SFC 哥伦比亚:每年两次、每次发布前评估您的移动银行应用。
SFC 的《基本法律通函》要求受监管机构至少每年对互联网渠道测试两次,并在影响渠道安全的变更后追加测试,同时要求在移动银行操作中采用双因素认证。网络安全章节要求处理机密数据的应用和 Web 服务在整个软件生命周期内得到保护。Ostorlab 在每次发布时对您的应用及其背后的 API 进行登录后测试。
- 针对客户下载的版本,评估移动应用及其调用的 API
- 使用您的测试账户测试双因素认证、一次性验证码、增强验证流程和会话切断
- 列出每个版本中的 SDK 和原生库,并将其与已知漏洞对应
- 用可重放的漏洞利用或请求和响应证据证明每个发现
- 适用对象
- 依据《基本法律通函》,SFC 监管的机构,包括银行和其他金融机构,以及 PILA 信息运营方
- 关键日期
- 移动银行和互联网渠道要求自 2018 年 12 月 1 日起适用;《基本法律通函》于 2025 年 6 月 25 日通过 Circular Externa 006 de 2025 重新发布
- 重点
- 互联网和移动银行渠道的漏洞评估与渗透测试、双因素认证,以及开放金融 API 安全标准
- 主要参考文本
- 《基本法律通函》第一部分(Circular Externa 006 de 2025)
构成您移动渠道的 SFC 文本
网络安全章节和渠道章节位于《基本法律通函》第一部分。以下日期对应本页引用的文本。
- 2012 年 10 月 17 日
Ley 1581 de 2012
哥伦比亚确立个人数据保护的一般制度:事先、明示且知情同意,控制者的安全义务,以及个人数据国际传输规则。
- 2018 年 6 月 5 日
Circular Externa 007 和 008 de 2018
Circular Externa 007 de 2018 在 CBJ 第一部分新增网络安全章节;Circular Externa 008 de 2018 修订渠道、安全和质量章节,包括移动银行要求。渠道章节的修订自 2018 年 12 月 1 日起适用。
- 2020 年 11 月 17 日
Circular Externa 033 de 2020
SFC 新增网络事件统一分类(TUIC)、Traffic Light Protocol 以及用于安全指标的 Formato 408;首份官方指标报告以 2021 年 3 月 31 日为截止日。
- 2024 年 2 月 7 日
Circular Externa 004 de 2024
SFC 发布开放金融和技术商业化指示,并在 CBJ 中新增开放金融章节,对承载消费者数据的 API 规定 FAPI 2.0、OAuth 2.0 和双向 TLS 标准。
- 2025 年 6 月 25 日
《基本法律通函》重新发布
Circular Externa 006 de 2025 重新发布 CBJ,合并本页引用的渠道、网络安全和开放金融章节。
- 2026 年 2 月 3 日
过渡期延长
Circular Externa 001 de 2026 延长 Circular Externa 009 de 2025 所规定的开放金融架构、安全和技术标准过渡期。
- 2026 年 4 月 7 日
开放金融强制化
Decreto 368 de 2026 以强制制度取代自愿性开放金融框架,并要求 SFC 发布共同标准和工作时间表,并开放参与者目录。
将 SFC 规则应用于您的移动应用
每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。《基本法律通函》依据西班牙文原文概述。
- 《基本法律通函》,第一部分,第四编,第五章,第 3 条(该章由 Circular Externa 007 de 2018 新增;西班牙文文本)
治理网络安全风险并向董事会报告
文本的内容
受监管机构必须拥有管理网络安全风险的政策、程序以及技术和人力资源。政策须经董事会批准,信息安全和网络安全部门必须至少每半年向董事会和高级管理层报告机密性、完整性、可用性、网络威胁、项目有效性和事件情况。安全预算必须与运营和技术预算分开管理。在预防阶段,机构必须管理访问控制和身份、防止数据泄露、衡量新兴网络风险,并考虑安全运营中心(SOC)。
来源:《基本法律通函》,第一部分,第四编,第五章,第 3 条(该章由 Circular Externa 007 de 2018 新增;西班牙文文本)
