo 7 (texto vietnamita)
Confirme las transacciones con las formas aprobadas por el SBV, incluida la biometría
Qué dice el texto
Los clientes reciben una cuenta de transacción electrónica y acceden con al menos una forma de confirmación prevista por el SBV. La circular fija las formas y sus límites: contraseñas de al menos ocho caracteres y PIN de al menos seis dígitos, válidos como máximo doce meses y treinta días para una primera credencial por defecto; OTP por SMS y correo válidos como máximo cinco minutos, OTP de voz tres minutos, soft y token OTP dos minutos, confirmación de dos canales cinco minutos; y bloqueo tras un máximo de diez intentos erróneos. Cuando una transacción se confirma por coincidencia biométrica, la solución debe cumplir normas de precisión y detección de vida, con detección de ataques de presentación certificada conforme a ISO 30107 nivel 2 o equivalente desde el 1 de marzo de 2026. El requisito biométrico para las transacciones de alto valor se mantiene a través de los anexos de clasificación de transacciones.
Qué supone para su app móvil
El servidor debe exigir el paso de confirmación para la clase de transacción correcta, incluidas las transferencias de alto valor, y las reglas de OTP y biometría tienen propiedades comprobables: ventanas de validez, bloqueo y detección de vida.
Cómo ayuda Ostorlab
Las pruebas autenticadas completan códigos de un solo uso por SMS, correo y TOTP con sus cuentas de prueba y comprueban la validez de los OTP, el bloqueo, los flujos de autenticación reforzada y las llamadas a la API que hay detrás. Prueban si un paso de confirmación puede saltarse o reutilizarse; no certifican la detección de vida.
Qué sigue en sus manos
Elegir los proveedores de biometría y detección de vida y conservar sus certificaciones FIDO o ISO, y la clasificación de transacciones y los límites que aplique.
- Circular 50/2024/TT-NHNN, artículos 7(6)(h) y 8(6) (texto vietnamita)
Verifique al cliente en un dispositivo nuevo y notifique los accesos
Qué dice el texto
Para los clientes particulares, la app debe verificar al cliente en el primer acceso o cuando acceda desde un dispositivo distinto del último usado, como mínimo mediante la coincidencia de un OTP por SMS o voz enviado al número registrado, o un soft o token OTP, o mediante coincidencia biométrica cuando la ley sectorial exija recogerlos. El software Online Banking también debe notificar al cliente, por SMS u otro canal registrado, el primer inicio de sesión o un inicio de sesión desde otro dispositivo.
Fuente:Circular 50/2024/TT-NHNN, artículos 7(6)(h) y 8(6) (texto vietnamita)
Qué supone para su app móvil
La vinculación al dispositivo y la verificación en dispositivos nuevos son controles explícitos: un teléfono nuevo no debería llegar a la cuenta sin una verificación, y la notificación forma parte del flujo.
Cómo ayuda Ostorlab
Ostorlab prueba el inicio de sesión y el primer inicio de sesión, completa códigos de un solo uso con sus cuentas de prueba y comprueba si los controles de dispositivo y las notificaciones pueden saltarse desde la API.
Qué sigue en sus manos
Decidir qué métodos ofrece y gestionar el soporte de registro de dispositivos para los clientes.
- Circular 50/2024/TT-NHNN, artículo 8(1a), introducido por la Circular 77/2025/TT-NHNN, artículo 5(1) (texto vietnamita)
Controle las versiones instaladas y revíselas cada tres meses
Qué dice el texto
Desde el 1 de marzo de 2026, las entidades deben evaluar la seguridad de las versiones de la app que permiten instalar a los clientes al menos cada tres meses, para encontrar vulnerabilidades y evaluar el riesgo de interferencia del cibercrimen. Cuando un cliente active la app en un dispositivo nuevo o la reactive, debe instalar la versión más reciente, o una versión que aún cumpla los requisitos de seguridad, y debe bloquearse la vuelta a versiones anteriores. Cuando se encuentre una vulnerabilidad alta o crítica, la entidad debe comprobar y detener las transacciones o aplicar controles contra la explotación, y corregir y actualizar la app dentro de los plazos del artículo 14(6).
Qué supone para su app móvil
Toda versión que aún pueda instalarse está en el alcance, no solo la última publicación, y una compilación antigua con un problema crítico debe bloquearse o restringirse.
Cómo ayuda Ostorlab
Ostorlab escanea cada versión publicada en las tiendas y puede escanear las versiones antiguas que aún soporte, con resultados por versión, para decidir qué versiones bloquear y demostrar la corrección en la siguiente publicación.
Qué sigue en sus manos
La política de versiones, la lógica de actualización y bloqueo en la app, y el proceso de revisión de las tiendas.
