BCRA 规则:针对客户安装的移动银行应用。
阿根廷中央银行(BCRA)制定了技术与信息安全的最低要求,并针对移动银行、数字钱包等数字金融服务制定了专门规则。这些规则要求对处理客户数据的应用开展独立漏洞测试、实施安全开发、对关键操作采用多因素认证,并在应用中实施设备绑定和会话控制。Ostorlab 在每次发布时帮助您测试应用及其 API 中的这些控制措施。
- 由 AI 智能体在登录后开展渗透测试,AI 智能体的每个发现都附有可重放的漏洞利用
- 对您发布的版本进行静态和动态测试,无需源代码
- 使用您的测试账户测试登录、一次性验证码、增强验证和会话超时
- 在运行时测试 Root 和越狱检测、防篡改以及证书固定
- 适用对象
- 金融机构、被称为系统重要性支付系统的金融市场基础设施,以及自2026年8月4日起列入 BCRA 支付服务提供商名录(PSP 名录)的支付服务提供商
- 法律依据
- 2023年3月10日第 7724 号通函(A),自2023年9月6日起生效;以及针对数字金融服务的2023年6月2日第 7783 号通函(A)
- 重点
- 安全开发和独立漏洞测试、认证因素,以及向客户提供的应用中的控制措施
- 主要参考
- 截至2026年2月13日的合并文本《Requisitos mínimos para la gestión y control de los riesgos de tecnología y seguridad de la información》
移动渠道背后的 BCRA 文本
BCRA 以合并文本(texto ordenado)的形式发布每项规则,并通过编号通函进行更新。以下日期对应本页引用的文本。
- 2021年4月16日
网络事件指南
第 7266 号通函(A)确定了网络事件响应与恢复指南(RRCI)。
- 2023年9月6日
新的技术与安全规则
第 7724 号通函(A)批准的规则生效。这些规则废除了以第 4609 号和第 6375 号通函(A)为基础的原有 IT 风险规则。
- 2023年11月29日
数字金融服务规则
第 7783 号通函(A)批准的规则生效,其中包含针对移动银行、网上银行、数字钱包及其他数字渠道的专门控制措施。
- 2025年7月17日
一小时事件通知
第 8280 号通函(A)将重大网络事件的通知设为强制要求,须在第一个小时内提交初始通知。
- 2026年2月5日
第三方与支付服务提供商
第 8398 号通函(A)替换了第三方章节,并将列入 BCRA PSP 名录的支付服务提供商纳入适用范围。
- 2026年8月4日
支付服务提供商纳入适用范围
列入 BCRA PSP 名录的支付服务提供商必须自该日期起实施技术与安全规则。
将 BCRA 的规则应用于您的移动应用
每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。BCRA 的文本为西班牙文,以下概述由我们编写。
- 数字金融服务规则,3.2 和 3.2.1(西班牙文文本)
保护您提供给客户的应用
文本的内容
机构必须为客户使用的设备和应用设计和实施安全措施,其中包括移动银行、网上银行和数字钱包。交互过程中交换的数据必须始终加密,必须检测并终止未授权的会话,当故障危及服务安全时必须停用服务。对于在客户控制的环境中运行的应用,最低控制措施包括:阻止不符合准入标准的设备访问、缓解移动操作系统配置带来的风险、仅申请最低必要权限、在注册或重新安装时将应用与设备和客户绑定、对 SIM 卡和线路变更实施控制,以及访问锁定和闲置后的会话自动锁定。
对您的移动应用意味着什么
文本直接点名移动银行应用。已 Root 或越狱的手机、在新设备上重新安装以及闲置会话,都是您需要处理并能够证明的场景。
Ostorlab 如何提供帮助
Mobile Shielding Scan 在已 Root 和越狱的环境中运行应用,尝试绕过 Root 和越狱检测、防篡改、反插桩和 TLS 证书固定,并显示应用是阻断流程、拒绝启动还是继续运行。认证测试覆盖登录和注销、令牌刷新、超时和会话失效。
仍由您负责的部分
您的设备准入标准及其向客户告知的方式、应用的权限选择、后端上的设备绑定,以及与运营商协作的 SIM 卡更换控制。
- 数字金融服务规则,3.1 和 3.1.1(西班牙文文本)
对交易和关键操作强制实施 MFA
文本的内容
客户在任何交易中都必须经过身份识别和认证,并根据风险级别、交易监控结果和阈值采用多因素认证。确认至少以下关键操作时,必须采用多因素认证或数字身份识别:创建、启用或重新启用认证因素,订阅新产品或预批贷款,更改联系方式或交易参数,添加第三方账户用于转账,以及偏离监控模式的交易。
对您的移动应用意味着什么
