顧客が使うモバイルバンキングアプリのためのブラジルのサイバーセキュリティ規則

2025年12月の改正以降、国家通貨審議会(CMN)とブラジル中央銀行(BCB)は、定期的な脆弱性テスト、独立した専門家による少なくとも年1回のペネトレーションテスト、セキュアな開発、電子インターフェースを通じて統合されるシステムのセキュリティ要件を金融機関に求めています。Pixの規則は、堅牢な支払人認証と登録済みデバイスを追加しています。Ostorlabは、アプリとそのAPIにあるこれらの管理策のテストを、リリースごとに支援します。

  • AIエージェントがログインの先までペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できるエクスプロイトが付きます
  • リリースするビルドの静的・動的テスト(ソースコードは不要)
  • テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします
  • TLSピンニングがあっても、Pixと口座のフローの背後にあるAPIをテストします
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
BCBが認可した銀行その他の金融機関。決済機関はBCB決議第85号に従います
法的根拠
2021年2月26日のCMN決議第4,893号(2025年12月18日のCMN決議第5,274号により改正)
焦点
脆弱性テスト、独立した年次ペネトレーションテスト、セキュアな開発、PixとOpen Financeのセキュリティ
参照
CMN決議第4,893号、BCB決議第85号、Pix規則、共同決議第1/2020号
主な日程

ブラジルのサイバーセキュリティ規則の日程

サイバーセキュリティに関する決議は2021年から適用されています。2025年12月の改正で詳細なテストの規則が追加され、対応期限は2026年3月1日とされました。

  1. 2021年7月1日

    CMN決議第4,893号の施行

    ブラジル中央銀行が認可した金融機関向けの、サイバーセキュリティポリシーとクラウドの契約に関する規則です。2018年のCMN決議第4,658号に代わるものです。

  2. 2021年8月1日

    BCB決議第85号の施行

    決済機関向けの同じ規則です。対象はその後、証券・為替のブローカーとディーラー、暗号資産サービスプロバイダーにも拡大されました。

  3. 2024年11月1日

    Pixの不正対策

    Pixの参加者は不正リスク管理ソリューションを使用しなければならず、個人によるPix取引は、限られた例外を除き、事前に登録されたアクセスデバイスから行わなければなりません。

  4. 2025年12月18日

    CMN決議第5,274号とBCB決議第538号

    脆弱性の評価と修正、少なくとも年1回のペネトレーションテスト、電子インターフェースのセキュリティ要件など、新たな最低限の管理策です。

  5. 2026年3月1日

    対応期限

    すでに事業を行っている金融機関は、この日までに2025年12月の改正に対応する必要がありました。

  6. 毎年

    ペネトレーションテストと年次報告書

    ペネトレーションテストは少なくとも年1回です。12月31日を基準日とする年次報告書には、ペネトレーションテストと脆弱性テストの結果が含まれ、3月31日までに取締役会に提出されます。

BCBが求めていること

BCBのサイバーセキュリティ規則をモバイルアプリに当てはめる

CMN決議第4,893号が銀行向けの規則を定め、BCB決議第85号が決済機関向けに同じ内容を定めています。PixとOpen Financeの規則は、決済とデータ共有に関する管理策を追加しています。各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。

  1. CMN決議第4,893号、第3条§2および§8

    脆弱性をテストし、期限内に修正する

    条文の内容

    サイバーセキュリティポリシーの手続きと管理策は、最低限、認証、暗号化、侵入の防止と検知、情報漏洩の防止、システムの脆弱性の評価と修正を対象としなければなりません。脆弱性への対応には、情報システムの脆弱性を検出するための定期的なテストと分析、ペネトレーションテスト、見つかった脆弱性の適時の修正が含まれます。

    出典:CMN決議第4,893号、第3条§2および§8

    モバイルアプリにとっての意味

    モバイルアプリとアプリが呼び出すAPIは情報システムです。脆弱性を見つけるテストのサイクルと、それぞれが期限内に修正されたことの記録が必要です。

    Ostorlabによる支援

    ビルドごとにCI/CDパイプラインから自動スキャンを実行し、手動で起動することなくストアのリリースを監視します。検出結果はクリティカル、高、中、低で評価され、プラットフォーム内、またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。

