OSFI B-13:リリースの前後にモバイルバンキングアプリを診断しましょう。

ガイドラインB-13は、連邦規制金融機関に対し、自ら開発するアプリケーションとAPIにセキュリティ・バイ・デザインの実践を求め、本番環境へのリリース前のスキャンとテスト、リスクに基づく期限での脆弱性の修正、多要素認証の導入を求めています。ガイドラインB-10は、同じ期待をアプリの背後にあるSDK、クラウドサービス、ベンダーにまで広げています。Ostorlabは、アプリとその背後にあるAPIを、ログインの先まで、リリースごとにテストします。

  • 顧客がダウンロードするビルドを対象に、モバイルアプリとアプリが呼び出すAPIを診断します
  • テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、セッション管理をテストします
  • 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と対応付けます
  • 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
連邦規制金融機関(FRFI):カナダの銀行、信託・貸付会社、保険会社、外国銀行支店
主な日付
B-13は2024年1月1日から適用、B-10は2024年5月1日から適用、E-21は2026年9月1日までの完全準拠が求められます
焦点
安全な開発とリリース前のテスト、脆弱性の修正、MFA、SDKとサードパーティのリスク、24時間以内のインシデント報告
主な参照文書
OSFIガイドラインB-13「Technology and Cyber Risk Management」
主な日程

モバイルチャネルの背景にあるカナダの文書

連邦の金融機関規則と、連邦およびケベック州のプライバシー法が同じアプリに適用されます。以下の日付は、本ページで引用している文書のものです。

  1. 2018年11月1日

    PIPEDAの侵害報告

    PIPEDAに基づく侵害の義務報告が始まります。セキュリティ対策の侵害が重大な損害の現実的なリスクを生じさせる場合、プライバシーコミッショナーへの報告と本人への通知を行い、すべての侵害の記録を保持する必要があります。

  2. 2021年8月13日

    インシデント報告に関するアドバイザリー

    OSFIのテクノロジーおよびサイバーセキュリティ・インシデント報告アドバイザリー(改訂版)が発効します。テクノロジーまたはサイバーセキュリティのインシデントを、OSFIのテクノロジーリスク部門と担当主任監督官に24時間以内、可能ならそれより早く報告する必要があります。

  3. 2022年7月

    ガイドラインB-13

    OSFIが「Technology and Cyber Risk Management」の最終版を公表します。2024年1月1日から適用され、ガバナンスとリスク管理、テクノロジー運用とレジリエンス、サイバーセキュリティの3領域を対象とします。

  4. 2023年4月21日

    I-CRTフレームワーク

    OSFIがIntelligence-led Cyber Resilience Testingフレームワークを公表します。OSFIは、システム上重要な銀行(SIB)と国際的に活動する保険グループ(IAIG)に対し、2023年から始まる3年間の監督サイクルごとに少なくとも1回、I-CRT評価を実施することを推奨しています。

  5. 2024年5月1日

    ガイドラインB-10の発効

    2023年4月30日付のサードパーティリスク管理ガイドラインが発効します。デューデリジェンス、契約、データセキュリティ、監査権、サードパーティ取極めにおけるテクノロジーとサイバーリスクを対象とします。

  6. 2024年8月22日

    ガイドラインE-21

    OSFIが「Operational Risk Management and Resilience」の最終版を公表します。第1章と第2章は直ちに適用され、第4章は2025年9月1日まで、ガイドライン全体への完全準拠は2026年9月1日までとされています。

  7. 2024年9月22日

    ケベック州ロイ25の最終段階

    データポータビリティの権利が発効します。Commissionと本人への通知やインシデント登録簿を含む秘密インシデントの制度、およびプライバシー責任者の選任は2022年9月22日から、プライバシー影響評価や同意の規則などその他のほとんどの義務は2023年9月22日から適用されています(フランス語版)。

  8. 2026年4月

    フロンティアAIに関する速報

    OSFIのテクノロジーリスク速報(フロンティアAIに関するもの)は、脆弱性を特定し悪用するまでの時間が短縮されたと指摘し、パッチ適用、インシデント対応、サードパーティの監督についてB-13、B-10、E-21に立ち返るよう金融機関に促しています。

