パキスタン国立銀行:ローンチの前に必ずモバイルバンキングアプリをテストしましょう。
パキスタン国立銀行(SBP)は、銀行とマイクロファイナンス銀行に対し、新規または変更されたすべてのデジタル製品のセキュリティレビューを実施し、クリティカル、高、中のすべての脆弱性をローンチ前に修正することを求めています。テクノロジーリスクフレームワークは脆弱性評価とペネトレーションテストを加え、2023年のデジタルバンキング対策はデバイスのバインディング、認証、暗号化の管理策を定めています。これらの管理策が欠けている場合、不正の被害者に対する補償義務が生じます。Ostorlabは、アプリとその背後にあるAPIにある管理策を、リリースごとにテストします。
- リリースするビルドの静的・動的テスト(ソースコードは不要)
- テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、セッション管理をテストします
- TLSピンニングがあっても、アプリを追ってAPIまで入り込みます
- リスク評価、チケット、再テストにより、すべての修正をローンチ前に検証します
- 対象
- パキスタンの銀行、開発金融機関(DFI)、マイクロファイナンス銀行。一部の文書はその他のSBP規制対象事業体にも適用
- 主な期日
- デジタルバンキングのセキュリティ対策の期限は2023年12月31日(BPRD Circular No. 04 of 2023)
- 焦点
- ローンチ前のセキュリティレビュー、ペネトレーションテスト、認証、デバイスのバインディング
- 主な参照
- BPRD Circular No. 05 of 2017、BPRD Circular No. 04 of 2023
デジタルチャネルに関するSBP規則の変遷
SBPは、テクノロジーとデジタルチャネルに関する規則を通達によって整備してきました。以下の日付は、本ページで引用している文書のものです。
- 2016年6月22日
サイバー攻撃の防止
BPRD Circular No. 07 of 2016は、銀行、DFI、マイクロファイナンス銀行に対し、脆弱性評価とペネトレーションテストを含む、サイバーセキュリティ管理策の定期的な独立評価を求めています。
- 2017年5月30日
テクノロジーガバナンスのフレームワーク
BPRD Circular No. 05 of 2017によりEnterprise Technology Governance & Risk Management Frameworkが発出され、2018年6月30日までの準拠が求められました。
- 2018年11月28日
デジタル決済のセキュリティ
PSD Circular No. 09 of 2018は、インターネットバンキングとモバイルバンキングを含む代替チャネルの脆弱性評価とペネトレーションテスト、および独立した第三者によるレビューを求めています。
- 2023年4月14日
デジタルバンキングのセキュリティ対策
BPRD Circular No. 04 of 2023は、デジタルバンキングの製品とサービスに関する管理策を定めています。30日以内にSBPへ計画を提出し、毎月進捗を報告します。
- 2023年12月31日
対策の期限
期限に間に合わなかった銀行とマイクロファイナンス銀行は、不正の報告から3営業日以内に被害顧客に補償する責任を負います。
- 2026年2月16日
Cyber Shield戦略
規制対象事業体向けのSBPのサイバーレジリエンス戦略で、2030年までに段階的に実施するマイルストーンを定めています。
SBPの規則をモバイルアプリに当てはめる
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。
- BPRD Circular No. 04 of 2023、Annexure A、2(vii)および2(viii)
新規または変更されたデジタル製品をローンチ前にレビューする
条文の内容
新しいデジタル製品・サービス、および既存の製品・サービスへのあらゆる変更について、人、プロセス、テクノロジーを対象とする包括的な情報セキュリティレビューを実施します。レビューで見つかった弱点と、クリティカル、高、中のすべての脆弱性は、本番環境への展開とローンチの前に、検証を通じて修正・管理しなければなりません。
モバイルアプリにとっての意味
モバイルアプリの各リリースは、デジタル製品の変更にあたります。セキュリティレビューが必要であり、中、高、クリティカルの検出結果はすべて、ストアの更新が公開される前に修正し、再テストしなければなりません。
Ostorlabによる支援
CI/CDパイプラインからビルドごとに自動スキャンを実行します。Mobile SASTはソースコードなしでAPK、AAB、IPAを直接解析し、Mobile DASTはアプリを実行します。検出結果はクリティカル、高、中、低で評価され、プラットフォーム内またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。
お客様が担うこと
レビューのベースライン、レビューのうち人とプロセスに関わる部分、本番公開の判断。
