顧客がインストールするモバイルバンキングアプリのためのBCRA規則
アルゼンチン中央銀行(BCRA)は、テクノロジーと情報セキュリティに関する最低要件、およびモバイルバンキングやデジタルウォレットなどのデジタル金融サービスに関する具体的な規則を定めています。顧客データを扱うアプリケーションの独立した脆弱性テスト、セキュアな開発、重要な操作における多要素認証、アプリでのデバイスとの紐付けとセッション管理を求めています。Ostorlabは、リリースごとに、アプリとそのAPIにあるこれらの管理策のテストを支援します。
- AIエージェントがログインの先までペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できるエクスプロイトが付きます
- リリースするビルドの静的・動的テスト(ソースコードは不要)
- テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、セッションのタイムアウトをテストします
- root化・脱獄(ジェイルブレイク)検知、改ざん防止、ピンニングを実行時にテストします
- 対象
- 金融機関、システム上重要な決済システムとして知られる金融市場インフラ、および2026年8月4日以降はBCRAのPSP登録に含まれる決済サービスプロバイダー
- 法的根拠
- 2023年3月10日の通達「A」7724(2023年9月6日施行)と、デジタル金融サービスに関する2023年6月2日の通達「A」7783
- 焦点
- セキュアな開発と独立した脆弱性テスト、認証要素、顧客に提供するアプリにおける管理策
- 主な参照文書
- 2026年2月13日時点の統合版「Requisitos mínimos para la gestión y control de los riesgos de tecnología y seguridad de la información」
モバイルチャネルの背景にあるBCRAの文書
BCRAは各規則を統合版(texto ordenado)として公表し、番号付きの通達で更新します。以下の日付は、本ページで引用している文書のものです。
- 2021年4月16日
サイバーインシデントのガイドライン
通達「A」7266が、サイバーインシデントへの対応と復旧に関するガイドライン(RRCI)を定めます。
- 2023年9月6日
新しいテクノロジー・セキュリティ規則
通達「A」7724が承認した規則が施行されます。通達「A」4609と「A」6375に基づいていた従来のITリスク規則を廃止します。
- 2023年11月29日
デジタル金融サービス規則
通達「A」7783が承認した規則が施行され、モバイルバンキング、インターネットバンキング、デジタルウォレットなどのデジタルチャネルに固有の管理策を定めます。
- 2025年7月17日
1時間以内のインシデント通知
通達「A」8280により、重大なサイバーインシデントの通知が義務化され、最初の1時間以内に初期通知を行います。
- 2026年2月5日
サードパーティと決済プロバイダー
通達「A」8398がサードパーティの章を置き換え、BCRAのPSP登録に含まれる決済サービスプロバイダーを対象に加えます。
- 2026年8月4日
決済サービスプロバイダーが対象に
BCRAのPSP登録に含まれる決済サービスプロバイダーは、この日からテクノロジー・セキュリティ規則を実装する必要があります。
BCRAの規則をモバイルアプリに当てはめる
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。BCRAの文書はスペイン語で、以下の要約は当社によるものです。
- デジタル金融サービス規則、3.2および3.2.1(スペイン語テキスト)
顧客に提供するアプリを保護する
条文の内容
金融機関は、顧客に提供するデバイスとアプリケーションのセキュリティ対策を設計・実装する必要があります。対象にはモバイルバンキング、インターネットバンキング、デジタルウォレットが含まれます。やり取りされるデータは相互作用の間ずっと暗号化し、不正なセッションは検知して終了させ、セキュリティを損なう障害が発生した場合はサービスを停止しなければなりません。顧客が管理する環境で動作するアプリケーションについては、最低限の管理策として、適格性の基準を満たさないデバイスからのアクセスを遮断すること、モバイルOSの設定に起因するリスクを軽減すること、必要最小限の権限のみを要求すること、初回登録時や再インストール時にアプリをデバイスと顧客に紐付けること、SIMカードと回線の変更に対する管理策、アクセスロックと一定時間操作がない場合のセッションの自動ロックが挙げられています。
モバイルアプリにとっての意味
条文はモバイルバンキングアプリを直接名指ししています。root化・脱獄した端末、新しいデバイスへの再インストール、操作のないセッションは、対応し、示せるようにしておくべきケースです。
Ostorlabによる支援