更换电话号码、登记新的收款人或重新注册设备,都是账户接管的典型步骤。第二因素必须由服务器在这些操作中强制执行,包括应用或攻击者跳过某个步骤的情况。
Ostorlab 如何提供帮助
Ostorlab 使用您的测试账户完成短信、电子邮件或 TOTP 一次性验证码,测试 MFA 强制执行和增强验证流程(包括攻击者试图操纵它们的方式),以及账户变更背后的 API 调用。
仍由您负责的部分
风险阈值、交易监控规则和数字身份识别流程。
- 数字金融服务规则,3.4 至 3.4.3;技术与安全规则,5.7.2.2 和 5.7.2.3(西班牙文文本)
满足密码和一次性验证码的规则
文本的内容
客户的认证因素不得被员工或第三方知悉,只能为验证目的存储,并必须采用加密技术保护。记忆型密钥至少为 8 个字符,包含大小写字母、数字和特殊字符,并对自动化输入(如验证码)和失败尝试次数设置限制。一次性验证码的有效期不得超过 120 秒,长度至少为 6 位,并通过加密通道传输。带外认证器在接收设备锁屏时不得可见。这些规则是对通用认证要求的补充,后者要求使用受保护的通道,并对存储的密钥进行哈希或加密。
对您的移动应用意味着什么
验证码有效期、尝试次数限制和密码规则由您的后端执行,移动测试人员可以逐项检查。验证码和密码也绝不能以明文形式留在手机上或日志中。
Ostorlab 如何提供帮助
认证测试覆盖登录和注销、令牌刷新、超时、会话失效和 MFA 强制执行,流量分析则显示凭据如何从应用传输到后端。Ostorlab 还会在本地存储、缓存、日志和截图中查找令牌和个人数据。
仍由您负责的部分
您的密码策略、OTP 的生成与种子、短信服务商的控制,以及客户手机上的通知设置。
- 技术与安全规则,9.2.2(西班牙文文本)
开展独立漏洞测试,并在每次发布前测试
文本的内容
机构必须基于风险分析制定并执行软件测试计划,结合自动化测试和人工测试;在自主开发和第三方软件的变更或新版本上线前,记录专项测试,并在投产前接受测试结果。处理客户、交易或财务数据的应用,必须由独立第三方开展漏洞测试。源代码审查和安全测试的发现必须记录在案,其风险必须登记、评估和处理。
对您的移动应用意味着什么
移动银行应用处理客户和交易数据,因此需要独立漏洞测试。应用的每个新版本在进入应用商店之前,也需要有记录的测试。
Ostorlab 如何提供帮助
Ostorlab 从您的 CI/CD 流水线对每个构建运行自动扫描,并在无需手动触发的情况下监控商店版本。AI 智能体渗透测试覆盖登录后的应用及其 API,AI 智能体的每个发现都附有可重放的有效漏洞利用。
仍由您负责的部分
选择独立测试方并判断某项测试是否合格、人工测试和发布审批。
- 技术与安全规则,9.2 和 9.2.1(西班牙文文本)
将安全内建于软件生命周期
文本的内容
机构必须为开发、采购和维护生命周期建立框架,其中包括安全标准、威胁建模、软件测试和代码审查标准,以及在集成前评估第三方组件(包括开源、API 和 AI 算法)的程序。安全需求必须定义并记录;在集成第三方组件或系统与第三方交换数据时,尤其要记录安全评估。必须建立贯穿整个生命周期的软件完整性验证机制。
对您的移动应用意味着什么
应用中的 SDK 属于该框架下的第三方组件。每个 SDK 都应在发布前接受评估,由代理商或供应商开发的应用同样适用这些规则。
Ostorlab 如何提供帮助
Mobile SAST 无需源代码即可直接分析 APK、AAB 或 IPA,并对嵌入的 SDK 进行污点分析。SCA 可识别基于清单的扫描器容易漏掉的静态编译库,Ostorlab 还展示应用及其 SDK 通过网络与后端交换的内容。
仍由您负责的部分
您的生命周期框架、威胁模型、代码审查和供应商评估。
- 技术与安全规则,5.8.2 和 9.2.2(西班牙文文本)
管理所有系统和应用的漏洞
文本的内容
机构必须为所有系统和应用(无论自有还是第三方)建立与事件管理相衔接的漏洞管理流程。流程包括:内部和外部服务漏洞的报告联络点、已公布或已报告漏洞的影响分析、按严重程度制定的缓解计划和期限、没有可用更新时的替代缓解措施,以及对安全更新流程的输入。维护程序必须覆盖自有和第三方过时组件的评估与更新。
对您的移动应用意味着什么
应用中的库是您交付的软件。每一个都需要明确的版本、漏洞出现时的严重性评级,以及可证明的缓解期限。
Ostorlab 如何提供帮助
SCA 对静态编译库进行指纹识别,并逐个版本将其与已知漏洞对应。发现会被评为严重、高、中或低风险,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后进行复测。
仍由您负责的部分
漏洞披露联络点、服务器和基础设施的补丁修复,以及风险接受决策。
