FFIECとNYDFS:公開や変更のたびに、その前にモバイルバンキングアプリをテストしましょう。

米国の検査官は、外部向けアプリケーションの公開前や重要な変更の前に、ペネトレーションテスト、脆弱性評価、アプリケーションセキュリティテストを行うことを期待しており、FFIECは金融機関と顧客が使うアプリケーションとして、ダウンロード型のモバイルアプリケーションを挙げています。ニューヨーク州では、23 NYCRR Part 500が、年次のペネトレーションテスト、リスクに基づく頻度での自動スキャン、そして2025年11月1日からは、対象事業者の情報システムにアクセスするすべての個人に対するMFAを求めています。Ostorlabは、モバイルアプリとその背後にあるAPIに関するテストの義務を、リリースごとに支援します。

  • リリースするビルドの静的・動的テストを、CI/CDパイプラインから実行します。ソースコードは不要です
  • ワンタイムコードを含め、ログインの先までAIエージェントがペネトレーションテスト
  • TLSピンニングがあっても、オブジェクトレベルと機能レベルの認可の不備についてAPIをテストします
  • リスク評価、チケット、再テストで、すべての修正を証明可能に
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
FFIEC加盟機関の検査を受ける銀行と信用組合、およびPart 500についてはNYDFSが規制する事業者
法的根拠
グラム・リーチ・ブライリー法(GLBA)第501条(b)と、Interagency Guidelines Establishing Information Security Standards
焦点
アプリケーションセキュリティテスト、認証、脆弱性管理、サードパーティ
参照
FFIEC IT Examination Handbookと、2023年11月改正の23 NYCRR Part 500
主な日程

銀行アプリに関する米国の規則の最近の変更

FFIECのブックレットとGLBAのセキュリティ基準は、長年にわたるベースラインを定めています。以下の日付は、本ページで引用している比較的新しい文書のものです。

  1. 2023年6月6日

    サードパーティに関するガイダンスの確定

    連邦準備制度、FDIC、OCCが、サードパーティとの関係に関する共同ガイダンスを発出し、2023年6月9日に連邦官報に掲載されます。

  2. 2023年11月1日

    NYDFS Part 500の改正

    23 NYCRR Part 500の第2次改正が施行され、遵守期限は2年間にわたって段階的に設定されます。

  3. 2024年4月29日

    年次のペネトレーションテスト

    改正後の第500.5条に基づき、情報システムの境界の内側と外側から少なくとも年1回ペネトレーションテストを行い、リスクに基づいて適時に修正します。

  4. 2025年5月1日

    自動スキャン

    リスク評価で定める頻度で、また重要なシステム変更の後には速やかに、情報システムの自動スキャンを行い、スキャンの対象外のシステムは手動でレビューします。

  5. 2025年11月1日

    すべての個人に対するMFA

    第500.12条は、CISOが同等以上に安全な管理策を書面で承認しない限り、対象事業者のいずれかの情報システムにアクセスするすべての個人にMFAを求めています。

  6. 2026年9月11日

    新しいサードパーティガイダンスの提案

    各機関が、2023年のサードパーティガイダンスを廃止して置き換えるガイダンスを提案します。意見の提出期限は2026年11月16日です。

米国の規則が求めていること

FFIEC、GLBA、NYDFSの規則をモバイルアプリに当てはめる

FFIEC IT Examination Handbookは検査官が確認すべき点を示し、GLBAのセキュリティ基準がベースラインを定め、NYDFS Part 500がニューヨーク州で期限付きの要件を追加しています。各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。

  1. FFIEC Information Security booklet、II.C.17

    外部向けアプリを公開前と重要な変更の前にテストする

    条文の内容

    金融機関とその顧客が使うアプリケーションには、ダウンロード型のモバイルアプリケーションなどのインストール型アプリケーションが含まれます。管理策を検証するため、経営陣は、外部向けアプリケーションの公開前や重要な変更の前に、ペネトレーションテスト、脆弱性評価、アプリケーションセキュリティテストなどの適切なテストを実施すべきです。テストで見つかった問題は、公開前または変更が本番環境に移行する前に修正すべきであり、アプリケーションを開発するサードパーティも同じ管理策を満たすべきです。

    出典:FFIEC Information Security booklet、II.C.17

    モバイルアプリにとっての意味

    モバイルアプリの新しいバージョンは、外部向けアプリケーションの変更です。テストはリリースプロセスに組み込むべきであり、ベンダーが開発したアプリを含め、ビルドがストアに公開される前に検出結果を修正すべきです。

