CMFのサイバーセキュリティ規則:リリースの前後にモバイルバンキングアプリを診断しましょう。

チリの金融市場委員会(CMF)の「Recopilación Actualizada de Normas(RAN)」第20-10号の章は、銀行に対し、技術インフラに対するセキュリティテスト(ペネトレーションテストやエシカルハッキングを含む)を定期的に実施し、その結果を少なくとも半年ごとに取締役会へ報告することを求めています。第20-7号の章は、重要度の高い外部委託サービスとクラウド事業者に脆弱性評価とペネトレーションテストを拡大しています。法律21.663は国のサイバーセキュリティの枠組みを定め、CMFの決済業務に関する基準はアプリでの強化認証を義務付けています。Ostorlabは、アプリとその背後にあるAPIを、ログインの先まで、リリースごとにテストします。

  • 顧客がダウンロードするビルドを対象に、モバイルアプリとアプリが呼び出すAPIを診断します
  • テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、決済フローをテストします
  • 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と対応付けます
  • 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
同章の対象となるCMF監督下の銀行その他の機関(カード発行会社、決済カード運営会社を含む)、および法律21.663に基づく重要サービス(銀行、金融サービス、決済手段を含む)
主な日付
第20-10号の章は2020年12月1日から適用。強化認証は2026年8月1日から義務化。個人データ法は2026年12月1日に施行
焦点
セキュリティテスト、外部委託とクラウドのリスク、強化認証、個人データの保護
主な参照文書
CMF「Recopilación Actualizada de Normas(RAN)」第20-10号の章
主な日程

モバイルチャネルの背景にあるチリの文書

CMFの各章は、サイバーセキュリティ枠組み法と、決済不正・個人データに関する法律と並んで位置付けられます。以下の日付は、本ページで引用している文書のものです。

  1. 2020年5月29日

    決済不正に関する法律21.234

    カードと電子取引に関する新しい責任の枠組みが発効します。利用者は不正利用に対する責任を限定でき、発行会社は決済手段をブロックし、定められた期限内に資金を返還しなければなりません。

  2. 2020年12月1日

    RAN第20-10号の章

    CMFの2020年7月6日付通達第2.261号により、情報セキュリティとサイバーセキュリティの章が発効します。取締役会が承認した方針、リスク管理プロセス、ペネトレーションテストやエシカルハッキングなどのセキュリティテスト、結果の半年ごとの取締役会報告が含まれます。

  3. 2024年4月8日

    サイバーセキュリティ枠組み法

    法律21.663が公布されます。国家サイバーセキュリティ庁(ANCI)を創設し、インシデントの予防、報告、解決に関する一般的な義務を定め、銀行、金融サービス、決済手段を重要サービスに分類します。

  4. 2024年5月30日

    不正利用法の改正

    法律21.673が、不正利用法の返還手続きを厳格化し、CMFが発行会社に強化認証(autenticación reforzada de cliente)を義務付ける取引を定める権限を付与します。

  5. 2024年12月13日

    個人データに関する法律21.719

    公布され、2026年12月1日に施行されます。設計段階からのデータ保護、セキュリティ対策、影響評価、新設の個人データ保護庁への漏えい報告を求めています。

  6. 2025年3月1日

    インシデント報告と制裁の効力発生

    法律21.663の重要運営者(OIV)の義務、インシデント報告義務、制裁制度が発効します。重大なインシデントはCSIRT Nacionalへ報告し、把握から3時間以内に早期警告を送ります。

  7. 2025年6月17日

    CMFの認証基準

    Norma de Carácter General第538号が、最低限のセキュリティ、記録、認証の基準と、強化認証が義務となるケースを定めます。2026年6月1日のNCG第568号で改正され、義務ケースは2026年8月1日から適用されます。

  8. 2026年4月

    第20-7号の章の改定案

    CMFが、外部委託の章の改定案と外部委託サービスに関する新しい報告ファイルを意見募集に付します。2019年に改正された2014年の章が引き続き有効です。

CMFが求めていること

チリの規則をモバイルアプリに当てはめる

各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。CMFの各章はスペイン語の原文から要約しています。

  1. RAN第20-10号の章、4.1(スペイン語原文)

    ペネトレーションテストとエシカルハッキングでセキュリティを検証する

    条文の内容

    金融機関は、脅威と脆弱性を検出するため、十分な範囲と深さで、技術インフラに対するセキュリティテストを定期的に実施する必要があります。ペネトレーションテストやエシカルハッキングがこれに含まれます。結果は所管部門が管理し、少なくとも半年ごとに取締役会へ報告し、分析と合意した対応を議事録に残します。特定・評価すべき攻撃ベクトルには、通信の改ざんや傍受、フィッシング、マルウェア、権限昇格、コードインジェクション、サービス妨害が含まれます。