- Circular 50/2024/TT-NHNN, artículo 14 (texto vietnamita)
Escanee vulnerabilidades y aplique parches dentro de los plazos del SBV
Qué dice el texto
Las entidades deben gestionar las vulnerabilidades del sistema Online Banking: detectar cambios no autorizados en la app, disponer de detección de intrusiones, seguir la información de severidad CVSS v4 o equivalente y escanear vulnerabilidades al menos una vez al año, y al menos cada tres meses para los componentes conectados directamente a internet. Cada vulnerabilidad se evalúa por impacto y riesgo con un plan de corrección, y se parchea dentro de los plazos del SBV: las críticas en un día para componentes expuestos a internet y un mes para el resto, las altas en un día y dos meses, y las medias o bajas en el plazo que decida la entidad.
Fuente:Circular 50/2024/TT-NHNN, artículo 14 (texto vietnamita)
Qué supone para su app móvil
El plazo de un día para los problemas críticos expuestos a internet marca el ritmo de la app y las API que la sustentan, y la evidencia debe mostrar severidad, fechas y cierre.
Cómo ayuda Ostorlab
Los hallazgos se clasifican como críticos, altos, medios o bajos y se gestionan como tickets en la plataforma o en Jira y ServiceNow, con nueva prueba tras publicarse la corrección, para mostrar cuándo se reportó, corrigió y verificó cada hallazgo.
Qué sigue en sus manos
Aplicar los parches en sus servidores e infraestructura, y la supervisión del SOC y la respuesta a incidentes en torno al sistema.
- Circular 50/2024/TT-NHNN, artículos 7(7) y 19 (texto vietnamita); Decreto 13/2023/ND-CP; Ley 91/2025/QH15
Proteja los datos de los clientes, los secretos de confirmación y los registros
Qué dice el texto
Los datos de los clientes deben protegerse conforme a la ley. Las contraseñas, los PIN y la información biométrica deben cifrarse o enmascararse en reposo, el acceso a los datos de clientes se limita a los roles que los necesitan y se supervisa, y los dispositivos y soportes de almacenamiento con datos de clientes se controlan para evitar filtraciones. Cuando se produce una filtración, la entidad debe notificarlo a los clientes y comunicarlo sin demora al SBV. El software Online Banking debe conservar en línea la identificación de los dispositivos y los registros de transacción y confirmación durante al menos tres meses, con copia de seguridad de al menos un año, incluidas las diez confirmaciones biométricas más recientes de cada cliente. El tratamiento de datos personales también se rige por el Decreto 13/2023/ND-CP y, desde el 1 de enero de 2026, por la Ley de Protección de Datos Personales.
Qué supone para su app móvil
Los secretos de confirmación y los datos biométricos tienen sus propias reglas de almacenamiento, y la app es donde más probablemente empieza una filtración, así que el almacenamiento local, las cachés, los registros y las capturas de pantalla están en el alcance.
Cómo ayuda Ostorlab
Ostorlab busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla, comprueba las protecciones del transporte y las configuraciones erróneas, y encuentra credenciales y claves en el paquete de la app y sus API.
Qué sigue en sus manos
La clasificación de datos, el cifrado y la gestión de claves, el consentimiento y los expedientes de evaluación, y la notificación a clientes y al SBV.
Resumen de textos públicos del SBV y del Gobierno de Vietnam, consultados el 27 de septiembre de 2026. La Circular 50/2024 y su modificación se resumen a partir del texto vietnamita. Esta página no constituye asesoramiento jurídico.
Normas del SBV, control por control
Los controles a los que apuntan los textos del SBV, cómo los prueba Ostorlab en su app y sus API, y la evidencia que puede conservar.
