Cadre de cybersécurité de la CBN : évaluez votre application bancaire mobile avant et après chaque version.

Le cadre de cybersécurité de la CBN pour les banques de dépôt et les banques de services de paiement demande aux institutions financières supervisées de réaliser des évaluations de vulnérabilité annuelles, un test d'intrusion par un tiers au moins une fois par an et des scans de vulnérabilité internes chaque trimestre. Les lignes directrices opérationnelles sur l'open banking exigent des scans de vulnérabilité et des tests d'intrusion périodiques, la MFA et OAuth 2.0 avec OpenID Connect pour l'accès aux API. La NDPA 2023 impose des mesures de sécurité, des tests réguliers de leur efficacité et la notification des violations sous 72 heures. Ostorlab teste votre application et les API qui la sous-tendent, derrière la connexion, à chaque version.

  • Évalue l'application mobile et les API qu'elle appelle, sur le build que téléchargent vos clients
  • Teste la connexion, les codes à usage unique, les vérifications d'authentification renforcée et la gestion des sessions avec vos comptes de test
  • Recense les SDK et bibliothèques natives de chaque version et les rapproche des vulnérabilités connues
  • Prouve chaque résultat par un exploit rejouable ou par les requêtes et réponses à l'appui
Scanner votre applicationRéserver une démo

Scan gratuit de votre application depuis l'App Store ou Google Play. Aucune connexion requise.

Qui est concerné
Les banques de dépôt, banques marchandes, banques sans intérêt et banques de services de paiement supervisées par la CBN, ainsi que les participants aux dispositifs d'open banking et de mobile money
Date clé
Cadre de cybersécurité publié le 31 mai 2024, applicable depuis le 1er juillet 2024 ; lignes directrices opérationnelles sur l'open banking publiées le 7 mars 2023 ; NDPA 2023 promulguée le 12 juin 2023
Objet
Évaluations de vulnérabilité annuelles, test d'intrusion annuel par un tiers, scans internes trimestriels, SDLC sécurisé, MFA et notification de violation de données sous 72 heures
Texte de référence
CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024
Dates clés

Les textes nigérians qui encadrent votre canal mobile

Le cadre de cybersécurité complète les textes sur les paiements, le mobile money et l'open banking, avec la NDPA 2023 et la GAID 2025 de la NDPC sur la protection des données. Les dates ci-dessous concernent les textes cités sur cette page.

  1. Juin 2020

    Canaux de paiement électronique

    La CBN publie les Guidelines on Operations of Electronic Payment Channels in Nigeria, qui couvrent les GAB, les TPE, les TPE mobiles et l'acceptation web, avec notamment PCI DSS, PA-DSS et l'authentification à deux facteurs parmi les normes minimales.

  2. Février 2021

    Cadre de l'open banking

    La CBN publie le Regulatory Framework for Open Banking in Nigeria, qui fixe les principes de partage des données et impose une norme API commune à l'échelle du secteur.

  3. Juillet 2021

    Cadre et lignes directrices du mobile money

    La CBN publie le Framework and Guidelines on Mobile Money Services in Nigeria, qui remplacent les textes de 2015, avec des normes de sécurité des transactions pour les solutions de mobile money à la section 12 des lignes directrices.

  4. 7 mars 2023

    Lignes directrices opérationnelles de l'open banking

    La CBN publie les Operational Guidelines for Open Banking in Nigeria par la circulaire PSM/DIR/PUB/CIR/001/043. Les normes de sécurité, dont les scans de vulnérabilité et les tests d'intrusion périodiques, figurent à l'annexe III.

  5. 12 juin 2023

    NDPA 2023

    La Nigeria Data Protection Act 2023 est promulguée, avec la sécurité du traitement à la section 39 et la notification des violations de données personnelles sous 72 heures à la section 40.

  6. 31 mai 2024

    Cadre de cybersécurité de la CBN

    La CBN publie le Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs 2024 par la circulaire BSD/DIR/PUB/LAB/017/008, applicable le 1er juillet 2024. Il remplace le cadre d'octobre 2018 et tient compte de la BOFIA 2020 et de la NDPA 2023.

  7. Mars 2025

    GAID 2025 de la NDPC

    La Nigeria Data Protection Commission publie la General Application and Implementation Directive 2025, avec un calendrier de sécurité des données qui inclut des tests de vulnérabilité des bases de données et des obligations pour les logiciels de traitement de données comme les applications mobiles.

