CBKサイバーセキュリティ指針:モバイルバンキングアプリとその背後のAPIをテストしましょう。
ケニア中央銀行(CBK)の2017年のGuidance Note on Cybersecurityは、銀行に対し、少なくとも年1回の独立したサイバー脅威テストの実施を求め、脅威・脆弱性評価と包括的なペネトレーションテストを内部監査と外部監査の対象範囲に位置付けています。2019年の決済サービスプロバイダー向けガイドラインは、四半期ごとの脆弱性スキャンと年1回のペネトレーションテストを定めています。2019年のデータ保護法は、設計段階からの保護とデフォルトでの保護を求めています。Ostorlabは、アプリとその背後のAPIを、ログインの先まで、リリースごとにテストします。
- 顧客がダウンロードするビルドを対象に、モバイルアプリとアプリが呼び出すAPIをテストします
- テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、セッション管理をテストします
- 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と対応付けます
- 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
- 対象
- Banking Actに基づき認可された銀行、およびNational Payment System Act(2011年)に基づき認可された決済サービスプロバイダー
- 主な日付
- Guidance Note on Cybersecurityは2017年8月、決済サービスプロバイダー向けガイドラインは2019年7月。CBKは2017年の指針を更新中
- 焦点
- 独立したサイバー脅威テスト、脆弱性評価とペネトレーションテスト、サードパーティリスク、データ保護
- 主な参照文書
- CBK「Guidance Note on Cybersecurity for the Banking Sector」(2017年8月)
モバイルチャネルの背景にあるCBKの文書
2017年の銀行向け指針、決済サービスプロバイダー向けガイドライン、National Payment Systemの規則は、データ保護法と並んで位置付けられます。以下の日付は、本ページで引用している文書と動きのものです。
- 2011年・2014年
National Payment System ActとRegulations
National Payment System Act(2011年法第39号)は、CBKに決済システムの監督権限と指針・ガイドラインを発出する権限を与えています。2014年の規則は、決済サービスプロバイダーに運用、監査証跡、報告、年1回のシステムセキュリティ監査の義務を追加しました。
- 2013年1月
Risk Management Guidelines
CBKがリスク管理ガイドラインを公表します。第7章はICTリスクを扱い、脆弱性を特定する手段として脆弱性スキャナーとペネトレーションテストを挙げ、情報セキュリティプログラムを定めています。
- 2017年8月
Guidance Note on Cybersecurity
CBKがBanking Act第33条(4)に基づきGuidance Note on Cybersecurity for the Banking Sectorを公表します。少なくとも年1回の独立したサイバー脅威テスト、脅威・脆弱性評価と包括的なペネトレーションテストの監査対象への組み込み、重大なインシデントの24時間以内のCBKへの報告を求めています。
- 2019年7月
決済サービスプロバイダー向けガイドライン
CBKがGuideline on Cybersecurity for Payment Service Providersを公表します。重要なサイバー資産に対する四半期ごとの脆弱性スキャン、年1回のペネトレーションテスト、半年ごとの脆弱性評価を定め、遵守までの期間は90日とされました。
- 2025年3月
採用状況調査
CBKが2017年のGuidance Noteの銀行による採用状況を調査します。回答したすべての銀行が、年1回、四半期ごと、または毎月のいずれかで脆弱性評価とペネトレーションテストを実施していると答え、92パーセントが内部監査チームにIT監査人を置いていました。報告書は2025年6月に公表されました。
- 2025年9月22日
銀行セクターのSOC
CBKがCyber Fusion Unitの下にBanking Sector Cyber Security Operations Centreを設立すると発表し、2017年と2019年のサイバーセキュリティ指針を、重要情報インフラに関する2024年の規則に整合させる作業を始めました。金融機関は両方の要件を引き続き遵守し、インシデントを同センターに報告する必要があります。
- 2026年9月22日
指針の見直し
