BNMのRMiT:リリースの前後にモバイルバンキングアプリをBNMの示すとおりに診断しましょう。

BNMの「Risk Management in Technology(RMiT)」ポリシー文書は、重要システムを支えるネットワーク構成要素の四半期ごとの脆弱性評価、モバイルを含むデジタルサービスを対象とした年次のインテリジェンス主導ペネトレーションテスト、そしてアプリ自体の管理策を求めています。改ざん耐性のある環境、デバイスの紐付け、暗号化されていないSMSより安全なMFA、顧客のデバイスで生成され取引に紐付くコードです。Ostorlabは、アプリとその背後にあるAPIを、ログインの先まで、リリースごとにテストします。

  • root・脱獄検知、改ざん防止、ピンニングと、それらが発動したときのアプリの挙動を確認します
  • テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、セッション管理をテストします
  • TLSピンニングがあっても、アプリの先のAPIまで追跡します
  • 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
BNMが監督する銀行、保険会社、タカフル運営会社、電子マネー発行者、決済システム運営者、加盟店アクワイアラ、送金機関
主な日付
RMiTは2025年11月28日に発行・発効。2026年9月25日にNCII行動規範を加えて再発行
焦点
モバイルアプリとAPIのセキュリティ、脆弱性評価とペネトレーションテスト、認証と不正対策
主な参照文書
Risk Management in Technology(RMiT)ポリシー文書、BNM/RH/PD 028-98
主な日程

モバイルチャネルの背景にあるBNMの文書

RMiTポリシー文書は、以前の電子バンキングと不正対策の仕様を1つの文書に統合したものです。以下の日付は、本ページで引用している文書のものです。

  1. 2022年9月

    5つの不正対策

    BNMが5つの主要な不正対策とキルスイッチを発表します。SMS OTPからより安全な認証への移行、不正検知ルールの強化、初回登録時のクーリングオフ期間、認証用デバイスの1台限定が含まれます。

  2. 2025年1月から6月

    PDPA改正の施行

    2024年個人データ保護(改正)法が3段階で施行されます。1月1日、4月1日、6月1日です。データ侵害の通知義務とデータ保護責任者の任命は2025年6月1日に始まります。

  3. 2025年10月31日

    顧客情報ポリシー

    BNMが「Management of Customer Information and Permitted Disclosures」ポリシー文書を発行します。同日に発効し、2023年4月3日発行の版を置き換えます。

  4. 2025年11月28日

    RMiTの改定

    改定されたRMiTポリシー文書が発効し、電子バンキングと不正対策の仕様を1つの文書に統合します。2023年6月1日発行のRMiTを置き換えます。

  5. 2026年7月1日

    RMiT FAQの更新

    BNMがRMiTポリシー文書のFAQを更新し、改定された条文の読み方を明確にします。

  6. 2026年9月25日

    NCII行動規範

    BNMがRMiTの本文を再発行し、付属文書12として、サイバーセキュリティ法2024に基づき国家重要情報インフラ(NCII)に指定された銀行向けの行動規範を追加します。

  7. 四半期ごと、および毎年

    テストの頻度

    重要システムを支えるネットワーク構成要素の四半期ごとの脆弱性評価、モバイルや外部公開アプリケーションを含むデジタルサービスを対象とした年次のインテリジェンス主導ペネトレーションテスト、3年ごとの独立した侵害評価です。

BNMが求めていること

BNMの規則をモバイルアプリに当てはめる

各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。

  1. RMiT付属文書4「Control Measures for Mobile Applications and Devices」第1項および第2項

    モバイルアプリとそれが動作するデバイスを保護する

    条文の内容

    金融機関は、モバイルアプリケーションに伴うリスクを認識し、継続的に評価しなければなりません。モバイルデバイス上で機密性の高い顧客情報を扱うデジタルサービスは、適切に保護する必要があります。アプリを、侵害されておらず、脱獄もroot化もされていない、安全で改ざん耐性のある環境で動作するよう設計すること。PINやパスワードなど、アプリケーションサーバーとの認証に使う顧客情報をアプリに保存することを禁じ、鍵とPINの認証と検証をホストに集約すること。アプリの有効化に堅牢な認証を求めること。安全なプロビジョニングとデプロビジョニングを確保すること。信頼できる配布プラットフォームを利用すること。

