FSCAとPAのジョイントスタンダード:リリースの前後にモバイルバンキングアプリを診断しましょう。
Joint Standard 2 of 2024は、金融機関に対し、脆弱性診断とペネトレーションテストの定期的な実施、開発中のWebアプリケーションおよび重要アプリケーションのセキュリティテスト、インターネット経由で機密情報を含むアプリケーションにアクセスするアカウントへの多要素認証の要求を求めています。Joint Standard 1 of 2023はITガバナンスとリスク管理の枠組みを定め、POPIAはセキュリティ保護措置と、リスクのしきい値なしで侵害を通知する義務を追加します。Ostorlabは、アプリとその背後にあるAPIを、ログインの先まで、リリースごとにテストします。
- 顧客がダウンロードするビルドを対象に、モバイルアプリとアプリが呼び出すAPIを診断します
- テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、セッション管理をテストします
- 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と対応付けます
- 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
- 対象
- ジョイントスタンダードに列挙された銀行、保険会社、市場インフラ、年金基金その他の金融機関
- 主な日付
- Joint Standard 1 of 2023は2024年11月15日から、Joint Standard 2 of 2024は2025年6月1日から、インシデント通知テンプレートは2026年9月1日から適用
- 焦点
- 脆弱性診断、ペネトレーションテスト、アプリケーションセキュリティテスト、MFAとデータ保護、さらにPOPIAのセキュリティ保護措置
- 主な参照文書
- Joint Standard 2 of 2024 - Cybersecurity and Cyber Resilience Requirements
モバイルチャネルの背景にある文書
FSCAとPrudential Authorityの2つのジョイントスタンダード、PAのクラウドに関するコミュニケーション、POPIAです。以下の日付は、本ページで引用している文書のものです。
- 2013年11月26日
POPIAが官報に掲載
Protection of Personal Information Act 4 of 2013がGovernment Gazetteに掲載されます。第9章は、個人情報の国外への移転を規制しています。
- 2021年7月1日
POPIAが完全に施行
POPIAは2020年7月1日に施行され、1年間の猶予期間は2021年6月30日に終了しました。セキュリティ侵害はInformation Regulatorに報告する必要があります。
- 2023年11月10日
Joint Standard 1 of 2023
FSCAとPrudential Authorityが、金融機関向けのITガバナンスとリスク管理の要件を公表します。この種の拘束力あるジョイントスタンダードとしては業界初です。
- 2024年5月17日
Joint Standard 2 of 2024
サイバーセキュリティとサイバーレジリエンスの要件が公表されます。基本事項、衛生慣行、テスト、重大インシデントの通知義務を含みます。
- 2024年11月15日
Joint Standard 1 of 2023が施行
ITガバナンスとリスク管理の要件が、対象となる金融機関に適用されます。
- 2025年6月1日
Joint Standard 2 of 2024が施行
Joint Communication 5 of 2024とともに公表されたJoint Notice 1 of 2024が、サイバーセキュリティ要件の発効日を2025年6月1日と定めます。
- 2025年7月25日
クラウドとオフショアリングに関するコミュニケーション
Joint Communication 2 of 2025は、PAのDirective 3 of 2018とGuidance Note 5 of 2018を再確認し、クラウドコンピューティングとデータのオフショアリングに関する推奨プラクティスを示します。ジョイントスタンダードは準備中です。
- 2026年9月1日
インシデント通知テンプレート
Joint Notice 2 of 2026が、両ジョイントスタンダードに基づきReporting of Material IT and Cyber Incident Templateを定めます。銀行はUmojaポータルで、その他の金融機関はFSCAのJoint Standards Submission Portalで提出します。
ジョイントスタンダードとPOPIAをモバイルアプリに当てはめる
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。
- Joint Standard 1 of 2023、7.3(e)および9.3(a)、Joint Standard 2 of 2024、7.1.1(d)、7.1.2および7.7.5(c)
