CBNサイバーセキュリティフレームワーク:リリースの前後にモバイルバンキングアプリを診断しましょう。

CBNのDMBおよびPSB向けサイバーセキュリティフレームワークは、監督対象の金融機関に対し、年次の脆弱性診断、少なくとも年1回の第三者によるペネトレーションテスト、四半期ごとの内部脆弱性スキャンを求めています。オープンバンキングの運用ガイドラインは、定期的な脆弱性スキャンとペネトレーションテスト、APIアクセスにおけるMFAとOAuth 2.0およびOpenID Connectを要求します。NDPA 2023はセキュリティ対策、その有効性の定期的なテスト、72時間以内の漏えい通知を義務付けています。Ostorlabは、お客様のアプリとその背後のAPIを、ログイン後の状態で、リリースごとにテストします。

  • お客様の顧客がダウンロードするビルド上で、モバイルアプリとそれが呼び出すAPIを評価します
  • テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、セッション管理をテストします
  • 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と突き合わせます
  • 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
CBNが監督する預金取扱銀行、商業銀行、無利子銀行、ペイメントサービスバンクと、オープンバンキングおよびモバイルマネーの枠組みの参加者
主な日付
サイバーセキュリティフレームワークは2024年5月31日発行、2024年7月1日適用。オープンバンキング運用ガイドラインは2023年3月7日発行。NDPA 2023は2023年6月12日制定
焦点
年次の脆弱性診断、年1回の第三者によるペネトレーションテスト、四半期ごとの内部スキャン、セキュアなSDLC、MFA、72時間以内のデータ漏えい通知
主な参照文書
CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024
主な日程

モバイルチャネルを規律するナイジェリアの文書

サイバーセキュリティフレームワークは、決済、モバイルマネー、オープンバンキングの各文書と並び、データ保護についてはNDPA 2023とNDPCのGAID 2025が関わります。以下の日付は本ページで引用する文書のものです。

  1. 2020年6月

    電子決済チャネル

    CBNがGuidelines on Operations of Electronic Payment Channels in Nigeriaを発行。ATM、POS、モバイルPOS、Web加盟店を対象とし、最低基準にPCI DSS、PA-DSS、二要素認証などを挙げています。

  2. 2021年2月

    オープンバンキングの枠組み

    CBNがRegulatory Framework for Open Banking in Nigeriaを発行し、データ共有の原則を定め、業界共通のAPI標準を要求しました。

  3. 2021年7月

    モバイルマネーの枠組みとガイドライン

    CBNがFramework and Guidelines on Mobile Money Services in Nigeriaを発行し、2015年の文書を置き換えました。モバイルマネーソリューションの取引セキュリティ基準はガイドラインの第12章にあります。

  4. 2023年3月7日

    オープンバンキング運用ガイドライン

    CBNが回状PSM/DIR/PUB/CIR/001/043によりOperational Guidelines for Open Banking in Nigeriaを発行。定期的な脆弱性スキャンとペネトレーションテストを含むセキュリティ基準は付属文書IIIにあります。

  5. 2023年6月12日

    NDPA 2023

    Nigeria Data Protection Act 2023が制定されました。処理の安全性は第39条、個人データ漏えいの72時間以内の通知は第40条に規定されています。

  6. 2024年5月31日

    CBNサイバーセキュリティフレームワーク

    CBNが回状BSD/DIR/PUB/LAB/017/008によりRisk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs 2024を発行、2024年7月1日に適用されました。2018年10月の枠組みを置き換え、BOFIA 2020とNDPA 2023を考慮しています。

  7. 2025年3月

    NDPC GAID 2025

    Nigeria Data Protection CommissionがGeneral Application and Implementation Directive 2025を発行。データベースの脆弱性テストを含むデータセキュリティの日程と、モバイルアプリなどのデータ処理ソフトウェアに関する義務を定めています。

  8. 2026年3月30日

    CSATの展開

    CBNが回状によりCybersecurity Self-Assessment Toolを展開。サイバーセキュリティのガバナンス、リスク管理、技術および第三者リスクの管理策、インシデント対応、運用レジリエンスを対象とします。

  9. 2026年7月1日

    即時決済ガイドラインの適用開始

    2026年3月12日発行の即時決済業務に関するガイドラインが適用開始。オプトインとオプトアウトの手続きには多要素認証が必要となり、金融機関はリアルタイムの不正監視を導入し、モバイルバンキングアプリは同時に1台の端末にのみ紐付けられます。