    出典:RMiT付属文書4「Control Measures for Mobile Applications and Devices」第1項および第2項

    モバイルアプリにとっての意味

    root・脱獄検知、改ざん耐性、認証情報の保存場所は、明記された管理策であり、追加オプションではありません。顧客がダウンロードするビルドで、実行時に機能し続ける必要があります。

    Ostorlabによる支援

    Mobile Shielding Scanは、root化・脱獄環境でアプリを実行し、root・脱獄検知、改ざん防止、ピンニングの回避を試み、アプリが処理をブロックするか、起動を拒否するか、動作を続けるかを示します。Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにあるPIN、トークン、個人データも調べます。

    お客様が担うこと

    保護製品の選定、安全なプロビジョニングのプロセス、偽アプリを把握するためのアプリストアの監視。

  2. RMiT付属文書3「Control Measures for Digital Services」第4項、第5項、第6項、第7項および第9項

    暗号化されていないSMSより安全なMFAを、デバイス生成コードで使う

    条文の内容

    金融取引およびリスクの高い非金融取引(お気に入り受取人の登録と、その後の同受取人へのすべての送金を含む)では、金融機関は多要素認証を採用し、取引内容の確認を利用者に求め、適時の通知を送らなければなりません。MFAはフィッシング、傍受、操作に耐性があり、使用するチャネルは暗号化されていないSMSより安全でなければなりません。OTPを使う場合、動的で時間制限があり、取引内容に紐付き、銀行のサーバーではなく顧客のデバイスで生成される必要があります。金融機関はまた、パスワードに代わるものとして、デジタル証明書やパスワードレスなどの暗号鍵ベースの認証を提供しなければなりません。

    出典:RMiT付属文書3「Control Measures for Digital Services」第4項、第5項、第6項、第7項および第9項

    モバイルアプリにとっての意味

    第2要素は、すべての金融取引でサーバーが強制し、コードは承認する受取人と金額を伴う必要があります。SMSだけでは、もう条文を満たしません。

    Ostorlabによる支援

    認証後のテストでは、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、MFAの強制を、ステップアップ認証のフローとその背後にあるAPI呼び出しとあわせて確認します。Ostorlabはテスト用アカウントでSMS、メール、TOTPによるワンタイムコードを入力し、手順を飛ばしたり再実行したときのフローの挙動をテストします。

    お客様が担うこと

    MFAとパスキーまたは証明書方式の選定と導入、および顧客基盤のSMS OTPからの移行管理。

  3. RMiT付属文書3「Control Measures for Digital Services」第3項

    デバイスを紐付け、顧客情報の変更を保護する

    条文の内容

    認証に使うモバイルデバイスと顧客情報(携帯電話番号、メールアドレス、郵便住所など)の登録と更新は、詐欺師が盗んだ認証情報で資金を動かせないよう強化しなければなりません。管理策には、既定で1口座につき1台のモバイルまたはセキュアデバイスを安全に紐付け・解除すること、新しいデバイスからのアクセスや顧客情報の変更時に直ちに通知すること、新しい番号または差し替え番号の登録前に堅牢な検証を行うこと、初回登録や異常な取引パターンに対するクーリングオフ期間、取引限度額の引き上げ時の検証が含まれます。

    出典:RMiT付属文書3「Control Measures for Digital Services」第3項

    モバイルアプリにとっての意味

    電話番号とメールアドレスの変更は、詐欺師がアカウント乗っ取りの前に行う手順です。変更、通知、クーリングオフは、アプリの表示だけでなく、バックエンドで強制する必要があります。

    Ostorlabによる支援

    Ostorlabは、デバイス登録、連絡先の変更、受取人の登録、限度額の変更の背後にあるAPI呼び出しをテストし、第2要素が要求されるか、クーリングオフや限度額のルールがAPI経由で回避できないかを確認します。

