タイ中央銀行のモバイルバンキング規則:モバイルバンキングアプリを最低基準に照らして診断しましょう。

タイ中央銀行のモバイルバンキングセキュリティ通達は、銀行アプリに最低基準を定めています。顧客向けメッセージへのリンク掲載の禁止、1アカウント1端末、5万バーツ超の取引における顔照合となりすまし検知、改ざん防止、root化端末のブロックなどです。ITリスク通達はインターネット接続システムに年1回のペネトレーションテストを求め、PDPAは顧客データに関する義務を定めています。Ostorlabは、アプリとその背後にあるAPIを、ログインの先まで、リリースごとにテストします。

  • root・脱獄検知、改ざん防止、セッション管理、証明書ピンニングと、それらが発動したときのアプリの挙動を確認します
  • テスト用アカウントで、ログイン、ワンタイムコード、5万バーツ超のしきい値で発動する顔照合のステップアップをテストします
  • TLSピンニングがあってもアプリの通信を追い、APIまでテストします
  • アプリのパッケージ、ストレージ、キャッシュ、ログに残った鍵、トークン、個人データを検出します
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
BOTの監督下にある銀行と国営金融機関、およびモバイルアプリを提供する電子マネー事業者。個人データに関するPDPAの義務はすべてに適用されます
主な日付
モバイルバンキングセキュリティ通達第4/2568号は2025年2月7日公布、30日後に施行。技術犯罪対策基準は2025年8月8日から適用
焦点
モバイルバンキングアプリのセキュリティ、高額送金の顔照合、端末環境の確認、年次のペネトレーションテスト、PDPAの義務
主な参照文書
タイ中央銀行通達第4/2568号(モバイルバンキングセキュリティ)
主な日程

モバイルチャネルの背景にあるBOTの文書

モバイルバンキングセキュリティ通達は、ITリスク通達、技術犯罪対策基準、PDPAと並んで位置付けられます。以下の日付は、本ページで引用している文書のものです。

  1. 2022年6月1日

    PDPAの全面施行

    個人情報保護法B.E. 2562(2019)が全面施行され、個人データの安全管理義務と、PDPCへの遅滞なく、かつ72時間以内の漏えい等報告義務が生じます。

  2. 2023年10月16日

    ITリスク通達

    通達第สกช. 5/2566号が2019年のITリスク規則に代わります。モバイルバンキングやインターネットバンキングを含むインターネット接続システムには、少なくとも年1回、および重大な変更時のペネトレーションテストが必要です。

  3. 2025年2月7日

    モバイルバンキングセキュリティ

    通達第4/2568号が官報に公布されます。銀行アプリの最低セキュリティ基準を定め、公布日の翌日から30日後に施行され、OSリスクに関する条項は60日後に施行されます。通達第17/2568号と第18/2568号は、同じ措置を国営金融機関と電子マネーアプリに拡張します。

  4. 2025年8月8日

    技術犯罪対策基準

    通達第19/2568号が施行されます。顧客向けメッセージへのリンク禁止、1アカウント1端末、顔照合のしきい値、改ざん防止、リスクのあるアプリのブロック、顧客ホットラインを、技術犯罪防止緊急勅令に基づいて定めます。

  5. 2025年12月17日

    デジタル不正管理

    通達第57/2568号が施行され、金融サービス提供者に対する2023年の不正対策方針に代わります。顧客リスクに応じた認証、取引通知、既定の1日あたり限度額を含む、エンドツーエンドの不正管理を扱います。監視と損失対応はお客様の不正対策チームが担います。

  6. 2026年7月23日

    Digital Channel Securityの意見募集

    BOTがDigital Channel Security通達の草案について意見募集を開始します。インターネットバンキングと非銀行事業者に対象を広げ、取引認証のSMSワンタイムコードを段階的に廃止する内容です。意見募集は2026年8月24日に終了しました。草案はまだ施行されていません。

