CNBVとBanxicoの規則:リリースの前後にモバイルバンキングアプリを診断しましょう。
CNBVのCircular Única de Bancosは、脆弱性スキャンと独立した第三者によるペネトレーションテストを少なくとも年2回求め、モバイルチャネルの認証要素、セッションのタイムアウト、ロックのルールを定め、本番稼働前のセキュリティテストとコード解析を義務付けています。BanxicoのSPEI規則は、参加者にペネトレーションテストとインシデント通知を追加し、2026年12月14日からはすべてのモバイル送金がGuíasの標準フローに従う必要があります。Ostorlabは、アプリとその背後にあるAPIを、ログインの先まで、リリースごとにテストします。
- 顧客がダウンロードするビルドを対象に、モバイルアプリとアプリが呼び出すAPIを診断します
- テスト用アカウントで、認証要素、ワンタイムコード、セッションのタイムアウト、ロックのルールをテストします
- 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と対応付けます
- 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
- 対象
- CNBVが監督する銀行その他の信用機関、SPEIの参加者、フィンテック法が対象とするフィンテック機関
- 主な日付
- BanxicoのCirculares 9/2026と10/2026は2026年6月17日に公布。モバイル送金ガイドは2026年12月14日から適用
- 焦点
- 脆弱性スキャンとペネトレーションテスト、認証要素、セッション、ロック、モバイルチャネルのデータ保護
- 主な参照文書
- Disposiciones de carácter general aplicables a las instituciones de crédito(Circular Única de Bancos)
モバイルチャネルの背景にあるメキシコの文書
銀行向けの規則集、決済システムの規則、フィンテック法、2025年のデータ保護法はいずれもモバイルアプリに及びます。以下の日付は、本ページで引用している文書のものです。
- 2005年12月2日
Circular Única de Bancos
CNBVがDisposiciones de carácter general aplicables a las instituciones de crédito(銀行向けの単一規則集)を公布します。本ページで引用するコンパイル版は2026年9月1日までの改正を含み、情報セキュリティと電子バンキングの章を収めています。
- 2017年7月4日
SPEI規則
Banco de MéxicoがCircular 14/2017(銀行間電子決済システムSPEIの規則)を公布します。参加者にはセキュリティ、ペネトレーションテスト、インシデント通知の義務があります。コンパイル版はCircular 9/2026までの改正を含みます。
- 2018年3月9日
フィンテック法
Ley para Regular las Instituciones de Tecnología Financieraが公布されます。2018年9月10日にCNBVの規則、2021年1月28日に電子決済資金機関(IFPE)向けの規則が続きます。
- 2025年3月20日
新しい個人データ保護法
LFPDPPPが公布され、2010年の法律に代わります。直近の改正は2025年11月14日です。個人データに対する管理上・技術上・物理上の安全措置と、重大な漏えいの即時通知を求めています。
- 2026年6月17日
モバイル送金のCircular
Banco de MéxicoがCirculares 9/2026と10/2026をDOFに公布し、モバイルアプリでの標準化された送金体験を求めます。参加者は2026年12月14日までに対応する必要があります。
- 2026年8月28日
モバイル送金ガイド バージョン1.1
Banco de MéxicoがGuíasのバージョン1.1を公布します(1.0は2026年6月16日)。両者は2026年12月14日に発効し、4段階のフロー、ショートカット、確認ステップを定めています。
メキシコの規則をモバイルアプリに当てはめる
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。CNBV、Banxico、フィンテック法の文書はスペイン語であり、ここでは要約しています。
- Disposiciones de carácter general aplicables a las instituciones de crédito(CUB)第168 Bis 11条IIIおよびVI(スペイン語版)
すべての技術コンポーネントをライフサイクル全体で保護する
条文の内容