- BPRD Circular No. 04 of 2023、Annexure B(FAQ)、Management Control 2(vii)
定期的にアプリケーションセキュリティレビューを行う
条文の内容
2023年の対策に関するSBPのFAQによると、規制対象事業体は、脆弱性評価、ペネトレーションテスト、ソースコードレビューを含む定期的なアプリケーションセキュリティレビューを実施し、特定されたすべての脆弱性に適時に対処・修正しなければなりません。各事業体は、ベストプラクティスと自らのリスク評価に基づいて、独自のレビューのベースラインを策定します。
出典:BPRD Circular No. 04 of 2023、Annexure B(FAQ)、Management Control 2(vii)
モバイルアプリにとっての意味
リリース時の確認だけでは十分ではありません。アプリとそのAPIには、脆弱性評価、ペネトレーションテスト、コードレビューを繰り返すサイクルと、検出結果が修正されたことの記録も必要です。
Ostorlabによる支援
クイックスキャンは通常1〜5分、フルスキャンは15〜45分で完了するため、すべてのリリースに組み込めます。AIエージェントによるペネトレーションテストはより深く調べ、通常数時間で、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトを付けます。重要な変更や定期的な詳細テストに活用できます。
お客様が担うこと
バックエンドのソースコードレビュー、レビューのスケジュール、ベースラインそのもの。
- Enterprise Technology Governance & Risk Management Framework、2.7
脆弱性評価とペネトレーションテストを含むテストプログラムを維持する
条文の内容
情報セキュリティ環境の有効性を定期的に検証するため、包括的なテストプログラムを確立します。業務の複雑さに応じて、脆弱性評価とその後の不備が解消されたことの検証テスト、シナリオベースのテスト、定期的なペネトレーションテスト(主要な更新や展開の際の内部システムのテストを含む)、社内開発の脆弱性をテストする独立した品質保証機能を用います。各テストの実施頻度はポリシーで定めます。
出典:Enterprise Technology Governance & Risk Management Framework、2.7
モバイルアプリにとっての意味
アプリのテスト頻度はお客様のポリシーが定めます。アプリやそのバックエンドの主要なリリースは、ペネトレーションテストの自然なきっかけとなり、各評価には不備が解消されたことを証明するフォローアップのテストが必要です。
Ostorlabによる支援
テストを実行し結果を管理するのは、お客様のセキュリティチームまたは第2線のチームです。各検出結果には、リスク評価、再現手順、リクエストとレスポンスのログ、スクリーンショットが付き、再テストで根本的な問題が解決されたかどうかを確認します。
お客様が担うこと
シナリオベースのテストと復旧テスト、テストポリシーとその頻度。
- BPRD Circular No. 07 of 2016、PSD Circular No. 09 of 2018
サイバー管理策の独立評価を受ける
条文の内容
銀行、DFI、マイクロファイナンス銀行は、サイバーセキュリティ管理策の妥当性と有効性について、定期的な独立評価を確保しなければなりません。これには、レビュー対象の領域から独立した担当者による脆弱性評価とペネトレーションテスト、または社内チームに専門知識がない場合は十分なITセキュリティの経験を持つ外部の者によるものが含まれます。2018年には、SBPはインターネットバンキングとモバイルバンキングを含む代替チャネルについて、社内での脆弱性評価とペネトレーションテスト、および独立した第三者によるレビューも求めました。
モバイルアプリにとっての意味
アプリをテストする担当者は、アプリを開発するチームから独立しているべきです。モバイルバンキングについては、SBPはすでに社内テストと第三者によるレビューの両方を求めています。
Ostorlabによる支援
Ostorlabは、顧客がダウンロードするビルドと、それが呼び出すAPIをテストします。テストの実施と結果の管理は、開発者とは別に、お客様のセキュリティチームまたは第2線のチームが担います。
お客様が担うこと
テストが独立性の要件を満たすかどうかの判断と、外部評価者の起用。
- Regulations for the Security of Internet Banking、1および2.2.1、BPRD Circular No. 04 of 2023、Annexure A、3-I(iv)
少なくとも2つの要素で認証し、セッションを管理する
条文の内容
銀行は、インターネットバンキングの顧客を、パスワードとワンタイムトークンなど、少なくとも二要素認証で認証し、高額取引には多層的なセキュリティを追加しなければなりません。認証の管理策では、ログイン試行の失敗、パスワードの変更頻度、セッションのタイムアウト、事前に定めた基準に基づく再認証を考慮します。この規則は顧客が使用するアクセスデバイスを問わず適用され、2023年のSBPの対策では、ワンタイムパスワードは妥当な長さと適切な有効期間を備えなければならないとしています。
