CBEの規則:モバイルバンキングアプリをログイン後の状態で、リリースごとに診断。
CBEは、銀行と決済事業者に対し、インターネットバンキングとモバイル決済のシステムを少なくとも3か月ごとに評価すること、年1回以上、モバイルアプリの全リリースを対象とするペネトレーションテストを実施すること、リリース前に実施したペネトレーションテストの報告書を、高リスク・中リスクの弱点がない状態でCBEへ提出することを求めています。金融サイバーセキュリティフレームワークと個人データ保護法は、ガバナンス、インシデント報告、データ保護の義務を追加します。Ostorlabは、アプリとその背後のAPIを、ログイン後の状態で、リリースごとにテストします。
- お客様がダウンロードするビルドで、モバイルアプリとそれが呼び出すAPIを評価
- テスト用アカウントで、2要素コード、高リスク送金の再認証、ロックアウト、セッションのタイムアウトをテスト
- root化・脱獄検知、改ざん防止、スクリーンショット、アプリが端末に残すデータを確認
- 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と突き合わせ
- 対象
- CBEの監督下にある銀行、決済サービス事業者・運営者、およびそれらが提供するモバイルアプリ
- 主な日付
- インターネットバンキング規則は2014年11月4日承認、モバイル決済サービス規則は2021年4月の第3版、PDPLは2026年10月31日から完全適用
- 焦点
- 脆弱性評価とペネトレーションテスト(モバイルアプリの全リリースを含む)、認証、アプリの堅牢化
- 主な参照文書
- CBE金融サイバーセキュリティフレームワーク(EG-FinCSF)とCBEの決済サービス規則
モバイルチャネルを規定するCBEの文書
インターネットバンキングとモバイル決済の規則が技術的な基準を定め、その後、サイバーセキュリティフレームワークとデータ保護法が追加されました。以下の日付は、本ページで引用する文書のものです。
- 2014年11月4日
インターネットバンキング規則
CBE理事会が、インターネット経由の銀行サービス提供に関する規則を承認し、2014年11月9日付の通達で銀行に発出しました。認証、パスワード管理、暗号化、インターネットバンキングシステムのセキュリティ評価を扱っています。
- 2021年4月
モバイル決済サービス規則
モバイル決済サービスを規定する規則の第3版が、認証とパスワードの要件、アプリケーションのセキュリティ対策、モバイル決済アプリの全リリースを含める必要があるセキュリティ評価サイクルを定めました。
- 2021年10月26日
Instant Payment Network規則
CBEがInstant Payment Networkの規則を発出しました。暗号化、端末リスクの検知、2要素認証、年1回のペネトレーションテストとCBEへの報告書提出が求められています。
- 2021年12月
金融サイバーセキュリティフレームワーク
CBEが、銀行と決済事業者向けの業界フレームワークである金融サイバーセキュリティフレームワーク(EG-FinCSF)の初版を配布しました。金融セクターのインシデント対応チームEG-FinCIRTとともに運用されています。
- 2025年11月1日
PDPL施行規則
2025年政令第816号が個人データ保護法の施行規則を公布し、翌日から効力を生じました。1年間の猶予期間は2026年10月31日に終了し、以後は完全に適用されます。
- 2026年8月23日
デジタル金融アイデンティティ規則
CBEが、電子KYCに用いるデジタル金融アイデンティティ制度の規則を発出しました。インフラとサイバーセキュリティのテストの定期レビュー、およびCBEに報告するサイバーセキュリティ自己評価が求められています。
CBEの規則をモバイルアプリに当てはめる
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームに残る作業を整理します。インターネットバンキング、モバイル決済、デジタルアイデンティティの文書はアラビア語のため本ページで要約しています。IPN規則は英語です。
- CBEインターネットバンキング規則 3-8-1から3-8-3、CBEモバイル決済サービス規則 3-11-1から3-11-4(アラビア語版)
インターネットバンキングとモバイル決済のシステムを定期的に評価する
条文の内容
