SFCコロンビア:モバイルバンキングアプリを年2回、そしてリリースごとに診断しましょう。
SFCのCircular Básica Jurídicaは、監督対象の金融機関に対し、インターネットチャネルのテストを少なくとも年2回、チャネルの安全に影響する変更後には追加テストを実施すること、そしてモバイルバンキングの操作に二要素認証を適用することを求めています。サイバーセキュリティの章では、機密情報を扱うアプリとWebサービスをソフトウェアライフサイクル全体で保護することを求めています。Ostorlabは、お客様のアプリとその背後のAPIを、ログインの先まで、リリースごとにテストします。
- お客様が配信するビルドを対象に、モバイルアプリとその呼び出すAPIを診断します
- テスト用アカウントで、二要素認証、ワンタイムコード、ステップアップ認証、セッション切断をテストします
- 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と対応付けます
- 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
- 対象
- Circular Básica Jurídicaに基づき、銀行などの金融機関を含むSFCの監督対象機関、およびPILAの情報運営者
- 重要な日付
- モバイルバンキングとインターネットチャネルの要件は2018年12月1日から適用。Circular Básica Jurídicaは2025年6月25日にCircular Externa 006 de 2025で再公布
- 焦点
- インターネットとモバイルバンキングチャネルの脆弱性診断とペネトレーションテスト、二要素認証、オープンファイナンスAPIのセキュリティ標準
- 主な参照文書
- Circular Básica Jurídica 第I部(Circular Externa 006 de 2025)
モバイルチャネルを規定するSFCの文書
サイバーセキュリティの章とチャネルの章は、Circular Básica Jurídicaの第I部にあります。以下の日付は、本ページで引用している文書のものです。
- 2012年10月17日
Ley 1581 de 2012
コロンビアが個人データ保護の一般制度を制定しました。事前・明示・情報に基づく同意、管理者の安全管理義務、個人データの国際移転に関する規則が含まれます。
- 2018年6月5日
Circular Externa 007および008 de 2018
Circular Externa 007 de 2018はCBJ第I部にサイバーセキュリティの章を追加し、Circular Externa 008 de 2018はモバイルバンキングの要件を含むチャネル・セキュリティ・品質の章を改正しました。チャネル章の改正は2018年12月1日から適用されています。
- 2020年11月17日
Circular Externa 033 de 2020
SFCがサイバーインシデント統一分類(TUIC)、Traffic Light Protocol、セキュリティ指標のFormato 408を追加しました。最初の公式指標報告は2021年3月31日締めで行われます。
- 2024年2月7日
Circular Externa 004 de 2024
SFCがオープンファイナンスに関する指示を出し、CBJにオープンファイナンスの章を追加しました。消費者データを運ぶAPIにはFAPI 2.0、OAuth 2.0、相互TLSの標準が適用されます。
- 2025年6月25日
Circular Básica Jurídicaの再公布
Circular Externa 006 de 2025がCBJを再公布し、本ページで引用するチャネル、サイバーセキュリティ、オープンファイナンスの章が統合されました。
- 2026年2月3日
移行期間の延長
Circular Externa 001 de 2026が、Circular Externa 009 de 2025で定められたオープンファイナンスのアーキテクチャ・セキュリティ・技術標準の移行期間を延長しました。
- 2026年4月7日
オープンファイナンスの義務化
Decreto 368 de 2026が任意のオープンファイナンス枠組みを義務的な制度に置き換え、SFCに共通標準と作業スケジュールの公表、および参加者ディレクトリの開設を求めています。
SFCの規則をモバイルアプリに当てはめる
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。Circular Básica Jurídicaはスペイン語の原文から要約しています。
