银行监管机构要求证明您的应用经得起考验。
从法兰克福到利雅得、新加坡和纽约,监管机构如今都期望银行经常测试其移动应用和 API,覆盖登录后的流程,并证明每项修复。以下用通俗的语言说明每家监管机构的要求并附上官方来源,以及 Ostorlab 如何为其中的测试部分提供支持。
- 欧盟:DORA 测试规则,以及须于2026年10月31日前提交的欧洲央行行动计划
- 中东:阿联酋、沙特阿拉伯、卡塔尔、科威特和约旦
- 亚洲:巴基斯坦、孟加拉国、日本、新加坡和印度尼西亚
- 美洲:美国和巴西,以及欧洲的乌克兰
监管法规
从最受关注的三项开始
每个页面概述该法规的要求,附有官方文本链接,并说明 Ostorlab 的测试与之的对应关系。
这些页面概述公开文本,帮助您规划测试,不构成法律意见。Ostorlab 为您履行测试义务提供支持,但仅凭 Ostorlab 本身并不能使您满足合规要求,请与您的合规团队确认其适用方式。
按国家
Ostorlab 服务地区的银行监管要求
每家监管机构一个页面,均基于官方文本编写:它们对您的移动应用及其 API 有哪些要求、Ostorlab 如何协助测试,以及哪些工作仍由您负责。
欧盟与欧洲
- 欧盟:DORA 韧性测试DORA 及其技术标准下的每周自动扫描、静态和动态测试、年度测试以及 TLPT。
- 欧盟:欧洲央行关于 AI 赋能网络威胁的信函重要银行须于2026年10月31日前向欧洲央行提交的行动计划,按重点领域逐一说明。
- 乌克兰:NBU 信息安全与认证规则定期渗透测试、OWASP、五次尝试后锁定、十分钟超时和防篡改保护:NBU 针对移动银行应用的规则。
- 英国:PRA 与 FCA 运营韧性规则影响容忍度、情景测试和 CBEST,以及 SCA、外包和事件报告:适用于移动银行应用及其 API 的 PRA 与 FCA 规则。
- 瑞士:FINMA 运营韧性与网络规则FINMA 第2023/1号通函、网络监管指引及修订后的数据保护法在移动银行应用与 API 上的落地:渗透测试、关键数据、演练与报告。
- 土耳其:BDDK 与 CBRT 银行规则年度渗透测试、应用加固、SMS 一次性验证码限制和远程开户:BDDK、CBRT 和 KVKK 对移动银行应用的要求。
中东
- 阿联酋:CBUAE 规则与第 2176 号通知CBUAE 公开文本中关于欺诈预防、认证、会话、API 和设备防护的规定。
- 沙特阿拉伯:SAMA 网络安全框架年度渗透测试、每项变更的安全测试、电子银行 MFA 和 Root 检测:SAMA 针对移动银行应用的规则。
- 卡塔尔:QCB 技术风险条例每年两次渗透测试、上线前后的应用测试,以及数据保留在卡塔尔境内:QCB 针对移动银行应用的规则。
- 科威特:CBK 网络与运营韧性框架CBK 的 CORF 针对移动银行应用和 API 的规则:已 Root 的设备、MFA、会话、OTP 和渗透测试。
- 约旦:CBJ 网络风险韧性指令CBJ 针对移动银行应用和 API 的规则:年度渗透测试、TLS 证书固定、已 Root 的设备、MFA 和会话限制。
- 巴林:CBB 网络安全规则与 PDPL每年两次渗透测试,应用、API 和第三方连接的评估,以及电子银行认证:CBB 对移动银行应用的要求。
- 阿曼:CBO 网络安全与韧性框架CBO 的 BM 1194 框架与反欺诈通函在移动银行应用及其 API 上的要求:年度渗透测试、多因素认证、会话管理和应用商店管控。
- 埃及:CBE 网络安全与支付规则CBE 金融网络安全框架、网上银行与移动支付规则以及《个人数据保护法》对移动银行应用及其 API 的要求。
非洲
- 摩洛哥:Bank Al-Maghrib、DNSSI 与 CNDP 规则渗透测试、m-wallet 安全规则、第 05-20 号网络安全法及 DNSSI,以及第 09-08 号个人数据保护义务在移动银行应用及 API 上的适用。
- 尼日利亚:CBN 网络安全框架年度漏洞评估、年度渗透测试、季度扫描、开放银行 API 安全以及 NDPA 保护措施在移动银行应用及其背后 API 上的适用。
