Bank Al-Maghribと国のサイバーセキュリティ規則:モバイルバンキングアプリをリリース前後に診断しましょう。
Bank Al-Maghrib指令第3/W/16号は、信用機関に対し、リスクに基づくペネトレーションテストのプログラムを毎年実施し、外部に開かれたシステムについては年1回を超える頻度で、かつ重要な変更のたびにテストすることを求めています。国内モバイル決済の規則は、各取引の前の顧客認証と、認証失敗の繰り返しに対するロックまたは追加確認を求めています。法律05-20とDNSSIは国のサイバーセキュリティの基盤を定め、法律09-08は個人データを規律します。Ostorlabは、あなたのアプリとその背後のAPIを、ログイン後の状態で、リリースごとにテストします。
- 顧客がダウンロードするビルドで、モバイルアプリとそれが呼び出すAPIを評価します
- テスト用アカウントで、ログイン、ワンタイムコード、取引確認、セッション処理をテストします
- 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と突き合わせます
- 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
- 対象
- Bank Al-Maghribが監督する信用機関および支払機関。国内モバイル決済(m-wallet)を提供する銀行・支払機関を含みます
- 主な日付
- ペネトレーションテスト指令は2016年6月10日、m-walletの文書は2018年11月12日、サイバーセキュリティ法は2020年7月25日、DNSSI V2は2023年1月12日
- 対象領域
- ペネトレーションテスト、モバイル決済のセキュリティ、クラウドと第三者リスク、個人データ保護
- 主要な参照文書
- 情報システムのペネトレーションテストに関するBank Al-Maghrib指令第3/W/16号(フランス語の正文)
モバイルチャネルを規律するモロッコの文書
銀行・決済の規則はBank Al-Maghribが、国のサイバーセキュリティの基盤はDGSSIが、個人データはCNDPが所管します。以下の日付は、本ページで引用する文書のものです。
- 2009年2月18日
個人データに関する法律09-08
ダヒール第1-09-15号により公布された法律09-08は、モロッコにおける個人データ処理の規則を定め、CNDPを設置しました。第23条と第24条は技術的・組織的な安全対策を求め、第43条と第44条は国外へのデータ移転を規律しています。
- 2016年6月10日
ペネトレーションテスト指令
Bank Al-Maghribが指令第3/W/16号を公表し、信用機関が情報システムのペネトレーションテストを実施する際に守るべき最低限の規則を定めました。
- 2018年11月12日
国内モバイル決済
Bank Al-Maghribが国内モバイル決済(m-wallet)に関する決定第392/W/2018号と回状第LC/BKAM/2018/70号を採択しました。回状は、取引前の認証や認証失敗の繰り返しに対するブロックまたは追加確認など、最低限のセキュリティ規則を定めています。
- 2020年7月25日
サイバーセキュリティ法05-20
法律05-20はダヒール第1-20-69号により公布され、2020年8月6日の官報第6906号に掲載されました。エンティティと重要インフラに対し、セキュリティポリシーの適用、情報システムの監査、機微なシステムの分類、サイバーインシデントの届出を求めています。
- 2021年7月15日
デクレ第2-21-406号
法律05-20の施行デクレが2021年10月7日の官報第7028号に掲載されました。サイバーセキュリティのガバナンスを定め、DGSSIを国の機関として指定し、エンティティと重要インフラに対し情報システムの分類と、DGSSIが認定した事業者による機微なシステムの監査を求めています。
- 2022年5月19日
クラウド外部化指令
Bank Al-Maghribが、信用機関によるクラウド外部化の最低限の規則に関する指令第4/W/2022号を公表しました。データ分類、安全対策、事業者へのデューデリジェンスを扱っています。CNDPの意見第D-110-2021号を経て発出されました。
- 2023年1月12日
DNSSI V2
政府首班が回状第02/2023号により、情報システムセキュリティ国家指令(DNSSI)の第2版を承認しました。公的エンティティと、官民の重要インフラに適用される組織的・技術的な安全対策を更新したものです。
モロッコの規則を、あなたのモバイルアプリに当てはめる
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様が担うことを示します。多くの文書はフランス語であり、名称と番号は公表どおりに記載しています。
