Cadre de cybersécurité de la CBN : évaluez votre application bancaire mobile avant et après chaque version.
Le cadre de cybersécurité de la CBN pour les banques de dépôt et les banques de services de paiement demande aux institutions financières supervisées de réaliser des évaluations de vulnérabilité annuelles, un test d'intrusion par un tiers au moins une fois par an et des scans de vulnérabilité internes chaque trimestre. Les lignes directrices opérationnelles sur l'open banking exigent des scans de vulnérabilité et des tests d'intrusion périodiques, la MFA et OAuth 2.0 avec OpenID Connect pour l'accès aux API. La NDPA 2023 impose des mesures de sécurité, des tests réguliers de leur efficacité et la notification des violations sous 72 heures. Ostorlab teste votre application et les API qui la sous-tendent, derrière la connexion, à chaque version.
- Évalue l'application mobile et les API qu'elle appelle, sur le build que téléchargent vos clients
- Teste la connexion, les codes à usage unique, les vérifications d'authentification renforcée et la gestion des sessions avec vos comptes de test
- Recense les SDK et bibliothèques natives de chaque version et les rapproche des vulnérabilités connues
- Prouve chaque résultat par un exploit rejouable ou par les requêtes et réponses à l'appui
- Qui est concerné
- Les banques de dépôt, banques marchandes, banques sans intérêt et banques de services de paiement supervisées par la CBN, ainsi que les participants aux dispositifs d'open banking et de mobile money
- Date clé
- Cadre de cybersécurité publié le 31 mai 2024, applicable depuis le 1er juillet 2024 ; lignes directrices opérationnelles sur l'open banking publiées le 7 mars 2023 ; NDPA 2023 promulguée le 12 juin 2023
- Objet
- Évaluations de vulnérabilité annuelles, test d'intrusion annuel par un tiers, scans internes trimestriels, SDLC sécurisé, MFA et notification de violation de données sous 72 heures
- Texte de référence
- CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024
Les textes nigérians qui encadrent votre canal mobile
Le cadre de cybersécurité complète les textes sur les paiements, le mobile money et l'open banking, avec la NDPA 2023 et la GAID 2025 de la NDPC sur la protection des données. Les dates ci-dessous concernent les textes cités sur cette page.
- Juin 2020
Canaux de paiement électronique
La CBN publie les Guidelines on Operations of Electronic Payment Channels in Nigeria, qui couvrent les GAB, les TPE, les TPE mobiles et l'acceptation web, avec notamment PCI DSS, PA-DSS et l'authentification à deux facteurs parmi les normes minimales.
- Février 2021
Cadre de l'open banking
La CBN publie le Regulatory Framework for Open Banking in Nigeria, qui fixe les principes de partage des données et impose une norme API commune à l'échelle du secteur.
- Juillet 2021
Cadre et lignes directrices du mobile money
La CBN publie le Framework and Guidelines on Mobile Money Services in Nigeria, qui remplacent les textes de 2015, avec des normes de sécurité des transactions pour les solutions de mobile money à la section 12 des lignes directrices.
- 7 mars 2023
Lignes directrices opérationnelles de l'open banking
La CBN publie les Operational Guidelines for Open Banking in Nigeria par la circulaire PSM/DIR/PUB/CIR/001/043. Les normes de sécurité, dont les scans de vulnérabilité et les tests d'intrusion périodiques, figurent à l'annexe III.
- 12 juin 2023
NDPA 2023
La Nigeria Data Protection Act 2023 est promulguée, avec la sécurité du traitement à la section 39 et la notification des violations de données personnelles sous 72 heures à la section 40.
- 31 mai 2024
Cadre de cybersécurité de la CBN
La CBN publie le Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs 2024 par la circulaire BSD/DIR/PUB/LAB/017/008, applicable le 1er juillet 2024. Il remplace le cadre d'octobre 2018 et tient compte de la BOFIA 2020 et de la NDPA 2023.
- Mars 2025
GAID 2025 de la NDPC
La Nigeria Data Protection Commission publie la General Application and Implementation Directive 2025, avec un calendrier de sécurité des données qui inclut des tests de vulnérabilité des bases de données et des obligations pour les logiciels de traitement de données comme les applications mobiles.
- 30 mars 2026
Déploiement du CSAT
La CBN déploie son Cybersecurity Self-Assessment Tool par circulaire, couvrant la gouvernance de la cybersécurité, les pratiques de gestion des risques, les contrôles technologiques et de risque tiers, la réponse aux incidents et la résilience opérationnelle.