    Ostorlabによる支援

    Mobile SASTは、ソースコードなしでAPK、AAB、IPAを直接解析し、組み込まれたSDK全体にわたるテイント解析も行います。Mobile DASTはアプリを実行し、認証済みセッションを維持し、通信、スタックトレース、スクリーンショットを記録します。SCAは、マニフェストベースのスキャナーでは見落とされることがある、静的にコンパイルされたライブラリを識別します。

    お客様が担うこと

    公開の判断、サーバーインフラのテスト、ベンダーに課すセキュリティ要件。

  2. FFIEC Information Security booklet、IV.A.1およびIV.A.2(b)

    リスクに応じてテストの頻度と独立性を定める

    条文の内容

    独立したテストの頻度は、金融機関のITリスク管理プロセスが決めるべきです。システムやアプリケーションの変更・追加や、攻撃者の手法の変化によって頻度が高まる場合があり、テストは開発中、新規または変更されたシステムが本番環境に移行する前、そして本番環境で定期的に行います。ペネトレーションテストには、クライアントサイドのテストやウェブアプリケーションのテストなど多くの種類があり、必要な独立性の程度は経営陣が決めるべきです。

    出典:FFIEC Information Security booklet、IV.A.1およびIV.A.2(b)

    モバイルアプリにとっての意味

    連邦レベルで固定されたサイクルはありません。頻繁なリリースはテストの頻度を上げる理由になり、モバイルバンキングアプリには、クライアントサイドのテストと、アプリが呼び出すAPIに対するウェブアプリケーション型のテストの両方が必要です。

    Ostorlabによる支援

    クイックスキャンは通常1〜5分、フルスキャンは15〜45分で完了するため、すべてのリリースに組み込めます。AIエージェントによるペネトレーションテストはより深く調べ、通常数時間で、AIエージェントによる各検出結果に再実行できる動作するエクスプロイトを付けます。重要な変更や定期的な詳細テストに活用できます。

    お客様が担うこと

    頻度と範囲を定めるリスク評価と、誰を独立した者とみなすかの判断。

  3. Interagency Guidelines Establishing Information Security Standards、III.C

    主要な管理策を定期的にテストする

    条文の内容

    各金融機関は、情報セキュリティプログラムの主要な管理策、システム、手続きを定期的にテストしなければなりません。テストの頻度と性質は金融機関のリスク評価によって決めるべきであり、テストは独立した第三者、またはセキュリティプログラムを開発・維持する者から独立した職員が実施またはレビューすべきです。認証を含む顧客情報システムのアクセス管理は、検討すべき対策の1つです。

    出典:Interagency Guidelines Establishing Information Security Standards、III.C

    モバイルアプリにとっての意味

    アプリとそのAPIにおけるログイン、認可、データ保護は、顧客情報システムの主要な管理策です。そのためテスト計画に含め、結果は開発チーム以外の者がレビューすべきです。

    Ostorlabによる支援

    テストを実行し結果を管理するのは、お客様のセキュリティチームまたは第2線のチームです。各検出結果には、リスク評価、再現手順、リクエストとレスポンスのログ、スクリーンショットが付き、再テストで根本的な問題が解決されたかどうかを確認します。

    お客様が担うこと

    文書化された情報セキュリティプログラム、リスク評価、取締役会への年次報告。

  4. FFIEC Development, Acquisition, and Maintenance booklet、IV.DおよびV.C.2

    開発にセキュリティテストを組み込む

    条文の内容

    ファジングやペネトレーションテストなどの品質保証テスト、セキュアコードレビュー、ソースコードのセキュリティ解析ツールは、修正すべきセキュリティ上の欠陥の特定に役立ちます。開発環境での脆弱性スキャンは利用者が影響を受ける前に脆弱性を見つけ、スキャンは導入後も続けます。DevSecOpsでは、CI/CDパイプラインで静的・動的アプリケーションセキュリティテストやソフトウェアコンポジション解析などのテストツールを使い、ビルドやテストが失敗した場合はパイプラインの以降のタスクを停止します。

    出典:FFIEC Development, Acquisition, and Maintenance booklet、IV.DおよびV.C.2

    モバイルアプリにとっての意味

    パイプラインでの自動セキュリティテストと、深刻な検出結果で失敗するビルドは、検査官が確認するポイントです。これはサーバーのコードと同様に、モバイルアプリにも当てはまります。

