BSPのITリスク規則とAFASA:リリースごとにモバイルバンキングアプリを診断しましょう。

BSP通達982は、監督対象の金融機関に対し、本番環境に投入する前にペネトレーションテスト、脆弱性診断、アプリケーションセキュリティテストでアプリケーションをテストすること、およびデジタル・電子金融サービスについて外部事業者による脆弱性診断とペネトレーションテストを少なくとも年1回実施することを求めています。Anti-Financial Account Scamming Actを実施する通達1213は、root化・脱獄・エミュレーター環境でのアプリ利用の制限、SMSとメールのワンタイムPINの制限、重要なアカウント変更後の24時間の取引一時停止を追加しました。Ostorlabは、お客様のアプリとその背後のAPIを、ログイン後も含めて、リリースごとにテストします。

  • 顧客がダウンロードするビルドで、アプリとそれが呼び出すAPIをテストします
  • テスト用アカウントで、ワンタイムコードやステップアップ認証を含むログインをテストします
  • root化・脱獄・エミュレーター・改ざんの検知回避を試み、何が防げたかを示します
  • 各検出結果を、再実行できるエクスプロイトまたはリクエスト・レスポンスの証拠で証明します
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
BSPの監督下にある銀行その他の金融機関。ノンバンク金融機関や決済システム運営事業者を含みます
主な日付
通達1213は2025年6月25日発効で、基準は1年以内の対応が必要。通達982は2017年12月から有効です
焦点
アプリケーションセキュリティテスト、年次の外部脆弱性診断・ペネトレーションテスト、モバイルチャネルの認証と不正対策
主な参照文書
BSP通達982 Enhanced Guidelines on Information Security Management(MORB付属文書75b)
主な日程

モバイルチャネルを規律するBSPの文書

情報セキュリティのガイドラインは、ITリスク管理の枠組みとAFASAの規則を補完します。以下の日付は、本ページで引用する文書のものです。

  1. 2013年8月22日

    通達808、ITリスク管理

    BSP通達808は、すべての銀行およびその他のBSP監督対象機関に適用される情報技術リスク管理のガイドラインを定めました。後の通達がこれを改正しています。

  2. 2017年12月5日

    通達982、情報セキュリティ

    Enhanced Guidelines on Information Security Managementが発効します。セキュアコーディング、本番前のアプリケーションセキュリティテスト、デジタル・電子金融サービスにおける外部事業者による年1回以上の脆弱性診断・ペネトレーションテストなどを求めています。

  3. 2022年3月24日

    通達1140、不正管理

    電子不正の増加を受け、自動かつリアルタイムの不正監視・検知システムと、強化された消費者啓発プログラムを追加する改正です。

  4. 2024年7月20日

    AFASAの署名

    Republic Act No. 12010(Anti-Financial Account Scamming Act)が署名されました。第6条は、MFA、不正管理システム、口座の登録・確認プロセスなど、十分なリスク管理の仕組みと管理策で顧客の金融口座へのアクセスを保護することを求めています。

  5. 2025年6月25日

    通達1213、AFASAの規則

    ITリスク管理規則の改正が発効します。重要なアカウント変更後の24時間の取引一時停止、root化・脱獄・エミュレーター環境の制限、SMSとメールのワンタイムPINの制限、デバイスフィンガープリンティング、銀行メッセージ内のクリック可能なリンクとQRコードの禁止が追加されました。

  6. 2026年4月27日

    Cybersecurity Maturity Framework

    通達1232は、IT Rating SystemをSupervisory Assessment Frameworkに置き換え、Cybersecurity Maturity FrameworkとCCSA自己評価を導入しました。年次報告と、各機関のITプロファイルに応じた成熟度ティアが定められています。

  7. 2026年6月

    AFASA基準の期限

    通達1213の基準は、発効から1年以内に対応することが求められ、2026年6月30日が期限と報じられています。傍受可能なワンタイムPINの制限と、高リスク取引の強い認証への移行が含まれます。