CBNが求めること

CBNとNDPCの規則を、モバイルアプリに当てはめると

各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことを整理します。

  1. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024、2.2および付属文書I、1.2

    年次の診断、年1回の第三者ペネトレーションテスト、四半期ごとのスキャンを実施する

    条文の内容

    監督対象の金融機関は、情報資産に対するリスクを検出・評価し、セキュリティ管理策の妥当性を判断するため、年次の脆弱性診断と脅威分析を実施するものとされています。第三者によるペネトレーションテストは少なくとも年1回実施し、内部脆弱性スキャンは四半期ごとに行います。基準管理策ではさらに、すべてのIT資産の脆弱性診断を行い、その報告を少なくとも四半期ごとに情報セキュリティ運営委員会と経営層に提出すること、情報処理基盤に重大な変更があった場合や新しい脆弱性を知った場合に脆弱性診断を行うこと、可能な場合は自動スキャンツールを導入することが求められています。IT資産に対する外部ペネトレーションテストは少なくとも年1回必要で、インターネットに接する金融システムやアプリケーションではより頻繁に実施することがあります。

    出典:CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024、2.2および付属文書I、1.2

    モバイルアプリにとっての意味

    年1回の第三者ペネトレーションテスト、四半期ごとの内部スキャン、年次の診断は最低ラインです。モバイルバンキングは同じ基準管理策で、継続的に確認すべきプラットフォームとして名指しされています。

    Ostorlabによる支援

    Mobile SASTが組み込みSDKを含むバイナリを解析し、Mobile DASTが実行中のアプリをテストします。どちらもお客様のCI/CDパイプラインから実行できます。AIエージェントによるペネトレーションテストは、ログイン後のアプリとAPIをテストし、AIエージェントの各検出結果に再実行できる動作するエクスプロイトを付けます。

    お客様が担うこと

    対象範囲と頻度のポリシー、年次ペネトレーションテストの第三者の選定、サーバーとネットワークのテスト、運営委員会と経営層への報告。

  2. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024、付属文書I、1.2(a)(b)(h)および付属文書III、1.9

    期限を決めて修正し、パッチ適用状況を把握する

    条文の内容

    フレームワークは、特定した脆弱性の修正について、区分ごとに責任と期限を定めること、セキュリティ更新を十分なテストの後にパッチ管理ポリシーに従って速やかに適用すること、パッチとセキュリティ設定が正しく適用されたことを確認すること、修正とパッチ適用のプロセスを定期的に監査し経営層に報告することを求めています。管理策はまた、取締役会が承認した脆弱性管理ポリシー、IT資産のパッチ適用状況を把握する仕組み、USSDやモバイルバンキングなど業務サービスに使うプラットフォームとプロトコルに固有のリスクと脆弱性の継続的な特定を求めています。

    出典:CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024、付属文書I、1.2(a)(b)(h)および付属文書III、1.9

    モバイルアプリにとっての意味

    アプリやAPIの検出結果には、区分、担当者、修正期限が必要で、修正はリリース後に検証されなければなりません。アプリ内のSDKとライブラリは、お客様がパッチを当てるソフトウェアです。

    Ostorlabによる支援

    SCAが静的にコンパイルされたライブラリを特定し、既知の脆弱性と突き合わせてリリースごとに追跡します。検出結果はクリティカル、高、中、低に評価され、プラットフォームまたはJiraやServiceNowのチケットとして管理され、修正のリリース後に再テストされます。

    お客様が担うこと

    パッチ適用の時間帯、サーバーとインフラのパッチ適用、リスクの受容、パッチプロセスの監査。

  3. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024、付属文書III、1.6(a)から(c)

    SDLCにセキュリティを組み込み、リリースの前後でテストする

    条文の内容

    サイバーセキュリティ管理策は、システムまたはアプリケーションのライフサイクルのすべての段階で検討し組み込む必要があり、システムやアプリケーションの取得・開発の業務要件ではセキュリティ要件を特定し文書化しなければなりません。金融機関は、セキュアコーディングの実践を確保し、ソフトウェア開発ライフサイクル全体を通じて定期的なセキュリティテストを実施して、アプリケーションとシステムの脆弱性を特定・修正するものとされています。オープンソースのコードとライブラリは、使用前に適切にテストする必要があります。