  7. 毎年

    ペネトレーションテスト

    モバイルバンキングやインターネットバンキングなど、公共ネットワークに接続されたシステムは、独立した内部または外部の専門家によるペネトレーションテストを少なくとも年1回、および重大な変更後に受けます。

BOTが求めていること

BOTのモバイルバンキング規則をアプリに当てはめる

各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。タイ中央銀行の文書はタイ語であり、本ページでは要約しています。

  1. ITリスク通達第สกช. 5/2566号、6.6および6.7(タイ語)

    インターネット接続システムを少なくとも年1回テストする

    条文の内容

    各システムの脆弱性をリスクの程度に応じて評価します。重要なシステムについては、少なくとも年1回、および重大な変更のたびに評価を実施します。独立した内部または外部の専門家によるペネトレーションテストを、公共ネットワークに接続されたシステムとネットワークを対象に、少なくとも年1回、および重大な変更の後に実施します。報告内容、範囲、手法が不十分とBOTが判断した場合、独立した外部専門家による追加テストを命じることがあります。

    出典:ITリスク通達第สกช. 5/2566号、6.6および6.7(タイ語)

    モバイルアプリにとっての意味

    モバイルバンキングアプリとそのAPIはインターネット接続システムです。年次テストは明記された期待であり、目に見えるアプリだけでなくシステムとネットワークを対象とします。

    Ostorlabによる支援

    AIエージェントによるペネトレーションテストは、リリースするビルドを対象に、ログインの先までアプリとそのAPIをテストし、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトが付きます。検出結果はクリティカル、高、中、低で評価され、プラットフォーム内、またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。

    お客様が担うこと

    年次テストを担う独立したテスト事業者の選定と、その報告がアプリとAPIを網羅しているかの判断。

  2. ITリスク通達第สกช. 5/2566号、7.2、IT Risk Management Implementation Guideline、2.7.2(タイ語)

    リリース前にテストし、セキュリティを組み込む

    条文の内容

    データの機密性を保ち、信頼性と可用性を維持できるよう、システムを設計・開発・テストします。セキュリティテストにはシステムの脆弱性評価を含め、外部ネットワークに接続するシステムでは、サービス開始前に外部専門家によるペネトレーションテストを実施します。重要な取引部分の開発や変更のたびに、ソースコードを独立にレビューします。開発、テスト、本番の環境を分離し、本番稼働前にテスト結果を承認します。

    出典:ITリスク通達第สกช. 5/2566号、7.2、IT Risk Management Implementation Guideline、2.7.2(タイ語)

    モバイルアプリにとっての意味

    銀行アプリの各リリースは、インターネット接続システムへの変更です。セキュリティテストはリリース工程の一部であり、後から行う年次の作業ではありません。

    Ostorlabによる支援

    Mobile SASTはAPK、AAB、IPAを直接解析し、ソースコードは不要で、組み込まれたSDK全体にテイント解析を行います。Mobile DASTはアプリを実行してテストし、いずれもCI/CDパイプラインからビルドごとに実行できます。

    お客様が担うこと

    重要取引の変更に対するソースコードレビュー、環境分離、テスト結果の承認、リリースの承認。

  3. ITリスク通達第สกช. 5/2566号、6.6、6.10およびサードパーティ関連規則(タイ語)

    脆弱性、パッチ、サードパーティを期限付きで管理する

    条文の内容

    すべてのシステムについて、リスクに見合った頻度で脆弱性管理プロセスを運用します。システムと機器のパッチ管理プロセスを維持し、脆弱性のリスクとシステムの重要度に見合った期間内にセキュリティパッチを適用します。ベンダーがパッチを提供していない場合は代替の管理策を講じ、パッチを適用できない場合は正式な例外手続きを用います。ITサービスを提供する、ITシステムに接続する、または顧客データに到達し得るサードパーティを、デューデリジェンスと監査権限とともに管理します。

    出典:ITリスク通達第สกช. 5/2566号、6.6、6.10およびサードパーティ関連規則(タイ語)