- Circular Básica Jurídica 第I部 第IV編 第V章 3(章はCircular Externa 007 de 2018で追加、スペイン語版)
サイバーセキュリティリスクを統治し、取締役会に報告する
条文の内容
監督対象機関は、サイバーセキュリティリスクを実効的に管理するための方針、手続き、技術的・人的リソースを備えなければなりません。方針は取締役会の承認を得る必要があり、情報セキュリティとサイバーセキュリティの担当部門は、機密性・完全性・可用性、サイバー脅威、プログラムの有効性、インシデントについて、少なくとも半年ごとに取締役会と経営陣に報告しなければなりません。セキュリティ予算は運用・技術の予算と別に管理する必要があります。予防段階では、アクセス制御とアイデンティティの管理、データ漏洩の防止、新たなサイバーリスクの測定、セキュリティオペレーションセンター(SOC)の検討が求められます。
出典:Circular Básica Jurídica 第I部 第IV編 第V章 3(章はCircular Externa 007 de 2018で追加、スペイン語版)
モバイルアプリにとっての意味
モバイルバンキングアプリは、セキュリティ部門が監視すべきサービスの1つです。取締役会への報告には、サーバーだけでなく、アプリとAPIに関する最新の証拠が必要です。
Ostorlabによる支援
OstorlabはアプリとAPIについて、リリースごとの継続的な結果を、深刻度別に分類し解決まで追跡して提供するため、部門が報告する数字はスキャンの証拠に裏付けられます。
お客様が担うこと
方針、セキュリティ部門、取締役会への報告、予算の意思決定、SOCを契約するかどうかの判断。
- Circular Básica Jurídica 第I部 第IV編 第V章 3.8(スペイン語版)
アプリとWebサービスのソフトウェアライフサイクルにセキュリティを組み込む
条文の内容
サイバーセキュリティの章は、機関または金融消費者の機密情報を処理するWebサービスやアプリを含め、要件定義の初期段階からセキュリティテスト、本番に至るまで、ソフトウェア開発ライフサイクル全体で情報セキュリティを考慮することを求めています。
モバイルアプリにとっての意味
アプリとそのバックエンドは明記されています。セキュリティテストは、監査前の一度きりの作業ではなく、ライフサイクルの一部でなければなりません。
Ostorlabによる支援
Mobile SASTはソースコードなしでAPK、AAB、IPAを解析し、AIエージェントによるペネトレーションテストは実行中のアプリとそのAPIをテストします。どちらもCI/CDでビルドごとに実行できます。
お客様が担うこと
セキュリティ要件、セキュアコーディング標準、コードレビュー、リリースの承認。
- Circular Básica Jurídica 第I部 第IV編 第V章 4.1.4および4.2.2(スペイン語版)
インターネットに公開されたシステムの脆弱性を管理する
条文の内容
機関は、新たなサイバーリスクを特定・測定し、緩和するための管理策を定めなければならず、重要な情報資産を支えサイバー空間に公開されているプラットフォームの脆弱性を管理しなければなりません。予防・保護・検知の段階には、アクセス制御とアイデンティティ管理、データ漏洩防止、継続的な監視、イベント相関のためのSIEMなどのツールが含まれます。
出典:Circular Básica Jurídica 第I部 第IV編 第V章 4.1.4および4.2.2(スペイン語版)
モバイルアプリにとっての意味
モバイルのバックエンドと、お客様が配布するコンポーネントであるアプリ自体が、公開されたプラットフォームです。脆弱性には、担当者、深刻度、修正期限が必要で、それはリリースごとに繰り返されます。
Ostorlabによる支援
SCAはアプリ内の静的にコンパイルされたライブラリを識別し、既知の脆弱性と対応付けます。検出結果は評価され、プラットフォーム内、またはJiraやServiceNowでチケットとして追跡され、修正後に再テストされます。
お客様が担うこと
サーバーとインフラのパッチ適用、SIEM、監視、残存リスクの受容または拒否の判断。
- Circular Básica Jurídica 第I部 第II編 第I章 2.3.4.9.2および2.3.4.11.6(スペイン語版)
インターネットチャネルを少なくとも年2回テストする
条文の内容
インターネット経由での操作を提供する機関は、金銭操作に使用する機器、デバイス、通信手段に対して、少なくとも年2回、脆弱性診断とペネトレーションテストを実施しなければならず、チャネルの安全に影響するプラットフォーム変更があった場合は追加のテストを実施しなければなりません。モバイル端末から開始されインターネットを利用するセッションも同じ要件に従い、モバイルブラウザ経由で提供されるサービスはインターネットバンキングとして扱われます。
