PBOC・NFRA規則:モバイルバンキングアプリをリリースごとに評価しましょう。
PBOC基準JR/T 0092と237号通知は、モバイル金融アプリに年1回以上の外部評価と実名届出を求め、JR/T 0171は個人金融情報の暗号化、マスキング、年次テストの義務を定めています。PBOCの2025年データ安全管理办法はAPIの台帳と本番前のセキュリティテストを追加し、NFRAの2024年办法は本人確認データの平文保存・送信・表示を禁止しています。Ostorlabは、お客様のアプリとその背後のAPIを、ログイン後の状態で、リリースごとにテストします。
- ストア版アプリとそのAPIを評価し、API変更の本番前セキュリティテストも含みます
- 改ざん耐性、root・エミュレータ検知、アプリが端末に残すデータを確認します
- テスト用アカウントでログイン、ワンタイムコード、取引検証をテストします
- 各リリース内のSDKとネイティブライブラリを列挙し、既知の脆弱性に対応付けます
- 対象
- 中国本土の銀行その他の金融機関、およびそれらが運営するモバイル金融アプリ
- 根拠
- PBOC金融業界基準JR/T 0092-2019、JR/T 0068-2020、JR/T 0171-2020、およびPBOCとNFRAのデータ安全管理办法
- 主な日付
- PBOCデータ安全管理办法は2025年6月30日施行、改正サイバーセキュリティ法は2026年1月1日施行
- 焦点
- モバイルアプリのセキュリティ、年次の外部評価、金融Appの届出、個人金融情報保護、APIのセキュリティテスト
中国のモバイル金融規則の成り立ち
PBOC基準がアプリの基準線を定め、データ安全管理办法がAPIとデータの義務を追加し、工信部とNIFAが届出制度を運営しています。以下の日付は本ページで引用する文書のものです。
- 2019年9月27日
JR/T 0092-2019と237号通知
PBOCが「移動金融客户端応用軟件安全管理規範」を銀発〔2019〕237号通知とともに発行しました。モバイル金融アプリのセキュリティと管理の要件を定め、年1回以上の外部評価を求め、中国インターネット金融協会への実名届出を開始しました。(中国語テキスト)
- 2020年2月13日
JR/T 0171-2020
PBOCが「個人金融情報保護技術規範」を銀発〔2020〕45号通知とともに発行しました。個人金融情報をC3、C2、C1の3区分に分類し、対象システムの年1回以上の安全点検または評価を含むライフサイクル要件を定めました。(中国語テキスト)
- 2023年7月21日
工信部のApp届出
工業情報化部は、中国本土でインターネット情報サービスを提供するApp提供者に対し、ネットワーク接続事業者またはアプリストアを通じた届出を義務付けました。既存アプリは2024年3月31日までに、新規アプリはサービス開始前に届け出る必要があります。(中国語テキスト)
- 2024年12月27日
NFRAデータ安全管理办法
NFRAが「銀行保険機構データ安全管理办法」(金規〔2024〕24号)を公布し、公布日から施行されました。システムの本番前セキュリティテスト、テスト環境の分離、本人確認データの平文での保存・送信・表示の禁止を求めています。(中国語テキスト)
- 2025年5月1日
PBOCデータ安全管理办法
PBOCが令第3号〔2025〕「中国人民銀行業務領域データ安全管理办法」を公布し、2025年6月30日から施行されました。フロントゲートウェイとAPIの台帳、API変更の本番前セキュリティテスト、高感度データの暗号化、重要データの年次リスク評価を求めています。(中国語テキスト)
- 2025年10月28日
サイバーセキュリティ法改正
全国人民代表大会常務委員会がサイバーセキュリティ法の改正を可決し、2026年1月1日から施行されます。人工知能の安全な発展に関する条項を追加し、罰則を引き上げ、データ安全法と個人情報保護法に整合させました。
- 2026年7月3日
金融業サイバーセキュリティ規則の草案
PBOC、NFRA、CSRC、SAFEが「金融業ネットワークセキュリティ管理办法」の草案を2026年8月3日までパブリックコメントに付しました。等級保護、サプライチェーンの安全、インシデント対応の義務を金融機関に課す内容です。提案のみで、まだ施行されていません。(中国語テキスト)
- 毎年
