RBI 规则要求您评估移动银行应用,并在每次发布前后进行测试。
RBI 于 2026 年 7 月发布的商业银行指引要求,对包括移动应用在内的关键互联网系统,至少每半年进行一次漏洞评估,每年至少进行一次渗透测试。指引延续了 2021 年首次制定的移动支付应用控制措施,从设备策略执行、Root 与越狱检测,到设备绑定和不在手机上留存敏感数据。2025 年认证指引要求自 2026 年 4 月 1 日起采用双因素认证,其中至少一个为动态因素。Ostorlab 在每次发布时,对登录后的应用及其 API 进行测试。
- 在客户下载的版本上,评估移动应用及其调用的 API
- 使用您的测试账户测试登录、一次性验证码、增强验证和会话处理
- 列出每个版本中的 SDK 和原生库,并映射到已知漏洞
- 为每个发现提供可重放的有效漏洞利用或请求与响应证据
- 适用范围
- 首先是商业银行:2026 年指引覆盖银行公司、对应新银行和印度国家银行。RBI 还针对其他受监管机构发布了类似的分类指引(小型金融银行、支付银行、城市合作银行、NBFC、全印金融机构和信用信息公司)
- 关键日期
- 2026 年 7 月 31 日:面向商业银行的两项合并指引立即生效。认证指引须在 2026 年 4 月 1 日前落实
- 重点
- 关键互联网移动应用的漏洞评估与渗透测试、移动支付应用控制措施、双因素认证和数据保护
- 主要参考
- RBI (Commercial Banks – Cybersecurity, Technology: Risk, Resilience and Assurance Framework) Directions, 2026
支撑您移动渠道的 RBI 文本
2026 年指引整合并取代了 RBI 此前面向银行的指示,其他受监管机构适用类似的分类指引。以下日期对应本页引用的文本。
- 2016 年 6 月 2 日
Cyber Security Framework in Banks
RBI 发布 RBI/2015-16/418,首个面向银行的专门网络安全框架:董事会批准的网络安全政策、安全运营中心和网络危机管理计划。2025 年数字银行渠道指引仍将其列为参考。
- 2021 年 2 月 18 日
数字支付安全控制
数字支付安全控制主指引首次设立移动支付应用专章:设备策略执行、Root 与越狱检测、设备绑定、重新认证,以及不在设备上留存敏感数据。
- 2023 年 11 月 7 日
IT 治理指引
信息技术治理、风险、控制与保证实践主指引自 2024 年 4 月 1 日起适用,规定关键系统及有客户界面的 DMZ 系统至少每半年进行一次 VA,每 12 个月至少进行一次 PT。
- 2025 年 5 月 8 日
数字借贷指引
Digital Lending Directions, 2025 限制借贷应用在手机上可访问的信息,要求数字借贷数据存储在印度境内的服务器上,并要求遵守 RBI 的网络安全标准。
- 2025 年 9 月 25 日
认证指引
2025 年数字支付交易认证机制指引要求国内数字支付交易至少使用两种认证因素,其中至少一种为动态或不可复制,须在 2026 年 4 月 1 日前合规。
- 2025 年 11 月 28 日
数字银行渠道指引
2025 年数字银行渠道授权指引自 2026 年 1 月 1 日起适用,并将 RBI 网络安全与数字支付安全文本列为网上银行和手机银行的安全基线。
- 2025 年 11 月 13 日
DPDP Rules, 2025
MeitY 根据 2023 年 DPDP 法发布 2025 年数字个人数据保护规则:加密、混淆和掩码等安全保障,日志保存一年,并向数据主体和数据保护委员会通报数据泄露。
- 2026 年 7 月 31 日
2026 年指引
RBI 发布面向商业银行的网络安全和数字支付安全指引,立即生效。指引延续每半年 VA 和每年 PT 的节奏,引入红队演练,要求在 DAKSH 平台于六小时内报告网络事件,并废止此前适用于商业银行的网络安全框架和 IT 治理指示。
把 RBI 规则应用到您的移动应用
每项规则包括:文本内容、对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及仍由您负责的部分。除另有说明外,段号对应 2026 年 7 月指引。
- RBI (Commercial Banks – Cybersecurity, Technology: Risk, Resilience and Assurance Framework) Directions, 2026, 第 149 至 161 段
按固定间隔测试关键互联网应用
文本的内容
