顧客が使うモバイルバンキングアプリのためのOJKサイバーセキュリティテスト
OJKは、インドネシアの商業銀行に対し、ペネトレーションテストなど脆弱性分析に基づくサイバーセキュリティテストを定期的に実施するよう義務付けており、デジタルバンキングサービスを運営する銀行はこれを実施しなければならないとしています。サイバーセキュリティに関する通達は、モバイルアプリを対象に含むペネトレーションテストのプログラム、本番環境への移行前のソースコードレビュー、高リスク取引のワンタイムパスワードも求めています。Ostorlabは、モバイルアプリとその背後にあるAPIに関するテストの義務を、リリースごとに支援します。
- AIエージェントがログインの先までペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます
- ストアに公開される前に、APK、AAB、IPAの静的・動的テストを行います。ソースコードは不要です
- ログイン、ワンタイムコード、ステップアップ認証と、その背後にあるAPIの認可チェックをテストします
- 検出結果を深刻度で評価し、チケットとして追跡して再テストします。OJKへの年次報告に活用できます
- 対象
- インドネシアの商業銀行(従来型およびシャリア型、外国銀行の支店を含む)
- 法的根拠
- POJK No. 11/POJK.03/2022、およびPADK OJK No. 1 of 2026(2026年3月1日施行)
- 焦点
- デジタルサービスのサイバーセキュリティテスト、セキュアコーディング、認証
- 参照
- 商業銀行のサイバーレジリエンスとセキュリティに関するSEOJK No. 29/SEOJK.03/2022
銀行向けのOJKのITおよびサイバー規則の成り立ち
POJK 11/2022が義務を定めています。通達と2026年のPADKが詳細を定め、POJK 21/2023がデジタルサービスに関する規則を追加しています。
- 2022年7月7日
POJK 11/POJK.03/2022の公布
商業銀行によるITの運用に関する規則で、公布の3か月後に施行され、POJK 38/POJK.03/2016に代わります。
- 2022年12月27日
SEOJK 29/SEOJK.03/2022
商業銀行のサイバーレジリエンスとセキュリティに関する通達で、発出日から施行されています。
- 2023年
初回のサイバーセキュリティテスト
通達は、銀行が2023年に初めてサイバーセキュリティテストを実施するとしています。
- 2023年12月22日
デジタルサービスに関するPOJK 21/2023
二要素認証を含む、商業銀行によるデジタルサービスの規則で、公布と同時に施行され、POJK 12/POJK.03/2018に代わります。
- 2026年3月1日
PADK OJK No. 1 of 2026
POJK 11/2022の実施ガイダンスと報告様式が施行され、SEOJK 21/SEOJK.03/2017は廃止されます。
- 毎年1月21日まで
ITの運用に関する報告
ITの運用の現状に関するOJKへの年次報告で、脆弱性に基づくサイバーセキュリティテストの結果を含みます。
OJKのサイバーセキュリティ規則をモバイルアプリに当てはめる
POJK 11/2022が義務を定め、SEOJK 29/2022とPADK 1/2026がその満たし方を説明し、POJK 21/2023がデジタルサービスを扱います。各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。
- POJK 11/POJK.03/2022、第21条、SEOJK 29/SEOJK.03/2022、IV.2
資産、脅威、脆弱性を把握する
条文の内容
銀行は、少なくとも4つのプロセスを通じてサイバーレジリエンスを維持しなければなりません。資産、脅威、脆弱性の特定、資産の保護、サイバーインシデントの検知、そしてその対応と復旧です。特定には、ソフトウェアを含むIT資産の棚卸しと評価、脆弱性の特定とサイバー動向の監視、定期的なサイバーセキュリティテストが含まれます。
モバイルアプリにとっての意味
モバイルアプリ、その中のSDK、アプリが呼び出すAPIはIT資産です。各リリースの脆弱性がどこにあるかを示すには、まずリリースに何が含まれているかを把握する必要があります。
Ostorlabによる支援
Ostorlabは、アプリの各リリースに何が含まれているかを示します。サードパーティ製SDKとネイティブライブラリのバージョンとアプリバンドル内の位置、アプリとそのSDKがネットワーク経由でバックエンドとやり取りする内容、そしてアプリが収集・共有する個人データです。
お客様が担うこと
その他のIT資産全体の棚卸し、重要度の分類、リスク登録簿。
- POJK 11/POJK.03/2022、第23条および第24条とその解説、SEOJK 29/SEOJK.03/2022、VII.2
ペネトレーションテストを含む、脆弱性に基づくテストを実施する
条文の内容
