CBBのサイバーセキュリティ規則:モバイルバンキングアプリをリリースごと、そして年2回のテストで確認しましょう。

CBB Rulebookのオペレーショナルリスク管理モジュールは、バーレーンの銀行に対し、アプリ、外部システム、サードパーティ接続の評価と、システム、アプリケーション、ネットワーク機器のペネトレーションテストを年2回以上、グレーボックスとブラックボックスで実施することを求めています。電子バンキングの章は顧客認証の強化を定め、PDPLは顧客データを規律しています。Ostorlabは、リリースごとに、ログインの先までアプリとそのAPIをテストします。

  • 顧客がダウンロードするビルドで、アプリとそれが呼び出すAPI(サードパーティ接続を含む)をテストします
  • テスト用アカウントでログインし、顧客認証の強化、ワンタイムコード、ステップアップ認証のフローを確認します
  • リリースごとにSDKとネイティブライブラリを一覧化し、既知の脆弱性と照合します
  • 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
CBB Rulebook Volume 1が適用するバーレーンの銀行(外国銀行の支店を含む)
法的根拠
オペレーショナルリスク管理モジュールに含まれるCBBの指令。2006年バーレーン中央銀行・金融機関法第38条に基づく。PDPLは2018年法律第30号
焦点
技術評価、年2回のペネトレーションテスト、電子バンキングの認証、事業継続、個人データ
参照
CBB Rulebook Volume 1、OMモジュール:OM-5.5 Cyber Security Risk Management(2026年5月更新)
主な日程

モバイルチャネルの背景にあるCBBの文書

サイバーセキュリティのセクションは、電子バンキングと事業継続の章と同じオペレーショナルリスク管理モジュールにあります。以下の日付は、本ページで引用する文書のものです。

  1. 2018年7月12日

    個人データ保護法

    法律第30号(2018年)が公布されました。個人データに対する技術的・組織的措置、機密性、データ保護ガーディアン、王国外への移転の規則を定め、2019年に施行されました。

  2. 2020年1月

    OMモジュールの改訂

    CBBは、バーゼル委員会の原則に整合させるため、オペレーショナルリスク管理モジュール全体を改訂しました。電子バンキングと電子資金移動に関するガバナンス、安全な認証、その他のシステムと管理策の規則はこの構成に含まれます。

  3. 2021年7月

    サイバーセキュリティの新設セクション

    OM-5.5 Cyber Security Risk Managementが新設・強化され、NISTサイバーセキュリティフレームワークに基づく管理指針である別紙Cが追加されました。ペネトレーションテストは年2回以上とされました。

  4. 2022年4月

    インシデント報告の改正

    CBBへのサイバーセキュリティインシデント報告の規則が改正されました。1時間以内の連絡、2時間以内のインシデント報告書セクションAの提出、10暦日以内のセクションBの提出です。

  5. 2026年3月5日

    決済サービスに関する協議

    決済サービス要件モジュール案に関する協議が終了しました。これは提案であり、施行されていません。当面はOM-3の電子バンキング認証規則が適用されます。

  6. 2026年5月

    OMモジュールの更新

    CBBは、新しい金融犯罪モジュールに整合させるため、OM-5.5を含むモジュール全体を更新しました。取締役会のサイバーセキュリティ委員会に関する規定(OM-5.5.9)が改正されました。

  7. 毎年

    事業継続のテスト

    事業継続計画は、代替サイト、ベンダーの復旧サービス、重要記録の復旧を含め、少なくとも年1回テストする必要があります。

CBBが求めていること

CBBの規則をモバイルアプリに当てはめる

各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。引用はCBB Rulebookの英語版によります。

  1. CBB Rulebook Volume 1、OM-5.5.25およびOM-5.5.26

    アプリ、外部システム、サードパーティ接続を評価する

    条文の内容

    システム、アプリケーション、ネットワーク機器の潜在的なセキュリティ脆弱性を特定するため、定期的に技術評価を実施します。評価は包括的で、内部技術、外部技術、サードパーティとの接続を対象としなければなりません。内部技術の評価は毎月、外部に公開されたサービスとシステムの評価は毎週またはそれ以上の頻度で行うことが望ましいとされています。外部技術とは、ウェブサイト、アプリ、外部サーバーなどの公開技術を指し、サードパーティとの接続には、フィンテック企業、技術プロバイダー、外部委託サービスプロバイダーとのAPIその他の接続が含まれます。

