APRAとASIC:モバイルバンキングアプリを各文書の求めに沿ってテストしましょう。

CPS 234は情報資産を保護する管理策の系統的なテストプログラムを求め、CPG 234は、十分な範囲の管理策を少なくとも年1回テストし、自社のポリシーを適用できない環境にさらされる管理策は年間を通じてテストすべきとしています。モバイルバンキングアプリとその背後にあるAPIは、まさにその環境にあります。Ostorlabはリリースごとに、ログイン後の状態でこれらをテストします。詐欺防止フレームワークとConsumer Data Rightは、同じアプリに独自の管理策を追加します。

  • 顧客がダウンロードするビルドで、アプリとその背後のAPIをテストし、リリースごとに証拠を残します
  • 脆弱性管理からセキュア開発、顧客保護まで、CPG 234が挙げる管理策をカバーします
  • テスト用アカウントでログインし、ワンタイムコードを完了して、送金、振込先変更、セッションをテストします
  • 検出結果を、根拠となるAPRA、詐欺防止フレームワーク、Consumer Data Rightの条項に対応付けます
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
CPS 234とCPS 230はADIおよびその他のAPRA規制対象機関。Consumer Data Rightでは銀行はデータホルダー。詐欺防止フレームワークでは銀行セクターの銀行が対象
主な日付
CPS 234は2019年7月1日から、CPS 230は2025年7月1日から施行。CPS 230の改正は2026年7月1日発効。詐欺防止フレームワークの大部分の義務は2027年3月31日から
焦点
情報セキュリティ管理策の系統的なテスト、アプリとAPIのテスト、第三者とデータのリスク、詐欺対策、Consumer Data RightのAPIセキュリティ
主な参照文書
CPS 234とCPG 234、CPS 230、CPG 235、Scams Prevention Framework Act 2025、Consumer Data Right Rules、Privacy Act 1988
主な日付

モバイルチャネルの背景にあるオーストラリアの文書

プルーデンス基準が情報セキュリティとオペレーショナルリスクの土台を定め、2025年以降に詐欺対策とデータ共有の制度が加わりました。以下の日付は本ページで引用する文書のものです。

  1. 2013年9月

    CPG 235 Managing Data Risk

    APRAが、取得、処理、保存、公開、廃棄までのデータライフサイクル全体にわたるデータリスクのガイドを公表しました。外部委託と海外移転も対象です。

  2. 2019年7月1日

    CPS 234 Information Security

    プルーデンス基準が発効し、情報セキュリティ能力、管理策、系統的なテストプログラムが求められました。第三者管理の資産への要件は、契約更新日または2020年7月1日のいずれか早い日から適用されました。

  3. 2025年7月1日

    CPS 230 Operational Risk Management

    業界横断の新しい基準が施行され、オペレーショナルリスクの管理策、事業継続、サービス提供者の管理が対象になりました。既存契約には移行期間があります。

  4. 2026年5月29日

    詐欺防止フレームワークの指定

    対象となる銀行サービスの指定が発効しました。ASICがセクター規制機関となり、2026年9月1日からAFCAへの加盟が求められます。大部分の義務は2027年3月31日から適用されます。

  5. 2026年7月1日

    CPS 230改正の発効

    2026年4月30日に確定した限定改正が発効し、CPS 230のすべての要件が、重要でない金融機関を含むすべてのAPRA規制対象機関に適用されるようになりました。

  6. 2027年3月31日

    銀行の詐欺対策義務

    詐欺防止フレームワークの大部分の義務が銀行に適用されます。ガバナンス、防止、検知、報告、妨害、内部紛争処理、外部紛争処理制度への加盟です。

APRAとASICが求めていること

オーストラリアの規則をモバイルアプリに当てはめる

各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様が担うことを整理します。CPS 234とCPS 230はプルーデンス基準、CPG 234とCPG 235はガイダンスです。

