ECBはAIサイバー対策の行動計画を2026年10月31日までに求めています。
2026年7月7日、欧州中央銀行(ECB)は直接監督するすべての銀行のCEOに書簡を送りました。AIモデルがソフトウェアの脆弱性を発見し、動作するエクスプロイトを作成する速度が上がっているため、銀行にはそれに追いつくための計画が必要だという内容です。書簡は6つの重点分野を挙げています。それぞれが何を求めているのか、モバイルアプリとそのAPIにとって何を意味するのか、そして計画のうちアプリケーションに関する部分の実施をOstorlabがどこで支援できるかをご紹介します。
- モバイルアプリとその背後にあるAPIから、悪用可能な問題を見つけます
- リリースごとにテストし、新たな検出結果に修正が追いつくようにします
- AIエージェントによる各検出結果を、再実行できる動作するエクスプロイトで裏付けます
- 自社のプロバイダーキーでAIを実行し、すべての検証ステップを確認できます
- 対象
- 重要な金融機関(ECBが直接監督する銀行)
- 提出物
- 対策、リソース、担当者、スケジュールを盛り込んだ行動計画
- 期限
- 2026年10月31日、共同監督チーム(JST)へ提出
- 参照
- 2026年7月7日付書簡SSM-2026-0301
書簡から監督上のフォローアップまで
ECBは短い期限とフォローアップの手続きを設定しました。書簡と、書簡が参照するガイダンスに記載された日付は以下のとおりです。
- 2026年4月21日
CERT-EUのガイダンス
CERT-EUが、書簡で参照されているガイダンスを公表しました。外部に公開された資産の重大な脆弱性は、数週間ではなく数日以内に修正するよう勧告しています。
- 2026年7月7日
銀行CEOへの書簡
書簡SSM-2026-0301が、重要な金融機関に行動計画を求めました。同日、フロンティアAIモデルに起因するシステミックなサイバーリスクに関するESRBの警告も公表されました。
- 2026年10月31日
行動計画の提出期限
具体的な対策、リソース、役割、実施スケジュールを盛り込んだ計画を、共同監督チームに提出します。
- 提出後
フォローアップと横断的分析
共同監督チームが銀行と計画について協議し、その進捗をモニタリングします。ECBは提出されたすべての計画を分析し、その結論を重要な金融機関と共有します。
- 2027年2月
ITリスク質問票
リソースを確保するため、ECBは年次のITリスク質問票の収集時期を2026年9月から2027年2月に変更しました。
ECB書簡を重点分野ごとに解説
この書簡は新たな規制ではありません。デジタル・オペレーショナル・レジリエンス法(DORA)を土台とし、各銀行に新たな脅威を遅滞なく評価して対処するよう求めています。各項目について、書簡の記載内容、モバイルアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。
- ECB書簡SSM-2026-0301、1ページおよび2ページ
包括的な行動計画を策定し、期限内に提出する
書簡の記載内容
AIを悪用した脅威の影響を遅滞なく評価し、具体的な対策、必要なリソース、明確な役割と責任、実施スケジュールを盛り込んだ包括的な行動計画を策定します。計画は既存のサイバーリスク戦略を土台とし、短期的な優先事項と長期的な構造的対策を扱い、2026年10月31日までに共同監督チームに提出します。
モバイルアプリにとっての意味
計画には、意思表明ではなく、担当者、リソース、期日が明記されたアプリケーションセキュリティのワークストリームが必要です。監督当局は、計画に照らして進捗をモニタリングします。
Ostorlabによる支援
Ostorlabは、アプリケーションのワークストリームに測定可能な中身を提供します。アプリごとの検出結果のベースライン、チケットとして追跡される修正、そして進捗として報告できる再テストの結果です。
お客様が担うこと
計画そのもの、そのガバナンス、予算とリソース配分の判断、そして共同監督チームとの対話。
- ECB書簡SSM-2026-0301、1ページ
未解決の監督上の指摘事項を遅滞なく解消する
書簡の記載内容
重点対象のICT分野における未解決の監督上の指摘事項と措置、およびオンサイト検査、対象を絞ったレビュー、2024年のサイバーレジリエンス・ストレステストですでに特定されたセキュリティリスクに対処します。脅威が加速するにつれ、未解決のまま残された弱点はますます重大になるおそれがあります。
モバイルアプリにとっての意味