CUBは、自社製か第三者提供かを問わず、技術インフラを対象とする情報セキュリティの内部統制システムの責任を最高経営責任者に負わせています。各コンポーネントのプロセス、構成、開発または調達の方法を文書化し、変更と更新の記録および詳細な台帳を整備する必要があります。情報セキュリティの観点は、要件定義、設計、開発または調達、実装テストと利用者による受入テスト、本番稼働前の脆弱性テストとコード解析を含むリリース、定期テスト、変更管理、交換、情報の破棄というライフサイクルのすべての段階で考慮します。情報は送信時・保存時を含め機密度に応じて暗号化し、アクセスは最小権限の原則で付与します。
モバイルアプリにとっての意味
モバイルバンキングアプリとその背後のAPIも、このインフラのコンポーネントです。CUBは、本番稼働前のセキュリティ要件、脆弱性テスト、コード解析と、その後の定期テストを求めています。
Ostorlabによる支援
Mobile SASTはAPK、AAB、IPAのバイナリを、組み込まれたSDKを含めて解析し、ソースコードは不要です。Mobile DASTは実行中のアプリをテストします。いずれもビルドごとにCI/CDから実行でき、SCAが内部のライブラリをカバーします。
お客様が担うこと
セキュリティ要件そのもの、アーキテクチャと設計のレビュー、アクセス管理、コンポーネントの交換と破棄。
- CUB第168 Bis 12条IIからVII(スペイン語版)
脆弱性をスキャンし、独立したペネトレーションテストを実施する
条文の内容
CUBは、情報を保存、処理、送信するコンポーネントについて、データ分類に基づいて優先順位を付けた年間の脆弱性スキャンカレンダーを求め、四半期ごとに一部を確認することで年内にすべての重要コンポーネントを網羅し、新しいコンポーネントは本番投入前にスキャンすることを義務付けています。また、業界の資格を持つ要員を擁する独立した第三者に対し、異なるシステムとアプリケーションを対象としたペネトレーションテストを少なくとも年2回実施させ、顧客の情報と資産を危険にさらすエラー、脆弱性、不正な機能、コードを検出することを求めています。対象範囲と方法は情報セキュリティ責任者が承認する必要があります。テストの結論は20営業日以内にCNBVへ送付し、脆弱性はリスク委員会が承認した方法で分類し、情報セキュリティ責任者が承認した改善計画は10営業日以内にCNBVへ提出します。
モバイルアプリにとっての意味
アプリとそのAPIはこのプログラムの対象です。CUBはスキャンの頻度とペネトレーションテストを分けて定め、双方に期限と報告義務を課しています。
Ostorlabによる支援
AIエージェントによるペネトレーションテストは、アプリとそのAPIをログインの先まで、公開するビルドに対してテストし、各検出結果に再実行できる動作するエクスプロイトを付けます。検出結果はクリティカル、高、中、低で評価され、プラットフォーム内、またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。OstorlabはCUBが求める独立した第三者ではなく、CNBVへの報告も行いません。
お客様が担うこと
独立した第三者の契約、対象範囲と方法の承認、リスク委員会での脆弱性の分類、CNBVへの報告。
- CUB第308条、第310条、第313条(スペイン語版)
CUBの認証要素を適用する
条文の内容
セッションの開始には、CUBは利用者識別子と、カテゴリー2(利用者だけが知る情報。6文字以上のパスワードやNIPなど)、カテゴリー3(電子的な手段や機器に含まれ、受信し、または生成される情報。複製や改変ができず、一度だけ使用し、有効期間は最長2分)、カテゴリー4(生体データ。認証のたびにワンタイムパスワードを生成するよう変換したもの)のいずれかの認証要素を求めています。第三者の送金先口座への送金、送金先口座の登録、限度額の設定や引き上げ、通知手段の変更、認証情報のロック解除など、列挙された操作では、セッション開始に使った要素に加えて、カテゴリー3または4の第2要素をサーバーで要求する必要があります。
モバイルアプリにとっての意味
第2要素は、アプリや攻撃者が手順を飛ばした場合も含め、列挙されたすべての操作でサーバーが強制しなければなりません。ワンタイムコードは一度だけ有効で短命である必要があり、生体データはワンタイム値を生成しなければなりません。
Ostorlabによる支援
認証後のテストでは、ワンタイムコードでログインし、攻撃者による操作の試みも含めてMFAの強制とステップアップ認証のフローを、その背後にあるAPI呼び出しとあわせてテストします。Ostorlabはテスト用アカウントでSMS、メール、TOTPのワンタイムコードを入力できます。
お客様が担うこと
認証要素の選定と導入、生体情報の登録プロセス、コードを生成するベンダーの選定。
- CUB第316 Bis 2条および第316 Bis 3条(スペイン語版)
セッションを管理し、アカウントをロックする
条文の内容
