SBV通達50/2024に照らして:モバイルバンキングアプリをリリースごとに診断しましょう。

オンラインサービスの安全確保に関する通達50/2024は2025年1月1日から適用され、2026年3月1日から適用される通達77/2025による改正で、モバイルバンキングアプリにOWASP Mobile Application Securityを明記し、root化・脱獄・デバッグ環境ではアプリを停止させ、脆弱性スキャンの頻度とパッチ期限(インターネット接続コンポーネントの重大な脆弱性は1日以内)を定めています。Ostorlabは、アプリとその背後にあるAPIを、ログインの先まで、リリースごとにテストします。

  • 顧客がダウンロードするビルドを対象に、モバイルアプリとアプリが呼び出すAPIをSBVの要件に照らして評価します
  • テスト用アカウントで、ログイン、ワンタイムコード、取引確認をテストします
  • 実行時にroot・脱獄・デバッガー・再パッケージ化の検知を確認し、各リリースのSDKを一覧化します
  • 各検出結果を、再実行できるエクスプロイトまたはリクエストとレスポンスの証拠で証明します
自社のアプリをスキャンデモを予約する

App StoreまたはGoogle Playのアプリを無料でスキャンできます。ログインは不要です。

対象
SBVの監督下にある信用機関、外国銀行支店、決済仲介サービスおよびモバイルマネー事業者、信用情報会社
主な日付
通達50/2024は2025年1月1日から施行。通達77/2025による改正は2026年3月1日から適用
焦点
Online BankingおよびMobile Bankingソフトウェアのセキュリティ、取引確認とOTP、脆弱性管理とパッチ適用
主な参照文書
SBV通達50/2024/TT-NHNN(通達77/2025/TT-NHNNによる改正後)
主な日程

モバイルチャネルの背景にあるSBVの文書

オンラインサービスに関する通達は、情報システムの安全に関する通達やSBVのオンライン決済に関する決定と並んで位置付けられます。以下の日付は、本ページで引用している文書のものです。

  1. 2020年10月21日

    通達09/2020/TT-NHNN

    SBVが銀行業務における情報システムの最低限の安全要件を定め、2021年1月1日から施行します。第42条は、インターネット、顧客、第三者に接続するシステムのペネトレーションテスト、本番移行前のセキュリティ評価、システム区分に応じた6か月から2年ごとの定期診断を求めています。

  2. 2023年4月17日

    個人データ保護政令

    政令13/2023/ND-CPが2023年7月1日から適用されます。同意、安全管理措置、漏えい通知、影響評価記録など、銀行アプリが扱う口座・取引・生体データを含む個人データの義務を定めています。

  3. 2023年12月18日

    決定2345/QD-NHNN

    SBVがオンライン決済の生体認証を定め、2024年7月1日から施行します。個人の1000万ドン超の送金、または1日2000万ドン超の取引、およびMobile Bankingの初回利用や新しい端末からの利用には、生体情報の一致確認が必要です。

  4. 2024年10月31日

    通達50/2024/TT-NHNN

    SBVが通達35/2016を置き換え、オンラインサービスの安全規則を2025年1月1日から施行します。生体認証の規則を第10条、第11条および取引分類の付録に引き継ぎ、OTPの有効期間を定め、脆弱性スキャンを少なくとも年1回、インターネット接続コンポーネントは3か月ごとに求め、深刻度に応じたパッチ期限を設定しています。

  5. 2024年12月30日

    決定2345の廃止

    決定2872/QD-NHNNが決定2345/QD-NHNNを2025年1月1日付で廃止します。内容が通達50/2024に移されたためで、生体認証の要件は通達とその付録を通じて引き続き適用されます。

  6. 2025年12月31日

    通達77/2025/TT-NHNN

    SBVが通達50/2024を改正し、2026年3月1日から施行します。Mobile BankingソフトウェアはOWASP Mobile Application Securityを、Online BankingソフトウェアはOWASP Top Tenを満たす必要があり、デバッガー、エミュレーター、フック、再パッケージ化、root、脱獄を検知した場合はアプリを終了させ、インストール可能なバージョンの安全性を少なくとも3か月ごとに評価することが求められます。