    Ostorlabによる支援

    CI/CDパイプラインからビルドごとに自動スキャンを実行し、手動で起動することなくストアのリリースを監視します。パイプラインのスケジュール実行により、リリースの合間にも週次の頻度を維持できます。検出結果は緊急、高、中、低で評価され、プラットフォーム内またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。

    お客様が担うこと

    パイプラインの設計、ビルドを失敗させるルール、サーバー側コードのコードレビュー。

  5. FFIEC Development, Acquisition, and Maintenance booklet、IV.I.2、Architecture, Infrastructure, and Operations booklet、V.C.2(c)

    一般的なAPIのリスクを軽減する

    条文の内容

    一般的なAPIのリスクに対する軽減策には、オブジェクトレベルの認可チェック、ユーザー認証の検証とMFAの検討、レスポンスでの過剰なデータ露出の回避、レート制限、デフォルトでアクセスを拒否する機能レベルの認可、マスアサインメントとインジェクションへの対策、最新のAPIインベントリが含まれます。公開APIは、公開の前後にセキュリティ管理策の適切性を検証するためにテストすべきです。

    出典:FFIEC Development, Acquisition, and Maintenance booklet、IV.I.2、Architecture, Infrastructure, and Operations booklet、V.C.2(c)

    モバイルアプリにとっての意味

    アプリの背後にあるAPIは、資金とデータを扱います。リクエスト内の口座IDを変更した顧客には、他人の残高ではなくエラーが返されるべきです。

    Ostorlabによる支援

    OstorlabはTLSピンニングがあってもアプリの通信を傍受し、認可の不備(BOLA、BFLA、IDOR)、トークンとセッションの悪用、列挙、リプレイ、自動化などの不正利用についてAPIをテストし、各検出結果にリクエストとレスポンスの証拠を付けます。

    お客様が担うこと

    APIのインベントリ、ゲートウェイとファイアウォールの設定、APIのアクティビティのログ記録と監視。

  6. FFIEC Authentication and Access guidance(2021年)、第3節~第5節、Information Security booklet、II.C.16、23 NYCRR 500.12

    デジタルバンキングの多層的なセキュリティとMFA

    条文の内容

    多層的なセキュリティを伴う単一要素認証では不十分であるとリスク評価で示された場合、MFAまたは同等の強度の管理策を他の多層的な管理策と組み合わせることで、リスクをより効果的に軽減できます。多層的な管理策には、MFA、ユーザーのタイムアウト、取引上限が含まれ、認証管理策の設計と有効性は当初と定期的に評価すべきです。リモートバンキングの管理策には、再認証を必須とするアプリケーションのタイムアウト、帯域外(アウトオブバンド)での検証、デバイス認証が含まれる場合があります。ニューヨーク州では、第500.12条が、対象事業者のいずれかの情報システムにアクセスするすべての個人にMFAを求めています。

    出典:FFIEC Authentication and Access guidance(2021年)、第3節~第5節、Information Security booklet、II.C.16、23 NYCRR 500.12

    モバイルアプリにとっての意味

    支払いと口座情報の変更は高リスクの取引です。第2要素、ステップアップ認証、タイムアウトはサーバーが強制すべきであり、それを示す証拠が必要です。第500.12条が顧客のログインにどのように適用されるかは、コンプライアンスチームにご確認ください。

    Ostorlabによる支援

    Ostorlabはテスト用アカウントでログインし、SMS、メール、TOTPによるワンタイムコードを入力して、ログインとログアウト、トークンの更新、タイムアウト、セッションの無効化、ステップアップ認証のフローを含むMFAの強制をテストします。

    お客様が担うこと

    認証に関するリスク評価、認証要素の選定、不正モニタリング、顧客への啓発。

  7. 23 NYCRR 500.5、FFIEC Architecture, Infrastructure, and Operations booklet、VI.B.3(a)

    年次のペネトレーションテストとリスクに基づくスキャン

    条文の内容

    対象事業者は、最低限、資格のある内部または外部の者による情報システムの境界の内側と外側の両方からのペネトレーションテストを少なくとも年1回、そしてリスク評価で定める頻度で、また重要なシステム変更の後には速やかに、自動スキャン(スキャンの対象外のシステムは手動レビュー)を行うことを確保する、文書化された脆弱性管理手続きを備えなければなりません。脆弱性は、リスクに基づいて優先順位を付け、適時に修正しなければなりません。FFIECは、特定されたすべての脆弱性の修正の進捗を追跡・報告する方法を備えることを期待しています。