- Bank Al-Maghrib指令第3/W/16号、第1条から第3条、第5条、第8条(フランス語の正文)
リスクに基づくペネトレーションテストのプログラムを実施する
条文の内容
指令第3/W/16号は最低限の規則を定めています。信用機関は自らの情報システムのセキュリティを評価し、定期的なテストの実施を、リスクに基づくアプローチによる安全対策の有効性評価の全体枠組みに位置付ける必要があります。情報システムに対する侵入・サイバー攻撃のリスクをカートグラフィ(リスクマップ)として整理し、毎年、本番系と予備系を含む情報システム全体について、テストの範囲、性質、広さ、頻度を定めたテストプログラムを策定します。プログラムは監査委員会またはリスク委員会の承認のために提出され、情報システムセキュリティ責任者(RSSI)が実施を主導します。
モバイルアプリにとっての意味
アプリ、バックエンドのAPI、それらが保護するアカウントは情報システムの一部であり、リスクマップと年次プログラムに、重要度に応じた頻度で含める必要があります。
Ostorlabによる支援
AIエージェントのペネトレーションテストが、あなたが出荷するビルドに対し、アプリとそのAPIをログイン後の状態でテストし、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトを付けます。検出結果は重大・高・中・低で評価され、プラットフォーム内またはJiraやServiceNowのチケットとして追跡されます。
お客様が担うこと
リスクマップ、年次プログラムと監査委員会・リスク委員会による承認、選定した頻度の背景となるリスク選好です。
- Bank Al-Maghrib指令第3/W/16号、第4条、第6条、第7条(フランス語の正文)
外部に開かれたシステムを年1回を超えてテストする
条文の内容
外部に開かれた情報システムは、年1回を超える頻度でテストする必要があります。情報セキュリティまたはサイバー攻撃のリスクへの全体的なエクスポージャーに影響し得る変更が情報システムに生じた場合にも、テストを実施します。Bank Al-Maghribは、自らが定める頻度と方法で、対象を絞ったテストを信用機関に求めることができます。テストの範囲、性質、広さ、頻度は、システムの重要度、リスク分析の結果、信用機関の規模と活動量に適合させる必要があります。
モバイルアプリにとっての意味
モバイルアプリとその公開APIは外部に開かれたシステムです。年1回のテストでは足りず、重要なリリースごとにテストを実施すべきです。
Ostorlabによる支援
CI/CDパイプラインからのスキャンがビルドごとに実行され、ストア公開版の監視が顧客のダウンロードする版を対象とするため、変更が年次のサイクルを待つことはありません。
お客様が担うこと
重要な変更の定義と、運用を妨げないテスト日程の調整です。
- Bank Al-Maghrib指令第3/W/16号、第9条、第10条(フランス語の正文)
外部と内部の両方から、事前知識の有無を組み合わせてテストする
条文の内容
テストは、信用機関の内部ネットワークからと外部からの両方で実施する必要があります。信用機関は、ベストプラクティスに基づく手法と方法論を定め、少なくとも次の2種類のテストを実施します。対象情報システムに関する事前知識なしで行うアプローチと、対象情報システムに関する事前知識ありで行うアプローチです。
モバイルアプリにとっての意味
ブラックボックステストはインターネット側から攻撃者に見える姿を示し、認証情報と資料を用いるグレーボックステストは、アプリとAPIの認証後のフローをより深く検証します。
Ostorlabによる支援
Ostorlabは外部からアプリをテストし、さらにテスト用アカウントを用いてログイン後の状態をテストします。TLSピンニングがあっても通信を傍受し、認可、トークンの不正利用、列挙やリプレイといった濫用を、リクエストとレスポンスの証拠とともに検証します。
お客様が担うこと
エンゲージメントのルール、テスト憲章、テスト前に誰がどの情報を受け取るかの判断です。
- Bank Al-Maghrib指令第3/W/16号、第11条から第15条(フランス語の正文)
テスト事業者を選定し、守秘と証拠を管理する
条文の内容
信用機関は、テストの実施枠組みと、実施する内部・外部チームが守るべき規則を定めた憲章を策定します。対象システムに関する明示的かつ機密の情報を必要とするテストでは、内部チームの活用を優先します。内部チームは、必要な専門性と資格を有し、独立性を保ち、十分な資源を持つ必要があります。外部事業者による実施は、介入範囲、実施方法、事業者の責任を定めた契約による必要があります。事業者には、必要な能力、厳格な守秘、誠実な実施、業務で得た記録と信用機関から提供された記録を最大2か月以内に破棄し正式な証明を提出すること、脆弱性の悪用は信用機関の事前の明示的な同意がある場合に限り対象に損害を与えずに行うこと、モロッコの法令を遵守することが求められます。