CBEの規則は、インターネットバンキングとモバイル決済サービスに関連するすべてのシステムについて、本番サイトと災害復旧サイトの両方で定期的なセキュリティ評価を求めています。最低限の活動は、少なくとも3か月ごと、または運用環境に根本的な変更があった場合の脆弱性評価と、少なくとも年1回、または新しい重要サービスを開始する前のペネトレーションテストです。脆弱性評価は、SQLインジェクション、認証バイパス、安全でない保存などの一般的な弱点を対象とし、指摘事項は修正し、再テストで修正を検証する必要があります。評価活動の対象には、銀行の顧客が利用できるモバイル決済アプリの全リリースを含める必要があります。
出典:CBEインターネットバンキング規則 3-8-1から3-8-3、CBEモバイル決済サービス規則 3-11-1から3-11-4(アラビア語版)
モバイルアプリにとっての意味
アプリは明示的に対象であり、1年前にテストした版だけではありません。規則は顧客が利用できる全リリースを対象としています。四半期ごとの評価と年1回のペネトレーションテストが最低ラインです。
Ostorlabによる支援
AIエージェントのペネトレーションテストが、お客様がリリースするビルドで、アプリとそのAPIをログイン後の状態でテストし、AIエージェントの各検出結果に再実行できる動作するエクスプロイトを付けます。Mobile SAST、Mobile DAST、SCAはCI/CDパイプラインからビルドごとに実行されるため、ストアリリースごとに、公式なテストの合間にも評価が行われます。
お客様が担うこと
評価の対象範囲の設定、サーバー、ネットワーク機器、災害復旧サイトのテスト、および社内への結果報告。
- CBE IPN規則 7-3-3および7-3-4、CBEインターネットバンキング規則 4-5-1(アラビア語版)
リリース前のペネトレーションテスト報告書をCBEへ提出する
条文の内容
新しいサービスは、本番環境に対するペネトレーションテストの報告書をCBEが受領し、高リスク・中リスクの弱点がないことを示すまでは開始できません。銀行はサービス有効化についてCBEの承認を得る必要があり、報告書は発行から3か月以内に提出します。ペネトレーションテストは、秘密保持契約を結んだ独立した第三者事業者が実施し、署名済みの初期報告書と是正計画、本番系と災害復旧系の両方での修正検証、CBEに提出する署名済みの最終報告書が必要です。同じ事業者が3回連続でペネトレーションテストを実施することはできません。
モバイルアプリにとっての意味
これは年に一度の儀式ではなく、リリース前の関門です。証拠は自社の外にも提出されるため、検出結果と再テストは文書化され、再現可能である必要があります。
Ostorlabによる支援
Ostorlabは提出物に添付できる検出結果ごとの証拠を生成します。AIエージェントの各検出結果には再実行できるエクスプロイト、APIの検出結果にはリクエストとレスポンスの証拠が付き、修正後の再テスト結果も確認できます。
お客様が担うこと
独立した事業者の選定と契約、報告書への署名、災害復旧サイトのテスト、CBEへの提出。
- CBEモバイル決済サービス規則 3-4および3-5(アラビア語版)
2要素認証を使い、高リスク操作では再認証する
条文の内容
モバイル決済サービスの認証は、3つの要素のうち2つを組み合わせる必要があります。ユーザーが知っているもの、デジタル署名やセキュリティトークン機器・アプリが発行するワンタイムパスワードなどユーザーが持っているもの、生体認証などユーザー自身に属するもののうち2つです。複数の受取人への支払指図、上限を超える送金、顧客の連絡先情報の変更などの高リスク行為では、2つの手段による再認証が必要で、個人向けのワンタイムパスワードをこれらの操作でSMSやメールにより自動的に届けてはなりません。ワンタイムパスワードは6文字以上、有効期間は最大90秒とし、PINは6桁以上(望ましくは8桁)で推測しやすい値を使わず、一定回数の失敗でアクセスをブロックし、ユーザー名とパスワードのどちらが誤りかを明かしてはなりません。
モバイルアプリにとっての意味
管理策はテストできる具体性を持っています。どのフローが第2要素を必要とするか、ワンタイムコードの出所、有効時間、失敗後の挙動を確認できます。
Ostorlabによる支援
認証後のテストは、テスト用アカウントでSMS、メール、TOTPのワンタイムコードを入力し、高リスク行為に対するMFAの適用とステップアップ認証のフローをテストし、アプリとその背後のAPIでロックアウト、ユーザー列挙、ワンタイムコードの再利用を確認します。
お客様が担うこと
認証方式の選定、生体認証の調整、取引タイプごとのリスク分類。