利用者の認証後、CUBはセッションが第三者に使用されないことを求めています。セッションは20分を超える無操作で自動的に終了し、Pago Móvil、ATM、POS端末では最長1分で終了する必要があります。デバイスの識別情報、通信プロトコルのアドレス範囲、地理的位置など、通信パラメータに重要な変化があった場合も終了します。同一の利用者識別子による同時セッションは禁止され、利用者への通知が必要です。パスワードその他の認証要素は、連続する失敗が最大5回に達したとき、およびポリシーで定める無操作期間(最長1年を超えない)の後に自動的にロックする必要があります。利用者は契約手続またはカテゴリー1の要素でロック解除や再設定ができなければなりません。
モバイルアプリにとっての意味
タイムアウト、単一セッションのルール、ロックのしきい値は、アプリとバックエンドの具体的な挙動です。アプリで手順を飛ばしても、サーバーは操作を拒否し続けるべきです。
Ostorlabによる支援
認証後のテストでは、ログインとログアウト、トークンの更新、セッションのタイムアウト、セッションの無効化、ロックの挙動を、その背後にあるAPI呼び出しとあわせて確認します。
お客様が担うこと
タイムアウト値、ロックと解除の手続、顧客への通知。
- CUB第309条、第316 Bis 4条、第316 Bis 10条(スペイン語版)
認証情報を読めない形で保護する
条文の内容
CUBは、利用者が入力する識別・認証情報がアクセス機器の画面に表示されないようにし、認証要素を受け取り、有効化し、知り、ロック解除し、再設定するのは利用者だけであることを保証するよう求めています。機関が認証情報を知り、復元し、または復号できる仕組み、アルゴリズム、手続を禁止し、職員が利用者にカテゴリー2または3の要素を尋ねることも禁止しています。アクセス機器から機関までの機密情報についてメッセージや通信チャネルの暗号化、保存するパスワードやNIPの暗号化、HSMなどの高セキュリティ機器での暗号鍵の管理、カードを用いる電子バンキングについてPCI-DSS、PA-DSS、PTSなどの業界認証を求めています。
モバイルアプリにとっての意味
認証情報やコードは、画面に表示されず、スマートフォン上に平文で残らず、保護されないままバックエンドに送られてはなりません。パスワードを暗号化なしでSMSやメールで送ることもできません。
Ostorlabによる支援
Ostorlabは、アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信とセッションの保護を弱める設定ミスを確認します。
お客様が担うこと
鍵管理、HSMの運用、PCI-DSSとPTSの認証プログラム、カードデータのルール。
- Banco de MéxicoのCirculares 9/2026および10/2026(DOF、2026年6月17日)とGuíasバージョン1.1(スペイン語版)
標準化されたモバイル送金フローを提供する
条文の内容
BanxicoのCirculares 9/2026と10/2026は、SPEIの規則と信用機関の操作に関する規則を改正し、モバイル端末から提示される電子送金の指図がGuías para la homologación de la experiencia de usuarioに従うことを求めています。ガイドは、認証、送金情報の入力、確認、通知という最大4段階の単一フローを定めています。ログイン画面とメイン画面に送金を開始するショートカットを置き、利用者が受取人、金額、概念を確認するレビュー画面を設け、指定された認証要素で承認することを求めています。QRコードから読み取った受取人データは編集できません。参加者は2026年12月14日までに対応する必要があります。
出典:Banco de MéxicoのCirculares 9/2026および10/2026(DOF、2026年6月17日)とGuíasバージョン1.1(スペイン語版)
モバイルアプリにとっての意味
2026年12月14日以降、アプリの送金フローは詳細に規定され、画面の背後でCUBの認証要件も維持する必要があります。
Ostorlabによる支援
AIエージェントによるペネトレーションテストは、テスト用アカウントで送金フローを最後まで実行し、決済のビジネスロジックをテストします。APIテストは受取人の登録と送金の背後にある呼び出しを、各検出結果のリクエストとレスポンスの証拠とともに確認します。
お客様が担うこと
UXの設計と実装、指定する認証要素の選定、リリースのスケジュール。
- Circular 14/2017、第58a条Iおよび第46a条(スペイン語版)
SPEIのセキュリティ要件を満たす
条文の内容
Circular 14/2017は、SPEIの参加者に文書化されたセキュリティの方針と手続を求めています。セキュリティ担当領域の設置、安全な通信プロトコル、マルウェア検知ツール、コンピューティングインフラの脆弱性の検知と管理ツール、セキュリティインシデントの検知と管理、異常検知を伴うログの集中管理、そしてManualのApéndice Mが定める頻度、報告、実施者の資格に従った技術インフラのペネトレーションテストです。SPEIアプリケーションの開発プロセスでは、各段階でセキュリティを考慮し、静的分析と動的分析を行い、アクセスと操作のログを少なくとも6か月保管する必要があります。参加者は、インシデントや切迫した脅威を、電話と電子的に署名した通信で60分以内にシステム管理者へ通知しなければなりません。
