SBSのサイバーセキュリティ規則:リリースの前後に モバイルバンキングアプリ を診断しましょう。
SBS決議504-2021は、SBSの監督下にある企業向けの情報セキュリティおよびサイバーセキュリティ管理システム(SGSI-C)を定めるReglamento para la Gestión de la Seguridad de la Información y la Ciberseguridadを承認しました。同規則は、定期テスト、送金・振込における独立した2要素による強化認証、取引のモニタリング、APIに特化したセキュリティ対策を求めています。カード規則はカード取引に2つの認証要素を追加し、法律29733とその2024年規則は、個人データを扱うモバイルアプリにセキュリティ対策を定めています。Ostorlabは、アプリとその背後にあるAPIを、ログインの先まで、リリースごとにテストします。
- 顧客がダウンロードするビルドを対象に、モバイルアプリとアプリが呼び出すAPIを診断します
- テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証をテストし、送金や受取人の変更の背後にある呼び出しも対象にします
- 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と対応付けます
- 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
- 対象
- SBSの監督下にある銀行、金融会社、CMAC、AFPなど。カード規則はカード発行会社を拘束し、法律29733はペルーで個人データを扱うすべての者に適用されます
- 主な日付
- SGSI-C規則は2021年7月1日から施行され、認証に関する章は2022年7月1日から適用。カードの二要素認証の期限は2025年から2026年にかけて延長されました
- 焦点
- 定期テスト、デジタル操作の強化認証、APIのセキュリティ、個人データの保護
- 主な参照文書
- Resolución SBS N° 504-2021, Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad
モバイルチャネルの背景にあるSBSの文書
サイバーセキュリティ規則、カード規則、個人データ保護の枠組みは、同じアプリとそのAPIに適用されます。以下の日付は、本ページで引用している文書のものです。
- 2021年7月1日
サイバーセキュリティ規則
2021年2月19日付のSBS決議504-2021が、Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridadを適用します。デジタルチャネルの認証に関する章の適合期限は2022年7月1日でした。
- 2023年10月と11月
認証に関する改正
2023年10月3日のSBS決議3240-2023と、2023年11月17日のSBS決議03797-2023が、強化認証の免除と、デジタル操作の登録およびワンタイムコードの規則を調整しました。
- 2024年6月28日
カード取引の二要素
SBS決議2286-2024がカード規則を改正しました。対面カード取引と非対面カード取引に2つの認証要素、ウォレットにEMV 3DSとトークン化、第2要素なしで処理された未承認取引について企業の責任を定めました。
- 2024年11月30日
個人データ保護の新規則
Decreto Supremo N° 016-2024-JUSが法律29733の新規則を承認しました。120日後の2025年3月に施行され、モバイルアプリとデジタルプラットフォームのセキュリティ対策、セキュリティ文書、個人データ保護責任者、48時間以内の漏えい通知を追加しました。
- 2025年3月10日
デジタルチャネルのレジリエンス
SBS決議814-2025が、決議877-2020で承認されたReglamento para la Gestión de la Continuidad del Negocioを改正しました。モバイルとインターネットチャネルの復旧目標時間、年次の継続性テスト、中断の登録簿、SBSへの報告期限を追加し、2025年6月1日と2026年1月1日から段階的に施行されました。
- 2025年9月19日
カードのモニタリング規則
SBS決議3289-2025がカード規則の第17条を書き換えました。モニタリングシステムは認証プロセスとは別であること、アラート手続き、不正パターン、チャネルごとの限度額を定めています。
- 2026年6月1日
旧クレジットカード、最後の期限
2026年3月13日のSBS決議771-2026が、2025年7月1日より前に発行されたクレジットカードの二要素認証の期限を2026年6月1日まで延長しました。2025年6月に決議2220-2025で2026年4月1日へ延長されたのに続く2度目の延長です。