モバイルアプリにとっての意味
試行失敗後のロックアウト、セッションの有効期限、高額送金時の再認証、ワンタイムパスワードの有効期間は、いずれもアプリとそのバックエンドでテストできる設定です。
Ostorlabによる支援
Ostorlabはテスト用アカウントでログインし、SMS、メール、TOTPによるワンタイムコードを入力して、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、ステップアップ認証のフローを含むMFAの強制をテストします。
お客様が担うこと
認証要素の選定と、ロックアウトのしきい値やワンタイムパスワードの有効期間などのポリシーの値。
- BPRD Circular No. 04 of 2023、Annexure A、3-A(iii)、(v)、(vi)、(viii)、(ix)
デバイスをバインドし、認証情報のリセットを保護する
条文の内容
デバイスのフィンガープリンティングまたはデバイスのバインディングによって顧客のデバイスを登録し、新しいデバイスがあれば直ちに顧客に通知します。認証情報のリセットは登録済みのデバイスからのみ実行でき、ワンタイムパスワードの自動取得または自動入力と、手入力を制限する送信元のバインディングを用います。新規登録の顧客がモバイルアプリを有効化する前、およびデバイス、携帯電話番号、メールアドレス、取引上限、パスワードのリセットなどの主要な口座変更の前には、2時間のクーリングオフ期間が適用されます。登録手続きが完了する前に、口座が存在することを確認させてはなりません。
出典:BPRD Circular No. 04 of 2023、Annexure A、3-A(iii)、(v)、(vi)、(viii)、(ix)
モバイルアプリにとっての意味
これらの管理策は、アプリの画面だけでなくバックエンドで機能しなければなりません。APIに直接送られたリクエストにも、同じデバイスの確認、同じクーリングオフ期間、同じ口座の有無を明かさない登録処理が適用されるべきです。
Ostorlabによる支援
Ostorlabはテスト用アカウントでSMS、メール、TOTPによるワンタイムコードを入力し、攻撃者による操作の試みも含めて、MFAの強制とステップアップ認証のフローを、口座情報の変更の背後にあるAPI呼び出しとあわせてテストします。APIテストは、列挙、リプレイ、自動化などの不正利用を対象とします。
お客様が担うこと
デバイスのバインディングの設計、NADRAの生体認証による本人確認、コールバックによる確認、顧客への通知。
- BPRD Circular No. 04 of 2023、Annexure A、3-B(v)および3-E
顧客データを暗号化し、マスキングする
条文の内容
個人を特定できる情報や決済カードのデータを含め、取引のすべての段階で、分類と機密性に応じて通信中および保存時のデータを暗号化します。顧客情報は、AES 256やSHA256など陳腐化していないアルゴリズムでハッシュ化または暗号化した形で保存・送信し、生体情報を暗号化せずに保存・送信することはなく、カード番号などの重要な情報はマスキングします。
モバイルアプリにとっての意味
アプリは取引の1つの段階です。アプリがデバイスに書き込むもの、ログに出力するもの、ネットワーク経由で送信するものが対象となります。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信とセッションの保護を弱める設定ミスを確認し、取引の背後にあるAPIをテストします。
お客様が担うこと
鍵管理、データの分類、サーバー上の暗号化。
- BPRD Circular No. 04 of 2023、カバーレターおよびAnnexure A、4(iii)(f)および4(v)
管理策が実施されていたことを示せるようにする
条文の内容
期限内に管理策を実施しなかった銀行とマイクロファイナンス銀行は、執行措置とは別に、不正の報告から3営業日以内に被害顧客に補償する責任を負います。責任の枠組みでは、取引が顧客の登録済みデバイスを通じて実行されたことを証明できない場合は金融機関が顧客に補償し、定められた管理策が実施されていないか機能しなかった場合は送金元の金融機関が顧客に補償します。
出典:BPRD Circular No. 04 of 2023、カバーレターおよびAnnexure A、4(iii)(f)および4(v)
モバイルアプリにとっての意味
不正の申し立てを受けたとき、問われるのは管理策が存在し機能していたかどうかです。リリースごとのテスト結果は、その問いに答える助けになります。
Ostorlabによる支援
スキャン結果、再現手順付きの検出結果、再テストの結果により、アプリの管理策がリリースごとにどのようにテストされ修正されたかを、日付入りの記録として残せます。
お客様が担うこと
不正モニタリング、FTDHでの異議申し立ての処理、補償の判断。
