NRBのサイバーレジリエンス規則に沿って、モバイルバンキングアプリをリリースごとに診断しましょう。

2012年8月に公表されたネパール国立銀行(NRB)の情報技術ガイドラインは、商業銀行に対し、定期的なセキュリティ評価とペネトレーションテスト、モバイル端末が保存・送信する情報の保護と暗号化、インターネットバンキングの重要操作における複数要素認証を求めています。2023年8月に発行されたサイバーレジリエンスガイドラインは、脆弱性評価、ペネトレーションテスト、レッドチームテストを含む包括的なテストプログラムを追加し、モバイルアプリを含むアプリケーションポートフォリオ全体を対象としています。Ostorlabは、お客様のアプリとその背後のAPIを、ログインの先まで、リリースごとにテストします。

  • 顧客がダウンロードするビルドで、モバイルアプリとそれが呼び出すAPIを評価します
  • テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、セッション管理をテストします
  • 各リリースのSDKとネイティブライブラリを一覧化し、既知の脆弱性に対応付けます
  • 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
2012年ITガイドラインは商業銀行。2023年サイバーレジリエンスガイドラインはA、B、C、Dクラスの銀行・金融機関、決済システム運営者(PSO)、決済サービス提供者(PSP)
主な日付
ITガイドラインは2012年8月公表、サイバーレジリエンスガイドラインは2023年8月発行、支払システム指令は2082年版が2026年4月16日公表
焦点
モバイルアプリを含む脆弱性評価とペネトレーションテスト、セキュア開発、認証、暗号化
主な参照文書
ネパール国立銀行 サイバーレジリエンスガイドライン(2023年)
主な日程

モバイルチャネルを規律するNRBの文書

2012年のITガイドライン、2023年のサイバーレジリエンスガイドライン、支払システム指令はいずれもモバイルチャネルに関わります。以下の日付は本ページで引用する文書のものです。

  1. 2012年8月

    情報技術ガイドライン

    NRBの銀行監督局がITガイドラインを公表します。定期的なペネトレーションテスト、モバイルバンキングのセキュリティ、インターネットバンキングの二要素認証、セキュア開発を扱っています。銀行は2年以内に遵守し、6か月以内に行動計画を提出することとされました。

  2. 2023年8月

    サイバーレジリエンスガイドライン

    決済システム局が、2022/23会計年度の金融政策(政策番号128)に基づき、A、B、C、Dクラスの銀行・金融機関、決済システム運営者、決済サービス提供者向けにサイバーレジリエンスガイドラインを発行します。発行の通知は2023年8月27日付です。

  3. 2025年3月7日

    支払システム指令 2024/25

    NRBが支払システム関連統合指令の2024/25年版を発行します。これは支払システム監督報告書2024/25に記録されています。

  4. 2026年1月16日

    統合指令 2082

    銀行・金融機関規制局が、A、B、Cクラスの認可機関向けの統合指令2082を発行します(ネパール語正文)。

  5. 2026年4月16日

    支払システム指令 2082

    NRBがウェブサイトで支払システム関連統合指令の2082年版を公表します(ネパール語正文)。第3号は電子決済システムの運用とセキュリティを扱っています。

  6. 毎年

    IS監査とリスク評価

    ITガイドラインは各資産について少なくとも年1回のリスク評価と年次のIS監査を求めています。サイバーレジリエンスガイドラインは、テストプログラムを定期的に見直し・更新することを期待しています。

NRBが求めていること

NRBのIT・サイバーレジリエンス規則をモバイルアプリに当てはめる

各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様が担うことを整理します。ITガイドラインの項目は英語正文を要約し、サイバーレジリエンスガイドラインの項目は同ガイドラインの英語正文に基づきます。

  1. NRB情報技術ガイドライン2012、情報セキュリティ2.6および2.7

    セキュリティを定期評価し、侵入テストを実施する

    条文の内容

    情報セキュリティは一度きりの活動ではないため、銀行は組織のセキュリティ状態を定期的に評価し、脆弱性を検知して修正するプロセスを制度化すべきです。システムのペネトレーションテストを定期的に実施することが推奨されています。銀行は、OS、ファイアウォール、システムソフトウェアのセキュリティを最高レベルに設定してシステムを堅牢化し、既定のパスワードを直ちに変更し、ベンダーの更新プログラムとパッチを適用すべきです。(ITガイドライン、情報セキュリティ2.6および2.7)