2025年銀行監督年次報告書は、CBKが2017年のGuidance Noteの更新に着手したと述べています。調査に回答した銀行は、APIセキュリティ、人工知能、クラウド、モバイルマネーの不正検知を指針に盛り込むことを求めました。
- 2026年9月
意見募集のための草案
CBKは2026年9月10日、Prudential Guidelines、Risk Management Guidelines、Guidance Notesの改定草案を意見募集のために公表し、国庫とCBKは2026年9月21日にNational Payment System Policy and Bill 2026の草案を公表しました。いずれも草案であり、まだ施行されていません。
CBKの文書をモバイルアプリに当てはめる
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。
- Guidance Note on Cybersecurity for the Banking Sector(2017年8月)第3.2項
少なくとも年1回、独立したサイバー脅威テストを実施する
条文の内容
金融機関は、自らのサイバー脅威の状況を理解するために、十分なサイバーセキュリティの専門知識を持つ外部のコンサルタントを起用すべきであり、少なくとも年1回、独立したサイバー脅威テストを実施すべきです。外部監査人は、IT監査の対象範囲として、独立した脅威・脆弱性評価と包括的なペネトレーションテストを実施し、その結果を年1回、取締役会とケニア中央銀行に報告すべきです。
出典:Guidance Note on Cybersecurity for the Banking Sector(2017年8月)第3.2項
モバイルアプリにとっての意味
年1回のテストは下限であり、上限ではありません。アプリとアプリが呼び出すAPIは対象システムの一部であり、ストアへのリリースはその変更にあたります。
Ostorlabによる支援
AIエージェントによるペネトレーションテストは、アプリとそのAPIをログインの先まで、お客様がリリースするビルドに対してテストし、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。年1回のテストの合間にも、リリースごとに実行できます。
お客様が担うこと
外部コンサルタントの選定、監査の対象範囲、取締役会とCBKへの年次報告。
- Guidance Note on Cybersecurity for the Banking Sector 第3.2項(内部監査とリスク管理の機能)
脅威・脆弱性テストを監査の対象範囲に保つ
条文の内容
内部監査には、自社または外部の資格を持つICT監査人を含めるべきです。その対象範囲には、ICTシステムと関連するサードパーティ接続のサイバーリスクと管理策の継続的なレビューと報告、サイバーセキュリティ態勢の設計と実効性の評価、定期的な独立脅威・脆弱性評価の実施、包括的なペネトレーションテストの実施、取締役会への結果の報告が含まれます。リスク管理は、サイバーリスク登録簿と、事業上の重要性で分類したIT資産の完全な台帳を維持し、レッドチーム演習を実施すべきです。
出典:Guidance Note on Cybersecurity for the Banking Sector 第3.2項(内部監査とリスク管理の機能)
モバイルアプリにとっての意味
監査の対象範囲にはサードパーティ接続が明記されています。モバイルバンキングアプリでは、基幹系だけでなく、アプリ、組み込まれたSDK、呼び出すAPIが対象になります。
Ostorlabによる支援
Mobile DASTはアプリとそのフローを実行し、逆コンパイルされたコードの文脈、通信、スタックトレース、スクリーンショットを添えた検出結果を返すため、監査チームが活用できる証拠が得られます。
お客様が担うこと
監査計画、レッドチーム演習、取締役会への報告。
- Guideline on Cybersecurity for Payment Service Providers(2019年7月)第3.2.5項および第4.0項
決済サービスプロバイダーのテスト頻度を満たす
条文の内容
2019年のGuideline on Cybersecurity for Payment Service Providersは、継続的な監視と、定期的なペネトレーションテストおよび脆弱性評価を含むサイバーセキュリティプログラムを求めています。実効的な継続監視がない場合、プロバイダーは、すべての重要なサイバー資産に対する四半期ごとの脆弱性スキャン、その年のリスク評価に基づき決定した重要サイバー資産を少なくとも含む年1回のペネトレーションテスト、半年ごとの脆弱性評価を実施すべきです。プロバイダーには、ガイドラインの効力発生日から90日の遵守期間が設けられました。
出典:Guideline on Cybersecurity for Payment Service Providers(2019年7月)第3.2.5項および第4.0項
モバイルアプリにとっての意味