  1. CPS 234、第27項から第31項;CPG 234、Testing control effectiveness

    情報セキュリティ管理策を系統的にテストする

    条文の内容

    APRA規制対象機関は、系統的なテストプログラムを通じて情報セキュリティ管理策の有効性をテストしなければなりません。その性質と頻度は、脆弱性と脅威の変化の速さ、資産の重要度と機微度、インシデントの影響、自社のポリシーを適用できない環境への露出リスク、情報資産の変更の重要性と頻度に応じたものとします。テストは、適切な技能を持ち機能面で独立した専門家が実施し、プログラムの十分性は少なくとも年1回、または重要な変更があったときに見直します。CPG 234は、頻度と範囲が少なくとも年1回、十分な範囲の管理策をカバーすること、インターネットを含む信頼できない環境にさらされる管理策は年間を通じてテストすべきことを補足しています。

    出典:CPS 234、第27項から第31項;CPG 234、Testing control effectiveness

    モバイルアプリにとっての意味

    モバイルバンキングアプリとそのAPIは、リリースごとに変わるインターネット公開の情報資産です。系統的なテストプログラムに含め、年次の見直しだけでなくリリース頻度に応じてテストする必要があります。

    Ostorlabによる支援

    OstorlabはCI/CDパイプラインから毎ビルドで自動スキャンを実行し、ストア公開版を手動トリガーなしで監視します。AIエージェントのペネトレーションテストはアプリとAPIをログイン後にテストし、AIエージェントの各検出結果には再実行できる動作するエクスプロイトが付きます。

    お客様が担うこと

    テストプログラムそのもの、テスターの独立性の判断、期限内に修正できない管理策の不備のエスカレーション、内部監査。

  2. CPS 234、第21項;CPG 234、Implementation of controls

    脆弱性を対応期限とともに管理する

    条文の内容

    情報セキュリティ管理策は、情報資産に対する脆弱性と脅威に応じたものでなければなりません。CPG 234は、脆弱性を適時に特定して対処する脆弱性管理の管理策と、既知の脆弱性に対処するパッチや更新の評価と適用を適時に管理するパッチ管理の管理策を求めています。これらの期待は第三者や関連会社が管理する情報資産にも及び、取締役会が受け取る管理環境の保証につながります。

    出典:CPS 234、第21項;CPG 234、Implementation of controls

    モバイルアプリにとっての意味

    アプリに組み込まれたSDKやネイティブライブラリは、自社が配布するソフトウェアです。それぞれに既知のバージョン、脆弱性が出たときの重大度、証明できる修正期限が必要です。アプリが依存するバックエンドの構成要素も同様です。

    Ostorlabによる支援

    SCAは静的にコンパイルされたライブラリを特定し、既知の脆弱性に対応付け、リリースごとに追跡します。検出結果は重大、高、中、低で評価され、プラットフォーム内またはJiraやServiceNowのチケットとして追跡され、修正のリリース後に再テストされます。

    お客様が担うこと

    サーバーとインフラのパッチ適用、ベンダーの保守契約、リスク受容の判断、取締役会への報告。

  3. CPG 234、Attachment D(Software security)およびSecurity in change management

    セキュリティを組み込み、すべての変更をテストする

    条文の内容

    APRAは、アジャイル手法を使う場合も含め、ソフトウェア提供ライフサイクル全体で情報セキュリティを考慮することを期待しています。要件定義、設計、選定と構成、テスト、実装です。変更管理におけるセキュリティには、脆弱性を特定し情報セキュリティ要件が満たされたことを確認するテストとレビューが含まれ、テストの性質は変更の範囲と影響を受ける資産の機微度に応じたものとし、本番環境への展開前に変更を承認します。ソフトウェア基準は、認証、認可、セッション管理、データ検証、暗号、ログ、安全な入出力処理などを対象とすべきです。

    出典:CPG 234、Attachment D(Software security)およびSecurity in change management

    モバイルアプリにとっての意味

    アプリの各リリースは、インターネット公開資産への変更です。自動テストはビルドがストアに届く前のパイプラインに置き、組み込まれるSDKも変更の一部として扱います。

    Ostorlabによる支援

    Mobile SASTはAPK、AAB、IPAをソースコードなしで直接解析し、組み込まれたSDK全体にテイント解析を行います。Mobile DASTはアプリを実行し、通信、スタックトレース、スクリーンショットを取得します。どちらもCI/CDパイプラインから毎ビルドで実行できます。

