CBSLテクノロジーリスク指令:リリース前後にモバイルバンキングアプリを診断しましょう。
スリランカ中央銀行は、認可銀行に対し、実装前のセキュリティテスト、少なくとも四半期ごとの脆弱性診断、独立した外部専門家によるペネトレーションテストを求めています。モバイル決済アプリのガイドラインはさらに、デバイス登録、多要素認証、セッション管理、改ざん検知、証明書ピンニングを要求します。Ostorlabは、お客様のアプリとその背後にあるAPIを、ログイン後の状態で、リリースごとにテストします。
- 顧客がダウンロードするビルドで、モバイルアプリとそのアプリが呼び出すAPIを診断します
- テスト用アカウントで、ログイン、ワンタイムコード、MFA、アカウントロック、セッション処理をテストします
- root・脱獄検知、改ざん防止、デバッガ・エミュレータ検知、証明書ピンニングを実行時に検証します
- 各リリースに含まれるSDKとネイティブライブラリを洗い出し、修正期限とともに既知の脆弱性へマッピングします
- 対象
- テクノロジーリスク指令の対象となる認可商業銀行・認可専門銀行、およびモバイル決済アプリを運営・提供する決済サービスプロバイダー
- 主な日程
- 指令第16号(2021年)は2021年12月9日発出、2023年12月8日改正。本番環境のペネトレーションテストは2028年12月31日まで。個人データ保護法の第I部・第III部は2027年1月1日から
- 焦点
- 実装前テスト、四半期ごとの脆弱性診断、年次ペネトレーションテスト、モバイル決済アプリの管理策
- 主な参照文書
- Banking Act Directions No. 16 of 2021およびGuidelines on Minimum Compliance Standard for Payment Related Mobile Applications No. 1 of 2020
モバイルチャネルを規定するCBSLの文書
テクノロジーリスク指令は、モバイルアプリの決済ガイドラインと取引ルールを定める通達と一体で運用されます。以下の日付は、本ページで引用する文書のものです。
- 2020年6月1日
ガイドライン01/2020の適用開始
モバイル決済アプリの最低コンプライアンス基準が発効し、2018年のガイドラインを置き換えます。アプリ、Webサービス、サーバー側インフラ、ネットワーク通信を対象とします。
- 2021年12月9日
テクノロジーリスク指令
Banking Act Directions No. 16 of 2021が認可銀行に適用されます。情報セキュリティテスト、暗号化、アクセス管理、SOC、第三者インフラの要件を含みます。
- 2023年12月8日
期限の改正
Directions No. 05 of 2023が枠組みを改正します。本番環境のペネトレーションテストを2028年12月31日までとするなどコンプライアンス期限が改定され、重要システムのアクセス権限レビューは四半期ごとになりました。
- 2024年1月17日
JustPayのOTP
Circular No. 01 of 2024は、1万ルピー以上のJustPay取引について、発行機関が口座に紐づく登録携帯番号宛にワンタイムパスワードを発行することを義務付けました。2024年4月1日から運用されています。
- 2024年12月3日
決済アプリの顧客確認
Circular No. 02 of 2024は、決済アプリ提供者に対し、許容される本人確認書類による利用者の特定、取引前の本人確認、および口座連携時の端末の携帯番号と口座登録番号の一致確認を、2025年3月31日から求めています。
- 2025年5月7日
インシデント報告通達
Circular No. 02 of 2025は、認可銀行に対し、ITおよびサイバーセキュリティインシデントを検知から2時間以内にBank Supervision局長へ報告し、14日以内の詳細報告と四半期ごとの報告を求めるものです。
- 2026年1月20日
JustPayの上限と登録時の管理策
Circular No. 01 of 2026は、JustPay取引の上限を15万ルピーとし、モバイル決済アプリ提供者に、顧客登録および口座連携時の適切なセキュリティ管理策と手続きを求めます。2026年2月2日から運用されています。
- 2026年7月22日
データ保護法の施行命令
特別官報第2498/16号は、個人データ保護法の第2条、第3条、第I部および第III部の施行日を2027年1月1日と定めました。処理の原則ならびに管理者および処理者の義務が対象です。
CBSLのテクノロジーリスク規則をモバイルアプリに適用する