    出典:RAN第20-10号の章、4.1(スペイン語原文)

    モバイルアプリにとっての意味

    ペネトレーションテストを明記した条項です。モバイルアプリとアプリが呼び出すAPIもインフラの一部であり、取締役会は年2回、結果を確認する必要があります。

    Ostorlabによる支援

    AIエージェントによるペネトレーションテストは、アプリとそのAPIをログインの先まで、お客様が出荷するビルドに対してテストし、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。検出結果はクリティカル、高、中、低で評価され、チケットとして追跡され、修正後に再テストされます。

    お客様が担うこと

    サーバーとネットワークのテスト、取締役会への社内報告、修正の意思決定。

  2. RAN第20-10号の章、4.1、RAN第1-13号の章、3.2 c)(スペイン語原文)

    パッチとコンポーネントの管理を徹底する

    条文の内容

    金融機関は、ソフトウェアとファームウェアに適時にパッチを適用するためのパッチ管理プログラム、インフラの変更を管理・監視する変更管理プロセス、金融機関の目的に合ったセキュリティ水準を維持するための陳腐化管理プロセスを整備する必要があります。第1-13号の章も、パッチ方針を含む長期的な技術計画を求めています。

    出典:RAN第20-10号の章、4.1、RAN第1-13号の章、3.2 c)(スペイン語原文)

    モバイルアプリにとっての意味

    アプリに含まれるSDKとネイティブライブラリも、お客様が出荷するソフトウェアです。それぞれについて、把握されたバージョン、脆弱性が見つかったときの深刻度、証明できる修正期限が必要です。

    Ostorlabによる支援

    SCAは静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。検出結果はクリティカル、高、中、低で評価され、プラットフォーム内、またはJiraやServiceNowでチケットとして追跡されます。

    お客様が担うこと

    サーバーとインフラのパッチ適用、ファームウェア更新、ベンダーとの保守契約。

  3. RAN第20-10号の章、4.1(スペイン語原文)

    電子チャネルとその認証情報を保護する

    条文の内容

    顧客が利用する電子チャネルには、第三者によるなりすましや製品・サービスの不正利用などのリスクを軽減するための適切なアクセス制御が必要です。IDとアクセスの管理は、特権ユーザーと、ネットワーク、オペレーティングシステム、データベース、業務アプリケーションへのアクセスを対象とする必要があります。また、暗号化で保護すべき情報、許可する暗号アルゴリズム、送信と保存に用いる制御を定める必要があります。

    出典:RAN第20-10号の章、4.1(スペイン語原文)

    モバイルアプリにとっての意味

    アプリのパッケージに残されたAPIキーやトークンは、誰でも抽出できる認証情報です。アプリ、バックエンド、外部のIDサービスの間の認可は、すべての境界で機能しなければなりません。

    Ostorlabによる支援

    Ostorlabは、アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。TLSピンニングがあってもアプリの通信を傍受し、認可の不備(BOLA、BFLA、IDOR)やトークンとセッションの悪用についてAPIをテストします。

    お客様が担うこと

    特権アカウントの管理、アクセス権の見直し、物理的なアクセス管理。

  4. RAN第20-10号の章、4.1(スペイン語原文)

    アプリを強化し、侵害された端末で検証する

    条文の内容

    金融機関が導入する管理策は、モバイル端末、リモートワーク、IoT機器に起因するリスクと、アプリケーションやシステムの取得、統合、開発、本番投入に起因するリスクを軽減する必要があります。特定・評価すべき攻撃ベクトルには、通信の改ざんや傍受、コードインジェクション、権限昇格が含まれます。

    出典:RAN第20-10号の章、4.1(スペイン語原文)