Mobile Shielding Scanは、root化・脱獄した環境でアプリを実行し、root検知・脱獄検知、改ざん防止、アンチインストルメンテーション、TLSピンニングの回避を試み、アプリがフローを遮断するか、起動を拒否するか、動作を続けるかを示します。認証後のテストでは、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化を確認します。
お客様が担うこと
デバイスの適格性基準と顧客への伝え方、アプリの権限の選択、バックエンドでのデバイスとの紐付け、通信事業者と連携したSIMスワップ対策。
- デジタル金融サービス規則、3.1および3.1.1(スペイン語テキスト)
取引と重要な操作にMFAを必須にする
条文の内容
顧客はあらゆる取引で本人確認と認証を受けなければならず、リスクレベル、トランザクション監視の結果、しきい値に応じた多要素認証が必要です。少なくとも次の重要な操作の確認には、多要素認証またはデジタル本人確認が必要です。認証要素の作成・有効化・再有効化、新商品や事前承認ローンの申し込み、連絡先や取引パラメータの変更、振込のための第三者の口座の登録、監視パターンから外れた取引。
モバイルアプリにとっての意味
電話番号の変更、新しい送金先の登録、デバイスの再登録は、アカウント乗っ取りの典型的な手口です。第2要素は、アプリや攻撃者が手順を飛ばした場合も含め、こうした操作ごとにサーバーが強制しなければなりません。
Ostorlabによる支援
Ostorlabはテスト用アカウントでSMS、メール、TOTPによるワンタイムコードを入力し、MFAの強制とステップアップ認証のフロー(攻撃者による操作の試みを含む)を、口座変更の背後にあるAPI呼び出しとあわせてテストします。
お客様が担うこと
リスクのしきい値、トランザクション監視のルール、デジタル本人確認のプロセス。
- デジタル金融サービス規則、3.4~3.4.3、テクノロジー・セキュリティ規則、5.7.2.2および5.7.2.3(スペイン語テキスト)
パスワードとワンタイムコードの規則を満たす
条文の内容
顧客の認証要素は、職員や第三者に知られてはならず、検証のためにのみ保管でき、暗号技術で保護する必要があります。記憶シークレットは、大文字・小文字、数字、特殊文字を含む8文字以上とし、Captchaなどの自動入力への制限と、試行失敗回数の制限を設けます。ワンタイムコードは、有効期間を120秒以内、長さを6桁以上とし、暗号化されたチャネルで送信する必要があります。帯域外の認証器は、受信側のデバイスがロックされているときに見えてはなりません。これらの規則は、保護されたチャネルと保存シークレットのハッシュ化または暗号化を求める一般的な認証要件に追加されるものです。
出典:デジタル金融サービス規則、3.4~3.4.3、テクノロジー・セキュリティ規則、5.7.2.2および5.7.2.3(スペイン語テキスト)
モバイルアプリにとっての意味
コードの有効期間、試行回数の制限、パスワード規則はバックエンドで適用されるもので、モバイルのテスト担当者は一つひとつ確認できます。コードやパスワードは、スマートフォン上やログに平文で残すべきではありません。
Ostorlabによる支援
認証後のテストでは、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、MFAの強制を確認し、通信解析により認証情報がアプリからバックエンドへどのように送られるかを示します。Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかも調べます。
お客様が担うこと
パスワードポリシー、OTPの生成とシード、SMSプロバイダーの管理、顧客の端末の通知設定。
- テクノロジー・セキュリティ規則、9.2.2(スペイン語テキスト)
独立した脆弱性テストを実施し、各リリース前にテストする
条文の内容
金融機関は、リスク分析に基づくソフトウェアテスト計画を策定・実施し、自動テストと手動テストを組み合わせる必要があります。自社製および第三者製ソフトウェアの変更や新バージョンの本番稼働前に特定のテストを文書化し、本番前に結果を承認します。顧客データ、取引データ、財務データを扱うアプリケーションには、独立した第三者による脆弱性テストを実施しなければなりません。ソースコードレビューとセキュリティテストの結果は文書化し、そのリスクを記録、評価、処理する必要があります。
モバイルアプリにとっての意味
モバイルバンキングアプリは顧客データと取引データを扱うため、独立した脆弱性テストが必要です。アプリの新しいバージョンごとに、ストアに届く前の文書化されたテストも必要です。
Ostorlabによる支援
Ostorlabは、CI/CDパイプラインからビルドごとに自動スキャンを実行し、手動で起動することなくストアのリリースを監視します。AIエージェントによるペネトレーションテストは、アプリとそのAPIをログインの先までテストし、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。