評価と届出のサイクル
資金取引類と情報収集類のアプリでは、外部評価とNIFAへの届出は1年周期であり、個人金融情報を収集・保存・送信・使用するシステムは年1回以上の安全点検または評価が必要です。
PBOC・NFRA規則をモバイルアプリに当てはめる
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様が担うことを示します。中国語のみで公表された文書は要約し、(中国語テキスト)と表示します。
- PBOC通知 銀発〔2019〕237号;JR/T 0092-2019 第4章から第6章(中国語テキスト)
モバイルアプリのセキュリティ基準線を満たす
条文の内容
本基準はモバイル金融クライアントアプリに適用され、設計、開発、保守、公開の各段階のセキュリティ要件と管理要件を定めています。アプリを資金取引類、情報収集類、情報照会類の3種類に分け、資金取引類はすべての技術・管理要件を満たし、情報収集類は情報保護に重点を置く必要があります。各要件は基本と強化に区分され、基本要件は最低限の保護、強化要件は推奨です。237号通知は、資金取引類には資金の安全と情報保護の観点から、情報収集類には情報保護の観点から、年1回以上の外部評価を求め、報告書の保管を義務付けています。
モバイルアプリにとっての意味
条項の一覧は、署名や改ざん検知から入力保護、保存、データ消去まで、お客様が配布するビルドのテスト計画そのものに見えます。
Ostorlabによる支援
Mobile SASTはソースコードなしでAPK、AAB、IPAを直接解析します。AIエージェントのペネトレーションテストは、ログイン後のアプリとAPIをテストし、AIエージェントの各検出結果に再実行できる動作するエクスプロイトを付けます。Mobile Shielding Scanは実行時の保護をテストします。
お客様が担うこと
認定された認証・試験機関による外部評価と、年次評価のスケジュール管理。
- PBOC通知 銀発〔2019〕237号;NIFAの届出管理規則および届出通知(中国語テキスト)
NIFAへの届出を行い、評価を最新に保つ
条文の内容
237号通知は、金融機関に対し、中国インターネット金融協会(NIFA)が運営する届出システム(finapp.nifa.org.cn)を通じたモバイル金融アプリの実名届出を求めています。届出には資金取引類と情報収集類の外部評価報告書が必要で、有効期間は1年、重大な変更または1年以内に更新されなかった届出は新たな外部評価の対象となります。NIFAは年次評価を確認し、届出を停止または取消すことができ、未届出の金融アプリへの慎重な対応をアプリストアに助言しています。NIFAによると、2025年末までに844機関が2,773本のモバイル金融アプリを届け出ています。
モバイルアプリにとっての意味
届出と年次評価は毎年繰り返す運用義務であり、評価は自己申告ではなく第三者が確認する証拠です。
Ostorlabによる支援
Ostorlabのスキャンはリリースごとに日付入りの証拠を生成し、外部評価や届出の更新に添付できます。新しいバージョンに新しい評価が必要なときも、スキャンを再実行できます。
お客様が担うこと
届出そのもの、認証・試験機関との関係、重大な変更の判断。
- 工信部通知 工信部信管〔2023〕105号;2025年10月28日改正のサイバーセキュリティ法(中国語テキスト)
サービス開始前に工信部へ届け出る
条文の内容
工業情報化部は、中国本土でインターネット情報サービスを提供するApp提供者に対し、ネットワーク接続事業者またはアプリ配布プラットフォームを通じた届出を義務付けています。新規アプリはサービス開始前に届け出る必要があり、既存アプリは2023年9月から2024年3月31日までの届出が求められました。通信管理局は届出を継続的に確認し、届け出ていない提供者はAppによるインターネット情報サービスを提供できません。2025年のサイバーセキュリティ法改正は、アプリダウンロードサービスの提供者にも安全管理義務を課し、業務停止やアプリの閉鎖を含む罰則を定めています。
モバイルアプリにとっての意味
銀行アプリは、PBOCとNIFAにとっての金融アプリであると同時に、工信部にとってのインターネット情報サービスを提供するアプリです。2つの届出は別々です。
Ostorlabによる支援
