CMF 网络安全规则:在每次发布前后评估您的移动银行应用。

CMF(智利金融市场委员会)的《Recopilación Actualizada de Normas》(RAN)第 20-10 章要求银行定期对其技术基础设施开展安全测试,包括渗透测试和道德黑客测试,并至少每六个月向董事会报告结果。第 20-7 章将漏洞评估和渗透测试扩展到关键外包服务和云服务商。第 21.663 号法律确立国家网络安全框架,CMF 关于支付业务的标准使强客户认证在应用中成为强制要求。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。

  • 基于客户实际下载的版本,评估移动应用及其调用的 API
  • 使用您的测试账户测试登录、一次性验证码、增强验证和支付流程
  • 列出每个版本中的 SDK 和原生库,并将其与已知漏洞对应
  • 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
扫描您自己的应用预约演示

从 App Store 或 Google Play 免费扫描您的应用,无需登录。

适用对象
该章涵盖的受 CMF 监管的银行及其他机构,包括发卡机构和支付卡运营机构,以及第 21.663 号法律下的重要服务(包括银行、金融服务和支付手段)
关键日期
第 20-10 章自 2020 年 12 月 1 日起适用;强客户认证自 2026 年 8 月 1 日起强制;个人数据法于 2026 年 12 月 1 日生效
重点
安全测试、外包与云风险、强客户认证和个人数据保护
主要参考
CMF《Recopilación Actualizada de Normas》(RAN)第 20-10 章
关键日期

移动渠道背后的智利文本

CMF 各章与网络安全框架法以及关于支付欺诈和个人数据的法律并行。以下日期对应本页引用的文本。

  1. 2020年5月29日

    关于支付欺诈的第 21.234 号法律

    针对银行卡和电子交易的新责任制度生效。用户可对未经授权的使用限制自身责任,发卡机构必须在规定期限内冻结支付手段并返还资金。

  2. 2020年12月1日

    RAN 第 20-10 章

    CMF 2020 年 7 月 6 日第 2.261 号通函使信息安全和网络安全章节生效:董事会批准的政策、风险管理流程、渗透测试和道德黑客测试等安全测试,以及每六个月向董事会报告结果。

  3. 2024年4月8日

    网络安全框架法

    第 21.663 号法律公布。它设立国家网络安全局(ANCI),规定预防、报告和解决事件的一般义务,并将银行、金融服务和支付手段列为重要服务。

  4. 2024年5月30日

    欺诈法修订

    第 21.673 号法律收紧欺诈法的返还程序,并授权 CMF 规定发卡机构必须使用强客户认证(autenticación reforzada de cliente)的情形。

  5. 2024年12月13日

    关于个人数据的第 21.719 号法律

    公布,将于 2026 年 12 月 1 日生效。它要求从设计上保护数据、采取安全措施、开展影响评估,并向新设立的个人数据保护局报告数据泄露。

  6. 2025年3月1日

    事件报告与处罚生效

    第 21.663 号法律中重要运营者(OIV)的义务、事件报告义务和处罚制度生效。重大事件须报告 CSIRT Nacional,并在知悉后三小时内发出早期警报。

  7. 2025年6月17日

    CMF 认证标准

    Norma de Carácter General 第 538 号规定最低安全、记录和认证标准,以及强客户认证的强制情形。该标准于 2026 年 6 月 1 日经 NCG 第 568 号修订,强制情形自 2026 年 8 月 1 日起适用。

  8. 2026年4月

    第 20-7 章修订草案

    CMF 就外包章节修订草案和新的外包服务报告文件公开征求意见。经 2019 年修订的 2014 年版章节仍然有效。

CMF 的要求

将智利规则应用于您的移动应用

每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。CMF 各章依据西班牙文文本概述。

  1. RAN 第 20-10 章,4.1(西班牙文文本)

    通过渗透测试和道德黑客测试检验安全性

    文本的内容

    机构必须定期对其技术基础设施开展范围充分、深度足够的安全测试,以发现威胁和漏洞,例如渗透测试和/或道德黑客测试。结果由各责任部门管理,并至少每六个月向董事会报告,相关分析和商定的行动须记入会议纪要。需要识别和评估的攻击面包括通信的篡改或拦截、钓鱼、恶意软件、权限提升、代码注入和拒绝服务。

    来源:RAN 第 20-10 章,4.1(西班牙文文本)

    对您的移动应用意味着什么

    这是明确提到渗透测试的条款。您的移动应用及其调用的 API 属于基础设施的一部分,董事会必须每年两次看到结果。

    Ostorlab 如何提供帮助

    AI 智能体渗透测试覆盖登录后的应用及其 API,基于您发布的版本,AI 智能体的每个发现都附有可重放的有效漏洞利用。发现按严重、高、中、低评级,以工单形式跟踪,并在修复发布后复测。

