HKMAの電子バンキング規則:モバイルバンキングアプリをリリース前後に診断しましょう。
HKMA監督マニュアルのモジュールTM-E-1は、銀行に対し、電子バンキングチャネルの新設や大幅な変更の前に厳格な独立評価を実施すること、インターネットバンキングおよびインターネットや無線ネットワーク経由で提供するサービスについて、有資格の独立した主体によるペネトレーションテストを少なくとも年1回実施することを求めています。さらに高リスク取引には2要素認証が必要です。2025年以降は、E-Banking Security ABCDの措置により、ログインと高リスク取引の認証を、SMSワンタイムパスワードではなく、紐付けたデバイスによるアプリ内認証へ移行することが求められています。Ostorlabは、お客様のアプリとその背後にあるAPIを、ログイン後の状態で、リリースごとにテストします。
- 顧客がダウンロードするビルドで、モバイルアプリとそのAPIを評価します
- テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、デバイスの紐付け、セッション管理をテストします
- 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と照合します
- 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
- 対象
- HKMAが監督するすべての認可機関(AI)。重要インフラ事業者に指定されたAIは、PCICSOに基づく法定の義務も負います
- 主な日付
- TM-E-1 V.4は2024年10月25日発行、E-Banking Security ABCDは2025年8月25日から、PCICSOは2026年1月1日から施行
- 焦点
- 独立評価と年次のペネトレーションテスト、モバイルアプリの管理策、2要素認証とアプリ内認証、C-RAF 2.0によるサイバーレジリエンスのテスト
- 主要文書
- HKMA監督マニュアル モジュールTM-E-1「Risk Management of E-banking」(V.4)
モバイルチャネルを規律するHKMAの文書
TM-E-1と電子バンキング関連回覧は、監督マニュアルのサイバーリスクとオペレーショナルレジリエンスのモジュール、そして2026年以降はPCICSOと並んで適用されます。以下の日付は、本ページで引用する文書のものです。
- 2020年11月3日
Cybersecurity Fortification Initiative 2.0
HKMAがサイバーレジリエンス評価フレームワークを改訂し、インテリジェンス主導のサイバー攻撃シミュレーションテスト(iCAST)にブルーチームの要件を追加しました。CFI 2.0は2021年1月1日に発効し、評価は3つのAIグループに分けて段階的に実施されます。
- 2022年5月31日
OR-2 オペレーショナルレジリエンス
監督マニュアルのモジュールOR-2が枠組みを定めます。重要業務の特定、中断への許容度の設定、そして深刻だが現実的なシナリオのテストです。第三者やそのサプライチェーンでの障害も含みます。
- 2024年10月25日
TM-E-1 V.4
現行の電子バンキングのリスク管理モジュールが、Banking Ordinance第7(3)条に基づく法定ガイドラインとして発行されました。リリース前の独立評価、年次のペネトレーションテスト、高リスク取引の2要素認証、モバイル端末からアクセスするインターネットバンキング向けの具体的な管理策を定めています。
- 2024年11月29日
TM-C-1 サイバーリスク監督
HKMAがサイバーリスク管理に関する監督アプローチを発行し、C-RAFとiCASTを、AIのサイバー防御成熟度を評価し引き上げる中心的なツールとして位置づけました。
- 2025年4月14日
E-Banking Security ABC
HKMAは、モバイルバンキングアプリを持つ顧客が、インターネットバンキングへのログインと高リスク取引を、SMSワンタイムパスワードではなく、既定で紐付けたデバイスによるアプリ内認証で行うことを期待しています。デバイスの新規紐付けと再紐付けは顔認証などに移行し、実装時期は2025年第2四半期から第4四半期です。
- 2025年8月25日
E-Banking Security ABCD
ディープフェイク検知が即時有効で枠組みに追加されました。附属文書は、デバイスセキュリティの強化、ライブネス検査のランダム化、画像解析の導入、異常なデジタルフットプリントの監視といったグッドプラクティスを示しています。