モバイルアプリにとっての意味
この規則は、誰が認証情報や個人データを見られるか、テスト後の証拠をどう扱うかまで、チェーン全体を対象にしています。
Ostorlabによる支援
OstorlabはSOC 2 Type II監査を受けており、スキャンデータの所在を選べます。Enterpriseプランでデータ保管地域を選択するか、自社管理のインフラでオンプレミススキャンを実行できます。
お客様が担うこと
テスト憲章、内部チームと外部チームの選択、事業者契約、破棄証明の確認です。
- Bank Al-Maghrib指令第3/W/16号、第16条から第18条(フランス語の正文)
是正計画とともに結果を経営層へ報告する
条文の内容
テスト結果は、経営機関と監査委員会またはリスク委員会に報告する必要があり、少なくとも、テストの手法と範囲および対象としたリスク、実施したテストの定義と位置付けおよび使用した手段、検出した脆弱性と情報システムのセキュリティへの影響、認知された標準に対するセキュリティ水準の評価、必要な予防・是正措置を記載します。システムを外部事業者に委託している場合、信用機関は、本指令のすべての規定が契約に反映され遵守されることを確認する必要があります。
モバイルアプリにとっての意味
検出結果は単なる技術的な一覧ではありません。経営層が読める形で、標準と比較でき、行動計画を伴う必要があります。
Ostorlabによる支援
AIエージェントの各検出結果には再実行できる動作するエクスプロイトが付き、結果は証拠、重大度、クローズまでの状況を保持するチケットにまとめられます。報告書と是正計画の材料になります。
お客様が担うこと
報告書の作成、経営機関と委員会のプロセス、是正措置計画です。
- 回状第LC/BKAM/2018/70号、第5条(フランス語の正文)
モバイル決済の各取引を認証し、失敗時にロックする
条文の内容
回状は、m-walletの発行機関と加盟店管理機関に適用される最低限のセキュリティ規則を定めています。取引は、顧客認証の事前ステップを経た後にのみ開始できます。誤った認証情報の複数回の入力は、追加の認証メカニズムまたはm-walletのブロックを引き起こす必要があります。顧客とその取引のリスクプロファイルは、不正リスクを低減するために管理・統制する必要があります。
モバイルアプリにとっての意味
モバイル決済アプリでは、サーバー側での強制を意味します。各取引前の認証、繰り返しの失敗後のロックまたは追加確認、アプリの挙動に依存しないリスク管理です。
Ostorlabによる支援
認証後のテストは、テスト用アカウントで、ログイン、ワンタイムコード、取引確認、ステップアップ認証、セッション処理、アカウントロックを、その背後のAPI呼び出しとともに検証します。
お客様が担うこと
認証方式としきい値、ロックと解除のプロセス、不正検知のルールです。
- 決定第392/W/2018号、第13条から第15条(フランス語の正文)
モバイル決済データを保護し、新製品を届け出る
条文の内容
信用機関は、m-wallet利用者のデータの機密性と完全性を保護するため、適切な安全対策を講じる必要があります。m-walletに関するすべての不正を、Bank Al-Maghribが定める方法と条件に従ってBank Al-Maghribに届け出る必要があります。発行機関は、新たなm-wallet製品を、発売日の少なくとも15日前に、Bank Al-Maghribが定める方法で意見照会のために提出する必要があります。
モバイルアプリにとっての意味
端末上および通信中のモバイル決済データが対象となり、新規または大きく変更された決済機能には、発売前の規制上の手続きがあります。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットに残るトークンや個人データを探し、通信の保護を確認し、決済フローの背後のAPIについて認可の不備やトークンの不正利用をテストします。
お客様が担うこと
データ分類、Bank Al-Maghribへの不正届出、製品の届出手続きです。
- Bank Al-Maghrib指令第4/W/2022号、第5条、第6条、第8条、第9条、第10条(フランス語の正文)
クラウドと第三者接続のリスクを評価する
条文の内容
指令第4/W/2022号は、クラウド外部化の最低限の規則を定めています。信用機関は、データ分類、適格な保管場所、分類ごとの安全対策と制限、データの喪失や漏えい後の復旧プロセスを含むデータ管理の枠組みを定めます。外部化の前にリスク分析を行い、ガバナンスの喪失、連鎖的な再委託、保存・破棄ルールの不遵守、アクセス権管理の不備、データの国際移転、および自社システムと事業者システムの接続における、暗号化の欠如、認証の弱さ、プロトコルの非互換、APIの欠陥といった弱点を対象とします。事業者の認証、安全対策、テスト済みの事業継続計画、インシデントの透明性、サイバー保険を確認し、監査可能性と可逆性の条項を維持します。