    お客様が担うこと

    検証とクーリングオフの手続きそのもの、および通知チャネル。

  4. RMiT付属文書5「Control Measures on Cybersecurity」パートE「Application Programming Interface (API) Security」第1項

    APIを評価し、強化する

    条文の内容

    APIのセキュリティはリスクに見合った水準でなければなりません。少なくとも、すべての接続と依存関係を網羅する一元化されたAPIインベントリの維持、高トラフィックに耐えサービス妨害を緩和するAPI設計、サードパーティのコードとライブラリの検証、堅牢なエラー処理、入力検証、セキュリティヘッダーを含むセキュアコーディングの実践、堅牢な暗号化と鍵管理、レート制限やアカウントロックアウトなどのブルートフォース対策、強固な認証と認可、APIゲートウェイの検討、ペネトレーションテストや静的・動的セキュリティテストを含むAPIの定期的なセキュリティ評価、API利用状況の監視、侵害後のアクセストークンやAPIキーの失効プロセスが必要です。

    出典:RMiT付属文書5「Control Measures on Cybersecurity」パートE「Application Programming Interface (API) Security」第1項

    モバイルアプリにとっての意味

    アプリが呼び出すすべてのAPIが対象で、ログインの先にあるものも含まれます。レート制限、ロックアウト、トークン失効は、設計文書だけでなくテストできる挙動です。

    Ostorlabによる支援

    Ostorlabは、TLSピンニングがあってもアプリの通信を傍受し、認可の不備(BOLA、BFLA、IDOR)、トークンとセッションの悪用、列挙・リプレイ・自動化などの不正利用をテストし、各検出結果にリクエストとレスポンスの証拠を付けます。

    お客様が担うこと

    APIインベントリ、ゲートウェイ、API監視、失効プロセス。

  5. RMiT付属文書5パートD「Vulnerability Assessment and Penetration Test (VAPT)」第1項から第6項、RMiT第11.6項

    BNMが定めるVAPTの頻度を守る

    条文の内容

    金融機関は、脆弱性評価とペネトレーションテストの標準作業手順を整備し、外部テスト業者の監督、イベントログの検証、データの消去を行わなければなりません。すべての重要システムを支える外部および内部のネットワーク構成要素について四半期ごとの脆弱性評価を行い、内部および外部のネットワークインフラ、重要システム、ウェブ・モバイル・すべての外部公開アプリケーションを含むデジタルサービスに対して、年次のインテリジェンス主導ペネトレーションテストを、極端だが起こり得る攻撃シナリオと適切に認定されたテスト業者を用いて実施する必要があります。新製品や新サービスのための新システムも、導入前にテストしなければなりません。結果は文書化し、経営陣にエスカレーションします。独立した侵害評価は少なくとも3年ごと、レッドチーム演習も少なくとも3年ごとに必要です。

    出典:RMiT付属文書5パートD「Vulnerability Assessment and Penetration Test (VAPT)」第1項から第6項、RMiT第11.6項

    モバイルアプリにとっての意味

    アプリとそのAPIは年次のインテリジェンス主導テストの対象に入り、新しいデジタルサービスは公開前にテストされます。その間も、各リリースはインターネット公開チャネルへの変更です。

    Ostorlabによる支援

    AIエージェントによるペネトレーションテストは、リリースするビルドを対象に、ログインの先のアプリとそのAPIをテストし、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトを付けます。検出結果はチケットとして追跡し、修正のリリース後に再テストするため、改善計画のアプリとAPIの項目は年次テストの前に閉じられます。

    お客様が担うこと

    四半期評価の範囲設定と実施、認定テスト業者による年次のインテリジェンス主導ペネトレーションテスト、侵害評価、レッドチーム演習。

  6. RMiT第10.5項、第10.6項、第10.8項、第10.9項、第10.10項および第10.12項

    SDLCにセキュリティを組み込み、リリース前にテストする

    条文の内容

    システム開発ライフサイクルは、要件、設計、開発、テスト、配備、変更管理、保守、廃止を含み、セキュリティ原則と要件を統合しなければなりません。DevOpsのような迅速な開発手法では、ITセキュリティのコンプライアンスレビューと、セキュリティ脆弱性の発見とテストを自動化する必要があります。配備前のシステムテストは厳格でなければならず、その範囲にはアプリケーションセキュリティテストを含めることができます。重要システムのソースコード変更は、適切なソースコードレビューの対象としなければなりません。第三者が重要システムを開発・保守する場合、契約でセキュア・バイ・デザインの原則とソースコードへの継続的なアクセスを求める必要があります。

