韓国の電子金融規制:年次サイクルとリリースごとにモバイルバンキングアプリを診断しましょう。

電子金融取引法は、金融会社と電子金融業者に対し、電子金融基盤施設の分析・評価と、その結果の金融委員会(FSC)への報告を求めています。電子金融監督規定はそのサイクル、体制、修正期限を定め、金融セキュリティ院(FSI)の基準はクラウドとモバイルアプリを対象に含めています。2026年には32社の288個のモバイルアプリを評価する計画です。Ostorlabは、アプリとその背後にあるAPIを、ログインの先まで、リリースごとにテストします。

  • 顧客がダウンロードするビルドを対象に、モバイルアプリとアプリが呼び出すAPIを診断します
  • テスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証、セッション管理をテストします
  • 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と対応付けます
  • 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
電子金融取引法の下で監督される銀行、電子金融業者その他の機関、および信用情報法の下のマイデータ事業者
主な日付
電子金融監督規定は2026年7月15日に施行。SaaSのネットワーク分離例外は2026年4月20日から。原則ベースの改正は2025年2月5日から
焦点
年次の脆弱性分析・評価、モバイルアプリとAPIのセキュリティ、認証、プログラムの完全性、データ保護
主な参照文書
電子金融監督規定および金融セキュリティ院の評価基準
主な日程

モバイルチャネルの背景にある韓国の文書

電子金融監督規定は電子金融取引法に基づき、金融セキュリティ院の基準がそれを点検項目に落とし込みます。以下の日付は、本ページで引用している文書のものです。

  1. 2024年8月13日

    ネットワーク分離のロードマップ

    FSCがネットワーク分離規制の段階的な改革を発表します。生成AI、SaaS利用の拡大、研究開発環境の改善、そして自主セキュリティと結果責任への移行です。

  2. 2025年2月5日

    監督規定の改正

    詳細な規則から原則中心へと監督規定を改正し、約293の細則を166に削減するとともに、認証とパスワード管理の条文を追加します。

  3. 2025年12月30日

    FSIの2026年基準

    金融セキュリティ院が評価基準を改定します。クラウド管理体制の新設、パッチサポート終了システムの点検、サーバーのOSとミドルウェアへの分割、仮想資産取引所の新基準です。

  4. 2026年2月13日

    FSIの評価計画

    金融セキュリティ院は178社の金融会社を評価し、基準を14分野789項目から15分野869項目に拡大し、32社の288個のモバイルアプリを予定しています。

  5. 2026年4月20日

    SaaSのネットワーク分離例外

    監督規定の施行細則が改正され、厳格な管理を前提に内部業務網でSaaSを利用できるようになります。固有識別情報や個人信用情報を処理する場合は例外が認められません。

  6. 2026年6月29日

    FSSのリスク対応会議

    FSSは491社に対し、IT基本統制の徹底と脆弱性分析・評価の実効性向上を求め、下半期の点検にSaaSの条件確認を含めると発表します。

  7. 2026年7月29日

    第三者ITリスクのガイドライン

    FSSと7つの業界団体が、最終責任を取締役会に置き、3層の統制体制、重要第三者の指定、契約ライフサイクル管理を求めるガイドラインを公表します。

韓国の規則が求めていること

韓国の電子金融規制をモバイルアプリに当てはめる

各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。法律と監督規定は韓国語の条文から要約しています。

  1. 電子金融取引法第21条の3、電子金融監督規定第37条の2および第37条の3(韓国語条文)

    年次の脆弱性分析・評価を実施する

    条文の内容

    電子金融取引法第21条の3により、金融会社と電子金融業者は、電子金融基盤施設について、情報技術部門の組織・施設・内部統制、電子的手段およびアクセス媒体、電子金融取引を維持するための侵害事態対応措置を分析・評価し、その結果を金融委員会(FSC)に報告しなければなりません。監督規定第37条の2はサイクルを定めています。総資産2兆ウォン以上かつ常時従業員300人以上の金融会社等は年1回以上(ホームページは6か月に1回以上)、それ以外の機関も年1回以上です。作業は、CISOを含む5人以上の自体内専任班(うち30%以上は資格を有する者)が行うか、第37条の3に基づく評価専門機関に委託します。実施計画では、各脆弱性を除去するか同等の措置を講じ、それができない場合はCEOの承認を得て、結果をCEOに報告します。