SBVが求めていること

SBVのオンラインバンキング規則をモバイルアプリに当てはめる

各規則について、条文の内容、モバイルバンキングアプリにとっての意味、Ostorlabによる支援、お客様のチームが担うことをまとめます。通達50/2024とその改正はベトナム語の条文から要約しています。

  1. 通達50/2024/TT-NHNN、第7条(3)(c)(通達77/2025/TT-NHNN、第4条(1)による改正、ベトナム語版)

    リリース前にOWASPに沿ってモバイルバンキングソフトウェアをテストする

    条文の内容

    Online BankingおよびMobile Bankingソフトウェアは、本番移行前にテストする必要があります。セキュリティ条件を明記した承認済みのテスト計画、入力エラーや不正の検出、技術的な脆弱性と弱点のスキャンが求められます。テストでは、インジェクション(SQL、XPath、LDAP)、クロスサイトスクリプティング、クロスサイトリクエストフォージェリ、サーバーサイドリクエストフォージェリ、ブルートフォースなどの攻撃クラスや、アクセス制御、認証、暗号、設定、ログに関する不備に対する防御を評価します。2026年3月1日からは、WebソフトウェアはOWASP Top Tenを、モバイルソフトウェアはOWASP Mobile Application Securityを対象とし、最新版または6か月以内に発行された版を使用する必要があります。

    出典:通達50/2024/TT-NHNN、第7条(3)(c)(通達77/2025/TT-NHNN、第4条(1)による改正、ベトナム語版)

    モバイルアプリにとっての意味

    SBVはOWASPのモバイル基準を明記しています。アプリのバイナリと、その背後にあるWebおよびAPIの面が対象となり、テストはリリース前と定期的なサイクルで実施します。

    Ostorlabによる支援

    Mobile SASTはAPK、AAB、IPAを組み込まれたSDKも含めて解析します。Mobile DASTとAIエージェントによるペネトレーションテストは、実行中のアプリとそのAPIをログインの先まで、CI/CDでビルドごとにテストします。検出結果は通達が挙げるOWASPのカテゴリに対応付けられます。

    お客様が担うこと

    テスト計画の作成とリリースの承認、およびアプリの外にあるサーバー、VPN、インフラのプラットフォーム。

  2. 通達50/2024/TT-NHNN、第7条(1)および(2)、通達09/2020/TT-NHNN、第40条(ベトナム語版)

    開発にセキュリティを組み込み、ソースコードを管理する

    条文の内容

    セキュリティ要件は開発前に特定し、分析、設計、構築、テストの各段階で適用する必要があります。ソースコードは管理し、自社開発のコードは定期的に、またアプリの変更時に、悪意あるコードと脆弱性を除去するために確認します。確認は開発者から独立した要員が行い、ソースコードは地理的に離れた2か所以上に保管します。外部委託のコードは、引き渡し前に脆弱性を修正すること、または納品されたソフトウェアをスキャンし悪意あるコードがないことを確約することを求める必要があります。テストデータには、マスキングや変更を施さない限り実在の顧客データを使用してはなりません。

    出典:通達50/2024/TT-NHNN、第7条(1)および(2)、通達09/2020/TT-NHNN、第40条(ベトナム語版)

    モバイルアプリにとっての意味

    SBVは、ベンダーが書いたコードも含め、アプリを変更管理下のソフトウェアとして扱っています。レビューは開発者から独立している必要があり、テスト環境に実在の顧客データを持ち込むことはできません。

    Ostorlabによる支援

    Mobile SASTはコンパイル済みバイナリに対して、アプリと組み込まれたSDK全体にテイント解析を行います。読めないコードやサードパーティ製コンポーネントも対象になります。シークレットスキャンはビルドに残った鍵や認証情報を検出します。