    出典:NRB情報技術ガイドライン2012、情報セキュリティ2.6および2.7

    モバイルアプリにとっての意味

    定期評価は一度きりのプロジェクトではなく基本的な期待です。モバイルアプリとその背後のAPIもこのサイクルに含まれます。

    Ostorlabによる支援

    Mobile SASTは組み込みSDKを含むバイナリを解析し、Mobile DASTは実行中のアプリをテストします。いずれもCI/CDで実行できます。AIエージェントのペネトレーションテストは、アプリとそのAPIをログインの先までテストし、AIエージェントの各検出結果に再実行できる動作するエクスプロイトを付けます。

    お客様が担うこと

    頻度と対象範囲の設定、サーバーやネットワーク機器のプラットフォーム評価、パッチ適用、報告。

  2. NRB情報技術ガイドライン2012、情報セキュリティ2.9および2.28

    モバイル端末が保存・送信する情報を保護する

    条文の内容

    銀行は、モバイル端末に保存され得る情報のセキュリティを考慮し、モバイル端末から銀行のシステムへ送られる取引情報とPINまたはパスワードを暗号化すべきです。資金移動機能には、1日あたりおよび1取引あたりの限度額などの追加管理策を定義すべきです。銀行は、ネットワーク上および保存時の顧客PIN、パスワード、その他の機密データを保護するため、強力な暗号技術とエンドツーエンド暗号化を導入すべきです。(情報セキュリティ2.9および2.28)

    出典:NRB情報技術ガイドライン2012、情報セキュリティ2.9および2.28

    モバイルアプリにとっての意味

    アプリが端末に書き込む内容とバックエンドへ送る内容の両方が対象で、トークンや個人データから取引情報まで含まれます。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショット内のセッショントークンと個人データを探し、通信保護を確認し、限度額やチェックがアプリだけでなくバックエンドで強制されているかをテストします。

    お客様が担うこと

    暗号技術と鍵管理の選択、限度額の設定、侵害された端末に対する方針。

  3. NRB情報技術ガイドライン2012、情報セキュリティ2.27および2.29

    重要操作に複数要素を要求する

    条文の内容

    銀行は、インターネットバンキングによる資金移動などの重要操作の認証に複数の要素を導入すべきであり、認証方法はインターネットバンキングのリスクに見合ったものにすべきです。カードによるオンライン決済は第二要素で認証し、電子メール、SMS、自動音声通話で顧客に即時通知を提供すべきです。(情報セキュリティ2.27および2.29)

    出典:NRB情報技術ガイドライン2012、情報セキュリティ2.27および2.29

    モバイルアプリにとっての意味

    第二要素は、アプリや攻撃者が手順を飛ばした場合も含め、すべての重要操作でサーバー側が強制する必要があります。

    Ostorlabによる支援

    認証後のテストは、ログインとログアウト、トークン更新、タイムアウト、セッション無効化、MFAの適用状況を、ステップアップ認証のフローとその背後のAPI呼び出しを含めて確認します。

    お客様が担うこと

    認証方式と通知チャネルの選定、基幹システムでの適用。

  4. NRB情報技術ガイドライン2012、情報セキュリティ2.30

    Webアプリケーションとその暗号化を保護する

    条文の内容

    銀行は、従来型および新たなサイバー脅威や攻撃からWebアプリケーションを守るための適切なセキュリティ対策を実施すべきであり、重要アプリケーションは最新のSSL暗号化を採用すべきです。(情報セキュリティ2.30)

    出典:NRB情報技術ガイドライン2012、情報セキュリティ2.30

    モバイルアプリにとっての意味

    アプリが呼び出すAPIもWebアプリケーションです。同じ種類の攻撃に対するテストと、最新の通信暗号化が必要です。

    Ostorlabによる支援

    Ostorlabは、TLSピンニングがあってもアプリの通信を傍受し、APIの認可の不備(BOLA、BFLA、IDOR)、トークンの悪用、列挙やリプレイなどの不正利用をテストし、通信保護を弱める設定ミスをチェックします。

    お客様が担うこと

    TLS設定と証明書、ネットワーク制御、アプリケーションのビジネスロジック。

  5. NRB情報技術ガイドライン2012、情報システムの取得・開発・実装7.1、7.2および7.4

    開発にセキュリティを組み込み、コードをレビューする

    条文の内容

    ソフトウェア開発の前に、利用者の機能要件、セキュリティ要件、性能要件、技術仕様を文書化し、適切な管理層の承認を得るべきです。情報セキュリティ要件は、アクセス制御、認証、取引承認、システム活動のログ、監査証跡、データ整合性を含め、ソフトウェア開発ライフサイクルの各段階に組み込むべきです。銀行は、不備や欠陥を見つけるためのアプリケーションのソースコードレビューを行うことが推奨され、見つかった脆弱性はシステム実装前にすべて修正すべきです。(ITガイドライン、情報システムの取得・開発・実装7.1、7.2および7.4)