    出典:CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024、付属文書III、1.6(a)から(c)

    モバイルアプリにとっての意味

    アプリのリリースはすべて、インターネットに接するチャネルの変更です。要件はオープンソースコンポーネントを明示しており、モバイルアプリのバンドルの大半はオープンソースまたは第三者製のコードです。

    Ostorlabによる支援

    Ostorlabは、お客様のCI/CDパイプラインからビルドごとに自動スキャンを実行し、ストア公開版を手動トリガーなしで監視します。Mobile SASTはAPK、AAB、IPAで動作し、ソースコードは不要です。

    お客様が担うこと

    セキュリティ要件、セキュアコーディング基準、手動レビュー、リリース承認。

  4. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024、2.3および3.1、付属文書I、1.2(g)および1.4

    各リリースの構成要素を把握する

    条文の内容

    金融機関は、許可されたソフトウェアとハードウェア、および内部・外部のネットワーク接続の最新のインベントリを維持する仕組みを整え、スイッチ、第三者、ホールセール顧客への接続のカタログを保持する必要があります。フレームワークはまた、業務サービスに使うプラットフォームとプロトコルに固有のリスクと脆弱性の継続的な特定と、ベンダー選定、デューデリジェンス、契約交渉、継続的な監視、インシデント対応を含む第三者リスク管理の枠組みを求めています。

    出典:CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024、2.3および3.1、付属文書I、1.2(g)および1.4

    モバイルアプリにとっての意味

    モバイルバンキングアプリは、それぞれのバックエンドと通信する第三者SDKを組み込んでいます。開く接続も含めて、インベントリと第三者リスクの視点に含める必要があります。

    Ostorlabによる支援

    Ostorlabは、各リリースのSDKとネイティブライブラリをバージョンとアプリバンドル内の位置とともに一覧化し、アプリとそのSDKがネットワーク上でバックエンドと何をやり取りするかを示します。

    お客様が担うこと

    資産台帳、第三者のデューデリジェンス、契約。

  5. CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024、付属文書III、1.1および付属文書IV、2(c)

    MFAを徹底し、アクセスを管理する

    条文の内容

    アクセス制御ポリシーは、利用者、システム、サービスアカウントを対象とし、最小権限、役割の変更や終了時の即時の権限剥奪、および従業員、顧客、第三者のネットワーク・システム・アプリケーションへのアクセスを保護する多要素認証、ロールベースアクセス制御、多層の管理策を備える必要があります。認証方式はシステムの重要度と機微度に応じたものとし、重要システムでは多要素認証を必須とします。アクセスはゼロトラストなどの仕組みで継続的に検証し、侵害されたアカウントの自動復旧またはブロックの仕組みを実装しなければなりません。新技術の管理策でも、採用した技術に対するMFAや生体認証を含む強力な認証が繰り返し求められています。

    出典:CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024、付属文書III、1.1および付属文書IV、2(c)

    モバイルアプリにとっての意味

    モバイルアプリは、顧客や場合によっては第三者が銀行のシステムに到達するチャネルです。アプリが何を送るかにかかわらず、重要なフローではサーバー側で第二要素を強制する必要があります。

    Ostorlabによる支援

    認証後のテストでは、ログインとログアウト、トークン更新、タイムアウト、セッション無効化、MFAの適用状況を、ステップアップ認証のフローやその背後のAPI呼び出しとあわせて確認します。

    お客様が担うこと

    認証方式の選定、特権アクセス管理、アクセスレビュー、端末ポリシー。

  6. CBNの即時決済業務に関するガイドライン、2026年3月12日付回状、2026年7月1日適用(CBN Reforms and Initiativesページの要約)

    即時決済の管理策をアプリに適用する

    条文の内容

    2026年3月12日発行、2026年7月1日適用のCBNの即時決済業務に関するガイドラインは、顧客が任意の期間、口座の即時振込を自発的に無効にできること、オプトインとオプトアウトの手続きを多要素認証で保護することを定めています。金融機関はリアルタイムの企業向け不正監視システムを導入し、オンライン口座開設と再有効化の本人確認を強化する必要があります。モバイルバンキングアプリは同時に1台の端末にのみ紐付けられ、新しい端末で有効化した場合は最初の24時間、20万ナイラの一時的な取引上限が適用されます。