BSPが求めていること

BSPの規則を、モバイルアプリに適用すると

各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様が担うことを整理します。引用は、Bangko Sentral ng Pilipinasが公表した通達によります。

  1. BSP通達982、付属文書75b、3.3.3.4 Application Security

    本番投入前にアプリケーションをテストする

    条文の内容

    経営陣は、自社開発か既製品の購入かを問わず、すべてのアプリケーションがその機密性と重要性に見合った管理策を備えることを確保すべきです。開発初期段階からセキュリティ管理要件を組み込むセキュアコーディングの実践を、アプリケーションシステムの開発・調達の方針と手続きに含めるべきです。新しいアプリケーションは、その後の機能追加も含め、本番環境に投入する前に、ペネトレーションテスト、脆弱性診断、アプリケーションセキュリティテストなどの多様なテスト手法で十分にテストすべきです。アプリケーションシステムのレビュー、ペネトレーションテスト、脆弱性診断は定期的に実施すべきです。

    出典:BSP通達982、付属文書75b、3.3.3.4 Application Security

    モバイルアプリにとっての意味

    モバイルバンキングアプリの各リリースは、本番環境に向かう新しいバージョンです。アプリとその背後のバックエンドは、年1回の演習だけでなく、リリースプロセスに組み込むべきです。

    Ostorlabによる支援

    AIエージェントのペネトレーションテストが、ストア版のビルドとその背後のAPIを、ログイン後も含めてテストし、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトを付けます。Mobile SASTとMobile DASTは、ソースコードなしでAPK、AAB、IPAに対して、CI/CDパイプラインからビルドごとに実行されます。

    お客様が担うこと

    セキュアコーディング基準、変更承認、本番投入の判断、ベンダー開発アプリの監督。

  2. BSP通達982、付属文書75b、3.7.1および3.7.2 (c)から(g)

    年1回以上、外部事業者による脆弱性診断とペネトレーションテストを実施する

    条文の内容

    脆弱性診断は、通常は自動スキャナーを用いて、システムやネットワークのセキュリティ上の脆弱性を、システムのリスクと重要性に応じた頻度で特定します。診断で見つかった高リスクの脆弱性は、合理的な期間内に修正すべきです。ペネトレーションテストは、制御された条件下で脆弱性を悪用する模擬的または現実的な攻撃をシステムやネットワークに加えます。デジタル・電子金融サービスを提供するBSFIでは、脆弱性診断とペネトレーションテストを、外部事業者により少なくとも年1回実施すべきです。テストは極端だが起こり得るシナリオも対象とし、ガイドラインは侵害評価やレッドチーミング演習もテストの種類として挙げています。

    出典:BSP通達982、付属文書75b、3.7.1および3.7.2 (c)から(g)

    モバイルアプリにとっての意味

    モバイルアプリはデジタル金融サービスの一部です。外部事業者による脆弱性診断とペネトレーションテストを少なくとも年1回計画し、アプリはリリースごとに変わるため、その間もテストを続けましょう。

    Ostorlabによる支援

    Ostorlabは外部事業者として、年次のテストの合間に、リリースごとにアプリとAPIをテストできます。結果はクリティカル、高、中、低で評価され、プラットフォーム内またはJira・ServiceNowのチケットとして追跡され、修正後に再テストされます。

    お客様が担うこと

    外部事業者の選定と契約、本番環境でのテストの進め方、範囲と頻度の決定。

  3. BSP通達982、付属文書75b、3.3.3.8.3 Patch Managementおよび3.7.2(c)

    パッチ管理と修正期限を維持する

    条文の内容

    経営陣は、技術資産とソフトウェア資産に利用可能なセキュリティパッチを速やかに特定し、パッチの重要性とリスクを評価し、適切な期間内にテストして適用するパッチ管理プロセスを採用すべきです。脆弱性診断で見つかった高リスクの脆弱性は、合理的な期間内に修正すべきです。

    出典:BSP通達982、付属文書75b、3.3.3.8.3 Patch Managementおよび3.7.2(c)