    お客様が担うこと

    セキュアコーディング基準、開発者トレーニング、手動コードレビュー、本番前の承認判断。

  4. CPS 234、第16項、第20項、第22項、第28項;CPG 234、Information asset identification and classification

    情報資産と第三者を把握する

    条文の内容

    APRA規制対象機関は、関連会社や第三者が管理するものを含め、情報資産を重要度と機微度で分類しなければなりません。情報資産が関連会社や第三者に管理されている場合、その者の情報セキュリティ能力を評価し、その者の管理策の設計を評価し、その者の管理策テストに依拠する場合は、テストの性質と頻度が基準の要素に照らして適切かどうかを評価する必要があります。

    出典:CPS 234、第16項、第20項、第22項、第28項;CPG 234、Information asset identification and classification

    モバイルアプリにとっての意味

    資産台帳には、モバイルアプリ、それが呼び出すAPI、組み込まれたSDKを含めるべきです。ホワイトラベルアプリやベンダー製のリリースでも、義務は自社に残ります。

    Ostorlabによる支援

    Ostorlabは各リリースのSDKとネイティブライブラリをバージョンとアプリバンドル内の位置とともに一覧化し、アプリとSDKがネットワーク上でどのバックエンドと何をやり取りするかを示します。OstorlabはSOC 2 Type II監査を受けており、報告書は請求に応じて提供します。

    お客様が担うこと

    資産台帳、第三者のデューデリジェンス、契約、ベンダーのテストに依拠するかどうかの判断。

  5. CPG 235、Data life-cycle management、Retention、Desensitisation、Outsourcing/offshoring;CPS 230、第23項

    データライフサイクル全体でデータリスクを管理する

    条文の内容

    CPG 235は、取得、処理、保存、公開、廃棄というデータライフサイクルの各段階でデータリスクを検討することを期待しています。保存の管理策と正式な保存戦略、データをより信頼度の低い環境へ移す際の暗号化や匿名化などの秘匿化、データとその変更の監査可能性、外部委託と海外移転の慎重な評価を求め、業務の継続、プルーデンス要件の充足、APRAが必要なときに利用可能な形でデータへアクセスできることを含みます。CPS 230は、データリスクを機関が管理すべきオペレーショナルリスクの一つに挙げています。

    出典:CPG 235、Data life-cycle management、Retention、Desensitisation、Outsourcing/offshoring;CPS 230、第23項

    モバイルアプリにとっての意味

    端末上の口座データ、トークン、個人情報もデータライフサイクルの一部です。保存と秘匿化の判断は、データベースだけでなく、キャッシュ、ログ、スクリーンショット、ローカルストレージにも及びます。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットに残るセッショントークンや個人データを探し、通信とセッションの保護を弱める設定ミスを確認します。

    お客様が担うこと

    データ分類、保存期間、秘匿化ポリシー、データガバナンス、海外移転の評価。

  6. CPG 234、Attachment F(Customer security)

    デジタルチャネルで顧客を保護する

    条文の内容

    CPG 234は、デジタルチャネルで提供する商品とサービス向けの管理策を挙げています。脅威に応じた認証、口座振替、新規振込先、住所変更、未認識の端末からのアクセスといった事象に対する第二チャネルでの通知または確認、振込限度額や1日あたりの取引限度額などの上限、取引活動の監視、不正、データ漏えい、なりすましに関する文書化された手続き、パスワードやPINなど認証に使う機微な顧客情報の収集の最小化です。

    出典:CPG 234、Attachment F(Customer security)

