銀行の規制当局は、アプリの堅牢性の証明を求めています。
フランクフルトからリヤド、シンガポール、ニューヨークまで、監督当局は今や、銀行がモバイルアプリとAPIをログインの先まで頻繁にテストし、各修正を証明することを求めています。各規制当局が何を求めているのかを、公式の出典とともにわかりやすく整理し、そのうちテストの部分をOstorlabがどのように支援するかをご紹介します。
- EU:DORAのテスト規則と、2026年10月31日期限のECB行動計画
- 中東:UAE、サウジアラビア、カタール、クウェート、ヨルダン
- アジア:パキスタン、バングラデシュ、日本、シンガポール、インドネシア
- 米州:米国とブラジル、さらに欧州のウクライナ
特に関心の高い3つの規制から
各ページでは、規制が求める内容を要約し、公式文書へのリンクを掲載し、Ostorlabのテストとの対応関係を示しています。
これらのページは、テストの計画に役立つよう公開文書を要約したものであり、法的助言ではありません。Ostorlabはお客様のテスト義務の履行を支援しますが、Ostorlabだけで規制に準拠できるわけではありません。どのように位置付けるかはコンプライアンスチームにご確認ください。
Ostorlabが対応する国の銀行規制
規制当局ごとに1ページずつ、公式文書をもとに構成しています。モバイルアプリとそのAPIに求められる内容、Ostorlabによるテストの支援、お客様が担うことをまとめています。
EUおよび欧州
- EU:DORAのレジリエンステストDORAとその技術基準に基づく、毎週の自動スキャン、静的・動的テスト、年次テスト、TLPT。
- EU:AIを悪用したサイバー脅威に関するECB書簡重要な銀行が2026年10月31日までにECBへ提出する行動計画を、重点分野ごとに解説します。
- ウクライナ:NBUの情報セキュリティ・認証規則定期的なペネトレーションテスト、OWASP、5回の試行失敗でのロックアウト、10分のタイムアウト、改ざん防止:モバイルバンキングアプリに関するNBUの規則。
- 英国:PRA・FCAのオペレーショナルレジリエンスインパクトトレランス、シナリオテスト、CBESTに加え、SCA、外部委託、インシデント報告。モバイルバンキングアプリとAPIに関するPRA・FCAの規則です。
- スイス:FINMAのオペレーショナル・レジリエンスとサイバー規則FINMA回章2023/1、サイバー関連の監督通知、改正データ保護法をモバイルバンキングアプリとAPIに当てはめて解説:ペネトレーションテスト、重要データ、演習、報告。
- トルコ:BDDKとCBRTの銀行規則年次ペネトレーションテスト、アプリのハードニング、SMS OTPの制限、遠隔での口座開設:モバイルバンキングアプリに関するBDDK、CBRT、KVKKの規則。
中東
- UAE:CBUAEの規則とNotice 2176公開されているCBUAEの文書にある、不正防止、認証、セッション、API、デバイスの保護。
- サウジアラビア:SAMA Cyber Security Framework年次のペネトレーションテスト、すべての変更のセキュリティテスト、電子バンキングのMFA、root検知:モバイルバンキングアプリに関するSAMAの規則。
- カタール:QCBのテクノロジーリスク規則年2回のペネトレーションテスト、本番稼働前後のアプリのテスト、カタール国内でのデータ保管:モバイルバンキングアプリに関するQCBの規則。
- クウェート:CBKのサイバー・オペレーショナルレジリエンスフレームワークモバイルバンキングアプリとAPIに関するCBKのCORFの規則:root化されたデバイス、MFA、セッション、OTP、ペネトレーションテスト。
- ヨルダン:CBJのサイバーリスク・レジリエンス指示モバイルバンキングアプリとAPIに関するCBJの規則:年次のペネトレーションテスト、TLSピンニング、root化されたデバイス、MFA、セッションの制限。