    出典:CBB Rulebook Volume 1、OM-5.5.25およびOM-5.5.26

    モバイルアプリにとっての意味

    条文は外部技術の定義にアプリを挙げているため、モバイルアプリとそれが呼び出すAPIは評価の対象に入り、公開システムには最も短い頻度が求められます。

    Ostorlabによる支援

    Mobile Agentic Deep Scanは、リリースごとにストア版とその背後のAPIをテストし、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトを付けます。アプリとそのSDKが呼び出すサービスをテストすることで、サードパーティ接続まで追跡します。

    お客様が担うこと

    評価プログラム、内部サーバーとネットワーク機器のスキャン、残余リスクの処理計画。

  2. CBB Rulebook Volume 1、OM-5.5.28およびOM-5.5.61

    少なくとも年2回、ペネトレーションテストを実施する

    条文の内容

    すべてのライセンシーは、導入済みのセキュリティ管理策の堅牢性を検証するため、システム、アプリケーション、ネットワーク機器のペネトレーションテストを少なくとも年2回実施しなければなりません。テストは実際のサイバー攻撃を模擬し、NISTやOWASPなどの国際的に認められたリスクベースの手法に従い、グレーボックスとブラックボックスの両方を含み、ペネトレーションテストサービスの提供について認定された資格と経験を有するセキュリティ専門家が実施し、少なくとも2年ごとに交代する内部および外部の独立した第三者によって行われ、本番環境またはその完全な複製で実施する必要があります。報告書と緩和措置は5年間保管し、テストを行った月の末日から2か月以内にCBBへ提出しなければなりません。

    出典:CBB Rulebook Volume 1、OM-5.5.28およびOM-5.5.61

    モバイルアプリにとっての意味

    年2回は下限であり、上限ではありません。モバイルアプリのリリースはそれよりはるかに頻繁で、アプリとそれが呼び出すAPIは対象に含まれています。

    Ostorlabによる支援

    Ostorlabは、年2回のテストの合間にあたる各リリースで、顧客がダウンロードするビルドを対象に、テスト用アカウントを使ったログイン後のグレーボックス相当のテストを行います。報告書に記載すべき検出結果ごとに、エクスプロイトまたはリクエストとレスポンスの証拠を提供します。

    お客様が担うこと

    独立したテスト実施者の選定と交代、正式な手法、報告書、CBBへの提出。

  3. CBB Rulebook Volume 1、OM-5.5.29およびOM-5.5.30

    CBBが求めた場合のレッドチーミング

    条文の内容

    CBBは、必要に応じて追加のレッドチーミング演習を求めることがあります。レッドチームは、多様な背景を持つ倫理的ハッカーによるグループで、組織のブルーチームの対応活動を試すものです。サイバー、ソーシャル(人の行動)、フィジカル(組織や第三者の施設)の3つの側面から攻撃することがあり、目的はできるだけ多くの脆弱性を見つけることではなく、検知と対応の能力を試すことです。レッドチーミング演習の実施を求められた場合、その結果は、観察された弱点に対処するための包括的な計画とともに、完了から1か月以内にCBBへ提出しなければなりません。

    出典:CBB Rulebook Volume 1、OM-5.5.29およびOM-5.5.30

    モバイルアプリにとっての意味

    レッドチーミングは組織全体の演習であり、アプリのテストではありません。アプリとAPIの既知の問題がすでに修正されているほど、効果的に進みます。

    Ostorlabによる支援

    Ostorlabはレッドチーミングを実施せず、その代わりにもなりません。演習前にアプリとAPIの既知の問題を修正し、演習後に是正計画のアプリとAPIの項目を再テストする支援を行います。

    お客様が担うこと

    演習の対象範囲の設定と実施、ソーシャルとフィジカルの側面、1か月以内のCBBへの報告。

  4. CBB Rulebook Volume 1、OM-5.5.18(d)、(h)、(i)

    開発段階とデプロイ後に厳格にテストする

    条文の内容

    予防措置には、脆弱性の数を抑えるための、ソフトウェア開発段階およびデプロイ後の厳格なセキュリティテストと、組織のシステム上に存在または稼働することが許可されたアプリケーションおよびアプリケーション構成要素(ライブラリ、構成ファイルなど)のホワイトリストの作成を含めなければなりません。モバイルデバイス管理(MDM)ソリューションとBYODセキュリティポリシーは、銀行のシステム、アプリケーション、ネットワークにアクセスするすべてのモバイルデバイスを、暗号化、リモートワイプ、パスワードの強制などの措置によって保護しなければなりません。