- 2026年1月1日
PCICSOの施行
Protection of Critical Infrastructures (Computer Systems) Ordinance(Cap. 653)が施行され、指定された重要インフラ事業者に3区分の法的義務を課します。
- 2026年6月2日
AI向けセクター別行動規範
Monetary Authorityが、重要インフラ事業者に指定されたAI向けの行動規範を施行しました。セキュリティ管理計画、脆弱性評価とペネトレーションテストを含む年次リスク評価、24か月ごとの監査の基準を定めています。
HKMAの電子バンキング規則をモバイルアプリに当てはめると
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、そしてお客様のチームが担うことを示します。節番号と表現はHKMAの英語文書に従っています。
- SPM TM-E-1, 3.3.1〜3.3.3
独立評価と年次のペネトレーションテスト
条文の内容
電子バンキングのリスクガバナンスの一環として、経営陣は、新たな電子デリバリーチャネルの開始または既存サービスの大幅な強化の前に、厳格な独立評価を実施することを確保しなければなりません。これは、サービスが適用されるガイダンスに適合し、十分なリスク管理策が実際に機能しているかを検証するものです。独立評価の枠組みにペネトレーションテストが含まれない場合、有資格の独立した主体が、少なくともそのAIのインターネットバンキングと、インターネットまたは無線ネットワーク経由で提供する金融サービスを年1回評価する必要があります。正式なリスク評価も少なくとも年1回求められます。
モバイルアプリにとっての意味
モバイルバンキングアプリは電子バンキングチャネルです。独立評価、年次のペネトレーションテスト、新たな脆弱性の年次レビューのすべてが、アプリとそのAPIを対象に含めるべきです。
Ostorlabによる支援
Ostorlabは、ログイン後のアプリとそのAPIに対するAIエージェントによるペネトレーションテスト、APK・AAB・IPAに対するMobile SAST、実行時の保護機能テストを、必要に応じていつでも再実行でき、リリース前、年次、そして各リリースで同じ証拠を生成します。
お客様が担うこと
評価者の選定、正式なリスク評価の実施、リリース前の重大な問題の解消です。
- SPM TM-E-1, 7.1.1〜7.1.4
モバイルチャネルと固有リスクの評価
条文の内容
モバイル端末からアクセスするインターネットバンキングには固有のリスクがあります。モバイルプラットフォームの脆弱性、顧客の機微な情報を取得したり、通知やワンタイムパスワードを転送・隠蔽したり、顧客を不正取引に誘導するマルウェアや悪意あるアプリ、端末の紛失・盗難、そして顧客のセキュリティ意識が低いことです。AIはこれらのリスクを特定・評価し、対応するセキュリティ対策を講じ、モバイル端末向けの顧客教育を実施し、偽のバンキングアプリを継続的に探索して顧客に通知する必要があります。顧客がバンキングに使う端末でワンタイムパスワードを受信または生成する場合は、追加のセキュリティ管理策が必要です。
モバイルアプリにとっての意味
バックエンドだけでなく、アプリ自体が対象です。オーバーレイマルウェア、通知の傍受、改ざん、偽アプリはモバイル固有の脅威であり、管理策で対処する必要があります。
Ostorlabによる支援
Mobile SASTはバイナリと組み込まれたSDKを検査し、Mobile Shielding Scanはroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、AIエージェントによるペネトレーションテストは詐欺師と同じようにアプリとAPIを試します。
お客様が担うこと
ストアにおける偽アプリの監視、顧客教育、ワンタイムパスワードも受信する端末に関する方針です。
- SPM TM-E-1, 4.1.1〜4.1.8;回覧「New Anti-Digital Fraud Measures: E-Banking Security ABC」2025年4月14日、附属文書
2要素認証と既定でのアプリ内認証
条文の内容