  8. 30 mars 2026

    Déploiement du CSAT

    La CBN déploie son Cybersecurity Self-Assessment Tool par circulaire, couvrant la gouvernance de la cybersécurité, les pratiques de gestion des risques, les contrôles technologiques et de risque tiers, la réponse aux incidents et la résilience opérationnelle.

  9. 1er juillet 2026

    Entrée en vigueur des règles sur le paiement instantané

    Les lignes directrices sur les opérations de paiement instantané, publiées le 12 mars 2026, entrent en vigueur : les parcours d'activation et de désactivation doivent être protégés par l'authentification multifacteur, les institutions déploient une surveillance des fraudes en temps réel, et une application bancaire mobile ne peut être liée qu'à un seul appareil à la fois.

Ce que demande la CBN

Les règles de la CBN et de la NDPC, appliquées à votre application mobile

Pour chaque règle : ce que dit le texte, ce que cela implique pour une application bancaire mobile, comment Ostorlab vous aide et ce qui reste du ressort de votre équipe.

  1. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, 2.2 et annexe I, 1.2

    Réaliser des évaluations annuelles, un test d'intrusion annuel par un tiers et des scans trimestriels

    Ce que dit le texte

    Les institutions financières supervisées doivent réaliser chaque année des évaluations de vulnérabilité et des analyses de menaces pour détecter et évaluer les risques pesant sur leurs actifs informationnels et déterminer la pertinence des contrôles de sécurité. Un tiers doit réaliser un test d'intrusion au moins une fois par an, et les scans de vulnérabilité internes sont effectués chaque trimestre. Les contrôles de base exigent aussi une évaluation de vulnérabilité de tous les actifs informatiques, avec le rapport présenté au comité de pilotage de la sécurité de l'information et à la direction générale au moins une fois par trimestre, une évaluation de vulnérabilité en cas de changement significatif de l'infrastructure de traitement de l'information ou de connaissance de nouvelles vulnérabilités, et des outils de scan automatisés lorsque c'est possible. Les tests d'intrusion externes sur les actifs informatiques sont requis au moins une fois par an, et peuvent être réalisés plus fréquemment sur les systèmes et applications financiers exposés à internet.

    Source :CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, 2.2 et annexe I, 1.2

    Ce que cela implique pour votre application mobile

    Le test d'intrusion annuel par un tiers, les scans internes trimestriels et l'évaluation annuelle sont des minimums. Le mobile banking est cité dans les mêmes contrôles de base comme une plateforme à surveiller en continu.

    Comment Ostorlab vous aide

    Mobile SAST analyse le binaire, y compris les SDK intégrés, et Mobile DAST teste l'application en cours d'exécution ; les deux s'exécutent dans votre pipeline CI/CD. Le pentest par agents IA teste l'application et ses API derrière la connexion, avec un exploit fonctionnel à rejouer pour chaque résultat d'un agent IA.

    Ce qui reste de votre ressort

    La politique de périmètre et de fréquence, le choix du tiers pour le test d'intrusion annuel, les tests des serveurs et du réseau, et le reporting au comité et à la direction générale.

  2. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, annexe I, 1.2(a), (b) et (h), et annexe III, 1.9

    Corriger dans les délais et suivre la conformité des correctifs

    Ce que dit le texte

    Le cadre exige que les responsabilités et les délais de correction des vulnérabilités identifiées soient précisés par catégorie, que les mises à jour de sécurité soient déployées rapidement après des tests approfondis et conformément à la politique de gestion des correctifs, que l'application réussie des correctifs et des configurations de sécurité soit confirmée, et que le processus de correction et d'application des correctifs fasse l'objet d'audits réguliers avec des rapports à la direction générale. Les contrôles exigent aussi une politique de gestion des vulnérabilités approuvée par le conseil, des mécanismes pour identifier l'état de conformité des correctifs des actifs informatiques, et l'identification continue des risques et vulnérabilités inhérents aux plateformes et protocoles utilisés pour les services métier, comme l'USSD et le mobile banking.

    Source :CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, annexe I, 1.2(a), (b) et (h), et annexe III, 1.9

    Ce que cela implique pour votre application mobile

    Un résultat dans l'application ou une API a besoin d'une catégorie, d'un responsable et d'un délai de correction, et la correction doit être vérifiée après la livraison. Les SDK et bibliothèques de l'application sont des logiciels que vous corrigez.