    モバイルアプリにとっての意味

    アプリに組み込まれたライブラリとSDKは、お客様が提供するソフトウェア資産です。それぞれに既知のバージョン、脆弱性が現れたときの評価、合理的で記録に残る期間内の修正が必要です。

    Ostorlabによる支援

    SCAは静的にコンパイルされたライブラリを識別し、既知の脆弱性にマッピングして、リリースごとに追跡します。各検出結果には重大度が付き、チケットとして追跡できるため、解消状況がリリースをまたいで見えます。

    お客様が担うこと

    システムとインフラへのパッチ適用、メンテナンス時間帯、リスク受容の判断。

  4. BSP通達982、付属文書75b、3.3.3.8.4 Vendor Management and Outsourcing、BSP通達1213、第1条(MORB第148条)、共有責任の枠組み(c)

    ベンダーと第三者を管理する

    条文の内容

    経営陣は、第三者サービスプロバイダーの選定にあたり適切なデューデリジェンスを行い、情報セキュリティを考慮し、その活動を監視する効果的な監督プロセスを整備し、特に顧客情報を保存、送信、処理、廃棄するプロバイダーについては、契約に情報セキュリティ要件を十分に記載すべきです。第三者からのサイバーリスクへのエクスポージャーを評価し、機関のサイバーリスク管理プログラムの見直しに活用すべきです。通達1213はまた、金融取引に関与する第三者やサービスプロバイダーが、可用性、情報セキュリティ、サイバーセキュリティに関する契約上の義務を厳守することを、BSFIが徹底し定期的に評価することを定めています。

    出典:BSP通達982、付属文書75b、3.3.3.8.4 Vendor Management and Outsourcing、BSP通達1213、第1条(MORB第148条)、共有責任の枠組み(c)

    モバイルアプリにとっての意味

    モバイルバンキングアプリには、自社のバックエンドと通信する第三者のSDKが組み込まれ、その背後のAPIはベンダーが運営している場合があります。これらは第三者が関与するリスクとして管理すべき対象です。

    Ostorlabによる支援

    Ostorlabは、各リリースに含まれるSDKとネイティブライブラリを、バージョンとアプリバンドル内の位置とともに一覧化し、アプリとそのSDKがどのバックエンドとデータをやり取りするかを示します。どの第三者が何をビルドに持ち込むかが見えます。

    お客様が担うこと

    デューデリジェンス、契約、ベンダー監視、契約終了時の移行計画。

  5. BSP通達982、付属文書75b、3.3.3.5 Data Security(3.3.3.5.1および3.3.3.5.2を含む)

    端末上と通信中のデータを保護する

    条文の内容

    BSFIは、情報分類の戦略を定め、分類体系に応じた情報保護の管理策を整備し、取り扱い、保存または保存時データ、送信または転送時データから廃棄まで、情報をライフサイクル全体で保護すべきです。ノートPC、スマートフォン、タブレットなどの携帯端末に保存される情報の管理策は、紛失や盗難のリスクを考慮し、データ暗号化、端末側のアクセス制御、リモートワイプなどの対策を含めるべきです。方針、基準、手続きにより、データを転送中および第三者と共有する際も安全に保つべきです。

    出典:BSP通達982、付属文書75b、3.3.3.5 Data Security(3.3.3.5.1および3.3.3.5.2を含む)

    モバイルアプリにとっての意味

    スマートフォンは携帯端末です。パスワード、トークン、個人データが端末上やキャッシュ、ログ、スクリーンショットに平文で残ったり、保護されずにバックエンドへ送られたりしてはなりません。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、アプリがディスクに書き込む内容を確認し、TLSピンニングなどの転送保護が回避できるかをテストします。

    お客様が担うこと

    データ分類、鍵管理、リモートワイプ、端末管理の方針。

  6. BSP通達1213、第1条(MORB第148条)、(e)(ii)

    root化・脱獄・エミュレーター環境でアプリを制限する

    条文の内容

    金融口座は、サイバー攻撃、不正アクセス、不正取引などのリスクを軽減するセキュリティ対策で保護されなければなりません。こうした対策には、古いシステムの端末、root化または脱獄された端末、エミュレーターなど、安全でない端末へのモバイルアプリのインストールを制限することが含まれます。