SBSの規則をモバイルアプリに当てはめる
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。文書はスペイン語で、ここでは要約しています。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, 第13条(b)、第21.1条(a)(f)(j)(スペイン語テキスト)
管理システムとアプリを定期的にテストする
条文の内容
情報セキュリティおよびサイバーセキュリティ管理システムについて、企業の複雑さと情報資産への脅威に応じて、内部および外部のサービスによる定期的な評価、レビュー、テストを含む計画的な活動を維持します。サービス提供に使用するAPIについては、リスク分析、脆弱性分析、ペネトレーションテストを実施し、セキュリティイベントを監視します。国際的な標準やフレームワークを参照します。
モバイルアプリにとっての意味
規則が求めるのは方針だけでなくテストです。テストはアプリの背後のシステムを対象とし、アプリが使用するAPIも脆弱性分析とペネトレーションテストが必要なシステムに当たります。
Ostorlabによる支援
AIエージェントのペネトレーションテストが、リリースするビルドを対象に、ログインの先までアプリとAPIをテストし、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトを付けます。Mobile SASTとMobile DASTはCI/CDで実行され、検出結果はチケットとして管理し、修正後に再テストします。
お客様が担うこと
テストの頻度と範囲の設定、外部ベンダーの選定、アプリとAPI以外で貴社が実施するテスト。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, 第12.5条(b)(c)(d)(e)(f)(スペイン語テキスト)
セキュリティを組み込み、本番前にテストする
条文の内容
アプリケーションとシステムの計画、開発、実装、運用、サポート、廃止の各段階に情報セキュリティの実践を組み込みます。ソースコードライブラリの変更を厳格に管理し、運用基盤が変わるときは重要なアプリケーションをレビューおよびテストし、本番移行前に技術面、機能面、情報セキュリティ面のテストを実施します。安全な開発手順を実装し、検証します。
モバイルアプリにとっての意味
アプリの各リリースは、顧客に接するシステムの変更です。バイナリと実行中のアプリに対する本番前のセキュリティテストは、最低限の対策の一部です。
Ostorlabによる支援
OstorlabはCI/CDパイプラインからビルドごとに自動スキャンを実行し、手動トリガーなしでストア版を監視します。Mobile SASTはAPK、AAB、IPAを対象に、ソースコードなしで動作し、Mobile DASTはアプリを実行してテストします。
お客様が担うこと
安全なコーディング基準、変更管理、手動レビュー、リリース承認。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, 第21.1条と第21.3条(スペイン語テキスト)
サービス提供に使うAPIを保護する
条文の内容
第三者を通じてサービスを提供するためにAPIを使用する企業は、リスク分析と緩和、システムおよび利用者の相互認証、利用者による操作の承認、保存時と転送時のデータ暗号化、安全なAPI開発の実践と安全なコーディングのレビュー、脆弱性分析とペネトレーションテスト、基盤インフラのセキュリティ、障害耐性とコンティンジェンシー、アクセス制御、セキュリティイベントの監視を実装する必要があります。APIの技術仕様は監査できるよう文書化しなければなりません。
モバイルアプリにとっての意味
認可は、アプリが何を送信するかに関わらず、API層で呼び出しごとに維持される必要があります。仕様の文書化と認可のテストは、どちらも明示された要件です。
Ostorlabによる支援
OstorlabはTLSピンニングがあってもアプリの通信を傍受し、APIの認可の不備(BOLA、BFLA、IDOR)、トークンとセッションの不正利用、列挙・リプレイ・自動化などの悪用を、検出ごとのリクエストとレスポンスの証拠とともにテストします。
お客様が担うこと
APIの設計と文書化、ゲートウェイの設定、インフラのセキュリティ、コンティンジェンシーの設計。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, 第18条(スペイン語テキスト)
独立した2要素で利用者を登録する
条文の内容