インターネットバンキングでは、高リスク取引の前に、各ログインセッションで少なくとも1回は2要素認証で顧客の本人確認を行う必要があります。高リスク取引には、未登録の第三者受取人への送金、特定の請求書支払い、第三者への特典やポイントの移転が含まれます。デバイス紐付け直後の高額送金など、高リスク取引が疑わしいと判断された場合は、追加の確認が求められます。2025年以降、HKMAは、モバイルバンキングアプリを持つ顧客が、インターネットバンキングへのログインと高リスク取引を、SMSワンタイムパスワードではなく、既定で紐付けたデバイスを通じて認証することを期待しています。デバイスの新規紐付けと再紐付けには、SMSではなく顔認証または同等に厳格な方法を使用し、SMSワンタイムパスワードを限定された場合に残すときは、クーリングオフ期間と厳格化した不正監視を適用する必要があります。
出典:SPM TM-E-1, 4.1.1〜4.1.8;回覧「New Anti-Digital Fraud Measures: E-Banking Security ABC」2025年4月14日、附属文書
モバイルアプリにとっての意味
第2要素は各重要ステップでサーバー側が強制する必要があり、デバイス紐付けによる認証は、アプリが端末を登録し信頼する方法を変えます。どちらもテストできる挙動です。
Ostorlabによる支援
認証後のテストでは、テスト用アカウントを使い、ログインとログアウト、ワンタイムコード、ステップアップ認証とアプリ内認証のフロー、その背後のAPI呼び出しを検証します。
お客様が担うこと
デバイス紐付け認証と顔認証の導入、クーリングオフの運用、顧客への説明です。
- SPM TM-E-1, 4.4.1〜4.4.3および5.3.3;回覧「Enhancement to security of electronic banking services」2023年10月31日、第8項
セッション管理とアカウント活動の確認機能
条文の内容
インターネットバンキングでは、正当な必要がない限り電子バンキング口座への同時ログインを認めない、実効的なセッション管理を導入し、追加のログイン試行に関するIPアドレス、端末種別、地理的位置などの重要データを記録する必要があります。顧客は、ログイン日時、地理的位置、端末情報を含む口座活動を確認・監視でき、高リスク活動を合理的に長い期間(通常90日以上)検索できるべきです。また、支援を求めるためのアクセスしやすい窓口と、電子バンキング口座を速やかに停止する仕組みを提供し、再有効化には厳格な認証を求める必要があります。
モバイルアプリにとっての意味
同時ログインの扱い、タイムアウト、トークンの無効化、活動確認画面、停止フローはテストできる挙動であり、そこで生成されるログは証拠になります。
Ostorlabによる支援
Ostorlabは、ログインとログアウト、トークン更新、タイムアウト、セッション無効化、同時ログイン試行をテストし、アプリとそのAPIがストレージ、キャッシュ、ログに何を書き込むかを確認します。
お客様が担うこと
顧客向けの活動確認機能、停止の仕組み、ログの保存です。
- SPM TM-E-1, 5.2.1および5.4.1〜5.4.3;SPM TM-G-1, 3.4.1および5.3.1
脆弱性評価、脅威監視、パッチ管理
条文の内容
AIは、インターネットインフラ、アプリケーションシステム、その他の構成要素に対する新たなセキュリティ脅威を体系的に監視するプロセスを設け、自動化ツール(必要に応じて手動手法で補完)を用いて、インターネットインフラとインターネットバンキングシステムの脆弱性評価を定期的に実施し、検出結果をリスクベースで対処する必要があります。パッチ管理手順はシステムとインフラ構成要素を対象としなければなりません。TM-G-1は、パッチとセキュリティ更新が特定・評価・テストされ、適時に適用されるよう明確な責任を定め、購入およびリースしたハードウェアとソフトウェアを管理・追跡するためのハードウェアおよび設備の台帳を保持することを求めています。
出典:SPM TM-E-1, 5.2.1および5.4.1〜5.4.3;SPM TM-G-1, 3.4.1および5.3.1
モバイルアプリにとっての意味
アプリに組み込まれたSDKとネイティブライブラリは、お客様が顧客に届けるソフトウェアであり、脆弱な構成要素の一覧はリリースごとに変わります。
Ostorlabによる支援
SCAは静的にコンパイルされたライブラリを特定して既知の脆弱性と照合し、リリースごとに追跡します。検出結果は重大・高・中・低で評価され、プラットフォームまたはJiraやServiceNowのチケットとして管理され、修正のリリース後に再テストされます。