    モバイルアプリにとっての意味

    root・脱獄検知、改ざん防止、ピンニングは、この条項の背景にあるアプリ側の管理策であり、顧客がダウンロードするビルドに対して一つずつ検証できます。

    Ostorlabによる支援

    Mobile Shielding Scanは、root化・脱獄した環境でアプリを実行し、root・脱獄検知、改ざん防止、TLSピンニングの回避を試み、その後のアプリの動作を示します。ハードニングスコアと回避の証拠が得られます。

    お客様が担うこと

    保護製品の選定と設定、モバイル端末管理、リモートワーク方針。

  5. RAN第20-7号の章、III.4、IV.1 b)、V(スペイン語原文)

    外部委託とクラウド事業者を管理する

    条文の内容

    金融機関は、委託先が、自社と顧客の情報資産の機密性、完全性、追跡可能性、可用性を確保する情報セキュリティプログラムを、金融機関の方針と整合する形で維持していることを確認する必要があります。重要度の高い外部委託サービスについては、委託先の情報セキュリティ基盤とID・アクセス管理を管理・監視し、委託先がその技術インフラの脆弱性評価とペネトレーションテストを定期的に実施していることを確認する必要があります。クラウドサービスには強化されたデューデリジェンスが求められます。取締役会はクラウドリスクの許容度について毎年判断を示し、重要または戦略的なクラウドサービスには、国際的に認められた認証、独立した監査報告書、関係する法域の法的分析、分離の仕組みが必要です。海外での重要な処理には、取締役会が承認した例外が適用される場合を除き、チリ国内の contingency 用データ処理センターも必要です。

    出典:RAN第20-7号の章、III.4、IV.1 b)、V(スペイン語原文)

    モバイルアプリにとっての意味

    モバイルアプリには、それぞれのバックエンドと通信するサードパーティ製SDKが組み込まれ、決済のバックエンドはしばしばクラウドで動作します。そのセキュリティテストの証拠は、委託先のファイルに含めるべきものです。

    Ostorlabによる支援

    Ostorlabは、各リリースに含まれるSDKとネイティブライブラリを、バージョンとアプリバンドル内の位置とともに一覧化し、アプリとそのSDKがネットワーク経由でバックエンドとやり取りする内容を示します。APIテストは、指定されたベンダーのバックエンドを対象とします。

    お客様が担うこと

    契約、デューデリジェンスの記録、クラウドリスクに関する取締役会の年次判断、委託先の監査。

  6. RAN第1-13号の章、3.2 c)および5(スペイン語原文)

    管理評価の期待に応える

    条文の内容

    CMFは経営管理と健全性の分類において、オペレーショナルリスクに関する取締役会の戦略、サイバー空間にさらされるものを含む情報資産の定義、検証と監視を伴う第三者への業務委託の方針、技術とパッチの計画、定期的なテストを伴う事業継続・ contingency 計画、内部監査の独立性を評価します。情報セキュリティとサイバーセキュリティについては、第20-10号の章を直接考慮します。銀行自身の経営陣も、少なくとも年1回、自らの管理について分析し判断を示し、その結果を取締役会に提出する必要があります。

    出典:RAN第1-13号の章、3.2 c)および5(スペイン語原文)

    モバイルアプリにとっての意味

    この章は特定のツールを求めてはいません。モバイルチャネルを巡る管理策に責任者がおり、テストされ、報告されているという証拠を求めています。

    Ostorlabによる支援

    Ostorlabは、ビルドごと、リリースごとに再現可能なスキャン結果を提供し、チケットと再テストの履歴を社内報告に添付できます。ガバナンス、内部監査、取締役会のレビューを代替するものではありません。

    お客様が担うこと

    ガバナンス、3つのディフェンスライン、内部監査、年次の自己評価。

  7. 法律20.009(法律21.234および21.673で改正)、CMF NCG第538号(NCG第568号で改正)(スペイン語原文)

    決済に強化認証を義務付ける

    条文の内容

    2024年に改正された不正利用法に基づき、CMFは強化認証(autenticación reforzada de cliente、ARC)を要する取引を定めます。NCG第538号(NCG第568号で改正)は、異なるカテゴリの独立した2つ以上の要素に基づくARCを求め、電子資金移動(受取人情報や継続的な支払いの設定を含む)、デジタルプラットフォームへの顧客登録、個人データの登録・変更、認証キーの変更、信頼済み端末の登録・交換・削除を義務ケースとしています。発行会社は、すべての取引と認証イベント(エラーコード付きの失敗した試行を含む)について監査可能で追跡可能な記録を保持し、取引パターンを継続的に監視し、認証コードを保護・失効させ、認証用端末の改ざん・複製検知を備える必要があります。認証用の印刷されたデータセットは、2026年8月1日までに廃止する必要がありました。