对您的移动应用意味着什么
移动银行应用是安全部门必须监控的服务之一,向董事会的报告需要关于应用及其 API 的最新证据,而不仅仅是服务器。
Ostorlab 如何提供帮助
Ostorlab 为应用及其 API 提供按版本持续更新的结果,按严重性分级并跟踪至关闭,使您的部门报告的数据有扫描证据支撑。
仍由您负责的部分
政策、安全部门、向董事会报告、预算决策以及是否聘请 SOC。
- 《基本法律通函》,第一部分,第四编,第五章,第 3.8 条(西班牙文文本)
在应用和 Web 服务的软件生命周期中内建安全
文本的内容
网络安全章节要求机构在软件开发生命周期中考虑信息安全,包括处理机构或金融消费者机密信息的 Web 服务和应用,从最初的需求阶段到安全测试和生产。
对您的移动应用意味着什么
应用及其后端被明确点名。安全测试必须是生命周期的一部分,而不是审计前的一次性工作。
Ostorlab 如何提供帮助
Mobile SAST 无需源代码即可分析 APK、AAB 或 IPA,AI 智能体渗透测试则测试运行中的应用及其 API;两者都可以在 CI/CD 中随每个构建运行。
仍由您负责的部分
安全要求、安全编码标准、代码审查和发布审批。
- 《基本法律通函》,第一部分,第四编,第五章,第 4.1.4 和 4.2.2 条(西班牙文文本)
管理面向互联网的系统的漏洞
文本的内容
机构必须识别和衡量新兴网络风险并制定缓解控制措施,还必须管理支撑关键信息资产且暴露于网络空间的平台的漏洞。预防、保护和检测阶段包括访问控制和身份管理、数据泄露防护、持续监控,以及用于关联事件的 SIEM 等工具。
对您的移动应用意味着什么
移动后端以及作为您分发组件的应用本身都是暴露的平台。每个漏洞都需要负责人、严重性评级和修复期限,而且逐个版本如此。
Ostorlab 如何提供帮助
SCA 对应用中的静态编译库进行指纹识别,并将其与已知漏洞对应;发现按严重性分级,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复后复测。
仍由您负责的部分
服务器和基础设施的补丁修复、SIEM、监控,以及接受或拒绝剩余风险。
- 《基本法律通函》,第一部分,第二编,第一章,第 2.3.4.9.2 和 2.3.4.11.6 条(西班牙文文本)
至少每年测试两次互联网渠道
文本的内容
提供互联网操作的机构必须对用于货币操作的设备、装置和通信手段至少每年开展两次漏洞评估和渗透测试,并在影响渠道安全的平台变更后追加一次测试。从移动设备发起并使用互联网的会话必须满足相同要求,通过移动浏览器提供的服务视为网上银行。
对您的移动应用意味着什么
每年两次是下限而非上限:每次发布都会改变应用,平台变更还会触发追加测试。商店版本也属于面向互联网的渠道。
Ostorlab 如何提供帮助
Ostorlab 从您的 CI/CD 流水线对每个构建运行自动扫描,并在无需手动触发的情况下监控商店版本,因此应用和 API 的发现能在定例测试之间及时到达。在需要人工渗透测试时,它不能取而代之。
仍由您负责的部分
两次年度测试的范围界定与委托、决定何时需要追加测试的变更评估,以及向董事会报告。
- 《基本法律通函》,第一部分,第二编,第一章,第 2.3.4.11.1、2.3.4.9.8 和 1.2.2.1.2.16 条(西班牙文文本)
每项移动银行操作都要求两个因素
文本的内容
移动银行是指通过手机办理操作的渠道,无论是否将号码与服务绑定,还是使用应用。机构必须为货币和非货币操作提供双因素认证机制,互联网操作还必须为客户提供强认证机制。对于通过移动银行办理的操作,强认证机制必须在交易源头执行。
来源:《基本法律通函》,第一部分,第二编,第一章,第 2.3.4.11.1、2.3.4.9.8 和 1.2.2.1.2.16 条(西班牙文文本)
对您的移动应用意味着什么
第二因素必须由服务器对货币和非货币操作强制执行,包括余额查询和个人资料变更,而不仅仅在登录时。
Ostorlab 如何提供帮助
认证测试使用您的测试账户完成登录、一次性验证码和增强验证流程,并检查每项操作背后的 API 调用是否强制执行第二因素。
仍由您负责的部分
认证方式的选择与部署,以及第二因素失败时的客户支持流程。
- 《基本法律通函》,第一部分,第二编,第一章,第 2.3.4.11.2、2.3.4.11.4 和 2.3.3.1.6 条;第一部分,第四编,第五章,第 3.4 条(西班牙文文本)