    出典:CBB Rulebook Volume 1、OM-5.5.18(d)、(h)、(i)

    モバイルアプリにとっての意味

    アプリの各リリースは、銀行の外部技術に対する変更です。条文は、顧客が実際に使うビルドに対して、デプロイ前後の両方のテストを求めています。

    Ostorlabによる支援

    Ostorlabは、CI/CDパイプラインからビルドごとに自動スキャンを実行し、手動で起動することなくストアのリリースを監視します。Mobile SASTはソースコードなしでAPK、AAB、IPAを解析します。SCAのインベントリが、証拠を伴う許可済みコンポーネントの一覧になります。

    お客様が担うこと

    セキュア開発ポリシー、MDMとBYODの管理策、許可済みコンポーネントの一覧そのもの。

  5. CBB Rulebook Volume 1、OM-5.5.15(d)、OM-5.5.27、OM-5.5.4(e)

    脆弱性とパッチを期限付きで管理する

    条文の内容

    脆弱性とパッチの管理プロセスを整備し、特定された脆弱性が対処され、セキュリティパッチが各脆弱性のリスクに見合った期間内に適用されるようにするための是正プロセスを含めます。サイバーセキュリティポリシーは、脆弱性管理、セキュアなアプリケーション開発、セキュアな変更管理を対象とし、取締役会はサイバーセキュリティ報告の中でペネトレーションテストの結果を受け取るべきです。

    出典:CBB Rulebook Volume 1、OM-5.5.15(d)、OM-5.5.27、OM-5.5.4(e)

    モバイルアプリにとっての意味

    アプリに含まれるライブラリとSDKは、お客様が提供するソフトウェアです。それぞれに既知のバージョン、脆弱性が生じたときの重大度、証明できる修正期限が必要です。

    Ostorlabによる支援

    SCAは、静的にコンパイルされたライブラリを指紋で識別し、既知の脆弱性に照合してリリースごとに追跡します。検出結果はクリティカル、高、中、低で評価され、プラットフォーム内またはJiraやServiceNowのチケットとして追跡され、修正のリリース後に再テストされます。

    お客様が担うこと

    サーバーとインフラストラクチャへのパッチ適用、ベンダーの保守契約、リスク受容の判断。

  6. CBB Rulebook Volume 1、OM-3.2.1、OM-3.2.2、OM-3.2.4、OM-3.2.6

    電子バンキングとEFTSに顧客認証の強化を使う

    条文の内容

    ライセンシーは、取引を行う顧客の本人性と権限を認証するための適切な措置を講じ、否認防止を促進し取引の責任を明確にする所定の取引認証方法を使用し、電子資金移動取引を行った本人を特定するための詳細な手順と、必要に応じたコールバックを定めなければなりません。顧客認証の強化のプロセスは、認証コードの開示からその要素に関する情報が導き出せないこと、既に生成された他のコードの知識から新しいコードを生成できないこと、コードが偽造できないことを保証しなければなりません。顧客認証には、知識、所持、生体・存在という3つの要素を使用する必要があります。

    出典:CBB Rulebook Volume 1、OM-3.2.1、OM-3.2.2、OM-3.2.4、OM-3.2.6

    モバイルアプリにとっての意味

    要素を収集するのはアプリですが、強制はサーバー側で行う必要があり、アプリや攻撃者が手順を飛ばした場合も同様です。

    Ostorlabによる支援

    認証後のテストでは、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、顧客認証の強化を、ステップアップ認証のフローや攻撃者による操作の試み、その背後にあるAPI呼び出しとあわせてテストします。