    出典:電子金融取引法第21条の3、電子金融監督規定第37条の2および第37条の3(韓国語条文)

    モバイルアプリにとっての意味

    年次評価は韓国の金融機関の基本です。モバイルアプリとそれが呼び出すAPIが対象に入っていなければ、顧客向けチャネルは評価の外にあります。

    Ostorlabによる支援

    Ostorlabは、ストア版のビルドとその背後のAPIに対するAIエージェントのペネトレーションテストをログインの先まで実行し、Mobile SASTとSCAを組み合わせて、年次サイクルと各リリースに合うスケジュールで運用します。AIエージェントによる各検出結果には、再実行できる動作するエクスプロイトが付きます。

    お客様が担うこと

    機関としての評価とFSCへの報告、自体内専任班または評価専門機関との契約、改善計画。

  2. 金融セキュリティ院、2026年度脆弱性分析・評価、2026年2月13日、2026年度基準改定、2025年12月30日(韓国語)

    FSIの評価対象にモバイルアプリを含める

    条文の内容

    金融セキュリティ院(FSI)は脆弱性分析・評価の大半を担い、毎年基準を改定しています。2026年は、電子金融基盤施設の基準を2025年の14分野789項目から15分野869項目に拡大し、クラウド環境に特化した73項目を追加し、セキュリティパッチのサポートが終了したシステムと機器の点検を強化し、模擬ハッキングの専門チームを新設しました。2026年には32社の288個のモバイルアプリを評価する計画でした。フィンテック向けのセキュリティ点検には、モバイルとウェブを対象とするサービス脆弱性点検も含まれ、オープンバンキングの利用機関やマイデータ事業者が定期点検に利用しています。

    出典:金融セキュリティ院、2026年度脆弱性分析・評価、2026年2月13日、2026年度基準改定、2025年12月30日(韓国語)

    モバイルアプリにとっての意味

    モバイルアプリのセキュリティは、韓国の評価制度の常設部分であり、追加項目ではありません。基準は、サーバー側だけでなく、アプリ、クライアント側の保護、認証も対象にします。

    Ostorlabによる支援

    Ostorlabは、これらの基準が示す管理策をテストします。アプリと組み込まれたSDK全体にわたるテイント解析を伴うバイナリ解析、root・脱獄・改ざん・ピンニング保護の実行時確認、ログインの先にあるAPIの認証テストです。検出結果は、評価機関が求める管理策に対応付けられます。

    お客様が担うこと

    評価の契約、FSIまたは指定機関との関係、機関としての報告。

  3. 電子金融監督規定第34条第1項第4号(韓国語条文)

    取引プログラムの完全性を検証する

    条文の内容

    監督規定第34条第1項第4号は、金融会社と電子金融業者に対し、取引メッセージを含む電子金融取引プログラムが偽造・改変されていないことを検証する方法を提供することを求めています。

    出典:電子金融監督規定第34条第1項第4号(韓国語条文)

    モバイルアプリにとっての意味

    改変されたアプリや取引メッセージは検知できなければなりません。改ざん検知と完全性確認がアプリ側、取引側の確認はバックエンドが担います。

    Ostorlabによる支援

    Mobile Shielding Scanは、root・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを報告します。Mobile SASTはバイナリ内の完全性ロジックを確認します。

    お客様が担うこと

    保護技術の選定、完全性確認が失敗したときのアプリの挙動、バックエンド側の取引確認。

  4. 電子金融監督規定第34条の2、第34条の3、第19条の2(2025年2月5日追加、韓国語条文)