自社またはグループが決済サービスを運営している場合、四半期スキャン、年1回のペネトレーションテスト、半年ごとの評価という頻度になります。モバイルチャネルとその背後のAPIは重要なサイバー資産です。
Ostorlabによる支援
OstorlabはCI/CDパイプラインからビルドごとに実行でき、手動で起動することなくストアのリリースをスキャンできるため、四半期以上の頻度はプロジェクトではなく運用スケジュールになります。
お客様が担うこと
何を重要なサイバー資産とするかの判断、継続監視、年次スコープを決めるリスク評価。
- National Payment System Regulations(2014年)第27条および第29条
決済サービスを安全に保ち、監査証跡を維持する
条文の内容
決済サービスプロバイダーは、サービスの安全性、セキュリティ、運用上の信頼性を確保する措置と緊急時対応を含め、サービスに適切な運用体制を整える必要があります。取引の発信から終了まで正確かつ完全に参照できる監査証跡を提供するシステムを用い、電子送金の記録を少なくとも7年間保存し、不正のインシデントおよび重大なサービス中断や重大なセキュリティ侵害を毎月ケニア中央銀行に報告し、毎年、信頼できる独立監査法人によるシステムセキュリティ監査報告書を提出する必要があります。
モバイルアプリにとっての意味
監査証跡、7年間の保存、毎月の報告はプロバイダーの義務です。アプリとそのAPIは取引の起点であるため、その挙動も証拠の一部になります。
Ostorlabによる支援
OstorlabはアプリとそのAPIをテストし、検出結果ごとにリクエストとレスポンスの証拠を保管するため、年1回のシステムセキュリティ監査と是正の記録にそのまま添付できます。
お客様が担うこと
記録の保存、CBKへの毎月の報告、独立監査法人の選定。
- Guidance Note on Cybersecurity for the Banking Sector 第2.4項および第3.1項
顧客データと取引に強固な認証を導入する
条文の内容
経営陣は、顧客のデータ、取引、システムを保護するための強固な認証措置の導入を監督すべきです。Guidance Noteは、不十分な認証管理をサイバーリスクの発生源の一つとして挙げ、CISOに対し、利用者、デバイス、アプリケーションに関する全社的な知識ベース(ソフトウェアとハードウェアの資産台帳やネットワーク構成図を含む)を最新の状態に保つことを求めています。
出典:Guidance Note on Cybersecurity for the Banking Sector 第2.4項および第3.1項
モバイルアプリにとっての意味
第2要素は、アプリが表示するだけでなく、重要な操作でサーバーが強制しなければなりません。ワンタイムコード、タイムアウト、ステップアップ認証はテストできる挙動です。
Ostorlabによる支援
認証後のテストでは、テスト用アカウントを用いて、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、MFAの強制を、ステップアップ認証のフローも含めて確認します。
お客様が担うこと
認証方式の選定、ワンタイムコードの配信、ロックアウトされた顧客のサポート。
- Guidance Note on Cybersecurity 第3.3項;Prudential Guidelines CBK/PG/16(外部委託)第4.1.4項および第4.5項
サードパーティと外部委託を管理する
条文の内容
金融機関は、サードパーティが法令・規則および国際的なベストプラクティスを遵守することを確保すべきです。外部委託契約について、候補となるサービスプロバイダーへのデューデリジェンス、文書化された契約、サービス提供の適切な監視を含む十分なガバナンスを整え、コンプライアンスとリスク評価に基づいてベンダーを選定し、適用される法令・規則の遵守をサービスプロバイダーに求め、その事業とサイバー態勢の変化を監視し、セキュリティ、可用性、パフォーマンス指標、違約金に関する強固な条項を含むサービスレベル契約を結ぶべきです。Prudential Guideline CBK/PG/16では、重要な外部委託にはケニア中央銀行の承認が必要で、モバイル金融サービスのチャネルや技術の提供が重要な活動の例として挙げられています。
出典:Guidance Note on Cybersecurity 第3.3項;Prudential Guidelines CBK/PG/16(外部委託)第4.1.4項および第4.5項
モバイルアプリにとっての意味
アプリに含まれるSDKと、それらが呼び出すバックエンドはサードパーティです。そのセキュリティ態勢はデューデリジェンスと監視の対象であり、一部の外部委託は開始前にCBKの承認が必要です。
Ostorlabによる支援
SCAとSBOMは、各リリースのSDKとネイティブライブラリをバージョンとともに一覧化し、通信分析はアプリとそのSDKがどのバックエンドと通信するかを示します。
お客様が担うこと
デューデリジェンス、契約、CBKの承認、終了計画。
- Risk Management Guidelines(2013年1月)第7.3.4項、第7.4項、第7.5項