对所有关键和面向互联网的系统定期开展 VA 与 PT,并对关键、面向互联网的 Web 和移动应用,在其整个生命周期(包括实施前、实施后和变更后)定期开展 VA 与 PT。对关键信息系统以及有客户界面的 DMZ 系统,至少每半年进行一次 VA,每 12 个月至少进行一次 PT;其他系统采用基于风险的方法。实施后测试在生产环境进行,或在接近生产的测试环境进行,任何偏差均须记录并获批。对发现的漏洞限期修复,并至少每季度向 IT 战略委员会和信息安全委员会报告关闭情况。
对您的移动应用意味着什么
移动应用是有客户界面的关键互联网应用,需要每半年一次的 VA、每年一次的 PT,以及每次变更后的测试,而不只是上线时测一次。
Ostorlab 如何提供帮助
Mobile SAST 分析包括内嵌 SDK 在内的二进制文件,Mobile DAST 测试运行中的应用,两者都在 CI/CD 中运行。AI 智能体渗透测试在登录后测试应用及其 API,并为每个 AI 智能体发现提供可重放的有效漏洞利用。
仍由您负责的部分
为服务器和网络组件设定范围与频率、委任 VA 与 PT 审计方,以及向委员会报告关闭情况。
- RBI (Commercial Banks – Digital Payment Security Controls) Directions, 2026, 第 68 段;Master Direction on Digital Payment Security Controls, 2021 年 2 月 18 日, 第 IV 章(早期表述)
落实移动支付应用控制措施
文本的内容
移动支付应用控制措施要求银行能够在启用交易前验证应用版本,并根据风险评估执行设备策略,包括检查存在漏洞的操作系统、存在漏洞或恶意的应用以及不安全的 Wi-Fi 配置;应用沙箱或容器化与加密;最小化数据收集与权限;识别远程访问应用并禁止从其登录;以及代码混淆。旧版本应用须分阶段、限期停用,不超过新版本发布后六个月。银行须在公共平台公布当前有效版本的校验和,实施设备绑定,在闲置一段时间后及每次启动时要求重新认证,并识别来自不安全网络的连接。银行还可以验证设备、操作系统和应用的安全性与兼容性,并可在安装前检查设备是否已 Root 或越狱,若已 Root 或越狱则阻止应用安装或运行。
对您的移动应用意味着什么
这些控制措施您的应用要么有、要么没有,而且每一项都能在客户下载的版本上测试:Root 与越狱检测、远程访问检测、混淆、版本校验和设备绑定。
Ostorlab 如何提供帮助
Mobile Shielding Scan 在运行时测试 Root 和越狱检测、防篡改和证书固定,展示哪些防护有效、哪些被绕过。Ostorlab 还会报告其观察到的应用版本、权限和网络连接。
仍由您负责的部分
编写设备策略、托管校验和、维护设备绑定记录,以及就新设备注册通知客户。
- RBI (Commercial Banks – Digital Payment Security Controls) Directions, 2026, 第 27 至 39 段;Cybersecurity Directions, 2026, 第 83 至 87 段
将安全内置,并在发布前后测试
文本的内容
采用安全设计方法,将安全贯穿应用生命周期:在需求、设计、开发、测试、实施和退役各阶段明确安全目标;威胁建模;安全编码实践;以及与全球标准(包括 OWASP 和 OWASP MASVS)一致的安全测试。对数字支付应用开展包括源代码审查、VA 和 PT 在内的安全测试:VA 至少每半年一次,PT 至少每年一次,并在引入新应用或基础设施或进行重大变更时开展。源代码不归银行所有时,须取得开发方出具的证明,确认应用不含已知漏洞、恶意软件和隐蔽通道。将结果与早前扫描对比以确认没有复发,并限期修复已发现的漏洞。网络安全指引还要求对 Web 和移动应用在其整个生命周期内、在接近生产的环境中进行应用安全测试。
对您的移动应用意味着什么
每次发布都是对面向互联网渠道的一次变更。流水线中的自动化测试覆盖发布前,商店版本的扫描覆盖发布后。
Ostorlab 如何提供帮助
Ostorlab 从您的 CI/CD 流水线在每次构建时运行自动化扫描,无需手动触发即可监控商店发布版本。Mobile SAST 可直接分析 APK、AAB 或 IPA,无需源代码。
仍由您负责的部分
安全需求、威胁模型、安全编码标准、源代码审查和发布批准。
- RBI (Authentication mechanisms for digital payment transactions) Directions, 2025, 第 6、8 和 9 段
双因素认证,其中至少一个为动态
文本的内容
除豁免情形外,所有数字支付交易必须使用至少两种不同的认证因素进行认证;对于非卡类在场交易,至少一个因素必须动态生成或证明,即随交易发送的证明为该交易独有。因素必须稳健:一个因素被攻破不得影响另一个因素的可靠性。发行方可提供多种因素选择,可基于行为和上下文(如位置、设备属性)增加基于风险的检查,但必须在部署前确保机制的稳健性和完整性。若因不符合规定的交易造成损失,发行方须无条件全额赔偿客户。合规期限为 2026 年 4 月 1 日。