    認証方法とパスワードを管理する

    条文の内容

    監督規定は2025年2月5日に改正され、取引の種類・性質・リスク水準を考慮した安全な認証方法を求める第34条の2、利用者のパスワードを暗号化して保管し照会できないようにすること、パスワードの作成・変更の規則、複数回の入力誤り後の取引停止と本人確認後の再開、PINパッド等による入力を求める第34条の3、パスワードや生体情報などの認証手段について、発行・保管・定期的変更・認証エラー時の処理を含む管理方針を求める第19条の2を追加しました。

    出典:電子金融監督規定第34条の2、第34条の3、第19条の2(2025年2月5日追加、韓国語条文)

    モバイルアプリにとっての意味

    ロックアウト、パスワード方針、生体情報の扱いはバックエンドが強制する挙動です。アプリがこれを飛ばしたり弱めたりできてはならず、それを使う顧客フローが機能しなければなりません。

    Ostorlabによる支援

    認証後のテストでは、ログインとログアウト、ワンタイムコード、ステップアップ認証、連続失敗後のロックアウト、トークン更新、タイムアウト、セッション無効化を、背後のAPI呼び出しとあわせて確認します。

    お客様が担うこと

    認証方針と要素の選択、ロックされた顧客へのサポート。

  5. 電子金融監督規定第36条(韓国語条文)

    新サービス前に自社セキュリティ審議を通過する

    条文の内容

    監督規定第36条は、情報通信網を通じた新たな電子金融業務の提供前に、FSSが定める基準と手続きに従った自社セキュリティ審議を求めています。審議結果報告書は業務開始から30日以内にFSSへ提出し、FSSはセキュリティ水準が不十分と判断した場合、改善を求めることができます。

    出典:電子金融監督規定第36条(韓国語条文)

    モバイルアプリにとっての意味

    新サービスと重要な変更は、開始前のセキュリティ審議が必要で、アプリは顧客がサービスに触れる場所です。開始後に動くと、審議に技術的な証拠が残りません。

    Ostorlabによる支援

    アプリとその背後のAPIのリリース前ペネトレーションテストが、自社セキュリティ審議に必要な技術的証拠を生みます。ストア版の監視は、開始後に何が変わったかを示します。

    お客様が担うこと

    審議そのもの、FSSへの報告、対象範囲の決定。

  6. 電子金融監督規定第15条、FSCネットワーク分離改善ロードマップ、2024年8月13日、FSC・FSS、SaaSのネットワーク分離例外、2026年4月20日(韓国語)

    ネットワーク分離の改革に対応する

    条文の内容

    監督規定は、内部業務システムを外部ネットワークから分離することを求め、例外は限定的です。FSCの2024年8月13日のネットワーク分離改善ロードマップは、生成AIの利用許可、クラウドベースソフトウェアの利用拡大、研究開発環境の改善、自主セキュリティと結果責任の枠組みへの移行という段階的改革を示しました。2026年4月20日、監督規定の施行細則が改正され、SaaSが例外に追加されました。SaaSは、FSIなどの侵害事態対応機関の評価を受け、コンピューターやモバイル端末などの接続端末が保護され、安全な認証と最小権限が適用され、重要情報の流れが監視・統制され、不要な共有と不正なインターネットアクセスが遮断され、ネットワーク区間が暗号化され、遵守状況を半期に1回評価してCISOが議長を務める情報保護委員会に報告することを条件に、内部業務網で利用できます。固有識別情報や個人信用情報を処理する場合に例外はなく、仮名情報は従来どおり革新金融サービス手続きを経る必要があります。

    出典:電子金融監督規定第15条、FSCネットワーク分離改善ロードマップ、2024年8月13日、FSC・FSS、SaaSのネットワーク分離例外、2026年4月20日(韓国語)