    Comment Ostorlab vous aide

    SCA identifie les bibliothèques compilées statiquement et les rapproche des vulnérabilités connues, version après version. Les résultats sont classés critiques, élevés, moyens ou faibles, suivis sous forme de tickets dans la plateforme ou dans Jira et ServiceNow, et retestés une fois le correctif publié.

    Ce qui reste de votre ressort

    Les fenêtres de correctifs, la correction des serveurs et de l'infrastructure, l'acceptation des risques et l'audit du processus de correctifs.

  3. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, annexe III, 1.6(a) à (c)

    Intégrer la sécurité dès la conception et tester avant et après la mise en production

    Ce que dit le texte

    Les contrôles de cybersécurité doivent être pris en compte et intégrés à toutes les étapes du cycle de vie des systèmes ou applications, et le besoin métier d'acquisition ou de développement doit identifier et documenter les exigences de sécurité. Les institutions doivent appliquer des pratiques de développement sécurisé et réaliser des tests de sécurité réguliers tout au long du cycle de développement logiciel pour identifier et corriger les vulnérabilités des applications et des systèmes. Le code et les bibliothèques open source doivent être correctement testés avant utilisation.

    Source :CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, annexe III, 1.6(a) à (c)

    Ce que cela implique pour votre application mobile

    Chaque version de l'application modifie un canal exposé à internet. L'exigence cite explicitement les composants open source, et l'essentiel d'un bundle d'application mobile est du code open source ou tiers.

    Comment Ostorlab vous aide

    Ostorlab lance des scans automatisés depuis votre pipeline CI/CD à chaque build et surveille les versions publiées sur les stores sans déclenchement manuel. Mobile SAST fonctionne sur l'APK, l'AAB ou l'IPA, sans besoin du code source.

    Ce qui reste de votre ressort

    Les exigences de sécurité, les normes de développement sécurisé, les revues manuelles et l'approbation des mises en production.

  4. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, 2.3 et 3.1 avec annexe I, 1.2(g) et 1.4

    Connaître les composants de chaque version

    Ce que dit le texte

    Les institutions doivent mettre en place des mécanismes pour tenir à jour un inventaire des logiciels et matériels autorisés ainsi que des connexions réseau internes et externes, et conserver un catalogue des connexions aux switches, aux tiers et aux clients de gros. Le cadre exige aussi l'identification continue des risques et vulnérabilités inhérents aux plateformes et protocoles utilisés pour les services métier, et un dispositif de gestion du risque lié aux tiers couvrant le choix des fournisseurs, la diligence raisonnable, la négociation des contrats, la surveillance continue et la réponse aux incidents.

    Source :CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, 2.3 et 3.1 avec annexe I, 1.2(g) et 1.4

    Ce que cela implique pour votre application mobile

    Une application bancaire mobile embarque des SDK tiers qui communiquent avec leurs propres backends. Ils ont leur place dans votre inventaire et dans votre vision du risque lié aux tiers, avec les connexions qu'ils ouvrent.

    Comment Ostorlab vous aide

    Ostorlab recense les SDK et bibliothèques natives de chaque version avec leurs versions et leur emplacement dans le bundle de l'application, et montre ce que l'application et ses SDK échangent avec les backends sur le réseau.

    Ce qui reste de votre ressort

    L'inventaire des actifs, les vérifications préalables sur les tiers et les contrats.

  5. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, annexe III, 1.1 et annexe IV, 2(c)

    Imposer la MFA et gérer les accès

    Ce que dit le texte

    Les politiques de contrôle d'accès doivent couvrir les utilisateurs, les systèmes et les comptes de service, avec le moindre privilège, la révocation immédiate en cas de changement ou de fin de rôle, et l'authentification multifacteur, le contrôle d'accès basé sur les rôles et des contrôles en couches pour sécuriser les accès des employés, des clients et des tiers au réseau, aux systèmes et aux applications de l'institution. Les mécanismes d'authentification doivent correspondre à la criticité et à la sensibilité du système, et les systèmes critiques doivent utiliser l'authentification multifacteur. L'accès doit être validé en continu par des mécanismes comme le zéro confiance pour éviter l'usage d'identifiants compromis, et des mécanismes de rétablissement ou de blocage automatique des comptes compromis doivent être mis en place. Les contrôles sur les technologies émergentes rappellent l'authentification forte, y compris la MFA et la biométrie, pour les technologies adoptées.

