PRA・FCAのオペレーショナルレジリエンス:リリースの前後にモバイルバンキングアプリを診断しましょう。
PRA・FCAのオペレーショナルレジリエンス規則は、深刻だが現実的な混乱が生じても重要ビジネスサービスをインパクトトレランス内に維持できること、脆弱性を期限内に特定・修正することを求めています。CBESTは、規制当局が選定した金融機関を対象にした脅威インテリジェンス主導の評価を追加します。決済規則は、オンラインでの口座アクセス、決済、その他のリモート操作に強力な顧客認証を要求します。Ostorlabは、アプリとその背後のAPIを、ログイン後の状態で、リリースごとにテストします。
- 顧客がダウンロードするビルドで、モバイルアプリとそれが呼び出すAPIを評価します
- テスト用アカウントで、強力な顧客認証、ワンタイムコード、動的リンク、セッション処理をテストします
- 各リリースに含まれるSDKとネイティブライブラリを一覧化し、既知の脆弱性と突き合わせます
- AIエージェントの各検出結果に、再実行できるエクスプロイトまたはリクエスト・レスポンスの証拠を付けます
- 対象
- 銀行、住宅金融組合、PRA指定の投資会社、保険会社、拡大スコープのSM&CR対象企業、決済・電子マネー事業者
- 主な日付
- オペレーショナルレジリエンス規則は2022年3月31日から施行。インパクトトレランス内に維持できるようにする期限は2025年3月31日でした
- 焦点
- インパクトトレランス、シナリオテスト、脆弱性の修正、脅威主導の評価、強力な顧客認証
- 主な参照文書
- FCAハンドブックSYSC 15AとPRA SS1/21、およびFCA PS21/3
モバイルチャネルを支えるPRA・FCAの文書
オペレーショナルレジリエンス規則はFCAハンドブックとPRAルールブックにあり、CBESTと決済規則が並びます。以下の日付は、本ページで引用する文書のものです。
- 2021年3月29日
オペレーショナルレジリエンス規則の最終化
FCAがPS21/3を、PRAがSS1/21を公表。重要ビジネスサービス、インパクトトレランス、マッピング、シナリオテストに関する規則と期待を定めました。
- 2022年3月31日
規則の施行
FCA SYSC 15AとPRAのオペレーショナルレジリエンス規定が適用されます。金融機関は重要ビジネスサービスの特定、インパクトトレランスの設定、マッピングとテストの開始を済ませている必要があります。
- 2025年3月31日
インパクトトレランスの期限
この日までに、各重要ビジネスサービスをインパクトトレランス内に維持できるようマッピングとテストを実施し、そのために必要な投資を行っている必要があります。
- 2024年11月12日
クリティカルサードパーティ
PRA、イングランド銀行、FCAがクリティカルサードパーティの最終規則(PRA PS16/24、FCA PS24/16)を公表。制度は2025年1月1日に発効します。
- 2025年10月20日
サイバー対応・復旧の実効プラクティス
イングランド銀行、PRA、FCAが、システミックな金融機関で見られたサイバー対応・復旧の実効的なプラクティスを公表。新しい要件は導入していません。
- 2026年3月18日
インシデント報告規則
FCAが、オペレーショナルインシデントと第三者に関する報告のPS26/2を公表。オペレーショナルインシデントの単一の定義と報告基準を定めています。規則は2027年3月18日から適用されます。
- 2026年5月15日
フロンティアAIに関する声明
イングランド銀行、FCA、英国財務省が、第三者やオープンソースソフトウェアを含む脆弱性のトリアージ、優先順位付け、修正を、より速く大規模に行うよう金融機関に求めました。
- 2026年7月13日
最初のクリティカルサードパーティ指定
英国財務省が、世界のクラウド・テクノロジー事業者4社をクリティカルサードパーティに指定しました。Amazon Web Services EMEA SARL、Google Cloud EMEA Limited、Microsoft Ireland Operations Limited、Oracle Corporation UK Limitedです。
PRA・FCAの規則をモバイルアプリに当てはめる
各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。
- FCAハンドブックSYSC 15A.2、PRA SS1/21(2022年3月)
重要ビジネスサービスを特定し、インパクトトレランスを設定する
条文の内容