出典:Circular Básica Jurídica 第I部 第II編 第I章 2.3.4.9.2および2.3.4.11.6(スペイン語版)
モバイルアプリにとっての意味
年2回は下限であり上限ではありません。リリースのたびにアプリは変わり、プラットフォーム変更は追加テストのきっかけになります。ストア版もインターネットに接するチャネルの一部です。
Ostorlabによる支援
OstorlabはCI/CDパイプラインからビルドごとに自動スキャンを実行し、手動で起動することなくストアのリリースを監視するため、アプリとAPIの検出結果は定例テストの合間にも届きます。必要な場合の手動ペネトレーションテストの代わりにはなりません。
お客様が担うこと
年2回のテストの範囲設定と発注、追加テストが必要かを判断する変更評価、取締役会への報告。
- Circular Básica Jurídica 第I部 第II編 第I章 2.3.4.11.1、2.3.4.9.8、1.2.2.1.2.16(スペイン語版)
すべてのモバイルバンキング操作に二要素を要求する
条文の内容
モバイルバンキングは、回線をサービスに紐付けるかアプリを使うかに関わらず、携帯電話で操作を行うチャネルです。機関は、金銭操作と非金銭操作の両方に二要素認証の仕組みを備えなければならず、インターネット経由の操作では顧客に強固な認証の仕組みを提供しなければなりません。モバイルバンキングから行う操作では、強固な認証の仕組みをトランザクションの起点で行う必要があります。
出典:Circular Básica Jurídica 第I部 第II編 第I章 2.3.4.11.1、2.3.4.9.8、1.2.2.1.2.16(スペイン語版)
モバイルアプリにとっての意味
第二要素は、ログイン時だけでなく、残高照会やプロフィール変更を含む金銭操作と非金銭操作について、サーバー側で強制されなければなりません。
Ostorlabによる支援
認証後のテストでは、テスト用アカウントでログイン、ワンタイムコード、ステップアップ認証のフローを完了し、各操作の背後にあるAPI呼び出しが第二要素を強制しているかを確認します。
お客様が担うこと
認証方式の選定と導入、第二要素が失敗したときのカスタマーサポート体制。
- Circular Básica Jurídica 第I部 第II編 第I章 2.3.4.11.2、2.3.4.11.4、2.3.3.1.6、第I部 第IV編 第V章 3.4(スペイン語版)
操作の機密データをエンドツーエンドで暗号化する
条文の内容
個々の金銭操作、または顧客ごとの月間累計が2法定最低月額賃金を超える操作では、機関は操作の機密情報(パスワード、口座番号、カード番号など)の送受信に強固なエンドツーエンド暗号化を用いなければなりません。この情報は、通信事業者や金融機関以外のいかなる主体も知ることができてはなりません。この基準を下回る場合、機関はリスクを緩和する措置を講じる必要があり、情報が暗号化されていない箇所のセキュリティを考慮しなければなりません。情報セキュリティに影響する不備があれば、SFCはチャネルの使用を停止できます。機密情報は保管時と転送時にも保護する必要があり、アクセスキーも保護しなければなりません。共有キー、汎用キー、グループ用キーは認められません。
出典:Circular Básica Jurídica 第I部 第II編 第I章 2.3.4.11.2、2.3.4.11.4、2.3.3.1.6、第I部 第IV編 第V章 3.4(スペイン語版)
モバイルアプリにとっての意味
基準は規則に明記されています。2 SMMLVを超えればエンドツーエンド暗号化が必須で、下回ってもアプリには緩和策が必要です。キーとトークンは利用者間で共有したり、平文で残したりしてはなりません。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットに平文の機密データがないかを調べ、アプリのパッケージ内のAPIキー、トークン、認証情報を見つけて有効かどうかを検証し、TLSピンニングがあっても通信を傍受して転送保護を確認します。
お客様が担うこと
暗号化方式と鍵管理の選定、通信事業者との契約条件、少額操作に関するリスク判断。
- Circular Básica Jurídica 第I部 第IV編 第V章 3.9および3.10、第I部 第I編 第IX章 2(スペイン語版)
重要先と、配布するコンポーネントを管理する
条文の内容