お客様が担うこと
インフラのスキャン、サーバーと端末へのパッチ適用、リスク受容の判断です。
- SPM TM-E-1, 5.3.1および5.3.2;PCICSOセクター別行動規範, 6.2.22
セキュア開発とソースコードレビュー
条文の内容
AIは、アプリを含むインターネットバンキングシステムについて、アプリケーションの設計・開発、テスト、実装を少なくとも含む適切なアプリケーションセキュリティを、業界の優れた実務を参照して維持する必要があります。インターネットバンキングシステムやその変更の開始前に、アプリケーションセキュリティ基準への不適合、セキュリティ上の脅威や欠陥となり得るコード、悪意あるコードがないかを確認する適切なソースコードレビューを実施すべきです。レビューは、開発者から独立し、必要な専門知識を持つ主体が行う必要があります。PCICSOのセクター別行動規範は、重要コンピュータシステムについて、セキュア開発プロセスとソースコードの保護を追加しています。
モバイルアプリにとっての意味
レビューはリリース前に実施し、アプリのバンドルに含まれる第三者コンポーネントも対象にする必要があります。
Ostorlabによる支援
Mobile SASTはAPK、AAB、IPAのバイナリを、アプリと組み込まれたSDK全体のテイント解析とともに分析するため、ストア版しか入手できない場合でもコード上の問題を検出できます。
お客様が担うこと
セキュアコーディング基準、コードの所有権、自社ソースコードの手動レビューです。
- 回覧「Managing cyber risk associated with third-party service providers」2023年12月21日;回覧「Risk Associated with Third-party IT Solutions」2024年9月27日
第三者サービスとソフトウェアのサイバーリスク管理
条文の内容
HKMAは、第三者サービス提供者に伴うサイバーリスクを管理するための優れた実務を共有しました。ガバナンス、デューデリジェンス、契約上の管理、継続的な監視が含まれます。セキュリティ製品ベンダーの不具合ある更新により世界的なIT障害が発生した後、HKMAはAIに対し、第三者の依存関係の管理を促しました。更新の展開前テスト、利用者の選択を伴わない自動更新への統制、第三者ITソリューションの障害に対するレジリエンスであり、重要なサービスを依存している場合も含みます。
モバイルアプリにとっての意味
モバイルバンキングアプリは第三者のSDKとサービスから組み立てられます。その更新サイクルと障害のあり方は、ベンダーだけでなくお客様のリスクの一部です。
Ostorlabによる支援
Ostorlabは各リリースのSDKとネイティブライブラリをバージョンとアプリバンドル内の位置とともに一覧化し、アプリとそのSDKがネットワーク上でバックエンドと何をやり取りするかを示します。再テストは、ベンダーの修正が実際に問題を解消したかを示します。
お客様が担うこと
契約、デューデリジェンス、ベンダー監視、提供者の継続か交代かの判断です。
- SPM TM-C-1, 3.5;回覧「Cybersecurity Fortification Initiative 2.0」2020年11月3日;SPM OR-2, 4.3および7;回覧「Strengthening Cyber Resilience amid Artificial Intelligence-Empowered Cyber Threats」2026年6月2日
C-RAF 2.0、iCAST、シナリオテスト
条文の内容
Cybersecurity Fortification Initiativeの下で、AIはCyber Resilience Assessment Frameworkにより自己評価します。固有リスク評価、成熟度評価、そして固有リスクが中または高と評価されたAIには、実際の攻撃を模擬するインテリジェンス主導のサイバー攻撃シミュレーションテスト(iCAST)が求められます。C-RAF 2.0はiCASTにブルーチームの要件を追加し、検知・対応・復旧の機能を測定します。TM-C-1は、サイバー防御の成熟度がリスクに見合っているかを評価するHKMAのツールとしてC-RAFを位置づけています。OR-2は別途、第三者やそのサプライチェーンでの障害を含む、深刻だが現実的な中断のシナリオテストを求めています。2026年6月、HKMAはAIに対し、フロンティアAIを活用した攻撃に対して管理策が今も適切かを確認し、第三者サービス提供者のサイバーレジリエンスを見直すよう求めました。