    Source :CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, annexe III, 1.1 et annexe IV, 2(c)

    Ce que cela implique pour votre application mobile

    L'application mobile est un canal par lequel les clients et, parfois, des tiers accèdent aux systèmes bancaires. Le second facteur doit être imposé par le serveur sur les parcours clés, quoi que l'application envoie.

    Comment Ostorlab vous aide

    Les tests authentifiés couvrent la connexion et la déconnexion, le renouvellement des jetons, les délais d'expiration, l'invalidation des sessions et l'application effective de la MFA, y compris les parcours d'authentification renforcée, ainsi que les appels d'API qui les sous-tendent.

    Ce qui reste de votre ressort

    Le choix des méthodes d'authentification, la gestion des accès privilégiés, les revues d'accès et la politique d'appareils.

  6. Lignes directrices de la CBN sur les opérations de paiement instantané, circulaire du 12 mars 2026, applicable le 1er juillet 2026 (résumées sur la page CBN Reforms and Initiatives)

    Appliquer les règles du paiement instantané à l'application

    Ce que dit le texte

    Les lignes directrices de la CBN sur les opérations de paiement instantané, publiées le 12 mars 2026 et applicables depuis le 1er juillet 2026, prévoient que les clients peuvent désactiver volontairement les transferts instantanés sur leurs comptes pour la durée de leur choix, et que les parcours d'activation et de désactivation doivent être protégés par l'authentification multifacteur. Les institutions doivent déployer des systèmes de surveillance des fraudes en temps réel et renforcer la vérification d'identité à l'ouverture et à la réactivation de comptes en ligne. Une application bancaire mobile ne peut être liée qu'à un seul appareil à la fois, et lors de son activation sur un nouvel appareil, elle est soumise à une limite temporaire de 20 000 nairas pour les 24 premières heures.

    Source :Lignes directrices de la CBN sur les opérations de paiement instantané, circulaire du 12 mars 2026, applicable le 1er juillet 2026 (résumées sur la page CBN Reforms and Initiatives)

    Ce que cela implique pour votre application mobile

    L'association à un appareil et la limite du nouvel appareil sont des comportements de l'application et du backend ensemble. La MFA sur la désactivation et la surveillance des fraudes sont des contrôles testables avec de vrais comptes.

    Comment Ostorlab vous aide

    Ostorlab teste l'application effective de la MFA et les parcours d'authentification renforcée, y compris la manière dont les attaquants tentent de les manipuler, et teste les appels d'API derrière l'association d'appareil, la réactivation de compte et les limites de transaction.

    Ce qui reste de votre ressort

    Le déploiement du système de surveillance des fraudes, la vérification d'identité à l'ouverture de compte et la communication client autour des nouveaux contrôles.

  7. CBN Framework and Guidelines on Mobile Money Services in Nigeria, juillet 2021, section 12 des lignes directrices, normes de sécurité des transactions

    Protéger les codes PIN et les messages de transaction des solutions de mobile money

    Ce que dit le texte

    Les solutions de mobile money doivent respecter des normes minimales de sécurité des transactions : toute transaction sur un compte n'est autorisée qu'après authentification du numéro de mobile et du code PIN associé ; l'application de paiement mobile ne doit pas permettre d'enregistrer le PIN, ni sur le téléphone ni dans l'application ; le PIN ne doit pas circuler en clair pendant la transaction ; et le message d'autorisation de paiement envoyé depuis le téléphone de l'utilisateur doit au minimum être chiffré et contrôlé contre toute altération par l'opérateur du schéma, afin qu'un intercepteur ne puisse pas en modifier le contenu. Une politique de sécurité approuvée par le conseil d'administration doit exister, avec une séparation entre la fonction sécurité et la division informatique, un audit périodique du respect des normes de sécurité, des contrôles d'accès logiques, et un pare-feu proxy ou d'inspection afin qu'il n'y ait pas de connexion directe entre internet et les systèmes de l'opérateur.

    Source :CBN Framework and Guidelines on Mobile Money Services in Nigeria, juillet 2021, section 12 des lignes directrices, normes de sécurité des transactions

    Ce que cela implique pour votre application mobile

    La gestion du PIN et l'intégrité des messages se testent dans l'application et sur le réseau. Un appareil modifié ou un proxy d'interception est exactement ce que visent les règles sur le PIN non enregistré, l'absence de texte en clair et le contrôle d'altération.