    お客様が担うこと

    認証方法としきい値の選択、および電子資金移動のコールバック手順。

  7. CBB Rulebook Volume 1、OM-3.1.2(b)、(e)、(f)、OM-3.3.1からOM-3.3.6

    APIをテストし、電子バンキングシステムへのアクセスを制御する

    条文の内容

    電子バンキングと電子資金移動に関するポリシーと手順は、アプリケーションプログラムインターフェース(API)のテスト、利用者の認証、個人データ保護法に沿った顧客データの機密性の保護、価値・量・速度の制限などのツールと手段による顧客口座の動きに対する強化された不正監視を対象としなければなりません。ライセンシーはまた、電子バンキングおよびEFTSのシステム、データベース、アプリケーションについて、職務の分離、適切な権限管理とアクセス権限、データの完全性、明確な監査証跡、ログの保管を確保しなければなりません。

    出典:CBB Rulebook Volume 1、OM-3.1.2(b)、(e)、(f)、OM-3.3.1からOM-3.3.6

    モバイルアプリにとっての意味

    アプリの背後のAPIは、アプリと同じデータを扱います。条文はそれらのテストとアクセス制御を求め、不正対策の上限はサーバー側で適用されます。

    Ostorlabによる支援

    Ostorlabは、TLSピンニングがあってもアプリの通信を傍受し、APIについて、認可の不備(BOLA、BFLA、IDOR)、トークンとセッションの悪用、列挙・リプレイ・自動化などの不正利用をテストし、検出結果ごとにリクエストとレスポンスの証拠を提供します。

    お客様が担うこと

    不正監視の規則と上限、サーバーのパッチ適用、監査証跡とログの保管。

  8. CBB Rulebook Volume 1、OM-4.2.1、OM-4.5.4、OM-4.9.2、OM-3.3.9、OM-3.3.10

    モバイルチャネルの事業継続をテストする

    条文の内容

    事業継続計画は、データのバックアップと復旧、重要システムと活動の継続、代替の連絡手段、障害発生時の顧客による資金への迅速なアクセスを扱わなければなりません。ライセンシーは、重要業務について復旧時間目標(RTO)、復旧時点目標(RPO)、許容最大中断時間を定め、上級管理職の承認を得たうえで、代替サイトの稼働、ベンダーが提供する復旧サービス、重要記録の復旧を含め、事業継続計画を少なくとも年1回テストしなければなりません。電子バンキングシステムは、実効性のある容量、継続性、コンティンジェンシー計画と、内部・外部からの攻撃に対応するインシデント対応計画を備える必要があります。

    出典:CBB Rulebook Volume 1、OM-4.2.1、OM-4.5.4、OM-4.9.2、OM-3.3.9、OM-3.3.10

    モバイルアプリにとっての意味

    アプリとそのAPIは、顧客が資金にアクセスする重要サービスの一部です。依存関係が停止したときの動作はテストできます。

    Ostorlabによる支援

    Ostorlabは、可用性とデータの完全性を損なう動作(エラー処理、セッションの挙動、ビジネスロジックの上限など)について、ステージングまたは本番に近い環境でアプリとAPIをテストし、事業継続計画のレビューに添付できる証拠を提供します。

    お客様が担うこと

    事業継続計画そのもの、代替サイト、バックアップ、RTOとRPOの承認、年1回のテスト。

  9. 個人データ保護法(2018年法律第30号)第8条、第9条、第12条、第13条

    PDPLに基づき個人データを保護する

    条文の内容

    データ管理者は、偶発的または不正な破壊、偶発的な損失、改ざん、開示、不正アクセスその他の不正な処理から個人データを保護するため、最新の技術的セキュリティ措置、費用、想定されるリスクを考慮した適切な技術的・組織的措置を講じなければなりません。措置は記録され、関係者がアクセスできる必要があります。管理者は、十分な保護措置を提供する処理者を選定し、同等のセキュリティと機密性の義務を含む書面による契約で処理を拘束しなければなりません。個人データは同意なく開示してはならず、王国外への移転は、移転先が十分な保護を提供する場合、当局が移転を承認する場合、または法律の例外が適用される場合を除き、禁止されています。

    出典:個人データ保護法(2018年法律第30号)第8条、第9条、第12条、第13条

    モバイルアプリにとっての意味

    アプリは個人データを保存・送信し、そのSDKが第三者バックエンドへ送信することもよくあります。これらのフローには、同じ技術的・組織的措置と同じ移転の規律が必要です。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信の保護を確認し、アプリとそのSDKがデータをやり取りする第三者バックエンドを可視化します。