過去の検査やペネトレーションテストでデジタルチャネルに問題が指摘されている場合、計画ではそれらが解消済みであるか、期日を定めて解消に向かっていることを示すべきです。
Ostorlabによる支援
過去のレビューで見つかったアプリとAPIの検出結果を再テストし、どれが修正されたかを、各結果の証拠とともに示します。
お客様が担うこと
監督上の指摘事項の追跡と、その解消の監督当局への報告。
- 附属書1、重点分野1
攻撃対象領域の保護を優先する
書簡の記載内容
サードパーティ製ソフトウェアやオープンソースのコンポーネントを含むICT資産を特定し、修正の優先順位付けに役立てます。インターネットに面した資産や外部に公開されている資産をすべて最小化して継続的に監視し、修正ではペリメーター技術を優先します。
出典:附属書1、重点分野1
モバイルアプリにとっての意味
モバイルアプリ、アプリが呼び出すAPI、アプリに組み込まれたSDKは外部に公開されており、アプリをリリースするたびにその攻撃対象領域は変化します。
Ostorlabによる支援
Ostorlabは、顧客がダウンロードするビルドとそのビルドが呼び出すAPIをテストし、各リリースに含まれるSDKとネイティブライブラリを一覧化し、APIキーやトークンなどのハードコードされたシークレットをリリース前に見つけます。攻撃対象領域の探索機能は、自社が公開しているアプリや資産の把握に役立ちます。
お客様が担うこと
ペリメーターデバイス、VPN、クラウド環境、その他の外部資産全般。
- 附属書1、重点分野2
大規模な脆弱性管理とパッチ管理を迅速化する
書簡の記載内容
優先順位を付けた脆弱性スキャンは、脆弱性の発見のスピードと量の増大に金融機関が対処する助けとなる可能性があります。自社開発のソフトウェアを含め、より頻繁で大量のパッチ適用に備え、業務の安定を保ちながらリスクに基づく迅速な修正を可能にする変更管理を整えます。
出典:附属書1、重点分野2
モバイルアプリにとっての意味
自社開発のモバイルアプリは自社開発のソフトウェアにあたります。より多くの修正がより頻繁に発生することを想定し、すべてのリリースに追いつくテストを計画してください。
Ostorlabによる支援
スキャンはリリースごとに実行されます。AIエージェントによるペネトレーションテストは、AIエージェントによる各検出結果を再実行できる動作するエクスプロイトで裏付け、誤検知は5%未満に抑えられるため、対応キューは実際に悪用可能なものの順に並びます。
お客様が担うこと
パッチ適用の期限、変更管理、ICT部門の人員配置。
- 附属書1、重点分野2および5
セーフガードと人による監督のもとでAIベースのツールを使う
書簡の記載内容
AIベースのツールは脆弱性スキャンを補完し得ますが、それには導入前にメリットとリスクを十分に評価し、導入後も適切なセーフガード、人による監督、強固なリスク管理のもとに置くことが条件となります。AIを活用した防御ツールは、適切なガバナンス、検証、人による監督のもとで導入されることを条件に、銀行が脅威に追いつく助けとなり得ます。
モバイルアプリにとっての意味
計画にAIテストツールを加える場合は、その評価を文書化してください。ツールが何にアクセスできるか、データがどこに送られるか、結果がどのように検証され、誰がレビューするかです。
Ostorlabによる支援
判断内容、ツール出力、実行手順を含む各検証パスを確認できます。BYOKでは、AIは自社のモデルプロバイダーのアカウント上で、自社の認証情報、自社が選んだモデル、スキャンごとの支出上限のもとで実行されます。OstorlabはSOC 2 Type II監査を受けており、オンプレミスでのスキャンも利用できます。
お客様が担うこと
自社のAIおよびICTリスクのポリシーに基づく、ツールのリスク評価と承認。
- 附属書1、重点分野3
監視と検知を強化する
書簡の記載内容
アプリケーションログやアクセスログ、ネットワークトラフィック、その他の指標の監視を強化し、特にインターネットに面したアプリケーション、クラウドリポジトリ、重要な内部システム全体で、侵害の痕跡(IoC)や悪用の試みを検知します。
出典:附属書1、重点分野3
モバイルアプリにとっての意味
検知は実行時の運用能力であり、リリース前後のアプリのテストとは別のものです。
Ostorlabによる支援
この分野はOstorlabの対象外です。OstorlabはアプリとAPIをテストしますが、本番環境のログやトラフィックは監視しません。
お客様が担うこと
セキュリティ監視、検知エンジニアリング、セキュリティオペレーションセンター。
- 附属書1、重点分野4
ガバナンス、資金、サプライチェーンの保証を強化する
書簡の記載内容