- CBEモバイル決済サービス規則 3-9、CBE IPN規則 7-1-9および7-1-10
侵害された端末と改ざんに対してアプリを堅牢化する
条文の内容
モバイル決済の規則は、アプリがリスクのある端末を検知し、改ざんに抵抗することを求めています。対策には、端末がroot化・脱獄されていないことを十分に検知すること、コードの難読化などのリバースエンジニアリング対策、同じ端末上のスパイウェアによる自動スクリーンショットへの対策、以前に入力したパスワードを保存・表示しないこと、一定時間操作がない場合の自動ログアウトが含まれます。セキュリティ上の問題を修正した新しいリリースが出た場合、銀行は顧客がアプリを使う前にそのインストールを必須とする必要があります。アプリは銀行の公式ストアアカウントから正しいブランドで公開し、銀行は顧客の認証情報を狙うマルウェアを抑えるため、ストアで偽アプリを検索する必要があります。
モバイルアプリにとっての意味
いずれも、お客様がインストールするビルドのテスト可能な挙動であり、方針の文言ではありません。アプリは停止するか警告するか、検知は回避できるか、古い版は動き続けるかを確認します。
Ostorlabによる支援
Mobile Shielding Scanは、root化・脱獄した環境でアプリを実行し、root化・脱獄検知、改ざん防止、計装の回避を試み、アプリがワークフローを遮断するか、起動を拒否するか、動作を続けるかを示します。
お客様が担うこと
シールド製品の選定、強制アップデート方針の作成、偽アプリ監視プロセスの運用。
- CBEモバイル決済サービス規則 3-5、3-8、3-9-8、CBE IPN規則 7-1-2、7-1-6、7-1-8
通信データを暗号化し、端末に残すデータを最小化する
条文の内容
端末の内部メモリに保存するデータは最小限にし、真に必要なデータは保護する必要があります。モバイルネットワークで送信するデータは、アプリケーション層で暗号化し、PINやパスワードが、アプリと検証を行うホストサーバーの間の中間段階で露出しないようにします。パスワードを平文で処理、送信、保存してはならず、暗号化には強力な方式または適切な鍵長を使用し、鍵はライフサイクルを通じて保護します。IPN規則はさらに、決済チャネルから決済指図を実行するサーバーまでプロセスを暗号化すること、国際的に認められた暗号化を用いることを求めています。
出典:CBEモバイル決済サービス規則 3-5、3-8、3-9-8、CBE IPN規則 7-1-2、7-1-6、7-1-8
モバイルアプリにとっての意味
アプリがファイル、キャッシュ、ログ、スクリーンショットに何を書き込むか、通信がエンドツーエンドでどう保護されるかは、想定ではなくテストで示せる事柄です。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにあるトークン、パスワード、個人データを探し、通信の保護を確認し、アプリパッケージに残された鍵、トークン、認証情報を検出します。
お客様が担うこと
データ分類、鍵管理、暗号化スタックの選定と設定。
- CBEインターネットバンキング規則 3-6-13から3-6-15、CBEモバイル決済サービス規則 3-8-6、3-9-2、3-9-3、3-9-4(アラビア語版)
認証がバイパスできないことをテストし、ルールをサーバー側で適用する
条文の内容
インターネットバンキングの規則は、認証をバイパスしたり省略したりしてシステムに入れないことをテストすること、システムとデータベースへの厳格な本人確認と権限付与の手続きを定めること、システムプロセスを安全に設計すること、監査証跡を保持することを銀行に求めています。モバイル決済の規則は、ユーザーが入力するデータやユーザーが実行しようとするデータベースクエリを含む入力の完全な検証をネットワークサーバー上で行うこと、ユーザー権限の確認と送金ルールを、操作が完了する前に銀行のバックエンドシステム上で実行することを追加で要求しています。システムは必要最小限の権限で動作させ、既知のパスワードや既定のパスワードを使ってはならず、顧客に表示するエラーメッセージでシステムの詳細を明かしてはなりません。
出典:CBEインターネットバンキング規則 3-6-13から3-6-15、CBEモバイル決済サービス規則 3-8-6、3-9-2、3-9-3、3-9-4(アラビア語版)
モバイルアプリにとっての意味
クライアント側のチェックは管理策ではありません。アプリは改変できるため、認証、権限付与、送金の業務ルールはサーバーが適用する必要があります。
Ostorlabによる支援
