CBOサイバーセキュリティ・レジリエンスフレームワーク:リリースの前後にモバイルバンキングアプリを診断しましょう。

オマーン中央銀行(CBO)のサイバーセキュリティ・レジリエンスフレームワークは、回状BM 1194で発出され、銀行、決済サービスプロバイダー、ファイナンス・リース会社、両替会社に最低限のセキュリティ要件を定めています。重要システムの脆弱性評価とペネトレーションテストを求め、外部からアクセス可能なシステムについては少なくとも年1回、または重要な変更のたびにペネトレーションテストを実施するよう求めています。電子バンキングの章では、多要素認証、セッションのタイムアウト、公式アプリストア経由のモバイルバンキングを扱っています。Ostorlabは、アプリとその背後にあるAPIを、ログインの先まで、リリースごとにテストします。

  • 顧客がダウンロードするビルドを対象に、モバイルアプリとアプリが呼び出すAPIを診断します
  • テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、セッション管理をテストします
  • 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と対応付けます
  • 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
CBOが認可する銀行、決済サービスプロバイダー、ファイナンス・リース会社、両替会社
主な日付
回状BM 1194は2023年7月31日発出。フレームワークへの完全準拠は2024年7月31日までに必要
焦点
脆弱性評価とペネトレーションテスト、電子バンキングのMFAとセッション、個人データ保護
主な参照文書
CBOサイバーセキュリティ・レジリエンスフレームワーク(CS&RF)、回状BM 1194
主な日程

モバイルチャネルの背景にあるCBOの文書

サイバーセキュリティフレームワークは、それ以前の電子バンキングと不正リスクの回状と並んで位置付けられ、矛盾しない限りそれらも有効です。以下の日付は、本ページで引用している文書のものです。

  1. 2011年1月18日

    BM 1078 不正対策

    CBOが不正対策に関する最初の回状を発出します。のちに電子バンキングのセキュリティ回状とともに、不正リスク管理のマスターサーキュラーに統合されます。

  2. 2015年6月16日

    BM 1136 電子バンキングシステムのセキュリティ

    CBOが電子バンキングシステムのセキュリティ要件を定めます。要件はBM 1153に統合され、同回状から今も引用されています。

  3. 2017年12月25日

    マスターサーキュラーBM 1153

    不正リスク管理と電子バンキングのセキュリティを統合します。脆弱性評価は内部チームが少なくとも四半期ごと、VAPTは外部の専門家が少なくとも年1回、モバイルバンキングの口座引き落としには二要素認証を求めています。

  4. 2023年7月31日

    サイバーセキュリティ・レジリエンスフレームワーク

    回状BM 1194がフレームワーク(バージョン1.0)を発出します。発出日から効力を生じ、完全準拠は2024年7月31日まで猶予されます。NIST、ISO 27001、ISF、バーゼル、PCI DSSなどを参照しています。

  5. 2025年6月1日

    デジタルバンクの枠組み

    決議25/2025(デジタルバンク規制フレームワーク)は、申請者と認可デジタルバンクに対し、サイバーセキュリティ・レジリエンスフレームワーク、e-KYC指示、不正対策の枠組みへの準拠を求め、CBOが第三者の評価機関によるVAPTを求めることを可能にしています。

  6. 2026年9月7日

    個人データの改正

    2026年9月6日に公布された勅令第68/2026号が個人データ保護法を改正し、翌日に発効します。自動処理、消去、マーケティングの同意に関する規則が追加されます。

CBOが求めていること

CBOのサイバーセキュリティ規則をモバイルアプリに当てはめる

各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。条項の要約は、回状BM 1194に添付されたサイバーセキュリティ・レジリエンスフレームワークに基づいています。

  1. サイバーセキュリティ・レジリエンスフレームワーク(CS&RF)、3.3.11、管理策1~5

    重要システムの脆弱性評価とペネトレーションテストを実施する

    条文の内容

    各認可機関は、情報資産のセキュリティ脆弱性を特定するため、資産の重要度に応じた頻度で定期的に脆弱性評価を実施すべきです。ペネトレーションテストも、システムの重要度とサイバーリスクへの露出度に応じた頻度で実施すべきです。外部からアクセス可能なシステムについては、少なくとも年1回、またはシステムの重要な変更や更新のたびにペネトレーションテストを実施すべきです。機関は、検出した脆弱性を修正するプロセスを整備し、修正を検証してギャップが完全に解消されたことを確認すべきであり、検出した脆弱性はIT・リスク管理委員会に報告すべきです。定期的なサイバーシミュレーション演習も実施すべきです。