    出典:CBNの即時決済業務に関するガイドライン、2026年3月12日付回状、2026年7月1日適用(CBN Reforms and Initiativesページの要約)

    モバイルアプリにとっての意味

    端末の紐付けと新規端末の上限は、アプリとバックエンドが一体となった挙動です。無効化手続きのMFAと不正監視は、実際のアカウントでテストできる管理策です。

    Ostorlabによる支援

    Ostorlabは、MFAの適用状況とステップアップ認証のフローを、攻撃者による操作の試みを含めてテストし、端末の紐付け、口座の再有効化、取引上限の背後のAPI呼び出しをテストします。

    お客様が担うこと

    不正監視システムの導入、口座開設時の本人確認、新しい管理策に関する顧客への説明。

  7. CBN Framework and Guidelines on Mobile Money Services in Nigeria、2021年7月、ガイドライン第12章、取引セキュリティ基準

    モバイルマネーソリューションのPINと取引メッセージを保護する

    条文の内容

    モバイルマネーソリューションは、取引セキュリティの最低基準を守る必要があります。口座のすべての取引は、携帯電話番号とそれに関連付けられたPINの認証後にのみ許可すること。モバイル決済アプリは、端末上でもアプリ内でもPINを保存する選択肢を提供しないこと。PINは取引中に平文で送信しないこと。利用者の携帯電話からの支払い承認メッセージは、少なくとも暗号化し、スキーム運営者による改ざんチェックを行うこと。これにより、傍受者が内容を変更できないようにします。また、取締役会が承認したセキュリティポリシーの存在、セキュリティ機能とIT部門の分離、規定のセキュリティ基準の遵守状況の定期的な監査、論理アクセス制御、インターネットと運営者のシステムの間に直接接続がないようにするプロキシまたは検査型ファイアウォールが必要です。

    出典:CBN Framework and Guidelines on Mobile Money Services in Nigeria、2021年7月、ガイドライン第12章、取引セキュリティ基準

    モバイルアプリにとっての意味

    PINの取り扱いとメッセージの完全性は、アプリ内と通信路上でテストできます。改変された端末や傍受プロキシは、まさにPINの非保存、平文禁止、改ざんチェックの規則が想定するものです。

    Ostorlabによる支援

    Ostorlabは、アプリパッケージ内のPIN、APIキー、トークン、認証情報を検出し、それらが機能するかを検証します。TLSピンニングがあっても通信を傍受し、メッセージやワンタイムコードが再利用または改変できるかをテストします。

    お客様が担うこと

    セキュリティポリシー、職務分離、ファイアウォール構成、基準の定期的な監査。

  8. CBN Guidelines on Operations of Electronic Payment Channels in Nigeria、2020年6月、2.3、3.4.1、4.3から4.5

    決済アプリケーションを認証し、ロックダウンする

    条文の内容

    カード会員情報を処理または保存するすべての業界関係者は、端末、アプリケーション、処理システムが、PA-DSS、PCI PED、PCI DSS、当事者間で送受信され認証されるデータの基準となるTriple DES、およびEMVの最低要件を満たすことを確保する必要があります。Web加盟店業務では、ゲートウェイプロバイダーがPCI DSS、PA-DSS、Triple DES、二要素認証を満たすこと、カード発行会社がWebチャネルでカードを使う会員に二要素認証を提供し、2FAを要する高度に保護されたレベルでの認証と、行動監視およびSMSやメールによる通知を行うことが求められています。モバイルPOSでは、アクワイアラーがmPOSアプリケーションのPA-DSS認証を確保し、モバイルアプリの効果的なパッチとバージョン管理を適用し、決済データをエンドツーエンド暗号化で送信し、mPOSアプリケーションをロックダウンして、端末上の他のアプリケーションが決済データに触れたり、保存したり、送信したりできないようにする必要があります。

    出典:CBN Guidelines on Operations of Electronic Payment Channels in Nigeria、2020年6月、2.3、3.4.1、4.3から4.5

    モバイルアプリにとっての意味

    アプリがカード決済を受け付ける場合や、エージェントが決済アプリを使う場合、認証、パッチ、暗号化、ロックダウンの要件は端末だけでなくアプリケーション自体に適用されます。

    Ostorlabによる支援

    Ostorlabは決済アプリのバイナリを解析して弱い暗号とハードコードされた鍵を探し、保存・記録される内容を確認し、root、改ざん、ピンニングなどの保護が改変された端末で回避できるかをテストします。