来源:RBI (Authentication mechanisms for digital payment transactions) Directions, 2025, 第 6、8 和 9 段
对您的移动应用意味着什么
第二个因素必须由服务端在每笔支付上强制执行,而且必须是动态的。短信 OTP 是一种选择,但指引明确允许设备绑定、生物识别或 PKI 等替代方案。
Ostorlab 如何提供帮助
认证测试使用您的测试账户完成短信、邮件或 TOTP 一次性验证码,并测试 MFA 执行、增强验证流程以及支付背后的 API 调用。
仍由您负责的部分
选择认证因素、豁免分析、客户沟通和赔偿流程。
- RBI (Commercial Banks – Cybersecurity, Technology: Risk, Resilience and Assurance Framework) Directions, 2026, 第 107、110 和 115 段;Digital Payment Security Controls Directions, 2026, 第 46 段
认证客户和特权用户
文本的内容
银行必须实施认证框架,确保通过所有渠道访问其服务的客户得到身份确认,并使用安全认证技术,作为客户访问合作方系统的身份提供方。基于风险评估,实施双因素或多因素认证,包括对关键信息系统的特权用户和关键活动强制实施 MFA,并保护登录用户名、认证信息和令牌等用户凭据免遭泄露和攻击。数字支付安全指引还要求对所有支付交易(包括借记和贷记)、新增账户关联、账户信息变更和转账限额调整实施 MFA 和提醒。
对您的移动应用意味着什么
登录、取款、变更收款人和限额,都是后端必须要求正确因素的时刻。设备上的令牌处理属于同一项控制。
Ostorlab 如何提供帮助
Ostorlab 在应用包中发现 API 密钥、令牌和凭据并验证其是否有效,并测试 API 的授权缺陷(BOLA、BFLA、IDOR)以及令牌和会话的滥用。
仍由您负责的部分
身份核验、特权访问管理、访问审查和认证技术选型。
- RBI (Commercial Banks – Digital Payment Security Controls) Directions, 2026, 第 48 至 51 段
会话、失败尝试和提醒
文本的内容
已认证的会话及其加密协议必须在整个交互过程中保持完整;如果发生干扰或客户关闭应用,会话必须终止,受影响的交易必须解决或冲正,并及时通知客户。银行必须规定登录或认证失败的最大次数,超过后封锁访问,建立安全的重新开通流程,并将失败尝试通知客户。还必须针对中间人、浏览器中间人和应用中间人攻击采取措施,确保传输中的数据安全,并且只有真实来源或流程发起的交易才能通过认证。
来源:RBI (Commercial Banks – Digital Payment Security Controls) Directions, 2026, 第 48 至 51 段
对您的移动应用意味着什么
会话处理是可测试的行为:超时、令牌刷新、注销或关闭应用时的失效、失败尝试后的锁定,以及它们背后的 API 调用。
Ostorlab 如何提供帮助
认证测试覆盖登录和注销、令牌刷新、超时、会话失效和锁定,以及它们背后的 API 调用,并为每个发现提供复现步骤。
仍由您负责的部分
提醒渠道、重新开通流程,以及消费这些提醒的反欺诈监控规则。
- RBI (Commercial Banks – Digital Payment Security Controls) Directions, 2026, 第 22、24 和 68(10) 至 68(13) 段;Digital Lending Directions, 2025, 第 12 和 13 段
保护设备上和传输中的数据
文本的内容
Web 应用不得在 HTML 隐藏字段、Cookie 或其他客户端存储中保存敏感信息。加密控制必须使用未过时、未被证明不安全的强密钥长度、算法、密码套件和协议。移动应用不得在设备上存储或保留用户 ID、密码、密钥、哈希或硬编码引用等敏感个人或认证信息,并须在客户退出时从内存中安全清除敏感客户信息。须限制写入临时文件的敏感信息并加以保护,避免原始 SQL 查询和 SQL 注入,在检测到 SSL/TLS 协商错误时不得加载 Web 内容。写入应用数据库的敏感信息必须加密。对于借贷应用,Digital Lending Directions 禁止访问文件与媒体、联系人、通话记录和电话功能等手机资源,并要求数字借贷数据存储在印度境内的服务器上。
对您的移动应用意味着什么