出典:Bank Al-Maghrib指令第4/W/2022号、第5条、第6条、第8条、第9条、第10条(フランス語の正文)
モバイルアプリにとっての意味
銀行の外でアプリが通信するもの、すなわちクラウドサービスや第三者のAPIはすべて分類とリスク分析の対象となり、認証とAPIの弱点は明示されたリスクとして扱われます。
Ostorlabによる支援
OstorlabはTLSピンニングがあってもアプリの通信を傍受し、呼び出されるAPIについて、認可の不備(BOLA、BFLA、IDOR)、トークンの不正利用、リプレイをテストします。SCAは静的にコンパイルされたライブラリを指紋照合し、第三者のSDKを既知の脆弱性と突き合わせます。
お客様が担うこと
クラウド戦略、データ分類、事業者のデューデリジェンスと契約、退出計画です。
- 法律第05-20号(サイバーセキュリティ)、第3条から第8条、第11条、第12条、第19条、第20条;デクレ第2-21-406号;回状第02/2023号で承認されたDNSSI V2(フランス語の正文)
法律05-20、DNSSI、機微なシステムの規則を遵守する
条文の内容
法律05-20は、エンティティと重要インフラに対し、国のサイバーセキュリティ機関の指令・規則・参照枠組みの遵守、情報システムのセキュリティポリシーの策定、リスクの特定とそれを管理する技術的・組織的措置の実施、第三者にデジタルサービスを提供する情報システムの運用開始前の監査と定期的な監査を求めています。情報資産と情報システムを機微性に応じて分類し、アクセス権限付与の手続きを定め、情報システムセキュリティ責任者(RSSI)を指名し、監視と検知の手段を整備する必要があります。サイバーインシデントは国の機関に届け出る必要があります。機微なデータは国内にのみ保管する必要があり、機微な情報システムの外部化は、情報保護、監査可能性、可逆性の約束を含むモロッコ法の契約による必要があります。機微な情報システムは運用開始前にセキュリティの認証(homologation)を受け、国の機関の求めに応じて、同機関または同機関が認定した監査事業者による監査を受ける必要があります。回状第02/2023号で承認されたDNSSI V2は組織的・技術的な措置を定め、エンティティと重要インフラには実施計画を策定するための6か月が与えられています。
出典:法律第05-20号(サイバーセキュリティ)、第3条から第8条、第11条、第12条、第19条、第20条;デクレ第2-21-406号;回状第02/2023号で承認されたDNSSI V2(フランス語の正文)
モバイルアプリにとっての意味
モバイルバンキングアプリはデジタルサービスであり、機微と指定され得るシステムへのチャネルです。運用開始前の監査、分類、機微なデータの国内保管、監視の義務が適用されます。銀行のシステムが機微な情報システムを持つ重要インフラに指定された場合、モバイルチャネルとそのバックエンドは対象範囲に入ります。
Ostorlabによる支援
Ostorlabはリリース前のセキュリティテストの証拠を提供します。アプリとAPIのAIエージェントによるペネトレーションテスト、バイナリに対するMobile SAST、組み込みコンポーネントに対するSCA、root・脱獄・改ざん・ピンニングに対するシールディング検査を、CI/CDまたは自社管理のオンプレミスで実行できます。OstorlabはSOC 2 Type II監査を受けており、DGSSIが認定した事業者が行う監査を代替するものではありません。
お客様が担うこと
セキュリティポリシー、リスク分析、分類とその届出、RSSI、機微なシステムの認証、保管場所の選択、DGSSIへのインシデント届出、認定事業者による監査です。
- 法律第09-08号、第12条、第23条、第24条、第43条、第44条(フランス語の正文)
法律09-08に基づき個人データを保護する
条文の内容
法律09-08の下では、個人データの処理には事前の届出が必要で、機微なデータ、収集目的以外での利用、遺伝データを扱う場合には事前の許可が必要です。管理者は、個人データを偶発的または違法な破壊、喪失、改変、拡散、不正アクセスから保護するため、ネットワーク上でのデータ送信を含め、適切な技術的・組織的措置を講じ、十分な保証を提供し書面の契約で拘束される委託先を選ぶ必要があります。機微なデータと健康データには、アクセス管理、媒体管理、送信管理、記録など特定の対策が適用されます。個人データは、十分な保護水準を保証する国へのみ、または第44条の例外(CNDPの明示的かつ理由のある許可を含む)に基づいて移転できます。
モバイルアプリにとっての意味
アプリ内、ログ内、バックエンド内の顧客データは個人データです。安全対策、委託先との条項、スキャンプラットフォームへの移転を含む国外移転を整理する必要があります。
Ostorlabによる支援