お客様が担うこと
独立したテスト事業者の選定と、テストが要件を満たすかの判断、手動テスト、リリースの承認。
- テクノロジー・セキュリティ規則、9.2および9.2.1(スペイン語テキスト)
ソフトウェアのライフサイクルにセキュリティを組み込む
条文の内容
金融機関は、開発、調達、保守のライフサイクルの枠組みを定めなければなりません。これには、セキュリティ標準、脅威モデリング、ソフトウェアテストとコードレビューの基準、統合前に第三者のコンポーネント(オープンソース、API、AIアルゴリズムを含む)を評価する手続きが含まれます。セキュリティ要件は定義して文書化し、特に第三者のコンポーネントを統合する場合や、システムが第三者とデータを交換する場合には、セキュリティ評価を文書化する必要があります。ライフサイクル全体を通じてソフトウェアの完全性を検証する仕組みを設ける必要があります。
モバイルアプリにとっての意味
アプリに組み込まれたSDKは、この枠組みにおける第三者コンポーネントです。それぞれを出荷前に評価すべきであり、代理店やベンダーが開発したアプリも同じ規則の対象です。
Ostorlabによる支援
Mobile SASTは、ソースコードなしでAPK、AAB、IPAを直接解析し、組み込まれたSDKをまたぐテイント解析を行います。SCAは、マニフェストベースのスキャナーでは見逃されがちな静的コンパイル済みライブラリを識別し、OstorlabはアプリとそのSDKがネットワーク上でバックエンドとやり取りする内容を示します。
お客様が担うこと
ライフサイクルの枠組み、脅威モデル、コードレビュー、ベンダー評価。
- テクノロジー・セキュリティ規則、5.8.2および9.2.2(スペイン語テキスト)
すべてのシステムとアプリの脆弱性を管理する
条文の内容
金融機関は、自社製または第三者製を問わず、すべてのシステムとアプリケーションの脆弱性管理プロセスを、インシデント管理と連携して定めなければなりません。社内外のサービスにおける脆弱性の報告窓口、公表または報告された脆弱性の影響分析、重要度に応じた緩和計画とスケジュール、更新プログラムがない場合の代替緩和策、セキュリティ更新プロセスへの情報提供が含まれます。保守手続きは、自社製および第三者製の陳腐化したコンポーネントの評価と更新を対象とする必要があります。
モバイルアプリにとっての意味
アプリ内のライブラリは、お客様が出荷するソフトウェアです。それぞれについて、把握されたバージョン、脆弱性が現れたときの重要度、証明できる緩和期限が必要です。
Ostorlabによる支援
SCAは静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。検出結果はクリティカル、高、中、低で評価され、プラットフォーム内、またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。
お客様が担うこと
脆弱性開示の窓口、サーバーとインフラのパッチ適用、リスク受容の判断。
- テクノロジー・セキュリティ規則、5.7.4、法律25.326第9条(スペイン語テキスト)
デバイス上および通信中の顧客データを保護する
条文の内容
データ分類に沿って、金融機関は通信中の情報、システムまたはユーザーのデバイスに保存された情報を暗号化し、非本番環境のデータをマスキングして保護し、機密情報の不正な持ち出しを検知する管理策を実装する必要があります。個人データ保護法25.326は、管理者に対し、個人データの安全性と機密性を保証し、その改ざん、喪失、不正な照会や処理を防ぐために必要な技術的・組織的措置を講じるよう求めています。
モバイルアプリにとっての意味
アプリが取り込むトークン、口座データ、身分証明書は、スマートフォン上に平文で残したり、保護されないままバックエンドに送ったりすべきではありません。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信とセッションの保護を弱める設定ミスを確認します。また、アプリパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。
お客様が担うこと
データの分類、鍵管理、データ漏洩防止、データ保護当局に対する義務。
- デジタル金融サービス規則、1.2(スペイン語テキスト)
新しいデジタルサービスを開始する前にBCRAへ通知する
条文の内容
金融機関は、新製品または新たな種類のデジタル金融サービスを含むプロジェクトの本番稼働の少なくとも60日前に、BCRAのシステム外部監査部門へ通知しなければなりません。通知には、採用した保護措置、使用する認証要素、予定している監視活動、サイバーインシデント管理活動が含まれます。
モバイルアプリにとっての意味