モバイルアプリにとっての意味
SPEIの参加者であれば、SPEIに接続するインフラとアプリケーションが対象となり、インシデントの時計は短いものです。この作業の一部は、モバイルチャネルを運用する同じチームが担います。
Ostorlabによる支援
Ostorlabは、モバイルアプリとそのAPI、決済サービスに到達する呼び出しを含めて、リクエストとレスポンスの証拠とともにテストします。SPEIアプリケーションやそのインフラはテストせず、管理者への通知も行いません。
お客様が担うこと
SPEIのセキュリティプログラム、Apéndice MとANの管理策、ペネトレーションテストの日程、Banxicoへの通知。
- Disposiciones aplicables a las IFPE(DOF、2021年1月28日)第8条、第11条、第12条、第34条、第42条;フィンテック法第76条(スペイン語版)
フィンテック:独立した要素、ロック、ペネトレーションテスト、API
条文の内容
CNBVの電子決済資金機関(IFPE)向け規則は、受取人の変更、認証要素の変更、取引明細の請求、通知手段の変更について、少なくとも2つの独立した認証要素を求めています。また、5分の無操作後のセッションの自動終了、通信パラメータの変化の検知、連続3回の失敗後の10分間の要素のブロックと、さらなる失敗後の恒久的なブロック、顧客が操作を一時的に無効化できる手続を求めています。IFPEは、資格を持つ要員を擁する独立した法人と契約し、少なくとも2年ごとにペネトレーションテストを実施し、結論を20営業日以内にBanxicoとCNBVへ送付し、高または非常に高い重要度の指摘には20営業日以内に改善計画を提出し、2か月以内に再テストする必要があります。さらにフィンテック法第76条は、オープンデータ、集計データ、取引データのための標準化されたAPIインターフェースを求め、顧客情報を危険にさらす脆弱性がある場合にはアクセスを中断し、検知から2時間以内に監督当局へ通知することを求めています。
出典:Disposiciones aplicables a las IFPE(DOF、2021年1月28日)第8条、第11条、第12条、第34条、第42条;フィンテック法第76条(スペイン語版)
モバイルアプリにとっての意味
ウォレットの規則は、モバイルチャネルに関して銀行規則より踏み込んだ部分があります。より短いタイムアウト、ブロックまでの3回の試行、ペネトレーションテストの2年間という下限です。APIインターフェースは顧客データを運び、独自のセキュリティと停止の義務を負います。
Ostorlabによる支援
Ostorlabは、テスト用アカウントでアプリとそのAPIにおけるこれらの挙動(要素の独立性、セッションのタイムアウト、ロックと解除、受取人変更の背後の呼び出し)をテストし、AIエージェントによる各検出結果に再実行できるエクスプロイトを付けます。
お客様が担うこと
ペネトレーションテストの契約、BanxicoとCNBVへの報告、改善計画、APIの認可、顧客への通知。
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares(DOF、2025年3月20日、最終改正2025年11月14日)第18条から第20条(スペイン語版)
LFPDPPPに基づいて個人データを保護する
条文の内容
2025年3月20日に公布され、2025年11月14日に最後の改正が行われたLFPDPPPは、すべての責任者に対し、個人データを損傷、損失、改変、破壊、または不正な利用、アクセス、処理から保護する、管理上・技術上・物理上の安全措置を維持することを求めています。措置は、存在するリスク、データ主体への影響の可能性、データの機密度、技術の発展に応じて定め、責任者が自らの情報に適用する措置を下回ってはなりません。データ主体の財産上または精神上の権利に重大な影響を与える漏えいは、直ちに本人へ通知する必要があります。処理に関与するすべての者は個人データの秘密を保持し、その義務は関係の終了後も存続します。
モバイルアプリにとっての意味
アプリ内、通信中、バックエンドの個人データには技術的な保護が必要であり、重大な漏えいが発生したときに顧客へ直ちに伝える手段も必要です。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショット、アプリのバックアップに個人データやトークンがないかを調べ、アプリの背後のAPIが他の顧客のデータを露出していないかをテストします。
お客様が担うこと
プライバシー通知、データ主体の権利、漏えいの評価、顧客への連絡。