    仍由您负责的部分

    服务器和网络测试、向董事会的内部报告以及修复决策。

  2. RAN 第 20-10 章,4.1;RAN 第 1-13 章,3.2 c)(西班牙文文本)

    管好补丁和组件管理

    文本的内容

    机构必须建立补丁管理程序,确保及时为软件和固件打补丁;建立变更管理流程,使基础设施变更受到控制和监控;建立过时管理流程,使安全标准与机构目标相匹配。第 1-13 章还期望制定包含补丁政策的长期技术规划。

    来源:RAN 第 20-10 章,4.1;RAN 第 1-13 章,3.2 c)(西班牙文文本)

    对您的移动应用意味着什么

    应用中的 SDK 和原生库是您交付的软件。每一个都需要明确的版本、漏洞出现时的严重性评级,以及可证明的修复期限。

    Ostorlab 如何提供帮助

    SCA 识别静态编译库的指纹,并逐个版本将其与已知漏洞对应。发现按严重、高、中、低评级,并以工单形式在平台中或 Jira 和 ServiceNow 中跟踪。

    仍由您负责的部分

    服务器和基础设施的补丁修复、固件更新以及供应商维护合同。

  3. RAN 第 20-10 章,4.1(西班牙文文本)

    保护电子渠道及其凭据

    文本的内容

    客户使用的电子渠道必须具备适当的访问控制,以降低第三方冒名顶替或滥用产品和服务等风险。身份和访问管理必须覆盖特权用户以及对网络、操作系统、数据库和业务应用的访问。机构还必须规定需要通过加密保护的信息、允许的加密算法,以及用于传输和存储的控制措施。

    来源:RAN 第 20-10 章,4.1(西班牙文文本)

    对您的移动应用意味着什么

    遗留在应用包中的 API 密钥和令牌是任何人都能提取的凭据。应用、后端和外部身份服务之间的授权必须在每个边界上都有效。

    Ostorlab 如何提供帮助

    Ostorlab 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。即使启用 TLS 证书固定,它也能拦截应用流量,并测试 API 是否存在失效的授权(BOLA、BFLA、IDOR)以及令牌和会话的滥用。

    仍由您负责的部分

    特权账户管理、访问审查和物理访问控制。

  4. RAN 第 20-10 章,4.1(西班牙文文本)

    强化应用并在被攻破的设备上验证

    文本的内容

    机构采取的控制措施必须降低移动设备、远程办公和物联网设备带来的风险,以及应用和系统的采购、集成或开发及上线带来的风险。需要识别和评估的攻击面包括通信的篡改或拦截、代码注入和权限提升。

    来源:RAN 第 20-10 章,4.1(西班牙文文本)

    对您的移动应用意味着什么

    Root 和越狱检测、防篡改以及证书固定正是该条款背后的应用层控制,每一项都可以针对客户下载的版本进行测试。

    Ostorlab 如何提供帮助

    Mobile Shielding Scan 在 Root 和越狱环境中运行应用,尝试绕过 Root 和越狱检测、防篡改以及 TLS 证书固定,并显示应用随后的行为。您将获得加固评分和绕过证据。

    仍由您负责的部分

    选择和配置防护产品、移动设备管理以及远程办公政策。

  5. RAN 第 20-7 章,III.4、IV.1 b) 和 V(西班牙文文本)

    管理外包和云服务商

    文本的内容

    机构必须确保服务商维持信息安全计划,保障其自身和客户信息资产的机密性、完整性、可追溯性和可用性,并与机构的政策保持一致。对于关键外包服务,机构必须控制并监控服务商的信息安全基础设施以及身份和访问管理,并确认服务商定期对其技术基础设施开展漏洞评估和渗透测试。云服务需要强化尽职调查:董事会每年就云风险容忍度作出决定,关键或战略性云服务需要国际公认的认证、独立审计报告、对相关司法辖区的法律分析以及隔离机制。海外关键处理还需要在智利设立应急数据处理中心,除非适用董事会批准的例外。

    来源:RAN 第 20-7 章,III.4、IV.1 b) 和 V(西班牙文文本)

    对您的移动应用意味着什么

    移动应用捆绑了与其自身后端通信的第三方 SDK,支付后端往往运行在云上。它们的安全测试证据应纳入您的服务商档案。

    Ostorlab 如何提供帮助

    Ostorlab 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,并显示应用及其 SDK 通过网络与后端交换的内容。API 测试覆盖您指定的供应商后端。