FCA SYSC 15AとPRAのオペレーショナルレジリエンス規定により、金融機関は重要ビジネスサービスを特定し、それぞれにインパクトトレランス(許容できる最大の混乱)を設定する必要があります。深刻だが現実的な混乱が生じても各インパクトトレランス内に維持できることを確保し、少なくとも年1回、または重要な変更の後に評価を見直す必要があります。PRA SS1/21は、規則の背景にある期待を定めています。
モバイルアプリにとっての意味
モバイルバンキングはほとんどの場合重要ビジネスサービスであり、アプリは顧客がそこに到達する主な手段です。アプリやAPIが停止したり侵害されたりした場合、金融機関は設定したトレランス内に維持できる必要があります。
Ostorlabによる支援
OstorlabはリリースごとにアプリとAPIをテストし、サービスを混乱させる弱点を顧客が気づく前に発見します。検出結果は評価され、クローズまで追跡されます。
お客様が担うこと
サービスの特定とトレランスの設定、およびそれを支える対応・復旧体制。
- FCAハンドブックSYSC 15A.4.1、PRA SS1/21 4.2および4.15
リソースをマッピングし、脆弱性を期限内に修正する
条文の内容
金融機関は、各重要ビジネスサービスの提供に必要な人、プロセス、テクノロジー、施設、情報を、脆弱性を特定して修正できる十分な詳細さで特定・文書化する必要があります。PRAは、修正の速さが混乱の潜在的影響に見合っていること、サービスがインパクトトレランス内に維持できない場合は修正計画を策定・実施することを期待しています。
モバイルアプリにとっての意味
アプリのバイナリ、SDK、背後のAPIは、そのマップ上のテクノロジーリソースです。そのいずれかの脆弱性は、サービスの脆弱性です。
Ostorlabによる支援
モバイルSASTが組み込みSDKを含むバイナリを解析し、SCAがコンポーネントを既知の脆弱性と突き合わせ、AIエージェントのペネトレーションテストが実行中のアプリとAPIをテストします。検出結果はプラットフォームまたはJira・ServiceNowのチケットになり、修正後に再テストされます。
お客様が担うこと
修正期限の決定、修正のためのリソース配分、クローズまでの追跡。
- FCAハンドブックSYSC 15A.5および15A.6、PRA SS1/21第6章
シナリオテストを実施し、そこから学ぶ
条文の内容
金融機関はテスト計画を策定・最新化し、第三者のサービス停止、テクノロジーの喪失または提供低下、重要データの破損や削除など、深刻だが現実的な混乱のシナリオテストを実施する必要があります。テストはペーパーベース、シミュレーション、本番システムのいずれでも構いませんが、混乱を引き起こす重大なリスクを伴ってはなりません。テストまたは混乱の後には、教訓抽出を行い、特定された改善を実施する必要があります。記録は少なくとも6年間保管します。
モバイルアプリにとっての意味
シナリオテストはアプリだけでなくサービス全体を対象にします。そのテストで得たアプリとAPIの検出結果は、根本的な弱点が修正され、修正済みであることを証明できて初めて役に立ちます。
Ostorlabによる支援
Ostorlabはシナリオテストや演習を実施しません。シナリオが依存するアプリとAPIの管理策を、演習の前後にテストし、教訓抽出の技術的な項目に証拠を付けます。
お客様が担うこと
シナリオの設計と実施、事業継続・復旧計画、教訓抽出。
- CBEST Implementation Guide 2024年版、イングランド銀行
CBESTの脅威インテリジェンス主導評価に備える
条文の内容
CBESTは規制当局の脅威インテリジェンス主導の評価フレームワークで、2014年以降、PRA、イングランド銀行、FCAが選定した金融機関と金融市場インフラに用いられています。CBESTは、重要ビジネスサービスを支えるシステムとサービスに対して実際の攻撃者の行動を模倣し、開始から規制当局が監督する修正計画までの4フェーズで実施され、CREST認定の脅威インテリジェンスおよびペネトレーションテスト事業者が担当します。CBEST実施ガイドの2024年版では、修正の文書化と、重要ビジネスサービスに関わる第三者に関する指針が追加されています。
モバイルアプリにとっての意味
CBESTは規制当局が主導し、重要ビジネスサービスを中心に範囲を定めます。評価の合間にアプリとAPIを定期的にテストすることを置き換えるものではありません。
Ostorlabによる支援
OstorlabはCBESTを実施しません。既知のアプリとAPIの問題を修正した状態でCBESTに臨めるよう支援し、その後、修正計画のアプリ・API項目を再テストします。
お客様が担うこと
CBESTの範囲設定と実施、認定事業者の選定、規制当局が監督する修正計画。
- PRA SS2/21 2024年11月版、第7章および第8章
外部委託と第三者リスクを管理する
条文の内容