    お客様が担うこと

    データ保護プログラム、データ保護ガーディアン、処理の記録、移転の承認。

  10. CBB Rulebook Volume 1、OM-5.5.57およびOM-5.5.58

    重大なサイバーインシデントを1時間以内にCBBへ報告する

    条文の内容

    顧客情報を侵害し、または業務に影響する重要サービスを中断させるサイバーセキュリティインシデントの発生または検知時には、内部・外部を問わず、ライセンシーは直ちに、1時間以内にCBBへ連絡し、2時間以内にサイバーセキュリティインシデント報告書のセクションAを提出しなければなりません。セクションBは、インシデントの発生日から10暦日以内に、根本原因の完全な分析、業務と顧客への影響、攻撃を停止し再発を防ぐために講じたすべての措置とともに提出し、インシデントが完全に解決するまで毎週進捗を更新します。

    出典:CBB Rulebook Volume 1、OM-5.5.57およびOM-5.5.58

    モバイルアプリにとっての意味

    検知から通知までの勝負は1時間です。攻撃者がアプリとAPIで何をできたかを正確に把握することが、報告書の根本原因分析に必要です。

    Ostorlabによる支援

    OstorlabはインシデントをCBBへ報告せず、SOCの役割も担いません。アプリとAPIの検出結果について、エクスプロイトとリクエスト・レスポンスの証拠を提供し、報告書の根本原因分析を支えます。

    お客様が担うこと

    インシデント対応プロセス、1時間以内のCBBへの連絡、報告書の各セクション、毎週の更新。

CBBの公開文書の要約です(2026年9月27日時点で確認)。オペレーショナルリスク管理モジュールは2026年5月に最終更新されました。本ページは法的助言ではありません。

対応表

CBBの規則を管理策ごとに整理

CBBの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。

CBBの規則を管理策ごとに整理
管理策Ostorlabによる支援保管できる証拠
アプリ、外部システム、サードパーティ接続の技術評価OM-5.5.25、5.5.26リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPI(アプリとSDKが呼び出すサービスを含む)のペネトレーションテストを行います。 詳細 AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ
少なくとも年2回、グレーボックスとブラックボックスによるペネトレーションテストOM-5.5.28ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行い、アプリ、SDK、バックエンド間の相互作用も分析します。 詳細 ペネトレーションテスト報告書に記載する検出結果ごとの、動作するエクスプロイトまたは検証済みのリクエスト
開発段階とデプロイ後のセキュリティテストOM-5.5.18(d)ビルドごとにCI/CDでMobile SASTとDASTを実行し、ストアのリリースを監視します。 詳細 ビルドごと、ストアリリースごとのスキャン結果
許可されたアプリケーション構成要素とライブラリOM-5.5.18(h)各リリースのSDKとネイティブライブラリをバージョンとともに一覧化し、アプリとSDKが接続するバックエンドを示します。 詳細 リリースごとの、アプリバンドル内のコンポーネントの識別情報、バージョン、場所
脆弱性とパッチの期限OM-5.5.27静的にコンパイルされたライブラリを指紋で識別し、既知の脆弱性に照合してリリースごとに追跡します。 詳細 更新または置換の推奨を伴う脆弱性の対応付けと、リリースをまたいだ解消の追跡
顧客認証の強化と取引認証OM-3.2.4、3.2.6ワンタイムコードでログインし、顧客認証の強制、ステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 ログインとステップアップ認証のフローに関する検出結果と再現手順
APIのテストと権限管理OM-3.1.2(b)、OM-3.3.1、3.3.2TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 APIの各検出結果に対するリクエストとレスポンスの証拠
アプリ内および通信中の顧客データの機密性PDPL第8条、第9条、OM-3.3.6ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠
アプリパッケージ内の認証情報とキーOM-3.3.2、PDPL第8条アプリパッケージ内のAPIキー、トークン、認証情報を見つけ、有効に機能するかを検証します。 詳細 有効性を確認したシークレットと、それが公開する権限とサービス
復旧への備えとインシデントの証拠OM-4.9.2、OM-5.5.57修正ごとに再テストし、事業継続テストやインシデントの事後分析の前に、アプリとAPIの状態を文書化します。 事業継続レビューやインシデント報告書に添付できるチケット履歴と再テスト結果

Ostorlabは、アプリとそのAPIにおける管理策をテストします。SOC監視、CBBへのインシデント報告、レッドチーミング、事業継続、バックアップと復旧、ガバナンス、物理セキュリティは、お客様のチームが担います。