- Framework on Outsourcing to Cloud Service Providers、Section T
クラウドでホストされたシステムを少なくとも年1回テストする
条文の内容
クラウドサービスプロバイダーでホストされているシステムについて、脆弱なアプリケーションプログラミングインターフェース(API)などクラウドサービス特有の脅威を考慮し、少なくとも年1回、脆弱性評価、ペネトレーションテスト、シナリオベースのセキュリティテストを実施します。クラウドのワークロードの脆弱性は、リスクに応じて分類、追跡、修正され、事後の検証も行われます。
出典:Framework on Outsourcing to Cloud Service Providers、Section T
モバイルアプリにとっての意味
アプリの背後にあるバックエンドやAPIがクラウドで稼働している場合、少なくとも年1回の評価とペネトレーションテストが必要であり、APIの弱点は対象とすべきシナリオとして明示されています。
Ostorlabによる支援
OstorlabはTLSピンニングがあってもアプリの通信を傍受し、認可の不備(BOLA、BFLA、IDOR)、トークンとセッションの悪用、列挙、リプレイ、自動化などの不正利用についてAPIをテストし、各検出結果にリクエストとレスポンスの証拠を付けます。
お客様が担うこと
クラウドインフラのテスト、プロバイダー自身による評価、データセンターのレビュー。
公開されているSBP文書の要約です(2026年9月27日時点で確認)。一部の文書は、記載のとおり銀行とマイクロファイナンス銀行にのみ適用されます。本ページは法的助言ではありません。
SBPの規則を管理策ごとに整理
SBPの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| 新規または変更された各デジタル製品のセキュリティレビューBPRD 04/2023、Annex A 2(vii) | アプリがストアに届く前に、リリースパイプラインでMobile SASTとDASTを実行します。 詳細 | ビルドごとのスキャン結果 |
| クリティカル、高、中の検出結果をローンチ前に修正・検証BPRD 04/2023、Annex A 2(viii) | 検出結果をプラットフォーム内またはJiraやServiceNowのチケットにまとめ、修正後に再テストします。 詳細 | 検出結果ごとのチケット履歴と再テスト結果 |
| 定期的な脆弱性評価とペネトレーションテストETGRMF 2.7、BPRD 04/2023、Annex B | リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 | AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ |
| 二要素認証、ログイン試行の失敗、セッションのタイムアウトインターネットバンキング規則、2.2.1 | ワンタイムコードを含むログイン後のテストと、セッション、トークン、タイムアウト、MFAの強制のチェック。 詳細 | ログイン、セッション、ステップアップ認証のフローに関する検出結果と再現手順 |
| 主要な口座変更時のデバイスの確認とクーリングオフBPRD 04/2023、Annex A 3-A | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 | ログインとステップアップ認証のフローに関する検出結果と再現手順 |
| 口座の有無を明かさない登録処理BPRD 04/2023、Annex A 3-A(ix) | TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 | APIの各検出結果に対するリクエストとレスポンスの証拠 |
| 顧客データの暗号化とマスキングBPRD 04/2023、Annex A 3-B(v)、3-E | ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| ソフトウェアモジュールのセキュリティ評価と脆弱性評価ETGRMF 4.2.1(d) | 静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 | アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡 |
| クラウドでホストされたAPIの年次テストクラウドフレームワーク、Section T | ログイン後のテストでアプリを追ってAPIまで入り込み、認可、セッション、MFAの強制をテストします。 詳細 | 各検出結果のリクエストとレスポンスのログと再現手順 |
| 不正の申し立てに備えた、テスト済み管理策の記録BPRD 04/2023、Annex A 4 | リリースごとにスキャン結果、チケット、再テストを保管します。 | 日付入りのスキャン履歴、チケット、再テストの結果 |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。不正モニタリング、FTDHでの異議申し立て、NADRAの生体認証による本人確認、コールセンターの管理策、PCI DSSとPCI SSFの認定、事業継続、SBPへの報告は、お客様のチームが担います。