- バーレーン:CBBのサイバーセキュリティ規則とPDPL年2回のペネトレーションテスト、アプリ・API・サードパーティ接続の評価、電子バンキングの認証。モバイルバンキングアプリに関するCBBの規則。
- オマーン:CBOサイバーセキュリティ・レジリエンスフレームワークCBOのBM 1194フレームワークと不正対策回状をモバイルバンキングアプリとAPIに適用。年次ペネトレーションテスト、MFA、セッション、アプリストアの管理をまとめます。
- エジプト:CBEのサイバーセキュリティと決済規則CBEの金融サイバーセキュリティフレームワーク、インターネットバンキングとモバイル決済の規則、個人データ保護法が、モバイルバンキングアプリとAPIに求める内容。
アフリカ
- モロッコ:Bank Al-Maghrib、DNSSI、CNDPの規則ペネトレーションテスト、m-walletのセキュリティ規則、DNSSIを伴う法律05-20、法律09-08に基づく個人データ保護義務を、モバイルバンキングアプリとAPIに適用した解説。
- ナイジェリア:CBNサイバーセキュリティフレームワーク年次の脆弱性診断、年1回のペネトレーションテスト、四半期ごとのスキャン、オープンバンキングAPIのセキュリティ、NDPAの保護措置を、モバイルバンキングアプリとその背後のAPIに適用した解説。
- ケニア:CBKのサイバーセキュリティ指針2017年のサイバーセキュリティ・ガイダンスノート、決済サービスプロバイダー向けガイドライン、National Payment Systemの規則、データ保護法を、モバイルバンキングアプリとAPIに当てはめた解説。
- 南アフリカ:FSCAとPAのジョイントスタンダード脆弱性診断、ペネトレーションテスト、アプリケーションセキュリティテスト、MFA、POPIAの保護措置を、モバイルバンキングアプリとその背後のAPIに適用した解説。
南アジア
- パキスタン:SBPのデジタルバンキングセキュリティSBPのテクノロジーリスクフレームワークと2023年のデジタルバンキングセキュリティ対策を、モバイルバンキングアプリとAPIに当てはめます。
- バングラデシュ:Bangladesh BankのICTセキュリティガイドラインICTセキュリティガイドラインv4.0と2026年のサイバーセキュリティフレームワークを、モバイルバンキングアプリ、MFSアプリ、APIに当てはめます。
- インド:RBIのサイバーセキュリティ・決済セキュリティ指針RBIの2026年サイバーセキュリティおよびデジタル決済セキュリティ指針:半年ごとのVA、年次のPT、モバイルアプリの管理策、二要素認証。
- スリランカ:CBSLのテクノロジーリスク指令CBSLのテクノロジーリスク指令とモバイル決済アプリのガイドライン:実装前テスト、四半期ごとの診断、年次ペネトレーションテスト、アプリの堅牢化。
- ネパール:NRBのITガイドラインとサイバーレジリエンスガイドラインネパール国立銀行(NRB)のITガイドラインとサイバーレジリエンスガイドライン:モバイルバンキングの暗号化、定期的なペネトレーションテスト、重要システムのMFA。
アジア太平洋
- 日本:金融庁のサイバーセキュリティガイドライン金融庁のサイバーセキュリティガイドラインと銀行向けの監督指針:モバイルアプリの評価、公開APIのテスト、フィッシング耐性のあるMFA。
- シンガポール:MASのテクノロジーリスク管理MAS TRMガイドライン、Notice FSM-N05とFSM-N06、Shared Responsibility Frameworkを、モバイルバンキングアプリとAPIに当てはめます。
- インドネシア:OJKのサイバーセキュリティテストPOJK 11/2022、SEOJK 29/2022、PADK 1/2026、POJK 21/2023を、モバイルバンキングアプリとその背後にあるAPIに当てはめます。