    仍由您负责的部分

    合同、尽职调查档案、董事会关于云风险的年度决定以及服务商审计。

  6. RAN 第 1-13 章,3.2 c) 和 5(西班牙文文本)

    满足管理评估的期望

    文本的内容

    在管理与偿付能力评级中,CMF 评估董事会关于操作风险的战略、信息资产(包括暴露在 cyber 空间中的资产)的界定、对委托给第三方的业务进行核查和监控的政策、技术与补丁规划、包含定期测试的连续性和应急计划,以及内部审计的独立性。对于信息安全和网络安全,CMF 直接考虑第 20-10 章。银行自身的经营层还必须至少每年一次分析和评价自身管理,并将结果提交董事会。

    来源:RAN 第 1-13 章,3.2 c) 和 5(西班牙文文本)

    对您的移动应用意味着什么

    该章不要求特定工具。它要求有证据表明围绕移动渠道的控制措施有人负责、经过测试并得到报告。

    Ostorlab 如何提供帮助

    Ostorlab 提供每个构建和每个版本可复现的扫描结果,以及可附在内部报告中的工单和复测历史。它不能替代治理、内部审计或董事会自身的审查。

    仍由您负责的部分

    治理、三道防线、内部审计和年度自我评价。

  7. 经第 21.234 号和第 21.673 号法律修订的第 20.009 号法律;经 NCG 第 568 号修订的 CMF NCG 第 538 号(西班牙文文本)

    在支付中强制执行强客户认证

    文本的内容

    根据 2024 年修订的欺诈法,CMF 规定需要强客户认证(autenticación reforzada de cliente,ARC)的交易。经 NCG 第 568 号修订的 NCG 第 538 号要求 ARC 基于至少两个不同类别的独立要素,并对电子资金转账(包括收款人信息和定期付款)、客户注册数字平台、个人数据的录入或修改、认证密钥的变更,以及受信任设备的注册、更换或删除强制适用。发卡机构必须保存所有交易和认证事件的审计和追溯记录,包括带错误代码的失败尝试;持续监控交易模式;保护并设置认证代码的有效期;并在认证设备上具备篡改或复制检测。用于认证的印刷数据集必须在 2026 年 8 月 1 日前取消。

    来源:经第 21.234 号和第 21.673 号法律修订的第 20.009 号法律;经 NCG 第 568 号修订的 CMF NCG 第 538 号(西班牙文文本)

    对您的移动应用意味着什么

    这些都是应用及其 API 的行为:OTP 和生物识别步骤、设备注册、联系方式变更,以及可能跳过某一步骤的调用。服务器必须强制执行。

    Ostorlab 如何提供帮助

    认证测试覆盖登录和注销、令牌刷新、超时、会话失效和 MFA 强制执行(包括增强验证流程),以及转账、收款人变更和设备注册背后的 API 调用。Ostorlab 使用您的测试账户完成短信、电子邮件或 TOTP 一次性验证码。

    仍由您负责的部分

    认证方式的选择、面向弱势客户群体的例外政策,以及使用例外时向 CMF 的半年报告。

  8. 第 21.719 号法律,第 14 quáter、14 quinquies、14 sexies 和 15 ter 条(西班牙文文本)

    保护应用中的个人数据并报告泄露

    文本的内容

    将于 2026 年 12 月 1 日生效的第 21.719 号法律要求从设计上和默认情况下保护数据,并采取确保处理系统机密性、完整性、可用性和恢复能力的安全措施,包括在适当情况下的假名化和加密,以及定期验证其有效性。构成合理风险的数据泄露必须毫不迟延地向个人数据保护局报告;涉及敏感数据或财务、银行、商业数据时,还必须通知受影响的本人。可能产生高风险的处理在开始前需要进行数据保护影响评估,而用于识别个人的生物识别数据属于敏感数据。

    来源:第 21.719 号法律,第 14 quáter、14 quinquies、14 sexies 和 15 ter 条(西班牙文文本)

    对您的移动应用意味着什么

    支付凭据、生物识别、余额和交易历史正是条文列明的数据类别。应用及其 SDK 存储、记录或发送的内容都是证据的一部分。

    Ostorlab 如何提供帮助

    Ostorlab 在本地存储、缓存、日志和截图中查找令牌和个人数据,检查传输保护,并显示应用及其 SDK 与后端交换的内容。它不开展影响评估,也不提交泄露通知。

    仍由您负责的部分

    影响评估、处理记录、数据保护官,以及向保护局和客户提交的泄露通知。

  9. 第 21.663 号法律,第 4、7、8 和 9 条,义务自 2025 年 3 月 1 日起生效(西班牙文文本)

    结合第 21.663 号法律做好事件准备

    文本的内容

    根据网络安全框架法,提供重要服务的机构(包括银行、金融服务和支付手段)必须持续采取预防、报告和解决网络安全事件的措施。重要运营者必须维持持续运行的信息安全管理体系,对连续性和网络安全计划进行认证并至少每两年定期审查,持续开展审查和演练活动,并任命网络安全代表。重大事件报告 CSIRT Nacional:在知悉事件后三小时内发出早期警报,72 小时内提交更新;重要运营者的重要服务受影响时,更新须在 24 小时内提交。