    出典:BSP通達1213、第1条(MORB第148条)、(e)(ii)

    モバイルアプリにとっての意味

    検知だけでは不十分です。端末が侵害されている場合、アプリはセッション、登録、取引を停止しなければならず、そのチェックは簡単に無効化できてはなりません。

    Ostorlabによる支援

    Mobile Shielding Scanは、root化・脱獄・エミュレーター環境でアプリを実行し、検知の回避を試み、アプリが処理をブロックするか、起動を拒否するか、動作を続けるかを示します。ハードニングスコアと回避の証拠が得られます。

    お客様が担うこと

    侵害端末・旧式端末の扱いに関する方針、検知・保護技術の選定、ブロックされた顧客へのサポート。

  7. BSP通達1213、第1条(MORB第148条)、(e)(vi)および(k)

    傍受可能なワンタイムPINを制限し、メッセージ内のリンクをなくす

    条文の内容

    BSFIは、SMSやメールで送られるワンタイムPINなど、取引と無関係な第三者に共有または傍受され得る認証手段の利用を制限すべきです。複雑な電子商品・サービスを提供し、オンライン取引の総額が大きい機関は、生体認証、行動生体認証、FIDOを含むパスワードレス認証、適応型認証などの強い認証手段を採用しなければなりません。多要素認証の導入に関するガイドラインは付属文書79にあります。また、BSFIは、顧客の事前の操作に応じたもので、情報提供のみを目的とし、機密情報やログイン情報の入力を求めるウェブサイトやウェブアプリに転送しない場合を除き、メール、インスタントメッセージ、SMSでクリック可能なリンクやQRコードを送ってはなりません。

    出典:BSP通達1213、第1条(MORB第148条)、(e)(vi)および(k)

    モバイルアプリにとっての意味

    SMSとメールのコードは、アカウント乗っ取りの最も弱い部分であり、銀行メッセージ内のリンクはフィッシングに見えます。ログインと高リスク取引はアプリに紐づく方法やフィッシング耐性のある方法へ移行し、メッセージにリンクを含めないようにすべきです。

    Ostorlabによる支援

    認証後のテストは、テスト用アカウントでログインし、SMS、メール、TOTPのワンタイムコードを入力し、MFAの適用とステップアップ認証のフローを、コードの再実行、再利用、回避の可能性も含めて、その背後のAPI呼び出しとともにテストします。

    お客様が担うこと

    代替する認証手段の選定、移行計画、顧客への周知。

  8. BSP通達1213、第1条(MORB第148条)、(e)(i)

    重要なアカウント変更後の24時間の取引一時停止を適用する

    条文の内容

    BSFIは、重要なアカウント変更の適用後、24時間の取引一時停止期間を設け、その間、顧客の金融取引を制限しなければなりません。重要なアカウント変更とは、顧客の口座へのアクセスを保護するために不可欠とされる情報の変更で、携帯電話番号、メールアドレス、口座へのアクセスに使用する登録・認証済み端末の更新などが含まれます。強い認証手段が整備され、機関が関連するリスクに完全に責任を負うことを条件に、一時停止期間を短縮したり、代わりに取引の制限や上限を設けたりすることもできます。

    出典:BSP通達1213、第1条(MORB第148条)、(e)(i)

    モバイルアプリにとっての意味

    一時停止はビジネスロジックです。アプリやAPIが、顧客またはセッションを保持する攻撃者にこれを飛ばさせるなら、管理策は機能していません。端末登録はなりすましに対してもテストすべきです。

    Ostorlabによる支援

    AIエージェントのペネトレーションテストはアカウント変更と端末登録のフローをテストし、APIテストは一時停止、上限、ステップアップ認証がサーバー側で維持されるかを、リクエストとレスポンスの証拠とともに確認します。