Ostorlabはローカルストレージ、キャッシュ、ログ、スクリーンショットに残る個人データを探し、アプリの送信方法を確認します。Enterpriseプランではデータ保管地域を選択するか、オンプレミスでスキャンを実行でき、CNDPに対する自社の立場に合わせて処理を整えられます。
お客様が担うこと
法的根拠、届出と事前許可、処理記録、CNDPへの移転申請です。
Bank Al-Maghrib、DGSSI、CNDPの公開文書を2026年9月27日に確認した要約です。これらの文書はフランス語であり、本ページの要約は当社によるものです。本ページは法的助言ではありません。
モロッコの規則を、管理策ごとに
文書が求める管理策、OstorlabがアプリとAPIでそれをどうテストするか、保管できる証拠を示します。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| 監査委員会・リスク委員会が承認する年次テストプログラム指令3/W/16、第1条から第3条 | 出荷するビルドに対し、ログイン後の状態でアプリとAPIをAIエージェントがペネトレーションテストします。 詳細 | AIエージェントの各検出結果に再実行できる動作するエクスプロイト、およびカバレッジのヒートマップ |
| 外部に開かれたシステムの年1回を超えるテスト指令3/W/16、第6条 | CI/CDでのビルドごとのMobile DASTと、ストア公開版の監視。 詳細 | ビルドごと、ストア公開版ごとのスキャン結果 |
| 外部と内部から、事前知識の有無を組み合わせたテスト指令3/W/16、第9条・第10条 | 外部テストに加え、テスト用アカウントによる認証後のテスト。その背後のAPIも含みます。 詳細 | 認証後フローに関する検出結果と再現手順 |
| 影響と是正計画を伴う結果報告指令3/W/16、第17条・第18条 | 重大から低までの評価を付け、プラットフォーム内またはJiraやServiceNowのチケットにまとめ、修正後に再テストします。 詳細 | チケットの履歴と、検出結果ごとの再テスト結果 |
| m-walletの各取引前の認証LC/BKAM/2018/70、第5条 | テスト用アカウントでワンタイムコードを入力し、MFAの適用とステップアップ認証のフローをテストします。 詳細 | 認証フローに関する検出結果と、リクエスト・レスポンスのログ |
| 繰り返し失敗後のロックまたは追加確認LC/BKAM/2018/70、第5条 | アカウントロック、セッション無効化、ステップアップの挙動をテストします。 詳細 | セッションとロックに関する検出結果と再現手順 |
| m-walletデータの機密性と完全性決定392/W/2018、第13条 | ストレージ、キャッシュ、ログ、スクリーンショットに残るトークンや個人データを探し、通信の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| 第三者接続、認証の弱さ、APIの欠陥指令4/W/2022、第8条・第9条 | TLSピンニングがあっても通信を傍受し、認可の不備、トークンの不正利用、リプレイをテストします。 詳細 | APIの検出結果ごとのリクエストとレスポンスの証拠 |
| 運用開始前の監査、分類、データの国内保管法律05-20、第4条・第5条・第11条 | CI/CDまたは自社管理のオンプレミスでスキャンを実行し、結果をリリースに紐づけます。 詳細 | ビルドごとのスキャン結果と、データ保管地域の選択の記録 |
| 個人データの安全と国外移転法律09-08、第23条・第24条・第43条 | 端末上で個人データがどこに残り、どう送信されるかを確認し、スキャンデータを選択した地域に保管します。 詳細 | 保管と送信に関する検出結果、およびプラットフォームのSOC 2 Type II報告書 |
OstorlabはアプリとそのAPIの管理策をテストします。SOC監視、インシデント対応とDGSSIへの届出、機微なシステムの認証、DGSSIが認定した事業者による監査、ガバナンス、物理セキュリティはお客様のチームが担います。
モバイルアプリでテストすべきモロッコの規則
セキュリティチームと決済チーム向けの実践的な一覧です。Bank Al-Maghrib指令第3/W/16号、m-walletの文書、国のサイバーセキュリティ規則に基づいています。
リスクマップとプログラム
アプリ、そのAPI、決済フローを情報システムのリスクマップに含め、重要度に応じた頻度を定めます。
委員会の承認
年次のテストプログラムを監査委員会またはリスク委員会に承認させ、その記録を保管します。
年1回を超える頻度
外部に開かれたシステムは、年次のサイクルだけでなく、年1回を超えて、かつ重要な変更のたびにテストします。
ブラックボックスとグレーボックス
外部テストと、テスト用アカウントによる認証後のテストを組み合わせ、その背後のAPIも含めます。