運用しているものと第三者を台帳で把握する
条文の内容
Joint Standard 1 of 2023は、ITリスク管理の枠組みにおいて、IT資産を特定・優先順位付けし、不正なアクセス、誤用、改ざんから保護すること、およびIT資産の最新の台帳を維持することを求めています。Joint Standard 2 of 2024は、すべての情報資産について、所在と所有者を含む台帳を少なくとも2年ごとに見直すこと、およびサードパーティ製・オープンソースのソフトウェアコードの利用と更新に関する方針を定め、統合前にレビューとテストを行うことを求めています。
出典:Joint Standard 1 of 2023、7.3(e)および9.3(a)、Joint Standard 2 of 2024、7.1.1(d)、7.1.2および7.7.5(c)
モバイルアプリにとっての意味
モバイルバンキングアプリは、サードパーティ製SDKとネイティブライブラリを束ねた情報資産です。それぞれに台帳上の位置づけ、バージョン、担当者が必要です。
Ostorlabによる支援
Ostorlabは、各リリースに含まれるSDKとネイティブライブラリを、バージョンとアプリバンドル内の位置とともに一覧化し、アプリとそのSDKがネットワーク経由でどのバックエンドとやり取りするかを示します。
お客様が担うこと
資産台帳そのもの、サードパーティのデューデリジェンス、契約。
- Joint Standard 2 of 2024、7.7.2および7.7.3
アプリとAPIを定期的に診断・ペネトレーションテストする
条文の内容
金融機関は、ITシステムと情報資産の脆弱性診断を、その重要度と直面するセキュリティリスクに見合った頻度で定期的に実施しなければなりません。重要度の高いITシステムと情報資産に対しては、サイバー防御を詳細に評価するためペネトレーションテストを実施し、方式はブラックボックス、グレーボックス、ホワイトボックス、またはその組み合わせを所管当局が指定することがあります。インターネットから直接アクセス可能なITシステムと情報資産については、重大な変更や更新のたびに、変更がない場合は少なくとも年1回、ペネトレーションテストを実施する必要があります。
モバイルアプリにとっての意味
モバイルバンキングアプリと、アプリが呼び出すAPIは、インターネットから直接アクセスできます。主要なリリースごとに、そして少なくとも年1回、ログイン後を含むテストを計画しましょう。
Ostorlabによる支援
AIエージェントによるペネトレーションテストが、出荷するビルドを対象に、ログインの先までアプリとAPIをテストし、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトを付けます。検出結果は評価され、チケットとして追跡され、修正後に再テストされます。
お客様が担うこと
年1回のペネトレーションテストの実施者の選定、ブラックボックスまたはグレーボックスの判断、本番環境でのテスト、経営陣への報告。
- Joint Standard 2 of 2024、7.2.4および7.7.5
セキュリティを組み込み、開発中からアプリをテストする
条文の内容
標準は、システムの脆弱性を最小化し攻撃面を減らすため、ソフトウェア開発のあらゆる段階にセキュリティを組み込むセキュリティ・バイ・デザインのアプローチを求めています。アクセス制御、認証、取引承認、データ完全性、ログ、監査証跡、セキュリティイベントの追跡、例外処理に関するセキュリティ要件は、開発または調達の初期段階で明確に定める必要があり、重要アプリケーションの変更はレビューとテストを行わなければなりません。セキュアコーディング、ソースコードレビュー、アプリケーションセキュリティテストの標準を採用し、Webアプリケーションおよび重要アプリケーションのセキュリティ機能を開発・実装中にテストする必要があります。
モバイルアプリにとっての意味
アプリの各リリースはインターネットに面したチャネルへの変更であり、組み込むSDKやライブラリも含め、ストアに届く前に自動セキュリティテストを通過すべきです。
Ostorlabによる支援
Mobile SASTはAPK、AAB、IPAをソースコードなしで直接解析し、組み込まれたSDK全体にテイント解析を行います。Mobile DASTはアプリを実行してテストし、どちらもビルドごとにCI/CDから実行されます。
お客様が担うこと
セキュアコーディング標準、開発者トレーニング、手動コードレビュー、リリース承認。
- Joint Standard 2 of 2024、7.7.6および8.5
重要度、優先順位、パッチ期限を定めて修正する
条文の内容
修正プロセスには、問題の深刻度評価と分類、リスクに基づく優先順位付け、深刻度ごとの修正期限、必要に応じたリスク評価と緩和策を含める必要があります。サイバーセキュリティテストで見つかったすべての問題、およびソースコードレビューとアプリケーションセキュリティテストで発見されたソフトウェア欠陥を追跡し、既知の重大な問題とセキュリティ上の欠陥は本番展開前に修正しなければなりません。セキュリティパッチは、リスクに見合った期間内に適用し、パッチが存在しない場合は代替の緩和策を講じ、本番適用前にテストし、適用できない場合はタイムライン付きの修正計画を定める必要があります。