密码、令牌和个人数据绝不能以明文留在手机上、临时文件、日志或截图中,也绝不能无保护地传输到后端。
Ostorlab 如何提供帮助
Ostorlab 在本地存储、缓存、日志、临时文件和截图中查找会话令牌和个人数据,检查削弱传输和会话保护的配置错误,并采集文件系统证据,显示写入了什么、在哪里、何时写入。
仍由您负责的部分
数据分类、密钥管理、备份、隐私告知和防数据泄露。
- RBI (Commercial Banks – Cybersecurity, Technology: Risk, Resilience and Assurance Framework) Directions, 2026, 第 47 和 126 至 135 段;Digital Payment Security Controls Directions, 2026, 第 32 段
了解组件和第三方
文本的内容
维护信息资产的最新清单,包括业务应用、支撑 IT 基础设施、硬件、软件和服务,并标明其业务重要性。数字支付安全指引要求,在代码发生重大变更时,取得应用开发方或供应商出具的证明或书面确认,说明应用不含已知漏洞、恶意软件和隐蔽通道;对第三方许可的应用,须安排源代码托管或其他措施。第三方安排需要与风险和重要性相称的供应商风险评估、尽职调查与监督、包含审计权的协议,并关注基础设施的地理位置和跨境数据传输。
对您的移动应用意味着什么
移动银行应用捆绑了与各自后端通信的第三方 SDK,它们应纳入您的资产清单、SBOM 和第三方风险视图。
Ostorlab 如何提供帮助
Ostorlab 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,逐版本映射到已知漏洞,并展示应用及其 SDK 通过网络与后端交换的内容。
仍由您负责的部分
资产台账、供应商尽职调查、供应商证明、托管安排和合同。
- RBI (Commercial Banks – Cybersecurity, Technology: Risk, Resilience and Assurance Framework) Directions, 2026, 第 37、98 至 103 和 153 段
限期管理漏洞和补丁
文本的内容
建立书面的变更与补丁管理政策,评估补丁的业务影响,在获得必要批准后安全、及时地应用,并提供部署失败后的恢复手段。采用书面的、基于风险的策略,维护需要打补丁的组件清单,识别适用的补丁并及时应用,以尽量减少存在漏洞的系统和暴露时长。监控软件停止支持日期,避免使用过时或不再受支持的软件。对发现的漏洞限期修复,并检查 CVE 数据库等已知漏洞不再复发。
对您的移动应用意味着什么
应用中的库和 SDK 是您交付的软件。每一个都需要已知版本、出现漏洞时的严重级别,以及可以证明的修复期限。
Ostorlab 如何提供帮助
SCA 识别静态编译的库并逐版本映射到已知漏洞。发现按严重、高、中、低评级,在平台或 Jira、ServiceNow 中作为工单跟踪,并在修复发布后重新测试。
仍由您负责的部分
服务器和基础设施补丁、供应商维护合同和风险接受决策。
- RBI (Commercial Banks – Cybersecurity, Technology: Risk, Resilience and Assurance Framework) Directions, 2026, 第 182 段;CERT-In 指示 No. 20(3)/2022-CERT-In, 2022 年 4 月 28 日;Digital Personal Data Protection Rules, 2025, 第 6 和 7 条
报告事件和泄露,将日志保存在印度
文本的内容
网络事件必须在发现后六小时内报告到 RBI 的高级监管监控系统 DAKSH 平台,同时通知 CERT-In。根据 2022 年 CERT-In 指示,指定事件必须在察觉后六小时内报告 CERT-In,ICT 日志必须在印度司法管辖范围内安全保存 180 天(滚动),系统时钟必须与 NIC 或 NPL 时间同步。根据 2025 年 DPDP 规则,个人数据泄露必须立即通知受影响的数据主体,并立即通报数据保护委员会,72 小时内提供详细信息,安全日志须保存一年。
对您的移动应用意味着什么
通过应用或 API 发现的泄露会启动计时。六小时和 72 小时的窗口从发现时开始,证据必须随时可用。
Ostorlab 如何提供帮助
Ostorlab 不向 RBI、CERT-In 或数据保护委员会报告事件。它为您的事件和法律团队提供报告所需的技术证据:可重放的漏洞利用、请求与响应日志和文件系统证据,并跟踪发现直至关闭,以便您说明修复了什么、何时修复。
仍由您负责的部分
检测与监控、DAKSH 和 CERT-In 报告、泄露通知和法律评估。