PRA SS2/21により、金融機関は外部委託したサービス(重要な外部委託を含む)について引き続き責任を負います。PRAは、転送中・メモリ上・保管中のデータに対する堅牢な管理策を期待しており、暗号化と鍵管理、ID・アクセス管理、アクセスと操作のログ、インシデントの検知と対応などが含まれます。重要な外部委託では、書面契約により、委託先のアプリケーション、データ、システムに対して実施されたセキュリティペネトレーションテストの結果を対象に含むアクセス権と監査権を確保する必要があります。本文書は事業継続と退出計画も扱っています。
モバイルアプリにとっての意味
アプリには独自のバックエンドと通信するサードパーティSDKが組み込まれ、APIはクラウドサービス上で動作することがあります。そのセキュリティは、外部委託と第三者リスクの管理の一部です。
Ostorlabによる支援
Ostorlabは、各リリースのSDKとネイティブライブラリをバージョンとともに一覧化し、既知の脆弱性と突き合わせ、アプリとそのSDKがネットワーク上でバックエンドとやり取りする内容を示します。
お客様が担うこと
デューデリジェンス、契約、監査権、退出計画、クラウド設定。
- FCA「Critical Third Parties: Strengthening UK Financial Services」、PRA PS16/24・FCA PS24/16
サービスを支えるクリティカルサードパーティを把握する
条文の内容
2025年1月1日に発効したクリティカルサードパーティ制度により、英国財務省は、障害や混乱が英国金融システムの安定や信認を脅かし得る第三者を指定でき、規制当局はそれらが提供するサービスを監督できます。世界のクラウド・テクノロジー事業者4社を対象とする最初の指定は、2026年7月13日に発効しました。この制度は金融機関自身の責任を置き換えるものではなく補完するものです。金融機関とその取締役会は、第三者リスクの管理とオペレーショナルレジリエンスの維持に引き続き責任を負います。
出典:FCA「Critical Third Parties: Strengthening UK Financial Services」、PRA PS16/24・FCA PS24/16
モバイルアプリにとっての意味
アプリやバックエンドが指定事業者上で動作していても、リスクは依然として自社のものです。この制度は規制当局に新たな手段を与えるもので、義務を移すものではありません。
Ostorlabによる支援
Ostorlabは、アプリとAPIがどこで動作していてもその管理策をテストするため、保有する証拠は事業者の説明だけに依存しません。
お客様が担うこと
事業者との契約上の取り決め、および自社の外部委託とレジリエンスに関する義務。
- Payment Services Regulations 2017第100条、FCA「Strong Customer Authentication」
アプリとその決済に強力な顧客認証を適用する
条文の内容
Payment Services Regulations 2017の第100条により、決済サービス事業者は、顧客がオンラインで決済口座にアクセスする場合、電子決済取引を開始する場合、または決済詐欺その他の濫用のリスクを伴い得るリモートチャネルでの操作を行う場合に、強力な顧客認証を適用する必要があります。リモート決済では、取引を特定の金額と特定の受取人に動的に結び付ける認証を用いる必要があります。また、個人用セキュリティ資格情報の機密性と完全性を保護するための適切なセキュリティ対策を維持する必要があります。FCAは、携帯電話を使わない顧客を含め、すべての消費者層に機能する認証ソリューションを期待しています。
出典:Payment Services Regulations 2017第100条、FCA「Strong Customer Authentication」
モバイルアプリにとっての意味
アプリでのログイン、決済、重要な口座変更はすべてSCAの対象です。管理策はアプリが提示するだけでなく、バックエンドが適用する必要があります。
Ostorlabによる支援
Ostorlabは、テスト用アカウントでSMS・メール・TOTPのワンタイムコードを入力し、SCAの適用、動的リンク、ステップアップフローを、攻撃者による操作の試みも含めてテストし、背後のAPI呼び出しも確認します。
お客様が担うこと
認証方式と適用除外の選択、取引監視、提供する方式のアクセシビリティ。
- Payment Services Regulations 2017第98条・第99条、FCA PS26/2(2026年3月18日)
運用・セキュリティリスクを管理し、インシデントを報告する
条文の内容