Ostorlabはアプリを改変して呼び出しを再実行し、認証を省略できるか、権限付与がサーバー側で適用されるかをテストします。オブジェクトレベルおよびファンクションレベルの権限不備(BOLA、BFLA、IDOR)、パラメータの改ざん、業務ロジックの悪用を確認します。
お客様が担うこと
安全な設計とコーディング基準、コードレビュー、監査証跡とログ基盤。
- CBEモバイル決済サービス規則 3-9-10から3-9-12、CBE IPN規則 2-2-2-5、2-2-2-8、7-1-11、7-2-1
第三者コンポーネントとアプリストア経路を管理する
条文の内容
モバイル決済の規則は、決済アプリの構築に第三者のライブラリや既製のアプリケーションコンポーネントを使う場合に、十分なセキュリティ管理策を求めています。また、アプリは、同じ端末で動作する第三者アプリのサービスや、その他の外部ソースのサービスを、銀行自身のバックエンドシステム以外に公開してはならないとしています。IPN規則は、銀行が依存する第三者を把握し、外部サービスを委託する前にCBEの承認を得ることを求めています。Instant Payment Networkのアプリケーションは稼働前に複数のテストを受け、銀行のシステムは、侵入検知・防止システムやファイアウォールを含む適切なインフラで保護する必要があります。
出典:CBEモバイル決済サービス規則 3-9-10から3-9-12、CBE IPN規則 2-2-2-5、2-2-2-8、7-1-11、7-2-1
モバイルアプリにとっての意味
アプリに組み込まれるSDKはすべて、ネットワークアクセスを持つ第三者コードです。新しいサービスは、テストを受け、必要な場合はCBEの承認を得てから本番に進みます。
Ostorlabによる支援
SCAとSBOMは、各リリースのSDKとネイティブライブラリを、バージョンとバンドル内の位置とともに一覧化し、既知の脆弱性と突き合わせてリリースごとに追跡します。Ostorlabは手動のトリガーなしでストアリリースを監視します。
お客様が担うこと
第三者へのデューデリジェンス、契約、外部委託に関するCBEの承認、資産台帳。
- CBEモバイル決済サービス規則 2-2、2-3、3-10、3-12(アラビア語版)、CBEデジタル金融アイデンティティ規則(2026年8月23日)、CBEサイバーセキュリティページ
サイバーガバナンスを運用し、インシデントをCBEへ報告する
条文の内容
取締役会と経営陣は、明確なセキュリティ戦略、承認された情報セキュリティ方針、モバイル決済サービスのリスク分類、継続的な見直しに責任を負います。銀行は、システムとインフラを24時間365日能動的に監視し、セキュリティ違反、侵害、疑わしい弱点を記録し、監査証跡を改ざんから保護し、セキュリティアラートを確認する必要があります。インシデント手続きは、即時の報告と対応、封じ込め、証拠収集、エスカレーションを対象とします。コンプライアンス責任者は、フィッシングや認証情報の窃取、システムへの不正アクセス、データの破壊的操作、サービス停止の長期化や意図的な停止、内部不正などのインシデントをCBEに通知する必要があります。CBEは金融サイバーセキュリティフレームワーク(EG-FinCSF)を配布し、金融セクターのインシデント対応チームEG-FinCIRTをサイバーインシデント報告の窓口として運営しています。電子KYCサービスでは、銀行はインフラとサイバーセキュリティのテストを定期的に見直し、サイバー成熟度と準備状況を評価し、CBEのフレームワークに沿ったサイバーセキュリティ自己評価を実施し、独立した第三者による検証を受け、結果をCBEへ送付する必要があります。
出典:CBEモバイル決済サービス規則 2-2、2-3、3-10、3-12(アラビア語版)、CBEデジタル金融アイデンティティ規則(2026年8月23日)、CBEサイバーセキュリティページ
モバイルアプリにとっての意味
ガバナンスと監視は銀行に残りますが、アプリは監視対象の一部であり、端末リスクのシグナルや不審なログインが可視化される場所です。
Ostorlabによる支援
OstorlabはアプリとそのAPIの管理策をテストし、検出結果ごとの証拠を提供します。これは保証と自己評価の作業に活用できます。SOC監視、インシデント対応、CBEとEG-FinCIRTへの報告は行いません。
お客様が担うこと
セキュリティプログラム、24時間365日の監視、インシデント対応、CBEとEG-FinCIRTへの報告、eKYC自己評価。
- 中央銀行・銀行システム法(2020年法律第194号)第140条、第142条、第197条、第198条、第231条(アラビア語版)