モバイルアプリにとっての意味
iCASTは組織全体の演習であり、有資格者が実施するもので、モバイルアプリのスキャンではありません。アプリとAPIの問題をあらかじめ解消しておくことが、既知の弱点を持ち込まない土台になります。
Ostorlabによる支援
OstorlabはiCASTやその他のレッドチーム演習を実施しません。お客様の対応計画のうちアプリとAPIの項目を解消し再テストすることで、より広い評価がきれいな状態から始められるようにします。
お客様が担うこと
有資格の評価者によるC-RAFとiCASTの計画・実施、ブルーチーム演習、オペレーショナルレジリエンスのシナリオテストです。
- PCICSOセクター別行動規範, 2026年6月2日, 6.3.4〜6.3.7および6.4;PCICSO(Cap. 653)第24条および第25条
PCICSO:法定のリスク評価、ペネトレーションテスト、監査
条文の内容
2026年1月1日以降、Protection of Critical Infrastructures (Computer Systems) Ordinanceが指定事業者に法的義務を課し、Monetary Authorityは重要インフラ事業者に指定したAI向けのセクター別行動規範を発行しました。コンピュータシステムのセキュリティリスク評価は、重要コンピュータシステムのすべてのアプリケーション、ホスト、ネットワーク機器を対象とし、脆弱性評価とペネトレーションテストを含まなければなりません。ペネトレーションテストは、潜在的な攻撃者の立場または脅威インテリジェンスに基づいて実施し、ネットワークセキュリティ、システムソフトウェアセキュリティ、クライアント側アプリケーションセキュリティ、サーバー側アプリケーションセキュリティを対象とすべきです。最初の評価は指定から12か月以内、その後は少なくとも12か月ごと、独立した監査は少なくとも24か月ごとです。報告書には、各検出結果の優先度と、期限および責任者を含む対応計画を記載する必要があります。
出典:PCICSOセクター別行動規範, 2026年6月2日, 6.3.4〜6.3.7および6.4;PCICSO(Cap. 653)第24条および第25条
モバイルアプリにとっての意味
クライアント側アプリケーションセキュリティが明記されているため、モバイルアプリは法定テストの対象であり、各検出結果には証拠と追跡可能な対応計画が必要です。
Ostorlabによる支援
OstorlabはアプリとそのAPIをテストし、検出結果ごとの証拠を生成します。再実行できるエクスプロイト、リクエストとレスポンスのログ、構成要素の一覧、再テスト結果を評価報告書に添付できます。
お客様が担うこと
有資格の評価者と独立した監査人の選定、ネットワークとインフラのテスト、報告書の提出です。
- SPM TM-E-1, 4.3.1、4.4.5および5.1.1;Personal Data (Privacy) Ordinance(Cap. 486)データ保護原則4
端末上および通信中の顧客データ保護
条文の内容
AIは、外部ネットワークを経由する顧客情報と、保管中のログイン資格情報などの高度に機微な情報を保護するため、安全で国際的に認知された強力な暗号化を採用し、適切な鍵管理を行う必要があります。顧客には、端末と認証要素を保護するための合理的な注意を払う義務があることを周知すべきです。監督マニュアルは、AIに対し、Personal Data (Privacy) Ordinanceの遵守を求めています。同条例は、データ使用者に対し、個人データを不正または偶発的なアクセス、処理、消去、損失、使用から保護するためのすべての実行可能な措置を講じることを義務付けています。
出典:SPM TM-E-1, 4.3.1、4.4.5および5.1.1;Personal Data (Privacy) Ordinance(Cap. 486)データ保護原則4
モバイルアプリにとっての意味
トークン、資格情報、個人データがアプリのストレージ、キャッシュ、ログ、スクリーンショットに平文で残らず、通信の保護が攻撃に耐える必要があります。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショット内のセッショントークンと個人データを探し、通信の保護とピンニングの回避を確認し、アプリパッケージ内のシークレットと資格情報を検出します。
お客様が担うこと