OSFIが求めていること

OSFIの期待をモバイルアプリに当てはめる

各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。

  1. OSFIガイドラインB-13、3.2.1および2.4.2

    アプリとAPIにセキュリティを組み込む

    条文の内容

    テクノロジー資産を保護するため、セキュリティ・バイ・デザインの実践を採用します。防御管理は可能な限り予防的であるべきとされ、標準的なセキュリティ管理は、金融機関が開発するアプリケーション、マイクロサービス、アプリケーション・プログラミング・インターフェースに対し、設計段階からエンドツーエンドで適用すべきとされています。セキュリティ要件は、アジャイル開発の手法を含め、システム開発ライフサイクルの各段階に組み込むべきです。

    出典:OSFIガイドラインB-13、3.2.1および2.4.2

    モバイルアプリにとっての意味

    モバイルアプリは、自社が開発するアプリケーションであり、外部に公開されたチャネルでもあります。セキュアな設計、レビュー、テストは、各リリースの作り方の一部であるべきで、最後に付け足す工程ではありません。

    Ostorlabによる支援

    Mobile SASTはAPK、AAB、IPAをソースコードなしで直接解析し、組み込まれたSDK全体にテイント解析を行い、CI/CDパイプラインからビルドごとに実行できます。

    お客様が担うこと

    セキュアコーディング標準、SDLCの制御ゲート、設計レビュー、リリースの承認。

  2. OSFIガイドラインB-13、3.2.9

    リリース前にアプリケーションをスキャンしてテストする

    条文の内容

    可能な場合、静的および/または動的なスキャンとテストの機能を用いて、新規のシステムとアプリケーション、および既存システムの変更が、本番環境へのリリース前に脆弱性を評価されるようにします。継続的かつ自動化されたパイプラインで開発と運用の実践を組み合わせる場合は、セキュリティを維持する管理を実装します。

    出典:OSFIガイドラインB-13、3.2.9

    モバイルアプリにとっての意味

    ストアへの各リリースは、本番システムへの変更です。評価はビルドが顧客に届く前、できればパイプラインのビルドごとに行う必要があります。

    Ostorlabによる支援

    Mobile SASTとMobile DASTは、CI/CDパイプラインからビルドごとに自動スキャンを実行し、Ostorlabは手動で起動することなくストアのリリースを監視します。いずれもバイナリを対象に動作し、ソースコードは不要です。

    お客様が担うこと

    パイプラインの制御ゲートの選択、リリースを止める基準の定義、出荷の承認。

  3. OSFIガイドラインB-13、3.1.3

    脆弱性を定期的に評価し分類する

    条文の内容

    ネットワーク機器、システム、アプリケーションなどを含むテクノロジー資産について、定期的な脆弱性評価を実施するプロセスを整備します。プロセスにはスキャンと評価の頻度を明記し、標準的なリスク測定手法を用いて、脅威の深刻度と資産のリスクエクスポージャーに応じて脆弱性と脅威を分類します。その際、単独ではリスクが低くても組み合わさることで高リスクとなる脆弱性の累積的な影響を考慮します。

    出典:OSFIガイドラインB-13、3.1.3

    モバイルアプリにとっての意味

    モバイルアプリとアプリが呼び出すAPIは、この評価の対象に含め、頻度を明記し、検出結果ごとに深刻度を付け、検出結果の組み合わせも見る必要があります。

    Ostorlabによる支援

    AIエージェントによるペネトレーションテストは、アプリとそのAPIをログインの先まで、出荷するビルドに対してテストし、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトが付き、リリースごとのカバレッジヒートマップも得られます。

    お客様が担うこと

    評価手法、使用するリスクスコアリング、アプリ以外で見つかった検出結果の扱い。

  4. OSFIガイドラインB-13、3.1.2、OSFI I-CRTフレームワーク(2023年4月)

    ペネトレーションテストを実施し、I-CRTに備える

    条文の内容

    インテリジェンスに基づく脅威評価について、明確なトリガーと最低頻度を定め、サイバーセキュリティプログラムの脆弱性や管理上のギャップを特定するためのテストと演習(ペネトレーションテストやレッドチーミングなど)を、インテリジェンスに基づくアプローチで定期的に実施します。その際、範囲と潜在的な影響を明確に定義し、リスクを緩和する管理を適用します。これとは別に、OSFIのI-CRTフレームワークは、SIBとIAIGを対象に規制当局が主導する評価であり、標的型の脅威インテリジェンスを用いて高度な脅威アクターを模倣するもので、3年間の監督サイクルごとに少なくとも1回の実施が推奨されています。