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様が担うことを整理します。指令と決済ガイドラインの項目は英語テキストに基づく要約です。
- Banking Act Directions No. 16 of 2021、5.8.1。コンプライアンス期限はDirections No. 05 of 2023により2025年12月31日
実装前と各変更の前にテストする
条文の内容
重要情報システムおよび顧客データに接する情報システムは、初期実装の前と変更の前に、実装前の情報セキュリティテストを受ける必要があります。取締役会が承認した除外方針が特定的な軽微変更を対象とする場合は除きます。枠組みは、静的アプリケーションセキュリティテスト(SAST)またはソースコードレビュー、動的アプリケーションセキュリティテスト(DAST)、コンピューティングおよびネットワークインフラの堅牢化確認、インフラの脆弱性診断を挙げています。テストは、システムの開発または実装を担当するチームから独立したチームが実施する必要があります。
出典:Banking Act Directions No. 16 of 2021、5.8.1。コンプライアンス期限はDirections No. 05 of 2023により2025年12月31日
モバイルアプリにとっての意味
重要システムや顧客データに触れるモバイルリリースはすべて変更に当たります。パイプラインとリリース手順には、顧客がダウンロードするビルドに対する自動化された独立したセキュリティテストが必要です。
Ostorlabによる支援
Mobile SASTはソースコードなしでAPK、AAB、IPAを解析し、Mobile DASTはCI/CD上で実行中のアプリをテストします。AIエージェントのペネトレーションテストは、アプリとそのAPIをログイン後の状態でテストし、AIエージェントの各検出結果に再実行できる動作するエクスプロイトを付けます。
お客様が担うこと
除外方針とその取締役会承認、テストチームの独立性、ソースコードへのアクセス、リリース承認。
- Banking Act Directions No. 16 of 2021、5.8.2および5.2.4(Directions No. 05 of 2023による改正後)
少なくとも四半期ごとに脆弱性診断を実施する
条文の内容
重要情報システムおよび顧客データに接する情報システムは、少なくとも四半期ごとに脆弱性診断の対象となります。診断はインフラとアプリケーションの両方の脆弱性に焦点を当て、本番環境で実施します。特定された脆弱性は、銀行の情報セキュリティ委員会が承認した期間内に修正する必要があります。同じ枠組みは、重要システムのアクセス権限レビューを少なくとも四半期ごと、顧客データまたは機密の非顧客データに接する非重要システムについては半年ごとに求めています。
出典:Banking Act Directions No. 16 of 2021、5.8.2および5.2.4(Directions No. 05 of 2023による改正後)
モバイルアプリにとっての意味
本番アプリとそのAPIに対して年4回の診断サイクルを回すとなると、単発の手動テストでは対応しきれません。自動化された再現性のある運用が必要です。
Ostorlabによる支援
OstorlabはCI/CDパイプラインから定期スキャンを実行し、ストア公開版を手動トリガーなしで監視します。検出結果は重大、高、中、低で評価され、プラットフォーム内またはJiraやServiceNowでチケットとして追跡されます。
お客様が担うこと
ISCが承認する修正期限、インフラのパッチ適用、本番変更管理。
- Banking Act Directions No. 16 of 2021、5.8.3。本番環境の期限はDirections No. 05 of 2023により2028年12月31日
独立した外部専門家によるペネトレーションテスト
条文の内容
重要情報システム、顧客データに接する情報システム、顧客データの保管庫は、エージェントや第三者サービスプロバイダーが保有するものを含め、独立した外部ペネトレーションテスト専門家によるテストを受ける必要があります。重要システムは少なくとも年1回、その他の対象システムは少なくとも2年に1回です。テストは脅威インテリジェンスに基づき、通常の業務条件下の本番システム上で、通常のセキュリティ対策を変更せずに行い、外部と内部の脅威を対象とします。ブラックボックスに加え、顧客、運用、管理職の利用者区分について銀行が提供するログイン情報を使うグレーボックステストも必要です。ペネトレーションテスト範囲仕様書がシステム、脅威シナリオ、目標、期間を定め、取締役会が実施を承認し、実施報告書の受領から60日以内にBank Supervision局長へエグゼクティブサマリーを提出します。