    出典:NRB情報技術ガイドライン2012、情報システムの取得・開発・実装7.1、7.2および7.4

    モバイルアプリにとっての意味

    セキュリティ要件はバックログに含めるべきものであり、コードレビューで見つかる既知の欠陥を残したままリリースすべきではありません。

    Ostorlabによる支援

    Mobile SASTはAPK、AAB、IPAに対して、アプリと組み込まれたSDK全体のテイント解析を行い、CI/CDで実行できます。検出結果はプラットフォーム内またはJiraやServiceNowのチケットとして追跡され、修正のリリース後に再テストされます。

    お客様が担うこと

    セキュリティ要件、セキュアコーディング標準、手動レビュー、リリース承認。

  6. NRB情報技術ガイドライン2012、外部委託管理5.3、5.5および5.10、サイバーレジリエンスガイドライン2023、64

    外部委託と第三者を管理する

    条文の内容

    外部委託されたすべての業務は銀行の情報セキュリティおよびプライバシー方針に従うべきであり、銀行は委託先が適切な内部統制、論理アクセス制御、物理セキュリティ管理策を実施していることを確認すべきです。銀行は外部委託活動を監視・管理するプロセスを確立すべきです。IT運用を国外に委託する場合は、カントリーリスクを考慮し、契約開始時にデータの管轄と適用される規制を明確にすべきです。サイバーレジリエンスガイドラインは、ICTサプライヤーを含む第三者ベンダーやサービス提供者が自社のサイバーレジリエンス要件を満たしていることの確認を求め、契約にはセキュリティ能力の検証とサプライチェーンのリスクを含めるべきとしています。(ITガイドライン、外部委託管理5.3、5.5および5.10、サイバーレジリエンスガイドライン64)

    出典:NRB情報技術ガイドライン2012、外部委託管理5.3、5.5および5.10、サイバーレジリエンスガイドライン2023、64

    モバイルアプリにとっての意味

    アプリに組み込まれたSDKは、独自のバックエンドを持つ第三者です。ベンダーリスクの把握とデータ管轄の判断に含めるべきです。

    Ostorlabによる支援

    Ostorlabは、各リリースのSDKとネイティブライブラリをバージョンとアプリバンドル内の位置とともに一覧化し、アプリとSDKが通信するバックエンドを示し、脆弱なコンポーネントを既知の脆弱性に対応付けます。

    お客様が担うこと

    契約、デューデリジェンス、データ管轄の判断、ベンダーの監視。

  7. 支払システム関連統合指令2082、第3号(ネパール語正文)、サイバーレジリエンスガイドライン2023、第IV節

    電子決済システムを安全に運用する

    条文の内容

    支払システム関連統合指令2082は、決済関連業務の許可を受けた機関向けの統合された規則であり、支払・決済法2075(2019年)第45条に基づいて発せられています。同指令の第3号は電子決済システムの運用とセキュリティを扱い、サイバーレジリエンスガイドラインはA、B、C、Dクラスの銀行・金融機関、決済システム運営者、決済サービス提供者に同じサイバーレジリエンス基準を適用します。(支払システム関連統合指令2082、第3号、ネパール語正文、サイバーレジリエンスガイドライン第IV節)

    出典:支払システム関連統合指令2082、第3号(ネパール語正文)、サイバーレジリエンスガイドライン2023、第IV節

    モバイルアプリにとっての意味

    ウォレットや決済アプリとそのAPIは、顧客が接する電子決済システムです。その運用の安全性は支払指令に明記された主題です。

    Ostorlabによる支援

    Ostorlabは、決済アプリと、口座・決済・残高の背後にあるAPIを、ログインの先まで、出荷するビルドに対してテストし、リリースごとに証拠を保管します。

    お客様が担うこと

    認可条件、運用規則、支払システム指令に基づくNRBへの報告。

  8. NRBサイバーレジリエンスガイドライン2023、135〜148および160

    包括的なテストプログラムを運用する

    条文の内容

    サイバーレジリエンスガイドラインは、リスクベースのアプローチで策定し、定期的に見直し・更新し、問題を優先順位付けして解決・検証し、内部または外部の独立した主体がテストを実施する包括的なテストプログラムを求めています。これには脆弱性評価と静的・動的コードレビューを含めるべきです。脆弱性評価は、重要機能を支えるサービスの導入・再導入の前に、また稼働中のサービスやアプリケーションに対して定期的に実施すべきです。脆弱性スキャンは、外部向けサービスだけでなく内部システムとネットワークも対象とし、環境をローテーションして実施すべきです。(サイバーレジリエンスガイドライン135〜148および160)