経営機関は、ICTの予算、人員、ツール、変更対応能力が十分であることを確認すべきです。銀行は外部委託したICTサービスについても引き続き全面的な責任を負い、プロバイダーが迅速化する開示とパッチ適用にどの程度備えているかを把握する必要があります。より頻繁なパッチ適用に関する指標や許容閾値を含め、リスクアペタイト・フレームワークを見直すべきです。
出典:附属書1、重点分野4
モバイルアプリにとっての意味
アプリに組み込まれたSDKのベンダーやセキュリティツールのベンダーもこのサプライチェーンの一部です。アプリにおける深刻度「緊急」の検出結果の修正に要する時間などの指標は、リスクアペタイト・フレームワークに含めるべきものです。
Ostorlabによる支援
SCAは、各リリースに含まれるサードパーティ製コンポーネントを示し、既知の脆弱性と対応付け、リリースごとにその解消を追跡します。Ostorlab自身の管理策はトラストセンターに掲載しており、SOC 2 Type IIレポートはご要望に応じて提供します。
お客様が担うこと
予算、研修、ベンダー評価、そしてリスクアペタイトの指標そのもの。
- 附属書1、重点分野5
多層防御を強化し、セキュリティを組み込む
書簡の記載内容
ペリメーターの防御は突破されるものと想定します。ユーザー、デバイス、アプリケーション、API、サービスアカウントの継続的な検証を含むゼロトラストの原則を適用し、多要素認証などの強固な基本的管理策を維持し、セキュリティ・バイ・デザインの開発によってデプロイ前に脆弱性を減らし、レガシー技術を置き換えるか保護します。
出典:附属書1、重点分野5
モバイルアプリにとっての意味
銀行アプリでは、すべてのAPI呼び出しをサーバー側で認可し、アプリは侵害されたデバイス上で自らを保護し、セキュリティチェックはインシデントの後ではなく各リリースの前に実行すべきです。
Ostorlabによる支援
Ostorlabは、アプリの背後にあるアクセス制御の不備(BOLA、BFLA、IDOR)、MFAの強制、セッション管理をテストし、root・脱獄検知、改ざん防止、TLSピンニングなどのシールドが実行時に機能するかを確認します。リリースパイプラインにおける静的テストと動的テストは、セキュリティ・バイ・デザインを支援します。
お客様が担うこと
ネットワークのセグメンテーション、IDアーキテクチャ、レガシーの置き換え。
- 附属書1、重点分野6
オペレーショナル・レジリエンスと情報共有を改善する
書簡の記載内容
DORAに沿って、危機管理、インシデント対応、バックアップ、フェイルオーバー、復旧の体制を定期的にテストし(高速・大量の攻撃シナリオやサプライチェーンの途絶を想定した演習を含む)、信頼できる枠組みを活用して脅威と脆弱性の情報を共有します。
出典:附属書1、重点分野6
モバイルアプリにとっての意味
これらの演習でテストするのは組織の対応であり、アプリのコードではありません。
Ostorlabによる支援
この分野はOstorlabの対象外です。ただし、実際の検出結果に基づく再実行可能なエクスプロイトは、演習シナリオを具体的なものにするのに役立ちます。
お客様が担うこと
危機管理、バックアップと復旧のテスト、情報共有。
2026年7月7日付ECB書簡SSM-2026-0301とその附属書1の要約です。本ページは法的助言ではありません。
計画のアプリケーション部分を重点分野ごとに整理
OstorlabがモバイルアプリとそのAPIを支援する箇所と、計画とそのフォローアップに添付できる証拠です。
| 書簡が求めていること | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| 担当者とスケジュールを伴う具体的な対策書簡、1ページおよび2ページ | アプリごとの検出結果のベースライン、チケットとして追跡される修正、再テスト。 | アプリごとの未解決の検出結果の推移と修正状況 |
| 過去の指摘事項の解消書簡、1ページ | 過去のレビューで見つかったアプリとAPIの検出結果を再テストします。 詳細 | 検出結果ごとの再テスト結果 |
| 公開資産とサードパーティ製コンポーネント附属書1、分野1 | ストア版とそのAPIをテストし、SDKとネイティブライブラリを一覧化し、ハードコードされたシークレットを見つけます。 詳細 | リリースごとのコンポーネント(バージョンと対応付けられた脆弱性を含む) |
| 優先順位を付けた大規模な脆弱性スキャン附属書1、分野2 | リリースごとにスキャンし、エクスプロイトで裏付けた検出結果を提供します。誤検知は5%未満です。 詳細 | AIエージェントによる各検出結果のリスク評価と、再実行できるエクスプロイト |