- 1er juillet 2026
Entrée en vigueur des règles sur le paiement instantané
Les lignes directrices sur les opérations de paiement instantané, publiées le 12 mars 2026, entrent en vigueur : les parcours d'activation et de désactivation doivent être protégés par l'authentification multifacteur, les institutions déploient une surveillance des fraudes en temps réel, et une application bancaire mobile ne peut être liée qu'à un seul appareil à la fois.
Les règles de la CBN et de la NDPC, appliquées à votre application mobile
Pour chaque règle : ce que dit le texte, ce que cela implique pour une application bancaire mobile, comment Ostorlab vous aide et ce qui reste du ressort de votre équipe.
- CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, 2.2 et annexe I, 1.2
Réaliser des évaluations annuelles, un test d'intrusion annuel par un tiers et des scans trimestriels
Ce que dit le texte
Les institutions financières supervisées doivent réaliser chaque année des évaluations de vulnérabilité et des analyses de menaces pour détecter et évaluer les risques pesant sur leurs actifs informationnels et déterminer la pertinence des contrôles de sécurité. Un tiers doit réaliser un test d'intrusion au moins une fois par an, et les scans de vulnérabilité internes sont effectués chaque trimestre. Les contrôles de base exigent aussi une évaluation de vulnérabilité de tous les actifs informatiques, avec le rapport présenté au comité de pilotage de la sécurité de l'information et à la direction générale au moins une fois par trimestre, une évaluation de vulnérabilité en cas de changement significatif de l'infrastructure de traitement de l'information ou de connaissance de nouvelles vulnérabilités, et des outils de scan automatisés lorsque c'est possible. Les tests d'intrusion externes sur les actifs informatiques sont requis au moins une fois par an, et peuvent être réalisés plus fréquemment sur les systèmes et applications financiers exposés à internet.
Source :CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, 2.2 et annexe I, 1.2
Ce que cela implique pour votre application mobile
Le test d'intrusion annuel par un tiers, les scans internes trimestriels et l'évaluation annuelle sont des minimums. Le mobile banking est cité dans les mêmes contrôles de base comme une plateforme à surveiller en continu.
Comment Ostorlab vous aide
Mobile SAST analyse le binaire, y compris les SDK intégrés, et Mobile DAST teste l'application en cours d'exécution ; les deux s'exécutent dans votre pipeline CI/CD. Le pentest par agents IA teste l'application et ses API derrière la connexion, avec un exploit fonctionnel à rejouer pour chaque résultat d'un agent IA.
Ce qui reste de votre ressort
La politique de périmètre et de fréquence, le choix du tiers pour le test d'intrusion annuel, les tests des serveurs et du réseau, et le reporting au comité et à la direction générale.
- CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, annexe I, 1.2(a), (b) et (h), et annexe III, 1.9
Corriger dans les délais et suivre la conformité des correctifs
Ce que dit le texte
Le cadre exige que les responsabilités et les délais de correction des vulnérabilités identifiées soient précisés par catégorie, que les mises à jour de sécurité soient déployées rapidement après des tests approfondis et conformément à la politique de gestion des correctifs, que l'application réussie des correctifs et des configurations de sécurité soit confirmée, et que le processus de correction et d'application des correctifs fasse l'objet d'audits réguliers avec des rapports à la direction générale. Les contrôles exigent aussi une politique de gestion des vulnérabilités approuvée par le conseil, des mécanismes pour identifier l'état de conformité des correctifs des actifs informatiques, et l'identification continue des risques et vulnérabilités inhérents aux plateformes et protocoles utilisés pour les services métier, comme l'USSD et le mobile banking.
Ce que cela implique pour votre application mobile
Un résultat dans l'application ou une API a besoin d'une catégorie, d'un responsable et d'un délai de correction, et la correction doit être vérifiée après la livraison. Les SDK et bibliothèques de l'application sont des logiciels que vous corrigez.
Comment Ostorlab vous aide
SCA identifie les bibliothèques compilées statiquement et les rapproche des vulnérabilités connues, version après version. Les résultats sont classés critiques, élevés, moyens ou faibles, suivis sous forme de tickets dans la plateforme ou dans Jira et ServiceNow, et retestés une fois le correctif publié.