    Comment Ostorlab vous aide

    Ostorlab détecte les PIN, clés d'API, jetons et identifiants dans le package de l'application et vérifie s'ils sont fonctionnels, intercepte le trafic même avec TLS pinning, et teste si les messages et les codes à usage unique peuvent être rejoués ou modifiés.

    Ce qui reste de votre ressort

    La politique de sécurité, la séparation des tâches, l'architecture de pare-feu et l'audit périodique des normes.

  8. CBN Guidelines on Operations of Electronic Payment Channels in Nigeria, juin 2020, 2.3, 3.4.1 et 4.3 à 4.5

    Certifier et verrouiller les applications de paiement

    Ce que dit le texte

    Tous les acteurs du secteur qui traitent ou stockent des données de porteur de carte doivent s'assurer que leurs terminaux, applications et systèmes de traitement respectent les exigences minimales de PA-DSS, PCI PED, PCI DSS, Triple DES comme référence pour les données transmises et authentifiées entre les parties, et EMV. Pour l'acquisition web, les fournisseurs de passerelle doivent respecter PCI DSS, PA-DSS, Triple DES et l'authentification à deux facteurs, et les émetteurs doivent fournir l'authentification à deux facteurs aux porteurs qui utilisent leur carte sur le canal web, avec une authentification à un niveau hautement sécurisé exigeant la 2FA, ainsi qu'une surveillance comportementale et des alertes SMS ou e-mail. Pour le TPE mobile, l'acquéreur doit s'assurer que l'application mPOS est certifiée PA-DSS, appliquer une gestion efficace des correctifs et des versions pour l'application mobile, transmettre les données de paiement avec un chiffrement de bout en bout, et verrouiller les applications mPOS afin que les autres applications de l'appareil n'interagissent pas avec les données de paiement, ne les stockent pas et ne les transmettent pas.

    Source :CBN Guidelines on Operations of Electronic Payment Channels in Nigeria, juin 2020, 2.3, 3.4.1 et 4.3 à 4.5

    Ce que cela implique pour votre application mobile

    Si votre application accepte les paiements par carte ou si vos agents utilisent une application de paiement, les exigences de certification, de correctifs, de chiffrement et de verrouillage s'appliquent à l'application elle-même, pas seulement au terminal.

    Comment Ostorlab vous aide

    Ostorlab analyse le binaire de l'application de paiement pour détecter une cryptographie faible et des clés en dur, vérifie ce qu'elle stocke et journalise, et teste si les protections comme la détection du root, l'anti-altération et le pinning peuvent être contournées sur un appareil modifié.

    Ce qui reste de votre ressort

    La certification PA-DSS, PCI DSS et EMV, les contrats acquéreurs et la gestion des appareils marchands.

  9. CBN Operational Guidelines for Open Banking in Nigeria, mars 2023, 9.3 et annexe III, 4, 5.3.4 et 8

    Sécuriser et tester les API d'open banking

    Ce que dit le texte

    Les participants à l'open banking doivent mettre en œuvre des contrôles de sécurité de l'information conformes aux normes de sécurité : une responsabilité au niveau du conseil pour le risque, des évaluations de menaces régulières, des mots de passe forts et une gestion des accès appliquant l'authentification multifacteur, une évaluation de sécurité des nouvelles applications, processus ou services avant leur mise en œuvre, et une revue trimestrielle des accès aux données. La sécurité technique exige la MFA pour l'accès aux systèmes d'API, un contrôle d'accès basé sur les rôles, des protocoles d'authentification au minimum OAuth 2.0 avec OpenID Connect, une authentification mutuelle sur TLS, des jetons numériques qui maintiennent le tiers dans les permissions accordées, et des droits de révocation pour le client. Les participants doivent réaliser des scans de vulnérabilité et des tests d'intrusion périodiques de la sécurité des systèmes et corriger les vulnérabilités identifiées en fonction de la gravité des actifs d'open banking. Les contrôles de sécurité applicative doivent être intégrés au SDLC de toutes les API d'open banking et aux pipelines CI/CD, conformément au projet OWASP API Security et au Top Ten OWASP.

    Source :CBN Operational Guidelines for Open Banking in Nigeria, mars 2023, 9.3 et annexe III, 4, 5.3.4 et 8

    Ce que cela implique pour votre application mobile

    L'open banking transforme votre écosystème d'applications en une surface de partage d'API. Le consentement, les jetons et l'autorisation entre les parties sont les contrôles à tester, en plus des scans périodiques des plateformes d'API.