ICTリスクの枠組みを整え、適切なツールでテストする
条文の内容
Risk Management Guidelinesは、取締役会の監督、ICTリスク方針、そして意識向上を促し情報セキュリティの評価を取締役会に報告する情報セキュリティプログラムを備えたICTリスク管理の枠組みを求めています。脆弱性の特定については、システムやその応答を脆弱性シグネチャのデータベースと照合する脆弱性スキャナーと、ソーシャルエンジニアリングなどの運用上の脆弱性を含め、人間のセキュリティアナリストがシステムに対して脅威を行使する試みであるペネトレーションテストを挙げています。リスクは評価、測定、緩和され、文書化されます。
モバイルアプリにとっての意味
脆弱性を見つける手段として明記されているのはスキャナーとペネトレーションテストです。モバイルアプリには両方が必要です。ビルドの解析と、実行中のアプリおよびそのAPIの動的テストです。
Ostorlabによる支援
Mobile SASTはAPK、AAB、IPAを、アプリと組み込まれたSDK全体にわたるテイント解析とともに解析し、Mobile DASTはアプリを実行します。いずれもビルドごとにCI/CDで実行されます。
お客様が担うこと
ICTリスク方針、取締役会への報告、情報セキュリティプログラム全体。
- Data Protection Act(2019年)第41条および第42条;Data Protection (General) Regulations(2021年)第32条
個人データを設計段階から、かつデフォルトで保護する
条文の内容
2019年のデータ保護法は、すべてのデータ管理者または処理者に対し、データ保護の原則を実効的に実施し、必要な保護措置を処理に組み込むために設計された適切な技術的・組織的措置を、処理の手段を決定する時点と処理の時点の両方で講じることを求めています。デフォルトでは、特定の目的に必要な個人データのみが処理されるべきです。検討すべき措置には、個人データに対する内外のリスクの特定、リスクに対する保護措置の維持、仮名化と暗号化、インシデント後の可用性の回復、保護措置が機能していることの検証、新たなリスクや不備に応じた更新が含まれます。ネットワーク経由の送信を伴う処理では、技術の水準、措置の費用、特別なリスク、データの性質を考慮する必要があります。一般規則は、完全性、機密性、可用性の原則の要素として、個人データの安全に対するリスクの評価、監査証跡とイベント監視、処理を支えるシステムの脆弱性を見つけるためのソフトウェアの定期的なレビューとテストを挙げています。
出典:Data Protection Act(2019年)第41条および第42条;Data Protection (General) Regulations(2021年)第32条
モバイルアプリにとっての意味
アプリは個人データが収集、保存、送信される場所です。何をキャッシュし、どう暗号化し、何をログに残すかといった設計上の選択は、法律が求める措置の一部です。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信の保護を確認し、アプリのパッケージ内のAPIキー、トークン、認証情報を見つけて有効かどうかを検証します。
お客様が担うこと
データ保護影響評価、同意、保存規則、漏えいへの対応。
- Guidance Note on Cybersecurity 第IV部;Data Protection Act 2019 第43条;National Payment System Regulations(2014年)第29条(2)
インシデントを報告し、記録を残す
条文の内容
Guidance Noteは、金融機関に対し、顧客への適切なサービスの提供、評判、財務状態に重大かつ悪影響を及ぼす可能性のあるサイバーセキュリティインシデントを24時間以内にケニア中央銀行へ通知し、インシデントとその対応に関する四半期報告書を提出することを求めています。データ保護法は、データ管理者に対し、個人データへの不正なアクセスまたは取得があり、データ主体に現実の害のリスクがある場合、遅滞なく、かつ気付いてから72時間以内にデータ保護委員に通知し、データ主体に書面で伝えることを求めています。処理者は、遅滞なく、合理的に可能な場合は48時間以内に管理者へ通知する必要があります。決済サービスプロバイダーは、重大なサービス中断と重大なセキュリティ侵害を毎月CBKに報告します。
モバイルアプリにとっての意味
インシデント報告はお客様の役割ですが、時間は検知した時点から進みます。テストは、報告対象の事象になる前に問題を見つけて修正する助けになります。
Ostorlabによる支援
Ostorlabは、検出結果ごとに技術的な証拠と再現手順を提供し、修正後に再テストするため、報告の時点で記録が整っています。
お客様が担うこと
検知、24時間・72時間・毎月の報告、顧客への連絡。
公開されているCBKとODPCの文書の要約です(2026年9月27日時点で確認)。意見募集中の草案は、本ページでは要件として扱っていません。本ページは法的助言ではありません。