    モバイルアプリにとっての意味

    アプリに含まれるSDKやネイティブライブラリも、お客様が出荷するソフトウェアです。それぞれに、把握されたバージョン、脆弱性が見つかったときの深刻度、証明できる修正期限が必要です。

    Ostorlabによる支援

    SCAは静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。検出結果は評価され、チケットとして追跡され、修正のリリース後に再テストされます。

    お客様が担うこと

    サーバーとインフラのパッチ適用、ベンダー契約、例外の承認、リスク受容の判断。

  4. モバイルバンキングセキュリティ通達第4/2568号、5.3.2(2)(タイ語)

    改ざんと旧バージョンに対してアプリを強化する

    条文の内容

    国際標準と新しい脅威に即してアプリを維持・改善します。必要なアプリ権限だけを要求し、重大な変更のたびに見直します。脆弱性を含む可能性のある旧バージョンのアプリを提供しません。顧客がアプリを開くたびに改ざんを検査し、改変されたアプリを実行させません。セッションハイジャックを防ぐようセッションを管理し、ソースコードを容易に読めないよう難読化します。

    出典:モバイルバンキングセキュリティ通達第4/2568号、5.3.2(2)(タイ語)

    モバイルアプリにとっての意味

    改ざん、セッションハイジャック、読めるコードは、攻撃者が土台とするものです。いずれも、改変したビルドと実際のセッションに対してテストできる挙動です。

    Ostorlabによる支援

    Mobile Shielding Scanは、root・脱獄検知、改ざん防止、計測ツールの検知の回避を試み、その後のアプリの挙動を示し、強化スコアを提供します。認証後のテストではセッション管理を確認します。

    お客様が担うこと

    旧バージョンの提供方針、要求する権限、強化製品の選定。

  5. モバイルバンキングセキュリティ通達第4/2568号、5.3.2(3)、技術犯罪通達第19/2568号、4.2.1(5)(タイ語)

    root化・脱獄・リスクのある端末環境をブロックする

    条文の内容

    root化または脱獄された端末でアプリを動作させません。不要なアクセシビリティサービス、遠隔操作アプリ、画面の内容を隠したり盗んだりできるアプリなど、リスクのあるアプリが動作している間もアプリを動作させません。Thailand Banking Sector CERT(TB-CERT)など信頼されたセキュリティ機関がリスクがあると判断したOSでのモバイルバンキング提供を避けます。それでも提供する場合は、顧客に警告し、送金を1日5,000バーツまでに制限します。新しい脆弱性が見つかった場合は、適切な期間内、またはBOTが定める期限までに対処します。

    出典:モバイルバンキングセキュリティ通達第4/2568号、5.3.2(3)、技術犯罪通達第19/2568号、4.2.1(5)(タイ語)

    モバイルアプリにとっての意味

    これらの条項が狙う脅威は、顧客の端末上の決済マルウェアです。処理を止めない検知では不十分であり、強制アップデートとOSサポートの方針も管理策の一部です。

    Ostorlabによる支援

    Mobile Shielding Scanは、root化・脱獄環境やオーバーレイがある状態でアプリを実行し、回避を試み、アプリが処理をブロックするか、起動を拒否するか、動作を続けるかを示します。

    お客様が担うこと

    OSサポート方針、顧客への警告、リスクのある端末に適用する限度額の決定。

  6. モバイルバンキングセキュリティ通達第4/2568号、5.3.2(1)(タイ語)

    保存時、通信時、画面上のデータを保護する

    条文の内容

    重要な顧客データを端末に保存しないようにし、保存が必要な場合は国際標準に準じた方法で暗号化し、不要になった時点で破棄します。機密情報は必要最小限だけ表示し、パスワードをマスクし、アプリがバックグラウンドに移ると画面を隠します。安全なプロトコルを使用し、証明書ピンニングまたは同等の方法でサーバーを検証し、重要なデータをアプリケーション層で暗号化して、通信中の傍受や改変を防ぎます。