銀行は、脆弱性分析に基づくサイバーセキュリティテストと、シナリオに基づくサイバーセキュリティテストを実施しなければなりません。ペネトレーションテストなどの脆弱性に基づくテストは、システムの重要度やサイバーリスクへの露出を高める変更などの要因から銀行が定める頻度で、定期的に実施しなければなりません。テストは脆弱性の特定から始まり、続いてペネトレーションテストを行うもので、デジタルバンキングサービスやその他のオンラインサービスを運営する銀行は実施しなければなりません。
出典:POJK 11/POJK.03/2022、第23条および第24条とその解説、SEOJK 29/SEOJK.03/2022、VII.2
モバイルアプリにとっての意味
モバイルバンキングアプリはオンラインサービスであるため、対象に含まれます。OJKは固定の頻度を定めておらず、頻度を決めるのは自社の評価です。アプリが露出させるものを変える新しいリリースは、通達が指摘する種類の変更にあたります。
Ostorlabによる支援
クイックスキャンは通常1〜5分、フルスキャンは15〜45分で完了するため、すべてのリリースに組み込めます。AIエージェントによるペネトレーションテストはより深く調べ、通常数時間で、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトを付けます。重要な変更や定期的な詳細テストに活用できます。
お客様が担うこと
テスト頻度の決定と、アプリとそのAPI以外のネットワーク、サーバー、その他のシステムのテスト。
- SEOJK 29/SEOJK.03/2022、付録I.b、管理策4.1.bおよび4.2.c
ペネトレーションテストのプログラムにモバイルアプリを含める
条文の内容
サイバーセキュリティリスク管理の評価基準では、ウェブベースのアプリケーション、クライアントベースのアプリケーション、モバイルアプリケーション、無線、サーバー、ネットワーク機器について、定期的な脆弱性の特定またはペネトレーションテストのための適切なプログラムを銀行が有しているかを確認します。内部監査は、ペネトレーションテストの出発点としての脆弱性特定ツールの使用と、テスト専用の非管理者アカウントの使用をレビューします。
モバイルアプリにとっての意味
モバイルアプリはプログラムに明記されています。自動化された特定がペネトレーションテストにつながり、テスト用アカウントは専用のものとして管理し、テスト後に削除すべきです。
Ostorlabによる支援
Mobile SASTはAPK、AAB、IPAを直接解析し、ソースコードは不要で、組み込まれたSDK全体にわたるテイント解析も行います。Mobile DASTはアプリを実行し、認証済みセッションを維持して、通信、スタックトレース、スクリーンショットを取得します。続いてAIエージェントによるペネトレーションテストが、テスト用アカウントを使って、ログインの先にあるビジネスロジックをテストします。
お客様が担うこと
プログラムの文書、テスト用アカウントとそのライフサイクル、プログラム内のその他の資産の種類。
- SEOJK 29/SEOJK.03/2022、IV.3.iおよび付録I.c、管理策2.i
本番環境の前のセキュアコーディングとソースコードレビュー
条文の内容
銀行は、システムとアプリケーションの開発においてセキュアコーディングを確保します。最低限、開発はシステム開発ライフサイクルの一部としてセキュアコーディングの実践に従い、ソフトウェアの脆弱性を検出するため、特に本番環境への移行前にソースコードをレビューし、自社またはサードパーティが開発したソフトウェアのセキュリティを定期的にレビュー・テストします。
モバイルアプリにとっての意味
アプリの各リリースは、自社チームとベンダーのどちらが開発したものでも、ストアに公開される前に脆弱性を確認すべきです。自社で書いていないSDKも、そのソフトウェアの一部です。
Ostorlabによる支援
ビルドごとにCI/CDパイプラインから自動スキャンを実行し、手動で起動することなくストアのリリースを監視します。Mobile SASTはバイナリを対象に動作するため、ソースコードを保有していないサードパーティ製コードもカバーし、SCAはマニフェストベースのスキャナーが見逃しがちな、静的にコンパイルされたライブラリを識別します。
お客様が担うこと
セキュアコーディング標準、サーバー側コードのソースコードレビュー、リリースの承認ステップ。
- POJK 21/2023、第5条および第9条、SEOJK 29/SEOJK.03/2022、付録I.c、管理策2.g
二要素認証と高リスク取引のOTP
条文の内容
銀行は、金融取引の検証に少なくとも2つの認証要素を適用しなければなりません。取引ごと、または銀行のリスク分析と顧客の同意に基づく上限を設けて適用します。電子的手段による遠隔での口座開設では、2つの要素のうち1つは生体情報(本人の身体的特徴)でなければなりません。通達の基準には、高リスク取引でのOTPによる検証、機密データへのアクセスにおけるMFA、パスワードの試行回数と無操作時間の管理が含まれます。