    お客様が担うこと

    セキュアコーディング標準、コードレビューの承認、ベンダー契約、ソースコードリポジトリそのものの管理。

  3. 通達50/2024/TT-NHNN、第8条(2)から(5)(通達77/2025/TT-NHNN、第5条による改正、ベトナム語版)

    root化・脱獄・デバッグ・再パッケージ化された端末ではアプリを停止する

    条文の内容

    Mobile Bankingアプリは公式アプリストアで配布し、リバースエンジニアリングから保護し、データフローおよびサーバーとの通信への干渉から保護し、不正な干渉を検知できるようにする必要があります。2026年3月1日からは、デバッガー、エミュレーターや仮想マシン、Android Debug Bridge、フックや再パッケージ化、root化・脱獄・ブートローダー解除を検知した場合、アプリは自動的に終了または停止し、その理由を顧客に通知しなければなりません。アクセス用のパスワードを記憶する機能は、端末の生体認証を確認手段とする場合を除き、認められません。

    出典:通達50/2024/TT-NHNN、第8条(2)から(5)(通達77/2025/TT-NHNN、第5条による改正、ベトナム語版)

    モバイルアプリにとっての意味

    root・脱獄・改ざんの検知は、任意の強化策ではなく、反応まで定められた明示的な要件になりました。顧客がインストールするビルドでテストできる実行時の挙動です。

    Ostorlabによる支援

    Mobile Shielding Scanは、root・脱獄検知、改ざん防止、ピンニングを実行時にテストし、どの保護が機能し、どれが回避されたかを示します。AIエージェントによるペネトレーションテストは、検知を回避したり再パッケージ化で迂回したりできるかをテストします。

    お客様が担うこと

    保護SDKの選定と設定、顧客へのメッセージとサポート体制の決定。

  4. 通達50/2024/TT-NHNN、第9条、第10条、第11条(通達77/2025/TT-NHNN、第7条による改正、ベトナム語版)

    SBVが認める確認手段(生体認証を含む)で取引を確認する

    条文の内容

    顧客には電子取引アカウントが付与され、SBVが定める少なくとも1つの確認手段でログインします。通達は手段とその条件を定めています。パスワードは8文字以上、PINは6桁以上で、有効期間は最大12か月、初回のデフォルト発行分は30日です。SMSとメールのOTPは最大5分、音声OTPは3分、ソフトOTPとトークンOTPは2分、2チャネル確認は5分有効で、連続して誤入力できる回数は最大10回でロックされます。生体情報の一致で取引を確認する場合、ソリューションは精度と生体検知の基準を満たす必要があり、2026年3月1日からは提示攻撃検知(PAD)がISO 30107レベル2または同等の認証を取得していることが求められます。高額取引の生体認証要件は、取引分類の付録を通じて引き続き適用されます。

    出典:通達50/2024/TT-NHNN、第9条、第10条、第11条(通達77/2025/TT-NHNN、第7条による改正、ベトナム語版)

    モバイルアプリにとっての意味

    確認ステップは、高額送金を含む正しい取引クラスに対してサーバーが強制する必要があり、OTPと生体認証の規則には、有効期間、ロック、生体検知というテスト可能な性質があります。

    Ostorlabによる支援

    認証後のテストでは、テスト用アカウントでSMS、メール、TOTPのワンタイムコードを入力し、OTPの有効性、ロック、ステップアップ認証のフローとその背後にあるAPI呼び出しをテストします。確認ステップを省略または再利用できるかをテストしますが、生体検知を認証するものではありません。

    お客様が担うこと

    生体認証と生体検知のベンダー選定と、そのFIDOまたはISO認証の保管、および適用する取引分類と上限の決定。

  5. 通達50/2024/TT-NHNN、第7条(6)(h)および第8条(6)(ベトナム語版)

    新しい端末で顧客を確認し、ログインを通知する

    条文の内容

    個人顧客について、アプリは初回アクセス時、または最後に使用した端末以外からアクセスする際に顧客を確認する必要があります。確認は少なくとも、登録済みの電話番号に送信したSMSまたは音声OTPの一致、ソフトまたはトークンOTP、または業法上収集が求められる場合の生体情報の一致によって行います。Online Bankingソフトウェアは、初回ログインまたは別の端末からのログインについて、SMSまたは登録済みの他のチャネルで顧客に通知する必要もあります。