    出典:RMiT第10.5項、第10.6項、第10.8項、第10.9項、第10.10項および第10.12項

    モバイルアプリにとっての意味

    アプリの各リリースは、インターネット公開チャネルへの変更です。パイプラインでの自動テストがリリース前を、ストア版のスキャンがリリース後をカバーします。

    Ostorlabによる支援

    Ostorlabは、ビルドごとにCI/CDパイプラインから自動スキャンを実行し、手動で起動することなくストアのリリースを監視します。Mobile SASTはAPK、AAB、IPAを対象に動作し、ソースコードは不要です。Mobile DASTは実行中のアプリを検証します。

    お客様が担うこと

    セキュリティ要件、セキュアコーディング標準、手動コードレビュー、リリースの承認。

  7. RMiT第10.15項、第10.17項および第10.18項

    コンポーネント、パッチ、EOLシステムを管理する

    条文の内容

    デジタルサービスを含むシステムは、既知のセキュリティ脆弱性、古いプラットフォーム、サポート終了(EOL)技術で稼働してはなりません。金融機関は、最新のセキュリティベースラインを維持し、最新のパッチリリースを適時に監視・適用し、EOLに近づくシステムの是正措置を計画し、例外については経営陣の承認を得る必要があります。パッチとEOLの枠組みは、特定された脆弱性の深刻度に応じて基準、優先順位、対応期限を定めなければなりません。サードパーティ製ソフトウェアについては、BNMはソフトウェア部品表(SBOM)とオープンソースソフトウェアのセキュリティ方針を推奨しており、オープンソースソフトウェアの堅牢なテストと脆弱性の適時の評価が含まれます。

    出典:RMiT第10.15項、第10.17項および第10.18項

    モバイルアプリにとっての意味

    アプリに含まれるライブラリやSDKも、お客様が出荷するソフトウェアです。それぞれについて、把握されたバージョン、脆弱性が見つかったときの深刻度、そして証明できる修正期限が必要です。

    Ostorlabによる支援

    SCAは静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。Mobile SASTとSCAは各リリースのSDKとネイティブライブラリをバージョンとともに一覧化し、検出結果はクリティカル、高、中、低で評価されチケットとして追跡されます。

    お客様が担うこと

    サーバーとインフラのパッチ適用、ベンダーとの保守契約、リスク受容の判断。

  8. Management of Customer Information and Permitted Disclosures第10.12項、第10.26項、第10.31項、第11.8項、第11.19項、第11.20項および第11.25項、Personal Data Protection (Amendment) Act 2024第12B条

    顧客情報を保護し、侵害に対応する

    条文の内容

    「Management of Customer Information and Permitted Disclosures」ポリシー文書は、顧客情報の盗難、紛失、悪用、不正なアクセス・改変・開示に対する予防的・検知的なICT管理策、アプリケーション、データベース、オペレーティングシステム、ネットワークの各レベルでのアクセス制御、外部作業および通信中の情報の管理策、安全な廃棄を求めています。風評リスクを生じさせる、重大な害を及ぼすまたは及ぼす可能性がある、あるいは多数の顧客に関わる顧客情報侵害は、直ちにBNMへ通知し、3か月以内に調査し、取締役会への報告後1営業日以内にBNMへ報告しなければなりません。影響を受ける顧客には、不当な遅延なく通知する必要があります。PDPA改正は、2025年6月1日から、個人データ保護委員長への同様の義務、侵害の通知、データ保護責任者の任命を追加します。

    出典:Management of Customer Information and Permitted Disclosures第10.12項、第10.26項、第10.31項、第11.8項、第11.19項、第11.20項および第11.25項、Personal Data Protection (Amendment) Act 2024第12B条

    モバイルアプリにとっての意味

    スマートフォン、そのキャッシュ、ログ、スクリーンショットに書かれた個人データは侵害面の一部であり、それを運ぶAPIはアクセス制御が機能すべき場所です。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにあるセッショントークンや個人データを調べ、通信とセッションの保護を弱める設定ミスを確認します。各検出結果には、保管できるファイルシステムの証拠またはリクエストとレスポンスの証拠が付きます。