    出典:サイバーセキュリティ・レジリエンスフレームワーク(CS&RF)、3.3.11、管理策1~5

    モバイルアプリにとっての意味

    モバイルバンキングアプリとその背後のAPIは、外部からアクセス可能なシステムです。フレームワークは、一度きりのテストではなく、定められた頻度、検証された修正プロセス、委員会への報告を求めています。

    Ostorlabによる支援

    Ostorlabは、出荷するビルドを対象に、ログインの先までAIエージェントがアプリとAPIのペネトレーションテストを実施し、CI/CDでMobile SASTとDASTを実行します。AIエージェントによる各検出結果には再実行できる動作するエクスプロイトが付き、再テストで修正を確認します。

    お客様が担うこと

    頻度の設定、サーバー・VPN機器・その他のプラットフォームのテスト、シミュレーション演習の実施、IT・リスク管理委員会への報告。

  2. デジタルバンク規制フレームワーク、決議25/2025、6.1(o)、6.1(s)、11.1、11.3

    デジタルバンクの枠組みが求めるセキュリティ要件を満たす

    条文の内容

    申請者と認可デジタルバンクは、銀行法と国家決済システム法、サイバーセキュリティ・レジリエンスフレームワーク、デジタルオンボーディングと電子KYCの指示、マネーロンダリング対策の枠組み、不正対策の枠組み、外部委託とクラウドサービスの規則への準拠を証明しなければなりません。事業計画では、ゼロトラストアーキテクチャなどの事前の技術的準備、PCI-DSSなどの業界標準の認証、サイバー脅威を特定・保護・検知・対応・復旧するための措置を示す必要があります。中央銀行は、申請者に対し、その費用負担で、業務のさまざまな段階において、資格を有する第三者の評価機関による脆弱性評価とペネトレーションテストの実施を求めることができます。

    出典:デジタルバンク規制フレームワーク、決議25/2025、6.1(o)、6.1(s)、11.1、11.3

    モバイルアプリにとっての意味

    デジタルバンクを構築・運営している場合、アプリとAPIの層は、枠組みのサイバーセキュリティ、e-KYC、不正対策の要件が交わる場所です。

    Ostorlabによる支援

    Ostorlabは、アプリとAPI側の技術的なテスト(AIエージェントによるペネトレーションテスト、認証後のテスト、APIテスト)を、各結果の証拠とともに提供します。認可の評価機関ではなく、PCI-DSSの認証も行いません。

    お客様が担うこと

    認可申請と事業計画、評価機関の選定、ゼロトラスト、不正対策、クラウドガバナンスのより広い取り組み。

  3. CS&RF、3.3.2、管理策1~4

    アプリケーション層と、その構成要素を保護する

    条文の内容

    アプリケーションの設定は、適用される情報セキュリティ方針と手順に準拠すべきであり、重要アプリケーションの監査証跡は保持し、インシデント時に確認する必要があります。ネットワークアクセスを必要とする各アプリケーションについて、リスク分析を文書化しなければなりません。機関は、サードパーティ製コードとオープンソースコードの利用に関する方針と手順を定め、内製・カスタム開発のアプリケーションについてソースコードレビューとテストを実施し、コーディング上の問題、不適切な慣行、悪意ある試みに起因する脆弱性を発見すべきです。

    出典:CS&RF、3.3.2、管理策1~4

    モバイルアプリにとっての意味

    モバイルバンキングアプリは、自社コードとサードパーティ製SDKの組み合わせです。フレームワークは、バックエンドだけでなく、その両方を管理しテストすることを求めています。

    Ostorlabによる支援

    Mobile SASTは、ソースコードなしでAPK、AAB、IPAを解析し、アプリと組み込まれたSDK全体にテイント解析を行います。SCAとSBOMは、各リリースのサードパーティ製コンポーネントとネイティブコンポーネントを一覧化し、既知の脆弱性と対応付けます。