Ostorlabは届出を行いません。届出記録とその背後にあるセキュリティ説明を支える日付入りの証拠を、リリースごとに提供します。
お客様が担うこと
届出そのもの、ストアの掲載情報、通信管理局への回答。
- JR/T 0068-2020 6.2.1;JR/T 0092-2019 5.3.3および5.3.4(中国語テキスト)
クライアントプログラム自体を保護する
条文の内容
クライアントプログラムは、システムコンポーネント、第三者コンポーネント、SDKのリスクを避け、必要に応じて選定時のセキュリティテストを行う必要があります。明確なアプリ識別子とバージョンを持ち、アプリ所有者が署名して出所と発行者を示し、起動時と更新時に真正性と完全性を検証して改ざん、置換、ハイジャックに耐える必要があります。コードの難読化とパッキング、コードインジェクション、権限昇格、プロセスアクセスからの保護、支払機微情報の入力とメモリの保護、支払機微情報のローカル保存の拒否、パスワードのマスキング、無操作後の自動ログアウト、最小権限の適用、終了時の不要データ消去も求められます。さらに、不正な管理者権限やエミュレータ、仮想マシンを含む実行環境を検知し、バックエンドに通知し、危険な環境では警告するか取引を拒否する必要があります。
出典:JR/T 0068-2020 6.2.1;JR/T 0092-2019 5.3.3および5.3.4(中国語テキスト)
モバイルアプリにとっての意味
これらの挙動はすべて、ソースコードのレビューだけでなく、公開されたビルドでテストできます。
Ostorlabによる支援
Mobile Shielding Scanはroot化・計測された環境でアプリを実行し、root、エミュレータ、改ざん検知、TLSピンニングの回避を試み、保護が破られたときのアプリの動作を報告します。コードとSDKの側面はMobile SASTが担います。
お客様が担うこと
シールド製品の選定と設定、リリース署名のプロセス、侵害された端末のリスク方針。
- JR/T 0171-2020 6.1および7.4.2(中国語テキスト)
個人金融情報を区分ごとに保護する
条文の内容
本規範は、不正な閲覧や変更が与える危害に応じて個人金融情報をC3、C2、C1に分類します。C3は利用者認証情報であり、カードのトラックデータ、カード検証コード、カードパスワード、取引パスワード、認証に使う生体情報を含みます。C3は保存時に暗号化し、C2とC3は公共ネットワーク上を移動する際に暗号化チャネルまたはデータ暗号化を使う必要があります。クライアントアプリと個人端末は、支払機微情報や生体情報のサンプル・テンプレートを保存してはならず、現在の取引に必要な基本要素のみを保持し、取引直後に消去します。表示する個人金融情報はマスキングし、開発・テスト環境は本番から分離し、実在の個人金融情報を使用してはなりません。個人金融情報を収集、保存、送信、使用するシステムは、情報セキュリティ評価、脆弱性診断、ペネトレーションテストを含む安全点検または評価を年1回以上受ける必要があり、重大な変更や新たな高リスク脅威が生じたときは再評価が必要です。
モバイルアプリにとっての意味
アプリのパッケージ、キャッシュ、ログ、スクリーンショット、テスト工程までが対象であり、年次評価はチェックリストではなく実際のテストを期待しています。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにある支払データ、トークン、個人データを探し、通信保護を確認し、各検出結果を評価・追跡します。スキャンは日付入りなので、年次評価の証拠がリリースごとに積み上がります。
お客様が担うこと
データの分類、暗号化の設計、共有・移転・委託処理に規範が求める影響評価。
- JR/T 0068-2020 6.2.3および6.4.2;JR/T 0092-2019 5.1.1および5.5.6.3(中国語テキスト)
高リスク取引を検証し、セッションを適切に終了する
条文の内容