Ce qui reste de votre ressort
Les fenêtres de correctifs, la correction des serveurs et de l'infrastructure, l'acceptation des risques et l'audit du processus de correctifs.
- CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, annexe III, 1.6(a) à (c)
Intégrer la sécurité dès la conception et tester avant et après la mise en production
Ce que dit le texte
Les contrôles de cybersécurité doivent être pris en compte et intégrés à toutes les étapes du cycle de vie des systèmes ou applications, et le besoin métier d'acquisition ou de développement doit identifier et documenter les exigences de sécurité. Les institutions doivent appliquer des pratiques de développement sécurisé et réaliser des tests de sécurité réguliers tout au long du cycle de développement logiciel pour identifier et corriger les vulnérabilités des applications et des systèmes. Le code et les bibliothèques open source doivent être correctement testés avant utilisation.
Ce que cela implique pour votre application mobile
Chaque version de l'application modifie un canal exposé à internet. L'exigence cite explicitement les composants open source, et l'essentiel d'un bundle d'application mobile est du code open source ou tiers.
Comment Ostorlab vous aide
Ostorlab lance des scans automatisés depuis votre pipeline CI/CD à chaque build et surveille les versions publiées sur les stores sans déclenchement manuel. Mobile SAST fonctionne sur l'APK, l'AAB ou l'IPA, sans besoin du code source.
Ce qui reste de votre ressort
Les exigences de sécurité, les normes de développement sécurisé, les revues manuelles et l'approbation des mises en production.
- CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, 2.3 et 3.1 avec annexe I, 1.2(g) et 1.4
Connaître les composants de chaque version
Ce que dit le texte
Les institutions doivent mettre en place des mécanismes pour tenir à jour un inventaire des logiciels et matériels autorisés ainsi que des connexions réseau internes et externes, et conserver un catalogue des connexions aux switches, aux tiers et aux clients de gros. Le cadre exige aussi l'identification continue des risques et vulnérabilités inhérents aux plateformes et protocoles utilisés pour les services métier, et un dispositif de gestion du risque lié aux tiers couvrant le choix des fournisseurs, la diligence raisonnable, la négociation des contrats, la surveillance continue et la réponse aux incidents.
Ce que cela implique pour votre application mobile
Une application bancaire mobile embarque des SDK tiers qui communiquent avec leurs propres backends. Ils ont leur place dans votre inventaire et dans votre vision du risque lié aux tiers, avec les connexions qu'ils ouvrent.
Comment Ostorlab vous aide
Ostorlab recense les SDK et bibliothèques natives de chaque version avec leurs versions et leur emplacement dans le bundle de l'application, et montre ce que l'application et ses SDK échangent avec les backends sur le réseau.
Ce qui reste de votre ressort
L'inventaire des actifs, les vérifications préalables sur les tiers et les contrats.
- CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024, annexe III, 1.1 et annexe IV, 2(c)
Imposer la MFA et gérer les accès
Ce que dit le texte
Les politiques de contrôle d'accès doivent couvrir les utilisateurs, les systèmes et les comptes de service, avec le moindre privilège, la révocation immédiate en cas de changement ou de fin de rôle, et l'authentification multifacteur, le contrôle d'accès basé sur les rôles et des contrôles en couches pour sécuriser les accès des employés, des clients et des tiers au réseau, aux systèmes et aux applications de l'institution. Les mécanismes d'authentification doivent correspondre à la criticité et à la sensibilité du système, et les systèmes critiques doivent utiliser l'authentification multifacteur. L'accès doit être validé en continu par des mécanismes comme le zéro confiance pour éviter l'usage d'identifiants compromis, et des mécanismes de rétablissement ou de blocage automatique des comptes compromis doivent être mis en place. Les contrôles sur les technologies émergentes rappellent l'authentification forte, y compris la MFA et la biométrie, pour les technologies adoptées.
Ce que cela implique pour votre application mobile
L'application mobile est un canal par lequel les clients et, parfois, des tiers accèdent aux systèmes bancaires. Le second facteur doit être imposé par le serveur sur les parcours clés, quoi que l'application envoie.
Comment Ostorlab vous aide
Les tests authentifiés couvrent la connexion et la déconnexion, le renouvellement des jetons, les délais d'expiration, l'invalidation des sessions et l'application effective de la MFA, y compris les parcours d'authentification renforcée, ainsi que les appels d'API qui les sous-tendent.