    出典:OSFIガイドラインB-13、3.1.2、OSFI I-CRTフレームワーク(2023年4月)

    モバイルアプリにとっての意味

    ペネトレーションテストとレッドチーミングは、自社でトリガーを定めるB-13の期待事項です。I-CRTはそれとは別の、より広範で、OSFIが主導し、大規模な金融機関を対象とする演習です。

    Ostorlabによる支援

    OstorlabはレッドチーミングもI-CRTも実施しません。どちらに臨む場合も、既知のアプリとAPIの問題を修正した状態にする支援を行い、その後は改善計画に含まれるアプリとAPIの項目を再テストします。

    お客様が担うこと

    ペネトレーションテストとレッドチーミングの範囲設定と実施、OSFIとのI-CRT評価、ベンダーの選定。

  5. OSFIガイドラインB-13、3.2.6および2.6、OSFIテクノロジーリスク速報(フロンティアAI、2026年4月)

    リスクに基づく期限で修正する

    条文の内容

    ベンダー製ソフトウェアと社内アプリケーションの脆弱性について、脅威の深刻度とシステムのエクスポージャーを考慮した、適時かつリスクに基づくパッチ適用の能力を維持します。パッチはリスクに見合った形で、定めた期限に従い、可能な限り早く適用し、ゼロデイ攻撃など修正手段がない場合は代替の緩和策を実装し、パッチ適用状況と修正の進捗を、未対応の残件や例外を含めて定期的に監視・報告します。2026年4月、OSFIのテクノロジーリスク速報(フロンティアAIに関するもの)は、脆弱性を特定し悪用するまでの時間が短縮されたと述べ、B-13、B-10、E-21に立ち返るよう促しました。

    出典:OSFIガイドラインB-13、3.2.6および2.6、OSFIテクノロジーリスク速報(フロンティアAI、2026年4月)

    モバイルアプリにとっての意味

    修正期限は説明できるものでなければなりません。深刻度、エクスポージャー、解消の証拠、そしてリスクを受け入れる場合の正式な例外記録です。

    Ostorlabによる支援

    検出結果はクリティカル、高、中、低で評価され、プラットフォーム内、またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。残件と解消の記録はプラットフォームから得られます。

    お客様が担うこと

    パッチ適用の計画、代替の緩和策、リスク受容の判断、経営陣への報告。

  6. OSFIガイドラインB-13、3.2.7

    外部に公開されたチャネルでMFAを強制する

    条文の内容

    多要素認証と特権アクセス管理を含む、リスクに基づくID・アクセス管理を実装します。可能な場合、顧客、従業員、サードパーティを含む外部に公開されたチャネルと特権アカウントにMFAを実装し、最小権限の原則を適用し、アクセスの定期的な証明を実施し、特権アカウントの認証情報を安全な保管庫で管理し、継続的なセキュリティ監視の一環としてアカウント活動を記録・監視します。

    出典:OSFIガイドラインB-13、3.2.7

    モバイルアプリにとっての意味

    モバイルアプリは外部に公開されたチャネルです。MFAとアクセス管理は、アプリや攻撃者が手順を飛ばした場合も含め、バックエンドが強制しなければなりません。

    Ostorlabによる支援

    認証後のテストでは、ステップアップ認証のフローを含め、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、MFAの強制を、その背後にあるAPI呼び出しとあわせて確認します。

    お客様が担うこと

    MFAの方式の選定と導入、特権アクセス管理、アカウント活動の継続的な監視。

  7. OSFIガイドラインB-13、3.1.4および3.2.5

    データをライフサイクル全体で保護する

    条文の内容

    明確な情報の分類を出発点として、データをライフサイクル全体で保護するリスクベースの管理を設計・実装します。データ漏洩防止の機能や、保存中、転送中、使用中のデータに対する管理を含みます。構造化・非構造化データを機密性の分類に基づいて特定・分類・保護し、データを不正アクセスから守る管理からの逸脱を検出するため、定期的な発見スキャンを実施します。