出典:POJK 21/2023、第5条および第9条、SEOJK 29/SEOJK.03/2022、付録I.c、管理策2.g
モバイルアプリにとっての意味
第2要素は、アプリに表示するだけでなく、サーバーが強制しなければなりません。振込、受取人の変更、その他の高リスクの操作は、第2要素なしで通ってはなりません。
Ostorlabによる支援
Ostorlabはテスト用アカウントでSMS、メール、TOTPによるワンタイムコードを入力し、攻撃者による操作の試みも含めて、MFAの強制とステップアップ認証のフローを、口座情報の変更の背後にあるAPI呼び出しとあわせてテストします。
お客様が担うこと
認証要素の選定、取引上限の根拠となるリスク分析、顧客の同意、顧客への啓発。
- POJK 21/2023、第21条、SEOJK 29/SEOJK.03/2022、付録I.c、管理策2.e
顧客データと取引へのアクセスを制御する
条文の内容
銀行は、デジタルサービスに使用するすべての電子システムにおいて、顧客データと取引に関するセキュリティ管理の原則を適用しなければなりません。少なくとも、機密性、完全性、可用性、認証、否認防止、システム・データベース・アプリケーションにおける認可の制御、職務の分離、監査証跡、データの保持を対象とします。通達は、保存中、使用中、通信中のデータの保護も銀行に求めています。
モバイルアプリにとっての意味
認可はアプリの画面ではなくAPIで確認されます。リクエスト内の口座番号を変更した顧客が、他人のデータを見られるようであってはなりません。
Ostorlabによる支援
OstorlabはTLSピンニングがあってもアプリの通信を傍受し、認可の不備(BOLA、BFLA、IDOR)、トークンとセッションの悪用、列挙、リプレイ、自動化などの不正利用についてAPIをテストし、各検出結果にリクエストとレスポンスの証拠を付けます。
お客様が担うこと
職務の分離、監査証跡、データの保持、勘定系システムの管理策。
- POJK 21/2023、第13条(3)および(4)とその解説、付録I
新しいデジタルサービスの前に独立したレビューを受ける
条文の内容
新商品の基準を満たすデジタルサービスのライセンス申請には、商品の特性、その商品のためのITシステムのセキュリティの適切性、コンプライアンスについて、独立した第三者によるレビューの結果を含めなければなりません。初めて提供するデジタルサービスについては、ITセキュリティコンサルタントなど、銀行外部の独立した第三者がレビューを行います。申請には、セキュリティに関するテスト結果、使用する二要素認証、暗号化も含まれます。
モバイルアプリにとっての意味
新しい取引用アプリや、リスクへの露出を高める機能を立ち上げるには、OJKがライセンスを付与する前にセキュリティの証拠が必要です。自社のテストで見つかった問題は、独立したレビューが始まる前に修正しておくのが最善です。
Ostorlabによる支援
アプリがストアに公開される前のリリースパイプラインでのMobile SASTとDAST、そして新しいフローに対するAIエージェントによるペネトレーションテスト。各検出結果にはリスク評価、再現手順、リクエストとレスポンスのログ、スクリーンショットが付き、再テストで根本的な問題が解決されたかを確認できます。
お客様が担うこと
ライセンス申請、独立したレビュー担当者の選定、取締役が署名する声明書。
- POJK 11/POJK.03/2022、第24条および第25条、SEOJK 29/SEOJK.03/2022、VII.4、PADK 1/2026、付録IIおよび様式3.2.14
テスト結果をOJKと取締役会に報告する
条文の内容
テスト結果は、改善の基礎として取締役会に提出されます。脆弱性に基づくテストの結果は、翌年1月21日を期限とするITの運用の現状に関する年次報告の一部としてOJKに報告され、範囲(テストした資産と環境)、手法(ホワイトボックス、ブラックボックス、グレーボックス)、検出結果とその重要度、ビジネスへの影響、フォローアップの状況を含みます。シナリオに基づくテストの報告は、テスト後10営業日以内が期限です。
出典:POJK 11/POJK.03/2022、第24条および第25条、SEOJK 29/SEOJK.03/2022、VII.4、PADK 1/2026、付録IIおよび様式3.2.14
モバイルアプリにとっての意味
アプリの各検出結果には、年末までに重要度、影響の記述、フォローアップの状況が必要です。リリースごとに記録を残しておけば、1月の報告は慌てて準備するものではなく、まとめるだけの作業になります。
Ostorlabによる支援
検出結果はクリティカル、高、中、低で評価され、プラットフォーム内、またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。スキャン結果、再現手順付きの検出結果、再テストの結果により、アプリの管理策がリリースごとにどのようにテストされ修正されたかを、日付入りの記録として残せます。
お客様が担うこと
報告書そのもの、ビジネスへの影響の評価、取締役会への報告、シナリオに基づくテスト。