重要先との契約には、情報セキュリティとサイバーセキュリティの方針を採用・遵守するために必要な措置と義務を盛り込み、機関はそれらの義務が履行されているかを定期的に検証しなければなりません。オープンファイナンスについて、CBJはデータ受領先の第三者に求める事項を列挙しています。国家データベース登録簿への登録または個人データ方針、ISO 27001、NIST Cybersecurity Framework、OWASP ASVSなどの枠組みを用いたセキュリティとプライバシーのリスク管理、少なくともAESまたはRSA相当の暗号化、監視システム、脆弱性管理、カードデータを扱う場合のPCI-DSS認証、セキュリティ事象の速やかな通知です。機関はこれらの要件を定期的に検証し、SFC向けの証拠を保管しなければなりません。
出典:Circular Básica Jurídica 第I部 第IV編 第V章 3.9および3.10、第I部 第I編 第IX章 2(スペイン語版)
モバイルアプリにとっての意味
アプリに組み込まれたサードパーティ製SDKと、それらが呼び出すバックエンドはサプライチェーンの一部です。オープンファイナンスでは、データ受領先はすべて評価・監視すべき第三者です。
Ostorlabによる支援
Ostorlabは、各リリースに含まれるSDKとネイティブライブラリを、バージョンとアプリバンドル内の位置とともに一覧化し、アプリとそのSDKがネットワーク経由でバックエンドとやり取りする内容を示します。
お客様が担うこと
デューデリジェンス、契約、受領先の登録簿、PCI-DSS認証、定期検証の記録。
- Circular Básica Jurídica 第I部 第I編 第IX章 3、4、5、Decreto 368 de 2026(2026年4月7日、スペイン語版)
オープンファイナンスのAPI標準を満たす
条文の内容
オープンファイナンスでは、機関はJSONによるREST API、金融データ項目のISO 20022、FAPI 2.0セキュリティプロファイル、OAuth 2.0認可(client credentials、authorization code、PKCE、refresh token)、PS256以上のアルゴリズムで署名したJWTアクセストークンとprivate_key_jwt認証方式、指定された暗号スイートによる相互認証付きTLSを用いた自動情報交換プロトコルを実装しなければなりません。オープンファイナンス関連のシステムは論理的に分離された内部ネットワークに置き、リポジトリを公開してはならず、各データ要求の監査ログを5年間、重要度に応じてマスクまたは暗号化して保管する必要があります。顧客は強固な認証で同意を付与・更新・撤回できなければなりません。Decreto 368 de 2026は制度を義務化し、SFCに共通標準のスケジュール公表を求めています。
出典:Circular Básica Jurídica 第I部 第I編 第IX章 3、4、5、Decreto 368 de 2026(2026年4月7日、スペイン語版)
モバイルアプリにとっての意味
銀行が消費者データを共有または取得する場合、それを運ぶAPI層には独自の認証・認可・転送要件があり、顧客の同意はアプリから実行できなければなりません。
Ostorlabによる支援
Ostorlabは、ログインの先にあるAPIを、認可の不備(BOLA、BFLA、IDOR)、トークンとセッションの悪用、列挙やリプレイなどの不正利用について、リクエストとレスポンスの証拠とともにテストします。FAPI、OAuth、証明書を実装するものではなく、お客様の実装をテストします。
お客様が担うこと
FAPI 2.0、OAuth 2.0、相互TLSの実装、証明書の発行、参加者登録、同意画面、5年間の監査ログ。
- Circular Básica Jurídica 第I部 第IV編 第V章 4.3および5、Circular Externa 033 de 2020(2020年11月17日、スペイン語版)
TUICとTLPでインシデントを報告する
条文の内容
情報の機密性、完全性、可用性に影響する重大なインシデントは、サイバーインシデント統一分類(TUIC)を用いてSFCに、また国家サイバーインシデントモデルの関係当局に報告しなければなりません。情報セキュリティとサイバーセキュリティに関するすべての通信、インシデント報告、早期警告、速報は、Traffic Light Protocol(TLP)でラベル付けする必要があります。機関は、機器の切断、パスワード変更、IPアドレスのブロック、システムの復旧、デジタル証拠の保全を含むインシデント対応手続きも整備しなければなりません。