    お客様が担うこと

    ポリシーそのもの、パッチ適用の期限、ネットワークやデバイスなどその他の資産全体のテスト。

  2. CMN決議第4,893号、第22-A条、BCB決議第85号、第22-A条

    少なくとも年1回、独立性をもってペネトレーションテストを行う

    条文の内容

    ペネトレーションテストは少なくとも年1回実施しなければなりません。テストは、金融機関がその目的のために起用する自然人または専門会社が、独立性と公平性をもって実施しなければならず、金融機関自身のチームによるテストを妨げるものではありません。結果、特に見つかった脆弱性とその修正のための行動計画は、文書化しなければなりません。

    出典:CMN決議第4,893号、第22-A条、BCB決議第85号、第22-A条

    モバイルアプリにとっての意味

    アプリとそのAPIの年次ペネトレーションテストは、外部に委託する独立したテストです。自社のチームはより頻繁にテストでき、条文はその余地を残しています。

    Ostorlabによる支援

    年次テストの合間には、セキュリティチームがOstorlabを実行します。AIエージェントによるペネトレーションテストは、アプリとそのAPIをログインの先まで通常数時間でテストし、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。そのため、既知の問題を修正した状態で年次テストに臨めます。

    お客様が担うこと

    独立したテスト実施者の起用、テストが要件を満たすかどうかの判断、行動計画。

  3. CMN決議第4,893号、第3条§3および§6

    セキュアな開発に管理策を適用する

    条文の内容

    手続きと管理策は、安全な情報システムの開発と新技術の導入に適用しなければなりません。金融機関は、該当する場合、自ら取得したシステムや、サードパーティのプロバイダーが開発し自社のコンピューティング資源で稼働するシステムについても、これを検証しなければなりません。

    出典:CMN決議第4,893号、第3条§3および§6

    モバイルアプリにとっての意味

    アプリの各リリースは、ストアに公開される前にセキュリティテストを通過すべきです。代理店やベンダーが開発したコードと、アプリ内のSDKも、同じ検証の対象です。

    Ostorlabによる支援

    Mobile SASTは、ソースコードなしでAPK、AAB、IPAを直接解析し、組み込まれたSDK全体にわたるテイント解析も行います。Mobile DASTはアプリを実行し、認証済みセッションを維持し、通信、スタックトレース、スクリーンショットを記録します。SCAは、マニフェストベースのスキャナーでは見落とされることがある、静的にコンパイルされたライブラリを識別します。

    お客様が担うこと

    セキュアな開発ライフサイクル、アプリ以外のコードレビュー、ベンダーとの契約。

  4. CMN決議第4,893号、第3条IIIおよび§2

    認証、暗号化、情報漏洩の防止

    条文の内容

    認証、暗号化の仕組み、情報漏洩を防止する仕組みは、サイバーセキュリティポリシーの最低限の手続きと管理策に含まれます。ポリシーには、機密情報のセキュリティを確保するための具体的な管理策も含めなければなりません。

    出典:CMN決議第4,893号、第3条IIIおよび§2

    モバイルアプリにとっての意味

    モバイルアプリでは、これらの管理策はログインとセッション管理、デバイス上でのデータの保存方法、バックエンドへのデータの送信方法にあります。

    Ostorlabによる支援

    Ostorlabはテスト用アカウントでログインし、SMS、メール、TOTPによるワンタイムコードを入力して、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、MFAの強制をテストします。ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信とセッションの保護を弱める設定ミスを確認します。

    お客様が担うこと

    認証と暗号化の標準の選定、従業員のアクセス。

  5. CMN決議第4,893号、第3条§2 XIII、および第24条

    システム間のインターフェースを保護する

    条文の内容

    最低限の管理策には、電子インターフェースを通じて情報システムを統合する際のセキュリティ要件が含まれます。ブラジル中央銀行は、技術革新に合わせて、それらの要件を定めることができます。