对操作的机密数据进行端到端加密
文本的内容
对于单笔货币操作,或每位客户月度累计超过 2 个法定最低月工资的操作,机构必须使用强端到端加密发送和接收操作的机密信息,例如密码、账号和卡号;这些信息不得被电信网络服务提供商或金融实体以外的任何一方获知。低于该门槛时,机构必须采取风险缓解措施,并考虑信息未加密环节的安全性;如果发现影响信息安全的缺陷,SFC 可以暂停该渠道。机密信息在存储和传输中也必须受到保护,访问密钥必须得到保护:不得使用共享、通用或群组密钥。
来源:《基本法律通函》,第一部分,第二编,第一章,第 2.3.4.11.2、2.3.4.11.4 和 2.3.3.1.6 条;第一部分,第四编,第五章,第 3.4 条(西班牙文文本)
对您的移动应用意味着什么
门槛写在规则里:超过 2 SMMLV 必须端到端加密,低于门槛应用仍需要缓解措施。密钥和令牌不得在用户之间共享,也不得以明文留存。
Ostorlab 如何提供帮助
Ostorlab 检查本地存储、缓存、日志和截图中是否有明文机密数据,查找应用包中的 API 密钥、令牌和凭据并验证其是否可用,还能在启用 TLS 证书固定的情况下拦截流量以检查传输保护。
仍由您负责的部分
加密方案和密钥管理的选择、与电信运营商的合同条款,以及小额操作的风险决策。
- 《基本法律通函》,第一部分,第四编,第五章,第 3.9 和 3.10 条;第一部分,第一编,第九章,第 2 条(西班牙文文本)
管控关键第三方和您交付的组件
文本的内容
与关键第三方的合同必须包含采用和遵守信息安全与网络安全政策所需的措施和义务,机构必须定期核实这些义务得到履行。在开放金融方面,CBJ 列出了数据接收第三方必须具备的条件:在国家数据库登记册注册或制定个人数据政策;采用 ISO 27001、NIST Cybersecurity Framework 或 OWASP ASVS 等框架管理安全和隐私风险;至少达到 AES 或 RSA 的加密;监控系统;漏洞管理;处理卡数据时的 PCI-DSS 认证;以及快速通报安全事件。机构必须定期核实这些要求,并为 SFC 保留证据。
来源:《基本法律通函》,第一部分,第四编,第五章,第 3.9 和 3.10 条;第一部分,第一编,第九章,第 2 条(西班牙文文本)
对您的移动应用意味着什么
应用中的第三方 SDK 及其调用的后端属于供应链的一部分,而在开放金融中,每个数据接收方都是您必须审查和监控的第三方。
Ostorlab 如何提供帮助
Ostorlab 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,并显示应用及其 SDK 通过网络与后端交换的内容。
仍由您负责的部分
尽职调查、合同、接收方登记册、PCI-DSS 认证和定期核查记录。
- 《基本法律通函》,第一部分,第一编,第九章,第 3、4 和 5 条;Decreto 368 de 2026,2026 年 4 月 7 日(西班牙文文本)
满足开放金融 API 标准
文本的内容
在开放金融中,机构必须实现通过 JSON 的 REST API、金融数据字段的 ISO 20022、FAPI 2.0 安全配置文件、OAuth 2.0 授权(client credentials、authorization code、PKCE 或 refresh token)、使用 PS256 或更强算法签名的 JWT 访问令牌和 private_key_jwt 认证方法,以及使用指定密码套件的双向认证 TLS。开放金融相关系统必须位于逻辑上隔离的内部网络,信息库不得公开暴露,每次数据请求的审计日志必须保存五年,并根据重要性进行脱敏或加密。客户必须能够通过强认证授予、更新和撤销同意。Decreto 368 de 2026 将该系统变为强制,并要求 SFC 发布共同标准的时间表。
来源:《基本法律通函》,第一部分,第一编,第九章,第 3、4 和 5 条;Decreto 368 de 2026,2026 年 4 月 7 日(西班牙文文本)
对您的移动应用意味着什么
如果您的银行共享或获取消费者数据,承载这些数据的 API 层有自己的认证、授权和传输要求,客户的同意必须能从应用中执行。
Ostorlab 如何提供帮助
Ostorlab 测试登录后的 API,覆盖失效的授权(BOLA、BFLA、IDOR)、令牌和会话滥用,以及枚举和重放等滥用行为,并提供请求和响应证据。它不实现 FAPI、OAuth 或证书:它测试您的实现。