Ce qui reste de votre ressort
Le choix des méthodes d'authentification, la gestion des accès privilégiés, les revues d'accès et la politique d'appareils.
- Lignes directrices de la CBN sur les opérations de paiement instantané, circulaire du 12 mars 2026, applicable le 1er juillet 2026 (résumées sur la page CBN Reforms and Initiatives)
Appliquer les règles du paiement instantané à l'application
Ce que dit le texte
Les lignes directrices de la CBN sur les opérations de paiement instantané, publiées le 12 mars 2026 et applicables depuis le 1er juillet 2026, prévoient que les clients peuvent désactiver volontairement les transferts instantanés sur leurs comptes pour la durée de leur choix, et que les parcours d'activation et de désactivation doivent être protégés par l'authentification multifacteur. Les institutions doivent déployer des systèmes de surveillance des fraudes en temps réel et renforcer la vérification d'identité à l'ouverture et à la réactivation de comptes en ligne. Une application bancaire mobile ne peut être liée qu'à un seul appareil à la fois, et lors de son activation sur un nouvel appareil, elle est soumise à une limite temporaire de 20 000 nairas pour les 24 premières heures.
Ce que cela implique pour votre application mobile
L'association à un appareil et la limite du nouvel appareil sont des comportements de l'application et du backend ensemble. La MFA sur la désactivation et la surveillance des fraudes sont des contrôles testables avec de vrais comptes.
Comment Ostorlab vous aide
Ostorlab teste l'application effective de la MFA et les parcours d'authentification renforcée, y compris la manière dont les attaquants tentent de les manipuler, et teste les appels d'API derrière l'association d'appareil, la réactivation de compte et les limites de transaction.
Ce qui reste de votre ressort
Le déploiement du système de surveillance des fraudes, la vérification d'identité à l'ouverture de compte et la communication client autour des nouveaux contrôles.
- CBN Framework and Guidelines on Mobile Money Services in Nigeria, juillet 2021, section 12 des lignes directrices, normes de sécurité des transactions
Protéger les codes PIN et les messages de transaction des solutions de mobile money
Ce que dit le texte
Les solutions de mobile money doivent respecter des normes minimales de sécurité des transactions : toute transaction sur un compte n'est autorisée qu'après authentification du numéro de mobile et du code PIN associé ; l'application de paiement mobile ne doit pas permettre d'enregistrer le PIN, ni sur le téléphone ni dans l'application ; le PIN ne doit pas circuler en clair pendant la transaction ; et le message d'autorisation de paiement envoyé depuis le téléphone de l'utilisateur doit au minimum être chiffré et contrôlé contre toute altération par l'opérateur du schéma, afin qu'un intercepteur ne puisse pas en modifier le contenu. Une politique de sécurité approuvée par le conseil d'administration doit exister, avec une séparation entre la fonction sécurité et la division informatique, un audit périodique du respect des normes de sécurité, des contrôles d'accès logiques, et un pare-feu proxy ou d'inspection afin qu'il n'y ait pas de connexion directe entre internet et les systèmes de l'opérateur.
Ce que cela implique pour votre application mobile
La gestion du PIN et l'intégrité des messages se testent dans l'application et sur le réseau. Un appareil modifié ou un proxy d'interception est exactement ce que visent les règles sur le PIN non enregistré, l'absence de texte en clair et le contrôle d'altération.
Comment Ostorlab vous aide
Ostorlab détecte les PIN, clés d'API, jetons et identifiants dans le package de l'application et vérifie s'ils sont fonctionnels, intercepte le trafic même avec TLS pinning, et teste si les messages et les codes à usage unique peuvent être rejoués ou modifiés.
Ce qui reste de votre ressort
La politique de sécurité, la séparation des tâches, l'architecture de pare-feu et l'audit périodique des normes.