    モバイルアプリにとっての意味

    MFA、ステップアップ確認、通知、上限は、アプリや攻撃者が手順を飛ばそうとする場合も含め、バックエンドがすべての重要操作で適用しなければなりません。

    Ostorlabによる支援

    Ostorlabはテスト用アカウントでログインし、SMS、メール、TOTPのワンタイムコードを完了して、MFAの適用とステップアップのフロー、攻撃者がそれを操作しようとする手口、口座変更、振込先、送金の背後にあるAPI呼び出しをテストします。

    お客様が担うこと

    認証方式の選択、取引限度額、不正監視、顧客への注意喚起。

  7. CPS 230、第29項、第48項から第50項、第60項

    オペレーショナルリスクとサービス提供者を一体として扱う

    条文の内容

    CPS 230は、管理策の設計と運用の有効性を、管理するリスクの重要性に応じた頻度で定期的に監視、レビュー、テストし、結果を経営陣に報告し、不備や欠陥を適時に是正することを求めています。重要なサービス提供者の台帳を特定して維持し、年1回APRAに提出し、重要業務のために依拠するサービスの契約締結または重要な変更から20営業日以内にAPRAへ通知し、重要な海外移転の取決めの前にもAPRAへ通知しなければなりません。リスク管理、中核技術サービス、内部監査は、正当な理由がない限り重要なサービス提供者として分類する必要があります。

    出典:CPS 230、第29項、第48項から第50項、第60項

    モバイルアプリにとっての意味

    アプリは中核技術サービスやSDK、APIのベンダーに依存しています。それを動かし続ける管理策はオペレーショナルリスクプロファイルの一部であり、保管する証拠は台帳や取締役会への報告と整合しているべきです。

    Ostorlabによる支援

    毎ビルドの自動スキャンがリリースごとの日付入りの結果を残し、AIエージェントのペネトレーションテストがアプリとAPIをログイン後にカバーします。Enterpriseプランではアジア太平洋のデータレジデンシーを選ぶかオンプレミスで実行でき、OstorlabはSOC 2 Type II監査を受けています。

    お客様が担うこと

    サービス提供者の台帳、契約、取締役会への報告、APRAへの通知、事業継続。

  8. Scams Prevention Framework Act 2025、第58BD条、第58BE条、第58BJ条、第58BM条、第58BN条、第58BO条、第58BX条、第58BZC条、第58BZD条、第58BZG条;Designation 2026、第11条、第12条、第101条

    詐欺防止フレームワークに向けてアプリを準備する

    条文の内容

    Scams Prevention Framework Act 2025は、Competition and Consumer Act 2010にフレームワークを追加しました。規制対象機関は、詐欺の防止、検知、妨害、対応、報告に関するガバナンスの方針と手続きを文書化して実施し、業績指標を定め、年1回、上級役員による書面の証明を行わなければなりません。他者による詐欺の実行を防ぐための合理的な措置、詐欺の発生中と発生後の検知のための合理的な措置、行動可能な詐欺情報の28日以内の調査、影響を受けた消費者の特定、合理的な期間内での活動の妨害や損失・被害の防止のための合理的な措置、詐欺を報告するためのアクセス可能な仕組み、アクセス可能で透明な内部紛争処理、外部紛争処理制度への加盟が必要です。2026年の指定により対象の銀行サービスがフレームワークに加わり、ASICがセクター規制機関となります。大部分の義務は2027年3月31日から適用され、AFCAへの加盟は2026年9月1日から必要です。

    出典:Scams Prevention Framework Act 2025、第58BD条、第58BE条、第58BJ条、第58BM条、第58BN条、第58BO条、第58BX条、第58BZC条、第58BZD条、第58BZG条;Designation 2026、第11条、第12条、第101条

    モバイルアプリにとっての意味

    これらの義務のいくつかはアプリに落ちます。送金の妨害、アプリ内の警告、報告の仕組み、苦情のフローです。アプリやAPIを通じて管理策を回避できると、合理的な措置の主張は弱くなります。

    Ostorlabによる支援

    AIエージェントのペネトレーションテストは送金と口座の業務ロジックをテストし、APIテストは送金や口座変更の背後にある呼び出しの認可とリプレイを確認するため、アプリ側の歯止めがバックエンドで機能するかが分かります。