    出典:OSFIガイドラインB-13、3.1.4および3.2.5

    モバイルアプリにとっての意味

    パスワード、トークン、個人データは、データ分類がどうであれ、スマートフォン上に平文で残ったり、保護されないままバックエンドに送られたりしてはなりません。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信の保護を確認し、アプリのパッケージに残された認証情報を見つけます。

    お客様が担うこと

    データの分類、鍵管理、データ漏洩防止ツール、保存期間。

  8. OSFIガイドラインB-10、2.2.2、2.3.2、2.3.3および4.2

    アプリの背後にあるSDKとベンダーを管理する

    条文の内容

    各サードパーティ取極めのリスクと重要性に見合ったデューデリジェンスを、契約前と継続的に実施します。対象には、B-13に沿ってテクノロジーとサイバーリスクを管理し、インシデント報告の要件を満たすのに十分な情報を提供するサードパーティの能力を含めます。記録とデータの機密性、可用性、完全性について各当事者の責任を定め、独立した監査を実施または委託する権利を保持し、リスクや重要性が求める場合は、アクセス管理、データセキュリティと保護を中心に、サードパーティが自社の基準または認められた業界標準に準拠することを確保します。監査と情報収集には多様な手法を用います。

    出典:OSFIガイドラインB-10、2.2.2、2.3.2、2.3.3および4.2

    モバイルアプリにとっての意味

    モバイルの1リリースには、それぞれが独自のバックエンドと通信する数十のサードパーティSDKが含まれることがあります。それらはアプリ内のサードパーティ取極めであり、同じデューデリジェンスと監査の対象に含まれます。

    Ostorlabによる支援

    Ostorlabは、各リリースに含まれるSDKとネイティブライブラリを、バージョンとアプリバンドル内の位置とともに一覧化し、既知の脆弱性と対応付け、アプリとそのSDKがどのバックエンドと通信するかを示します。

    お客様が担うこと

    契約、デューデリジェンスの記録、監査権、ベンダーを継続するか交代するかの判断。

  9. OSFIテクノロジーおよびサイバーセキュリティ・インシデント報告アドバイザリー(2021年8月13日)

    インシデントを24時間以内にOSFIへ報告する

    条文の内容

    テクノロジーまたはサイバーセキュリティのインシデントを、インシデント報告フォームを用いて、OSFIのテクノロジーリスク部門と担当主任監督官に24時間以内、可能ならそれより早く報告し、インシデントが封じ込められ、または解決するまで、短期・長期の修正措置と計画を含めてOSFIに状況を更新します。封じ込め、復旧、クローズの後は、インシデント後のレビューと教訓を報告します。テクノロジーまたはサイバーセキュリティのインシデントとは、システムと情報の機密性、完全性、可用性を含め、金融機関の業務に影響を与える、または与える可能性があるインシデントです。

    出典:OSFIテクノロジーおよびサイバーセキュリティ・インシデント報告アドバイザリー(2021年8月13日)

    モバイルアプリにとっての意味

    検知と証拠の速さが重要です。24時間以内に報告するには、何が起きたか、どのシステムとデータが影響を受けたか、アプリとAPIが何を露出したかを把握する必要があります。

    Ostorlabによる支援

    Ostorlabは、各検出結果について動作するエクスプロイトとリクエスト・レスポンスの証拠を提供し、修正後に再テストするため、影響を受けたフローの範囲を特定し、インシデント後のレビューを作成し、解消を示すことができます。

    お客様が担うこと

    報告そのもの、インシデント対応、コミュニケーション、OSFIとのインシデント後レビュー。

  10. PIPEDA 別表1の4.7および10.1から10.3、ケベック州ロイ25(フランス語版)

    アプリが扱うデータに関するプライバシー義務を満たす

    条文の内容

    PIPEDAは、個人情報をその機密性に見合ったセキュリティ対策で保護することを求め、紛失や盗難だけでなく、不正なアクセス、開示、複製、利用、改変からの保護を、物理的、組織的、技術的な措置で行うことを求めています。また、セキュリティ対策の侵害が重大な損害の現実的なリスクを生じさせる場合、プライバシーコミッショナーへの報告と本人への通知、すべての侵害の記録の保持を求めています。ケベック州では、ロイ25が、企業に対し個人情報を保護するセキュリティ措置の実施、重大な損害のリスクを伴う秘密インシデントのCommission d'accès à l'informationと本人への通知、インシデント登録簿の保持、プライバシー責任者の連絡先の公表、情報システムの計画に対するプライバシー影響評価の実施、そして2024年9月22日以降は求めに応じたデータポータビリティの提供を求めています(フランス語版)。