    お客様が担うこと

    短縮された一時停止と上限に関する方針、顧客への通知、一時停止期間中のサポート体制。

  9. BSP通達1213、第1条(MORB第148条)、(e)(iii)、(iv)および(v)

    不正な自動化を遮断し、端末の識別を確認する

    条文の内容

    BSFIは、スクリーンスクレイピングやブラウザ自動化などの不正なスクリプトや自動化ツールによる金融口座へのアクセスと取引の実行を、行動分析、レート制限、セッション管理、ボット検知などの措置により禁止しなければなりません。また、強力なデバイスフィンガープリンティングと、端末識別のなりすましを防ぐ効果的な仕組みを採用すべきです。適切な認証と完全性のチェックにより、顧客が利用するフロントエンドアプリから開始された取引が、送信前またはバックエンドシステムでの実行中に改変されないことを確保すべきです。

    出典:BSP通達1213、第1条(MORB第148条)、(e)(iii)、(iv)および(v)

    モバイルアプリにとっての意味

    これらの管理策はAPIとバックエンドにあります。レート制限、セッション管理、完全性チェック、端末の紐づけはテスト可能で、それぞれが少なくとも1つのエンドポイントで欠けている可能性があります。

    Ostorlabによる支援

    OstorlabはTLSピンニングがあってもアプリの通信を傍受し、APIの認可の欠陥(BOLA、BFLA、IDOR)、トークンとセッションの不正利用、列挙、再実行、自動化などの悪用を、各検出結果のリクエストとレスポンスの証拠とともにテストします。

    お客様が担うこと

    ボット管理とWAFの運用、不正監視、端末識別データのガバナンス。

  10. Republic Act No. 10173、Data Privacy Act of 2012、第20条

    個人データを保護し、漏えいを通知する

    条文の内容

    Data Privacy Act of 2012に基づき、個人情報管理者は、個人情報を偶発的または違法な破壊、改変、開示から、またその他の違法な処理から保護するため、合理的かつ適切な組織的、物理的、技術的措置を実施しなければなりません。措置には、コンピュータネットワークの保護、セキュリティ方針、ネットワーク上の合理的に予見可能な脆弱性を特定して対応するプロセス、セキュリティ侵害の定期的な監視を含める必要があります。機密個人情報、または身元詐称に利用され得る情報が、権限のない者に取得されたと合理的に信じられ、重大な害の現実的なリスクを生じさせる可能性がある場合、管理者は国家プライバシー委員会(NPC)と影響を受ける本人に速やかに通知しなければなりません。

    出典:Republic Act No. 10173、Data Privacy Act of 2012、第20条

    モバイルアプリにとっての意味

    アプリ内とAPI通信上の顧客データは個人データであり、モバイルマルウェア、root化端末、安全でない保存が漏えいの経路です。

    Ostorlabによる支援

    Ostorlabは、アプリとそのAPIにおける技術的措置をテストします。保存とログ、転送、認証と認可、およびアクセス制御の欠陥による他顧客のデータへのアクセスを、各検出結果の証拠とともに確認します。

    お客様が担うこと

    プライバシーガバナンス、処理の記録、漏えいの評価、NPCと本人への通知。

BSPの公開文書とData Privacy Actの要約です(2026年9月27日時点で確認)。引用は、Bangko Sentral ng Pilipinasが公表した通達によります。これは法的助言ではありません。