- 中国:PBOCとNFRAのモバイルアプリ規則年次の外部評価とNIFAへの届出、JR/T 0171のデータ区分、本番前のAPIテスト、MLPS対応:モバイルバンキングアプリに適用されるPBOC、NFRA、MIITの規則。
- 香港:HKMAの電子バンキング規則HKMAのモジュールTM-E-1、E-Banking Security ABCD回覧、PCICSOをモバイルバンキングアプリとAPIに適用:独立評価、年次のペネトレーションテスト、アプリ内認証。
- 台湾:FSCの藍図と銀行公会の基準年次のベースライン診断、OWASP MASVSとMobile Top 10の網羅、root・脱獄端末での制限、鍵の保管、SBOMとAPIセキュリティ。台湾のモバイルバンキングアプリ向け基準です。
- 韓国:FSCの電子金融規制とFSI評価年次の脆弱性分析・評価、FSIのモバイルアプリ基準、ネットワーク分離の改革、PIPA。韓国のモバイルバンキングアプリに関する規則です。
- マレーシア:BNMのRMiTおよびPDPA改正RMiTが定めるテスト頻度、モバイルアプリとAPIの管理策、不正対策、顧客情報の規則を、モバイルバンキングアプリとAPIに適用した解説。
- タイ:タイ中央銀行のモバイルバンキングセキュリティタイ中央銀行のモバイルバンキングセキュリティ通達、ITリスク規則、PDPAをモバイルバンキングアプリとAPIに当てはめて解説します。改ざん防止から5万バーツ超の顔照合まで。
- フィリピン:BSPのITリスク規則とAFASA本番前のアプリケーションテスト、年次の外部脆弱性診断・ペネトレーションテスト、root化・脱獄端末の制限、SMS・メールのワンタイムPINの段階的廃止:モバイルバンキングアプリに適用されるBSPとAFASAの規則です。
- ベトナム:SBV 通達50/2024ベトナム国家銀行(SBV)のオンラインバンキング安全規則、OWASPのモバイルアプリ基準、生体認証による取引確認、パッチ適用期限を、モバイルバンキングアプリとAPIに適用した解説。
- オーストラリア:APRA CPS 234およびCPS 230APRAのCPS 234に基づくテストプログラム、CPS 230のオペレーショナルリスク、詐欺防止フレームワーク、Consumer Data Rightを、モバイルバンキングアプリとAPIに適用した解説。
- ニュージーランド:RBNZのサイバーレジリエンスとDTA基準RBNZのサイバーレジリエンスガイダンスとデータ収集、DTAのオペレーショナルレジリエンス基準案、Privacy Act 2020を、モバイルバンキングアプリとAPIに適用した解説。
米州
- 米国:FFIECとNYDFS Part 500FFIEC IT Handbook、2021年の認証ガイダンス、GLBAのセキュリティ基準、NYDFS Part 500を、モバイルバンキングアプリとAPIに当てはめます。
- ブラジル:CMN決議第4,893号とBCB決議第85号年次の独立したペネトレーションテスト、脆弱性テスト、セキュアな開発、Pixの認証:モバイルバンキングアプリに関するBCBの規則。
- カナダ:OSFI B-13およびB-10OSFIのB-13、B-10、E-21、24時間以内のインシデント報告に関するアドバイザリー、I-CRTを、モバイルバンキングアプリとそのAPIに適用。PIPEDAとケベック州のロイ25も対象です。
- メキシコ:CNBVのCUBとBanxicoのSPEI脆弱性スキャン、年2回のペネトレーションテスト、認証要素、アカウントロック、標準化されたモバイル送金フロー。メキシコのモバイルバンキングアプリとAPIに関する規則です。
- コロンビア:SFCのCircular Básica Jurídica年2回のペネトレーションテスト、二要素認証、エンドツーエンド暗号化、オープンファイナンスのAPI標準:モバイルバンキングアプリに関するSFCの規則。