    出典:PIPEDA 別表1の4.7および10.1から10.3、ケベック州ロイ25(フランス語版)

    モバイルアプリにとっての意味

    ログやキャッシュに残された個人データ、弱い通信保護といった検出結果は、起こり得るプライバシーインシデントです。どちらの制度も、データの保護と説明責任を求めています。

    Ostorlabによる支援

    Ostorlabは、アプリとそのAPIの技術的な管理をテストします。端末に何が書き込まれるか、何が保護されずに流れるか、APIを通じて誰が何に到達できるかを確認します。

    お客様が担うこと

    プライバシーポリシー、同意、プライバシー影響評価、侵害の通知、インシデント登録簿。

公開されているOSFIの文書、PIPEDA、ケベック州ロイ25の資料の要約です(2026年9月27日時点で確認)。OSFIのガイドラインは監督上の期待を示すものです。ケベック州の内容はCommission d'accès à l'informationのフランス語ページから要約しています。本ページは法的助言ではありません。

対応表

OSFIの期待を管理策ごとに整理

カナダの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。

OSFIの期待を管理策ごとに整理
管理策Ostorlabによる支援保管できる証拠
アプリとAPIのセキュリティ・バイ・デザイン管理B-13 3.2.1TLSピンニングがあってもアプリの通信を傍受し、ログインの先にあるAPIの認可、入力処理、ビジネスロジックをテストします。 詳細 APIの各検出結果に対するリクエストとレスポンスの証拠
リリース前の静的・動的テストB-13 3.2.9バイナリに対するMobile SASTと、実行中のアプリに対するMobile DASTを、ビルドごとにCI/CDから実行します。 詳細 逆コンパイルされたソースの文脈、通信、スタックトレース、スクリーンショットを含む検出結果
アプリとそのAPIの脆弱性評価B-13 3.1.3リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ
ペネトレーションテスト、レッドチーミング、I-CRTへの準備B-13 3.1.2、I-CRTアプリとAPIをログインの先までテストし、I-CRTの前に既知の問題を修正できるよう支援し、改善計画のアプリとAPIの項目を再テストします。 再現手順を含む検出結果と、修正後の再テスト結果
ベンダー製ソフトウェア、コンポーネント、修正期限B-13 3.2.6、2.6SCAは静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡
外部に公開されたチャネルのMFAB-13 3.2.7ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 ログインとステップアップ認証のフローに関する検出結果と再現手順
セッション、トークン、特権アクセスB-13 3.2.7ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化をテストします。 詳細 リクエストとレスポンスのログを含む、セッションとトークンに関する検出結果
デバイス上および通信中のデータ保護B-13 3.1.4、3.2.5ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠
サードパーティSDKとベンダーコンポーネントB-10 2.2.2、4.2各リリースに含まれるSDKとネイティブライブラリをバージョンとともに一覧化し、アプリとそのSDKが通信するバックエンドを示します。 詳細 リリースごとのコンポーネントの識別情報、バージョン、アプリバンドル内の位置
アプリのパッケージに埋め込まれた認証情報B-13 3.2.5アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 検証済みのシークレットと、それらが露出させる権限やサービス

Ostorlabは、アプリとそのAPIにおける管理策をテストします。OSFIへのインシデントの検知と報告、レッドチーミングとI-CRT、不正監視、バックアップと復旧、ガバナンス、契約、プライバシー法令への準拠は、お客様のチームが担います。