    Comment Ostorlab vous aide

    Ostorlab intercepte le trafic de l'application même avec TLS pinning et teste les API à la recherche de contrôles d'autorisation défaillants (BOLA, BFLA, IDOR) et d'usages abusifs des jetons, des périmètres de consentement et des sessions, avec les requêtes et réponses à l'appui pour chaque résultat, puis reteste après correction.

    Ce qui reste de votre ressort

    Les obligations liées au registre de l'open banking, la plateforme de gestion du consentement, l'intégration des partenaires, la configuration de la passerelle et les déclarations au régulateur.

  10. Nigeria Data Protection Act 2023, sections 39 et 40 ; NDPC General Application and Implementation Directive 2025, articles 29, 31 et 33

    Répondre aux obligations de sécurité et de notification de la NDPA, y compris dans l'application

    Ce que dit le texte

    La Nigeria Data Protection Act 2023 exige du responsable du traitement et du sous-traitant qu'ils mettent en œuvre des mesures techniques et organisationnelles appropriées pour assurer la sécurité, l'intégrité et la confidentialité des données personnelles, en tenant compte du volume et de la sensibilité des données et de la probabilité d'un préjudice. Ces mesures peuvent inclure la pseudonymisation ou d'autres méthodes de dé-identification, le chiffrement, des processus garantissant la sécurité, l'intégrité, la confidentialité, la disponibilité et la résilience des systèmes de traitement, le rétablissement de la disponibilité après un incident physique ou technique, des évaluations périodiques des risques pesant sur les systèmes de traitement, des tests, évaluations et analyses réguliers de l'efficacité des mesures, et leur mise à jour régulière. Une violation de données personnelles susceptible d'entraîner un risque pour les droits et libertés des personnes doit être notifiée à la Commission dans les 72 heures. La General Application and Implementation Directive 2025 de la NDPC exige un calendrier de suivi, d'évaluation et de maintenance des systèmes de sécurité des données incluant des tests de vulnérabilité des bases de données, des contrôles d'authentification et des revues de chiffrement, et soumet les logiciels de traitement de données, y compris les applications mobiles, à une DPIA avant déploiement, à la protection des données dès la conception et par défaut, et aux règles de sécurité des données des magasins d'applications.

    Source :Nigeria Data Protection Act 2023, sections 39 et 40 ; NDPC General Application and Implementation Directive 2025, articles 29, 31 et 33

    Ce que cela implique pour votre application mobile

    La loi demande des mesures de sécurité et des tests réguliers de leur efficacité ; la GAID place les applications mobiles et les règles de sécurité des magasins d'applications dans la même disposition. Les versions publiées sur les stores entrent dans le périmètre du travail sur la vie privée.

    Comment Ostorlab vous aide

    Ostorlab recherche les données personnelles dans le stockage local, les caches, les journaux et les captures d'écran, vérifie la protection du transport et vous fournit des preuves des contrôles testés. La qualification de la violation, l'évaluation des 72 heures et la notification restent du ressort de votre DPO.

    Ce qui reste de votre ressort

    La DPIA, l'évaluation et la notification des violations, le DPO, le chiffrement et la gestion des clés, et la conservation.

Synthèse des textes publics de la CBN et de la NDPC, vérifiés le 27 septembre 2026. Les règles sur le paiement instantané sont résumées d'après la circulaire de la CBN du 12 mars 2026 telle que décrite sur la page CBN Reforms and Initiatives. Cette page ne constitue pas un avis juridique.

Correspondance

Les règles de la CBN et de la NDPC, contrôle par contrôle

Les contrôles visés par les textes nigérians, la manière dont Ostorlab les teste dans votre application et ses API, et les preuves que vous pouvez conserver.