- SEOJK 29/SEOJK.03/2022、VII.5およびVII.7、POJK 11/POJK.03/2022、第29条および第30条
サードパーティを利用しても責任を持ち続ける
条文の内容
銀行は、自らテストを行うことも、サードパーティを利用することもできます。サードパーティを利用する場合、銀行は、インドネシア国内外の権限のある機関による認証や承認などで示される、テストに必要な十分な能力をその者が有していることを確認しなければならず、テストについて引き続き責任を負います。テスト結果は文書化し、機密性を保つよう保護しなければなりません。ITサービスプロバイダーとの契約は、データの機密性、独立した監査の結果、OJKによるアクセスを対象とします。
出典:SEOJK 29/SEOJK.03/2022、VII.5およびVII.7、POJK 11/POJK.03/2022、第29条および第30条
モバイルアプリにとっての意味
アプリのバイナリとテスト用の認証情報を受け取るSaaSのテストプラットフォームは、ベンダー管理のプロセスでレビューされるITサービスプロバイダーであり、その結果は機密データです。
Ostorlabによる支援
OstorlabはSOC 2 Type II監査を受けています。Enterpriseプランでは、データの保管地域としてアジア太平洋を選ぶか、オンプレミスでスキャンを実行できます。BYOKを使えば、AIは自社のプロバイダーアカウントで、スキャンごとの支出上限を設けて実行されます。SSO/SAML、ロールベースのアクセス制御、監査ログはアドオンとして利用でき、Enterpriseには含まれています。
お客様が担うこと
プロバイダーが能力の要件を満たすかどうかの判断、デューデリジェンス、契約条項。
POJK 11/POJK.03/2022、SEOJK 29/SEOJK.03/2022、PADK OJK No. 1 of 2026、POJK 21/2023の要約です(2026年9月27日時点で確認)。原文はインドネシア語であり、本ページの訳文は当社によるものです。本ページは法的助言ではありません。
OJKの規則を要件ごとに整理
Ostorlabがモバイルアプリとその背後にあるAPIを支援する範囲と、OJKや監査人のために保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| IT資産の棚卸しと脆弱性の特定SEOJK 29/2022、IV.2 | 各リリースに含まれるSDKとネイティブライブラリをバージョンとともに一覧化し、アプリとそのSDKが通信するバックエンドを示します。 詳細 | リリースごとのコンポーネントの識別情報、バージョン、アプリバンドル内の位置 |
| ペネトレーションテストなどの脆弱性に基づくテストPOJK 11/2022、第23条および第24条 | リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 | AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ |
| モバイルアプリを対象に含むペネトレーションテストのプログラムSEOJK 29/2022、付録I.b、4.1.b | リリース前に、バイナリに対するMobile SASTと、実行中のアプリに対するMobile DASTを実施します。 詳細 | 逆コンパイルしたソースのコンテキスト、通信、スタックトレース、スクリーンショットを含む検出結果 |
| 本番環境の前のソースコードレビューと、サードパーティ製ソフトウェアの定期的なテストSEOJK 29/2022、付録I.c、2.i | 組み込まれたSDK全体にわたるテイント解析と、コンパイル済みアプリの依存関係分析。 詳細 | 由来するSDKやライブラリごとに分類された検出結果 |
| 二要素認証と高リスク取引のOTPPOJK 21/2023、第9条、SEOJK 29/2022、付録I.c、2.g | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| システム、データベース、アプリケーションにおける認可の制御POJK 21/2023、第21条 | TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 | APIの各検出結果に対するリクエストとレスポンスの証拠 |
| 保存中および通信中のデータの保護SEOJK 29/2022、付録I.c、2.e | ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| 新しいデジタルサービスの前のセキュリティの証拠POJK 21/2023、第13条 | アプリがストアに公開される前の、リリースパイプラインでのMobile SASTとDAST。 詳細 | ビルドごとのスキャン結果 |
| 脆弱性に基づくテスト結果の年次報告PADK 1/2026、様式3.2.14 | リリースごとにスキャン結果、チケット、再テストを保管します。 | 日付入りのスキャン履歴、チケット、再テストの結果 |