モバイルアプリにとっての意味
アプリやAPIで見つかった各結果には、深刻度、修正期限、記録が必要です。サードパーティ製ライブラリは最も忘れられやすい部分です。
Ostorlabによる支援
Ostorlabは各検出結果をクリティカル、高、中、低で評価し、プラットフォーム内、またはJiraやServiceNowでチケットとして追跡し、修正後に再テストします。コンポーネントの検出結果には、アップグレードまたは置き換えの推奨事項が付きます。
お客様が担うこと
パッチ適用の時間枠、サーバーとインフラのパッチ適用、リスク受容、本番展開の判断。
- Joint Standard 2 of 2024、7.2.2、8.2および8.3
インターネットに接するアカウントのID、アクセス、MFA
条文の内容
情報資産へのアクセスは、許可されたユーザー、プロセス、デバイスに限定し、不正アクセスの評価リスクに応じて管理し、ID管理とアクセス制御の仕組み、セキュリティとアクセス制御の方針、安全なデバイスと接続からのみのリモートアクセス、リモートアクセスに対する強固な認証を備える必要があります。すべての管理者アカウントは不正なアクセスと使用から保護し、特権アクセスは必要時付与とし、活動をログに記録する必要があります。多要素認証は、重要なシステム機能にアクセスするユーザー、すべての管理者・特権アカウント、そしてインターネット経由で機密情報を含むアプリケーションにアクセスするすべてのユーザーアカウントに必要です。
モバイルアプリにとっての意味
モバイルアプリは、まさにMFA規則が想定する種類のアプリケーションです。アプリが何を送ろうと、第2要素はサーバーが強制しなければなりません。
Ostorlabによる支援
認証後のテストでは、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、MFAの強制を、ステップアップ認証のフローも含めて、その背後にあるAPI呼び出しとあわせて確認します。
お客様が担うこと
認証方式の選定、特権アクセス管理、アクセス権の見直し、デバイス方針。
- Joint Standard 2 of 2024、7.2.3、Joint Standard 1 of 2023、10
デバイス上および通信中のデータを保護する
条文の内容
Joint Standard 2 of 2024は、移動中、保存中、使用中の機密情報に対するデータ漏洩防止方針、システムとエンドポイントデバイスにおける不正なアクセス、改ざん、コピー、送信、データ窃取を防止・検知する措置、システムとエンドポイントデバイスに保存された機密情報のリスクに見合った暗号化またはアクセス制御、許可されたシステムとデバイスのみの使用を求めています。Joint Standard 1 of 2023は、顧客の口座データと取引データの保護、異常を監視する論理アクセス制御、エンドポイントデバイスからのデータ窃取、損失、漏洩への対策を求めています。
出典:Joint Standard 2 of 2024、7.2.3、Joint Standard 1 of 2023、10
モバイルアプリにとっての意味
パスワード、トークン、顧客データは、スマートフォン上に平文で残ったり、保護されないままバックエンドに送られたりしてはなりません。root化・脱獄されたデバイスは、これらの管理策をすべて弱めます。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信の保護を確認し、root化・脱獄環境でアプリがどう動作するかをテストします。
お客様が担うこと
データの分類、DLPツール、モバイルデバイス管理、鍵管理。
- Joint Standard 2 of 2024、7.2.6
暗号技術を管理し、鍵を保護する
条文の内容
暗号技術を使用する場合、方針、標準、手順は、鍵の生成、配布、インストール、更新、失効、復旧、有効期限を網羅する必要があります。暗号アルゴリズムは確立された国際標準に基づくものとし、鍵は安全に生成し、強化された耐タンパーシステムで不正な開示から保護し、期限切れまたは失効した鍵は復元できない方法で破棄し、すべてのアルゴリズムは特定されたセキュリティ目標に対して厳格なテストまたは検証を行う必要があります。
モバイルアプリにとっての意味
証明書ピンニング、コード署名、キーストアの使用は、いずれもアプリ内の暗号技術です。アプリパッケージやキーストアの中身は、改変されたデバイスで攻撃され得ます。
Ostorlabによる支援
Mobile Shielding Scanは、root・脱獄検知、改ざん防止、TLSピンニングの実行時バイパスを試み、どの保護が機能し、どれが回避されたかを示します。Ostorlabはアプリパッケージ内の鍵やシークレットも検出します。
お客様が担うこと
鍵管理システム、HSM、証明書ライフサイクル、アルゴリズムの選択。
- Protection of Personal Information Act 4 of 2013、第19条、第21条、第22条、第72条
POPIAの保護措置と侵害通知義務を満たす
条文の内容