对 RBI、MeitY 和 CERT-In 公开文本的摘要,核对日期为 2026 年 9 月 27 日。2026 年 7 月指引适用于商业银行;RBI 针对其他受监管机构发布了类似的分类指引,本页引用的 2021 年和 2023 年文本已于 2026 年 7 月 31 日对商业银行废止。本页不构成法律意见。
RBI 规则逐项对照
RBI 文本指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试它们,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 关键互联网移动应用的漏洞评估Cybersecurity Directions 2026 第 150 段 | 在登录后对您交付的版本进行应用及其 API 的 AI 智能体渗透测试。 详情 | 每个 AI 智能体发现都附可重放的有效漏洞利用,以及覆盖热图 |
| 关键系统的年度渗透测试Cybersecurity Directions 2026 第 151 段 | 在生命周期内(包括变更后)对生产或接近生产的版本测试应用及其 API。 详情 | 每个周期的渗透测试报告,附每个发现的复现步骤 |
| 移动支付应用控制措施Digital Payment Security Controls Directions 2026 第 68 段 | 在运行时测试 Root 与越狱检测、防篡改、证书固定、远程访问检测和应用版本校验。 详情 | 在您交付的版本上,哪些防护有效、哪些被绕过 |
| 支付的双因素,至少一个动态Authentication Directions 2025 第 6 段 | 使用一次性验证码登录,测试 MFA 执行、增强验证流程和支付背后的 API 调用。 详情 | 登录与增强验证流程的发现,附复现步骤 |
| 会话、失败尝试和锁定Digital Payment Security Controls Directions 2026 第 48 至 51 段 | 测试登录和注销、令牌刷新、超时、会话失效和失败尝试后的锁定。 详情 | 会话与令牌发现,附请求和响应日志 |
| 设备上和传输中的数据Digital Payment Security Controls Directions 2026 第 22 和 68(10) 段 | 在存储、缓存、日志、临时文件和截图中查找令牌和个人数据,并检查传输保护。 | 文件系统证据,显示写入了什么、在哪里、何时写入 |
| 应用背后的 APIDigital Payment Security Controls Directions 2026 第 39 段 | 即使启用 TLS 证书固定也能拦截流量,测试授权、令牌滥用以及枚举和重放等滥用。 详情 | 每个 API 发现的请求与响应证据 |
| 组件、版本和供应商证明Digital Payment Security Controls Directions 2026 第 32 段;Cybersecurity Directions 2026 第 47 段 | 列出每个版本的 SDK 和原生库及其版本,并映射到已知漏洞。 详情 | 每个版本中组件的标识、版本和在应用包中的位置 |
| 设备上的密钥和凭据Digital Payment Security Controls Directions 2026 第 68(10) 段 | 在应用包中发现 API 密钥、令牌和凭据并验证其是否有效。 详情 | 经验证的密钥,以及其暴露的权限和服务 |
| 变更前后的测试,限期修复Cybersecurity Directions 2026 第 98、150 和 153 段 | 每次构建在 CI/CD 中运行 Mobile SAST 和 DAST,在平台或 Jira、ServiceNow 中建立工单,修复后重新测试。 详情 | 每次构建的扫描结果,以及每个发现的工单历史和重新测试结果 |
Ostorlab 测试应用及其 API 中的控制措施。CSOC 监控、事件响应与报告、红队演练、备份与恢复、治理、供应商合同和信息系统审计仍由您的团队负责。
在移动应用中测试的 RBI 控制措施
面向安全和系统风险团队的实用清单,依据 2026 年 7 月指引、2025 年认证指引、CERT-In 指示和 DPDP 规则。
范围与频率
将移动应用及其 API 纳入 VA 和 PT 范围,每半年一次 VA、每年一次 PT,并在每次重大变更后测试。
发布前后
每次构建运行自动化测试,每次商店发布都进行扫描,并在接近生产的环境中进行。
移动应用控制措施
检查设备策略执行、Root 与越狱检测、远程访问应用检测、混淆和旧版本停用。
设备上的数据
在存储、临时文件、日志和内存中查找用户 ID、密码、密钥和硬编码引用,并验证应用数据库的加密。
认证与会话
验证支付的双因素(其中一个为动态),并测试会话终止、锁定和失败尝试提醒。
组件与期限