新しいモバイル商品や、アプリ内の新しい種類のサービスは、開始前に保護措置を説明する必要があります。開始前のビルドのテスト結果は、その説明の裏付けになります。
Ostorlabによる支援
Ostorlabは、開始前のビルドとその背後にあるAPIを、オンプレミススキャンによりファイアウォールの内側のステージング環境も含めてテストし、各検出結果の証拠を含むレポートを提供します。
お客様が担うこと
通知そのもの、その内容、BCRAとのやり取り。
- サイバーインシデントの対応と復旧に関するガイドライン、第3節、通達「A」8280による改正(スペイン語テキスト)
重大なサイバーインシデントを1時間以内に報告する
条文の内容
金融機関は、顧客への通常のサービス提供に影響を与える、または情報の可用性、完全性、機密性を危険にさらすサイバーインシデント(顧客データの喪失や不正な開示を含む)を、BCRAのシステム外部監査部門へ通知しなければなりません。初期通知は、インシデントの発生または検知から最初の1時間以内に提出し、その後は経過報告と、解決後5暦日以内のクローズ報告を行います。
モバイルアプリにとっての意味
顧客データを露出するアプリやAPIの欠陥は、報告対象のインシデントになり得ます。リリース前に見つけることが、より低コストな道です。
Ostorlabによる支援
Ostorlabはインシデントの検知、対応、報告を行いません。アプリとAPIの脆弱性を、インシデントにつながる前に見つけて修正する支援をします。
お客様が担うこと
検知、インシデント対応、1時間以内の通知、フォローアップ報告。
BCRAが公表したスペイン語の文書と、改正を反映した法律25.326の要約です(2026年9月27日時点で確認)。一部の文書は、記載のとおり特定のライセンスの種類に適用されます。本ページは法的助言ではありません。
BCRAの規則を管理策ごとに整理
BCRAの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| 顧客データを扱うアプリの独立した脆弱性テストテクノロジー・セキュリティ規則 9.2.2 | リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 | AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ |
| 新しいバージョンごとの文書化されたテストテクノロジー・セキュリティ規則 9.2.2 | ビルドごとのCI/CDでのMobile SASTとDAST、およびストアのリリースの監視。 詳細 | ビルドごと、ストアのリリースごとのスキャン結果 |
| 第三者コンポーネントとAPIの評価テクノロジー・セキュリティ規則 9.2、9.2.1 | 各リリースに含まれるSDKとネイティブライブラリをバージョンとともに一覧化し、アプリとそのSDKが通信するバックエンドを示します。 詳細 | リリースごとのコンポーネントの識別情報、バージョン、アプリバンドル内の位置 |
| 重要度に応じた脆弱性の緩和と陳腐化したコンポーネントテクノロジー・セキュリティ規則 5.8.2、9.2.2 | 静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 | アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡 |
| デバイスの適格性とモバイルOSの設定リスクデジタル金融サービス 3.2.1 | root化・脱獄した環境でアプリを実行し、root検知・脱獄検知、改ざん防止、ピンニングの回避を試みます。 詳細 | ハードニングスコアと回避の証拠 |
| セッションの検知、アクセスロック、アイドル時のタイムアウトデジタル金融サービス 3.2、3.2.1 | ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化をテストします。 詳細 | リクエストとレスポンスのログを含む、セッションとトークンに関する検出結果 |
| 取引と重要な操作のMFAデジタル金融サービス 3.1、3.1.1 | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| パスワード、OTP、試行失敗の規則デジタル金融サービス 3.4.1~3.4.3 | TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 | APIの各検出結果に対するリクエストとレスポンスの証拠 |
| 通信中およびデバイス上のデータの暗号化テクノロジー・セキュリティ規則 5.7.4、法律25.326第9条 | ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| アプリに埋め込まれたサービス認証情報テクノロジー・セキュリティ規則 5.7.2 | アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 | 検証済みのシークレットと、それらが露出させる権限やサービス |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。トランザクション監視、SIMカード変更の管理策、偽アプリや偽プロファイルの削除、BCRAへのインシデント通知、事業継続、第三者への通知、ガバナンスは、お客様のチームが担います。