Payment Services Regulations 2017の第98条は、各決済サービス事業者に対し、決済サービスの運用上・セキュリティ上のリスクに対する適切な緩和策と管理策を備えた枠組みを維持すること、重大な運用・セキュリティインシデントの検知と分類を含む効果的なインシデント管理を行うこと、更新された評価を少なくとも年1回FCAに提出することを求めています。第99条は、重大な運用上またはセキュリティ上のインシデントを遅滞なくFCAに通知すること、決済サービス利用者の財務上の利益に影響が及ぶ場合は利用者に知らせることを求めています。2027年3月18日からは、FCAのPS26/2規則により、FCA・PRA・イングランド銀行の単一のオペレーショナルインシデント報告制度が始まり、オペレーショナルインシデントの単一の定義、報告基準、標準報告と拡張報告が定められます。
出典:Payment Services Regulations 2017第98条・第99条、FCA PS26/2(2026年3月18日)
モバイルアプリにとっての意味
アプリやAPIで始まったインシデントは、運用・セキュリティインシデントです。テスト中に保管した証拠があれば、迅速に分類して報告できます。
Ostorlabによる支援
Ostorlabは規制当局へのインシデント報告を行いません。検出結果ごとの証拠、重大度、再テスト履歴を保管し、インシデント対応・報告チームが利用できます。
お客様が担うこと
インシデント管理、分類、FCAへの通知、顧客への連絡。
- UK GDPR第32条、ICO「A guide to data security」
個人データを保護し、セキュリティ対策をテストする
条文の内容
英国GDPR第32条は、管理者と処理者に対し、リスクに応じた適切な技術的・組織的措置を講じることを求めています。これには暗号化や仮名化、機密性・完全性・可用性・レジリエンスを継続的に確保する能力、および措置の有効性を定期的にテスト・評価・検証するプロセスが含まれます。ICOの指針は、このテストが脆弱性スキャンやペネトレーションテストなどの手法で実施できること、結果を文書化して推奨事項に対応するか、対応しない正当な理由を示すことを求めています。
モバイルアプリにとっての意味
アプリは、銀行が管理しない端末上で顧客データを収集・表示・保存する場所です。それを保護する措置には、定期的で文書化されたテストが必要です。
Ostorlabによる支援
Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショット内のセッショントークンと個人データを探し、転送の保護を確認し、アプリパッケージ内のAPIキーと資格情報を発見し、何がどこでいつ書き込まれたかのファイルシステム証拠を提供します。
お客様が担うこと
リスク評価、対策そのもの、データ保護影響評価、漏えいの通知。
- イングランド銀行・FCA・英国財務省のフロンティアAIモデルとサイバーレジリエンスに関する共同声明(2026年5月15日)
脆弱性をより速く監視・修正する
条文の内容
2026年5月15日の共同声明で、イングランド銀行、FCA、英国財務省は、フロンティアAIモデルが金融機関の技術資産全体にわたる多数の脆弱性を迅速に特定し悪用を可能にし得ると述べ、金融機関は脆弱性のトリアージ、優先順位付け、リスク評価、修正を、適切な場合は自動化も用いて、より速く、より頻繁に、大規模に行えるべきだとしました。声明はまた、第三者、サプライチェーン、オープンソースソフトウェアのリスクと、2025年10月にイングランド銀行・PRA・FCAが公表したサイバー対応・復旧の実効プラクティスにも言及しています。
出典:イングランド銀行・FCA・英国財務省のフロンティアAIモデルとサイバーレジリエンスに関する共同声明(2026年5月15日)
モバイルアプリにとっての意味
リリースした翌日に脆弱になることがあります。脆弱性の発見と修正は、リリースパイプラインが追随できるペースで回す必要があります。
Ostorlabによる支援
OstorlabはCI/CDパイプラインからビルドごとにスキャンを実行し、ストアのリリースを手動トリガーなしで監視するため、新しい検出結果は影響を受けるリリースで表面化し、修正は出荷と同時に再テストできます。
お客様が担うこと
修正の判断、変更管理、大規模な修正に伴う運用リスク。
PRA、FCA、イングランド銀行、ICO、英国法令の公開文書の要約です(2026年9月27日時点で確認)。本ページは法的助言ではありません。
PRA・FCAの規則を管理策ごとに整理
PRA・FCAの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。
| 管理策 | Ostorlabによる支援 | 保管できる証拠 |