Les règles de la CBN et de la NDPC, contrôle par contrôle
ContrôleComment Ostorlab vous aidePreuves conservées
Évaluation de vulnérabilité annuelle et test d'intrusion annuel par un tiersCadre 2.2 ; annexe I 1.2Pentest par agents IA de l'application et de ses API, derrière la connexion, sur la version que vous livrez. Détails Un exploit fonctionnel à rejouer pour chaque résultat d'un agent IA, et une heatmap de couverture
Délais de correction, vérification des correctifs et reportingAnnexe I 1.2(h) ; annexe III 1.9Regroupe les résultats en tickets dans la plateforme ou dans Jira et ServiceNow, reteste après correction et enregistre la date de livraison du correctif. Historique des tickets et issue du retest pour chaque résultat
SDLC sécurisé et tests de sécurité applicativeAnnexe III 1.6(a) à (c)Mobile SAST et DAST dans la CI/CD à chaque build, et surveillance des versions publiées sur les stores. Détails Résultats de scan par build et par version publiée sur les stores
Composants tiers, SDK et connexions réseau2.3 ; annexe I 1.2(g) et 1.4Recense les SDK et bibliothèques natives de chaque version avec leurs versions, et montre avec quels backends l'application et ses SDK communiquent. Détails Identité, version et emplacement de chaque composant dans le bundle de l'application, par version
MFA, accès basé sur les rôles et zéro confianceAnnexe III 1.1 ; annexe IV 2(c)Se connecte avec des codes à usage unique et teste l'application effective de la MFA, les parcours d'authentification renforcée et les appels d'API qui les sous-tendent. Détails Résultats sur les parcours de connexion et d'authentification renforcée, avec étapes de reproduction
Association d'appareil, MFA de désactivation et limite du nouvel appareilLignes directrices sur le paiement instantané, 12 mars 2026Teste l'association d'appareil, la réactivation de compte et les limites de transaction via les API qui les sous-tendent, avec des codes à usage unique. Détails Requêtes et réponses à l'appui de chaque contrôle testé
Stockage du PIN et intégrité des messages de transactionLignes directrices mobile money, section 12Détecte les PIN, clés et identifiants dans le package de l'application et vérifie s'ils sont fonctionnels, et teste le rejeu et la modification des messages. Détails Secrets validés, avec les permissions et les services qu'ils exposent
Certification, correctifs et verrouillage des applications de paiementCanaux de paiement électronique 2.3, 3.4.1, 4.3 à 4.5Teste à l'exécution les protections contre le root, le jailbreak, l'altération et le pinning, et vérifie ce que l'application de paiement stocke et journalise. Détails Un score de durcissement, avec la preuve de contournement pour chaque protection qui a échoué
Autorisation des API d'open banking, consentement et tests périodiquesLignes directrices opérationnelles de l'open banking, annexe III 4, 5.3.4 et 8Intercepte le trafic même avec TLS pinning et teste les autorisations, les usages abusifs des jetons, les périmètres de consentement et les abus comme l'énumération et le rejeu. Détails Requêtes et réponses à l'appui de chaque résultat d'API
Sécurité des données personnelles, tests et preuves en cas de violationNDPA s.39 et 40 ; GAID articles 29, 31 et 33Recherche les jetons et les données personnelles dans le stockage, les caches, les journaux et les captures d'écran, et vérifie la protection du transport. Détails Preuves sur le système de fichiers montrant ce qui a été écrit, où et quand

Ostorlab teste les contrôles de l'application et de ses API. La gouvernance, la surveillance SOC, la réponse aux incidents et leur signalement, les exercices sectoriels, la gestion des tiers, les sauvegardes et la reprise, et la sécurité physique restent du ressort de vos équipes.

Plan d'action

Les contrôles de la CBN à tester dans votre application mobile

Une liste pratique pour les équipes sécurité et risque technologique, fondée sur le cadre de cybersécurité de la CBN, les lignes directrices sur l'open banking et la NDPA 2023.

  1. Application mobile dans le périmètre

    Intégrez l'application mobile au périmètre de vos procédures d'évaluation de vulnérabilité et de tests d'intrusion, avec une fréquence et une étape préalable à la mise en production.

  2. Scans trimestriels et test annuel par un tiers

    Planifiez les scans internes chaque trimestre et le test d'intrusion par un tiers au moins une fois par an, avec des tests externes plus fréquents pour les systèmes exposés à internet.

  3. Composants et délais de correction

    Tenez une liste versionnée des SDK, bibliothèques et connexions réseau de chaque version, et fixez des délais de correction selon la gravité.

  4. Tests de build et de release

    Lancez des tests de sécurité automatisés à chaque build et scannez chaque version publiée sur les stores, pas seulement celle que vous avez testée le trimestre dernier.

  5. MFA et sessions

    Vérifiez que la connexion et les opérations clés exigent le second facteur côté serveur, et testez le renouvellement des jetons, les délais d'expiration et l'invalidation des sessions.