出典:Banking Act Directions No. 16 of 2021、5.8.3。本番環境の期限はDirections No. 05 of 2023により2028年12月31日
モバイルアプリにとっての意味
年次のペネトレーションテストは枠組みの中で最も深い診断であり、アプリ、そのAPI、テストアカウントはモバイルに特化したベンダーが担当できる部分です。本番システムのペネトレーションテストの期限が2028年12月31日である点に注意してください。
Ostorlabによる支援
AIエージェントのペネトレーションテストは、テスト用アカウントを使い、グレーボックスのフローを含めてアプリとそのAPIをログイン後の状態でテストし、AIエージェントの各検出結果に再実行できるエクスプロイトを提供します。検出結果はチケットにまとめられ、修正のリリース後に再テストされます。
お客様が担うこと
範囲仕様書と実施の取締役会承認、リーダーシップチーム、外部ベンダーの認定、身元調査と参考文献、Bank Supervision局長への60日以内の報告。
- Banking Act Directions No. 16 of 2021、5.8.4
レッドチーム演習に備える
条文の内容
レッドチーム演習は、ペネトレーションテストを人的・物理的レイヤーに拡張するものです。D-SIBは少なくとも2年に1回、その他の認可銀行は少なくとも3年に1回、取締役会が承認したRed Teaming Scope Statementに基づき、同じサイクルのペネトレーションテストと併せて実施する必要があります。取締役会が銀行のセキュリティ成熟度はまだ不十分と判断した場合、演習は最大12か月延期されます。
モバイルアプリにとっての意味
レッドチームはアプリではなく銀行全体をテストします。外部ペネトレーションテストとは性質の異なる取り組みで、併せて求められます。
Ostorlabによる支援
Ostorlabはレッドチーム演習を実施せず、代替もしません。お客様の修正計画のうちアプリとAPIの項目をテストし続け、再テストすることで、レッドチームサイクルに臨む前にテクノロジーレイヤーを整えます。
お客様が担うこと
レッドチーム演習の範囲設定と実施、RTSS、取締役会の決定、人的・物理的レイヤーの評価。
- Guidelines on Minimum Compliance Standard for Payment Related Mobile Applications No. 1 of 2020、第5節、第6節、第8節
モバイル決済アプリの管理策を実装する:MFA、デバイス紐付け、セッション、ロック
条文の内容
決済ガイドラインは、利用者アカウントとデバイスを携帯番号と一意のデバイス識別子で提供者に登録すること、アカウントは登録済みデバイスでのみ利用でき、複数デバイスからの同時利用を認めないことを求めています。認証は、生体認証やチップベースの方式を除き、バックエンドで処理する必要があります。MFAは携帯番号、デバイス識別子、パスワードまたはPIN、アプリ固有の識別子を組み合わせます。アプリには、複数回の無効なログイン試行後の設定可能なアカウントロック、ランダム化されたセッションID、アイドル時間後の自動ログオフ、アプリ固有の機密データを一時メモリと永続メモリから消去する明確に可視のログオフ、同時ログイン試行のサーバー側検知、紛失・盗難が届けられたデバイスに対してアプリを集中無効化する手続きが必要です。
モバイルアプリにとっての意味
これらはテスト可能な挙動であり、アプリの画面だけでなくバックエンドで成立している必要があります。APIを直接呼び出す攻撃者も同じ管理策に阻まれるべきです。
Ostorlabによる支援
認証後のテストは、ログインとログアウト、トークン更新、タイムアウト、セッション無効化、アカウントロック、MFAの実効性をテスト用アカウントで検証し、その背後のAPI呼び出しも対象にします。
お客様が担うこと
IDおよびアクセス管理、デバイス登録記録、紛失デバイス対応手順。
- Guidelines on Minimum Compliance Standard for Payment Related Mobile Applications No. 1 of 2020、第12節、第13節、第14節、第15節
アプリを堅牢化する:改ざん、root、デバッグ、ピンニング
条文の内容