    お客様が担うこと

    PA-DSS、PCI DSS、EMVの認証、アクワイアラー契約、加盟店端末の管理。

  9. CBN Operational Guidelines for Open Banking in Nigeria、2023年3月、9.3および付属文書III、4、5.3.4、8

    オープンバンキングAPIを保護し、テストする

    条文の内容

    オープンバンキングの参加者は、セキュリティ基準に沿った情報セキュリティ管理策を実装する必要があります。リスクに対する取締役会レベルの責任、定期的な脅威評価、多要素認証を用いた強力なパスワードとアクセス管理、新しいアプリケーション、プロセス、サービスの実装前のセキュリティ評価、データへのアクセスの四半期ごとのレビューが含まれます。技術的なセキュリティでは、APIシステムへのアクセスにおけるMFA、ロールベースアクセス制御、少なくともOAuth 2.0とOpenID Connectによる認証プロトコル、TLS上の相互認証、第三者を許可された権限の範囲内に保つデジタルトークン、顧客による取り消しの権利が必要です。参加者は、システムセキュリティの定期的な脆弱性スキャンとペネトレーションテストを実施し、特定した脆弱性をオープンバンキング資産の重大度に応じて修正しなければなりません。アプリケーションセキュリティの管理策は、すべてのオープンバンキングAPIのSDLCとCI/CDパイプラインに組み込み、OWASP API SecurityプロジェクトとOWASP Top Tenに沿って実装します。

    出典:CBN Operational Guidelines for Open Banking in Nigeria、2023年3月、9.3および付属文書III、4、5.3.4、8

    モバイルアプリにとっての意味

    オープンバンキングは、アプリのエコシステムをAPI共有の面に変えます。同意、トークン、当事者間の認可がテストすべき管理策であり、APIプラットフォームの定期的なスキャンも必要です。

    Ostorlabによる支援

    OstorlabはTLSピンニングがあってもアプリの通信を傍受し、APIの認可の不備(BOLA、BFLA、IDOR)やトークン、同意スコープ、セッションの不正利用を、各検出結果のリクエストとレスポンスの証拠とともにテストし、修正後に再テストします。

    お客様が担うこと

    オープンバンキングレジストリの義務、同意管理プラットフォーム、パートナーのオンボーディング、ゲートウェイの構成、規制当局への報告。

  10. Nigeria Data Protection Act 2023、第39条および第40条、NDPC General Application and Implementation Directive 2025、第29条、第31条、第33条

    NDPAのセキュリティと通知の義務を、アプリも含めて満たす

    条文の内容

    Nigeria Data Protection Act 2023は、データ管理者とデータ処理者が、個人データの安全性、完全性、機密性を確保するための適切な技術的・組織的措置を講じることを求め、データの量と機微性、危害の可能性を考慮に入れるとしています。措置には、仮名化その他の非識別化、暗号化、処理システムの安全性、完全性、機密性、可用性、レジリエンスを確保するプロセス、物理的または技術的なインシデント後の可用性の回復、処理システムのリスクの定期的な評価、措置の有効性の定期的なテスト・評価・検証、措置の定期的な更新が含まれます。個人の権利と自由へのリスクをもたらす可能性がある個人データ漏えいは、72時間以内に委員会へ通知しなければなりません。NDPCのGeneral Application and Implementation Directive 2025は、データベースの脆弱性テスト、認証チェック、暗号化レビューを含むデータセキュリティシステムの監視・評価・保守の日程を求め、モバイルアプリケーションを含むデータ処理ソフトウェアについて、展開前のDPIA、プライバシー・バイ・デザインと既定での保護、アプリストアのデータセキュリティガイドラインへの対応を義務付けています。

    出典:Nigeria Data Protection Act 2023、第39条および第40条、NDPC General Application and Implementation Directive 2025、第29条、第31条、第33条

    モバイルアプリにとっての意味

    法律はセキュリティ措置とその有効性の定期的なテストを求め、GAIDはモバイルアプリケーションとアプリストアのセキュリティガイドラインを同じ条文に置いています。ストア公開版はプライバシー対応の対象になります。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショット内の個人データを探し、通信の保護を確認し、テストした管理策の証拠を提供します。漏えいの該当判断、72時間の評価、通知はお客様のDPOが担います。