出典:Circular Básica Jurídica 第I部 第IV編 第V章 4.3および5、Circular Externa 033 de 2020(2020年11月17日、スペイン語版)
モバイルアプリにとっての意味
報告義務は銀行に残り、定められた分類とラベル付けプロトコルに従います。インシデント対応には、アプリとAPIで何が起きたかの証拠が必要です。
Ostorlabによる支援
Ostorlabはインシデントの監視や報告を行いません。検出結果、再実行できるエクスプロイト、スキャン履歴は、何が起きたかを再構成し、インシデント前後のアプリの状態を示すために役立ちます。
お客様が担うこと
CSIRT、SOC監視、SFCとColCERTへのTUIC・TLP報告、デジタル証拠の保全。
公開されているSFCの文書の要約です(2026年9月27日時点で確認)。Circular Básica Jurídicaの項目は、Circular Externa 006 de 2025で再公布された統合版CBJのスペイン語原文から要約しています。本ページは法的助言ではありません。
SFCの規則を管理策ごとに整理
SFCの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| モバイルおよびインターネットチャネルの脆弱性診断CBJ 2.3.4.9.2、2.3.4.11 | リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 | AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ |
| 年2回のテストと変更時の再テストCBJ 2.3.4.9.2 | ビルドごとのCI/CDからの自動スキャンとストアのリリース監視により、定例テストの合間にも検出結果が届きます。 詳細 | ビルドごと、ストアのリリースごとのスキャン結果 |
| APIの認可、トークン、不正利用CBJ P.I T.IV C.V 3.8、P.I T.I C.IX 3.2.3 | TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 | APIの各検出結果に対するリクエストとレスポンスの証拠 |
| 金銭操作と非金銭操作の二要素認証CBJ 2.3.4.11.1 | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| アイドル時のセッション切断と最終ログインの通知CBJ 2.3.4.9.4、2.3.4.9.5 | ログインとログアウト、トークンの更新、アイドルタイムアウト、セッションの無効化をテストします。 詳細 | リクエストとレスポンスのログを含む、セッションとトークンに関する検出結果 |
| アプリパッケージ内のキーと認証情報CBJ 2.3.3.1.6、P.I T.IV C.V 3.5 | アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 | 検証済みのシークレットと、それらが露出させる権限やサービス |
| コンポーネント、バージョン、修正期限CBJ P.I T.IV C.V 4.2.2 | 静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 | アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡 |
| ソフトウェアライフサイクル全体のセキュリティCBJ P.I T.IV C.V 3.8 | バイナリに対するMobile SASTと、実行中のアプリに対するDASTを、ビルドごとにCI/CDで実行します。 詳細 | ビルドごとの静的・動的スキャン結果 |
| エンドツーエンド暗号化がない場合の実行時保護CBJ 2.3.4.11.4 | root・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。 詳細 | テストした保護と観察された回避の記録 |
| TUICとTLPによるインシデント報告CBJ P.I T.IV C.V 5、CE 033 de 2020 | Ostorlabはインシデントを報告しません。アプリとAPIの検出結果、エクスプロイト、スキャン履歴を保持し、インシデント記録に活用できます。 | インシデント報告に使えるエクスポート可能な検出結果とスキャン履歴 |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。ガバナンス、セキュリティ部門、SOCによる監視、インシデント対応とTUIC・TLPによる報告、証明書とDNSの監視、年2回のテストの段取り、法務と契約の作業は、お客様のチームが担います。