    出典:NRBサイバーレジリエンスガイドライン2023、135〜148および160

    モバイルアプリにとっての意味

    リリースはインターネット公開サービスの変更です。プログラムは導入前から導入後まで継続して対象にする必要があります。

    Ostorlabによる支援

    OstorlabはCI/CDパイプラインからビルドごとに自動スキャンを実行し、ストア公開版を手動トリガーなしで監視し、ビルドごと・リリースごとに結果を保管します。検出結果は重大、高、中、低で評価されます。

    お客様が担うこと

    プログラム自体、そのリスクベースの対象範囲、内部システムとネットワーク、承認者。

  9. NRBサイバーレジリエンスガイドライン2023、142および155〜164

    アプリケーションポートフォリオ全体で侵入テストを行う

    条文の内容

    実際の攻撃を模して、システム、ネットワーク、アプリケーション、人、プロセスに影響し得る脆弱性を特定するペネトレーションテストを実施すべきです。定期的に、またシステムの重要な更新や導入のたびに実施すべきです。銀行は、システム開発ライフサイクルのすべての段階で、ビジネス、アプリケーション、技術の各レベルにおいて、モバイルアプリを含むアプリケーションポートフォリオ全体のセキュリティ評価とテストを実施すべきです。承認された方針と設定への準拠と弱点の修正を、ベストプラクティスと自動化ツールで支援すべきです。脅威シナリオに基づくレッドチームテストも、サイバーレジリエンスガイドラインのテスト範囲に含まれます。(サイバーレジリエンスガイドライン142および155〜164)

    出典:NRBサイバーレジリエンスガイドライン2023、142および155〜164

    モバイルアプリにとっての意味

    モバイルアプリはポートフォリオに明記されており、重要な更新はテストのきっかけになります。数週間ごとにリリースされるチャネルには年1回のテストでは足りません。

    Ostorlabによる支援

    AIエージェントのペネトレーションテストは、顧客がダウンロードするビルドで実行され、アプリとそのAPIをログインの先までテストし、AIエージェントの各検出結果に再実行できるエクスプロイトとカバレッジのヒートマップを提供します。Ostorlabはレッドチーム演習は実施しません。

    お客様が担うこと

    ペネトレーションテストとレッドチーム演習の計画・範囲設定、アプリ以外のシステムの検出結果への対応。

  10. NRBサイバーレジリエンスガイドライン2023、54(d)、54(e)および71(d)

    重要システムにMFAを要求し、データを暗号化する

    条文の内容

    サイバーレジリエンスガイドラインは、重要システム、プロセス、役割は、対応している場合にはすべて多要素認証を要求すべきとしています。また、重要度、機密度、リスク評価に見合ったデータ暗号化や、アルゴリズム、鍵長、鍵生成、鍵管理を含む認知された標準とプロセスに沿った暗号化など、強力なデータ・情報保護管理策を求めています。(サイバーレジリエンスガイドライン54(d)、54(e)および71(d))

    出典:NRBサイバーレジリエンスガイドライン2023、54(d)、54(e)および71(d)

    モバイルアプリにとっての意味

    MFAの規則は顧客ログインだけではありません。顧客データに到達する管理画面やバックオフィスの役割も対象です。アプリが端末に保存する内容、送信する内容、バックエンドが保持する内容のすべてに、証明できる保護が必要です。

    Ostorlabによる支援

    認証後のテストはMFAの適用とステップアップ認証のフローを確認し、静的・動的解析はストレージ、キャッシュ、ログ、スクリーンショット内のトークンと個人データを探し、アプリパッケージ内のAPIキーと認証情報を見つけます。

    お客様が担うこと

    社内外のシステムへのMFA導入、暗号技術の選択、データ分類、鍵管理。

NRBの公開文書の要約です(2026年9月27日時点で確認)。支払システム指令と統合指令はネパール語で公表されており、本ページでは引用ではなく要約しています。これは法的助言ではありません。