    出典:通達50/2024/TT-NHNN、第7条(6)(h)および第8条(6)(ベトナム語版)

    モバイルアプリにとっての意味

    端末の紐付けと新規端末での確認は明示的な管理策であり、新しいスマートフォンが確認なしに口座へ到達することは許されません。通知もフローの一部です。

    Ostorlabによる支援

    Ostorlabはログインと初回ログインのフローをテストし、テスト用アカウントでワンタイムコードを入力し、端末の確認と通知がAPI側から省略できないかを検証します。

    お客様が担うこと

    提供する方式の決定と、顧客の端末登録に関するサポート対応。

  6. 通達50/2024/TT-NHNN、第8条(1a)(通達77/2025/TT-NHNN、第5条(1)による追加、ベトナム語版)

    インストール可能なバージョンを管理し、3か月ごとに評価する

    条文の内容

    2026年3月1日から、金融機関は顧客にインストールを許可しているアプリバージョンの安全性を少なくとも3か月ごとに評価し、脆弱性を特定し、サイバー犯罪による干渉のリスクを評価する必要があります。顧客が新しい端末でアプリを有効化または再有効化する場合、最新版、または安全要件を満たす版をインストールする必要があり、ダウングレードは禁止しなければなりません。高度または重大な脆弱性が見つかった場合、金融機関は取引を確認して停止するか、悪用を防ぐ管理策を適用し、第14条(6)の期限内に修正してアプリを更新する必要があります。

    出典:通達50/2024/TT-NHNN、第8条(1a)(通達77/2025/TT-NHNN、第5条(1)による追加、ベトナム語版)

    モバイルアプリにとっての意味

    最新リリースだけでなく、まだインストール可能なすべてのバージョンが対象となり、重大な問題を抱える古いビルドはブロックまたは制限する必要があります。

    Ostorlabによる支援

    Ostorlabはストアの各リリースと、サポートを続ける古いビルドをスキャンし、四半期単位ではなくバージョン単位で結果を示します。ブロックするバージョンの判断と、次回リリースでの修正の証明に使えます。

    お客様が担うこと

    バージョンポリシー、アプリ内の更新とブロックのロジック、ストア審査のプロセス。

  7. 通達50/2024/TT-NHNN、第14条(ベトナム語版)

    脆弱性をスキャンし、SBVの期限内にパッチを適用する

    条文の内容

    金融機関はOnline Bankingシステムの脆弱性を管理する必要があります。アプリへの不正な変更の検知、侵入検知の運用、CVSS v4または同等の深刻度情報の追随、脆弱性スキャンを少なくとも年1回、インターネットに直接接続するコンポーネントについては少なくとも3か月ごとに実施します。各脆弱性は影響とリスクを評価して対応計画を定め、SBVの期限内に修正します。重大はインターネット接続コンポーネントで1日以内、その他は1か月以内、高度は1日以内および2か月以内、中・低は金融機関が定める期間内です。

    出典:通達50/2024/TT-NHNN、第14条(ベトナム語版)

    モバイルアプリにとっての意味

    インターネット接続コンポーネントの重大な問題に対する1日の期限が、アプリとその背後のAPIのペースを決め、証拠には深刻度、日付、解消を示す必要があります。

    Ostorlabによる支援

    検出結果はクリティカル、高、中、低で評価され、プラットフォーム内、またはJiraやServiceNowでチケットとして追跡され、修正のリリース後に再テストされます。いつ報告され、修正され、検証されたかを示せます。