    モバイルアプリにとっての意味

    改革が変えるのは働く場所であり、顧客の期待ではありません。開発とツールはクラウドに移せますが、アプリとAPIのテストは必要で、国外に出せないデータもあります。

    Ostorlabによる支援

    OstorlabのスキャンはCI/CDパイプラインまたはファイアウォールの内側のオンプレミスで、お客様が管理するインフラ上で実行されるため、アプリの成果物とテストデータは環境内にとどまります。本番の顧客データは不要です。

    お客様が担うこと

    ネットワーク構成、SaaSの評価、半期ごとの評価と委員会への報告。

  7. FSS第三者ITリスク管理ガイドライン、2026年7月29日、金融セキュリティ院ソフトウェアサプライチェーンセキュリティプラットフォーム、2025年7月28日(韓国語)

    第三者ITリスクとソフトウェアサプライチェーンを管理する

    条文の内容

    2026年7月29日、FSSと7つの業界団体が第三者ITリスク管理ガイドラインを公表しました。取締役会が最終責任を負い、総括管理部門・リスク管理部門・内部監査部門の3層の統制体制がリスクを管理し、機関や顧客に重要な第三者は別途指定して少なくとも半年に1回見直し、契約にはデューデリジェンス、役割と責任、継続性、出口、データ破棄を盛り込みます。金融セキュリティ院は2025年7月28日、脆弱性の統合管理、SBOM管理、バグバウンティ運用を提供するソフトウェアサプライチェーンセキュリティプラットフォームを発表し、2026年から本格運用しています。

    出典:FSS第三者ITリスク管理ガイドライン、2026年7月29日、金融セキュリティ院ソフトウェアサプライチェーンセキュリティプラットフォーム、2025年7月28日(韓国語)

    モバイルアプリにとっての意味

    アプリに組み込まれたSDKと、それらが呼び出すバックエンドは第三者です。その構成要素にはバージョン、既知の脆弱性、担当者が必要で、契約とレビュー記録が一致していなければなりません。

    Ostorlabによる支援

    SCAとSBOMは、各リリースのSDKとネイティブライブラリをバージョンとアプリバンドル内の位置とともに一覧化し、既知の脆弱性に対応付け、リリースごとに解消を追跡します。ネットワーク分析は、アプリとそのSDKがどのバックエンドと通信するかを示します。

    お客様が担うこと

    デューデリジェンス、契約、第三者台帳、取締役会への報告。

  8. 個人情報保護法第29条および第34条、PIPC個人情報の安全性確保措置基準、告示第2026-9号(韓国語)

    PIPAに基づき個人情報を保護する

    条文の内容

    個人情報保護法は、個人情報処理者に対し、個人情報の安全を保つための技術的・管理的・物理的措置を求め(第29条)、個人情報の紛失・盗難・流出があった場合に、情報主体への通知と、要件に該当する場合の個人情報保護委員会または韓国インターネット振興院への報告を求めています(第34条)。PIPCの安全確保措置基準(2026年7月1日施行、告示第2026-9号)は、アクセス権限の管理、遠隔アクセスの安全な認証やモバイル機器の保護を含むアクセス統制、インターネット区間で個人情報を送信する場合を含む暗号化、アクセス記録の保管と月1回以上の点検、マルウェア対策、災害への備え、出力・複製の統制という最低基準を定めています。

    出典:個人情報保護法第29条および第34条、PIPC個人情報の安全性確保措置基準、告示第2026-9号(韓国語)

    モバイルアプリにとっての意味

    スマートフォンも処理環境の一部です。パスワード、トークン、個人データは暗号化し、アクセスは記録し、ストレージ、ログ、スクリーンショット、キャッシュでの露出を防がなければなりません。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信の保護とそれを弱める設定ミスを確認し、アプリのパッケージ内のAPIキーや認証情報を検出します。

    お客様が担うこと

    内部管理計画、個人情報保護責任者の役割、漏えいの通知・報告、アクセス権の見直し。

  9. 信用情報の利用及び保護に関する法律第19条および第32条、信用情報業監督規定(マイデータのセキュリティ脆弱性点検)、FSI常時情報保護評価、2026年4月28日(韓国語)