CNBV、Banxico、フィンテック法の公開文書の要約です(2026年9月27日時点で確認)。文書はスペイン語であり、要件は原文から要約しています。Apéndice MとANはCircularが参照するSPEIのManualに定められており、本ページでは引用していません。本ページは法的助言ではありません。
メキシコの規則を管理策ごとに整理
CNBV、Banxico、フィンテック法の文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| 開発ライフサイクルにおける本番稼働前のセキュリティテストCUB 168 Bis 11、III | バイナリに対するMobile SASTと実行中のアプリに対するMobile DASTを、ビルドごとにCI/CDから実行します。 詳細 | ビルドごとの、逆コンパイルされたソースの文脈、通信、スタックトレース、スクリーンショットを含む検出結果 |
| 少なくとも年2回の独立したペネトレーションテストCUB 168 Bis 12、IV | 公開するビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。OstorlabはCUBが求める独立した第三者ではありません。 詳細 | AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ |
| 年間の脆弱性スキャンカレンダーと本番稼働前のスキャンCUB 168 Bis 12、III | Mobile DASTがビルドごとにアプリを実行し、ストアのリリースは手動起動なしでスキャンされ、プログラムにアプリとAPIのカバレッジを加えます。 詳細 | ビルドごと、ストアのリリースごとのスキャン結果 |
| 脆弱性の分類と改善計画CUB 168 Bis 12、VおよびVI | 静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付け、検出結果を評価してチケットにまとめます。 詳細 | アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡 |
| 送金と口座変更における第2認証要素CUB 308、310、313 | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| セッション、通信パラメータの変化、ロックCUB 316 Bis 2および316 Bis 3 | ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、ロックの挙動をテストします。 詳細 | リクエストとレスポンスのログを含む、セッションとトークンに関する検出結果 |
| 画面上で読める、またはアプリ内で復元できる認証情報CUB 309および316 Bis 4 | アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 | 検証済みのシークレットと、それらが露出させる権限やサービス |
| 通信中および保存時のデータと認証要素の暗号化CUB 316 Bis 10 | TLSピンニングがあってもアプリの通信を傍受し、認証データを含めてアプリが送受信する内容を確認します。 詳細 | APIの各検出結果に対するリクエストとレスポンスの証拠 |
| 2026年12月14日以降の標準化されたモバイル送金フローCirculares 9/2026および10/2026、Guías 1.1 | テスト用アカウントで送金フローを最後まで実行し、アプリとAPIを通じて決済のビジネスロジックをテストします。 詳細 | フローの各検出結果の再現手順と、リクエストとレスポンスの証拠 |
| Banxico、CNBV、顧客へのインシデント通知SPEI 46a条;CUB 別紙64;IFPE 42条 | Ostorlabは当局や顧客への通知を行いません。検出結果は、調査と報告を速める再現手順とログをお客様のチームに提供します。 | インシデント記録に添付できる技術的証拠を含む検出結果 |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。SOCによる監視、インシデント対応とCNBV、Banxico、顧客への報告、SPEIのアプリケーションとインフラ、CUBが求める独立した第三者によるペネトレーションテスト、ガバナンス、物理的セキュリティは、お客様のチームが担います。
モバイルアプリでテストすべきメキシコの管理策
CUB、SPEI規則、フィンテック法とデータ保護法に基づく、セキュリティチームと技術リスク管理チーム向けの実践的なリストです。
プログラムへのアプリの組み入れ
モバイルアプリとそのAPIをCUBのペネトレーションテストの対象と、年間の脆弱性スキャンカレンダーに含めます。
第2要素
第三者への送金、送金先口座の登録、限度額の変更、通知手段の変更が、サーバー側でカテゴリー3または4の要素を要求することを確認します。
セッションとロック