ガイドラインは、コードブロックのハッシュ値またはチェックサム、一部システムファイルのサイズや更新日時、パッケージファイルの署名をサーバー側で検証し、失敗した場合はアプリを無効化することを求めています。root化・脱獄したデバイスではアプリを実行してはなりません。デバッガおよびエミュレータの検知を実装し、ミニフィケーションとソースコードの難読化を行い、第三者が実行時にアプリをデバッグできないようにする必要があります。すべての通信にトランスポート層暗号化が必要で、信頼できる認証局が発行した有効なSSL証明書、適切な例外処理を伴う証明書ピンニング、ピンニング回避を緩和する管理策が求められます。SSL証明書エラーが適切に解消されるまでアプリは動作を停止する必要があります。
モバイルアプリにとっての意味
これらの保護は、攻撃者が決済アプリで最初に試すものです。コードに存在しても実行時に回避できる管理策は、管理策として数えられません。
Ostorlabによる支援
Mobile Shielding Scanは、root・脱獄検知、改ざん防止、デバッガ・エミュレータ検知、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを明らかにします。
お客様が担うこと
難読化とコード署名の基盤、ストアへの公開、実環境でのアプリの挙動。
- Guidelines on Minimum Compliance Standard for Payment Related Mobile Applications No. 1 of 2020、第11節、第16節。Banking Act Directions No. 16 of 2021、5.8.2
コンポーネントを修正し続け、それを証明する
条文の内容
モバイル決済アプリは、脆弱または非推奨のコンポーネント、プロトコル、ライブラリ、スクリプトを使用してはならず、それらの実装が脆弱性を生んではならず、脆弱性が特定された場合は適切に修正する必要があります。暗号アルゴリズムと反復回数は、現在脆弱とされていない、業界で検証され、FFIEC、ANSI、NISTなどの機関に受け入れられたものでなければなりません。テクノロジーリスク指令の下では、診断で特定された脆弱性をISCが承認した期間内に修正する必要があります。
モバイルアプリにとっての意味
銀行アプリに含まれるSDKとネイティブライブラリは、お客様が出荷するソフトウェアです。それぞれに既知のバージョン、脆弱性が現れたときの深刻度、証明できる修正期限が必要です。
Ostorlabによる支援
SCAは静的にコンパイルされたライブラリを指紋照合し、リリースごとに既知の脆弱性へマッピングします。解消状況はプラットフォーム内またはJiraやServiceNowでチケットとして追跡され、検出結果は重大、高、中、低で評価されます。
お客様が担うこと
修正の判断、ベンダー保守契約、アップグレード計画、リスクの受容。
- Banking Act Directions No. 16 of 2021、5.5.1。Guidelines No. 1 of 2020、9.3、11.2、11.3。Personal Data Protection Act No. 9 of 2022、第10条
端末上および通信中の顧客データを保護する
条文の内容
テクノロジーリスク指令の下では、顧客データは暗号化で保護します。保存時はデータベースまたはファイルレベルの暗号化、通信中のデータは暗号化、顧客データを保存する端末やリムーバブルメディアはディスク全体の暗号化です。暗号化が実行可能でない、または適切でない場合、例外には取締役会の承認、補完的統制と監視、少なくとも2年に1回の見直しが必要です。決済ガイドラインはさらに、口座番号や顧客の資格情報など端末の一時ストレージ内の機密情報を保護すること、機密データを通信中および保存時に暗号化すること、暗号鍵を適切なセキュリティ管理策なしにモバイル端末へ保存しないこと、機密データを端末に保存しないことを求めています。個人データ保護法は、管理者に対し、暗号化、仮名化、匿名化、アクセス制御を含む適切な技術的・組織的措置により個人データの完全性と機密性を確保することを義務付けています。
モバイルアプリにとっての意味
トークン、口座番号、資格情報が、アプリのストレージ、キャッシュ、ログ、クラッシュレポートに平文で残ってはならず、保護されずにバックエンドへ送信されてもなりません。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショット内のセッショントークンと個人データを探し、通信とセッションの保護を弱める設定ミスを検出します。
お客様が担うこと