| Control | Cómo ayuda Ostorlab | Evidencia que conserva |
|---|---|---|
| Pruebas de seguridad de la app móvil conforme a OWASP MASCircular 50/2024 art. 7(3), Circular 77/2025 art. 4 | Pentest con agentes de IA de la app y de sus API, detrás del inicio de sesión, sobre la versión que publica. Detalles | Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA, y un mapa de calor de cobertura |
| Pruebas de Online Banking y API frente al OWASP Top TenCircular 50/2024 art. 7(3), Circular 77/2025 art. 4 | Intercepta el tráfico incluso con TLS pinning y prueba la autorización, el uso indebido de tokens y abusos como la enumeración y la repetición. Detalles | Evidencia de solicitudes y respuestas para cada hallazgo de API |
| Revisión independiente del código fuente y desarrollo seguroCircular 50/2024 art. 7(1) a (2) | Mobile SAST con análisis de propagación (taint) en toda la app y sus SDK integrados, sin necesidad del código fuente. Detalles | Resultados del análisis del binario por compilación, incluidos los caminos de código de los SDK integrados |
| Componentes vulnerables y plazos de correcciónCircular 50/2024 art. 14(4) a (6) | Identifica mediante huellas las bibliotecas compiladas estáticamente y las relaciona con vulnerabilidades conocidas, de una versión a otra. Detalles | Vulnerabilidades asociadas con severidad CVSS, recomendaciones de actualización o sustitución, y cierre entre versiones |
| Detección de root, jailbreak, manipulación y reempaquetadoCircular 50/2024 art. 8(4), Circular 77/2025 art. 5(2) | Prueba en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y si se activa el cierre ante un dispositivo no seguro. Detalles | Hallazgos que muestran qué protecciones resistieron y cuáles se eludieron, con pasos de reproducción |
| Confirmación de transacciones, OTP y bloqueoCircular 50/2024 arts. 9 a 11 | Inicia sesión con códigos de un solo uso y prueba la validez de los OTP, el bloqueo tras intentos erróneos y los flujos de autenticación reforzada, así como las llamadas a la API que hay detrás. Detalles | Hallazgos sobre los flujos de inicio de sesión y confirmación, con pasos de reproducción |
| Verificación en dispositivo nuevo y notificaciones de accesoCircular 50/2024 art. 8(6), art. 7(6)(h) | Prueba el primer inicio de sesión y el acceso desde un dispositivo nuevo, completando códigos de un solo uso con sus cuentas de prueba. Detalles | Hallazgos sobre los controles de dispositivo y las notificaciones, con registros de solicitudes y respuestas |
| Secretos, PIN y datos en el dispositivoCircular 50/2024 art. 19; Circular 09/2020 art. 24 | Encuentra claves de API, tokens y credenciales en el paquete de la app y valida si funcionan, y busca datos de clientes en el almacenamiento, las cachés, los registros y las capturas de pantalla. Detalles | Secretos validados con los permisos que exponen, y evidencia del sistema de archivos de qué se escribió y dónde |
| Control de versiones y revisión de las versiones instalablesCircular 50/2024 art. 8(1a), Circular 77/2025 art. 5(1) | Escanea cada versión publicada en las tiendas y las versiones antiguas soportadas, con resultados por versión en lugar de por trimestre. Detalles | Resultados de escaneo por versión de la app, y la nueva prueba que demuestra la corrección en la siguiente publicación |
| Notificación al SBV y comunicación a los clientesCircular 50/2024 arts. 19(5) y 20 | Aporta la evidencia de los hallazgos y los registros de las nuevas pruebas que respaldan sus informes; no presenta informes ante el SBV ni notifica a los clientes. | Hallazgos, versiones afectadas y registros de nuevas pruebas que conserva como documentación de soporte |
Ostorlab prueba los controles de la app y de sus API. La supervisión del SOC, la respuesta a incidentes y su notificación, la certificación de detección de vida, la lógica de bloqueo de versiones, las copias de seguridad y la recuperación, la gobernanza y la seguridad física siguen correspondiendo a sus equipos.
Controles del SBV que probar en su app móvil
Una lista práctica para los equipos de seguridad y de riesgo de sistemas, basada en la Circular 50/2024 modificada por la Circular 77/2025 y en la Circular 09/2020.
Delimitar la app y sus API
Incluya la app Mobile Banking y las API a las que llama en el plan de pruebas previo a la publicación, nombrando las categorías OWASP MAS y OWASP Top Ten que exige la circular.
Revisión independiente de código y componentes
Revise el código interno con revisores que no lo escriben, escanee los componentes externalizados y de terceros, y mantenga un inventario de componentes por versión.
Comportamiento de endurecimiento
Verifique que un entorno con root, jailbreak, depuración, hooking o reempaquetado detiene la app, y que el pinning resiste.
Controles de confirmación
Pruebe las ventanas de validez de los OTP, el bloqueo tras intentos erróneos y que la forma de confirmación correcta se exige para cada clase de transacción.
Certificación biométrica y de detección de vida
Compruebe que la solución biométrica y su detección de ataques de presentación cuentan con la certificación FIDO o ISO 30107 nivel 2 que espera el SBV.
Dispositivo nuevo y notificaciones
Pruebe el primer inicio de sesión y el acceso desde un dispositivo nuevo, y que la notificación al cliente se envía en los eventos correctos.
Versiones y plazos de parche
Revise las versiones instalables cada tres meses, bloquee las vueltas a versiones anteriores y fije plazos internos que cumplan las reglas de un día y de un mes.
Comunique y vuelva a probar
Conserve hallazgos, severidad, fechas de corrección y resultados de las nuevas pruebas como registros, y úselos en los informes al SBV y a los clientes tras una filtración de datos.
Una lista sugerida, no una plantilla del SBV. Esto no constituye asesoramiento jurídico.
Las capacidades detrás de esta página
Cada una tiene su propia página con los detalles.