デジタルチャネルへの利用者の登録では、本人確認を行い、なりすましの可能性を減らす対策を取る必要があります。これには2つの生体要素、または異なり独立したカテゴリの2要素が含まれます。利用者用に生成する資格情報は、有効化、停止、交換、更新、失効というライフサイクル全体で管理し、該当する場合は機密性と完全性を確保します。
出典:Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, 第18条(スペイン語テキスト)
モバイルアプリにとっての意味
遠隔での口座開設と再登録は価値の高いフローです。本人確認と資格情報のライフサイクルは、どちらもアプリとその背後のバックエンド呼び出しに関わります。
Ostorlabによる支援
認証後のテストが、テスト用アカウントで口座開設とログインのフローをカバーし、その背後のAPI呼び出しをテストします。ステップの省略や本人確認のリプレイも試みます。シークレットスキャンは、アプリパッケージが露出する資格情報と鍵を確認します。
お客様が担うこと
本人確認プロセスそのもの(本人確認登録の照会を含む)と資格情報のポリシー。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, 第19条(スペイン語テキスト)
送金と振込に強化認証を使う
条文の内容
不正な操作やサービスの悪用につながり得る行為には強化認証が必要です。第三者への支払いや送金、信頼できる受取人の登録、貯蓄・投資性保険商品の変更、商品やサービスの契約、限度額と条件の変更が含まれます。強化認証は、異なり独立した少なくとも2つのカテゴリの認証要素の組み合わせ、中間者攻撃への対策(各操作固有のデータから暗号学的に生成され1回だけ使用するコードを含む)、操作成功時の利用者への通知を意味します。
出典:Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, 第19条(スペイン語テキスト)
モバイルアプリにとっての意味
第2要素と操作ごとのコードは、アプリや攻撃者がステップを飛ばした場合も含め、列挙されたすべての行為でサーバー側が強制する必要があります。
Ostorlabによる支援
認証後のテストが、テスト用アカウントでSMS、メール、TOTPのワンタイムコードを入力し、MFAの強制とステップアップ認証のフロー、攻撃者による操作の試み、送金・受取人変更・限度額変更の背後のAPI呼び出しをテストします。
お客様が担うこと
認証方法と対象操作の選定、成功通知の送信。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, 第20条(2023年の改正およびSBS決議2286-2024による改正を含む)(スペイン語テキスト)
免除とその条件を慎重に満たす
条文の内容
利用者が事前に登録した信頼できる受取人と、同一企業内で同一顧客が保有する口座間の送金は、通知を除き強化認証が免除されます。オンラインのリスク分析で不正リスクが低いとされた支払いは、企業がEMV 3DSやEMVペイメントトークン化などの業界標準を最新版で使用し、閾値金額を定め、操作種別ごとの不正比率を測定し、リスクルールを更新する場合に限り免除されます。この免除の下で実行された操作、または利用者が資格情報の盗難を届け出た後の操作は、企業の責任です。
モバイルアプリにとっての意味
免除はアプリとそのAPIにおけるビジネスロジックです。信頼できる受取人や低リスクの支払いに見せかけられるフローがあれば、損失は銀行が負います。
Ostorlabによる支援
Ostorlabは支払いと受取人のフローのビジネスロジック、およびその背後のAPI呼び出しをテストし、金額、閾値、チェックボックスの操作や承認のリプレイを試みます。
お客様が担うこと
リスク分析のルール、閾値金額、不正比率の測定、責任の判断。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, 第17条(スペイン語テキスト)
認証の基準を定め、取引を監視する
条文の内容
デジタルチャネルの認証プロセスでは、必要な要素、現行の暗号標準、再認証が必要となる期限と条件(一定時間の非操作や長時間のセッションを含む)、失敗した認証試行回数の上限やメッセージの傍受・改ざんの防止を含む脅威対策の基準、監査ログの保持ルールを定める必要があります。技術がベンダーのサポートを失ったときや新たな脆弱性が現れたときはプロセスを再評価し、登録と認証イベントの詳細な記録を保持し、既知の不正シナリオや認証要素の侵害を検知する取引監視のツールを維持します。
出典:Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad, 第17条(スペイン語テキスト)
モバイルアプリにとっての意味
試行回数の上限、非操作時のタイムアウト、ログの保持、傍受への対策は、アプリとバックエンドの具体的な動作であり、テストできます。
