银行监管机构要求证明您的应用经得起考验。

从法兰克福到利雅得、新加坡和纽约,监管机构如今都期望银行经常测试其移动应用和 API,覆盖登录后的流程,并证明每项修复。以下用通俗的语言说明每家监管机构的要求并附上官方来源,以及 Ostorlab 如何为其中的测试部分提供支持。

  • 欧盟:DORA 测试规则,以及须于2026年10月31日前提交的欧洲央行行动计划
  • 中东:阿联酋、沙特阿拉伯、卡塔尔、科威特和约旦
  • 亚洲:巴基斯坦、孟加拉国、日本、新加坡和印度尼西亚
  • 美洲:美国和巴西,以及欧洲的乌克兰
扫描您自己的应用预约演示

从 App Store 或 Google Play 免费扫描您的应用,无需登录。

这些页面概述公开文本,帮助您规划测试,不构成法律意见。Ostorlab 为您履行测试义务提供支持,但仅凭 Ostorlab 本身并不能使您满足合规要求,请与您的合规团队确认其适用方式。

按国家

Ostorlab 服务地区的银行监管要求

每家监管机构一个页面,均基于官方文本编写:它们对您的移动应用及其 API 有哪些要求、Ostorlab 如何协助测试,以及哪些工作仍由您负责。

亚太地区

并列对比

三项监管制度对比

每项制度的适用对象、要求测试的内容,以及 Ostorlab 在测试部分提供支持的方面。

欧洲央行关于 AI 赋能网络威胁的信函DORACBUAE 规则与第 2176 号通知
发布机构欧洲央行银行业监管欧洲议会和欧盟理事会,以及欧盟委员会的技术标准阿联酋中央银行
法律性质以 DORA 为基础的监管函,并非新法规欧盟条例,在各成员国直接适用联邦法律、条例、标准和指南,以及未公开的第 2176 号通知
适用对象重要机构,即欧洲央行直接监管的银行欧盟金融实体,包括银行、支付机构和电子货币机构阿联酋境内的持牌金融机构,部分规则仅针对特定牌照
关键日期或频率于2026年10月31日前向联合监管小组提交行动计划自2025年1月17日起适用:每周扫描、每年测试,若被认定,每 3 年开展一次 TLPT联邦法令自2025年9月16日起生效;按季度报告漏洞
要求的测试规模化、按优先级排序的漏洞扫描,在人工监督下使用基于 AI 的工具,安全设计漏洞扫描、静态和动态代码测试、渗透测试和端到端测试、TLPT漏洞评估、代码审查、业务逻辑测试、年度独立 API 测试
对移动应用意味着什么移动应用及其 API 属于面向互联网的资产和自研软件支撑关键或重要职能的应用需要每周自动扫描,并在发布前进行安全测试认证、增强验证、会话和设备防护属于需要测试的反欺诈控制
Ostorlab 提供帮助的方面为计划中的应用部分提供基线、修复和复测证据静态、动态和 AI 智能体测试,依赖项跟踪,修复跟踪,为 TLPT 做好前期准备加固绕过测试、登录后测试、API 测试,以及每个版本的证据
共同主线

三者的共同点

监管机构不同,但对客户所用应用的四项期望相同。

  1. 更频繁地测试

    DORA 下的每周自动扫描、欧洲央行信函中的规模化扫描、阿联酋的定期评估:仅靠一年一次的渗透测试已经不够。

  2. 测试客户实际使用的版本

    即商店版本,在登录之后,连同其所依赖的 API 和 SDK 一起测试,而不是关闭了防护的调试版本。

  3. 证明修复有效

    发现经过优先级排序、修复和验证,并留有记录,可供审计人员和监管机构查阅。

  4. 掌控数据和 AI

    在人工监督下使用 AI 工具,选择可审计的供应商,并将数据保存在您的政策所要求的位置。

Ostorlab 为您履行测试义务提供支持。合规决策仍由您的团队作出。本页不构成法律意见。

FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

在监管机构提出要求之前,先测试您的银行应用

先从应用商店免费扫描您的应用,或预约演示,规划覆盖各个版本的测试。