対応表

BSPの規則を、管理策ごとに

BSPの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをどうテストするか、そして保管できる証拠です。

BSPの規則を、管理策ごとに
管理策Ostorlabによる支援保管できる証拠
本番前のアプリケーションセキュリティテスト通達982、3.3.3.4出荷するビルドに対する、アプリとそのAPIのログイン後のAIエージェントペネトレーションテスト。 詳細 AIエージェントによる検出結果ごとに再実行できる動作するエクスプロイトと、カバレッジのヒートマップ
年次の外部脆弱性診断とペネトレーションテスト通達982、3.7.2 (c)および(d)リリースごとの外部テスト。重大度、チケット、年次のテストの間の再テスト付き。 詳細 リリースごとの日付入りスキャン結果と、各修正の再テスト結果
リリース前のセキュアコーディングと静的テスト通達982、3.3.3.4および3.3.3.8.1APK、AAB、IPAに対するMobile SAST。アプリと組み込まれたSDK全体のテイント解析付きで、CI/CDから実行。 詳細 ビルドごとの、逆コンパイルされたソースの文脈を含む検出結果
パッチ管理と脆弱なコンポーネント通達982、3.3.3.8.3静的にコンパイルされたライブラリを識別し、既知の脆弱性にマッピングしてリリースごとに追跡。 詳細 更新または置換の推奨を含む脆弱性のマッピングと、リリースをまたいだ解消の追跡
第三者とSDKの監督通達982、3.3.3.8.4、通達1213、(c)各リリースのSDKとネイティブライブラリを一覧化し、アプリとそのSDKが通信するバックエンドを示します。 詳細 リリースごとの、コンポーネントの識別情報、バージョン、アプリバンドル内の位置
アプリパッケージ内の認証情報と鍵通達982、3.3.3.4アプリパッケージ内のAPIキー、トークン、認証情報を見つけ、機能するかどうかを検証します。 詳細 検証済みのシークレットと、それが露出する権限とサービス
root化・脱獄・エミュレーター端末通達1213、(e)(ii)侵害された環境でアプリを実行し、root化・脱獄・エミュレーターの検知の回避を試みます。 詳細 ハードニングスコアと、回避された保護ごとの証拠
傍受可能なワンタイムPINと強い認証通達1213、(e)(vi)ワンタイムコードでログインし、MFAの適用とステップアップ認証のフローを、コードの再実行・再利用も含めてテストします。 詳細 ログインとステップアップ認証のフローに関する検出結果と、再現手順
重要なアカウント変更、24時間の一時停止、自動化対策通達1213、(e)(i)、(iii)および(v)アカウント変更と端末登録のフロー、APIの認可、セッション管理、再実行や自動化などの悪用をテストします。 詳細 各検出結果のリクエストとレスポンスの証拠、および修正後の再テスト結果
端末上と通信中のデータ保護通達982、3.3.3.5、RA 10173第20条保存領域、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、転送保護を確認します。 詳細 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠

OstorlabはアプリとそのAPIの管理策をテストします。不正管理システムや不正対策方針としての取引一時停止、アラート配信、SOC監視、インシデント対応と報告、取引ログの保存、ガバナンス、年次のCCSA提出は、お客様のチームが担います。

行動計画

モバイルアプリでテストすべきBSPの管理策

セキュリティおよびITリスク担当チーム向けの実践的なリストです。通達982、通達1213、Data Privacy Actに基づきます。

  1. リリース前のテスト

    ペネトレーションテストや静的解析を含むアプリケーションセキュリティテストを、ビルドが本番に到達する前のリリースプロセスに組み込みます。

  2. 年次の外部VAとPT

    リリースごとのテストに加えて、外部事業者による脆弱性診断とペネトレーションテストを少なくとも年1回計画します。

  3. コンポーネントとパッチ

    各リリースのSDKとライブラリのバージョン付きリストを維持し、高リスクの問題を合理的で記録に残る期間内に修正します。

  4. アプリ内のシークレット

    アプリパッケージ内のAPIキー、トークン、認証情報を確認し、機能するものはローテーションします。

  5. 侵害された端末

    root化・脱獄・エミュレーター端末でアプリを実行し、アクセスと取引が制限されることを確認します。

  6. ワンタイムPINと強い認証

    ワンタイムコードが再実行や転送をされないこと、高リスク取引に強い認証が必要であることを検証します。

  7. アカウント変更と一時停止

    携帯電話番号、メール、端末の変更が一時停止期間を開始すること、アプリやAPIからこれを飛ばせないことをテストします。

  8. 端末上のデータ

    保存領域、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを確認し、転送保護をテストします。

提案としてのリストであり、BSPのテンプレートではありません。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

BSPが示すとおりにモバイルバンキングアプリを診断しましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。