  6. PIN, altération et association d'appareil

    Vérifiez que l'application ne stocke jamais le PIN et ne l'envoie jamais en clair, testez les protections contre l'altération et le pinning, et testez l'association à un seul appareil et la limite du nouvel appareil.

  7. API d'open banking

    Testez les API appelées par l'application pour les contrôles d'autorisation défaillants, les usages abusifs des jetons et des périmètres de consentement, et les requêtes portant sur les données d'autres clients, et scannez périodiquement les plateformes d'API.

  8. Signaler, retester et notifier

    Suivez les résultats jusqu'à leur clôture avec des retests, gardez prêt le circuit de déclaration des incidents de cybersécurité sous 24 heures de la CBN et le circuit de notification des violations sous 72 heures de la NDPA avec votre DPO.

Une liste indicative, et non un modèle de la CBN. Les obligations de déclaration des incidents et de notification des violations incombent à votre institution. Ceci ne constitue pas un avis juridique.

Des banques et fintechs nous font confiance, dont

  • Nubank
  • Bread Financial
  • PNC

Sources

Les textes officiels sur lesquels s'appuie cette page, vérifiés le 27 septembre 2026.

  • CBN Risk-Based Cybersecurity Framework and Guidelines for Deposit Money Banks and Payment Service Banks, 2024CBN, circulaire BSD/DIR/PUB/LAB/017/008 du 31 mai 2024, applicable le 1er juillet 2024. Identification des vulnérabilités (2.2), gestion du risque lié aux tiers (2.3), contrôles de base incluant la gestion des vulnérabilités, la sécurité des applications et des données et la gestion des correctifs (annexe I 1.2, annexe III 1.1, 1.6 et 1.9), et contrôles sur les technologies émergentes (annexe IV)
  • Framework and Guidelines on Mobile Money Services in NigeriaCBN, juillet 2021. Remplace le cadre et les lignes directrices de 2015. Normes de sécurité des transactions à la section 12 des lignes directrices, gestion des risques à la section 14 et technologie à la section 15
  • Guidelines on Operations of Electronic Payment Channels in NigeriaCBN, juin 2020. Normes minimales pour les GAB, les TPE, les TPE mobiles et l'acceptation web : PA-DSS, PCI PED, PCI DSS, Triple DES et EMV (2.3), exigences applicatives du TPE mobile (3.4.1) et acceptation web incluant la 2FA (4.3 à 4.5)
  • Operational Guidelines for Open Banking in NigeriaCBN, approuvées en mars 2023 et publiées par la circulaire PSM/DIR/PUB/CIR/001/043 du 7 mars 2023. Sécurité de l'information (9.3), cadre de partage de l'information et consentement (11), normes d'API (annexe 1) et normes de sécurité incluant les scans de vulnérabilité et tests d'intrusion périodiques et la sécurité applicative (annexe III)
  • Regulatory Framework for Open Banking in NigeriaCBN, février 2021. Gouvernance de l'accès aux données et aux services, principes directeurs des spécifications d'API, gestion des risques et droits des clients
  • Lignes directrices sur le paiement instantané et déploiement du CSATCBN, circulaire sur les opérations de paiement instantané du 12 mars 2026, applicable le 1er juillet 2026, et déploiement du Cybersecurity Self-Assessment Tool par circulaire du 30 mars 2026, tels que décrits sur la page CBN Reforms and Initiatives
  • Nigeria Data Protection Act 2023Loi n° 37, promulguée le 12 juin 2023. Sécurité, intégrité et confidentialité des données personnelles (section 39), violations de données personnelles et notification sous 72 heures (section 40), et transferts transfrontaliers (sections 41 à 43)
  • NDP Act General Application and Implementation Directive (GAID) 2025Nigeria Data Protection Commission, NDPC/NDP ACT-GAID/01/2025, mars 2025. Suivi, évaluation et maintenance des systèmes de sécurité des données incluant les tests de vulnérabilité des bases de données (article 29), déploiement de logiciels de traitement de données dont les applications mobiles (article 31) et notification des violations (article 33)
FAQ

Questions fréquentes

Des réponses claires sur la couverture, la mise en place et la façon dont les résultats parviennent à vos équipes.

Vous ne trouvez pas votre réponse ? Réservez une démo ou contactez-nous.

Évaluez votre application bancaire mobile comme le décrit la CBN

Commencez par un scan gratuit de votre application depuis le store, ou réservez une démo pour lancer des tests authentifiés de votre application et de vos API avec notre équipe.