Ostorlabによる支援
Ostorlabはログインとログアウト、トークン更新、タイムアウト、セッション無効化、失敗試行のロックアウト、MFAの強制をテストし、資格情報とメッセージがアプリとバックエンドの間をどう流れるかを分析します。
お客様が担うこと
ログ保持ルールの定義、取引監視の運用、その周辺のセキュリティ運用。
- Reglamento de Tarjetas de Crédito y Débito, 第16.7条と第23.10条(SBS決議2286-2024による追加)、期限はSBS決議771-2026で延長(スペイン語テキスト)
カード取引の二要素ルールを満たす
条文の内容
カード取引の認証は、サイバーセキュリティ規則とEMVCoの技術標準に従います。対面カード取引にはチップまたはそのデジタル表現と、暗証番号(PIN)などの要素が必要です。非対面カード取引にはカードデータと、動的な検証コードまたはEMV 3DSの下でオンライン検証される別の要素が必要です(免除の場合を除く)。カードトークン化に基づく第三者モバイルウォレットには、トークンと性質の異なる第2要素が必要です。EMV 3DSとEMV Tokenizationは、これらの場合の中間者対策を満たします。企業は第2要素なしで処理された操作の損失に責任を負います。2025年7月1日より前に発行されたクレジットカードの二要素の最後の期限は、2026年6月1日まで延長されました。
モバイルアプリにとっての意味
非対面カード決済は銀行アプリの中で始まることが多くあります。第2要素、トークン化、要素が欠けた場合の承認・拒否ルールは、いずれもアプリとそのAPIの一部です。
Ostorlabによる支援
Ostorlabはログイン後のアプリのカードと決済のフロー、発行会社と3DSサービスへの呼び出し、第2要素が欠落または失敗した場合の処理を、リクエストとレスポンスの証拠とともにテストします。
お客様が担うこと
処理業者とのEMVと3DSの認証、承認ルール、カード更新の計画。
- Reglamento para la Gestión de la Continuidad del Negocio, 第18条と第19条(SBS決議814-2025による追加)(スペイン語テキスト)
モバイルチャネルのレジリエンスを維持する
条文の内容
2025年に改正された事業継続規則は、デジタルチャネルを持つ企業に対し、チャネルで提供する優先商品・サービスを特定して目標復旧時間を定め、その背後の技術コンポーネントのリスクを管理し、チャネルを通常の状態に対して監視し、代替チャネルを用意し、継続性戦略を毎年テストし、30分を超える中断の集中登録簿を維持することを求めています。モバイルアプリからの送金、相互運用可能な支払い、給与や取引先への支払いは、6時から22時の間に5時間を超えて中断できず、市場集中度の高い企業では3時間を超えられません。中断イベントは数時間以内にSBSへ報告する必要があります。
出典:Reglamento para la Gestión de la Continuidad del Negocio, 第18条と第19条(SBS決議814-2025による追加)(スペイン語テキスト)
モバイルアプリにとっての意味
レジリエンスは可用性の話ですが、セキュリティ障害はその原因の一つです。アプリ、そのAPI、依存コンポーネントはモバイルチャネルの構成要素として明記されています。
Ostorlabによる支援
Ostorlabはリリース前にアプリとAPIをテストし、修正後に再テストします。既知の悪用可能な問題が障害にならないようにするためです。監視、代替チャネル、継続性演習は実行しません。
お客様が担うこと
チャネルの監視、代替チャネル、継続性テスト、中断の登録簿、SBSへの報告。
- Ley N° 29733, 第16条;Decreto Supremo N° 016-2024-JUS, 第34条、第46条、第47条(スペイン語テキスト)
個人データを保護し、48時間以内に漏えいを通知する
条文の内容
個人データは、その安全を確保し、改ざん、滅失、不正な処理やアクセスを避けるために必要な技術的、組織的、法的措置を講じて扱う必要があります。2024年の規則は、プラットフォームとモバイルアプリについて具体的な内容を定めています。文書化されたアクセス制御(識別と認証の手続きを含む)、少なくとも6か月ごとの権限レビュー、措置の定期的な監視と職員研修、最低2年間保持する操作ログ、デジタル文書の不正な複製への対策です。セキュリティ文書と、個人データおよびシステムの目録は義務です。大量のデータや機密データに影響するセキュリティインシデントは、国の個人データ保護機関に48時間以内に、影響を受ける本人にも48時間以内に通知する必要があります。デジタルのインシデントは国家デジタルセキュリティセンターにも通知します。