CBKの規則を管理策ごとに整理
CBKとODPCの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| 少なくとも年1回の独立したサイバー脅威テストGuidance Note 3.2 | リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 | AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ |
| 脅威・脆弱性評価と包括的なペネトレーションテストGuidance Note 3.2 | Mobile DASTがビルドとフローを実行し、逆コンパイルされた文脈、通信、スタックトレース、スクリーンショットを添えて検出結果をまとめます。 詳細 | 逆コンパイルされたコードの文脈、通信、スタックトレース、スクリーンショットを含む検出結果 |
| 決済サービスプロバイダーの四半期スキャン、年1回のペネトレーションテスト、半年ごとの評価PSPガイドライン 3.2.5 | TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 | APIの各検出結果に対するリクエストとレスポンスの証拠と、サイクルごとのスキャン結果 |
| 決済サービスの安全性、セキュリティ、運用上の信頼性NPS Regulations 第27条 | 顧客向けサービスを構成するアプリとAPIのフローを、障害やエラーの処理も含めてテストします。 | 年1回のシステムセキュリティ監査報告書に添付できるテスト証拠 |
| 監査証跡、記録、報告NPS Regulations 第29条 | 検出結果をプラットフォーム内、またはJiraやServiceNowのチケットにまとめ、修正後に再テストします。 | 検出結果ごとのチケット履歴と再テスト結果 |
| 顧客データと取引に対する強固な認証Guidance Note 3.1(b)(v) | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| サードパーティと外部委託のリスクGuidance Note 3.3;CBK/PG/16 | 各リリースに含まれるSDKとネイティブライブラリをバージョンとともに一覧化し、アプリとそのSDKが通信するバックエンドを示します。 詳細 | リリースごとのコンポーネントの識別情報、バージョン、アプリバンドル内の位置 |
| ICTリスクの枠組みと脆弱性の特定Risk Management Guidelines 7.3.4 | Mobile SASTが、アプリと組み込まれたSDK全体にわたるテイント解析とともにバイナリを解析します。 詳細 | ビルドごとの、逆コンパイルされたコードの文脈を含む検出結果 |
| デバイス上および通信中の個人データData Protection Act 第41条 | ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| 脆弱性を見つけるためのソフトウェアの定期的なレビューとテストDP General Regulations 32(k) | APK、AAB、IPAファイルをビルドごとにCI/CDでバイナリベースの静的解析にかけます。 詳細 | ビルドごとの、逆コンパイルされたコードの文脈を含むスキャン結果 |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。SOCによる監視、インシデントの検知とCBK、データ保護委員、BS-SOCへの報告、事業継続と復旧、年1回のシステムセキュリティ監査の意見、ガバナンス、物理的セキュリティは、お客様のチームが担います。
モバイルアプリでテストすべきCBKの管理策
セキュリティチームと監査チーム向けの実践的なリストです。2017年のGuidance Note、決済サービスプロバイダー向けガイドライン、2019年のデータ保護法に基づいています。
年1回の独立テスト
モバイルアプリとアプリが呼び出すAPIを、年1回の独立したサイバー脅威テストの対象に含め、監査の合間もリリースごとにテストします。
監査とリスクの対象範囲
アプリとそのサードパーティ接続を内部監査の対象に含めます。脅威・脆弱性評価、包括的なペネトレーションテスト、取締役会への証拠が対象です。
決済サービスの頻度
グループが決済サービスを運営している場合は、重要なサイバー資産に対する四半期ごとの脆弱性スキャン、年1回のペネトレーションテスト、半年ごとの脆弱性評価を計画します。
認証とセッション
ログイン、ワンタイムコード、ステップアップ認証、タイムアウト、セッションの無効化を、サーバー側で強制されていることを含めてテストします。
サードパーティとSDK
各リリースのSDKとバックエンドのバージョン付きリストを管理し、外部委託の開始前にCBKの承認が必要かどうかを確認します。
デバイス上のデータ