20分の無操作タイムアウト、Pago Móvilの1分の上限、単一セッションのルール、最大5回の失敗後のロックを検証します。
認証情報とシークレット
アプリのパッケージにAPIキー、トークン、認証情報がないかを確認し、認証情報が画面に表示されないことを確かめ、有効なものはローテーションします。
コンポーネントと期限
各リリースに含まれるSDKとネイティブライブラリのバージョン付きのリストを管理し、深刻度ごとに改善期限を設定します。
モバイル送金フロー
2026年12月14日までに、テスト用アカウントでガイドのフロー(ショートカット、4段階、受取人の確認、指定要素での確定)をテストします。
SPEIのインシデント手順
Banxicoへの60分以内の通知手順が文書化されていること、検出結果が改善とインシデントの記録に添付されることを確認します。
個人データ
ストレージ、キャッシュ、ログ、スクリーンショットに個人データがないかを確認し、法務チームとLFPDPPPの漏えい通知手順を検証します。
提案としてのリストであり、CNBVやBanxicoのテンプレートではありません。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、認証要素、ワンタイムコード、ステップアップ認証のフロー、ロックのルールをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座、送金、決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- Disposiciones de carácter general aplicables a las instituciones de crédito(Circular Única de Bancos)CNBV、2005年12月2日にDOFで公布、2026年9月1日までの改正を含むコンパイル版。情報セキュリティ(第168 Bis 11条、第168 Bis 12条)、電子バンキング(第306条から第316 Bis 19条)、別紙64、64 Bis、72。スペイン語版
- Circular 14/2017:Reglas del Sistema de Pagos Electrónicos Interbancarios(SPEI)、コンパイル版Banco de México、2017年7月4日にDOFで公布、2026年6月17日のCircular 9/2026までの改正を含む。第46a条、第58a条、Apéndice MとAN。スペイン語版
- Circular 9/2026:モバイル送金体験に関するSPEI規則の改正Banco de México、2026年6月17日にDOFで公布、翌銀行営業日に発効し、2026年12月14日までに対応が必要。Guíasとモバイル体験の要件をSPEI規則に追加。スペイン語版
- Circular 10/2026:モバイル送金体験に関するCircular 3/2012の改正Banco de México、2026年6月17日にDOFで公布。モバイル端末から指図する送金について、信用機関にGuíasの遵守を求める。スペイン語版
- Guías para la homologación de la experiencia de usuario en transferencias electrónicas de fondos a través de dispositivos móvilesBanco de México、バージョン1.0は2026年6月16日、バージョン1.1は2026年8月28日公布、いずれも2026年12月14日発効。4段階の送金フロー、ショートカット、受取人の確認、確定。スペイン語版
- Ley para Regular las Instituciones de Tecnología Financiera(フィンテック法)と標準化APIの規則法律は2018年3月9日にDOFで公布、その後の改正あり。標準化されたAPIインターフェースに関する第76条。CNBVの標準化API規則は2020年6月4日にDOFで公布され、データ提供者にセキュリティ要件を課す。スペイン語版
- Disposiciones aplicables a las instituciones de fondos de pago electrónicoCNBV、2021年1月28日にDOFで公布。認証要素、セッション、ロック(第8条から第12条)、ペネトレーションテスト(第34条)、インシデント報告(第42条)。スペイン語版
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares(LFPDPPP)2025年3月20日にDOFで公布、最終改正は2025年11月14日。安全措置、漏えい通知、秘密保持(第18条から第20条)。スペイン語版
CNBVとBanxicoが示すとおりにモバイルバンキングアプリを診断しましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。