仍由您负责的部分
实施 FAPI 2.0、OAuth 2.0 和双向 TLS、签发证书、参与者登记、同意界面和五年审计日志。
- 《基本法律通函》,第一部分,第四编,第五章,第 4.3 和 5 条;Circular Externa 033 de 2020,2020 年 11 月 17 日(西班牙文文本)
使用 TUIC 和 TLP 报告事件
文本的内容
影响信息机密性、完整性或可用性的重大事件必须使用网络事件统一分类(TUIC)向 SFC 报告,并向国家网络事件模式的有关部门报告。与信息安全和网络安全有关的所有通信、事件报告、早期预警和公告都必须使用 Traffic Light Protocol(TLP)标注。机构还必须制定事件响应程序,包括断开设备、更改密码、封禁 IP 地址、恢复系统和保全数字证据。
来源:《基本法律通函》,第一部分,第四编,第五章,第 4.3 和 5 条;Circular Externa 033 de 2020,2020 年 11 月 17 日(西班牙文文本)
对您的移动应用意味着什么
报告义务仍由银行承担,须遵循既定的分类和标注协议;事件响应需要关于应用和 API 中发生了什么事的证据。
Ostorlab 如何提供帮助
Ostorlab 不监控也不报告事件。它的发现、可重放的漏洞利用和扫描历史可帮助您的团队还原事件经过,并展示事件前后应用的状态。
仍由您负责的部分
CSIRT、SOC 监控、向 SFC 和 ColCERT 提交 TUIC 与 TLP 报告,以及数字证据保全。
本页概述了 SFC 的公开文本,核对日期为 2026 年 9 月 27 日。《基本法律通函》的条目依据 Circular Externa 006 de 2025 重新发布的合并版 CBJ 西班牙文原文概述。本页不构成法律意见。
逐项梳理 SFC 规则中的控制措施
SFC 文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 移动和互联网渠道的漏洞评估CBJ 2.3.4.9.2、2.3.4.11 | 在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
| 每年两次的测试与变更后的复测CBJ 2.3.4.9.2 | 在 CI/CD 中对每个构建运行自动扫描并监控商店版本,使发现能在定例测试之间及时到达。 详情 | 每个构建和每个商店版本的扫描结果 |
| API 授权、令牌与滥用CBJ P.I T.IV C.V 3.8;P.I T.I C.IX 3.2.3 | 即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 | 每项 API 发现的请求和响应证据 |
| 货币和非货币操作的双因素认证CBJ 2.3.4.11.1 | 使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 | 有关登录和增强验证流程的发现,附复现步骤 |
| 空闲会话切断与上次登录提示CBJ 2.3.4.9.4、2.3.4.9.5 | 测试登录和注销、令牌刷新、空闲超时和会话失效。 详情 | 会话和令牌相关发现,附请求和响应日志 |
| 应用包中的密钥和凭据CBJ 2.3.3.1.6;P.I T.IV C.V 3.5 | 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 | 经过验证的密钥,以及它们暴露的权限和服务 |
| 组件、版本与修复期限CBJ P.I T.IV C.V 4.2.2 | 通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 | 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况 |
| 覆盖软件生命周期的安全CBJ P.I T.IV C.V 3.8 | 在 CI/CD 中对每个构建运行二进制 Mobile SAST 和运行中应用的 DAST。 详情 | 每个构建的静态和动态扫描结果 |
| 数据未端到端加密时的运行时防护CBJ 2.3.4.11.4 | 在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。 详情 | 已测试防护和被绕过情况的记录 |