- 肯尼亚:CBK 网络安全指引2017 年网络安全指引、支付服务提供商指南、《国家支付系统法案》下的规则以及《数据保护法》在移动银行应用及其 API 上的适用。
- 南非:FSCA 和 PA 联合标准漏洞评估、渗透测试、应用安全测试、多因素认证以及 POPIA 保护措施在移动银行应用及其背后 API 上的适用。
南亚
- 巴基斯坦:SBP 数字银行安全SBP 的技术风险框架和 2023 年数字银行安全措施在移动银行应用和 API 上的应用。
- 孟加拉国:孟加拉国银行 ICT 安全指南ICT 安全指南 v4.0 和 2026 年网络安全框架在移动银行应用、MFS 应用和 API 上的应用。
- 印度:RBI 网络安全与数字支付安全指引RBI 2026 年网络安全与数字支付安全指引:每半年一次 VA、每年一次 PT、移动应用控制措施和双因素认证。
- 斯里兰卡:CBSL 技术风险指令CBSL 技术风险指令与移动支付应用指南:上线前测试、季度评估、年度渗透测试和应用加固控制。
- 尼泊尔:NRB 信息技术与网络韧性指南尼泊尔国家银行(NRB)的 IT 指南与网络韧性指南:移动银行加密、定期渗透测试以及关键系统的 MFA。
亚太地区
- 日本:FSA 网络安全指南FSA 网络安全指南和银行监管指南:移动应用评估、公开 API 测试和抗网络钓鱼的 MFA。
- 新加坡:MAS 技术风险管理MAS TRM 指南、FSM-N05 和 FSM-N06 号通知以及共担责任框架在移动银行应用和 API 上的应用。
- 印度尼西亚:OJK 网络安全测试POJK 11/2022、SEOJK 29/2022、PADK 1/2026 和 POJK 21/2023 在移动银行应用及其背后 API 上的应用。
- 中国:PBOC 与 NFRA 移动应用规则年度外部评估与 NIFA 金融 App 备案、JR/T 0171 数据分类、API 上线前安全测试以及等保 2.0 义务:适用于移动银行应用的 PBOC、NFRA 和工信部规则。
- 香港:HKMA 电子银行规则HKMA 模块 TM-E-1、E-Banking Security ABCD 通函和 PCICSO 在移动银行应用及其 API 上的适用:独立评估、年度渗透测试和应用内认证。
- 台湾:FSC 蓝图与银行公会标准年度基准检测、OWASP MASVS 与 Mobile Top 10 覆盖、Root 与越狱限制、密钥存储、SBOM 与 API 安全:适用于移动银行应用的台湾标准。
- 韩国:FSC 电子金融规则与 FSI 评估年度漏洞分析与评估、FSI 移动应用标准、网络分离改革以及《个人信息保护法》:韩国针对移动银行应用的规定。
- 马来西亚:BNM 的 RMiT 与 PDPA 修订RMiT 的测试频率、移动应用和 API 控制、欺诈对策以及客户信息规则在移动银行应用及 API 上的适用。
- 泰国:泰国央行移动银行安全规则泰国央行移动银行安全通知、IT 风险规则和 PDPA 对移动银行应用及其 API 的要求,从防篡改到超过 5 万泰铢的人脸核验。
- 菲律宾:BSP IT 风险与 AFASA 规则上线前的应用安全测试、年度外部漏洞评估与渗透测试、对 Root 和越狱设备的限制,以及逐步停用短信和邮件一次性验证码:适用于移动银行应用的 BSP 与 AFASA 规则。
- 越南:SBV 第 50/2024 号通知越南国家银行(SBV)的网上银行安全规则、OWASP 移动应用标准、生物识别交易确认和补丁期限在移动银行应用及 API 上的适用。
- 澳大利亚:APRA CPS 234 和 CPS 230APRA 的 CPS 234 测试计划、CPS 230 操作风险、诈骗预防框架以及消费者数据权(Consumer Data Right)在移动银行应用及 API 上的适用。
- 新西兰:RBNZ 网络韧性与 DTA 标准RBNZ 网络韧性指南与数据收集、DTA 操作韧性标准草案以及《2020 年隐私法》在移动银行应用及 API 上的适用。
美洲
- 美国:FFIEC 与 NYDFS Part 500FFIEC IT 手册、2021 年认证指南、GLBA 安全标准和 NYDFS Part 500 在移动银行应用和 API 上的应用。