データ分類、鍵管理、バックアップ、取締役会を交えた例外手続き。
- Payment and Settlement Systems Circulars No. 01 of 2024、No. 02 of 2024、No. 01 of 2026
JustPayのOTP基準値と決済アプリの登録時確認を適用する
条文の内容
1万ルピー以上のJustPay取引では、取引を開始するモバイル決済アプリが、紐づく口座の発行機関にワンタイムパスワードを要求し、発行機関に登録された携帯番号宛に送信する必要があります。2024年4月1日から適用されています。2025年3月31日からは、提供者は許容される本人確認書類で利用者を特定し、取引の許可や口座の連携の前に本人確認を行い、JustPayについては端末の携帯番号と口座登録番号を一致させてアプリ利用者と口座名義人が同一であることを確認する必要があります。Circular No. 01 of 2026は、2026年2月2日からJustPay取引の上限を15万ルピーとし、すべてのモバイル決済アプリ提供者に、顧客登録と口座連携時の適切なセキュリティ管理策と手続きを求めています。
出典:Payment and Settlement Systems Circulars No. 01 of 2024、No. 02 of 2024、No. 01 of 2026
モバイルアプリにとっての意味
OTPの実効性と本人確認はバックエンドの挙動です。必要なファクターなしで、または誤った端末から取引の完了や口座連携を試みることでテストできます。
Ostorlabによる支援
Ostorlabは、SMS、メール、TOTPのワンタイムコードをテスト用アカウントで入力し、OTPの実効性、MFA、ステップアップ認証のフローを、口座連携と決済の背後のAPI呼び出しと併せてテストします。
お客様が担うこと
本人確認手続き、デバイス登録記録、取引限度額の設定。
- Guidelines on Minimum Compliance Standard for Payment Related Mobile Applications No. 1 of 2020、第25節
公開前に監査し、毎年報告する
条文の内容
各決済サービスプロバイダーは、取締役会が承認したコンプライアンス報告書を、各モバイル決済アプリの商用公開前にPayments and Settlements局長へ提出し、前年分の報告書を毎年1月31日までに提出する必要があります。新バージョン、パッチ、更新が対象です。エコシステム全体の情報システム監査と情報セキュリティ監査を独立した第三者監査人が実施することが強く推奨され、その範囲には静的・動的セキュリティ分析、安全な統制のためのソースコードレビュー、バックドア、ハードコードされた機密情報、本番・テスト環境のレビュー、脆弱性診断とペネトレーションテストのレビューが含まれます。
出典:Guidelines on Minimum Compliance Standard for Payment Related Mobile Applications No. 1 of 2020、第25節
モバイルアプリにとっての意味
コンプライアンスの記録には主張ではなく証拠が必要で、実務上は新しいバージョンごとにサイクルが再開します。
Ostorlabによる支援
Ostorlabは、スキャン結果、リクエストとレスポンスの証拠、再実行できるエクスプロイト、リリースごとの再テスト結果を生成し、監査ファイルに添付できます。OstorlabはCBSLへの報告提出を行わず、監査法人でもありません。
お客様が担うこと
コンプライアンス報告書の取締役会承認、CBSLへの提出、認可された監査法人に依頼する意見書。
CBSLの公開文書および個人データ保護法の要約です(2026年9月27日時点で確認)。決済ガイドラインの項目は英語テキストに基づく要約です。本ページは法的助言ではありません。
CBSLの規則を管理策ごとに
CBSLの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをどうテストするか、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| 実装前のアプリのセキュリティテスト指令16/2021、5.8.1 | APK、AAB、IPAに対するMobile SASTと、CI/CDでのMobile DASTを、ソースコードなしで変更ごとに実行します。 詳細 | ビルドごと・変更ごとのスキャン結果(リリース記録に添付) |