    出典:23 NYCRR 500.5、FFIEC Architecture, Infrastructure, and Operations booklet、VI.B.3(a)

    モバイルアプリにとっての意味

    モバイルアプリのリリースは、多くの場合、顧客がアクセスするシステムの重要な変更にあたります。年次のペネトレーションテストがアプリとそのAPIを外部からカバーし、自動スキャンがテストの合間を埋めます。

    Ostorlabによる支援

    スケジュール実行を含め、ビルドごとにCI/CDパイプラインから自動スキャンを実行し、ストアのリリースを監視します。AIエージェントによるペネトレーションテストはアプリとそのAPIをログインの先までテストし、確定した検出結果はチケットとして追跡され、修正後に再テストされます。

    お客様が担うこと

    年次ペネトレーションテストを行う資格のある者の選定、境界の内側での内部テスト、修正期限の設定。

  8. 23 NYCRR 500.8

    外部のアプリのセキュアな開発とテスト

    条文の内容

    サイバーセキュリティプログラムには、自社開発のアプリケーションのセキュアな開発手法に関する文書化された手続き、ガイドライン、標準と、対象事業者が使用する外部で開発されたアプリケーションのセキュリティを評価またはテストする手続きを含めなければなりません。CISOまたは資格のある被指名者が、少なくとも年1回それらをレビューし、更新します。

    出典:23 NYCRR 500.8

    モバイルアプリにとっての意味

    自社のアプリと、購入したSDKやホワイトラベルのアプリのいずれにも、定められたセキュリティテストのステップが必要であり、その手続きは毎年レビューする必要があります。

    Ostorlabによる支援

    Mobile SASTはコンパイル済みのアプリを対象に動作するため、ソースコードを保有していないベンダー製のアプリや組み込まれたSDKもカバーします。SCAは各リリースに含まれるサードパーティのコンポーネントを示し、既知の脆弱性と対応付け、リリースをまたいでその解消を追跡します。

    お客様が担うこと

    文書化された手続きと、CISOによる年次レビュー。

  9. Interagency Guidance on Third-Party Relationships(2023年)、FFIEC Information Security booklet、II.C.20、23 NYCRR 500.11

    テストベンダーを含め、サードパーティを監督する

    条文の内容

    サードパーティを利用しても、安全かつ健全な方法で、適用法令を遵守して業務を行う銀行組織の責任が軽減または免除されることはありません。情報セキュリティに関するデューデリジェンスには、サードパーティのアプリケーションセキュリティプログラム、ソフトウェア開発ライフサイクル、脆弱性評価とペネトレーションテストの結果、多要素認証や暗号化などの管理策の評価が含まれる場合があります。ニューヨーク州の対象事業者は、デューデリジェンスと契約上の保護を含む、サードパーティサービスプロバイダーのセキュリティポリシーを備えなければなりません。

    出典:Interagency Guidance on Third-Party Relationships(2023年)、FFIEC Information Security booklet、II.C.20、23 NYCRR 500.11

    モバイルアプリにとっての意味

    アプリを開発するベンダーやその一部を運用するベンダーには、テスト結果を示してもらうべきです。アプリのバイナリとテスト用の認証情報を受け取るSaaSのテストプラットフォーム自体も、そのプロセスでレビューされるベンダーです。

    Ostorlabによる支援

    OstorlabはSOC 2 Type II監査を受けています。Enterpriseプランでは、データの保管地域として米国を選ぶか、オンプレミスでスキャンを実行できます。BYOKを使えば、AIは自社のプロバイダーアカウントで、スキャンごとの支出上限を設けて実行されます。SSO/SAML、ロールベースのアクセス制御、監査ログはアドオンとして利用でき、Enterpriseには含まれています。

    お客様が担うこと

    デューデリジェンス、契約条項、各プロバイダーの継続的なモニタリング。

FFIEC IT Examination Handbook、FFIECの認証ガイダンス、Interagency Guidelines Establishing Information Security Standards、2023年のサードパーティガイダンス、23 NYCRR Part 500の要約です(2026年9月27日時点で確認)。FFIECのブックレットと機関間ガイダンスは監督上のガイダンスであり、Part 500はNYDFSが規制する事業者に適用されます。本ページは法的助言ではありません。