モバイルアプリでテストすべきSBPの管理策
本ページで取り上げたSBPの文書に基づく、セキュリティ、テクノロジーリスク、不正対策の各チーム向けの実践的なリストです。
リリースごとのレビュー
ストアに届く前にすべてのビルドをスキャンし、クリティカル、高、中の検出結果が未解決の間はリリースを保留します。
修正の検証
ローンチ前に各修正を再テストして結果を保管し、検証のステップを記録に残します。
定期的な詳細テスト
アプリとそのAPIの定期的なペネトレーションテストとコードレビュー、および主要な更新ごとのテストを計画します。
ログインとワンタイムパスワード
二要素によるログイン、試行失敗後のロックアウト、セッションのタイムアウト、高額送金時の再認証、ワンタイムパスワードの有効期間を確認します。
デバイスのバインディングとクーリングオフ
未登録のデバイスから、またAPIを直接呼び出して、認証情報のリセットと主要な口座変更を試し、2時間のクーリングオフが機能することを確認します。
口座の有無を明かさない登録
API呼び出しの繰り返しも含め、登録手続きが完了する前に口座の有無が確認できないことを確かめます。
デバイス上および通信中のデータ
ストレージ、キャッシュ、ログ、スクリーンショットにトークン、個人データ、カード番号がないかを調べ、通信が暗号化されていることを確認します。
不正の申し立てに備えた証拠
リリースごとに日付入りの結果と再テストを保管し、どの管理策が実施・テストされていたかを示せるようにします。
推奨リストであり、SBPのテンプレートではありません。本ページは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- Enterprise Technology Governance & Risk Management Framework for Financial InstitutionsSBP、BPRD Circular No. 05 of 2017、2017年5月30日。銀行、DFI、マイクロファイナンス銀行に適用され、2018年6月30日までの準拠が求められました。2.7はセキュリティテスト、4.2はシステムの開発とテストを扱います
- Measures to Enhance Security of Digital Banking Products and ServicesSBP、BPRD Circular No. 04 of 2023、2023年4月14日、Annexure A付き。銀行とマイクロファイナンス銀行に適用されます。セキュリティレビュー、デバイスのバインディング、認証、暗号化、責任の枠組み
- Frequently Asked Questions on Measures to Enhance Security of Digital Banking Products and ServicesSBP、BPRD Circular No. 04 of 2023のAnnexure B。定期的なアプリケーションセキュリティレビューの要件を含みます
- Regulations for the Security of Internet BankingSBP決済システム局、PSD Circular No. 03 of 2015、2015年10月21日、2016年4月1日発効。二要素認証、セッションの管理策、セキュリティテスト
- Security of Digital PaymentsSBP、PSD Circular No. 09 of 2018、2018年11月28日。代替チャネルの脆弱性評価、ペネトレーションテスト、第三者によるレビュー
- Prevention against Cyber AttacksSBP、BPRD Circular No. 07 of 2016、2016年6月22日。サイバーセキュリティ管理策の定期的な独立評価
- Framework on Outsourcing to Cloud Service ProvidersSBP、BPRD Circular No. 01 of 2023、2023年1月16日。Section Tは、クラウドサービスプロバイダーでホストされたシステムの年次セキュリティテストを定めています
- Launch of Cyber Shield Cyber Resilience Strategy for SBP Regulated Entities (2025-2030)SBP、CRMD Circular Letter No. 01 of 2026、2026年2月16日。2030年までに段階的に実施するマイルストーン
モバイルバンキングアプリをSBPの管理策に照らしてテストしましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームと一緒にログイン後のテストとAPIテストを実行しましょう。