出典:Ley N° 29733, 第16条;Decreto Supremo N° 016-2024-JUS, 第34条、第46条、第47条(スペイン語テキスト)
モバイルアプリにとっての意味
端末上のアプリとその背後のバックエンドは、どちらも個人データを扱います。アクセス制御、ログ、保持、通知期限はモバイルチャネルにも適用されます。
Ostorlabによる支援
Ostorlabはローカルストレージ、キャッシュ、ログ、スクリーンショットの中のトークンと個人データを探し、転送の保護を確認し、アプリに同梱すべきでない資格情報や鍵を検出します。
お客様が担うこと
セキュリティ文書、データ目録、個人データ保護責任者、ログ保持システム、漏えい通知。
公開されているSBSの文書とペルーの個人データ保護の枠組みの要約です(2026年9月27日時点で確認)。すべての文書はスペイン語で、ここでは要約しています。本ページは法的助言ではありません。
SBSの規則を管理策ごとに整理
SBSの文書とペルーの個人データ保護の枠組みが示す管理策、OstorlabがアプリとAPIでそれらをどうテストするか、保管できる証拠をまとめます。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| 管理システムの定期テスト504-2021 第13条(b)、第21.1条(f) | リリースするビルドを対象に、ログインの先までアプリとAPIをAIエージェントでペネトレーションテストします。 詳細 | AIエージェントの検出ごとに再実行できる動作するエクスプロイトと、カバレッジのヒートマップ |
| 安全な開発と本番前テスト504-2021 第12.5条 | ビルドごとにCI/CDでMobile SASTとDASTを実行し、ストア版を監視します。 詳細 | ビルドごと、ストア版ごとのスキャン結果 |
| ソフトウェアとコンポーネントの目録504-2021 第12.9条、第22条 | 各リリースのSDKとネイティブライブラリをバージョン付きで一覧化し、脆弱なものを既知の脆弱性と対応付けます。 詳細 | リリースごとの、アプリバンドル内のコンポーネントの同一性、バージョン、位置 |
| アプリ内の資格情報と鍵504-2021 第12.2条(c)、第18.2条 | アプリパッケージ内のAPIキー、トークン、資格情報を検出し、機能するかどうかを検証します。 詳細 | 検証済みのシークレットと、それが露出する権限およびサービス |
| APIのセキュリティ対策504-2021 第21条 | TLSピンニングがあっても通信を傍受し、認可、トークンの不正利用、列挙やリプレイなどの悪用をテストします。 詳細 | APIの検出ごとのリクエストとレスポンスの証拠 |
| 強化認証(免除を含む)504-2021 第19条、第20条 | ワンタイムコードでログインし、MFAの強制、ステップアップ認証のフロー、その背後のAPI呼び出しをテストします。 詳細 | 送金、受取人変更、限度額変更の検出結果と再現手順 |
| 試行上限、セッション、傍受対策504-2021 第17条 | 失敗試行の上限、トークン更新、非操作時のタイムアウト、セッション無効化をテストします。 詳細 | セッションとトークンの検出結果、リクエストとレスポンスのログ |
| カード取引の二要素カード規則 第16.7条、第23.10条 | アプリのカードとウォレットのフロー、発行会社と3DSサービスへの呼び出しをテストします。 詳細 | 第2要素の欠落や失敗に関するフローの証拠と、リクエストとレスポンスのログ |
| 端末上と転送中の個人データ法律29733 第16条;DS 016-2024-JUS 第46条 | ストレージ、キャッシュ、ログ、スクリーンショットの中のトークンと個人データを探し、転送の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| デジタルチャネルのレジリエンス継続性規則 第18条、第19条;814-2025 | Ostorlabはリリース前にアプリとAPIをテストし、修正後に再テストします。監視や継続性演習は実行しません。 | リリースごとのテストと再テストの結果。チャネルの証拠として保管できます |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。SOCによる監視、取引と不正のモニタリング、SBSとANPDへのインシデント通知、継続性と復旧の設計、代替チャネル、取締役会への報告は、お客様のチームが担います。
モバイルアプリでテストすべきSBSの管理策
セキュリティおよび技術リスクの担当チーム向けの実践的なリストです。SGSI-C規則、カード規則、ペルーの個人データ保護の枠組みに基づいています。
テストの頻度