行動計画

モバイルアプリでテストすべきOSFIの管理策

B-13、B-10、インシデント報告アドバイザリーに基づく、セキュリティチームとテクノロジーリスク管理チーム向けの実践的なリストです。

  1. SDLCにアプリとAPIを組み込む

    モバイルアプリを安全な開発ライフサイクルに含めます。設計段階のセキュリティ要件と、リリース前の制御ゲートとしてのスキャンを定めます。

  2. ビルドごとにスキャンする

    パイプラインからビルドごとにMobile SASTとDASTを実行し、前四半期にテストしたバージョンだけでなく、ストアの各リリースをスキャンします。

  3. 分類された評価

    アプリとアプリが呼び出すAPIを定期脆弱性評価に含め、頻度を明記し、検出結果ごとに深刻度を付けます。

  4. 修正期限

    深刻度とエクスポージャーに応じてパッチ期限を設定し、解消の証拠を保管し、受け入れた例外を記録します。

  5. MFAとセッション

    アプリの重要な操作について、MFA、セッションの有効期限、トークンの無効化がサーバー側で強制されていることを検証します。

  6. 端末上のデータ

    ストレージ、キャッシュ、ログ、スクリーンショットに個人データやトークンがないかを確認し、通信の保護とパッケージ内のシークレットを点検します。

  7. サードパーティとSDK

    SDKとライブラリのバージョン付きの一覧を管理し、リスクの高いベンダーについてはセキュリティ証跡と監査権を確保します。

  8. インシデントと検査のための証拠

    エクスプロイトと再テスト結果をリリースごとに保管し、インシデント後レビュー、プライバシー義務、OSFIの監督にいつでも出せるようにします。

提案としてのリストであり、OSFIのテンプレートではありません。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

  • Guideline B-13: Technology and Cyber Risk ManagementOSFI、2022年7月公表、2024年1月1日から適用。ガバナンスとリスク管理、テクノロジー運用とレジリエンス、サイバーセキュリティの3領域で、システム開発ライフサイクル(2.4)、変更・リリース管理(2.5)、パッチ管理(2.6)、サイバーセキュリティ(3.1と3.2)を含みます
  • Guideline B-10: Third-Party Risk ManagementOSFI、2023年4月30日付、2024年5月1日から適用。デューデリジェンス(2.2.2)、データセキュリティと管理(2.3.2)、情報と監査の権利(2.3.3)、サードパーティ取極めにおけるテクノロジーとサイバーリスク(第4章)
  • Guideline E-21: Operational Risk Management and ResilienceOSFI、2024年8月22日付。第1章と第2章は直ちに適用、第4章は2025年9月1日まで、完全準拠は2026年9月1日までとされています。変更管理(4.4)、シナリオテスト(3.3)、データリスク管理(4.7)
  • Technology and Cyber Security Incident ReportingOSFIのアドバイザリー、2021年8月13日付、同日発効。テクノロジーリスク部門と担当主任監督官への24時間以内、可能ならそれより早い報告。2019年1月のアドバイザリーを置き換えます
  • OSFI's Intelligence-led Cyber Resilience Testing (I-CRT) FrameworkOSFI、2023年4月21日公表。重要な業務機能を支えるテクノロジー資産とサービスに対する、規制当局主導でインテリジェンスに基づくレッドチーム評価。SIBとIAIGを対象とし、2023年から始まる3年間の監督サイクルごとに少なくとも1回
  • Personal Information Protection and Electronic Documents Act (PIPEDA)Justice Canadaの統合版、S.C. 2000, c. 5。別表1の4.7(セキュリティ対策)と10.1から10.3(セキュリティ対策の侵害)。2018年11月1日に、Breach of Security Safeguards Regulations(SOR/2018-64)とともに発効
  • Principaux changements apportés par la Loi 25ケベック州Commission d'accès à l'information(フランス語版)。セキュリティ措置、プライバシー責任者、プライバシー影響評価、秘密インシデントの通知と登録簿、ケベック州外への移転、2024年9月22日以降のデータポータビリティ。姉妹ページIncidents de confidentialité et mesures de sécuritéはセキュリティ措置とインシデント対応を扱います
  • Technology Risk Bulletin: Frontier Artificial Intelligence: Implications for Technology, Cyber Security, and Operational ResilienceOSFI、2026年4月。B-13、B-10、E-21に立ち返るよう促し、脆弱性を特定し悪用するまでの時間が短縮されたと述べています。速報の一覧には2026年7月の生成AI・エージェントAIに関する速報もあります
FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

OSFIの期待に照らしてモバイルバンキングアプリをテストしましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。