POPIAは、責任者に対し、適切かつ合理的な技術的・組織的措置により個人情報の完全性と機密性を保護することを求めています。合理的に予見できる内部・外部のリスクを特定し、それに対する保護措置を確立・維持し、措置が効果的に実施されているかを定期的に検証し、新たなリスクや不備に応じて更新する必要があります。書面による契約でオペレーターに同じセキュリティ措置の維持を義務付け、個人情報が許可されていない者に閲覧されたと信じる合理的な理由がある場合は、オペレーターが直ちに責任者へ通知しなければなりません。個人情報が許可されていない者に閲覧または取得されたと信じる合理的な理由がある場合、責任者はInformation Regulatorと、例外を除き本人に、合理的に可能な限り速やかに通知する必要があります。個人情報の国外移転には、十分な保護水準または第72条のその他の根拠が必要です。
出典:Protection of Personal Information Act 4 of 2013、第19条、第21条、第22条、第72条
モバイルアプリにとっての意味
アプリのテストは、デバイス上とAPIにおける第19条の保護措置を検証する手段の1つです。Information Regulatorは、報告にリスクのしきい値はなく、すべてのセキュリティ侵害を報告する必要があり、確認を待つ必要はないとしています。
Ostorlabによる支援
OstorlabはアプリとそのAPIの技術的な管理策をテストし、各結果の証拠を提供します。何がセキュリティ侵害に当たるかの判断と通知は、お客様の情報責任者が担います。
お客様が担うこと
情報責任者の職務、侵害の評価、Regulatorと本人への通知、国境を越える移転の判断。
- Joint Standard 1 of 2023、15.1、Joint Standard 2 of 2024、9.1、Joint Notice 2 of 2026
重大インシデントを定められた様式で通知する
条文の内容
両ジョイントスタンダードは、金融機関に対し、システム障害、サイバーインシデント、情報セキュリティ侵害を重大インシデントとして分類した後、当局が定める様式と方法で所管当局に通知することを求めています。Joint Communication 5 of 2026とともに公表されたJoint Notice 2 of 2026は、Reporting of Material IT and Cyber Incident Templateを定め、2026年9月1日に発効します。銀行、相互銀行、保険会社とその支配会社はUmojaポータルで、その他の対象金融機関はFSCAのJoint Standards Submission Portalで提出します。
出典:Joint Standard 1 of 2023、15.1、Joint Standard 2 of 2024、9.1、Joint Notice 2 of 2026
モバイルアプリにとっての意味
インシデントの分類と通知の手順には、テンプレート、ポータル、テンプレート表紙に記載された期間が必要です。スキャンの証拠は影響範囲の特定に役立ちます。
Ostorlabによる支援
Ostorlabはインシデントの分類や通知を行いません。インシデントの背景にある脆弱性や管理策の不備の証拠を提供し、修正後に再テストします。
お客様が担うこと
分類、通知、規制当局と顧客への連絡、フォレンジック。
- Joint Communication 2 of 2025、第4節、PA Directive 3 of 2018、Joint Standard 1 of 2023、7.3(i)
クラウド利用とデータのオフショアリングを統制する
条文の内容
2025年7月25日に発出されたJoint Communication 2 of 2025は、銀行向けのPAのDirective 3 of 2018とGuidance Note 5 of 2018を再確認し、クラウドコンピューティングとデータのオフショアリングに関する推奨プラクティスを示しています。リスク選好に沿ったリスクベースのアプローチ、定義された方針と取締役会承認のデータ戦略・データガバナンスの枠組みを含むガバナンス、契約上・法令上の要件への配慮、戦略投資前のデューデリジェンスです。オフショアリングとは、南アフリカの国境の外でデータを保存・処理することです。当局はクラウドとデータのオフショアリングに関するジョイントスタンダードを準備中としています。Joint Standard 1 of 2023も、サービス提供者と契約者の慎重な選定と、機密情報保護の契約上の義務を求めています。
出典:Joint Communication 2 of 2025、第4節、PA Directive 3 of 2018、Joint Standard 1 of 2023、7.3(i)
モバイルアプリにとっての意味
アプリのバックエンドやSDKが個人情報を南アフリカ国外のサービスに送信する場合、POPIA第72条とクラウドに関する期待の両方が適用されます。データのある場所でアプリを診断することもできます。
Ostorlabによる支援
オンプレミススキャンは、お客様が管理するインフラ上で、お客様のネットワーク内で実行されます。ファイアウォールやVPNの内側にあるステージングアプリ、API、リポジトリをスキャンします。