    お客様が担うこと

    データの分類、鍵管理、侵害調査、BNM・委員長・顧客への通知。

  9. RMiT第10.47項、第10.48項および第10.49項、Personal Data Protection (Amendment) Act 2024第5条

    サードパーティと、アプリに組み込まれるものを管理する

    条文の内容

    金融機関は、サードパーティの導入前および関係の全体を通じて、デューデリジェンスを実施し、アクセス権、秘密保持、インシデント通知、事業継続、退出を含むサービスレベル契約を維持しなければなりません。サードパーティのサイバーセキュリティ態勢を継続的に監視するロードマップを策定し、サードパーティがアクセスできるITインフラの範囲と顧客情報を測定し、インシデント対応にサードパーティとのプロトコルを組み込む必要があります。PDPA改正により、セキュリティ原則はデータ管理者だけでなくデータ処理者にも適用されます。

    出典:RMiT第10.47項、第10.48項および第10.49項、Personal Data Protection (Amendment) Act 2024第5条

    モバイルアプリにとっての意味

    モバイルバンキングアプリには、独自のバックエンドと通信し個人データを処理し得るサードパーティ製SDKが組み込まれています。これらは資産台帳、サードパーティリスクの管理対象、処理者契約に含まれます。

    Ostorlabによる支援

    Ostorlabは、各リリースに含まれるSDKとネイティブライブラリを、バージョンとアプリバンドル内の位置とともに一覧化し、アプリとそのSDKがネットワーク経由でバックエンドとやり取りする内容を示します。サードパーティの継続監視は行いません。

    お客様が担うこと

    デューデリジェンス、契約、監視ロードマップ、処理者契約。

  10. RMiT付属文書12「Code of Practice for NCII Entities」第11.3.2項から第11.3.6項

    NCIIに指定された場合は行動規範を満たす

    条文の内容

    サイバーセキュリティ法2024に基づきBNMから国家重要情報インフラ(NCII)に指定された銀行は、その行動規範となるRMiT付属文書12を遵守しなければなりません。同付属文書は、OWASP Top 10に沿ったセキュアコーディング、アプリケーション内のアクセス制御、定期的な更新とパッチの要件を含む、ソフトウェアとシステム開発のサイバーセキュリティ指針を求め、SDLCとサードパーティからの調達の全体でこれを適用します。開発段階でのセキュリティテストと、本番または公開環境への配備前のペネトレーションテスト(脆弱性スキャン、ペネトレーションテスト、セキュアコーディング指針への適合確認を含む)が必要です。

    出典:RMiT付属文書12「Code of Practice for NCII Entities」第11.3.2項から第11.3.6項

    モバイルアプリにとっての意味

    指定された銀行にとって、モバイルチャネルに、文書化されテスト可能なセキュア開発と配備前テストの道筋を追加するものです。

    Ostorlabによる支援

    Ostorlabは、それらの配備前チェックに対応します。ビルドへのMobile SAST、実行中のアプリへのMobile DAST、コンポーネントへのSCA、そしてアプリとそのAPIへのAIエージェントによるペネトレーションテストと、検出結果ごとの再実行できるエクスプロイトです。

    お客様が担うこと

    セキュアコーディング指針、ガバナンス委員会の承認、本番配備の判断。

公開されているBNMの文書の要約です(2026年9月27日時点で確認)。引用しているRMiTは、2025年11月28日に発行され、2026年9月25日に再発行された現行版です。本ページは法的助言ではありません。