    信用情報とマイデータの点検に対応する

    条文の内容

    信用情報の利用及び保護に関する法律は、信用情報会社等に対し、信用情報電算システムを不正アクセス、改変、破壊その他のリスクから保護するための技術的・物理的・管理的な保安対策を求め(第19条)、個人信用情報を情報主体の同意を得て提供・利用するための規則を定めています(第32条)。信用情報業監督規定により、マイデータ事業者は、サービスの開発時や重要な機能変更時にFSIの適格性審査を受け、FSI、監督規定第37条の3に基づく評価専門機関、または専任班によるセキュリティ脆弱性点検を年1回以上受けなければなりません。FSIの常時情報保護評価は同法の下の約3,000社の金融会社を対象とし、2026年はアクセス権限と記録、個人データの暗号化、異常行為の監視、出力の最小化、脆弱性点検、侵入検知・遮断、マルウェア対策、同意に関する基準を強化しました。

    出典:信用情報の利用及び保護に関する法律第19条および第32条、信用情報業監督規定(マイデータのセキュリティ脆弱性点検)、FSI常時情報保護評価、2026年4月28日(韓国語)

    モバイルアプリにとっての意味

    アプリがマイデータや信用情報サービスに関わるなら、年次のセキュリティ脆弱性点検はすでに想定されており、アプリとAPIの管理策もそこに含まれます。

    Ostorlabによる支援

    Ostorlabは、アプリとそのAPIをこれらの管理領域に対してテストし、検出結果ごとに証拠を残すので、年次点検は機関全体の項目に集中できます。

    お客様が担うこと

    マイデータの許認可と審査手続き、年次点検、常時評価。

  10. FSS金融ITリスク対応会議、2026年6月29日(韓国語)

    修正し、報告し、再テストする

    条文の内容

    2026年6月29日の金融ITリスク対応会議で、FSSは491社に対し、一部で基本的なIT統制が不十分であると伝え、電子金融事故を防ぐ5つのポイントを示しました。IT基本統制の遵守、脆弱性分析・評価の実効性向上、電源設備の安全性強化、無線網を悪用した不正アクセスの防止、事故対応と報告手続きの遵守です。機関に対し、脆弱性評価の対象と基準を明確にし、改善計画を立て、過度なリスク受容を避け、改善状況をフォローするよう求めました。2026年下半期には、IT基本統制とSaaSのネットワーク分離条件の遵守状況を点検します。

    出典:FSS金融ITリスク対応会議、2026年6月29日(韓国語)