    出典:法律20.009(法律21.234および21.673で改正)、CMF NCG第538号(NCG第568号で改正)(スペイン語原文)

    モバイルアプリにとっての意味

    これらはアプリとそのAPIの挙動です。OTPと生体認証のステップ、端末の登録、連絡先データの変更、そしてステップを飛ばせる可能性のあるAPI呼び出しが対象で、サーバーがこれらを強制しなければなりません。

    Ostorlabによる支援

    認証後のテストでは、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、MFAの強制(ステップアップ認証のフローを含む)を、送金、受取人の変更、端末登録の背後にあるAPI呼び出しとあわせて確認します。Ostorlabはテスト用アカウントでSMS、メール、TOTPのワンタイムコードを入力します。

    お客様が担うこと

    認証方式の選定、脆弱な顧客層向けの例外方針、例外を利用する場合のCMFへの半年ごとの報告。

  8. 法律21.719、第14 quáter条、第14 quinquies条、第14 sexies条、第15 ter条(スペイン語原文)

    アプリ内の個人データを保護し、漏えいを報告する

    条文の内容

    2026年12月1日に施行される法律21.719は、設計段階から、およびデフォルトでのデータ保護と、処理システムの機密性、完全性、可用性、復元力を確保するセキュリティ対策(適切な場合の仮名化と暗号化、およびその有効性の定期的な検証を含む)を求めています。合理的なリスクを伴う漏えいは、遅滞なく個人データ保護庁へ報告する必要があり、機微データや財務・銀行・商業に関するデータが関わる場合は、影響を受ける本人への通知も必要です。高リスクを生じる可能性が高い処理には、開始前のデータ保護影響評価が必要であり、個人を識別するために用いる生体データは機微データです。

    出典:法律21.719、第14 quáter条、第14 quinquies条、第14 sexies条、第15 ter条(スペイン語原文)

    モバイルアプリにとっての意味

    決済の認証情報、生体データ、残高、取引履歴は、まさに条文が挙げるデータ種別です。アプリとそのSDKが保存、記録、送信する内容は証拠の一部になります。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認し、アプリとそのSDKがバックエンドとやり取りする内容を示します。影響評価の実施や漏えい通知の提出は行いません。

    お客様が担うこと

    影響評価、処理の記録、データ保護責任者、庁と顧客への漏えい通知。

  9. 法律21.663、第4条、第7条、第8条、第9条、義務は2025年3月1日から効力発生(スペイン語原文)

    法律21.663とともにインシデントに備える

    条文の内容

    サイバーセキュリティ枠組み法に基づき、銀行、金融サービス、決済手段を含む重要サービスを提供する機関は、サイバーセキュリティインシデントの予防、報告、解決のための措置を常時適用する必要があります。重要運営者は、継続的な情報セキュリティマネジメントシステムを維持し、事業継続とサイバーセキュリティの計画を認証し、少なくとも2年ごとに見直し、継続的なレビューと演習を行い、サイバーセキュリティ担当者を任命する必要があります。重大なインシデントはCSIRT Nacionalへ報告します。事案を把握してから3時間以内に早期警告を送り、72時間以内に更新を提出します。重要運営者の重要サービスが影響を受けた場合は24時間以内です。

    出典:法律21.663、第4条、第7条、第8条、第9条、義務は2025年3月1日から効力発生(スペイン語原文)

    モバイルアプリにとっての意味

    インシデントの検知、対応、報告はお客様の役割です。準備できるのはアプリとAPIの側面です。未解決の検出結果を減らし、修正済みの証拠を揃え、インシデント後に提示できる再テスト結果を用意します。

    Ostorlabによる支援

    OstorlabはSOCを運用せず、CSIRTへのインシデント報告も行いません。アプリとそのAPIの管理策をテストし、検出結果をクローズまで追跡して再テストするため、インシデント計画のアプリ側が最新の証拠に基づきます。