|---|---|---|
| 重要ビジネスサービスとインパクトトレランスSYSC 15A.2、SS1/21 | 出荷するビルドで、ログイン後の状態でアプリとAPIをAIエージェントがペネトレーションテスト。 詳細 | AIエージェントの各検出結果に再実行できるエクスプロイトと、カバレッジのヒートマップ |
| マッピング、脆弱性、修正期限SYSC 15A.4、SS1/21 4.15 | 重大から低まで評価した検出結果を、チケットとして追跡し、修正後に再テスト。 詳細 | 各検出結果のチケット履歴と再テスト結果 |
| シナリオテストへの備えSYSC 15A.5 | シナリオが依存するアプリとAPIの管理策を、演習の前後にテスト。 詳細 | ビルドごとのスキャン結果と再現手順 |
| CBESTの準備と修正CBEST Implementation Guide 2024 | CBEST修正計画のアプリ・API項目を再テスト。 詳細 | 範囲に含めた修正項目の再テスト結果 |
| 第三者・オープンソースのコンポーネントSS2/21第7章、フロンティアAI声明 | 静的にコンパイルされたライブラリを指紋照合し、既知の脆弱性と突き合わせ、リリースごとに追跡。 詳細 | 更新・置換の推奨を伴う脆弱性の対応付けと、リリース間のクローズ状況 |
| 外部委託サービスのセキュリティテストSS2/21 8.4 | ホスト場所を問わず、アプリとそれが呼び出すAPIを、リクエスト・レスポンスの証拠付きでテスト。 詳細 | APIの検出結果ごとのリクエスト・レスポンス証拠 |
| 強力な顧客認証と動的リンクPSRs 2017第100条 | ワンタイムコードでログインし、SCAの適用、動的リンク、ステップアップフローをテスト。 詳細 | ログイン、決済、ステップアップフローの検出結果と再現手順 |
| 個人用セキュリティ資格情報PSRs 2017第100条(3)、SCA技術標準 | アプリパッケージ内のAPIキー、トークン、資格情報を発見し、有効かどうかを検証。 詳細 | 有効性を確認したシークレットと、それが露出する権限・サービス |
| 端末上および転送中のデータ保護UK GDPR第32条、ICO指針 | ストレージ、キャッシュ、ログ、スクリーンショット内のトークンと個人データを探し、転送の保護を確認。 詳細 | 何がどこでいつ書き込まれたかを示すファイルシステム証拠 |
| インシデントの証拠と報告PSRs 2017第99条、FCA PS26/2 | インシデント分類を支える、検出結果ごとの証拠、重大度、再テスト履歴を保管。 | 検出結果の証拠、重大度評価、再テスト履歴 |
Ostorlabは、アプリとそのAPIにおける管理策をテストします。シナリオテスト、CBEST、SOCによる監視、インシデント対応と報告、事業継続と復旧、ガバナンス、物理的セキュリティは、お客様のチームが担います。
モバイルアプリでテストすべきPRA・FCAの管理策
セキュリティ、レジリエンス、テクノロジーリスクのチーム向けの実践的なリストで、オペレーショナルレジリエンス規則、外部委託規則、決済・データ規則に基づいています。
重要ビジネスサービス
モバイルアプリとそのAPIが重要ビジネスサービスに関わるか、そのテストがインパクトトレランスの作業範囲に入っているかを確認します。
修正期限
検出結果を評価し、重大度別に期限を設定し、各修正が完了したことを証明する再テスト証拠を保管します。
リリースの前後
ビルドごとにSAST、DAST、SCAを自動実行し、前四半期にテストした版だけでなく、ストアの各リリースをスキャンします。
コンポーネントとSBOM
各リリースのSDKとネイティブライブラリのバージョン付き一覧を維持し、既知の脆弱性と照合します。
強力な顧客認証
ログイン、決済、重要な変更がサーバー側でSCAを要求すること、リモート決済が金額と受取人を動的に結び付けること、代替手段が追跡されていることを確認します。
アプリ内のシークレット
アプリパッケージ内のAPIキー、トークン、資格情報を確認し、有効なものはローテーションします。
端末上のデータ
ストレージ、キャッシュ、ログ、スクリーンショット内のトークンと個人データを探し、転送の保護をテストします。
CBESTとインシデントへの備え
既知のアプリとAPIの問題を修正した状態でCBESTに臨み、インシデントの分類と報告に備えてスキャン証拠を保管します。
提案としてのリストであり、FCAやPRAのテンプレートではありません。これは法的助言ではありません。
このページを支える機能
詳しくは各機能のページをご覧ください。
- Mobile Agentic Deep ScanAIエージェントがリリースごとにストア版のペネトレーションテストを行い、AIエージェントによる各検出結果に、再実行できる動作するエクスプロイトが付きます。詳しく見る