- 技术与安全规则,5.7.4;第 25.326 号法律第 9 条(西班牙文文本)
保护设备上和传输中的客户数据
文本的内容
按照数据分类,机构必须加密传输中的信息、存储在系统中或用户设备上的信息,对非生产环境中的数据进行脱敏和保护,并实施控制以检测机密信息的未授权转移。第 25.326 号个人数据保护法要求数据控制者采取必要的技术和组织措施,保障个人数据的安全和机密性,避免其被篡改、丢失或未经授权的查询或处理。
对您的移动应用意味着什么
应用采集的令牌、账户数据和身份证件不应以明文形式留在手机上,也不应在无保护的情况下传输到后端。
Ostorlab 如何提供帮助
Ostorlab 在本地存储、缓存、日志和截图中查找会话令牌和个人数据,并检查会削弱传输和会话保护的错误配置。它还会在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。
仍由您负责的部分
数据分类、密钥管理、数据防泄漏,以及您对数据保护机构的义务。
- 数字金融服务规则,1.2(西班牙文文本)
推出新的数字服务前通知 BCRA
文本的内容
机构在启动涉及新产品或新类型数字金融服务的项目前,必须至少提前 60 天通知 BCRA 的系统外部审计部门。通知内容包括所采取的保护措施、使用的认证因素、计划开展的监控活动以及网络事件管理活动。
对您的移动应用意味着什么
新的移动产品,或应用中的新服务类型,需要在上线前说明其保护措施。上线前版本的测试结果有助于支撑这些说明。
Ostorlab 如何提供帮助
Ostorlab 测试上线前的版本及其背后的 API,包括通过本地部署扫描在防火墙后的预发布环境中测试,并为您提供每项发现均附证据的报告。
仍由您负责的部分
通知本身、其内容以及与 BCRA 的沟通。
- 《网络事件响应与恢复指南》第 3 节,经第 8280 号通函(A)修订(西班牙文文本)
在一小时内报告重大网络事件
文本的内容
机构必须将影响向客户正常提供服务,或危及信息可用性、完整性或机密性的网络事件(包括客户数据的丢失或未授权披露)通知 BCRA 的系统外部审计部门。初始通知须在事件发生或被发现后的第一个小时内提交,随后提交进展更新,并在解决后 5 个日历日内提交结案报告。
对您的移动应用意味着什么
暴露客户数据的应用或 API 缺陷可能成为须报告的事件。在发布前发现它,是成本更低的路径。
Ostorlab 如何提供帮助
Ostorlab 不检测、处理或报告事件。它帮助您在应用和 API 漏洞演变为事件之前发现并修复它们。
仍由您负责的部分
检测、事件响应、一小时通知和后续报告。
本页概述了 BCRA 发布的西班牙文文本以及经修订的第 25.326 号法律,核对日期为2026年9月27日。部分文本仅适用于特定类型的牌照,已在文中注明。本页不构成法律意见。
逐项梳理 BCRA 规则中的控制措施
BCRA 文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 对处理客户数据的应用开展独立漏洞测试技术与安全规则 9.2.2 | 在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
| 每个新版本发布前的有记录测试技术与安全规则 9.2.2 | 在 CI/CD 中对每个构建运行 Mobile SAST 和 DAST,并监控商店版本。 详情 | 每个构建和每个商店版本的扫描结果 |
| 第三方组件和 API 的评估技术与安全规则 9.2、9.2.1 | 列出每个版本中的 SDK 和原生库及其版本,并显示应用及其 SDK 与哪些后端通信。 详情 | 每个版本的组件标识、版本和在应用包中的位置 |
| 按严重程度缓解漏洞,以及过时组件技术与安全规则 5.8.2、9.2.2 | 通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 | 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况 |
| 设备准入与移动操作系统配置风险数字金融服务 3.2.1 | 在已 Root 和越狱的环境中运行应用,尝试绕过 Root 和越狱检测、防篡改和证书固定。 详情 | 加固评分和绕过证据 |
| 会话检测、访问锁定与闲置超时数字金融服务 3.2、3.2.1 | 测试登录和注销、令牌刷新、超时和会话失效。 详情 | 会话和令牌相关发现,附请求和响应日志 |
| 交易和关键操作的 MFA数字金融服务 3.1、3.1.1 | 使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 | 有关登录和增强验证流程的发现,附复现步骤 |