    お客様が担うこと

    サーバーとインフラへのパッチ適用、およびシステムを対象とするSOC監視とインシデント対応。

  8. 通達50/2024/TT-NHNN、第7条(7)および第19条(ベトナム語版)、政令13/2023/ND-CP、法律91/2025/QH15

    顧客データ、確認用の秘密情報、記録を保護する

    条文の内容

    顧客データは法令に従って保護する必要があります。パスワード、PIN、生体情報は保存時に暗号化またはマスキングし、顧客データへのアクセスは必要な役割に限定して監視し、顧客データを保持する端末や記憶媒体は漏えい防止のために管理します。漏えいが発生した場合、金融機関は顧客に通知し、SBVへ速やかに報告する必要があります。Online Bankingソフトウェアは、端末の識別情報と取引・確認のログを少なくとも3か月間オンラインで保持し、少なくとも1年間バックアップする必要があり、各顧客の直近10件の生体認証による確認を含みます。個人データの処理は、政令13/2023/ND-CPおよび2026年1月1日からは個人データ保護法にも服します。

    出典:通達50/2024/TT-NHNN、第7条(7)および第19条(ベトナム語版)、政令13/2023/ND-CP、法律91/2025/QH15

    モバイルアプリにとっての意味

    確認用の秘密情報と生体データには独自の保存規則があり、漏えいの起点はアプリである可能性が最も高いため、ローカルストレージ、キャッシュ、ログ、スクリーンショットがすべて対象になります。

    Ostorlabによる支援

    Ostorlabは、ローカルストレージ、キャッシュ、ログ、スクリーンショットにセッショントークンや個人データがないかを調べ、通信の保護と設定ミスを確認し、アプリパッケージとそのAPIの認証情報や鍵を検出します。

    お客様が担うこと

    データの分類、暗号化と鍵管理、同意と評価記録、および顧客とSBVへの通知。

公開されているSBVおよびベトナム政府の文書の要約です(2026年9月27日時点で確認)。通達50/2024とその改正はベトナム語の条文から要約しています。本ページは法的助言ではありません。

対応表

SBVの規則を管理策ごとに整理

SBVの文書が示す管理策、OstorlabがアプリとそのAPIでそれらをテストする方法、そして保管できる証拠です。

SBVの規則を管理策ごとに整理
管理策Ostorlabによる支援保管できる証拠
OWASP MASに沿ったモバイルアプリのセキュリティテスト通達50/2024 第7条(3)、通達77/2025 第4条リリースするビルドを対象に、ログインの先まで、AIエージェントがアプリとそのAPIのペネトレーションテストを行います。 詳細 AIエージェントによる各検出結果の再実行できる動作するエクスプロイトと、カバレッジヒートマップ
OWASP Top Tenに沿ったOnline BankingとAPIのテスト通達50/2024 第7条(3)、通達77/2025 第4条TLSピンニングがあっても通信を傍受し、認可、トークンの悪用、列挙やリプレイなどの不正利用をテストします。 詳細 APIの各検出結果に対するリクエストとレスポンスの証拠
独立したソースコードレビューとセキュア開発通達50/2024 第7条(1)から(2)ソースコードなしで、アプリと組み込まれたSDK全体にテイント解析を行うMobile SAST。 詳細 組み込まれたSDKのコードパスを含む、ビルドごとのバイナリ解析結果
脆弱なコンポーネントと修正期限通達50/2024 第14条(4)から(6)静的にコンパイルされたライブラリを識別し、リリースごとに既知の脆弱性と対応付けます。 詳細 CVSS深刻度、アップグレードまたは置き換えの推奨事項を含む対応付けられた脆弱性と、リリースをまたいだ解消の追跡
root・脱獄・改ざん・再パッケージ化の検知通達50/2024 第8条(4)、通達77/2025 第5条(2)root・脱獄検知、改ざん防止、ピンニングを実行時にテストし、安全でない端末での終了動作が発動するかを確認します。 詳細 どの保護が機能し、どれが回避されたかを示す検出結果と再現手順
取引確認、OTP、ロックアウト通達50/2024 第9条から第11条ワンタイムコードでログインし、OTPの有効性、誤入力後のロック、ステップアップ認証のフロー、その背後にあるAPI呼び出しをテストします。 詳細 ログインと確認フローに関する検出結果と再現手順
新しい端末での確認とログイン通知通達50/2024 第8条(6)、第7条(6)(h)初回ログインと新しい端末からのログインをテストし、テスト用アカウントでワンタイムコードを入力します。 詳細 端末の確認と通知に関する検出結果、リクエストとレスポンスのログ
端末上のシークレット、PIN、データ通達50/2024 第19条、通達09/2020 第24条アプリのパッケージ内のAPIキー、トークン、認証情報を見つけて有効性を検証し、ストレージ、キャッシュ、ログ、スクリーンショットに顧客データがないかを調べます。 詳細 検証済みのシークレットとそれが露出させる権限、および何がどこに書き込まれたかを示すファイルシステムの証拠
バージョン管理とインストール可能なリリースの評価通達50/2024 第8条(1a)、通達77/2025 第5条(1)ストアの各リリースとサポートを続ける古いビルドをスキャンし、四半期単位ではなくバージョン単位で結果を示します。 詳細 アプリのバージョンごとのスキャン結果と、次回リリースでの修正を証明する再テスト
SBVへの報告と顧客への通知通達50/2024 第19条(5)および第20条報告を支える検出結果の証拠と再テストの記録を提供します。SBVへの報告提出や顧客への通知は行いません。 裏付け資料として保管する検出結果、影響を受けたバージョン、再テストの記録