銀行法に基づき顧客データの秘密を守る
条文の内容
中央銀行・銀行システム法は、口座、預金、保管品、取引を含むすべての顧客データを厳格な秘密情報としています。顧客の書面による同意、または司法・仲裁の命令がなければ開示できず、義務は銀行取引関係の終了後も、従業員が退職した後も続きます。決済システムの運営者と事業者は、電子システムをハッキング、不正アクセス、データ改ざん、秘密やプライバシーの侵害から十分に保護し、サービスの継続やシステム運用に影響するインシデントをCBEに通知する必要があります。秘密保持条項に違反した場合は、1年以上の拘禁刑および罰金、またはそのいずれかが科されます。
出典:中央銀行・銀行システム法(2020年法律第194号)第140条、第142条、第197条、第198条、第231条(アラビア語版)
モバイルアプリにとっての意味
秘密保持は刑事罰を伴う法的義務であり、モバイルアプリは顧客データが最も露出しやすい場所の一つです。
Ostorlabによる支援
Ostorlabは、アプリが端末に残す、または平文で送信する個人データと認証情報を検出し、アプリの背後のAPIで、ある顧客が別の顧客のデータに到達できるかをテストします。
お客様が担うこと
法的解釈、同意と開示の手続き、データ漏えい防止。
- 個人データ保護法(2020年法律第151号)第4条、第7条、第8条、第14条、第15条、第16条、第17条、第38条、施行規則(2025年政令第816号)(アラビア語版)
個人データ保護法と施行規則を満たす
条文の内容
個人データ保護法は、管理者に対し、同意またはその他の適法な根拠の取得、データが正確で関連性があることの確認、保護に必要な技術的・組織的措置の実施、処理記録の保持、目的が終了したデータの消去を求めています。管理者と処理者は、データ保護責任者を任命して登録し、個人データの侵害を72時間以内に個人データ保護センターへ、影響を受ける本人へは3営業日以内に通知する必要があります。個人データの海外移転は、移転先が本法と同等以上の保護水準を提供し、センターの許可または認可を受けた場合を除き禁止されています。電子ダイレクトマーケティングには事前の同意とオプトアウトが必要です。施行規則である2025年政令第816号は、許可・認可の区分、処理中のセキュリティ措置、侵害報告の手続きを定めています。1年間の猶予期間は2026年10月31日に終了し、以後は本法の罰則を含め完全に適用されます。
出典:個人データ保護法(2020年法律第151号)第4条、第7条、第8条、第14条、第15条、第16条、第17条、第38条、施行規則(2025年政令第816号)(アラビア語版)
モバイルアプリにとっての意味
アプリは個人データを収集、保存、送信するため、同意のフロー、データ最小化、保持、侵害報告、ホスティング地域の選択はすべてアプリの設計の一部です。
Ostorlabによる支援
Ostorlabは、どの個人データがアプリから出るか、端末のどこに保存・キャッシュされるか、バックエンドへどう流れるかを示し、技術的措置と侵害対応を想定ではなく検証できるようにします。
お客様が担うこと
センターの許可・認可、データ保護責任者の登録、同意通知、越境移転の承認、侵害通知の手順書。
CBEとエジプトの公開文書の要約です(2026年9月27日時点で確認)。インターネットバンキング、モバイル決済、デジタルアイデンティティの文書はアラビア語のため本ページで要約しています。IPN規則は英語です。金融サイバーセキュリティフレームワークは機関向けに配布されており、単独の公開文書として公表されていないため、CBEの公開情報に基づいてのみ記述しています。本ページは法的助言ではありません。
CBEの規則を管理策ごとに
CBEの文書が指す管理策、OstorlabがアプリとAPIでそれをどうテストするか、お客様が保管できる証拠。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| インターネットバンキングとモバイル決済システムの脆弱性評価インターネットバンキング規則 3-8-2、モバイル決済規則 3-11-2 | Mobile DASTがパイプラインからアプリを実行して試行し、APIテストはTLSピンニングがあっても通信を傍受して、インジェクションや権限不備などの一般的な弱点を調べます。 詳細 | 実行ごとのスキャン結果と、各検出結果のリクエスト・レスポンスの証拠 |