| セーフガードと人による監督のもとでのAIツール附属書1、分野2および5 | 確認可能な検証パス、スキャンごとの支出上限付きのBYOK、オンプレミススキャン。 詳細 | 検出結果ごとの検証パスと、SOC 2 Type IIレポート |
| アプリケーションとAPIの継続的な検証附属書1、分野5 | ログイン後のテストでアプリを追ってAPIまで入り込み、認可、セッション、MFAの強制をテストします。 詳細 | 検出結果ごとのリクエストとレスポンスのログ、および再現手順 |
| デプロイ前のセキュリティ・バイ・デザイン附属書1、分野5 | アプリがストアに公開される前に、リリースパイプラインでMobile SASTとDASTを実行します。 詳細 | ビルドごとのスキャン結果 |
| サプライチェーンの保証附属書1、分野4 | リリースをまたいだSCAと、ベンダー評価に使えるOstorlab自身のSOC 2 Type II監査。 詳細 | 対応付けられたコンポーネントの脆弱性と、Ostorlabのベンダー向け資料 |
監視と検知(重点分野3)、危機管理と復旧(重点分野6)はOstorlabの対象外です。
計画に盛り込むアプリケーションセキュリティのワークストリーム
2026年10月31日より前に、計画のアプリケーション部分を構成する方法の一例です。ECBがこの形式を定めているわけではありません。
公開しているアプリとAPIを棚卸しする
顧客向けのすべてのモバイルアプリ、アプリが呼び出すAPI、組み込まれたSDKを、それぞれの担当者とともに一覧化します。
ベースラインを取得する
各アプリをスキャンし、現時点の未解決の検出結果を把握します。ストアのアプリの無料スキャンは数分で終わり、フルスキャンは通常15〜45分かかります。
既知の問題を解消する
未解決の監督上の指摘事項と悪用可能な問題から着手し、再テストで修正を確認します。
修正目標を設定する
深刻度ごとに修正期限を合意します。書簡で引用されているCERT-EUは、外部に公開された資産の重大な脆弱性を数週間ではなく数日以内に修正するよう勧告しています。
AIツールを評価する
書簡が求めるとおり、AIテストツールのメリット、リスク、データフロー、セーフガード、人によるレビューを文書化します。
リリースごとにテストする
静的テスト、動的テスト、AIエージェントによるテストをリリースパイプラインに組み込み、新しいコードで再び隙間が生じないようにします。
報告する指標を決める
たとえば、アプリごとの深刻度「緊急」の未解決の検出結果、修正までの時間、再テストの合格率など、監督当局が進捗を確認できる指標です。
担当者と期日を定める
各対策に担当者、リソース、スケジュールを割り当てます。これらは書簡が求める要素です。
あくまで一例です。ECBはテンプレートを定めていません。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- ECB Banking Supervision: Addressing AI-enabled cybersecurity threats (PDF)監督委員会委員長Claudia Buchから重要な金融機関のCEOに宛てた書簡SSM-2026-0301(2026年7月7日)。附属書1(重点分野)および附属書2(国際的なガイダンス)付き
- Regulation (EU) 2022/2554 on digital operational resilience for the financial sector (DORA)欧州連合官報。ECB書簡の土台となっている規則
- CERT-EU: AI is changing the economics of vulnerability discovery. Defenders should adapt nowECB書簡で参照されている2026年4月21日付のガイダンス
- ESRB warning on systemic cyber risks stemming from frontier artificial intelligence models (PDF)ECB書簡で参照されている2026年6月25日付の警告ESRB/2026/3
- ECB Banking Supervision: Letters to banksECBが公表しているすべての監督書簡
計画のアプリケーション部分に今日から着手しましょう
自社アプリの1つをストアから無料でスキャンして得られる検出結果を確認するか、デモを予約して10月31日より前にリリース全体にわたるテストを計画しましょう。