高リスク取引について、インターネットバンキング基準は3種類の要素のうち2種類以上の組み合わせを求めています。顧客が知る要素、認証済み証明書・電子署名・ワンタイムパスワードなど顧客だけが持つ要素、生体要素の3つです。要素は相互に独立し、一方の破損や漏えいが他方を損なわない必要があります。ワンタイムパスワードの有効期間は必要最小限にする必要があります。認証が連続して最大10回失敗した場合、ログインまたは取引の権限を短時間でロックし、解除手順を文書化する必要があります。取引通知やワンタイムコードに使う登録済み携帯電話番号の変更には、窓口での手続き、または元の番号への二要素認証が必要です。クライアントとサーバー間の通信は鍵や証明書による相互認証を使い、クライアントはサーバー証明書を検証します。クライアントプログラムは無操作後に自動ログアウトし、通常のログアウトはサーバーにセッション終了を要求します。
出典:JR/T 0068-2020 6.2.3および6.4.2;JR/T 0092-2019 5.1.1および5.5.6.3(中国語テキスト)
モバイルアプリにとっての意味
要素の独立性、ワンタイムコードの有効期間、ロックアウトのしきい値、サーバー側のセッション無効化は、お客様のテストアカウントで検証できます。
Ostorlabによる支援
認証後のテストでは、テスト用アカウントでSMS、メール、TOTPのワンタイムコードを完了し、MFAの適用、ステップアップ認証、ロックアウトの動作をテストし、背後のAPI呼び出しを通じてトークン更新、タイムアウト、セッション無効化を確認します。
お客様が担うこと
要素の選択とチャネル設計、解除手順、顧客向け通知チャネル。
- PBOC令第3号〔2025〕第35条および第36条;NFRA 金規〔2024〕24号第48条および第53条(中国語テキスト)
本番前にAPIをテストする
条文の内容
PBOCは、業務データを提供するフロントゲートウェイとAPIの動的な台帳を維持し、ゲートウェイやAPIの変更を本番に投入する前のセキュリティテストと、発見したリスクの即時是正を求めています。高感度データ項目は、他の処理者、他のデータセンター、インターネットへの送信時に原則として暗号化し、専用線やVPNを優先する必要があります。NFRAは、外部とのデータ連携を集中管理された外部プラットフォームまたはAPIを通じて行い、設計、開発、提供、運用を、知る必要の原則と最小権限に基づく集中安全管理の下に置くことを求めています。システムは本番前にセキュリティテストに合格し、テスト環境は本番から分離し、マスキングされていない機微データを含めない必要があります。
出典:PBOC令第3号〔2025〕第35条および第36条;NFRA 金規〔2024〕24号第48条および第53条(中国語テキスト)
モバイルアプリにとっての意味
APIに触れるすべてのリリースは、本番前にテストが必要な変更であり、API台帳は証拠の一部です。
Ostorlabによる支援
OstorlabはTLSピンニングがあってもアプリの通信を傍受し、壊れた認可(BOLA、BFLA、IDOR)、トークンとセッションの悪用、列挙、リプレイ、自動化などの乱用を、各検出結果の要求・応答の証拠とともにテストします。
お客様が担うこと
API台帳、ゲートウェイ設計、ネットワーク暗号化の選択、本番監視。
- PBOC令第3号〔2025〕第16条、第17条、第20条および第33条;NFRA 金規〔2024〕24号第43条、第45条および第46条(中国語テキスト)
機微データを端末と平文から遠ざける
条文の内容
高感度データ項目は原則として端末や可搬媒体に保存せず、業務上必要な場合はそのシナリオを集中的に列挙して管理します。本人確認に使うデータは原則として検証にとどめてエクスポートせず、高感度データ項目は表示時にマスキングします。高感度データ項目は原則としてメール、インスタントメッセージ、オンラインファイル保管、可搬媒体で送らないものとします。NFRAは本人確認データについて明確で、個人の本人確認データを平文で保存、送信、表示してはならず、機微データ以上は保存期間の終了時に、端末や媒体を含めて復元不能に削除または破壊する必要があります。核心データの操作ログは3年以上、重要データと機微データは1年以上保存し、アクセス行為は少なくとも6か月ごとに監査します。
出典:PBOC令第3号〔2025〕第16条、第17条、第20条および第33条;NFRA 金規〔2024〕24号第43条、第45条および第46条(中国語テキスト)
モバイルアプリにとっての意味
平文の本人確認データは強化設定の好みではなく明確な違反であり、モバイルテストで最も証明しやすいものの一つです。
Ostorlabによる支援