| 密码、OTP 和失败尝试规则数字金融服务 3.4.1 至 3.4.3 | 即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 | 每项 API 发现的请求和响应证据 |
| 传输中和设备上的数据加密技术与安全规则 5.7.4;第 25.326 号法律第 9 条 | 在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 | 文件系统证据,显示写入了什么、写入位置和时间 |
| 嵌入应用中的服务凭据技术与安全规则 5.7.2 | 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 | 经过验证的密钥,以及它们暴露的权限和服务 |
Ostorlab 测试应用及其 API 中的控制措施。交易监控、SIM 卡更换控制、虚假应用和虚假账户的清理、向 BCRA 报告事件、业务连续性、第三方通知以及治理仍由您的团队负责。
需要在移动应用中测试的 BCRA 控制措施
面向安全和科技风险团队的实用清单,依据 BCRA 的技术与安全规则及数字金融服务规则编制。
独立测试
由独立第三方测试应用及其调用的 API,并保留发现及其处理记录。
每次发布之前
对每个构建运行有记录的自动化测试,并在版本进入应用商店之前接受测试结果。
组件与 SDK
为每个版本中的 SDK 和库保留带版本信息的清单,评估新增组件,并按严重程度设定缓解期限。
已 Root 和越狱的设备
检查应用在不符合您准入标准的设备上的行为,以及其防护是否可以被绕过。
设备绑定与会话
测试在新设备上注册、重新安装、访问锁定,以及闲置后的会话锁定。
关键操作
验证新增收款人、更改联系方式和重新注册认证因素是否需要在服务器端校验第二因素。
密码与一次性验证码
测试密码的长度和组成、尝试次数限制,以及验证码在 120 秒内过期且不可重复使用。
手机上的数据
检查存储、缓存、日志和截图中是否有令牌和个人数据,并检查应用包中是否有可用的密钥。
此清单仅为建议,并非 BCRA 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- Requisitos mínimos para la gestión y control de los riesgos de tecnología y seguridad de la información (texto ordenado)BCRA,截至2026年2月13日的合并文本,最近一次由第 8401 号通函(A)更新。治理、安全、网络事件、软件开发与第三方。西班牙文文本
- Requisitos mínimos para la gestión de los riesgos de tecnología y seguridad de la información asociados a los servicios financieros digitales (texto ordenado)BCRA,截至2023年6月2日的合并文本,自2023年11月29日起生效。移动银行、网上银行、数字钱包和认证因素的控制措施。西班牙文文本
- Comunicación "A" 7724BCRA,2023年3月10日,自发布起 180 天后生效。废除此前的 IT 风险规则,批准现行的技术与安全规则。西班牙文文本
- Comunicación "A" 7783BCRA,2023年6月2日,自发布起 180 天后生效。批准数字金融服务规则。西班牙文文本
- Comunicación "A" 8398BCRA,2026年2月5日。在 180 天内将列入 BCRA PSP 名录的支付服务提供商纳入适用范围,并替换第三方章节。西班牙文文本
- Lineamientos para la respuesta y recuperación ante ciberincidentes (RRCI) (texto ordenado)BCRA,最初由2021年4月16日第 7266 号通函(A)发布;截至2025年7月17日的合并文本,其中强制性通知章节由第 8280 号通函(A)增加。西班牙文文本
- Ley 25.326 de Protección de los Datos Personales2000年10月4日颁布,InfoLeg 上的更新文本。第 9 条涉及数据安全,第 12 条涉及国际传输。西班牙文文本
- Resolución AAIP 47/2018阿根廷信息获取局(AAIP),发布于2018年7月25日。个人数据推荐安全措施,包括漏洞管理和开发环境。西班牙文文本