対応表

BNMの規則を管理策ごとに整理

BNMの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。

BNMの規則を管理策ごとに整理
管理策Ostorlabによる支援保管できる証拠
アプリの動作環境、改ざん耐性、保存される認証情報RMiT付属文書4バイナリを改変し、root化・脱獄したデバイスでアプリを実行し、フックを注入してTLSピンニングの回避を試みます。 詳細 どの保護が機能し、どれが回避されたかの証拠と、アプリがストレージに書き込んだ内容
暗号化されていないSMSより安全なMFAと、取引に紐付くコードRMiT付属文書3 第4項から第7項ワンタイムコードでログインし、MFAの強制、ステップアップ認証のフロー、取引の背後にあるAPI呼び出しをテストします。 詳細 ログイン、ステップアップ認証、取引承認のフローに関する検出結果と再現手順
デバイスの紐付けと連絡先情報の変更RMiT付属文書3 第3項デバイス登録、電話番号とメールの変更、受取人の登録、限度額の引き上げの背後にあるAPI呼び出しをテストします。 詳細 各回避試行に対するリクエストとレスポンスの証拠
APIインベントリ、レート制限、トークン失効、定期的な評価RMiT付属文書5 パートETLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 APIの各検出結果に対するリクエストとレスポンスの証拠
デジタルサービスの四半期ごとの脆弱性評価と年次のインテリジェンス主導ペネトレーションテストRMiT付属文書5 パートD年次テストの合間に、リリースするビルドを対象に、ログインの先のアプリとそのAPIをAIエージェントがペネトレーションテストします。 詳細 AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ
セキュアなSDLCとリリース前のアプリケーションセキュリティテストRMiT第10.5項から第10.10項ビルドへのMobile SASTと、実行中のアプリへのMobile DASTを、CI/CDでビルドごとに実行します。 詳細 ビルドごとのスキャン結果(逆コンパイルされたコードの文脈と通信を含む)
既知の脆弱性、修正期限、コンポーネントのインベントリRMiT第10.15項、第10.17項、第10.18項静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡
アプリパッケージに埋め込まれた認証情報RMiT付属文書5 パートEアプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 検証済みのシークレットと、それらが露出させる権限やサービス
デバイス上および通信中の顧客情報MCIPD第10.12項、第10.26項、第10.31項ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠
侵害評価とレッドチーミングRMiT付属文書5 パートD.6、RMiT第11.6項Ostorlabは侵害評価やレッドチーム演習を実施しません。改善計画に含まれるアプリとAPIの項目を閉じた状態に保ち、再テストします。 改善計画に含まれるアプリとAPIの項目の再テスト結果

Ostorlabは、アプリとそのAPIにおける管理策をテストします。SOCによる監視、不正分析、インシデント対応と報告、侵害評価、レッドチーミング、バックアップと復旧、ガバナンス、物理的セキュリティは、お客様のチームが担います。

行動計画

モバイルアプリでテストすべきBNMの管理策

RMiTポリシー文書と顧客情報の規則に基づく、セキュリティチームと技術リスク管理チーム向けの実践的なリストです。

  1. モバイルアプリの保護

    root化・脱獄したデバイスでアプリを実行し、改ざん検知とピンニングの回避を試み、PINやパスワードがアプリに保存されていないことを確認します。

  2. MFAとワンタイムコード

    金融取引とリスクの高い非金融取引(お気に入り受取人を含む)でMFAが強制され、コードが動的で、取引に紐付き、顧客のデバイスで生成されることを検証します。

  3. デバイスの紐付けと情報変更

    既定の1台限定、新しいデバイスに対する通知、電話番号変更時の堅牢な検証、クーリングオフ期間をテストします。

  4. アプリの背後のAPI

    各リリースが本番に到達する前に、アプリが呼び出すすべてのAPIで認可、レート制限、ロックアウト、トークン失効をテストします。

  5. VAPTの頻度

    アプリとそのAPIを年次のインテリジェンス主導テストの対象に入れ、新サービスは公開前にテストし、四半期評価を継続します。

  6. コンポーネントと期限

    各リリースのSDKとライブラリのバージョン付きリスト、必要に応じたSBOM、深刻度ごとの修正期限を管理します。

  7. デバイス上のシークレットとデータ

    アプリのパッケージにAPIキーやトークンがないかを確認し、ストレージ、キャッシュ、ログ、スクリーンショットに個人データがないか調べます。

  8. 侵害への備えと再テスト

    検出結果ごとに証拠を保管し、解決まで追跡し、修正後に再テストし、アプリのデータ処理をMCIPDとPDPAの侵害手続きに合わせます。

提案としてのリストであり、BNMのテンプレートではありません。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

BNMの管理策に対してモバイルバンキングアプリをテストしましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともに保護機能とログイン後のテストを実施しましょう。