    出典:モバイルバンキングセキュリティ通達第4/2568号、5.3.2(1)(タイ語)

    モバイルアプリにとっての意味

    アプリがストレージに書き込み、画面に表示し、ネットワークに送る内容が、顧客データの漏えい箇所です。いずれも具体的でテスト可能な挙動です。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、画面マスクとバックグラウンド時のぼかしを確認し、TLSピンニングがあっても通信を傍受して、バックエンドに何が送られるかを検査します。

    お客様が担うこと

    データ分類、バックエンドでの鍵管理、保存期間のルール。

  7. モバイルバンキングセキュリティ通達第4/2568号、5.3.1(4)、技術犯罪通達第19/2568号、4.2.1(3)(タイ語)

    高額送金を顔照合で確認する

    条文の内容

    モバイルバンキング取引に、写真、動画、なりすましに耐えるなりすまし検知(例:ライブネス検知)を組み合わせた顔照合による顧客確認ステップを追加します。このステップは、1回の送金が5万バーツ以上、1日以内の累計送金が20万バーツに達する場合、および1日あたりの送金限度額を5万バーツ以上に引き上げる要求に必要です。視覚障害のある顧客など顔照合を利用できない顧客には、リスク管理策を伴う文書化された代替手段が必要です。

    出典:モバイルバンキングセキュリティ通達第4/2568号、5.3.1(4)、技術犯罪通達第19/2568号、4.2.1(3)(タイ語)

    モバイルアプリにとっての意味

    しきい値は方針文書ではなく取引フローの中にあります。サーバーが取引時に顔照合ステップを要求しなければならず、限度額の引き上げ自体がステップアップの対象です。

    Ostorlabによる支援

    認証後のテストでは、テスト用アカウントでログイン、限度額変更、送金、ステップアップのフローを、顔照合ステップが発動したときのAPI呼び出しも含めて確認します。

    お客様が担うこと

    生体認証製品、ライブネス検知の調整、利用できない顧客向けの例外手続き、顧客への通知。

  8. モバイルバンキングセキュリティ通達第4/2568号、5.3.1(3)および(5)、技術犯罪通達第19/2568号、4.2.1(2)(タイ語)

    1アカウント1端末を守り、限度額を設定する

    条文の内容

    モバイルバンキングを、金融機関ごとのモバイルバンキングサービスにつき1つのユーザーアカウント、かつ1台のモバイル端末に制限します。金融機関が複数のアプリを提供する場合、この制限はアプリごとに適用されます。顧客のリスク区分ごとに、出金と送金の1日あたり上限を設定します。15歳未満の顧客では、合計で1日5万バーツを超えません。顧客が限度額の引き上げを求めた場合は、本人確認を行い、明確な基準に照らして理由を審査します。

    出典:モバイルバンキングセキュリティ通達第4/2568号、5.3.1(3)および(5)、技術犯罪通達第19/2568号、4.2.1(2)(タイ語)

    モバイルアプリにとっての意味

    端末の紐付けと1日あたりの限度額はサーバー側のルールです。古い端末、コピーされたセッション、限度額引き上げの要求が、アプリやAPI経由でこれらを回避できるなら、管理策は機能していません。

    Ostorlabによる支援

    認証後のテストでは、端末の紐付け、端末変更後のセッション無効化、限度額変更の背後にあるAPI呼び出しを、テスト用アカウントで確認します。

    お客様が担うこと

    リスク区分、限度額の値、より高い限度額を求める顧客向けの例外手続き。

  9. モバイルバンキングセキュリティ通達第4/2568号、5.3.1(1)および(2)、技術犯罪通達第19/2568号、4.2.1(1)および5(タイ語)