    出典:CMN決議第4,893号、第3条§2 XIII、および第24条

    モバイルアプリにとっての意味

    アプリが呼び出すAPIは電子インターフェースです。そのうち1つでも認可に不備があれば、他の顧客の口座が露出するおそれがあります。

    Ostorlabによる支援

    OstorlabはTLSピンニングがあってもアプリの通信を傍受し、認可の不備(BOLA、BFLA、IDOR)、トークンとセッションの悪用、列挙、リプレイ、自動化などの不正利用についてAPIをテストし、各検出結果にリクエストとレスポンスの証拠を付けます。

    お客様が担うこと

    APIの設計、ゲートウェイ、BCBが公表する技術要件への対応。

  6. Pix規則(BCB決議第1/2020号の附属書)、第89条

    Pixの認証と送金開始の堅牢なセキュリティ

    条文の内容

    Pixの参加者は、支払人の認証と受取人の識別、Pixの送金開始、口座開設、Pixキーの手続き、口座への資金の入出金のセキュリティを確保するため、堅牢な仕組みを導入しなければなりません。個人顧客によるPixの送金開始は、BCBが定める例外を除き、顧客が事前に登録したアクセスデバイスからのみ行わなければなりません。

    出典:Pix規則(BCB決議第1/2020号の附属書)、第89条

    モバイルアプリにとっての意味

    顧客が認証を行い、Pixの支払いを開始する場所はアプリです。デバイスの登録、ステップアップ認証、Pixキーと送金の背後にあるAPIは、悪用に耐えなければなりません。

    Ostorlabによる支援

    Ostorlabはテスト用アカウントでワンタイムコードを入力し、攻撃者による操作の試みも含めて、MFAの強制とステップアップ認証のフローを、口座情報の変更の背後にあるAPI呼び出しとあわせてテストします。AIエージェントによるペネトレーションテストは、決済と口座のフローのビジネスロジックをテストします。

    お客様が担うこと

    不正リスク管理ソリューション、DICTの照合、上限、不正の疑いへの対応。

  7. 共同決議第1/2020号、第16条~第18条、BCB決議第32/2020号、第16条

    Open Financeの認証とAPIのセキュリティ

    条文の内容

    データを送信する金融機関または口座を保有する金融機関は、顧客と、受信または送金を開始する金融機関を認証するための手続きと管理策を導入しなければなりません。顧客の認証は、金融機関自身の電子チャネルで使用する認証、およびそのサイバーセキュリティポリシーと整合していなければなりません。Open Financeのセキュリティマニュアルは、APIのセキュリティ標準、証明書、技術要件を詳しく定めています。

    出典:共同決議第1/2020号、第16条~第18条、BCB決議第32/2020号、第16条

    モバイルアプリにとっての意味

    アプリ内の同意と認証のステップ、そしてOpen Financeを提供するAPIは、デジタルチャネルの他の部分と同じテスト範囲に含まれます。

    Ostorlabによる支援

    認証後のテストでは、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、MFAの強制を確認し、通信の解析によって認証情報がアプリからバックエンドへどのように送られるかを示します。

    お客様が担うこと

    Open Financeの標準、証明書、ディレクトリへの適合。

  8. CMN決議第4,893号、第8条および第23条

    結果を報告し、記録を5年間保管する

    条文の内容

    12月31日を基準日とする、行動計画とインシデント対応計画に関する年次報告書には、ペネトレーションテストと、定期的な脆弱性テスト、スキャン、分析の結果を、その修正のための行動計画とともに含めなければなりません。ペネトレーションテストの結果と行動計画は、テスト日から5年間、BCBが利用できる状態で保管しなければなりません。

    出典:CMN決議第4,893号、第8条および第23条

    モバイルアプリにとっての意味

    アプリの各テストには、日付入りの結果、その後の修正、修正が機能したことの証明が必要であり、年次報告書と監督当局のために用意しておく必要があります。

    Ostorlabによる支援

    スキャン結果、再現手順付きの検出結果、再テストの結果により、アプリの管理策がリリースごとにどのようにテストされ修正されたかを、日付入りの記録として残せます。

    お客様が担うこと

    年次報告書、3月31日までの取締役会への提出、記録の保管。

ブラジル中央銀行が公表したポルトガル語の文書(改正を反映)の要約です(2026年9月27日時点で確認)。一部の文書は、記載のとおり特定のライセンスの種類に適用されます。本ページは法的助言ではありません。