- チリ:CMFのサイバーセキュリティ・外部委託規則RAN第20-10号、第20-7号、第1-13号の各章、サイバーセキュリティ枠組み法、CMFの強化認証基準を、モバイルバンキングアプリとAPIに適用して解説します。
- アルゼンチン:BCRAのテクノロジー・セキュリティ規則独立した脆弱性テスト、セキュアな開発、MFA、デバイスとの紐付け、1時間以内のインシデント通知:モバイルバンキングアプリとそのAPIに関するBCRAの規則。
- ペルー:SBSのサイバーセキュリティとカード認証の規則SGSI-Cに基づく定期テスト、デジタル操作の強化認証、カード取引の二要素認証、48時間以内の漏えい通知:モバイルバンキングアプリに関するSBSとデータ保護の規則。
3つの規制を比較
それぞれの適用対象、求められるテスト、そしてテストの部分でOstorlabが支援できる点をまとめました。
| AIを悪用したサイバー脅威に関するECB書簡 | DORA | CBUAEの規則とNotice 2176 | |
|---|---|---|---|
| 発行元 | ECB銀行監督 | 欧州議会および理事会、ならびに欧州委員会の技術基準 | UAE中央銀行 |
| 法的性質 | DORAを土台とする監督書簡であり、新たな規制ではありません | EU規則であり、すべての加盟国で直接適用されます | 連邦法、規則、基準、ガイドライン、および非公開のNotice 2176 |
| 適用対象 | 重要な金融機関(ECBが直接監督する銀行) | 銀行、決済機関、電子マネー機関を含むEUの金融事業体 | UAEの認可金融機関(一部の規則は特定のライセンスが対象) |
| 主な期日・頻度 | 2026年10月31日までに共同監督チームへ行動計画を提出 | 2025年1月17日から適用:週次スキャン、年次テスト、指定された場合は3年ごとのTLPT | 政令法は2025年9月16日施行。脆弱性の四半期報告 |
| 求められるテスト | 優先順位を付けた大規模な脆弱性スキャン、人による監督のもとでのAIベースのツール、セキュリティ・バイ・デザイン | 脆弱性スキャン、静的・動的なコードテスト、ペネトレーションテストとエンドツーエンドテスト、TLPT | 脆弱性評価、コードレビュー、ビジネスロジックのテスト、独立した年次APIテスト |
| モバイルアプリにとっての意味 | モバイルアプリとそのAPIは、インターネットに面した資産であり、自社開発のソフトウェアでもあります | 重要または重大な機能を支えるアプリには、週次の自動スキャンとリリース前のセキュリティテストが必要です | 認証、ステップアップ認証、セッション、デバイスの保護は、テストすべき不正対策です |
| Ostorlabが支援できる点 | 計画のうちアプリケーションに関する部分について、ベースライン、修正、再テストの証拠 | 静的・動的テストとAIエージェントによるテスト、依存関係の追跡、修正の追跡、TLPTの下準備 | シールドのバイパステスト、ログイン後のテスト、APIテスト、リリースごとの証拠 |
3つの規制に共通すること
規制当局は異なっても、顧客が使うアプリに求める4つのことは同じです。
より頻繁にテストする
DORAでは週次の自動スキャン、ECB書簡では大規模なスキャン、UAEでは定期的な評価が求められます。年1回のペネトレーションテストだけでは、もはや十分ではありません。
顧客が実際に使うものをテストする
保護を無効にしたデバッグビルドではなく、ストア版を、ログインの先まで、依存するAPIやSDKとあわせてテストします。
修正を証明する
検出結果に優先順位を付けて修正・検証し、その経緯を監査人や監督当局に示せるよう記録に残します。
データとAIの管理を手放さない
人による監督のもとでAIツールを使い、監査できるベンダーを選び、ポリシーが求める場所にデータを保管します。
Ostorlabはお客様のテスト義務の履行を支援します。コンプライアンスに関する判断はお客様のチームが行います。これは法的助言ではありません。
銀行やフィンテック企業に信頼されています