    お客様が担うこと

    セキュアコーディング標準、手動のコードレビュー、設定のベースライン、オープンソース利用の方針。

  4. CS&RF、3.5.2、管理策1および2、BM 1153、別添6(xxi)および6(xxii)

    電子バンキングのMFAとセッション管理を徹底する

    条文の内容

    機関は、比較的強固で信頼できる多要素認証の方式を設計すべきであり、登録、サインオン、パスワードリセット、受取人の追加・変更、あらかじめ定めた上限を超える高額取引、行政・公共料金支払いサービスの追加にMFAを導入することを検討すべきです。オンラインセッションは、再認証がない限り、一定時間後に自動的に終了すべきであり、あらかじめ定めた金額を超える取引、第三者受取人の登録、口座情報の変更、送金上限の変更には、SMSやメールなどの確認用の第二チャネル手続きを用いるべきです。

    出典:CS&RF、3.5.2、管理策1および2、BM 1153、別添6(xxi)および6(xxii)

    モバイルアプリにとっての意味

    MFAは、アプリや攻撃者が手順を飛ばした場合も含め、これらのすべての操作でサーバーが強制しなければなりません。セッションの失効と第二チャネルでの確認は、テストできる挙動です。

    Ostorlabによる支援

    認証後のテストでは、ログインとログアウト、ワンタイムコード、ステップアップ認証のフロー、トークンの更新、タイムアウト、セッションの無効化を、登録や受取人変更の背後にあるAPI呼び出しとあわせて確認します。

    お客様が担うこと

    MFAの方式と第二チャネルの選定と導入、顧客への周知。

  5. CS&RF、3.5.2、管理策8および12、BM 1153、別添6(xxv)および6(xxxi)(f)

    モバイルバンキングを公式チャネルに限定し、引き落としに二要素を必須にする

    条文の内容

    機関は、オンラインおよびモバイルバンキングを公式アプリストアまたはその他の安全な配信チャネルに限って提供すべきであり、ソーシャルメディアを含むオンラインサービスのブランド保護を確立し、悪意あるウェブサイトやアプリを削除するための検知措置を実装すべきです。モバイルバンキングサービスでは、取引上限、取引速度の制限、不正・AMLチェックなどの適切なリスク軽減措置を確保すべきです。口座からの引き落としを伴うすべてのモバイルバンキング取引は、二要素認証によってのみ許可すべきであり、モバイルバンキング取引の処理のすべての段階で適切なセキュリティを確保すべきです。電子バンキング業務に第三者が関与する場合、機関は、そのシステムから生じるセキュリティ上の脅威に対する責任条項で第三者を拘束すべきです。

    出典:CS&RF、3.5.2、管理策8および12、BM 1153、別添6(xxv)および6(xxxi)(f)

    モバイルアプリにとっての意味

    ストア版は顧客に接するチャネルです。クローンや改ざんされたビルド、第二要素を飛ばす引き落とし、画面上にしか存在しない上限は、いずれもフレームワークが管理を求めるものです。

    Ostorlabによる支援

    Ostorlabはストア版をリリースごとにスキャンし、root・脱獄検知、改ざん防止、TLSピンニングを実行時にテストして、どの保護が機能し、どれが回避されたかを明らかにします。二要素チェックと取引上限がサーバー側で機能するかどうかもテストします。

    お客様が担うこと

    ストアの監視とクローンの削除プロセス、取引上限と速度制限そのもの、ベンダーの責任条項。

  6. CS&RF、3.3.8、パッチ管理措置、BM 1153、別添6(xx)

    期限内にパッチを適用し、コンポーネントを把握する

    条文の内容

    機関は、オペレーティングシステム、ネットワーク・インフラ機器、セキュリティソフトウェア、リモートアクセス用コンピューターを、リスク評価を経たうえで、パッチ管理方針に従って更新・修正すべきです。ベンダーが公開するパッチを継続的に監視し、重要なパッチは本番適用前にテスト環境でテストする必要があります。パッチが重要アプリケーションを壊す場合は、悪用を防ぐ他の緩和策を講じるべきです。アプリケーションをベンダーから購入する場合、マルウェア、バグ、隠れたチャネルがないことを示すアプリケーション完全性の表明書を書面で取得すべきであり、アプリケーションとネットワークについて、少なくとも年1回、リスク管理分析とセキュリティ脆弱性評価を実施すべきです。