対応表

FFIECとNYDFSを要件ごとに整理

Ostorlabがモバイルアプリとその背後にあるAPIを支援する範囲と、検査官や年次の遵守証明のために保管できる証拠です。

FFIECとNYDFSを要件ごとに整理
管理策Ostorlabによる支援保管できる証拠
外部向けアプリの公開前・変更前のテストFFIEC ISブックレット、II.C.17アプリがストアに公開される前の、リリースパイプラインでのMobile SASTとDAST。 詳細 ビルドごとのスキャン結果
クライアントサイドとウェブアプリケーションのペネトレーションテストFFIEC ISブックレット、IV.A.2(b)リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ
境界の外側からの年次ペネトレーションテスト23 NYCRR 500.5(a)(1)リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 AIエージェントによる各検出結果のリスク評価と、再実行できるエクスプロイト
リスクに基づく頻度と重要な変更後の自動スキャン23 NYCRR 500.5(a)(2)スケジュール実行を含め、CI/CDパイプラインからビルドごとに自動スキャンを実行し、ストアのリリースを監視します。 詳細 ビルドごと、ストアのリリースごとのスキャン結果
リスクに基づいて優先順位を付けた適時の修正23 NYCRR 500.5(c)、AIOブックレット、VI.B.3(a)検出結果をプラットフォーム内またはJiraやServiceNowのチケットにまとめ、修正後に再テストします。 検出結果ごとのチケット履歴と再テスト結果
CI/CDパイプラインでのコード解析とSCAFFIEC DA&Mブックレット、IV.DおよびV.C.2組み込まれたSDK全体にわたるテイント解析と、コンパイル済みアプリの依存関係分析。 詳細 由来するSDKやライブラリごとに分類された検出結果
外部で開発されたアプリケーションのセキュリティテスト23 NYCRR 500.8静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡
APIにおけるオブジェクトレベルと機能レベルの認可FFIEC DA&Mブックレット、IV.I.2TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 APIの各検出結果に対するリクエストとレスポンスの証拠
MFA、タイムアウト、再認証FFIEC認証ガイダンス(2021年)、ISブックレット、II.C.16、23 NYCRR 500.12ワンタイムコードを含むログイン後のテストと、セッション、トークン、タイムアウト、MFAの強制のチェック。 詳細 ログイン、セッション、ステップアップ認証のフローに関する検出結果と再現手順
テストベンダーのデューデリジェンスサードパーティガイダンス(2023年)、23 NYCRR 500.11SOC 2 Type II監査、米国でのデータ保管、オンプレミススキャン、BYOK。 詳細 トラストセンターから請求できるSOC 2 Type IIレポート

Ostorlabは、モバイルアプリとその背後にあるAPIをカバーします。ネットワークと内部のペネトレーションテスト、監視、インシデント対応、事業継続、ガバナンス、NYDFSへの年次の遵守証明、取締役会への報告は、他のツールとチームが担います。

行動計画

モバイルアプリを米国のテストプログラムに組み込む

セキュリティチーム向けの実践的な手順です。自社のリスク評価に合わせて調整してください。

  1. アプリとそのAPIを棚卸しする

    アプリ、アプリが呼び出すAPI、組み込まれたSDKを記録し、高リスクとみなす取引を明示します。

  2. ベースラインを取得する

    顧客向けの各アプリを一度スキャンし、現状を把握します。ストアのアプリの無料スキャンは数分で完了します。

  3. リリースにゲートを設ける

    CI/CDでビルドごとに静的・動的テストを実行し、ビルドがストアに公開される前に深刻な検出結果を修正します。

  4. ログイン後のフローをカバーする

    テスト用アカウントとワンタイムコードの受信を設定し、ログイン画面だけでなく、支払い、受取人の変更、口座の設定もテストされるようにします。

  5. APIをテストする

    他の顧客のデータへのリクエストや繰り返しのリクエストを含め、すべての口座・決済APIでオブジェクトレベルと機能レベルの認可を確認します。

  6. 年次のペネトレーションテストを計画する

    資格のある者による年次のペネトレーションテストを予約し、その合間の重要な変更にはAIエージェントによるペネトレーションテストを活用します。

  7. 修正を追跡する

    評価付きの検出結果をJiraやServiceNowに送り、深刻度ごとに修正期限を合意し、すべての修正を再テストします。

  8. 証拠を保管する

    リリースごとにスキャン結果、チケット、再テストの結果を保管します。NYDFSの対象事業者は、年次の遵守証明の裏付けとなる記録を5年間保管します。

提案としての手順であり、FFIECやNYDFSのテンプレートではありません。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

次のリリースの前にモバイルバンキングアプリをテストしましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにログイン後のテストとAIエージェントによるペネトレーションテストを実施しましょう。