データ分類、鍵管理、プライバシー通知、保存期間、侵害対応です。
HKMAの公開文書とPCICSOセクター別行動規範の要約です(2026年9月27日時点で確認)。節番号と表現は英語文書に従っています。本ページは法的助言ではありません。
HKMAの規則とPCICSO、管理策ごとの対応
HKMAの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをどうテストするか、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| 独立評価と年次のペネトレーションテストTM-E-1 3.3 | ログイン後のアプリとそのAPIに対するAIエージェントによるペネトレーションテストを、出荷するビルドで実施します。 詳細 | AIエージェントの各検出結果に、再実行できる動作するエクスプロイトと、カバレッジのヒートマップ |
| モバイルチャネルのリスク評価と実行時の保護TM-E-1 7.1 | バイナリのSASTと、root・脱獄・改ざん・ピンニングに関する実行時の保護テスト。 詳細 | リリースごとの構成要素と保護の検出結果、および回避結果 |
| 2要素認証、アプリ内認証、デバイスの紐付けTM-E-1 4.1;ABC回覧、附属文書 | ワンタイムコードと紐付けたデバイスでログインし、ステップアップ認証のフローを、回避や再利用の試みも含めてテストします。 詳細 | ログイン、ステップアップ、紐付けフローの検出結果と再現手順 |
| セッション管理と同時ログインTM-E-1 5.3.3;2023年10月31日回覧 | ログインとログアウト、トークン更新、タイムアウト、セッション無効化、同時ログイン試行をテストします。 詳細 | セッションとトークンの検出結果、およびリクエストとレスポンスのログ |
| 脆弱な構成要素と修正期限TM-E-1 5.4;TM-G-1 3.4.1 | ネイティブSDKを含む静的にコンパイルされたライブラリを特定し、既知の脆弱性と照合します。 詳細 | アップグレードまたは置き換えの推奨を含む脆弱性の対応付けと、リリースをまたいだ解消の追跡 |
| セキュア開発とソースコードレビューTM-E-1 5.3.1, 5.3.2 | APK、AAB、IPAに対して、アプリと組み込まれたSDK全体のテイント解析を伴うMobile SASTを実施します。 詳細 | バイナリ内の位置とデータの経路を示すコードレベルの検出結果 |
| アプリとAPIに埋め込まれた資格情報TM-E-1 4.1.1;CoP 6.2.22 | アプリパッケージ内のAPIキー、トークン、資格情報を検出し、実際に機能するかを検証します。 詳細 | 検証済みのシークレットと、それが晒す権限およびサービス |
| 端末上および通信中の顧客データTM-E-1 4.3.1, 4.4.5, 5.1.1;PDPO | ストレージ、キャッシュ、ログ、スクリーンショット内のトークンと個人データを探し、通信の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| PCICSOのリスク評価とペネトレーションテストの証拠セクター別CoP 6.3, 6.4 | アプリとAPIをテストし、各検出結果を解消まで追跡して再テストし、評価者が証拠を再利用できるようにします。 詳細 | 対応計画にそのまま使える、検出結果ごとのチケット履歴と再テスト結果 |
| C-RAFとiCASTへの準備TM-C-1 3.5;CFI 2.0 | OstorlabはiCASTを実施しません。お客様の対応計画のうちアプリとAPIの項目を解消し、再テストします。 | 演習前の、アプリとAPI項目の再テスト結果 |
OstorlabはアプリとそのAPIの管理策をテストします。SOC監視、インシデント対応と報告、演習、iCASTやその他のレッドチームテスト、バックアップと復旧、ガバナンス、物理セキュリティはお客様のチームが担います。
モバイルアプリでテストすべきHKMAの管理策
セキュリティおよびシステムリスクのチーム向けの実践的な一覧です。TM-E-1、電子バンキング関連回覧、PCICSOセクター別行動規範に基づいています。
独立評価
モバイルアプリ、そのAPI、リリース前レビューを独立評価の対象に含め、年次のペネトレーションテストを予定に組み込みます。
モバイル固有の脅威
各リリースで、rootと脱獄、オーバーレイと改ざん、通知の傍受、スクリーンショット、偽アプリ検知をテストします。
アプリ内認証