お客様が担うこと
クラウド戦略、デューデリジェンス、契約、データローカライゼーションの判断、今後のジョイントスタンダード。
公開されているジョイントスタンダード、Prudential Authorityのコミュニケーション、POPIAの条文の要約です(2026年9月27日時点で確認)。ジョイントスタンダードはモバイルアプリを名指ししておらず、ITシステム、情報資産、アプリケーション全般に適用されます。本ページはそれをモバイルチャネルに当てはめています。本ページは法的助言ではありません。
ジョイントスタンダードの管理策を管理策ごとに整理
ジョイントスタンダードとPOPIAが示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| アプリとAPIの脆弱性診断JS2 7.7.2、7.7.3 | 出荷するビルドを対象に、ログインの先まで、AIエージェントがアプリとAPIのペネトレーションテストを行います。 詳細 | AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ |
| 重大な変更時および少なくとも年1回のペネトレーションテストJS2 7.7.3(a)(iii) | インターネットに面したアプリとAPIをリリースごとにテストし、年1回のテストが古い基準から始まらないようにします。 詳細 | リリースごとのスキャン結果と、各検出結果の再実行できるエクスプロイト |
| 開発中のアプリケーションセキュリティテストJS2 7.7.5 | バイナリへのMobile SASTと、実行中のアプリへのMobile DASTを、ビルドごとにCI/CDから実行します。 詳細 | 逆コンパイルされたコードの文脈、通信、スタックトレース、スクリーンショットを含む検出結果 |
| サードパーティ製・オープンソースのコンポーネントJS2 7.7.5(c)、7.7.6(b)(iii) | 静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 | アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡 |
| ソフトウェア台帳とバージョンJS1 9.3(a)、JS2 7.1.1(d) | 各リリースに含まれるSDKとネイティブライブラリをバージョンとともに一覧化し、アプリとそのSDKが通信するバックエンドを示します。 詳細 | リリースごとのコンポーネントの識別情報、バージョン、アプリバンドル内の位置 |
| 認証情報と特権アクセスJS2 7.2.2、8.2 | アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 | 検証済みのシークレットと、それらが露出させる権限やサービス |
| インターネットに接するアカウントのMFAとセッションJS2 8.3、7.2.2(a) | ワンタイムコードでログインし、MFAの強制とステップアップ認証のフロー、さらにログアウト、トークン更新、タイムアウト、セッションの無効化をテストします。 詳細 | ログイン、ステップアップ認証、セッションのフローに関する検出結果と、再現手順およびリクエストログ |
| デバイス上および通信中のデータ保護JS2 7.2.3、POPIA第19条 | ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、通信の保護を確認します。 詳細 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| 暗号技術と耐タンパー性JS2 7.2.6 | root・脱獄検知、改ざん防止、TLSピンニングの実行時バイパスを試みます。 詳細 | 保護が失敗した項目ごとのバイパス証拠を含むハードニングスコア |
| 修正期限と再テストJS2 7.7.6、8.5 | 検出結果をチケットにまとめ、修正後に再テストし、コンポーネントの解消をリリース間で追跡します。 | 検出結果ごとのチケット履歴と再テスト結果 |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。ガバナンス、SOCによる監視、インシデント対応と報告、シミュレーション演習、バックアップと復旧、クラウド契約、物理的セキュリティは、お客様のチームが担います。
モバイルアプリでテストすべきジョイントスタンダードの管理策
Joint Standard 2 of 2024、Joint Standard 1 of 2023、POPIAに基づく、セキュリティチームと技術リスク管理チーム向けの実践的なリストです。
モバイルアプリを対象に
モバイルアプリを脆弱性診断とペネトレーションテストのプログラムの対象に含め、頻度とリリース前のステップを定めます。
インターネットに面したAPI
アプリが呼び出すAPIをインターネットに面したシステムとして診断します。認可、トークン、セッション管理、他の顧客のデータへのリクエストが対象です。
リリースごと
ビルドごとに自動アプリケーションセキュリティテストを実行し、ストアの各リリースをスキャンします。前四半期にテストしたバージョンだけでは不十分です。