    お客様が担うこと

    DPIA、漏えいの評価と通知、DPO、暗号化と鍵管理、保存期間。

公開されているCBNとNDPCの文書の要約です(2026年9月27日時点で確認)。即時決済の管理策は、CBN Reforms and Initiativesページに記載された2026年3月12日付のCBN回状に基づいて要約しています。本ページは法的助言ではありません。

対応表

CBNとNDPCの規則、管理策ごとの対応

ナイジェリアの文書が指す管理策、OstorlabがアプリとAPIでそれらをどうテストするか、お客様が保管できる証拠。

CBNとNDPCの規則、管理策ごとの対応
管理策Ostorlabによる支援保管できる証拠
年次の脆弱性診断と年1回の第三者ペネトレーションテストフレームワーク2.2、付属文書I 1.2納品するビルドに対し、ログイン後のアプリとAPIをAIエージェントがペネトレーションテストします。 詳細 AIエージェントの各検出結果に再実行できる動作するエクスプロイトと、カバレッジのヒートマップ
修正期限、パッチの検証、報告付属文書I 1.2(h)、付属文書III 1.9検出結果をプラットフォームまたはJiraやServiceNowのチケットにまとめ、修正後に再テストし、修正のリリース時期を記録します。 各検出結果のチケット履歴と再テストの結果
セキュアなSDLCとアプリケーションセキュリティテスト付属文書III 1.6(a)から(c)ビルドごとにCI/CDでMobile SASTとDASTを実行し、ストア公開版を監視します。 詳細 ビルドごと、ストア公開版ごとのスキャン結果
第三者コンポーネント、SDK、ネットワーク接続2.3、付属文書I 1.2(g)および1.4各リリースのSDKとネイティブライブラリをバージョンとともに一覧化し、アプリとそのSDKが通信するバックエンドを示します。 詳細 リリースごとの、アプリバンドル内のコンポーネントの識別情報、バージョン、位置
MFA、ロールベースアクセス、ゼロトラスト付属文書III 1.1、付属文書IV 2(c)ワンタイムコードでログインし、MFAの適用状況とステップアップ認証のフロー、およびその背後のAPI呼び出しをテストします。 詳細 ログインとステップアップ認証のフローに関する検出結果と再現手順
端末の紐付け、無効化のMFA、新規端末の上限即時決済ガイドライン、2026年3月12日端末の紐付け、口座の再有効化、取引上限を、ワンタイムコードを使い背後のAPIを通じてテストします。 詳細 テストした管理策ごとのリクエストとレスポンスの証拠
PINの保存と取引メッセージの完全性モバイルマネーガイドライン第12章アプリパッケージ内のPIN、鍵、認証情報を検出して機能するかを検証し、メッセージの再利用と改変をテストします。 詳細 検証済みのシークレットと、それが晒す権限およびサービス
決済アプリケーションの認証、パッチ、ロックダウン電子決済チャネル2.3、3.4.1、4.3から4.5root、脱獄、改ざん、ピンニングの保護を実行時にテストし、決済アプリが保存・記録する内容を確認します。 詳細 ハードニングスコアと、回避された保護ごとの証拠
オープンバンキングAPIの認可、同意、定期テストオープンバンキング運用ガイドライン、付属文書III 4、5.3.4、8TLSピンニングがあっても通信を傍受し、認可、トークンの不正利用、同意スコープ、列挙やリプレイなどの悪用をテストします。 詳細 APIの検出結果ごとのリクエストとレスポンスの証拠
個人データの安全性、テスト、漏えい時の証拠NDPA第39条・第40条、GAID第29条・第31条・第33条ストレージ、キャッシュ、ログ、スクリーンショット内のトークンと個人データを探し、通信の保護を確認します。 詳細 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠

Ostorlabは、アプリとそのAPIにおける管理策をテストします。ガバナンス、SOCによる監視、インシデント対応と報告、業界のサイバー演習、第三者管理、バックアップと復旧、物理的セキュリティは、お客様のチームが担います。

行動計画

モバイルアプリでテストすべきCBNの管理策

CBNのサイバーセキュリティフレームワーク、オープンバンキングガイドライン、NDPA 2023に基づく、セキュリティチームと技術リスク管理チーム向けの実践的なリストです。