维护每个版本的 SDK 和库清单,附供应商证明和按严重级别设定的修复期限。
提交委员会的证据
留存 VA 和 PT 报告、修复时间线和重新测试结果,并每季度向 IT 战略委员会和信息安全委员会报告关闭情况。
事件与日志
准备六小时内向 DAKSH 和 CERT-In 报告的路径,在印度保存 180 天 ICT 日志,并落实 DPDP 规则下的泄露通报步骤。
此清单仅为建议,并非 RBI 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- Reserve Bank of India (Commercial Banks – Cybersecurity, Technology: Risk, Resilience and Assurance Framework) Directions, 2026RBI/DoS/2026-27/410,DoS.CO.CSITEG.4/31.01.015/2026-27,2026 年 7 月 31 日,立即生效。基线网络安全与韧性要求,包括应用安全测试、特权用户 MFA、VA 与 PT 频率、红队演练、六小时内向 DAKSH 报告事件,以及信息系统审计。废止此前适用于商业银行的网络安全框架和 IT 治理指示
- Reserve Bank of India (Commercial Banks – Digital Payment Security Controls) Directions, 2026RBI/DoS/2026-27/411,DoS.CO.CSITEG.5/31.01.015/2026-27,2026 年 7 月 31 日,立即生效。应用安全生命周期(第 27 至 39 段)、认证框架(第 41 至 51 段)和移动支付应用控制措施(第 68 段)。废止面向商业银行的数字支付安全控制指示
- Master Direction on Information Technology Governance, Risk, Controls and Assurance PracticesDoS.CO.CSITEG/SEC.7/31.01.015/2023-24,2023 年 11 月 7 日,2024 年 4 月 1 日起适用。第 26 段规定,对关键系统和有客户界面的 DMZ 系统至少每半年进行一次 VA,每 12 个月至少进行一次 PT。该控制已延续到 2026 年指引,主指引对商业银行废止
- Master Direction on Digital Payment Security ControlsDoS.CO.CSITE.SEC.No.1852/31.01.015/2020-21,2021 年 2 月 18 日。第 IV 章确立移动支付应用控制措施:设备策略执行、Root 与越狱检测、设备绑定、重新认证和不在设备上留存敏感数据。2026 年指引对商业银行废止该指引
- Reserve Bank of India (Authentication mechanisms for digital payment transactions) Directions, 2025RBI/2025-26/79,CO.DPSS.POLC.No. S 668/02-14-015/2025-2026,2025 年 9 月 25 日。国内数字支付交易至少使用两种认证因素,其中至少一种动态生成或证明,须在 2026 年 4 月 1 日前合规
- Reserve Bank of India (Digital Lending) Directions, 2025RBI/2025-26/36,DOR.STR.REC.19/21.07.001/2025-26,2025 年 5 月 8 日。第 12 段限制借贷应用在手机上可访问的信息,第 13 段要求数字借贷数据存储在印度境内的服务器上,第 15 段要求遵守 RBI 网络安全标准
- Directions under section 70B(6) of the Information Technology Act, 2000(CERT-In 指示)No. 20(3)/2022-CERT-In,2022 年 4 月 28 日,2022 年 6 月 27 日生效。网络事件须在六小时内报告 CERT-In,ICT 日志须在印度司法管辖范围内安全保存 180 天(滚动),系统时钟须与 NIC 或 NPL 时间同步
- Digital Personal Data Protection Rules, 2025MeitY,G.S.R. 846(E),2025 年 11 月 13 日,依据 2023 年数字个人数据保护法(2023 年第 22 号法律)。第 6 条安全保障,包括加密、掩码、访问控制和日志保存一年;第 7 条泄露通报:立即通知受影响的数据主体,72 小时内通报数据保护委员会