| アプリの全リリースを対象とする年1回のペネトレーションテストインターネットバンキング規則 3-8-3、モバイル決済規則 3-11-3、3-11-4 | アプリとそのAPIを、ログイン後の状態で、お客様がリリースするビルドに対してAIエージェントがペネトレーションテストします。 詳細 | AIエージェントの各検出結果に再実行できる動作するエクスプロイト、およびカバレッジのヒートマップ |
| 高リスク・中リスクの弱点がないリリース前の本番テストインターネットバンキング規則 4-5-1、IPN規則 7-3-3 | アプリとそれが呼び出すAPIをログイン後の状態でテストし、修正後に再テストするため、検出結果とクローズがリリース候補ごとに文書化されます。 詳細 | リリース候補ごとの初期検出結果、是正状況、再テスト結果 |
| 2要素認証と高リスク操作の再認証モバイル決済規則 3-4 | ワンタイムコードでログインし、MFAの適用とステップアップ認証のフロー、および攻撃者による操作の試みをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| 失敗後のロックアウト、ユーザー列挙の防止、セッションのタイムアウトモバイル決済規則 3-5-1、3-9-16 | 連続失敗後のロックアウト、ユーザー列挙、無操作時の自動ログアウト、セッションの無効化をテストします。 詳細 | セッションとトークンに関する検出結果と、リクエスト・レスポンスのログ |
| root化・脱獄検知、改ざん防止、スクリーンショット対策モバイル決済規則 3-9-17から3-9-19 | root化・脱獄した環境でアプリを実行し、検知、計装、スクリーンショット遮断の回避を試みます。 詳細 | 堅牢化スコアと、失敗した保護ごとの回避証拠 |
| 端末に残るデータとアプリケーション層の暗号化モバイル決済規則 3-8-1、3-8-2、3-9-8、3-9-14 | Mobile SASTがバイナリ内の保存、暗号、ログのコードを、アプリと組み込まれたSDK全体にわたって解析します。 詳細 | 逆コンパイルされたソースの文脈を含む検出結果と、何がどこにいつ書き込まれたかを示すファイルシステムの証拠 |
| 第三者コンポーネント、SDK、アプリストア経路モバイル決済規則 3-9-10から3-9-12 | 静的にコンパイルされたライブラリを特定し、既知の脆弱性と突き合わせてリリースごとに追跡します。 詳細 | アップグレードまたは置き換えの推奨を含む脆弱性の対応付けと、リリースをまたいだ解消の追跡 |
| サーバー側の権限付与と入力検証モバイル決済規則 3-8-6、3-9-2 | TLSピンニングがあってもアプリの通信を傍受し、権限付与、トークンの悪用、列挙やリプレイなどの悪用をテストします。 詳細 | APIの各検出結果のリクエスト・レスポンスの証拠 |
| アプリパッケージ内の認証情報と鍵モバイル決済規則 3-5-1、3-9-3、IPN規則 7-1-2 | アプリパッケージ内のAPIキー、トークン、認証情報を検出し、実際に機能するかを検証します。 詳細 | 検証済みのシークレットと、それが晒す権限・サービス |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。セキュリティプログラム、24時間365日の監視、インシデント対応とCBE・EG-FinCIRTへの報告、サーバーとネットワークのペネトレーションテスト、災害復旧、ガバナンス、物理的セキュリティは、お客様のチームが担います。
モバイルアプリでテストすべきCBEの管理策
セキュリティとコンプライアンスのチーム向けの実践的なリストです。CBEのインターネットバンキング、モバイル決済、デジタルアイデンティティの規則と、個人データ保護法に基づいています。
四半期ごとの評価
インターネットバンキングとモバイル決済のシステムを、ストアに公開するアプリの全リリースを含めて、少なくとも3か月ごとの脆弱性評価と年1回以上のペネトレーションテストの対象にします。
リリース前の報告書
新サービスを開始する前に、高リスク・中リスクの弱点がない本番ペネトレーションテストを求め、発行から3か月以内に報告書をCBEへ提出します。
適切なフローへの2要素
高リスク行為が2つの手段による再認証を要求すること、個人向けワンタイムパスワードがこれらの操作でSMSやメールで届かないこと、コードが90秒で失効することを確認します。
ビルドの堅牢化
改変したビルドと実行時フックに対して、root化・脱獄検知、難読化、スクリーンショット遮断、強制アップデートの挙動をテストします。
端末上のデータ
ストレージ、キャッシュ、ログ、スクリーンショットにPIN、パスワード、トークン、個人データがないかを探し、アプリケーション層の暗号化と鍵の扱いを確認します。