- 巴西:CMN 第 4893 号决议与 BCB 第 85 号决议年度独立渗透测试、漏洞测试、安全开发和 Pix 认证:BCB 针对移动银行应用的规则。
- 加拿大:OSFI B-13 与 B-10OSFI 的 B-13、B-10、E-21、24 小时事件报告通告和 I-CRT 框架,适用于移动银行应用及其 API,同时涵盖 PIPEDA 和魁北克第 25 号法律。
- 墨西哥:CNBV 的 CUB 与 Banxico 的 SPEI漏洞扫描、每年两次的渗透测试、认证因素、账户锁定以及标准化的移动转账流程:墨西哥针对移动银行应用及其 API 的规则。
- 哥伦比亚:SFC《基本法律通函》每年两次渗透测试、双因素认证、端到端加密和开放金融 API 标准:SFC 对移动银行应用的要求。
- 智利:CMF 网络安全与外包规则RAN 第 20-10、20-7 和 1-13 章、网络安全框架法以及 CMF 的强客户认证标准在移动银行应用及 API 上的要求。
- 阿根廷:BCRA 技术与安全规则独立漏洞测试、安全开发、MFA、设备绑定和一小时事件通知:BCRA 针对移动银行应用及其 API 的规则。
- 秘鲁:SBS 网络安全与卡交易认证规则SGSI-C 下的定期测试、数字渠道强化认证、卡交易双因素认证以及 48 小时数据泄露通知:适用于移动银行应用的 SBS 与个人数据保护规则。
并列对比
三项监管制度对比
每项制度的适用对象、要求测试的内容,以及 Ostorlab 在测试部分提供支持的方面。
| 欧洲央行关于 AI 赋能网络威胁的信函 | DORA | CBUAE 规则与第 2176 号通知 | |
|---|---|---|---|
| 发布机构 | 欧洲央行银行业监管 | 欧洲议会和欧盟理事会,以及欧盟委员会的技术标准 | 阿联酋中央银行 |
| 法律性质 | 以 DORA 为基础的监管函,并非新法规 | 欧盟条例,在各成员国直接适用 | 联邦法律、条例、标准和指南,以及未公开的第 2176 号通知 |
| 适用对象 | 重要机构,即欧洲央行直接监管的银行 | 欧盟金融实体,包括银行、支付机构和电子货币机构 | 阿联酋境内的持牌金融机构,部分规则仅针对特定牌照 |
| 关键日期或频率 | 于2026年10月31日前向联合监管小组提交行动计划 | 自2025年1月17日起适用:每周扫描、每年测试,若被认定,每 3 年开展一次 TLPT | 联邦法令自2025年9月16日起生效;按季度报告漏洞 |
| 要求的测试 | 规模化、按优先级排序的漏洞扫描,在人工监督下使用基于 AI 的工具,安全设计 | 漏洞扫描、静态和动态代码测试、渗透测试和端到端测试、TLPT | 漏洞评估、代码审查、业务逻辑测试、年度独立 API 测试 |
| 对移动应用意味着什么 | 移动应用及其 API 属于面向互联网的资产和自研软件 | 支撑关键或重要职能的应用需要每周自动扫描,并在发布前进行安全测试 | 认证、增强验证、会话和设备防护属于需要测试的反欺诈控制 |
| Ostorlab 提供帮助的方面 | 为计划中的应用部分提供基线、修复和复测证据 | 静态、动态和 AI 智能体测试,依赖项跟踪,修复跟踪,为 TLPT 做好前期准备 | 加固绕过测试、登录后测试、API 测试,以及每个版本的证据 |
共同主线
三者的共同点
监管机构不同,但对客户所用应用的四项期望相同。
更频繁地测试
DORA 下的每周自动扫描、欧洲央行信函中的规模化扫描、阿联酋的定期评估:仅靠一年一次的渗透测试已经不够。
测试客户实际使用的版本
即商店版本,在登录之后,连同其所依赖的 API 和 SDK 一起测试,而不是关闭了防护的调试版本。
证明修复有效
发现经过优先级排序、修复和验证,并留有记录,可供审计人员和监管机构查阅。
掌控数据和 AI
在人工监督下使用 AI 工具,选择可审计的供应商,并将数据保存在您的政策所要求的位置。
Ostorlab 为您履行测试义务提供支持。合规决策仍由您的团队作出。本页不构成法律意见。
受到银行和金融科技企业的信赖,包括