テスト事業者
事業者の能力、独立性、守秘条項、テスト後の記録の破棄、脆弱性の悪用前に必要な書面の同意を確認します。
m-walletのフロー
各取引前の認証、繰り返し失敗後のブロックまたは追加確認、その背後のリスクプロファイル管理を検証します。
新製品と不正
新たなm-wallet製品の少なくとも15日前のBank Al-Maghribへの届出と、不正の届出プロセスを計画します。
第三者とデータ
クラウドサービス、SDK、APIを分類とリスク分析に含め、国外移転を含め個人データがどこへ行くかを確認します。
提案の一覧であり、Bank Al-MaghribやDGSSIのひな型ではありません。本内容は法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
Sources
本ページの根拠となる公式文書です。2026年9月27日に確認しました。
- Directive n° 3/W/16 du 10 juin 2016 fixant les règles minimales à observer par les établissements de crédit pour réaliser les tests d'intrusion des systèmes d'informationBank Al-Maghrib、2016年6月10日、フランス語の正文。リスクマップ、年次テストプログラム、外部に開かれたシステムの年1回を超えるテスト、内部・外部テスト、内部・外部チームの規則、監査委員会・リスク委員会への報告
- Décision n° 392/W/2018 relative au paiement mobile domestiqueBank Al-Maghrib、2018年11月12日、フランス語の正文。国内モバイル決済(m-wallet)の規則。データの機密性と完全性(第13条)、不正の届出(第14条)、新製品の15日前の届出(第15条)を含みます
- Lettre circulaire n° LC/BKAM/2018/70 relative au paiement mobile domestiqueBank Al-Maghrib、2018年11月12日、フランス語の正文。m-walletの技術・セキュリティ規則。取引前の認証、繰り返し失敗後の追加認証またはブロック、リスクプロファイル管理(第5条)を含みます
- Directive n° 4/W/2022 du 19 mai 2022 fixant les règles minimales en matière d'externalisation vers le cloud par les établissements de créditBank Al-Maghrib、2022年5月19日、フランス語の正文。CNDP意見第D-110-2021号を経て発出。データ分類、安全対策、事業者のデューデリジェンス、監査可能性と可逆性、認証の弱さやAPIの欠陥を含む接続リスク
- Loi n° 05-20 relative à la cybersécuritéダヒール第1-20-69号、2020年7月25日、官報第6906号(2020年8月6日)、ANRTが公開するフランス語の正文。セキュリティポリシー、運用開始前の監査、分類、RSSI、機微なデータの国内保管
- Décret n° 2-21-406 du 4 hija 1442 (15 juillet 2021) pris pour l'application de la loi n° 05-20 relative à la cybersécurité官報第7028号(2021年10月7日)、ANRTが公開するフランス語の正文。サイバーセキュリティのガバナンス、国の機関としてのDGSSI、情報システムの分類、機微なシステムの届出、認定事業者による監査
- Directive Nationale de la Sécurité des Systèmes d'Information (DNSSI)、第2版DGSSI、回状第02/2023号(2023年1月12日)で承認、フランス語の正文。公的エンティティと重要インフラ向けの組織的・技術的な安全対策。セキュア開発、セキュリティテスト、脆弱性管理、サプライヤーとの関係、モバイル端末の管理を含みます
- Loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnelダヒール第1-09-15号、2009年2月18日、CNDPが公開するフランス語の正文。事前届出と事前許可、個人データの安全対策(第23条・第24条)、国外へのデータ移転(第43条・第44条)
Bank Al-Maghribが示すとおりにモバイルバンキングアプリを診断しましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。