- CBN Guidelines on Operations of Electronic Payment Channels in Nigeria, juin 2020, 2.3, 3.4.1 et 4.3 à 4.5
Certifier et verrouiller les applications de paiement
Ce que dit le texte
Tous les acteurs du secteur qui traitent ou stockent des données de porteur de carte doivent s'assurer que leurs terminaux, applications et systèmes de traitement respectent les exigences minimales de PA-DSS, PCI PED, PCI DSS, Triple DES comme référence pour les données transmises et authentifiées entre les parties, et EMV. Pour l'acquisition web, les fournisseurs de passerelle doivent respecter PCI DSS, PA-DSS, Triple DES et l'authentification à deux facteurs, et les émetteurs doivent fournir l'authentification à deux facteurs aux porteurs qui utilisent leur carte sur le canal web, avec une authentification à un niveau hautement sécurisé exigeant la 2FA, ainsi qu'une surveillance comportementale et des alertes SMS ou e-mail. Pour le TPE mobile, l'acquéreur doit s'assurer que l'application mPOS est certifiée PA-DSS, appliquer une gestion efficace des correctifs et des versions pour l'application mobile, transmettre les données de paiement avec un chiffrement de bout en bout, et verrouiller les applications mPOS afin que les autres applications de l'appareil n'interagissent pas avec les données de paiement, ne les stockent pas et ne les transmettent pas.
Ce que cela implique pour votre application mobile
Si votre application accepte les paiements par carte ou si vos agents utilisent une application de paiement, les exigences de certification, de correctifs, de chiffrement et de verrouillage s'appliquent à l'application elle-même, pas seulement au terminal.
Comment Ostorlab vous aide
Ostorlab analyse le binaire de l'application de paiement pour détecter une cryptographie faible et des clés en dur, vérifie ce qu'elle stocke et journalise, et teste si les protections comme la détection du root, l'anti-altération et le pinning peuvent être contournées sur un appareil modifié.
Ce qui reste de votre ressort
La certification PA-DSS, PCI DSS et EMV, les contrats acquéreurs et la gestion des appareils marchands.
- CBN Operational Guidelines for Open Banking in Nigeria, mars 2023, 9.3 et annexe III, 4, 5.3.4 et 8
Sécuriser et tester les API d'open banking
Ce que dit le texte
Les participants à l'open banking doivent mettre en œuvre des contrôles de sécurité de l'information conformes aux normes de sécurité : une responsabilité au niveau du conseil pour le risque, des évaluations de menaces régulières, des mots de passe forts et une gestion des accès appliquant l'authentification multifacteur, une évaluation de sécurité des nouvelles applications, processus ou services avant leur mise en œuvre, et une revue trimestrielle des accès aux données. La sécurité technique exige la MFA pour l'accès aux systèmes d'API, un contrôle d'accès basé sur les rôles, des protocoles d'authentification au minimum OAuth 2.0 avec OpenID Connect, une authentification mutuelle sur TLS, des jetons numériques qui maintiennent le tiers dans les permissions accordées, et des droits de révocation pour le client. Les participants doivent réaliser des scans de vulnérabilité et des tests d'intrusion périodiques de la sécurité des systèmes et corriger les vulnérabilités identifiées en fonction de la gravité des actifs d'open banking. Les contrôles de sécurité applicative doivent être intégrés au SDLC de toutes les API d'open banking et aux pipelines CI/CD, conformément au projet OWASP API Security et au Top Ten OWASP.
Source :CBN Operational Guidelines for Open Banking in Nigeria, mars 2023, 9.3 et annexe III, 4, 5.3.4 et 8
Ce que cela implique pour votre application mobile
L'open banking transforme votre écosystème d'applications en une surface de partage d'API. Le consentement, les jetons et l'autorisation entre les parties sont les contrôles à tester, en plus des scans périodiques des plateformes d'API.
Comment Ostorlab vous aide
Ostorlab intercepte le trafic de l'application même avec TLS pinning et teste les API à la recherche de contrôles d'autorisation défaillants (BOLA, BFLA, IDOR) et d'usages abusifs des jetons, des périmètres de consentement et des sessions, avec les requêtes et réponses à l'appui pour chaque résultat, puis reteste après correction.
Ce qui reste de votre ressort
Les obligations liées au registre de l'open banking, la plateforme de gestion du consentement, l'intégration des partenaires, la configuration de la passerelle et les déclarations au régulateur.