コンポーネントとストア
各リリースのSDKとライブラリの版管理された一覧を保ち、第三者コンポーネントのセキュリティ管理策を確認し、ストアでアプリの偽コピーを監視します。
ガバナンスとインシデント
24時間365日の監視と監査証跡が機能していること、CBEとEG-FinCIRTへ報告すべきインシデントの一覧が手順書に組み込まれていることを確認します。
個人データ
データ保護責任者を登録し、72時間以内の侵害報告を準備し、越境移転をPDPLの許可規則に照らして確認し、2026年10月31日の期限に備えます。
提案としてのリストであり、CBEのテンプレートではありません。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- Rules regulating the provision of banking services via the InternetCBE、2014年11月4日に理事会で承認、2014年11月9日付の通達で発出。アラビア語版。認証(3-2)、パスワード管理(3-3)、暗号化(3-5)、セキュリティ評価(3-8)、許認可(4-5)の各部分
- Rules regulating the provision of mobile payment services, third editionCBE、2021年4月。アラビア語版。認証(3-4)、パスワード管理(3-5)、機密性と完全性(3-8)、アプリケーションセキュリティ(3-9)、セキュリティ監視(3-10)、セキュリティ評価(3-11)、インシデント対応(3-12)
- Rules regulating services for the Instant Payment Network inside the Arab Republic of EgyptCBE、2021年10月、2021年10月26日付の通達で発出。英語版。情報の機密性と完全性(7-1)、インフラと監視(7-2)、ペネトレーションテストを含むセキュリティ評価(7-3)、インシデント対応(7-4)
- Rules of the digital financial identity system for the eKYC of banks' customersCBE、2026年8月23日付の通達。アラビア語版。電子本人確認と非対面での口座開設、リスク管理態勢の年1回の見直し、CBEのフレームワークに沿ったサイバーセキュリティ自己評価(独立した第三者による検証とCBEへの報告を含む)
- Central Bank and Banking System Law No. 194 of 2020CBE公式PDF、アラビア語版。顧客データの秘密(第140条、第142条)、決済システムの運営者と事業者(電子システムの保護とCBEへのインシデント通知を含む、第197条、第198条)、開示への罰則(第231条)。読解には英訳を使用
- Personal Data Protection Law No. 151 of 2020官報、2020年。アラビア語版。管理者の義務(第4条)、72時間以内の侵害通知(第7条)、データ保護責任者(第8条)、越境移転(第14条から第16条)、ダイレクトマーケティング(第17条)、罰則(第38条)。読解には英訳を使用
- Executive Regulations of the Personal Data Protection Law, Decree No. 816 of 2025官報第244号(別冊A)、2025年11月1日、2025年11月2日施行。許可・認可、処理中のセキュリティ措置、データ保護責任者の登録、侵害報告の手続き。1年間の猶予期間は2026年10月31日に終了。読解には英訳を使用
- Financial Cybersecurity Framework (EG-FinCSF) and cybersecurity pagesCBE。業界フレームワークの初版は2021年12月に配布され、CBEは金融セクターのコンピュータ・エマージェンシー・レスポンス・チームEG-FinCIRTを運営しています。フレームワークは機関向けに配布されており、単独の公開文書として公表されていないため、本ページはCBEの公開情報に基づいてのみ記述しています
CBEの規則に対してモバイルバンキングアプリをテストしましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後テストとシールドテストを実施しましょう。