    お客様が担うこと

    SOCと監視、インシデント対応とCSIRT Nacionalへの報告、演習、サイバーセキュリティ担当者。

CMFとチリ法制の公開文書の要約です(2026年9月27日時点で確認)。CMFの各章はスペイン語の原文から要約しています。2026年4月の第20-7号の章の改定案はこの確認時点で有効ではなく、本ページでは引用していません。本ページは法的助言ではありません。

対応表

チリの規則を管理策ごとに整理

チリの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。

チリの規則を管理策ごとに整理
管理策Ostorlabによる支援保管できる証拠
ペネトレーションテストとエシカルハッキングを含む定期的なセキュリティテストRAN 20-10、4.1リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ
電子チャネルのアクセス制御、トークン、なりすましRAN 20-10、4.1TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、口座フローをテストします。 詳細 APIの各検出結果に対するリクエストとレスポンスの証拠
パッチ管理と修正期限RAN 20-10、4.1静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡
リリースごとのコンポーネント台帳RAN 20-10、4.1、RAN 20-7、III.4各リリースに含まれるSDKとネイティブライブラリをバージョンとともに一覧化し、アプリとそのSDKが通信するバックエンドを示します。 詳細 リリースごとのコンポーネントの識別情報、バージョン、アプリバンドル内の位置
アプリパッケージ内のシークレットと認証情報RAN 20-10、4.1アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 検証済みのシークレットと、それらが露出させる権限やサービス
送金と端末変更時の強化認証NCG 538(NCG 568で改正)ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 ログイン、送金、端末登録のフローに関する検出結果と再現手順
root・脱獄・改ざんへの対策RAN 20-10、4.1root化・脱獄した環境でアプリを実行し、検知、改ざん防止、ピンニングの回避を試みます。 詳細 ハードニングスコアと、失敗した保護ごとの回避証拠
セッションとワンタイムコードの処理NCG 538、RAN 20-10、4.1ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、コードの失効をテストします。 詳細 リクエストとレスポンスのログを含む、セッションとトークンに関する検出結果
デバイス上および通信中のデータ保護RAN 20-10、4.1、法律21.719第14 quinquies条ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠
外部委託・クラウドサービスのテスト証拠RAN 20-7、III.4およびV指定されたアプリとベンダーAPIをテストし、リリースごとにSDKとネットワークの証拠を保管します。 詳細 リリースごと、委託先統合ごとのスキャン結果

Ostorlabは、アプリとそのAPIにおける管理策をテストします。SOCによる監視、インシデント対応とCSIRT Nacionalへの報告、TLPT、ガバナンス、クラウドリスクに関する年次判断、物理的セキュリティは、お客様のチームが担います。

行動計画

モバイルアプリでテストすべきチリの管理策

CMFの各章、認証基準、個人データ法に基づく、セキュリティチームと技術リスク管理チーム向けの実践的なリストです。

  1. セキュリティテストの範囲

    モバイルアプリとアプリが呼び出すAPIを第20-10号の章のセキュリティテストの対象に含め、リリース前のステップと定期的なサイクルを定めます。

  2. 半年ごとの証拠

    ペネトレーションテストとエシカルハッキングの結果、分析、合意した対応を、少なくとも半年ごとに取締役会へ提示できるようにします。

  3. コンポーネントと期限

    各リリースに含まれるSDKとライブラリのバージョン付きのリストを管理し、深刻度ごとに修正期限を設定します。

  4. クラウドと委託先のファイル

    クラウドリスクに関する取締役会の年次判断を更新し、重要度の高い委託先の認証、監査、ペネトレーションテストの証拠を保管します。

  5. 決済フローにおけるARC

    送金、受取人の変更、継続的な支払い、個人データの変更、信頼済み端末の登録が、すべてサーバー側で強制される独立した2要素を要求することを検証します。

  6. 端末上のデータ

    アプリのパッケージと端末を確認し、ストレージ、キャッシュ、ログ、スクリーンショットにAPIキー、トークン、個人データがないか調べます。

  7. 影響評価のための情報

    アプリとそのSDKが収集・送信する内容を可視化し、2026年12月1日までに必要なデータ保護影響評価に活用します。

  8. 報告と再テスト

    検出結果をクローズまで追跡し、修正ごとに再テストし、その結果をインシデントと監査の証拠として保管します。

提案としてのリストであり、CMFのテンプレートではありません。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

チリの規則に照らしてモバイルバンキングアプリをテストしましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。