- Nigeria Data Protection Act 2023, sections 39 et 40 ; NDPC General Application and Implementation Directive 2025, articles 29, 31 et 33
Répondre aux obligations de sécurité et de notification de la NDPA, y compris dans l'application
Ce que dit le texte
La Nigeria Data Protection Act 2023 exige du responsable du traitement et du sous-traitant qu'ils mettent en œuvre des mesures techniques et organisationnelles appropriées pour assurer la sécurité, l'intégrité et la confidentialité des données personnelles, en tenant compte du volume et de la sensibilité des données et de la probabilité d'un préjudice. Ces mesures peuvent inclure la pseudonymisation ou d'autres méthodes de dé-identification, le chiffrement, des processus garantissant la sécurité, l'intégrité, la confidentialité, la disponibilité et la résilience des systèmes de traitement, le rétablissement de la disponibilité après un incident physique ou technique, des évaluations périodiques des risques pesant sur les systèmes de traitement, des tests, évaluations et analyses réguliers de l'efficacité des mesures, et leur mise à jour régulière. Une violation de données personnelles susceptible d'entraîner un risque pour les droits et libertés des personnes doit être notifiée à la Commission dans les 72 heures. La General Application and Implementation Directive 2025 de la NDPC exige un calendrier de suivi, d'évaluation et de maintenance des systèmes de sécurité des données incluant des tests de vulnérabilité des bases de données, des contrôles d'authentification et des revues de chiffrement, et soumet les logiciels de traitement de données, y compris les applications mobiles, à une DPIA avant déploiement, à la protection des données dès la conception et par défaut, et aux règles de sécurité des données des magasins d'applications.
Ce que cela implique pour votre application mobile
La loi demande des mesures de sécurité et des tests réguliers de leur efficacité ; la GAID place les applications mobiles et les règles de sécurité des magasins d'applications dans la même disposition. Les versions publiées sur les stores entrent dans le périmètre du travail sur la vie privée.
Comment Ostorlab vous aide
Ostorlab recherche les données personnelles dans le stockage local, les caches, les journaux et les captures d'écran, vérifie la protection du transport et vous fournit des preuves des contrôles testés. La qualification de la violation, l'évaluation des 72 heures et la notification restent du ressort de votre DPO.
Ce qui reste de votre ressort
La DPIA, l'évaluation et la notification des violations, le DPO, le chiffrement et la gestion des clés, et la conservation.
Synthèse des textes publics de la CBN et de la NDPC, vérifiés le 27 septembre 2026. Les règles sur le paiement instantané sont résumées d'après la circulaire de la CBN du 12 mars 2026 telle que décrite sur la page CBN Reforms and Initiatives. Cette page ne constitue pas un avis juridique.
Les règles de la CBN et de la NDPC, contrôle par contrôle
Les contrôles visés par les textes nigérians, la manière dont Ostorlab les teste dans votre application et ses API, et les preuves que vous pouvez conserver.
| Contrôle | Comment Ostorlab vous aide | Preuves conservées |
|---|---|---|
| Évaluation de vulnérabilité annuelle et test d'intrusion annuel par un tiersCadre 2.2 ; annexe I 1.2 | Pentest par agents IA de l'application et de ses API, derrière la connexion, sur la version que vous livrez. Détails | Un exploit fonctionnel à rejouer pour chaque résultat d'un agent IA, et une heatmap de couverture |
| Délais de correction, vérification des correctifs et reportingAnnexe I 1.2(h) ; annexe III 1.9 | Regroupe les résultats en tickets dans la plateforme ou dans Jira et ServiceNow, reteste après correction et enregistre la date de livraison du correctif. | Historique des tickets et issue du retest pour chaque résultat |
| SDLC sécurisé et tests de sécurité applicativeAnnexe III 1.6(a) à (c) | Mobile SAST et DAST dans la CI/CD à chaque build, et surveillance des versions publiées sur les stores. Détails | Résultats de scan par build et par version publiée sur les stores |
| Composants tiers, SDK et connexions réseau2.3 ; annexe I 1.2(g) et 1.4 | Recense les SDK et bibliothèques natives de chaque version avec leurs versions, et montre avec quels backends l'application et ses SDK communiquent. Détails | Identité, version et emplacement de chaque composant dans le bundle de l'application, par version |
| MFA, accès basé sur les rôles et zéro confianceAnnexe III 1.1 ; annexe IV 2(c) | Se connecte avec des codes à usage unique et teste l'application effective de la MFA, les parcours d'authentification renforcée et les appels d'API qui les sous-tendent. Détails | Résultats sur les parcours de connexion et d'authentification renforcée, avec étapes de reproduction |