    お客様が担うこと

    ガバナンスの方針と指標、年次証明、詐欺の監視とASICへの報告、苦情対応、AFCAへの加盟。

  9. Consumer Data Right Rules 2020、第1.15条、第4.25条、第4.27条およびSchedule 2;Consumer Data Standards 1.36.0、Security Profile(Authentication Flows);Competition and Consumer Act 2010、第56ES条

    Consumer Data RightのAPIプロファイルを満たす

    条文の内容

    Competition and Consumer Act 2010の第IVD編に基づくConsumer Data Rightでは、銀行はデータホルダーとして、消費者本人または認定された者が本人に代わって求めたときにCDR APIを通じてCDRデータを開示し、消費者がCDRデータの開示の承認を管理し撤回できる消費者ダッシュボードを提供しなければなりません。Consumer Data Standardsが技術的な基準を定めています。セキュリティプロファイルでは、データホルダーはFAPI 1.0 Advancedをサポートし、JARMとPKCEもサポートする必要があります。データレシピエントのソフトウェアはPARとPKCEを使い、S256のチャレンジ方式を使わなければなりません。規則は、認定データレシピエントと指定ゲートウェイ向けの手順と最低限の情報セキュリティ管理策を定め、CDRデータに関する対象データ侵害はデータ侵害通知制度の対象となります。

    出典:Consumer Data Right Rules 2020、第1.15条、第4.25条、第4.27条およびSchedule 2;Consumer Data Standards 1.36.0、Security Profile(Authentication Flows);Competition and Consumer Act 2010、第56ES条

    モバイルアプリにとっての意味

    モバイルアプリが消費者ダッシュボードを兼ねる場合、承認の画面と撤回のフローはCDRの対象面の一部です。CDR APIのエンドポイントは、FAPIの追加要件とともに、他のAPI資産と同じテストが必要です。

    Ostorlabによる支援

    OstorlabはTLSピンニングがあってもアプリの通信を傍受し、OIDCのフロー、トークンの取り扱い、承認撤回の呼び出し、他顧客のデータへのアクセスを含め、APIの認証と認可をテストします。

    お客様が担うこと

    認定とCDRポリシー、同意とダッシュボードの設計、CDRデータのガバナンス、侵害の通知。

  10. Privacy Act 1988、Schedule 1、APP 11およびPart IIIC;OAIC APP Guidelines、Chapter 11(2025年10月3日更新);Privacy Amendment (Personal Data Protection) Bill 2026(草案)

    Privacy Actに基づき個人情報を保護する

    条文の内容

    Privacy Act 1988は、APPエンティティに対し、個人情報を悪用、干渉、紛失、および不正なアクセス、改変、開示から保護するための合理的な措置を講じ、不要になった情報を破棄または匿名化することを求めています。2024年12月11日以降、APP 11.3により、合理的な措置には技術的および組織的な措置が含まれることが明確になりました。第IIIC編のデータ侵害通知制度では、データ侵害が重大な被害をもたらす可能性が高い場合、OAICと影響を受ける個人に通知する必要があります。2025年10月に更新されたOAICのAPP 11ガイダンスは、ICTセキュリティ、アクセスセキュリティ、第三者プロバイダーなどを対象領域として挙げています。プライバシー改革の第2弾は2026年8月に草案として公表され、まだ法律にはなっていません。

    出典:Privacy Act 1988、Schedule 1、APP 11およびPart IIIC;OAIC APP Guidelines、Chapter 11(2025年10月3日更新);Privacy Amendment (Personal Data Protection) Bill 2026(草案)

    モバイルアプリにとっての意味

    パスワード、トークン、口座番号、個人データが端末上で平文のまま残ったり、保護されずにバックエンドへ送られたりしてはなりません。アプリがログ、キャッシュ、スクリーンショットに書き込む内容も対象です。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットに残るセッショントークンや個人データを探し、通信とセッションの保護を弱める設定ミスを確認します。