- Mobile Agentic Deep ScanLos agentes de IA realizan el pentest de la versión publicada en cada release, con un exploit funcional que puede reproducir para cada hallazgo de un agente de IA.Más información
- Pruebas autenticadasPruebe el inicio de sesión, los códigos de un solo uso y la autenticación reforzada con sus cuentas de prueba.Más información
- Pruebas de API y backendIntercepte el tráfico de la app incluso con TLS pinning y pruebe las API y los backends detrás de cuentas y pagos.Más información
- Mobile SASTAnálisis estático basado en el binario de archivos APK, AAB e IPA, con análisis de propagación (taint) en toda la app y sus SDK integrados.Más información
- SCA y SBOMDetecte dependencias vulnerables, incluidas las bibliotecas nativas compiladas estáticamente, y haga un seguimiento de su cierre versión tras versión.Más información
- Mobile Shielding ScanPruebe en tiempo de ejecución la detección de root y jailbreak, la protección contra manipulación y el pinning, y vea qué protecciones resistieron y cuáles se evadieron.Más información
- Su propia clave de IAEjecute los escaneos con agentes de IA con la clave de su proveedor de IA y un límite de gasto por escaneo, según sus políticas internas.Más información
- Escaneo on-premisesEscanee apps de preproducción, API y repositorios detrás de su firewall o VPN, en una infraestructura que usted controla.Más información
Bancos y fintechs confían en nosotros, entre ellos
Fuentes
Los textos oficiales en los que se basa esta página, consultados el 27 de septiembre de 2026.
- Circular 50/2024/TT-NHNN sobre seguridad y confidencialidad de los servicios en línea en el sector bancarioBanco Estatal de Vietnam, de 31 de octubre de 2024, en vigor desde el 1 de enero de 2025, modificada por la Circular 77/2025/TT-NHNN. Sustituye la Circular 35/2016/TT-NHNN y deroga el artículo 25 de la Circular 09/2020/TT-NHNN (texto vietnamita)
- Circular 77/2025/TT-NHNN por la que se modifica la Circular 50/2024/TT-NHNNBanco Estatal de Vietnam, de 31 de diciembre de 2025, en vigor desde el 1 de marzo de 2026, con sus artículos 3 y 10 aplicables desde el 1 de julio de 2026 y el 1 de octubre de 2026. Añade los estándares OWASP, las reglas de cierre ante dispositivos no seguros, el control de versiones y la certificación de detección de vida (texto vietnamita)
- Circular 09/2020/TT-NHNN sobre seguridad de los sistemas de información en las operaciones bancariasBanco Estatal de Vietnam, de 21 de octubre de 2020, en vigor desde el 1 de enero de 2021. Los artículos 40 y 42 a 43 cubren el desarrollo seguro, las pruebas de penetración obligatorias para los sistemas expuestos a internet o conectados a clientes, y la gestión de vulnerabilidades (texto vietnamita)
- Decisión 2345/QD-NHNN sobre soluciones de seguridad en pagos en línea y con tarjetaBanco Estatal de Vietnam, de 18 de diciembre de 2023, en vigor desde el 1 de julio de 2024. Introdujo la verificación biométrica para transferencias de alto valor y el uso desde un dispositivo nuevo; derogada desde el 1 de enero de 2025 por la Decisión 2872/QD-NHNN, con el contenido trasladado a la Circular 50/2024. Referenciada a través del portal del Gobierno de Vietnam
- Decreto 13/2023/ND-CP sobre protección de datos personalesGobierno de Vietnam, de 17 de abril de 2023, en vigor desde el 1 de julio de 2023. Consentimiento, medidas de seguridad, notificación de brechas y expedientes de evaluación de impacto; la Ley de Protección de Datos Personales de 2025 y su decreto de desarrollo asumieron el marco desde el 1 de enero de 2026 (texto vietnamita)
- Ley de Protección de Datos Personales, n.º 91/2025/QH15Asamblea Nacional de Vietnam, aprobada el 26 de junio de 2025, en vigor desde el 1 de enero de 2026. Datos personales sensibles, incluida la biometría, transferencias transfronterizas y expedientes de evaluación de impacto; el Decreto 356/2025/ND-CP detalla su aplicación desde la misma fecha (texto vietnamita)
- Decreto 356/2025/ND-CP de desarrollo de la Ley de Protección de Datos PersonalesGobierno de Vietnam, de 31 de diciembre de 2025, en vigor desde el 1 de enero de 2026. Disposiciones de aplicación para el tratamiento y la protección de datos personales (texto vietnamita)
Preguntas frecuentes
Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.
¿No encuentra su respuesta? Reserve una demo o contáctenos.
Evalúe su app de banca móvil como lo describe el SBV
Empiece con un escaneo gratuito de su app desde la tienda, o reserve una demo para realizar con nuestro equipo pruebas con sesión iniciada de su app y sus API.