対応表

NRBの規則を管理策ごとに整理

NRBの文書が求める管理策、OstorlabがアプリとそのAPIでそれをどうテストするか、保管できる証拠。

NRBの規則を管理策ごとに整理
管理策Ostorlabによる支援保管できる証拠
定期的な脆弱性評価とペネトレーションテストITガイドライン2.6アプリとそのAPIに対するAIエージェントのペネトレーションテストを、ログインの先まで、出荷するビルドで実施します。 詳細 AIエージェントの各検出結果に再実行できる動作するエクスプロイトと、カバレッジのヒートマップ
モバイル端末の保存時と通信時の暗号化ITガイドライン2.9、2.28Mobile SASTと、ストア版に対する保存時・通信時のチェック。 詳細 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠
インターネットバンキングとカードオンライン決済の第二要素ITガイドライン2.27、2.29ワンタイムコードでログインし、MFAの適用とステップアップ認証のフロー、およびその背後のAPI呼び出しをテストします。 詳細 ログインとステップアップ認証のフローに関する検出結果と再現手順
Webアプリケーションのセキュリティと最新の暗号化ITガイドライン2.30TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 各API検出結果を裏付けるリクエストとレスポンス
開発におけるセキュリティ要件とソースコードレビューITガイドライン7.1、7.2、7.4APK、AAB、IPAに対するMobile SASTをCI/CDで実行し、アプリとSDK全体にテイント解析を行います。 詳細 ビルドごと、ストアリリースごとのスキャン結果
外部委託された業務と第三者のコンポーネントITガイドライン5.3、5.5、5.10、サイバーレジリエンスガイドライン64各リリースのSDKとネイティブライブラリをバージョンとともに一覧化し、脆弱なコンポーネントを既知の脆弱性に対応付けます。 詳細 リリースごとの、アプリバンドル内のコンポーネントの識別情報、バージョン、位置
テストプログラム:導入前、稼働中サービス、コードレビューサイバーレジリエンスガイドライン135〜148、160Mobile SASTとDASTをCI/CDでビルドごとに実行し、ストア公開版を監視します。 詳細 ビルドごと、ストアリリースごとのスキャン結果
モバイルアプリを含むペネトレーションテストサイバーレジリエンスガイドライン155〜160アプリとそのAPIに対するAIエージェントのペネトレーションテストを、ログインの先まで、出荷するビルドで実施します。 詳細 AIエージェントの各検出結果に再実行できる動作するエクスプロイト
重要システム、プロセス、役割のMFAサイバーレジリエンスガイドライン71(d)ワンタイムコードでログインし、MFAの適用とステップアップ認証のフローをテストします。 詳細 ログインとステップアップ認証のフローに関する検出結果と再現手順
暗号化と鍵管理サイバーレジリエンスガイドライン54(d)、54(e)アプリパッケージ内のAPIキー、トークン、認証情報を見つけ、機能するかどうかを検証します。 詳細 検証済みのシークレットと、それが公開する権限およびサービス

OstorlabはアプリとそのAPIの管理策をテストします。SOC監視、インシデント対応と報告、レッドチーム演習、事業継続、バックアップと復旧、ガバナンス、物理セキュリティはお客様のチームが担います。

行動計画

モバイルアプリでテストすべきNRBの管理策

2012年ITガイドラインと2023年サイバーレジリエンスガイドラインに基づく、セキュリティチームとシステムリスクチーム向けの実践的なリストです。

  1. モバイルアプリを対象に含める

    モバイルバンキングアプリとそれが呼び出すAPIを評価手続きに含め、頻度とリリース前のステップを定めます。

  2. 端末上と通信中の暗号化

    アプリがローカルに書き込む内容とバックエンドへ送る内容を確認し、資金移動の限度額を検証します。

  3. 重要操作の第二要素

    アプリの画面だけでなく、サーバーが資金移動やその他の重要操作に第二要素を強制していることを検証します。

  4. セキュア開発

    ライフサイクルの各段階にセキュリティ要件を記載し、実装前にソースコードをレビューして欠陥を確認します。

  5. 変更のたびにテスト

    年次のカレンダーだけでなく、重要な更新や導入のたびにペネトレーションテストを実施します。

  6. コンポーネントを把握する

    各リリースのSDKとネイティブライブラリのバージョン付き一覧を維持し、重大度別の修正期限を定めます。

  7. 第三者

    ベンダーやサービス提供者にサイバーレジリエンス要件を満たす証拠を求め、そのSDKがアプリ内で何をするかを確認します。

  8. 改善サイクルを閉じる

    検出結果を優先順位付けして解決・検証し、再テストの結果を保管し、テスト結果を取締役会と経営層に報告します。

提案としてのリストであり、NRBのテンプレートではありません。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

NRBが示すとおりにモバイルバンキングアプリを診断しましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。