    お客様が担うこと

    プライバシープログラム、保存と破棄の判断、侵害の評価と通知、プライバシーポリシー。

公開されているAPRA、オーストラリア政府、OAICの文書の要約です(2026年9月27日時点で確認)。CPS 234とCPS 230はBanking Act 1959に基づくプルーデンス基準で、CPG 234とCPG 235はガイダンスです。銀行セクターの詐欺防止フレームワークのコードと規則は、本ページの確認時点では草案の段階でした。本ページは法的助言ではありません。

対応表

オーストラリアの規則、管理策ごとに対応

各文書が示す管理策、OstorlabがアプリとAPIでそれらをテストする方法、保管できる証拠を整理します。

オーストラリアの規則、管理策ごとに対応
管理策Ostorlabによる支援保管できる証拠
情報セキュリティ管理策の系統的なテストCPS 234、第27項から第31項アプリとAPIをログイン後に、出荷するビルドでAIエージェントがペネトレーションテストし、CI/CDの自動スキャンも実行します。 詳細 AIエージェントの各検出結果に再実行できる動作するエクスプロイト、ビルドごとのスキャン結果
出荷する構成要素の脆弱性とパッチ管理CPS 234、第21項;CPG 234静的にコンパイルされたライブラリを特定し、既知の脆弱性に対応付け、リリースごとに追跡します。 詳細 アップグレードまたは置き換えの推奨を伴う脆弱性の対応付け、リリースをまたいだ解消の追跡
変更管理とセキュア開発におけるセキュリティテストCPG 234、Attachment Dおよび変更管理バイナリに対するMobile SASTと実行中のアプリに対するMobile DASTを、CI/CDパイプラインから実行します。 詳細 逆コンパイルされたソースの文脈、通信、スタックトレース、スクリーンショットを含む検出結果
第三者の能力と管理策の設計CPS 234、第16項、第22項、第28項各リリースのSDKとネイティブライブラリを一覧化し、それらが通信するバックエンドを示すため、ベンダー製の構成要素が見えます。 詳細 リリースごとの、アプリバンドル内の構成要素の識別情報、バージョン、位置
端末上のデータライフサイクル管理CPG 235、データライフサイクル管理ストレージ、キャッシュ、ログ、スクリーンショットに残るトークンや個人データを探し、通信の保護を確認します。 詳細 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠
デジタルチャネルの認証、通知、上限CPG 234、Attachment Fワンタイムコードでログインし、MFAの適用、ステップアップのフロー、振込先や送金の背後にあるAPI呼び出しをテストします。 詳細 再現手順を伴う、ログインとステップアップのフローに関する検出結果
管理策のテストと重要なサービス提供者CPS 230、第29項、第48項から第50項リリースごとの日付入りのスキャン結果と、ベンダーのデューデリジェンスに使えるSOC 2 Type II報告書。 詳細 SOC 2 Type II報告書(トラストセンターに請求)
詐欺の防止、検知、妨害SPF Act 2025、第IVF編の原則送金と口座の業務ロジックをテストし、アプリ側の歯止めがバックエンドで機能するかを含めて確認します。 詳細 各フローの再現手順とリクエスト・レスポンスの証拠
Consumer Data RightのAPIセキュリティプロファイルCDR Rules 2020およびConsumer Data Standards 1.36.0TLSピンニングがあっても通信を傍受し、承認撤回の呼び出しを含め、認証、トークン、認可をテストします。 詳細 APIの各検出結果に対するリクエスト・レスポンスの証拠
アプリ内の個人情報の保護Privacy Act 1988、APP 11アプリパッケージ内のAPIキー、トークン、認証情報を見つけて有効かどうかを検証し、端末に残るデータの確認も行います。 詳細 有効性を確認したシークレットと、それが晒す権限やサービス

Ostorlabは、アプリとそのAPIにおける管理策をテストします。ガバナンス、取締役会への報告、APRAへのインシデント通知、詐欺の監視、苦情対応、TLPTとレッドチーミング、復旧、物理的セキュリティは、お客様のチームが担います。