| 本番環境での四半期ごとの脆弱性診断指令16/2021、5.8.2 | パイプラインから本番ビルドへ定期スキャンを実行し、ストア公開版を手動トリガーなしで監視します。 詳細 | 四半期ごとの診断結果(深刻度と修正状況を含む) |
| 独立した外部専門家による年次ペネトレーションテスト指令16/2021、5.8.3 | AIエージェントが、テスト用アカウントによるグレーボックスのフローを含め、アプリとそのAPIをログイン後の状態でペネトレーションテストします。 詳細 | AIエージェントの各検出結果に再実行できる動作するエクスプロイトと、カバレッジのヒートマップ |
| ログイン、MFA、アカウントロックガイドライン01/2020、6 | ワンタイムコードでログインし、MFAの実効性、ステップアップ認証、無効試行後のロックをテストします。 詳細 | ログインとロックのフローに関する検出結果(再現手順付き) |
| デバイス登録、セッション、紛失時の無効化ガイドライン01/2020、5および8 | セッションのランダム化、アイドルログオフ、セッション無効化、デバイス登録の背後のAPI呼び出しをテストします。 詳細 | セッションとトークンに関する検出結果(リクエスト・レスポンスログ付き) |
| 改ざん、root、エミュレータ検知、証明書ピンニングガイドライン01/2020、12〜15 | root・脱獄検知、改ざん防止、デバッガ・エミュレータ検知、ピンニングを実行時にテストします。 詳細 | どの保護が破られ、何が露出したかを示す回避の証拠 |
| 脆弱なコンポーネントと修正期限ガイドライン01/2020、11および16 | 静的にコンパイルされたライブラリを指紋照合し、リリースごとに既知の脆弱性へマッピングします。 詳細 | アップグレードまたは置き換えの推奨を伴う脆弱性の対応表と、リリース間で追跡された解消状況 |
| ハードコードされた鍵と機密設定ガイドライン01/2020、16.5 | アプリパッケージ内のAPIキー、トークン、資格情報を検出し、機能するかどうかを検証します。 詳細 | 検証済みのシークレットと、それが公開する権限・サービス |
| 端末上および通信中の顧客データ指令16/2021、5.5.1。ガイドライン11 | ストレージ、キャッシュ、ログ、スクリーンショット内のトークンと個人データを探し、通信の保護を確認します。 | 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠 |
| リリースに含まれる第三者SDKとインフラ指令16/2021、9.9。ガイドライン23 | 各リリースのSDKとネイティブライブラリを洗い出し、アプリとそのSDKがどのバックエンドと通信するかを示します。 詳細 | リリースごとの、アプリバンドル内のコンポーネントの識別情報、バージョン、位置 |
OstorlabはアプリとそのAPIの管理策をテストします。SOC監視、インシデント対応と報告、レッドチーム演習、TLPT、バックアップと復旧、ガバナンス、ベンダー調達、取締役会の承認はお客様のチームが担います。
モバイルアプリでテストすべきCBSLの管理策
セキュリティおよびテクノロジーリスクの担当チーム向けの実践的なリストです。CBSLのテクノロジーリスク指令、モバイル決済ガイドライン、個人データ保護法に基づいています。
リリース前テスト
実装前テストの要求どおり、アプリとバックエンドへの変更ごとに、SASTまたはソースコードレビューとDASTをパイプラインに組み込みます。
四半期ごとの脆弱性診断
本番環境のアプリとAPIの診断を少なくとも四半期ごとに計画し、情報セキュリティ委員会が承認する修正期限を設定します。
年次ペネトレーションテスト
取締役会承認の範囲仕様書と外部テストを計画します。ブラックボックスとグレーボックス、脅威シナリオ、本番システム、Bank Supervision局長への60日以内のエグゼクティブサマリーを含めます。
アプリの堅牢化
root・脱獄検知、改ざん防止、デバッガ・エミュレータ検知、難読化、ピンニングをテストし、完全性チェックの失敗時にアプリが無効化されることを確認します。
認証、OTP、セッション
バックエンドでのMFA、アカウントロック、セッションIDのランダム化、機密データを消去するアイドルログオフ、紛失時の無効化、JustPayのOTP基準値を検証します。
コンポーネントとシークレット
各リリースのSDKとライブラリを一覧化し、深刻度に応じた修正期限を設定し、パッケージ内のハードコードされた鍵と設定を確認します。
データ保護
ストレージ、キャッシュ、ログ、クラッシュレポートにトークンや個人データがないか確認し、暗号化とデータ保護措置を文書化します。
報告と再テスト