対応表

BCBの規則を管理策ごとに整理

CMNとBCBの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。

BCBの規則を管理策ごとに整理
管理策Ostorlabによる支援保管できる証拠
脆弱性を検出するための定期的なテストCMN第4,893号、第3条§8 Iスケジュール実行を含め、CI/CDパイプラインからビルドごとに自動スキャンを実行し、ストアのリリースを監視します。 詳細 ビルドごと、ストアのリリースごとのスキャン結果
ペネトレーションテストCMN第4,893号、第3条§8 IV、第22-A条リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ
脆弱性の適時の修正CMN第4,893号、第3条§8 V検出結果をプラットフォーム内またはJiraやServiceNowのチケットにまとめ、修正後に再テストします。 検出結果ごとのチケット履歴と再テスト結果
情報システムのセキュアな開発CMN第4,893号、第3条§3リリース前に、バイナリに対するMobile SASTと、実行中のアプリに対するMobile DASTを実施します。 詳細 逆コンパイルしたソースのコンテキスト、通信、スタックトレース、スクリーンショットを含む検出結果
サードパーティが開発または提供するシステムCMN第4,893号、第3条§6静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡
認証CMN第4,893号、第3条§2 Iワンタイムコードを含むログイン後のテストと、セッション、トークン、タイムアウト、MFAの強制のチェック。 詳細 ログイン、セッション、ステップアップ認証のフローに関する検出結果と再現手順
電子インターフェースのセキュリティCMN第4,893号、第3条§2 XIIITLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 APIの各検出結果に対するリクエストとレスポンスの証拠
情報漏洩の防止と機密データCMN第4,893号、第3条IIIおよび§2 IVストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠
アプリにハードコードされた認証情報CMN第4,893号、第3条§2 IVアプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 検証済みのシークレットと、それらが露出させる権限やサービス
Pixの堅牢な認証と送金開始Pix規則、第89条ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 ログインとステップアップ認証のフローに関する検出結果と再現手順

Ostorlabは、アプリとそのAPIにおける管理策をテストします。ネットワークのセグメンテーション、PixとSTRの環境、証明書と鍵の管理、不正リスク管理、ダークウェブの監視、事業継続、取締役会とBCBへの報告は、お客様のチームが担います。

行動計画

BCBの規則に向けてテストすべきモバイルアプリの管理策

CMNとBCBのサイバーセキュリティ規則に取り組むセキュリティチームとコンプライアンスチーム向けの実践的なリストです。

  1. ライセンスを整理する

    各事業体にCMN決議第4,893号とBCB決議第85号のどちらが適用されるか、PixとOpen Financeに参加しているかを確認します。

  2. すべてのリリースをスキャンする

    ベンダーが提供するSDKとコードを含め、各ビルドがストアに公開される前に静的・動的テストを実行します。

  3. 独立した年次ペネトレーションテストを計画する

    独立かつ公平な個人または専門会社によるペネトレーションテストを少なくとも年1回予約し、アプリとそのAPIを範囲に含めます。

  4. 年次テストの合間にテストする

    重要な変更には自社チームによるテストを活用し、年次テストの前に問題を見つけて修正します。

  5. ログイン、セッション、ステップアップ認証

    MFAの強制、ワンタイムコードの扱い、セッションのタイムアウト、高リスクの操作での再認証が、サーバー側で強制されていることを確認します。

  6. Pixのフローと登録済みデバイス

    Pixの送金開始、Pixキーの変更、デバイスの登録を、アプリやそのAPIを通じて回避できないことをテストします。

  7. APIとデバイス上のデータ

    すべての口座・決済APIで認可をテストし、アプリにトークン、個人データ、ハードコードされたシークレットがないかを調べます。

  8. 年次報告書のための証拠

    ペネトレーションテストとスキャンの結果、行動計画、再テストを、3月31日までに取締役会に提出する報告書のため、また5年間保管します。

提案としてのリストであり、BCBのテンプレートではありません。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

BCBの規則に照らしてモバイルバンキングアプリをテストしましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにログイン後のテストとAIエージェントによるペネトレーションテストを実施しましょう。