Ostorlabは、ストレージ、キャッシュ、ログ、スクリーンショット、アプリパッケージにある本人確認データと認証情報を探し、どの秘密情報が機能するかを検証し、アプリとSDKがネットワーク上でバックエンドとやり取りするデータを示します。
お客様が担うこと
データ分類、端末管理ポリシー、削除または破壊のプロセス。
- GB/T 22239-2019;PBOC令第3号〔2025〕第32条;NFRA 金規〔2024〕24号第41条(中国語テキスト)
等級保護(MLPS 2.0)の義務を満たす
条文の内容
ネットワークセキュリティ等級保護は、中国における情報システムの基盤制度です。GB/T 22239-2019は、第1級から第4級までの一般要件と、クラウド、モバイルインターネット、IoT、産業制御システムの拡張要件を定めています。PBOCは、重要データを保存するシステムに第3級、核心データを保存するシステムに第4級または重要情報インフラ保護を求めています。NFRAは、データを等級保護の対象とし、データの級に応じて論理セキュリティ領域を分割し、機微データ以上を保管・伝送する部屋とネットワークを保護することを求めています。JR/T 0068は、インターネットバンキングシステムに、モバイルインターネット拡張を含む金融業界の実施指針JR/T 0071を参照させています。
出典:GB/T 22239-2019;PBOC令第3号〔2025〕第32条;NFRA 金規〔2024〕24号第41条(中国語テキスト)
モバイルアプリにとっての意味
アプリの背後のシステムの級が保護の基準線を決め、モバイルアプリはその境界の一部です。
Ostorlabによる支援
OstorlabはアプリとAPIの管理策をテストし、等級保護評価の技術項目について日付入りの検出結果と再テストを提供するため、アプリ側の既知の問題が公式評価を驚かせることはありません。
お客様が担うこと
システムの級の判定と届出、認可された評価機関による正式なMLPS評価、物理・ネットワーク管理策。
- NFRA情報科技外部委託規則 銀保監辦発〔2021〕141号第5条、第11条、第17条、第21条、第32条、第34条から第36条および第38条;NFRAオペレーショナルリスク規則 2023年令第5号第29条から第31条(中国語テキスト)
外部委託とオペレーショナルリスクを管理する
条文の内容
NFRAの情報科技外部委託規則は、情報科技の管理責任とサイバーセキュリティの責任を外部委託できないとしています。情報科技戦略管理、情報科技リスク管理、情報科技内部監査その他の中核競争力に関わる機能は外部委託できません。重要な外部委託には、契約前のデュー・デリジェンス、コンプライアンス、サービス継続性、監査権、安全と秘密保持、インシデント報告を含む契約条項、ソースコードを含む開発成果物のセキュリティスキャンが必要です。セキュリティ措置には、委託先への知る必要の原則と最小権限に基づくアクセス、遠隔保守の厳格な管理、機微データ漏えいの継続監視、外部委託活動の定期的なセキュリティ評価が含まれます。重要な非常駐外部委託は少なくとも3年ごとに実地確認し、外部委託リスク管理の全体評価を年1回以上行い、重要な外部委託を少なくとも3年ごとに監査する必要があります。顧客の個人情報漏えいを含む重大事象は報告が必要で、他の規則に期限がなければ24時間以内です。オペレーショナルリスク規則は、事業継続と連携したネットワークセキュリティ、データセキュリティ、外部委託リスクの体制を求めています。
モバイルアプリにとっての意味
アプリが依存するSDK、テストベンダー、クラウドサービスはすべてこの枠組みに入り、テストの証拠がセキュリティ義務を監視する手段になります。
Ostorlabによる支援
Ostorlabはアプリとその内部コンポーネントをテストし、各リリース内のSDKとネイティブライブラリをバージョン付きで列挙し、既知の脆弱性に対応付けてリリースごとに解消を追跡するため、第三者コンポーネントにも独自の証拠が付きます。
お客様が担うこと
デュー・デリジェンス、契約、委託先要員のアクセス管理、実地確認、年次評価、インシデント報告。
PBOC、NFRA、工信部、NIFA、全人代の公開文書の要約です(2026年9月27日時点で確認)。中国語のみで公表された文書は要約し、(中国語テキスト)と表示しています。本ページは法的助言ではありません。
中国の規則を管理策ごとに