行動計画

モバイルアプリでテストすべきCBBの管理策

セキュリティとオペレーショナルリスクのチーム向けの実践的なリストです。OMモジュールと個人データ保護法に基づいています。

  1. 評価の対象範囲

    モバイルアプリ、そのAPI、サードパーティ接続を技術評価の対象に含め、公開システムには条文が定める短い頻度を適用します。

  2. 年2回のペネトレーションテスト

    グレーボックスとブラックボックスの両方を含むペネトレーションテストを年2回計画し、認定された実施者と、少なくとも2年ごとに交代する独立した第三者を確保します。

  3. CBBへの報告

    ペネトレーションテストの報告書と緩和措置を5年間保管し、テストの月の2か月後までに報告書を提出します。

  4. CI/CDとストア版

    ビルドごとに自動セキュリティテストを実行し、前四半期にテストした版だけでなく、公開されたストア版もスキャンします。

  5. コンポーネントと期限

    リリースごとにSDKとライブラリのバージョン管理された一覧を保ち、重大度に応じた是正期限を設定します。

  6. 認証

    サーバー側で顧客認証の強化と取引認証が行われていることを確認します。ワンタイムコード、ステップアップ認証のフロー、知識・所持・生体の3要素を含みます。

  7. デバイス上のデータ

    アプリパッケージ内のキーと認証情報を確認し、ストレージ、キャッシュ、ログ、スクリーンショットに個人データがないか調べ、王国外への移転をPDPLに照らして確認します。

  8. インシデントと事業継続のリハーサル

    1時間以内のCBBへの連絡とインシデント報告を訓練し、インシデントログを保ち、事業継続計画を少なくとも年1回テストします。

推奨リストであり、CBBのテンプレートではありません。本ページは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

  • CBB Rulebook Volume 1:銀行、OMオペレーショナルリスク管理モジュールバーレーン中央銀行、Part A Business Standards。OMモジュールは2020年1月に改訂され、2026年5月に最終更新されました。銀行向けの電子バンキング、事業継続、サイバーセキュリティの章を含みます
  • OM-5.5 Cyber Security Risk ManagementCBB Rulebook Volume 1。2021年7月に新設・強化されたセクション。技術評価(OM-5.5.25、OM-5.5.26)、脆弱性とパッチの管理(OM-5.5.27)、年2回以上のペネトレーションテスト(OM-5.5.28)、レッドチーミング(OM-5.5.29、OM-5.5.30)、インシデント報告(OM-5.5.57、OM-5.5.58)、ペネトレーションテスト報告書の5年保管と2か月以内の提出(OM-5.5.61)
  • OM-3 Electronic Money and Electronic Banking ActivitiesCBB Rulebook Volume 1。ガバナンス、APIのテスト、PDPLに沿ったデータの機密性、不正監視(OM-3.1.2)、顧客認証の強化と3つの認証要素を含む安全な認証(OM-3.2)、電子バンキングおよび電子資金移動システムの職務分離、アクセス権限、監査証跡、継続性(OM-3.3)
  • OM-4 Business Continuity ManagementCBB Rulebook Volume 1。事業継続計画の内容(OM-4.2.1)、復旧時間目標、復旧時点目標、許容最大中断時間(OM-4.5.4)、少なくとも年1回の事業継続計画のテスト(OM-4.9.2)
  • 別紙C:サイバーセキュリティ管理指針CBB Rulebook Volume 1。2021年7月に追加。NISTサイバーセキュリティフレームワークに基づく管理指針で、識別、防御、検知、対応、復旧の5つに分類され、サイバーセキュリティ戦略とポリシーの参考として用いられます
  • 個人データ保護法(2018年法律第30号)バーレーン王国、2018年7月12日公布、2019年施行。処理の安全性(第8条)、機密性(第9条)、データ保護ガーディアン(第10条)、王国外への移転(第12条、第13条)。個人データ保護庁が公開する英語版は翻訳であり、アラビア語の原文が優先されます
  • CBBの協議:決済サービス要件モジュール案バーレーン中央銀行、2026年3月5日に協議終了。決済サービスの新しい枠組みに関する提案であり、施行されていません。当面はOMモジュールの電子バンキング認証規則が適用されます
FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

CBBが示すとおりにモバイルバンキングアプリを評価しましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。