    出典:CS&RF、3.3.8、パッチ管理措置、BM 1153、別添6(xx)

    モバイルアプリにとっての意味

    アプリ内のすべてのライブラリ、SDK、ネイティブコンポーネントは、お客様が出荷するソフトウェアです。それぞれに、把握されたバージョン、問題発生時の深刻度、証明できる修正期限が必要です。

    Ostorlabによる支援

    SCAは静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。検出結果はクリティカル、高、中、低で評価され、プラットフォーム内、またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。

    お客様が担うこと

    サーバーとインフラのパッチ適用、ベンダーとの保守契約、緩和策、リスク受容の判断。

  7. CS&RF、3.3.5および3.5.1(7)、個人データ保護法(勅令第6/2022号)第13条、第14条、第15条、第19条(勅令第68/2026号による改正後)

    デバイス上および通信中の個人データを保護する

    条文の内容

    機関は、端末、周辺機器、ネットワークのデータ漏洩防止(DLP)ソリューションを導入すべきであり、ログイン情報やカード情報などの機密情報を保護するため、保存時および通信時のエンドツーエンド暗号化を実装すべきです。個人データ保護法のもとで、管理者と処理者は、処理に関する管理策と手順(データ主体がさらされるリスクや、法の適用を保証する技術的措置を含む)を整備しなければなりません。自動処理を用いる場合はプライバシーと機密性を保護し、処理の目的が終了したら個人データを消去し、個人データの侵害を省庁とデータ主体に通知しなければなりません。オマーン国外への個人データの移転には、施行規則の管理策が適用されます。

    出典:CS&RF、3.3.5および3.5.1(7)、個人データ保護法(勅令第6/2022号)第13条、第14条、第15条、第19条(勅令第68/2026号による改正後)

    モバイルアプリにとっての意味

    パスワード、トークン、カード情報は、スマートフォン上に平文で残ったり、保護されないままバックエンドに送られたりしてはなりません。アプリが収集する個人データには、データ保護法が適用されます。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信とセッションの保護を弱める設定ミスを確認します。

    お客様が担うこと

    データの分類、同意の表示、データ保護責任者の職務、省庁とデータ主体への侵害通知、移転評価。

  8. CS&RF、3.3.10、管理策1~4

    アクセスと認証情報を厳格に管理する

    条文の内容

    機関は、アクセス管理に関する方針を定義・承認・監視し、職員、請負業者、第三者ベンダーへのアクセス付与に職務分離、必要最小限、最小権限の原則を適用すべきです。利用者のアクセス活動の記録は、監査と調査のために一意に記録・識別すべきであり、リモートアクセスと、重要機能を支えるシステムへの特権アクセスには、リスク評価に基づき、多要素認証などの追加の認証手段を用いるべきです。

    出典:CS&RF、3.3.10、管理策1~4

    モバイルアプリにとっての意味

    アプリのパッケージに残されたAPIキー、トークン、その他の認証情報は、アプリをダウンロードした誰もが抽出できるアクセスです。アプリ、バックエンド、外部サービスの間の認可は、すべての境界で機能しなければなりません。

    Ostorlabによる支援

    Ostorlabは、アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証し、認可の不備(BOLA、BFLA、IDOR)やトークンとセッションの悪用についてAPIをテストします。

    お客様が担うこと

    特権アカウントの管理、アクセス権の見直し、入退社プロセス、第三者アクセスの管理。

  9. CS&RF、3.5.2、管理策14(a)~(e)

    e-KYCとオンボーディングのセキュリティをテストする

    条文の内容

    e-KYCは、機関が新しい顧客をデジタルで受け入れ、既存顧客のKYC情報を電子的手段で更新できるようにするものです。機関は、e-KYCソリューションの開始前にサイバーセキュリティ評価を実施し、サイバー脅威リスクと不正リスクの軽減における技術の有効性を定期的に評価すべきです。本人確認と検証のプロセスでは、適切な組み合わせの多要素認証を採用し、アプリケーションはリアルタイムで安全なエンドツーエンド暗号化を用いる必要があり、本人確認と検証の際に収集したデジタルフットプリントとログ(IPアドレスなどの補完データを含む)を保持すべきです。映像記録は、日時スタンプを保持したうえで安全に保管すべきです。