    来源:第 21.663 号法律,第 4、7、8 和 9 条,义务自 2025 年 3 月 1 日起生效(西班牙文文本)

    对您的移动应用意味着什么

    事件检测、响应和报告仍由您负责。您可以准备的是应用和 API 一侧:更少的未修复发现、已修复的证据,以及事件发生后可以出示的复测结果。

    Ostorlab 如何提供帮助

    Ostorlab 不运营 SOC,也不向 CSIRT 报告事件。它测试应用及其 API 中的控制措施,跟踪发现直至关闭并复测,使事件计划的应用一侧建立在最新证据之上。

    仍由您负责的部分

    SOC 和监控、事件响应和向 CSIRT Nacional 的报告、演练以及网络安全代表。

本页概述 CMF 和智利法律的公开文本,核对日期为2026年9月27日。CMF 各章依据西班牙文文本概述。2026 年 4 月的第 20-7 章修订草案在本次核对时尚未生效,本页不予引用。本页不构成法律意见。

对应关系

逐项梳理智利规则中的控制措施

智利文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。

逐项梳理智利规则中的控制措施
控制措施Ostorlab 如何提供帮助您留存的证据
定期安全测试,包括渗透测试和道德黑客测试RAN 20-10,4.1在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图
电子渠道访问控制、令牌与冒名顶替RAN 20-10,4.1即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用和账户流程。 详情 每项 API 发现的请求和响应证据
补丁管理与修复期限RAN 20-10,4.1通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况
每个版本的组件清单RAN 20-10,4.1;RAN 20-7,III.4列出每个版本中的 SDK 和原生库及其版本,并显示应用及其 SDK 与哪些后端通信。 详情 每个版本的组件标识、版本和在应用包中的位置
应用包中的密钥和凭据RAN 20-10,4.1在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 经过验证的密钥,以及它们暴露的权限和服务
转账和设备变更时的强客户认证NCG 538,经 NCG 568 修订使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 有关登录、转账和设备注册流程的发现,附复现步骤
Root、越狱和防篡改防护RAN 20-10,4.1在 Root 和越狱环境中运行应用,尝试绕过检测、防篡改和证书固定。 详情 加固评分,以及每项失效防护的绕过证据
会话和一次性验证码处理NCG 538;RAN 20-10,4.1测试登录和注销、令牌刷新、超时、会话失效和验证码有效期。 详情 会话和令牌相关发现,附请求和响应日志
设备上和传输中的数据保护RAN 20-10,4.1;第 21.719 号法律第 14 quinquies 条在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 文件系统证据,显示写入了什么、写入位置和时间
外包和云服务的测试证据RAN 20-7,III.4 和 V测试您指定的应用和供应商 API,并按版本保留 SDK 和网络证据。 详情 按版本和按服务商集成的扫描结果

Ostorlab 测试应用及其 API 中的控制措施。SOC 监控、事件响应和向 CSIRT Nacional 的报告、TLPT、治理、关于云风险的年度决定以及物理安全仍由您的团队负责。

行动计划

需要在移动应用中测试的智利控制措施

面向安全和科技风险团队的实用清单,依据 CMF 各章、认证标准和个人数据法编制。

  1. 安全测试范围

    将移动应用及其调用的 API 纳入第 20-10 章安全测试的范围,设定发布前环节和固定周期。

  2. 半年证据

    至少每六个月,将渗透测试和道德黑客测试的结果、分析和商定的行动准备好提交董事会。

  3. 组件与期限

    为每个版本中的 SDK 和库保留带版本信息的清单,并按严重性设定修复期限。

  4. 云与服务商档案

    更新董事会关于云风险的年度决定,并保存关键服务商的认证、审计和渗透测试证据。

  5. 支付流程中的 ARC

    验证转账、收款人变更、定期付款、个人数据变更和受信任设备注册都需要两个独立要素,并由服务器强制执行。

  6. 设备上的数据

    检查应用包和设备,寻找存储、缓存、日志和截图中的 API 密钥、令牌和个人数据。

  7. 影响评估的输入

    梳理应用及其 SDK 收集和发送的内容,用于 2026 年 12 月 1 日前需要完成的数据保护影响评估。

  8. 报告与复测

    跟踪发现直至关闭,每次修复后复测,并将复测结果作为事件和审计档案的证据保存。

此清单仅为建议,并非 CMF 模板,也不构成法律意见。

来源

本页所依据的官方文本,核对日期为2026年9月27日。

FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

对照智利规则测试您的移动银行应用

先从应用商店免费扫描您的应用,或预约演示,与我们的团队一起对您的应用和 API 运行登录后测试。