| 使用 TUIC 和 TLP 报告事件CBJ P.I T.IV C.V 第 5 条;CE 033 de 2020 | Ostorlab 不报告事件:它保留应用和 API 的发现、漏洞利用和扫描历史,供您的团队用于事件档案。 | 可用于事件报告的可导出发现和扫描历史 |
Ostorlab 测试应用及其 API 中的控制措施。治理、安全部门、SOC 监控、事件响应及 TUIC 和 TLP 报告、证书和 DNS 监控、年度测试的组织工作,以及法律和合同工作仍由您的团队负责。
需要在移动应用中测试的 SFC 控制措施
面向安全和系统风险团队的实用清单,依据《基本法律通函》的渠道和网络安全章节编制。
将移动应用纳入测试计划
把应用及其 API 加入到您每年两次的互联网渠道测试中,并为每次发布设置发布前环节。
所有操作都要求两个因素
验证货币和非货币操作是否在服务器端要求第二因素,包括余额查询和个人资料变更。
加密与 2 SMMLV 门槛
梳理超过 2 SMMLV 的操作,确认端到端加密,并记录门槛以下所采用的缓解措施。
会话与上次登录
测试空闲切断、重新认证和上次登录提示,包括应用转入后台时的情况。
密钥与凭据
检查应用包中的 API 密钥、令牌和凭据,并轮换所有仍然可用的凭据。不得使用共享、通用或群组密钥。
组件与期限
为每个版本中的 SDK 和原生库保留带版本信息的清单,并按严重性设定修复期限。
开放金融 API
如果您参与开放金融,请按照 FAPI 2.0、OAuth 2.0 和双向 TLS 标准测试同意流程和 API 层,并保留五年审计日志。
报告与复测
向董事会报告重大发现,使用 TUIC 和 TLP 向 SFC 报告事件,并保留复测结果作为证据。
此清单为依据《基本法律通函》的建议,不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户、支付和开放金融背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为 2026 年 9 月 27 日。
- 《基本法律通函》(Circular Externa 006 de 2025),第一部分SFC,2025 年 6 月 25 日重新发布。第一部分第二编第一章(渠道、安全与质量,包括移动银行 2.3.4.11 和互联网 2.3.4.9)、第四编第五章(信息安全和网络安全最低要求)以及第一编第九章(开放金融)。西班牙文文本
- Circular Externa 007 de 2018SFC,2018 年 6 月 5 日。在 CBJ 第一部分第四编新增网络安全章节;自发布六个月后适用,部分条目设有一年和十八个月的期限。西班牙文文本
- Circular Externa 008 de 2018SFC,2018 年 6 月 5 日。修订第一部分第二编第一章的渠道、安全与质量条款,包括移动银行;修订自 2018 年 12 月 1 日起适用。西班牙文文本
- Circular Externa 033 de 2020SFC,2020 年 11 月 17 日。新增网络事件统一分类(TUIC)、用于安全指标的 Formato 408 和 Traffic Light Protocol(TLP);2021 年 1 月进行强制传输测试,首份官方报告以 2021 年 3 月 31 日为截止日。西班牙文文本
- Circular Externa 004 de 2024SFC,2024 年 2 月 7 日。发布关于开放金融以及向第三方商业化技术和基础设施的指示;在 CBJ 中新增开放金融章节,规定 FAPI 2.0、OAuth 2.0 和双向 TLS 标准。西班牙文文本
- Circular Externa 001 de 2026SFC,2026 年 2 月 3 日。延长 Circular Externa 009 de 2025 所规定的开放金融架构、安全和技术标准过渡期。西班牙文文本
- Decreto 368 de 2026财政与公共信贷部,2026 年 4 月 7 日。以强制制度取代自愿性开放金融框架,并要求 SFC 发布共同标准和工作时间表,并开放参与者目录。西班牙文文本
- Ley 1581 de 2012哥伦比亚国会,2012 年 10 月 17 日。个人数据保护的一般制度:事先、明示且知情同意,控制者的安全义务,以及个人数据国际传输规则。西班牙文文本