    モバイルアプリにとっての意味

    報告書で終わる評価では不十分です。監督当局は対象範囲、期限、修正、再テスト、そして同じ問題が再発しないかを見ます。

    Ostorlabによる支援

    検出結果は、重大度とともにプラットフォーム内またはJiraやServiceNowのチケットになり、修正後に再テストされます。チケット履歴が改善の記録です。

    お客様が担うこと

    対象と基準、リスク受容の判断、監督当局への報告。

公開されている韓国の文書の要約です(2026年9月27日時点で確認)。法律と監督規定は韓国語の条文から要約しています。本ページは法的助言ではありません。

対応表

韓国の規則を管理策ごとに整理

韓国の文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。

韓国の規則を管理策ごとに整理
管理策Ostorlabによる支援保管できる証拠
年次の脆弱性分析・評価電子金融取引法第21条の3、監督規定第37条の2リリースするストア版とそのAPIを、ログインの先まで、年次サイクルと各リリースに合わせてAIエージェントがペネトレーションテストします。 詳細 AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ
FSI基準におけるモバイルアプリ評価FSI 2026年基準APK、AAB、IPAをバイナリ解析し、アプリと組み込まれたSDK全体にテイント解析を行います。 詳細 リリースごとの、コードとコンポーネント位置を含む静的解析結果
取引プログラムの完全性監督規定第34条第1項第4号root・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能したかを報告します。 詳細 リリースするビルドにおける各保護とその結果を示す実行時レポート
認証、ロックアウト、セッション管理監督規定第34条の2、第34条の3、第19条の2ワンタイムコードでログインし、MFAの強制、ステップアップ認証、連続失敗後のロックアウト、セッション無効化をテストします。 詳細 再現手順付きのログインとステップアップ認証の検出結果、およびセッションとトークンのログ
新サービス前の自社セキュリティ審議監督規定第36条Mobile DASTと、アプリおよびそのAPIのリリース前ペネトレーションテストが、審議に必要な技術的証拠を生みます。 詳細 ビルドごと、サービス変更ごとのリリース前スキャン結果
アプリとAPIに埋め込まれた認証情報監督規定第19条の2アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 検証済みのシークレットと、それらが露出させる権限やサービス
SDK、コンポーネント、修正期限FSS第三者ガイドライン、FSIサプライチェーンプラットフォーム静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 コンポーネントの識別情報、バージョン、位置、アップグレードまたは置き換えの推奨、リリースをまたいだ解消の追跡
デバイス上および通信中のデータ保護PIPA第29条、PIPC基準、信用情報法第19条TLSピンニングがあってもアプリの通信を傍受し、ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べます。 詳細 何が、どこに、いつ書き込まれ、または送信されたかを示すファイルシステムとリクエストの証拠
ネットワーク分離の条件とオンプレミスでのテスト監督規定第15条、施行細則、2026年4月20日ファイアウォールやVPNの内側で、お客様が管理するインフラ上でスキャンを実行し、成果物とテストデータを内側にとどめます。 詳細 お客様の環境内にとどまるスキャン結果とログ
改善、期限、再テストFSS会議、2026年6月29日検出結果をプラットフォーム内またはJiraやServiceNowのチケットにまとめ、修正後に再テストします。 検出結果ごとのチケット履歴と再テスト結果

Ostorlabは、アプリとそのAPIにおける管理策をテストします。機関としての評価、自体内専任班、SOCによる監視、インシデント対応と報告、漏えいの通知、ガバナンス、第三者との契約、取締役会への報告は、お客様のチームが担います。

行動計画

モバイルアプリでテストすべき韓国の管理策

電子金融取引法、監督規定、FSIの評価基準に基づく、セキュリティチームとシステムリスク管理チーム向けの実践的なリストです。

  1. 年次評価の対象範囲

    モバイルアプリとそれが呼び出すAPIを、脆弱性分析・評価の対象に含め、年次サイクルと各リリースをカバーする頻度で実施します。

  2. 自社セキュリティ審議

    新サービスや重要な変更ごとに、アプリとその背後のAPIのリリース前テストを実施し、結果を審議資料として保管します。

  3. プログラムの完全性

    アプリが改ざんを検知すること、そしてアプリだけでなくバックエンドが取引の完全性を確認することを点検します。

  4. 認証とロックアウト

    テスト用アカウントで、MFA、ワンタイムコード、ステップアップ認証、連続失敗後のロックアウトをテストします。

  5. コンポーネントと期限

    各リリースのSDKとライブラリのバージョン付きリストを管理し、既知の脆弱性と対応付け、深刻度ごとに修正期限を設定します。

  6. スマートフォン上のシークレットとデータ

    パッケージ、ストレージ、ログ、スクリーンショットにAPIキー、トークン、個人データがないかを確認し、有効な認証情報はローテーションします。

  7. 第三者とSaaS

    SDKのバックエンドと納品経路のSaaSごとに、評価、契約、レビュー記録を保管し、半期ごとのSaaS評価を情報保護委員会に報告します。

  8. 修正、報告、再テスト

    検出結果を解決まで追跡し、修正後に再テストし、評価報告とFSSのフォローアップのためにチケット履歴を保管します。

提案としてのリストであり、FSSやFSIのテンプレートではありません。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

韓国の規則が示すとおりにモバイルバンキングアプリを診断しましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。