| サードパーティのテスト実施者とITサービスプロバイダーSEOJK 29/2022、VII.5、POJK 11/2022、第30条 | SOC 2 Type II監査、アジア太平洋でのデータ保管、オンプレミススキャン、BYOK。 詳細 | トラストセンターから請求できるSOC 2 Type IIレポート |
Ostorlabは、モバイルアプリとその背後にあるAPIをカバーします。机上演習やサイバーレンジ演習などのシナリオに基づくテスト、災害復旧テスト、サイバー成熟度の自己評価、インシデント報告、その他のIT資産全体は、他のツールとチームが担います。
モバイルアプリをOJKのテストプログラムに組み込む
セキュリティチーム向けの実践的な手順です。自社のリスク評価とお手元のOJKの文書にあわせて調整してください。
アプリを資産として登録する
アプリ、アプリが呼び出すAPI、組み込まれたSDKを、重要度とともにIT資産の棚卸しに記録します。
ベースラインを取得する
顧客向けの各アプリを一度スキャンし、現状を把握します。ストアのアプリの無料スキャンは数分で完了します。
テスト頻度を定める
重要度と変更に基づき、脆弱性に基づくテストの実施頻度を決めます。リリースごとの自動スキャンと、重要な変更に対するより詳細なAIエージェントによるペネトレーションテストです。
本番環境の前にテストする
リリースパイプラインに静的・動的テストを追加し、ベンダーが開発したコードを含め、各ビルドがストアに公開される前に確認されるようにします。
ログイン後のフローをカバーする
テスト用アカウントとワンタイムコードの受信を設定し、ログイン画面だけでなく、振込、受取人の変更、その他の高リスクの操作もテストされるようにします。
検出結果を解決まで追跡する
検出結果を深刻度とともにJiraまたはServiceNowに送り、修正期限を合意し、すべての修正を再テストします。
1月の報告に備える
テストごとに範囲、手法、検出結果、重要度、フォローアップの状況を記録し、OJKへの年次報告を1月21日までに準備できるようにします。
ベンダーを審査する
テストプロバイダーを、ITサービスプロバイダーの管理プロセスにかけます。能力、結果の機密性、データの保管地域、監査報告書です。
提案としての手順であり、OJKのテンプレートではありません。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- POJK No. 11/POJK.03/2022 tentang Penyelenggaraan Teknologi Informasi oleh Bank Umum (Implementation of Information Technology by Commercial Banks)OJK規則、2022年7月6日制定、2022年7月7日公布。ITガバナンス、リスク管理、サイバーレジリエンス、サイバーセキュリティテスト。インドネシア語版
- Implementation of Information Technology by Commercial Banks (summary of POJK 11/POJK.03/2022)OJKによるPOJK 11/POJK.03/2022の英語の要約。OJKは公式の翻訳ではないとしています
- SEOJK No. 29/SEOJK.03/2022 tentang Ketahanan dan Keamanan Siber bagi Bank Umum (Cyber Resilience and Security for Commercial Banks)OJK通達、2022年12月27日制定・施行。サイバーレジリエンスのプロセス、サイバーセキュリティテスト、インシデント報告、評価基準。インドネシア語版
- PADK OJK No. 1 Tahun 2026 tentang Penyelenggaraan Teknologi Informasi oleh Bank Umum (Implementation of Information Technology by Commercial Banks)OJK理事会メンバー規則、2026年1月23日制定、2026年3月1日施行。POJK 11/2022のガイドラインと報告様式。SEOJK 21/SEOJK.03/2017を廃止。インドネシア語版
- POJK No. 21 Tahun 2023 tentang Layanan Digital oleh Bank Umum (Digital Services by Commercial Banks)OJK規則、2023年12月19日制定、2023年12月22日の公布と同時に施行。二要素認証、データと取引のセキュリティ、新しいデジタルサービスのライセンス。インドネシア語版
OJKが示すとおりにモバイルバンキングアプリをテストしましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにログイン後のテストとAIエージェントによるペネトレーションテストを実施しましょう。