    フィッシングリンクを止め、偽アプリに対応する

    条文の内容

    顧客へのSMSや電子メールにリンクを記載しません。ソーシャルメディアでは、認証や個人データを求めるリンクを避けます。リンクは、顧客がその都度依頼した場合に限り、依頼への単発の返信であることを明確に伝えたうえで送信できます。公式アプリストアで自社を模倣するアプリを監視し、責任者、削除手順、期限を含む対応プロセスを、ストア外の偽アプリも含めて整備します。顧客が技術犯罪を届け出られるホットラインを、営業時間内外を問わず用意します。

    出典:モバイルバンキングセキュリティ通達第4/2568号、5.3.1(1)および(2)、技術犯罪通達第19/2568号、4.2.1(1)および5(タイ語)

    モバイルアプリにとっての意味

    フィッシングは顧客が信頼するチャネルから始まります。管理策は、送信するメッセージで検証できるリンク方針と、訓練できる削除プロセスです。

    Ostorlabによる支援

    Ostorlabは、アプリと、その口座・決済フローの背後にあるAPIを、フィッシングリンクに続く悪用(クレデンシャルスタッフィング、セッションリプレイ、認可の不備など)に対してテストします。

    お客様が担うこと

    メッセージ方針、偽アプリの削除プロセス、顧客ホットライン。

  10. 個人情報保護法B.E. 2562(2019)第37条、およびPDPCの安全管理措置に関する通達B.E. 2565(2022)(タイ語)

    個人データに関するPDPAの義務を満たす

    条文の内容

    個人データの紛失、不正アクセス、利用、変更、開示を防ぐため、リスクに見合った組織的、技術的、物理的な安全管理措置を講じます。アクセス制御とアクセスを監査する能力を含みます。個人データの漏えい等を認識したときは、遅滞なく、かつ72時間以内にPDPCへ報告します。個人の権利と自由にリスクを及ぼさない場合を除きます。リスクが高い場合は本人にも通知します。PDPC通達が定める安全管理基準は、BOT規則に上乗せして適用される最低水準です。

    出典:個人情報保護法B.E. 2562(2019)第37条、およびPDPCの安全管理措置に関する通達B.E. 2565(2022)(タイ語)

    モバイルアプリにとっての意味

    顧客データは、アプリ、そのSDK、ログを通じて銀行の外に出ます。そのデータの漏えいで72時間の時計が動き出し、アプリのテストは、誰かが悪用する前に露出を見つける手段です。

    Ostorlabによる支援

    Ostorlabは、アプリのパッケージ、ストレージ、キャッシュ、ログ、スクリーンショットに個人データや認証情報がないかを調べ、アプリとそのSDKがどのバックエンドに何を送るかを報告します。

    お客様が担うこと

    処理活動の記録、漏えい対応計画、PDPCへの72時間以内の報告、本人への通知。

タイ中央銀行とPDPCの公開文書の要約です(2026年9月27日時点で確認)。BOTの文書はタイ語であり、本ページでは要約しています。Digital Channel Security通達の草案は施行されておらず、草案として記載しています。本ページは法的助言ではありません。