コンポーネントと期限
各リリースに含まれるSDKとライブラリのバージョン付きのリストを管理し、深刻度ごとに修正期限を設定します。
シークレットと認証情報
アプリのパッケージにAPIキー、トークン、認証情報がないかを確認し、有効なものはローテーションし、特権アクセスの経路をテストします。
MFAとセッション
インターネットに接するログインでサーバー側が第2要素を求めることを検証し、トークン更新、タイムアウト、セッションの無効化をテストします。
データと改ざん対策
ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、改変したビルドでroot、脱獄、改ざん、ピンニングの保護をテストします。
報告、再テスト、通知
検出結果を再テストで解決まで追跡し、定められたテンプレートとポータルで重大インシデントの通知を演習し、POPIAの侵害をInformation Regulatorに通知する経路を整えておきます。
提案としてのリストであり、ジョイントスタンダードのテンプレートではありません。POPIAの通知義務はお客様の情報責任者が担います。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- Joint Standard 2 of 2024 - Cybersecurity and Cyber Resilience Requirements for Financial InstitutionsFSCAとPrudential Authority、2024年5月17日公表、2025年6月1日発効。基本事項、サイバー衛生慣行、テスト(7.7)、重大インシデントの通知(9)。銀行、相互銀行、保険会社、市場インフラ、年金基金など、標準に列挙された金融機関に適用
- Joint Standard 1 of 2023 - Information Technology (IT) Governance and Risk Management Requirements for Financial InstitutionsFSCAとPrudential Authority、2023年11月10日公表、2024年11月15日施行。ITリスク管理の枠組み(7)、IT運用(9)、機密情報の取扱い(10)、ITアシュアランス(14)、通知(15)
- Joint Communication 5 of 2024 - Joint Notice 1 of 2024(発効日)の公表FSCAとPrudential Authority、2024年6月28日公表。Joint Notice 1 of 2024が、Joint Standard 2 of 2024の10.2に基づき、発効日を2025年6月1日と定める
- Joint Notice 2 of 2026 - Determination of the Notification Template for Material IT and Cyber IncidentsFSCAとPrudential Authority、2026年8月31日付、Joint Communication 5 of 2026とともに公表、2026年9月1日発効。Joint Standard 1 of 2023の15.1とJoint Standard 2 of 2024の9.1に基づき、銀行はUmojaポータルで提出
- Joint Communication 2 of 2025 - Cloud computing and data offshoringFSCAとPrudential Authority、2025年7月25日付、2025年7月28日にPrudential Authorityのサイトで公表。クラウドコンピューティングとデータのオフショアリングに関する推奨プラクティスと、ジョイントスタンダード準備中のお知らせ
- PA Directive 3 of 2018 - Cloud computing and the offshoring of dataPrudential Authority、2018年9月6日公表、銀行向け。Guidance Note 5 of 2018を伴う。Joint Communication 2 of 2025で再確認
- Protection of Personal Information Act 4 of 2013(POPIA)南アフリカ共和国、2013年11月26日官報掲載、2020年7月1日施行、最後の施行規定は2021年。第19条、第21条、第22条(セキュリティ保護措置、オペレーター、侵害通知)および第72条(国外移転)
- Fact Sheet: Handling of Security CompromisesInformation Regulator、2025年8月19日。POPIAにはセキュリティ侵害の報告にリスクのしきい値がなく、合理的に確信した時点で、eServicesポータルを通じてRegulatorと本人に通知する
ジョイントスタンダードが示すとおりにモバイルバンキングアプリを診断しましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。