モバイルアプリでテストすべきBCRAの管理策
BCRAのテクノロジー・セキュリティ規則とデジタル金融サービス規則に基づく、セキュリティチームとテクノロジーリスク管理チーム向けの実践的なリストです。
独立したテスト
アプリとアプリが呼び出すAPIを独立した第三者にテストさせ、検出結果とその処理を記録として残します。
各リリースの前に
ビルドごとに文書化された自動テストを実行し、バージョンがストアに届く前に結果を承認します。
コンポーネントとSDK
各リリースに含まれるSDKとライブラリのバージョン付きのリストを管理し、新しいものを評価し、重要度ごとに緩和期限を設定します。
root化・脱獄したデバイス
適格性の基準を満たさないデバイスでアプリがどう動作するか、保護を回避できるかを確認します。
デバイスとの紐付けとセッション
新しいデバイスでの登録、再インストール、アクセスロック、アイドル時のセッションロックをテストします。
重要な操作
新しい送金先の登録、連絡先の変更、認証要素の再登録が、サーバー側で第2要素を要求することを検証します。
パスワードとワンタイムコード
パスワードの長さと構成、試行回数の制限、コードが120秒で失効し再利用できないことをテストします。
スマートフォン上のデータ
ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないか、アプリパッケージに有効なシークレットがないかを確認します。
提案としてのリストであり、BCRAのテンプレートではありません。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- Requisitos mínimos para la gestión y control de los riesgos de tecnología y seguridad de la información (texto ordenado)BCRA、2026年2月13日時点の統合版、最終更新は通達「A」8401。ガバナンス、セキュリティ、サイバーインシデント、ソフトウェア開発、サードパーティ。スペイン語テキスト
- Requisitos mínimos para la gestión de los riesgos de tecnología y seguridad de la información asociados a los servicios financieros digitales (texto ordenado)BCRA、2023年6月2日時点の統合版、2023年11月29日施行。モバイルバンキング、インターネットバンキング、デジタルウォレット、認証要素に関する管理策。スペイン語テキスト
- Comunicación "A" 7724BCRA、2023年3月10日、発出から180日後に施行。従来のITリスク規則を廃止し、現在のテクノロジー・セキュリティ規則を承認。スペイン語テキスト
- Comunicación "A" 7783BCRA、2023年6月2日、発出から180日後に施行。デジタル金融サービス規則を承認。スペイン語テキスト
- Comunicación "A" 8398BCRA、2026年2月5日。180日以内にBCRAのPSP登録に含まれる決済サービスプロバイダーを対象に加え、サードパーティの章を置き換える。スペイン語テキスト
- Lineamientos para la respuesta y recuperación ante ciberincidentes (RRCI) (texto ordenado)BCRA、2021年4月16日の通達「A」7266で最初に発出、2025年7月17日時点の統合版。義務的な通知の章は通達「A」8280で追加。スペイン語テキスト
- Ley 25.326 de Protección de los Datos Personales2000年10月4日制定、InfoLeg上の更新版。第9条はデータセキュリティ、第12条は国際移転に関する規定。スペイン語テキスト
- Resolución AAIP 47/2018情報公開庁(AAIP)、2018年7月25日公表。個人データに関する推奨セキュリティ対策で、脆弱性管理と開発環境を含む。スペイン語テキスト
BCRA規則に対してモバイルバンキングアプリをテストしましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにログイン後のテストとAIエージェントによるペネトレーションテストを実施しましょう。