対応表

BOTの規則を管理策ごとに整理

BOTの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。

BOTの規則を管理策ごとに整理
管理策Ostorlabによる支援保管できる証拠
インターネット接続システムの年次ペネトレーションテストITリスク 6.7リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ
本番稼働前および変更時のセキュリティテストITリスク 6.6、7.2バイナリに対するMobile SASTと、実行中のアプリに対するMobile DASTを、ビルドごとにCI/CDで実行します。 詳細 ビルドごとのスキャン結果(逆コンパイルされたソースの文脈、通信、スクリーンショットを含む)
脆弱なコンポーネント、パッチ、サードパーティSDKITリスク 6.6、6.10静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡
改ざん防止、セッション管理、難読化モバイルバンキングセキュリティ 5.3.2(2)バイナリを改変し、アプリにフックを挿入し、改ざん検査とセッション保護の回避を試みます。 詳細 どの保護が機能し、どれが回避されたかの証拠
root化・脱獄・リスクのある端末環境モバイルバンキングセキュリティ 5.3.2(3)root化・脱獄環境や、オーバーレイアプリ、遠隔操作アプリが存在する状態でアプリを実行します。 詳細 強化スコアと、失敗した保護ごとの回避証拠
証明書ピンニングとアプリの背後のAPIモバイルバンキングセキュリティ 5.3.2(1.3)TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 APIの各検出結果に対するリクエストとレスポンスの証拠
アプリパッケージ内の鍵と認証情報モバイルバンキングセキュリティ 5.3.2(1.1)アプリのパッケージ内のAPIキー、トークン、認証情報を見つけ、それらが有効かどうかを検証します。 詳細 検証済みのシークレットと、それらが露出させる権限やサービス
端末上のデータ:ストレージ、キャッシュ、ログ、スクリーンショットモバイルバンキングセキュリティ 5.3.2(1.1)および(1.2)ストレージ、キャッシュ、ログ、スクリーンショットにトークンや個人データがないかを調べ、マスクとバックグラウンド時のぼかしを確認します。 詳細 何が、どこに、いつ書き込まれたかを示すファイルシステムの証拠
しきい値を超える取引の顔照合とステップアップモバイルバンキングセキュリティ 5.3.1(4)テスト用アカウントでログインし、送金、限度額、ステップアップのフローと、その背後にあるAPI呼び出しをテストします。 詳細 ステップアップのフローに関する検出結果と再現手順
1アカウント、1端末、1日あたりの限度額モバイルバンキングセキュリティ 5.3.1(3)、(5)端末の紐付け、端末変更後のセッション無効化、限度額変更の背後にあるAPI呼び出しをテストします。 詳細 リクエストとレスポンスのログを含む、セッションと端末紐付けに関する検出結果

Ostorlabは、アプリとそのAPIにおける管理策をテストします。不正監視、顧客ホットライン、インシデント対応と報告、端末とOSの是正、リスク区分の決定、PDPCへの漏えい報告、バックアップと復旧、ガバナンス、物理的セキュリティは、お客様のチームが担います。

行動計画

モバイルアプリでテストすべきBOTの管理策

モバイルバンキングセキュリティ通達、技術犯罪対策基準、ITリスク通達に基づく、セキュリティチームと技術リスク管理チーム向けの実践的なリストです。

  1. 年次テスト

    アプリとインターネット接続APIを年次ペネトレーションテストに含め、重大な変更の後にも再テストします。

  2. 本番稼働前

    リリース工程に脆弱性評価を、インターネット接続システムには独立したペネトレーションテストを追加し、本番稼働前に結果を承認します。

  3. アプリの強化

    アプリを改変したビルドとして実行し、改ざん防止、root・脱獄検知、セッション管理、旧バージョンのブロックを確認します。

  4. リスクのある端末

    アクセシビリティ、遠隔操作、画面キャプチャのアプリが存在する状態でテストし、端末がroot化されている場合やOSがTB-CERTのリスクリストにある場合の挙動を確認します。

  5. データと認証情報

    アプリのパッケージ、ストレージ、キャッシュ、ログ、スクリーンショットに鍵、トークン、個人データがないかを調べ、証明書ピンニングとアプリケーション層の暗号化を確認します。

  6. 顔照合

    5万バーツ以上の送金、1日で累計20万バーツ、限度額の引き上げが、サーバー側で顔照合を発動することをテストします。

  7. 1アカウント、1端末

    端末の紐付け、端末変更後のセッション無効化、リスク区分ごとの1日あたり限度額を検証します。

  8. コンポーネントとパッチ

    SDKとネイティブライブラリのバージョン付きリストを管理し、リスクごとにパッチ期限を設定し、修正が出たら再テストします。

提案としてのリストであり、BOTのテンプレートではありません。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

BOTが示すとおりにモバイルバンキングアプリを診断しましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIの強化テストとログイン後のテストを実施しましょう。