PBOC、NFRA、工信部の文書が示す管理策、OstorlabがアプリとAPIでそれをどうテストするか、保管できる証拠を示します。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| モバイルアプリのセキュリティ基準線と年次外部評価JR/T 0092-2019;237号通知 | ストア版アプリとそのAPIを、ログイン後の状態でAIエージェントがペネトレーションテストし、バイナリにはMobile SASTを適用します。 詳細 | AIエージェントの各検出結果に再実行できる動作するエクスプロイトと、ビルドごとのスキャン結果 |
| アプリの署名、完全性、改ざん耐性JR/T 0092-2019 5.3.3;JR/T 0068-2020 6.2.1.1 | バイナリを変更し、デバッガーとフックを注入し、完全性検証とピンニングの回避を試みます。 詳細 | どの保護が機能し、どれが回避されたかの証拠 |
| 不正な管理者権限とエミュレータの検知JR/T 0092-2019 5.3.4 | root化・エミュレート環境でアプリを実行し、検知の回避を試みます。 詳細 | ハードニングスコアと、破られた保護ごとの回避証拠 |
| 端末上の支払機微情報と生体テンプレートの排除JR/T 0092-2019 5.5.4.1;JR/T 0171-2020 6.1.3 | ストレージ、キャッシュ、ログ、スクリーンショットにある支払データ、トークン、個人データを探します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| 表示する個人金融情報のマスキングJR/T 0171-2020 6.1.4.1 | アプリを実行して表示画面と背後のAPI応答を取得し、どの個人データが平文で現れるかを確認します。 詳細 | 露出したデータ項目を示す画面とスクリーンショット |
| 認証要素、ロックアウト、登録済み番号の変更JR/T 0068-2020 6.4.2.1;JR/T 0092-2019 5.1.1 | ワンタイムコードでログインし、MFAの適用、ステップアップ認証、ロックアウト、番号変更の規則をテストします。 詳細 | ログイン、ロックアウト、番号変更フローの検出結果と再現手順 |
| セッション終了、無操作ログアウト、トークン管理JR/T 0068-2020 6.2.1.1;JR/T 0092-2019 5.5.6.3 | ログインとログアウト、トークン更新、タイムアウト、セッション無効化をテストします。 詳細 | セッションとトークンの検出結果、および要求・応答ログ |
| API・ゲートウェイ台帳と本番前テストPBOC令第3号〔2025〕第35条および第36条 | TLSピンニングがあっても通信を傍受し、認可、トークン悪用、列挙やリプレイなどの乱用をテストします。 詳細 | API検出結果ごとの要求・応答の証拠と、その属するリリース |
| SDKと第三者コンポーネントの記録JR/T 0092-2019 6.4;JR/T 0068-2020 6.2.1.1 | 静的にコンパイルされたライブラリを識別し、既知の脆弱性に対応付けてリリースごとに追跡します。 詳細 | リリースごとのコンポーネントの識別情報、バージョン、アプリ内の位置 |
| 等級保護と是正の追跡GB/T 22239-2019;PBOC令第3号〔2025〕第32条 | 検出結果をプラットフォームまたはJira、ServiceNowのチケットにまとめ、修正後に再テストします。 | 各検出結果のチケット履歴と再テスト結果 |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。工信部とNIFAへの届出、認定機関による外部評価、正式なMLPS評価、SOCによる監視、インシデント報告、外部委託管理、ガバナンスは、お客様のチームが担います。
モバイルアプリでテストすべきPBOC・NFRAの管理策
セキュリティとコンプライアンスのチーム向けの実践的なリストです。PBOC基準、2つのデータ安全管理办法、工信部通知、NFRAの外部委託規則に基づいています。
年次外部評価
アプリを年次外部評価のサイクルに入れ、報告書を保管し、重大な変更後や届出の更新時期に更新します。
金融Appの届出
NIFAへの届出とそのセキュリティ資料を最新に保ち、ストア掲載とリリースごとに工信部への届出を確認します。