| Association d'appareil, MFA de désactivation et limite du nouvel appareilLignes directrices sur le paiement instantané, 12 mars 2026 | Teste l'association d'appareil, la réactivation de compte et les limites de transaction via les API qui les sous-tendent, avec des codes à usage unique. Détails | Requêtes et réponses à l'appui de chaque contrôle testé |
| Stockage du PIN et intégrité des messages de transactionLignes directrices mobile money, section 12 | Détecte les PIN, clés et identifiants dans le package de l'application et vérifie s'ils sont fonctionnels, et teste le rejeu et la modification des messages. Détails | Secrets validés, avec les permissions et les services qu'ils exposent |
| Certification, correctifs et verrouillage des applications de paiementCanaux de paiement électronique 2.3, 3.4.1, 4.3 à 4.5 | Teste à l'exécution les protections contre le root, le jailbreak, l'altération et le pinning, et vérifie ce que l'application de paiement stocke et journalise. Détails | Un score de durcissement, avec la preuve de contournement pour chaque protection qui a échoué |
| Autorisation des API d'open banking, consentement et tests périodiquesLignes directrices opérationnelles de l'open banking, annexe III 4, 5.3.4 et 8 | Intercepte le trafic même avec TLS pinning et teste les autorisations, les usages abusifs des jetons, les périmètres de consentement et les abus comme l'énumération et le rejeu. Détails | Requêtes et réponses à l'appui de chaque résultat d'API |
| Sécurité des données personnelles, tests et preuves en cas de violationNDPA s.39 et 40 ; GAID articles 29, 31 et 33 | Recherche les jetons et les données personnelles dans le stockage, les caches, les journaux et les captures d'écran, et vérifie la protection du transport. Détails | Preuves sur le système de fichiers montrant ce qui a été écrit, où et quand |
Ostorlab teste les contrôles de l'application et de ses API. La gouvernance, la surveillance SOC, la réponse aux incidents et leur signalement, les exercices sectoriels, la gestion des tiers, les sauvegardes et la reprise, et la sécurité physique restent du ressort de vos équipes.
Les contrôles de la CBN à tester dans votre application mobile
Une liste pratique pour les équipes sécurité et risque technologique, fondée sur le cadre de cybersécurité de la CBN, les lignes directrices sur l'open banking et la NDPA 2023.
Application mobile dans le périmètre
Intégrez l'application mobile au périmètre de vos procédures d'évaluation de vulnérabilité et de tests d'intrusion, avec une fréquence et une étape préalable à la mise en production.
Scans trimestriels et test annuel par un tiers
Planifiez les scans internes chaque trimestre et le test d'intrusion par un tiers au moins une fois par an, avec des tests externes plus fréquents pour les systèmes exposés à internet.
Composants et délais de correction
Tenez une liste versionnée des SDK, bibliothèques et connexions réseau de chaque version, et fixez des délais de correction selon la gravité.
Tests de build et de release
Lancez des tests de sécurité automatisés à chaque build et scannez chaque version publiée sur les stores, pas seulement celle que vous avez testée le trimestre dernier.
MFA et sessions
Vérifiez que la connexion et les opérations clés exigent le second facteur côté serveur, et testez le renouvellement des jetons, les délais d'expiration et l'invalidation des sessions.
PIN, altération et association d'appareil
Vérifiez que l'application ne stocke jamais le PIN et ne l'envoie jamais en clair, testez les protections contre l'altération et le pinning, et testez l'association à un seul appareil et la limite du nouvel appareil.
API d'open banking
Testez les API appelées par l'application pour les contrôles d'autorisation défaillants, les usages abusifs des jetons et des périmètres de consentement, et les requêtes portant sur les données d'autres clients, et scannez périodiquement les plateformes d'API.
Signaler, retester et notifier
Suivez les résultats jusqu'à leur clôture avec des retests, gardez prêt le circuit de déclaration des incidents de cybersécurité sous 24 heures de la CBN et le circuit de notification des violations sous 72 heures de la NDPA avec votre DPO.
Une liste indicative, et non un modèle de la CBN. Les obligations de déclaration des incidents et de notification des violations incombent à votre institution. Ceci ne constitue pas un avis juridique.
Les capacités associées à cette page
Chacune a sa propre page détaillée.