モバイルアプリとそのAPIをSGSI-Cの計画的なテストに含め、リスクに応じて内部または外部のサービスを選びます。
リリースごと
ビルドごとに自動SASTとDASTを実行し、ストア版を毎回スキャンします。前四半期にテストした版だけで済ませないようにします。
API
アプリが呼び出すすべてのAPIで、相互認証、利用者の認可、暗号化、アクセス制御を確認し、仕様を監査可能に保ちます。
強化認証
送金、支払い、信頼できる受取人、限度額変更が、サーバー側で強制される独立した2要素と操作ごとのコードを要求することを確認します。
免除
信頼できる受取人と低リスクの免除、その背後の閾値、第2要素なしの操作が企業の責任として扱われることをテストします。
セッションと試行
失敗試行の上限、非操作時の再認証、ログの保持、メッセージの傍受とリプレイへの対策をテストします。
カード
対面・非対面カード取引の2要素、動的な検証コード、トークン化ウォレット、モニタリング規則を確認し、更新の期限を追跡します。
個人データと報告
ストレージとログの個人データを確認し、セキュリティ文書と2年分のログを維持し、当局と顧客への48時間以内の漏えい通知を訓練します。
提案としてのリストであり、SBSのテンプレートではありません。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストし、送金や受取人の変更の背後にある呼び出しも対象にします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- Resolución SBS N° 504-2021: Reglamento para la Gestión de la Seguridad de la Información y la CiberseguridadSBS、2021年2月19日付、2021年7月1日から施行。認証に関する章は2022年7月1日から適用。SBS決議1515-2021、3240-2023、03797-2023、2286-2024による改正あり。スペイン語の原文が正文です
- Resolución SBS N° 6523-2013: Reglamento de Tarjetas de Crédito y DébitoSBS、2013年10月30日。クレジットカードとデビットカードの一般規則で、利用者向けの安全対策、モニタリング、未承認取引の責任(第16条から第18条、第23条)を含みます。スペイン語の統合テキスト
- Resolución SBS N° 2286-2024SBS、2024年6月26日付、2024年6月28日公表。カード取引の2つの認証要素、EMV 3DSとトークン化の管理策、第2要素なしの損失の責任を追加し、実施期限は2024年、2025年、2026年です
- Resolución SBS N° 3289-2025SBS、2025年9月17日付、2025年9月19日公表。カード規則の第17条を書き換え、認証とは別のモニタリングシステム、アラート管理、不正パターン、チャネルごとの限度額を定めました。Diario Oficial El Peruanoが報じています
- Resolución SBS N° 771-2026SBS、2026年3月13日、El Peruanoに2026年3月18日掲載。2025年7月1日より前に発行されたクレジットカードの二要素認証を2026年6月1日まで延長。SBS決議2220-2025に続く2度目の延長です
- Reglamento para la Gestión de la Continuidad del Negocio(SBS決議877-2020、SBS決議814-2025による改正)SBS。決議877-2020が規則を承認し、決議814-2025(2025年3月10日公表)がデジタルチャネルのレジリエンスを追加しました。目標復旧時間、年次テスト、中断の登録簿と報告を含み、段階的に施行されています
- Ley N° 29733, Ley de Protección de Datos Personales2011年7月3日公布。第9条と第16条が安全原則と、個人データを保護するための技術的、組織的、法的措置を講じる義務を定めています。スペイン語テキスト
- Decreto Supremo N° 016-2024-JUS: Reglamento de la Ley N° 297332024年11月30日公布、120日後に施行。第46条はモバイルアプリで扱う個人データのセキュリティ、第47条はセキュリティ文書、第34条は48時間以内のインシデント通知を定めています。スペイン語テキスト
SBSの規則に対してモバイルバンキングアプリをテストしましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。