    出典:CS&RF、3.5.2、管理策14(a)~(e)

    モバイルアプリにとっての意味

    オンボーディングは、口座が存在する前の段階でモバイルアプリを通ります。暗号化、MFAの組み合わせ、証跡は、いずれもテストできるアプリとAPIのフローです。

    Ostorlabによる支援

    Ostorlabは、テスト用アカウントと本人確認書類を用いてオンボーディングとe-KYCのフローを完了し、その背後のAPI呼び出し(MFAの強制、セッション管理、通信の保護を含む)をテストします。

    お客様が担うこと

    本人確認製品、ライブネスと書類のチェック、映像の保管、オンボーディングデータの保持方針。

公開されているCBOの文書と個人データ保護法の要約です(2026年9月27日時点で確認)。サイバーセキュリティ・レジリエンスフレームワークは回状BM 1194に添付されており、条項の要約はフレームワーク本文に基づいています。本ページは法的助言ではありません。

対応表

CBOの規則を管理策ごとに整理

CBOの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。

CBOの規則を管理策ごとに整理
管理策Ostorlabによる支援保管できる証拠
重要システムの脆弱性評価CS&RF 3.3.11(1)リリースするビルドを対象に、ログインの先までAIエージェントがアプリとそのAPIのペネトレーションテストを行い、CI/CDでMobile SASTとDASTを実行します。 詳細 AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ
外部からアクセス可能なシステムのペネトレーションテストCS&RF 3.3.11(2)TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 APIの各検出結果に対するリクエストとレスポンスの証拠
アプリケーションセキュリティとソースコードレビューCS&RF 3.3.2組み込まれたSDKを含むバイナリに対し、ソースコードなしでMobile SASTを実行します。 詳細 ビルドごとの静的解析の検出結果と、呼び出し経路およびコード上の位置
脆弱なコンポーネント、バージョン、パッチ期限CS&RF 3.3.8、BM 1153 6(xx)静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡
登録、サインオン、パスワードリセット、受取人変更時のMFACS&RF 3.5.2(1)ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 ログイン、登録、ステップアップ認証のフローに関する検出結果と再現手順
セッションのタイムアウトと第二チャネルでの確認CS&RF 3.5.2(2)、BM 1153 6(xxii)ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化をテストします。 詳細 リクエストとレスポンスのログを含む、セッションとトークンに関する検出結果
公式ストア経由のモバイルバンキングと引き落としの二要素認証CS&RF 3.5.2(8)および3.5.2(12)、BM 1153 6(xxv)ストアの各リリースをスキャンし、root・脱獄検知、改ざん防止、ピンニングを実行時にテストします。 詳細 リリースごとの保護の検証結果(どの保護が機能し、どれが回避されたか)
アプリ内の認証情報とAPIのアクセス制御CS&RF 3.3.10アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 検証済みのシークレットと、それらが露出させる権限やサービス
デバイス上および通信中の個人データCS&RF 3.3.5、3.5.1(7)、個人データ保護法第13条~第19条ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠
e-KYCとオンボーディングのセキュリティCS&RF 3.5.2(14)テスト用アカウントでオンボーディングのフローを完了し、その背後のAPI呼び出しをテストします。 オンボーディングのフローに関する検出結果と、再現手順およびリクエストとレスポンスのログ

Ostorlabは、アプリとそのAPIにおける管理策をテストします。SOCによる監視、インシデント対応とCBOへの報告、シミュレーション演習、TLPT、バックアップと復旧、ガバナンス、物理的セキュリティは、お客様のチームが担います。