  1. モバイルアプリを対象に含める

    脆弱性診断とペネトレーションテストの手続きの対象にモバイルアプリを加え、頻度とリリース前のステップを定めます。

  2. 四半期スキャンと年1回の第三者テスト

    内部スキャンを四半期ごとに、第三者によるペネトレーションテストを少なくとも年1回予定し、インターネットに接するシステムでは外部テストをより頻繁に行います。

  3. コンポーネントと修正期限

    各リリースのSDK、ライブラリ、ネットワーク接続のバージョン付きリストを維持し、重大度に応じた修正期限を定めます。

  4. ビルドとリリースのテスト

    ビルドごとに自動セキュリティテストを実行し、ストア公開版をすべてスキャンします。前四半期にテストした版だけでは不十分です。

  5. MFAとセッション

    ログインと重要操作でサーバー側が第二要素を要求することを確認し、トークン更新、タイムアウト、セッション無効化をテストします。

  6. PIN、改ざん、端末の紐付け

    アプリがPINを保存せず平文でも送信しないことを確認し、改ざんとピンニングの保護をテストし、1台の端末への紐付けと新規端末の上限をテストします。

  7. オープンバンキングAPI

    アプリが呼び出すAPIについて、認可の不備、トークンと同意スコープの不正利用、他顧客のデータへの要求をテストし、APIプラットフォームを定期的にスキャンします。

  8. 報告、再テスト、通知

    検出結果を再テストでクローズまで追跡し、CBNの24時間以内のサイバーインシデント報告と、NDPAの72時間以内の漏えい通知をDPOとともに準備しておきます。

提案としてのリストであり、CBNのテンプレートではありません。インシデント報告と漏えい通知の義務はお客様の機関が担います。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

  • CBN Risk-Based Cybersecurity Framework and Guidelines for Deposit Money Banks and Payment Service Banks, 2024CBN、2024年5月31日付の回状BSD/DIR/PUB/LAB/017/008、2024年7月1日適用。脆弱性の特定(2.2)、第三者リスク管理(2.3)、脆弱性管理・アプリケーションとデータのセキュリティ・パッチ管理を含む基準管理策(付属文書I 1.2、付属文書III 1.1、1.6、1.9)、新技術の管理策(付属文書IV)
  • Framework and Guidelines on Mobile Money Services in NigeriaCBN、2021年7月。2015年の枠組みとガイドラインを置き換え。取引セキュリティ基準はガイドライン第12章、リスク管理は第14章、技術は第15章
  • Guidelines on Operations of Electronic Payment Channels in NigeriaCBN、2020年6月。ATM、POS、モバイルPOS、Web加盟店業務の最低基準:PA-DSS、PCI PED、PCI DSS、Triple DES、EMV(2.3)、モバイルPOSアプリケーションの要件(3.4.1)、2FAを含むWeb加盟店業務(4.3から4.5)
  • Operational Guidelines for Open Banking in NigeriaCBN、2023年3月承認、2023年3月7日付の回状PSM/DIR/PUB/CIR/001/043で発行。情報セキュリティ(9.3)、情報共有の枠組みと同意(11)、API標準(付属文書1)、定期的な脆弱性スキャンとペネトレーションテストおよびアプリケーションセキュリティを含むセキュリティ基準(付属文書III)
  • Regulatory Framework for Open Banking in NigeriaCBN、2021年2月。データとサービスへのアクセスのガバナンス、API仕様の指針、リスク管理、顧客の権利
  • 即時決済ガイドラインとCSATの展開CBN、2026年3月12日付で2026年7月1日適用の即時決済業務に関する回状、および2026年3月30日付の回状によるCybersecurity Self-Assessment Toolの展開(CBN Reforms and Initiativesページの記載による)
  • Nigeria Data Protection Act 2023法律第37号、2023年6月12日制定。個人データの安全性、完全性、機密性(第39条)、個人データ漏えいと72時間以内の通知(第40条)、越境移転(第41条から第43条)
  • NDP Act General Application and Implementation Directive (GAID) 2025Nigeria Data Protection Commission、NDPC/NDP ACT-GAID/01/2025、2025年3月。データベースの脆弱性テストを含むデータセキュリティシステムの監視・評価・保守(第29条)、モバイルアプリケーションを含むデータ処理ソフトウェアの展開(第31条)、データ漏えい通知(第33条)
FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

CBNが示すとおりにモバイルバンキングアプリを診断しましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。