モバイルアプリでテストすべきSFCの管理策
Circular Básica Jurídicaのチャネルとサイバーセキュリティの章に基づく、セキュリティチームとシステムリスク管理チーム向けの実践的なリストです。
モバイルアプリをテスト計画に含める
すでに年2回実施しているインターネットチャネルのテストに、アプリとそのAPIを追加し、リリースごとの事前ステップを設けます。
すべての操作に二要素を
金銭操作と非金銭操作が、残高照会やプロフィール変更を含め、サーバー側で第二要素を要求することを検証します。
暗号化と2 SMMLVの基準
2 SMMLVを超える操作を洗い出し、エンドツーエンド暗号化を確認し、基準以下の場合の緩和策を文書化します。
セッションと最終ログイン
アイドルによる切断、再認証、最終ログインの通知を、アプリがバックグラウンドに移った場合も含めてテストします。
シークレットとキー
アプリのパッケージにAPIキー、トークン、認証情報がないかを確認し、有効なものはローテーションします。共有・汎用・グループ用キーは禁止です。
コンポーネントと期限
各リリースに含まれるSDKとネイティブライブラリのバージョン付きのリストを管理し、深刻度ごとに修正期限を設定します。
オープンファイナンスのAPI
オープンファイナンスに参加する場合は、同意フローとAPI層をFAPI 2.0、OAuth 2.0、相互TLSの標準に対してテストし、5年間の監査ログを保管します。
報告と再テスト
重要な検出結果を取締役会に報告し、インシデントをTUICとTLPでSFCに報告し、再テストの結果を証拠として保管します。
Circular Básica Jurídicaに基づく提案としてのリストです。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座、決済、オープンファイナンスの背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- Circular Básica Jurídica(Circular Externa 006 de 2025)第I部SFC、2025年6月25日再公布。第I部 第II編 第I章(チャネル、セキュリティ、品質。モバイルバンキング2.3.4.11とインターネット2.3.4.9を含む)、第IV編 第V章(情報セキュリティとサイバーセキュリティの最低要件)、第I編 第IX章(オープンファイナンス)。スペイン語版
- Circular Externa 007 de 2018SFC、2018年6月5日。CBJ第I部第IV編にサイバーセキュリティの章を追加。公布の6か月後から適用され、一部の項目は1年後および18か月後の期限が設けられました。スペイン語版
- Circular Externa 008 de 2018SFC、2018年6月5日。第I部第II編第I章のチャネル・セキュリティ・品質の項目(モバイルバンキングを含む)を改正。改正は2018年12月1日から適用。スペイン語版
- Circular Externa 033 de 2020SFC、2020年11月17日。サイバーインシデント統一分類(TUIC)、セキュリティ指標のFormato 408、Traffic Light Protocol(TLP)を追加。2021年1月に必須の送信テスト、最初の公式報告は2021年3月31日締め。スペイン語版
- Circular Externa 004 de 2024SFC、2024年2月7日。オープンファイナンスと第三者への技術・インフラ販売に関する指示。CBJにオープンファイナンスの章を追加し、FAPI 2.0、OAuth 2.0、相互TLSの標準を定めました。スペイン語版
- Circular Externa 001 de 2026SFC、2026年2月3日。Circular Externa 009 de 2025が定めたオープンファイナンスのアーキテクチャ・セキュリティ・技術標準の移行期間を延長。スペイン語版
- Decreto 368 de 2026財務・公信用省、2026年4月7日。任意のオープンファイナンス枠組みを義務的な制度に置き換え、SFCに共通標準と作業スケジュールの公表、参加者ディレクトリの開設を求めています。スペイン語版
- Ley 1581 de 2012コロンビア議会、2012年10月17日。個人データ保護の一般制度。事前・明示・情報に基づく同意、管理者の安全管理義務、個人データの国際移転に関する規則。スペイン語版
SFCが示すとおりにモバイルバンキングアプリを診断しましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。