行動計画

モバイルアプリでテストすべきオーストラリアの管理策

セキュリティと技術リスクのチーム向けの実践的なリストです。APRAの文書、詐欺防止フレームワーク、Privacy Actに基づいています。

  1. テストプログラム

    モバイルアプリとそのAPIを系統的なテストプログラムに含め、リリース頻度と脅威の変化に応じて実施頻度を決めます。

  2. 構成要素と期限

    各リリースのSDKとライブラリのバージョン管理された一覧を維持し、重大度に応じた修正期限を定めます。

  3. パイプラインのゲート

    ビルドがストアに届く前に、毎ビルドで静的テストと動的テストを実行し、リリースごとに結果を保管します。

  4. 第三者

    SDKやサービス提供者の構成要素を資産台帳と提供者台帳に含め、ベンダーにテストの証拠を求めます。

  5. 端末上のデータ

    ストレージ、キャッシュ、ログ、スクリーンショットに残るトークンや個人データを探し、保存と秘匿化の判断をアプリに照らして確認します。

  6. 顧客保護

    ログイン後に、MFA、ステップアップ確認、通知、上限を、振込先変更や送金を含めてテストします。

  7. 詐欺対策の準備

    2027年3月までに、送金の妨害、アプリ内の報告、苦情のフローを詐欺防止フレームワークの原則に照らして確認します。

  8. Consumer Data Rightとプライバシー

    CDR APIで承認の撤回とアクセス制御をテストし、データ侵害とプライバシーの義務に向けた証拠を保管します。

提案としてのリストであり、APRA、ASIC、OAICのテンプレートではありません。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

  • Prudential Standard CPS 234 Information SecurityAPRA、2018年11月30日制定、2019年7月1日施行。情報セキュリティ能力、管理策、系統的なテスト、内部監査、通知(第13項から第36項)
  • Prudential Practice Guide CPG 234 Information SecurityAPRA、2019年6月。CPS 234のガイダンスで、管理策の有効性のテスト、情報資産の分類、ソフトウェアセキュリティ(Attachment D)、顧客セキュリティ(Attachment F)、テスト手法(Attachment G)を含みます
  • Prudential Standard CPS 230 Operational Risk ManagementAPRA、2025年7月1日施行。2026年7月1日から適用される版は、2026年4月30日に確定した限定改正を反映しています。オペレーショナルリスクの管理策、事業継続、重要なサービス提供者の特定と監視(第29項、第42項から第45項、第46項から第61項)
  • Prudential Practice Guide CPG 235 Managing Data RiskAPRA、2013年9月。ライフサイクル全体のデータリスク、保存、秘匿化、監査可能性、データ管理責任の外部委託・海外移転
  • Scams Prevention Framework Act 2025(No. 15, 2025)2025年2月20日裁可、2025年2月21日施行。Competition and Consumer Act 2010に第IVF編を追加し、ガバナンス、防止、検知、報告、妨害、対応の義務を定めます(第58BD条から第58BZH条)
  • Scams Prevention Framework Regulated Sectors Designation 20262026年5月22日制定、2026年5月28日登録、2026年5月29日施行(F2026L00627)。対象の銀行サービスとASICをセクター規制機関として指定し、経過規定により義務を2027年3月31日まで段階的に適用します
  • Competition and Consumer (Consumer Data Right) Rules 2020F2020L00094、2025年3月4日のコンピレーション1004。Consumer Data Standards 1.36.0と併せて参照。データホルダーの義務、消費者ダッシュボード、認定データレシピエントと指定ゲートウェイ向けのセキュリティ手順と最低限の情報セキュリティ管理策
  • Privacy Act 1988およびOAIC APP GuidelinesAustralian Privacy Principle 11と第IIIC編のデータ侵害通知制度。APP 11.3はPrivacy and Other Legislation Amendment Act 2024により追加され、2024年12月11日以降に保有する個人情報に適用されます。APP Guidelinesの第11章は2025年10月3日に更新されました
FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

APRAとASICが示すとおりにモバイルバンキングアプリをテストしましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。