行動計画

モバイルアプリでテストすべきCBOの管理策

CBOのサイバーセキュリティフレームワークと不正リスク回状に基づく、セキュリティチームとシステムリスク管理チーム向けの実践的なリストです。

  1. モバイルアプリとAPIを対象に含める

    モバイルアプリとアプリが呼び出すAPIを、脆弱性評価とペネトレーションテストの手続きの対象に含め、リスクベースの頻度とリリース前のステップを定めます。

  2. 外部公開システムのペネトレーションテスト

    外部からアクセス可能なシステムを、少なくとも年1回、および重要な変更のたびにペネトレーションテストし、報告書をIT・リスク管理委員会に保管します。

  3. MFAとセッション

    登録、サインオン、パスワードリセット、受取人の変更、高額取引がサーバー側で第二要素を求めること、セッションが一定時間後に終了することを検証します。

  4. 公式ストアとクローン

    モバイルバンキングは公式アプリストアのみで配信し、悪意あるウェブサイトやクローンを検知・削除する体制を整えます。

  5. コンポーネントと期限

    各リリースに含まれるSDK、サードパーティ製コード、ネイティブライブラリのバージョン付きリストを管理し、深刻度ごとにパッチ期限を設定します。

  6. シークレットと個人データ

    アプリのパッケージにAPIキー、トークン、認証情報がないかを確認し、ストレージ、キャッシュ、ログ、スクリーンショットに個人データやセッショントークンがないかを調べます。

  7. e-KYCのフロー

    テスト用アカウントでオンボーディングとe-KYCをテストします。MFAの組み合わせ、エンドツーエンド暗号化、フレームワークが保持を求めるログと記録を確認します。

  8. 報告と再テスト

    重要な検出結果をIT・リスク管理委員会に報告し、解決まで追跡し、再テストの結果を記録として保管します。CBOへのインシデント報告はお客様のチームが担います。

提案としてのリストであり、CBOのテンプレートではありません。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

  • 回状BM 1194 – サイバーセキュリティ・レジリエンスフレームワークCBO、2023年7月31日。サイバーセキュリティ・レジリエンスフレームワーク(バージョン1.0)を発出。発出日から効力を生じ、完全準拠は2024年7月31日まで。すべての認可銀行、決済サービスプロバイダー、ファイナンス・リース会社、両替会社宛て
  • マスターサーキュラーBM 1153 – 不正リスク管理CBO、2017年12月25日。不正リスク管理の指示をBM 1078(2011年1月18日)およびBM 1136(2015年6月16日)と統合。別添の第6章がVAPT、電子バンキング、モバイルバンキングのセキュリティを扱う
  • 回状BM 1136 – 電子バンキングシステムのセキュリティCBO、2015年6月16日。電子バンキングシステムのセキュリティ要件。BM 1153に統合され、同回状から今も引用されている。スキャン原本はCBOが公開
  • デジタルバンク規制フレームワーク(決議25/2025)CBO、2025年6月1日。デジタルバンクの申請者と認可デジタルバンクに、サイバーセキュリティ・レジリエンスフレームワーク、デジタルオンボーディングとe-KYCの指示、不正対策の枠組み、クラウドと外部委託の規則への準拠を求め、申請者の費用負担による第三者のVAPTを可能にする
  • 個人データ保護法勅令第6/2022号。2022年2月9日発布、2022年2月13日官報1429号公布、2023年2月から施行。第13条から第23条にセキュリティ、侵害通知、消去、移転の義務を規定
  • 個人データ保護法を改正する勅令第68/2026号2026年9月3日発布、2026年9月6日官報1664号公布、2026年9月7日施行。第2条、第3条、第7条、第10条、第14条、第15条、第22条、第25条、第27条を改正し、第5条bisおよび第10条bisを追加
  • 個人データ保護法施行規則大臣決定第34/2024号。2024年2月4日公布、2024年2月5日施行。大臣決定第6/2025号が準拠期限を2026年2月5日まで延長。セキュリティ措置、データ主体の権利、越境移転を扱う
  • 銀行法(勅令第2/2025号)2025年1月1日発布、2025年1月5日官報1578号公布。CBOの回状が引用する銀行法114/2000に代わる法律で、CBOのフレームワークと指示の法的根拠となる
FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

CBOが示すとおりにモバイルバンキングアプリを診断しましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。