公開前のコンプライアンス報告書、1月31日の年次報告書、修正ごとの再テストの証拠を保管します。
提案のリストであり、CBSLのテンプレートではありません。本ページは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- Guidelines on Minimum Compliance Standard for Payment Related Mobile Applications (Guideline No. 01/2020)CBSL、2020年5月29日発出、2020年6月1日発効。2018年のガイドライン第01号を置き換え。モバイル決済アプリとそのエコシステムに対するデバイス登録、認証、セッション、データ保存、暗号、改ざん検知、公開前のコンプライアンス報告(英語テキスト)
- Banking Act Directions No. 16 of 2021, Regulatory Framework on Technology Risk Management and Resilience for Licensed BanksCBSL、2021年12月9日。認可商業銀行と認可専門銀行に適用され、エージェントや第三者サービスプロバイダーを通じた業務も対象。情報セキュリティテスト、暗号化、アクセス管理、インフラ要件(英語テキスト)
- Banking Act Directions No. 05 of 2023, Amendments to the Banking Act Directions No. 16 of 2021CBSL、2023年12月8日。本番環境のペネトレーションテストを2028年12月31日までとするなどのコンプライアンス期限の改定、重要システムの四半期ごとのアクセス権限レビュー、スリランカ国外で設立された銀行の本店ペネトレーションテストチームの利用
- Payment and Settlement Systems Circular No. 01 of 2024, Facilitating safer and more secure transactions via mobile payment applicationsCBSL、2024年1月17日、2024年4月1日から適用。1万ルピー以上のJustPay取引について、発行機関に登録された携帯番号宛に発行機関がワンタイムパスワードを発行
- Payment and Settlement Systems Circular No. 02 of 2024, Strengthening Customer Identification Process to Safeguard Funds in Current Accounts/Savings Accounts linked to Mobile Payment ApplicationsCBSL、2024年12月3日、2025年3月31日から適用。本人確認書類による確認、取引前の本人確認、口座連携時の端末の携帯番号と口座登録番号の一致確認
- Payment and Settlement Systems Circular No. 01 of 2026, Maximum per transaction limit and fees for JustPay transactionsCBSL、2026年1月20日、2026年2月2日から運用。JustPay取引の上限を15万ルピーとし、顧客登録および口座連携時に適切なセキュリティ管理策と手続きを要求
- Circular No. 02 of 2025, Reporting of Information Technology and Cybersecurity Incidents of Licensed BanksCBSL、2025年5月7日。検知から2時間以内のBank Supervision局長への即時報告、14日以内の詳細報告、各四半期後15日以内の四半期報告
- Personal Data Protection Act No. 9 of 20222022年3月19日認証、2025年10月30日認証のPersonal Data Protection (Amendment) Act No. 22 of 2025による改正。2026年7月22日の特別官報第2498/16号が、第2条、第3条、第I部および第III部の施行日を2027年1月1日と指定。処理の原則ならびに管理者および処理者の義務が対象(英語テキスト)
CBSLが示すとおりにモバイルバンキングアプリを診断しましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。