ログインと高リスク取引で、デバイス紐付け認証がサーバー側で強制されること、SMSのフォールバックには回覧が求めるクーリングオフと監視が適用されることを確認します。
デバイスの紐付け
顔認証のステップ、再利用の試み、スキップされたチェックを含め、新規紐付けと再紐付けのフローをテストします。
セッション
同時ログインの拒否、タイムアウト、トークン無効化、顧客が確認できる口座活動履歴と停止機能を確認します。
構成要素と期限
各リリースのSDKとライブラリのバージョン付き一覧を保ち、重大度に応じた修正期限を設定します。
第三者
各SDKと第三者バックエンドが受け取る情報を把握し、ベンダーの修正を信頼せず再テストします。
報告、再テスト、証拠の保管
検出結果を解消まで追跡し、再テスト結果を保管して、PCICSOの評価報告書と対応計画に活用します。
提案の一覧であり、HKMAのテンプレートではありません。本ページは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、アプリ内認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- Supervisory Policy Manual TM-E-1: Risk Management of E-banking(V.4)HKMA、2024年10月25日。Banking Ordinance第7(3)条に基づく法定ガイドライン。独立評価、年次のペネトレーションテスト、2要素認証、顧客保護、モバイル端末からアクセスするインターネットバンキング(7.1)
- Supervisory Policy Manual TM-G-1: General Principles for Technology Risk Management(V.1)HKMA、2003年6月24日。非法定のガイダンスノート。認証とアクセス制御、システムセキュリティとパッチ管理、システム開発と変更管理を含み、2026年のPCICSOセクター別行動規範から引用されています
- Supervisory Policy Manual TM-C-1: Supervisory Approach on Cyber Risk Management(V.1)HKMA、2024年11月29日。法定ガイドライン。Cyber Resilience Assessment FrameworkとiCAST、インシデント対応と復旧、セキュア・ターシャリ・データ・バックアップ
- Supervisory Policy Manual OR-2: Operational Resilience(V.1)HKMA、2022年5月31日。非法定のガイダンスノート。重要業務、中断への許容度、第三者やそのサプライチェーンでの障害を含む、深刻だが現実的なシナリオのテスト
- Cybersecurity Fortification Initiative 2.0、回覧と附属文書HKMA、2020年11月3日、2021年1月1日発効。C-RAF 2.0、iCASTのブルーチーム要件、3つのAIグループ向けの段階的な評価スケジュール
- New Anti-Digital Fraud Measures: E-Banking Security ABC、回覧と附属文書HKMA、2025年4月14日。SMSワンタイムパスワードに代わる、既定でのデバイス紐付け認証、紐付けと再紐付けにおける顔認証、2025年第2四半期から第4四半期の実装スケジュール
- E-Banking Security ABCD、回覧と附属文書:Good Practices for Countering Deepfake AttacksHKMA、2025年8月25日、即時有効。本人確認のためのデバイスセキュリティ管理、ランダムなライブネス検査、画像解析、異常なフットプリントの監視
- PCICSOに基づく重要インフラ事業者に指定されたAI向け行動規範Monetary Authority、2026年6月2日、同日施行。Protection of Critical Infrastructures (Computer Systems) Ordinance第8(1)(b)条に基づき発行。セキュリティ管理計画、脆弱性評価とペネトレーションテストを含む年次リスク評価、24か月ごとの独立監査
HKMAが示すとおりにモバイルバンキングアプリを診断しましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。