- Mobile Agentic Deep ScanDes agents IA pentestent la version publiée à chaque release, avec un exploit fonctionnel à rejouer pour chaque résultat d'un agent IA.En savoir plus
- Tests authentifiésTestez la connexion, les codes à usage unique et les parcours d'authentification renforcée avec vos comptes de test.En savoir plus
- Tests des API et du backendInterceptez le trafic de l'application même avec TLS pinning, puis testez les API et backends derrière les comptes et les paiements.En savoir plus
- Mobile SASTAnalyse statique des binaires APK, AAB et IPA, avec analyse de propagation (taint) sur l'application et ses SDK intégrés.En savoir plus
- SCA et SBOMDétectez les dépendances vulnérables, y compris les bibliothèques natives compilées statiquement, et suivez leur résolution version après version.En savoir plus
- Mobile Shielding ScanTestez à l'exécution la détection du root et du jailbreak, l'anti-altération et le pinning, et voyez quelles protections ont tenu et lesquelles ont été contournées.En savoir plus
- Votre propre clé IALancez les scans par agents IA avec la clé de votre fournisseur d'IA et un plafond de dépense par scan, pour respecter vos politiques internes.En savoir plus
- Scan on-premisesScannez les applications de préproduction, API et dépôts derrière votre pare-feu ou VPN, sur une infrastructure que vous contrôlez.En savoir plus
Des banques et fintechs nous font confiance, dont
Sources
Les textes officiels sur lesquels s'appuie cette page, vérifiés le 27 septembre 2026.
- CBN Risk-Based Cybersecurity Framework and Guidelines for Deposit Money Banks and Payment Service Banks, 2024CBN, circulaire BSD/DIR/PUB/LAB/017/008 du 31 mai 2024, applicable le 1er juillet 2024. Identification des vulnérabilités (2.2), gestion du risque lié aux tiers (2.3), contrôles de base incluant la gestion des vulnérabilités, la sécurité des applications et des données et la gestion des correctifs (annexe I 1.2, annexe III 1.1, 1.6 et 1.9), et contrôles sur les technologies émergentes (annexe IV)
- Framework and Guidelines on Mobile Money Services in NigeriaCBN, juillet 2021. Remplace le cadre et les lignes directrices de 2015. Normes de sécurité des transactions à la section 12 des lignes directrices, gestion des risques à la section 14 et technologie à la section 15
- Guidelines on Operations of Electronic Payment Channels in NigeriaCBN, juin 2020. Normes minimales pour les GAB, les TPE, les TPE mobiles et l'acceptation web : PA-DSS, PCI PED, PCI DSS, Triple DES et EMV (2.3), exigences applicatives du TPE mobile (3.4.1) et acceptation web incluant la 2FA (4.3 à 4.5)
- Operational Guidelines for Open Banking in NigeriaCBN, approuvées en mars 2023 et publiées par la circulaire PSM/DIR/PUB/CIR/001/043 du 7 mars 2023. Sécurité de l'information (9.3), cadre de partage de l'information et consentement (11), normes d'API (annexe 1) et normes de sécurité incluant les scans de vulnérabilité et tests d'intrusion périodiques et la sécurité applicative (annexe III)
- Regulatory Framework for Open Banking in NigeriaCBN, février 2021. Gouvernance de l'accès aux données et aux services, principes directeurs des spécifications d'API, gestion des risques et droits des clients
- Lignes directrices sur le paiement instantané et déploiement du CSATCBN, circulaire sur les opérations de paiement instantané du 12 mars 2026, applicable le 1er juillet 2026, et déploiement du Cybersecurity Self-Assessment Tool par circulaire du 30 mars 2026, tels que décrits sur la page CBN Reforms and Initiatives
- Nigeria Data Protection Act 2023Loi n° 37, promulguée le 12 juin 2023. Sécurité, intégrité et confidentialité des données personnelles (section 39), violations de données personnelles et notification sous 72 heures (section 40), et transferts transfrontaliers (sections 41 à 43)
- NDP Act General Application and Implementation Directive (GAID) 2025Nigeria Data Protection Commission, NDPC/NDP ACT-GAID/01/2025, mars 2025. Suivi, évaluation et maintenance des systèmes de sécurité des données incluant les tests de vulnérabilité des bases de données (article 29), déploiement de logiciels de traitement de données dont les applications mobiles (article 31) et notification des violations (article 33)
Questions fréquentes
Des réponses claires sur la couverture, la mise en place et la façon dont les résultats parviennent à vos équipes.
Vous ne trouvez pas votre réponse ? Réservez une démo ou contactez-nous.
Évaluez votre application bancaire mobile comme le décrit la CBN
Commencez par un scan gratuit de votre application depuis le store, ou réservez une démo pour lancer des tests authentifiés de votre application et de vos API avec notre équipe.