プログラムの自己保護
顧客がダウンロードするビルドで、署名、完全性検証、難読化、プロセス保護、安全な入力をテストします。
実行環境の検知
root化・エミュレートされた端末でアプリを実行し、危険な環境が検知され、バックエンドに通知され、適切に処理されることを確認します。
端末上のデータ
ストレージ、キャッシュ、ログ、スクリーンショットにある支払機微情報、生体テンプレート、トークン、個人データを探し、取引後に消去されることを確認します。
認証とセッション
要素の独立性、ワンタイムコードの有効期間、連続失敗後のロックアウト、登録済み番号の変更、サーバー側のセッション無効化を確認します。
本番前のAPI
ゲートウェイとAPIの台帳を最新に保ち、本番に届く前のすべての変更にセキュリティテストを実行します。
第三者と記録
リリースごとのSDK・コンポーネント記録を保管し、委託先の成果物をスキャンし、年次評価と監査の証拠を残します。
提案としてのリストであり、PBOC、NFRA、工信部のテンプレートではありません。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- 移动金融客户端应用软件安全管理规范(モバイル金融クライアントアプリの安全管理規範)、JR/T 0092-2019PBOC、2019年9月27日発行・施行、JR/T 0092-2012を置き換え。銀発〔2019〕237号通知とともに発行され、年1回以上の外部評価とNIFAへの実名届出を求めています。中国語テキスト
- 网上银行系统信息安全通用规范(インターネットバンキングシステム情報セキュリティ一般規範)、JR/T 0068-2020PBOC、2020年2月5日発行・施行、JR/T 0068-2012を置き換え。クライアントプログラムのセキュリティ、環境検知、通信セキュリティ、認証と取引、等級保護を定めています。中国語テキスト
- 个人金融信息保护技术规范(個人金融情報保護技術規範)、JR/T 0171-2020PBOC、2020年2月13日発行・施行、銀発〔2020〕45号通知とともに発行。C3、C2、C1の区分、ライフサイクル要件、年1回以上の安全点検または評価を定めています。中国語テキスト
- 中国人民银行业务领域数据安全管理办法(中国人民銀行業務領域データ安全管理办法)、PBOC令第3号〔2025〕PBOC、2025年4月2日採択、2025年5月1日公布、2025年6月30日施行。分類と感度、保存・送信の保護、APIの台帳とテスト、リスク評価、監査、インシデント対応を定めています。中国語テキスト
- 银行保险机构数据安全管理办法(銀行保険機構データ安全管理办法)、金規〔2024〕24号NFRA、2024年12月27日発行、公布日施行、2022年の銀保監辦発〔2022〕118号を置き換え。データ分類、ライフサイクル管理、本番前セキュリティテスト、平文に関する規則、インシデント報告を定めています。中国語テキスト
- 银行保险机构信息科技外包风险监管办法(銀行保険機構情報科技外部委託リスク監督管理办法)、銀保監辦発〔2021〕141号NFRA、2021年12月30日発行、公布日施行。外部委託のガバナンス、デュー・デリジェンス、契約条項、セキュリティ評価、実地確認、年次レビューと監査、重大事象の報告を定めています。中国語テキスト
- 信息安全技术 网络安全等级保护基本要求(情報セキュリティ技術:サイバーセキュリティ等級保護基本要求)、GB/T 22239-2019SAMRとSAC、2019年5月10日発行、2019年12月1日施行。MLPS 2.0の基準線で、第1級から第4級の一般要件とモバイルインターネット拡張を含みます。中国語テキスト
- 中华人民共和国网络安全法(サイバーセキュリティ法)、2025年10月28日改正全人代常務委員会、2025年10月28日改正可決、2026年1月1日施行。人工知能に関する条項を追加し、罰則を引き上げ、データ安全法(2021年6月10日採択、2021年9月1日施行)と個人情報保護法(2021年8月20日採択、2021年11月1日施行)に整合させました。中国語テキスト
PBOCとNFRAが示すとおりにモバイルバンキングアプリを評価しましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。