Ostorlabは、アプリとそのAPIにおける管理策をテストします。SOCによる監視、インシデント対応と報告、生体検知の認証、バージョンブロックのロジック、バックアップと復旧、ガバナンス、物理的セキュリティは、お客様のチームが担います。

行動計画

モバイルアプリでテストすべきSBVの管理策

通達77/2025による改正後の通達50/2024と通達09/2020に基づく、セキュリティチームとシステムリスク管理チーム向けの実践的なリストです。

  1. アプリとAPIの対象範囲を定める

    Mobile Bankingアプリとアプリが呼び出すAPIをリリース前のテスト計画に含め、通達が求めるOWASP MASとOWASP Top Tenのカテゴリを明記します。

  2. コードとコンポーネントの独立したレビュー

    自社コードは書いた本人以外が確認し、外部委託およびサードパーティのコンポーネントをスキャンし、リリースごとのコンポーネント一覧を維持します。

  3. 強化の挙動

    root化、脱獄、デバッグ、フック、再パッケージ化された環境でアプリが停止すること、ピンニングが維持されることを検証します。

  4. 確認の管理策

    OTPの有効期間、誤入力後のロック、取引クラスごとに正しい確認手段が強制されることをテストします。

  5. 生体認証と生体検知の認証

    生体認証ソリューションとその提示攻撃検知が、SBVの求めるFIDOまたはISO 30107レベル2の認証を取得していることを確認します。

  6. 新しい端末と通知のフロー

    初回ログインと新しい端末からのログイン、および適切なイベントで顧客通知が送信されることをテストします。

  7. バージョンとパッチ期限

    インストール可能なバージョンを3か月ごとに評価し、ダウングレードを禁止し、1日と1か月の規則を満たす社内期限を設定します。

  8. 報告と再テスト

    検出結果、深刻度、修正日、再テストの結果を記録として保管し、SBVへの報告やデータ漏えい後の顧客通知に活用します。

提案としてのリストであり、SBVのテンプレートではありません。これは法的助言ではありません。

プラットフォーム

このページを支える機能

詳しくは各機能のページをご覧ください。

銀行やフィンテック企業に信頼されています

  • Nubank
  • Bread Financial
  • PNC

出典

本ページの基となる公式文書です(2026年9月27日時点で確認)。

FAQ

よくある質問

対象範囲、セットアップ、結果がチームに届く仕組みについての率直な回答です。

お探しの回答が見つかりませんか?デモを予約またはお問い合わせください。

SBVが示すとおりにモバイルバンキングアプリを診断しましょう

まずはストアのアプリを無料でスキャンするか、デモを予約して、当社チームとともにアプリとAPIのログイン後のテストを実施しましょう。