ストレージ、キャッシュ、ログ、スクリーンショット、そしてアプリのパッケージ自体に、トークンや個人データがないかを調べます。
データ保護バイデザイン
アプリについて第41条と第42条を確認します。何を収集し、何をキャッシュし、どう暗号化し、保護措置をどう検証するかです。
報告と再テスト
CBKへの24時間とデータ保護委員への72時間の期限を把握し、技術的な証拠を保管し、修正後に再テストします。
提案としてのリストであり、CBKのテンプレートではありません。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- National Payment System Act, No. 39 of 2011, and National Payment System Regulations, 2014本法はケニア中央銀行に国家決済システムの監督権限と指針・ガイドラインを発出する権限を与えています。2014年の規則は、決済サービスプロバイダーに対し、安全でセキュアかつ信頼できるサービスの維持(第27条)、監査証跡と少なくとも7年間の記録保存(第29条(1))、重大なサービス中断と重大なセキュリティ侵害の毎月の報告(第29条(2)(c))、信頼できる独立監査法人による年1回のシステムセキュリティ監査報告書の提出(第29条(3)(c))を求めています
- Risk Management Guidelines(2013年1月)Central Bank of Kenya。第7章はICTリスクを扱い、取締役会と経営陣の責任、ICTリスク管理の枠組み、脆弱性スキャナーとペネトレーションテストによる脆弱性の特定(7.3.4)、リスク評価と緩和(7.4)、情報セキュリティプログラム(7.5)を定めています
- Prudential Guidelines(2013年、外部委託に関するCBK/PG/16を含む)Central Bank of Kenya。CBK/PG/16は、重要な外部委託にCBKの承認を求め、モバイル金融サービスのチャネルや技術の提供を重要な活動の例として挙げ(4.1.4)、デューデリジェンス、監視、契約に関する期待を定めています。外部委託した活動についても責任は金融機関に残ります(4.2)
- Guidance Note on Cybersecurity for the Banking Sector(2017年8月)Central Bank of Kenya。Banking Act第33条(4)に基づき発出され、同法に基づき認可されたすべての金融機関に適用されます。ガバナンス、少なくとも年1回の独立したサイバー脅威テスト、包括的なペネトレーションテストを含む内部・外部監査、外部委託、24時間以内のインシデント報告(第3.1項から第3.4項および第IV部)
- Guideline on Cybersecurity for Payment Service Providers(2019年7月)Central Bank of Kenya。National Payment System Act(2011年)第31条(2)(b)に基づき発出され、同法に基づき認可された決済サービスプロバイダーに適用されます。四半期ごとの脆弱性スキャン、年1回のペネトレーションテスト、半年ごとの脆弱性評価(3.2.5)、30日前の外部委託の通知(3.4.2)、90日の移行期間(4.0)
- Data Protection Act(2019年)ケニア共和国、2019年法第24号。Office of the Data Protection Commissionerが公開。データ保護バイデザインおよびバイデフォルトと求められる措置(第41条および第42条)、72時間以内の漏えい通知(第43条)、ケニア国外への個人データの移転の条件(第48条から第50条)
- Data Protection (General) Regulations(2021年)Office of the Data Protection Commissioner。データ保護バイデザインおよびバイデフォルトの要素として、個人データの安全に対するリスクの評価、監査証跡とイベント監視、処理を支えるシステムの脆弱性を見つけるためのソフトウェアの定期的なレビューとテストなどを挙げています(第32条)
- プレスリリース:Establishment of the Banking Sector Cyber Security Operations Centre (BS-SOC)Central Bank of Kenya、2025年9月22日。CBKは、2017年と2019年のサイバーセキュリティ指針を、重要情報インフラに関する2024年の規則に整合させる作業を開始したこと、金融機関は両方の要件を引き続き遵守する必要があること、サイバーセキュリティインシデントは同規則の期限に従ってBS-SOCに報告する必要があることを述べています
CBKが示すとおりにモバイルバンキングアプリをテストしましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。