- 認証後のテストテスト用アカウントで、ログイン、ワンタイムコード、ステップアップ認証のフローをテストします。詳しく見る
- APIとバックエンドのテストTLSピンニングがあってもアプリの通信を傍受し、口座や決済の背後にあるAPIとバックエンドをテストします。詳しく見る
- Mobile SASTAPK、AAB、IPAファイルをバイナリベースで静的解析し、アプリと組み込まれたSDK全体にわたってテイント解析を行います。詳しく見る
- SCAとSBOM静的にコンパイルされたネイティブライブラリを含む脆弱な依存関係を見つけ、リリースごとにその解消を追跡します。詳しく見る
- Mobile Shielding Scanroot・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを把握できます。詳しく見る
- 独自のAIキーの利用自社のAIプロバイダーのキーとスキャンごとの支出上限でAIエージェントのスキャンを実行し、社内ポリシーに沿って運用できます。詳しく見る
- オンプレミススキャンファイアウォールやVPNの内側にあるステージング環境のアプリ、API、リポジトリを、自社管理のインフラでスキャンします。詳しく見る
銀行やフィンテック企業に信頼されています
出典
本ページの基となる公式文書です(2026年9月27日時点で確認)。
- SS1/21 Operational resilience: Impact tolerances for important business servicesPRA、2022年3月版。2022年3月11日公表、2022年3月31日から有効。2021年3月29日にPS6/21とともに初版公表。インパクトトレランス、マッピング、シナリオテスト、修正を扱い、金融機関がインパクトトレランス内に維持できるようにする期限は2025年3月31日
- PS21/3 Building operational resilienceFCA、2021年3月29日公表、規則と指針は2022年3月31日から施行。FCAハンドブックにあるオペレーショナルレジリエンス要件を定め、2025年3月31日の期限を含む
- FCA Handbook SYSC 15A Operational resilienceFCA、最終更新2024年4月5日。重要ビジネスサービス、インパクトトレランス、マッピング、シナリオテスト、教訓抽出、少なくとも6年間の記録保管、年次レビュー
- CBEST Implementation Guideイングランド銀行、2024年版。2014年以降、イングランド銀行、PRA、FCAが使用する脅威インテリジェンス主導の評価フレームワーク。CREST認定の脅威インテリジェンス・ペネトレーションテスト事業者、4つの評価フェーズ、監督下の修正計画を含む
- SS2/21 Outsourcing and third party risk managementPRA、2024年11月版。2024年11月15日公表、2024年12月31日から有効。第7章(データセキュリティ)、第8章(アクセス・監査・情報の権利)、第10章(事業継続と退出計画)。PS7/26に基づく2026年3月の更新は2027年3月18日から適用
- Critical Third Parties: Strengthening UK Financial ServicesFCA、PRAおよびイングランド銀行と共同。最終規則は2024年11月12日公表(PRA PS16/24、FCA PS24/16)、制度は2025年1月1日発効。最初の指定は2026年7月13日発効で、Amazon Web Services EMEA SARL、Google Cloud EMEA Limited、Microsoft Ireland Operations Limited、Oracle Corporation UK Limitedが対象
- The Payment Services Regulations 2017英国法定文書2017年No.752、第98条から第100条。運用・セキュリティリスクの管理、インシデント報告、強力な顧客認証、および英国法に取り込まれた関連技術標準
- A guide to data securityICOによる英国GDPRのセキュリティ原則と第32条に関する指針。セキュリティ対策の有効性を定期的にテスト・評価・検証するプロセスの要件、および脆弱性スキャンとペネトレーションテストという手法を含む
PRAとFCAが示すとおりにモバイルバンキングアプリを診断しましょう
まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。




