Bank Al-Maghrib 与国家网络安全规则:在每次发布前后评估您的移动银行应用。
Bank Al-Maghrib 第 3/W/16 号指令要求信贷机构每年执行基于风险的渗透测试计划,对外开放的系统每年测试一次以上,并在任何重大变更后测试。国内移动支付规则要求在每笔交易前完成客户认证,并在认证连续失败后锁定钱包或进行补充验证。第 05-20 号法律和 DNSSI 确立了国家网络安全基线,第 09-08 号法律规范个人数据。Ostorlab 在每次发布时,以登录后的状态测试您的应用及其背后的 API。
- 在客户下载的版本上,评估移动应用及其调用的 API
- 使用您的测试账户测试登录、一次性验证码、交易确认和会话处理
- 列出每个版本中的 SDK 和原生库,并与已知漏洞进行比对
- 用可重放的漏洞利用或请求与响应证据证明每一项发现
- 适用范围
- 受 Bank Al-Maghrib 监管的信贷机构和支付机构,包括提供国内移动支付(m-wallet)的银行和支付机构
- 关键日期
- 渗透测试指令为 2016 年 6 月 10 日;m-wallet 文件为 2018 年 11 月 12 日;网络安全法为 2020 年 7 月 25 日;DNSSI V2 为 2023 年 1 月 12 日
- 重点
- 渗透测试、移动支付安全、云与第三方风险,以及个人数据保护
- 主要参考
- Bank Al-Maghrib 关于信息系统渗透测试的第 3/W/16 号指令(法文正文)
支撑您移动渠道的摩洛哥文件
银行与支付规则由 Bank Al-Maghrib 制定,国家网络安全基线由 DGSSI 制定,个人数据由 CNDP 监管。以下日期对应本页引用的文件。
- 2009 年 2 月 18 日
第 09-08 号个人数据法
第 09-08 号法律经第 1-09-15 号诏令颁布,确立了摩洛哥个人数据处理规则并设立 CNDP。第 23 条和第 24 条要求采取技术与组织安全措施,第 43 条和第 44 条规范数据向境外转移。
- 2016 年 6 月 10 日
渗透测试指令
Bank Al-Maghrib 发布第 3/W/16 号指令,确定信贷机构对其信息系统开展渗透测试应遵守的最低规则。
- 2018 年 11 月 12 日
国内移动支付
Bank Al-Maghrib 通过关于国内移动支付(m-wallet)的第 392/W/2018 号决定和第 LC/BKAM/2018/70 号通函。通函确定了最低安全规则,包括交易前认证,以及认证连续失败后的锁定或补充验证。
- 2020 年 7 月 25 日
第 05-20 号网络安全法
第 05-20 号法律经第 1-20-69 号诏令颁布,并刊登于 2020 年 8 月 6 日第 6906 号官方公报。该法要求实体和重要基础设施落实安全政策、审计信息系统、对敏感系统进行分类并申报网络安全事件。
- 2021 年 7 月 15 日
第 2-21-406 号法令
第 05-20 号法律的实施法令刊登于 2021 年 10 月 7 日第 7028 号官方公报。该法令组织网络安全治理,指定 DGSSI 为国家主管机关,并要求实体和重要基础设施对信息系统进行分类,并由 DGSSI 认可的机构审计敏感系统。
- 2022 年 5 月 19 日
云外包指令
Bank Al-Maghrib 发布第 4/W/2022 号指令,规定信贷机构云外包的最低规则,涵盖数据分类、安全措施和服务商尽职调查。该指令在 CNDP 第 D-110-2021 号意见之后发布。
- 2023 年 1 月 12 日
DNSSI V2
政府首脑通过第 02/2023 号通函批准《国家信息系统安全指令》(DNSSI)第二版,更新了适用于公共实体以及公私重要基础设施的组织与技术安全措施。
摩洛哥规则在您的移动应用上的适用
对每项规则:文本怎么说,对移动银行应用意味着什么,Ostorlab 如何提供帮助,以及哪些仍由您的团队负责。多数文件为法文;名称与编号按原文保留。
- Bank Al-Maghrib 第 3/W/16 号指令,第 1 至 3 条、第 5 条和第 8 条(法文正文)
执行基于风险的渗透测试计划
文本的内容
第 3/W/16 号指令确定了最低规则。机构必须评估其信息系统的安全状况,并把定期测试纳入以风险为基础的安全措施有效性评估的整体框架。机构要绘制信息系统的入侵或网络攻击风险地图,然后每年制定测试计划,明确整个信息系统(生产系统和备份系统)的测试范围、性质、广度和频率。计划须提交审计委员会或风险委员会批准,由信息系统安全负责人(RSSI)主导执行。
对您的移动应用意味着什么
应用、后端 API 及其保护的账户都属于信息系统,应纳入风险地图和年度计划,频率与其重要性相匹配。
Ostorlab 如何提供帮助
AI 智能体渗透测试在您交付的版本上,以登录后的状态测试应用及其 API,AI 智能体的每个发现都附有可重放的有效漏洞利用。发现按严重、高、中、低评级,并作为工单在平台内或 Jira 和 ServiceNow 中跟踪。
仍由您负责的部分
风险地图、年度计划及其审计委员会或风险委员会审批,以及决定测试频率的风险偏好。
- Bank Al-Maghrib 第 3/W/16 号指令,第 4、6 和 7 条(法文正文)
对外开放的系统每年测试一次以上
文本的内容
对外开放的信息系统必须每年测试一次以上。信息系统的任何变更,只要可能影响信息安全或网络攻击风险的整体暴露,也必须进行测试。Bank Al-Maghrib 可以按其确定的频率和方式,要求机构开展针对性测试。测试的范围、性质、广度和频率,必须与系统的重要性、风险分析结果以及机构的规模和业务量相适应。
对您的移动应用意味着什么
您的移动应用及其公开 API 属于对外开放的系统。每年一次测试并不够,每次重大发布都应触发测试。
Ostorlab 如何提供帮助
扫描从您的 CI/CD 流水线在每次构建时运行,商店发布版本的监控覆盖客户下载的版本,因此变更无需等待下一个年度周期。
仍由您负责的部分
界定什么是重大变更,并安排测试时间以免影响运营。
- Bank Al-Maghrib 第 3/W/16 号指令,第 9 和第 10 条(法文正文)
从外部和内部测试,兼顾有无预先了解
文本的内容
测试必须同时从机构内部网络和外部开展。机构必须制定基于最佳实践的方法和方法论,并至少开展两类测试:一类不掌握目标信息系统的预先信息,另一类掌握目标信息系统的预先信息。
对您的移动应用意味着什么
黑盒测试展示攻击者从互联网看到的面貌;带凭证和资料的灰盒测试则深入应用及其 API 的登录后流程。
Ostorlab 如何提供帮助
Ostorlab 从外部测试应用,并使用您的测试账户在登录后测试。即使启用 TLS 证书固定也能拦截流量,然后测试授权、令牌滥用以及枚举和重放等滥用行为,并提供请求与响应证据。
仍由您负责的部分
测试规则、测试章程,以及测试前决定谁获得哪些信息。
- Bank Al-Maghrib 第 3/W/16 号指令,第 11 至 15 条(法文正文)
甄选测试服务商,管理保密与证据
文本的内容
机构应制定章程,界定测试框架以及执行测试的内部和外部团队须遵守的规则。对于需要掌握目标系统明确且机密信息的测试,机构优先使用内部团队。内部测试团队必须具备必要的专业能力和认证,保持独立并有充足资源。外部服务商的工作必须以协议约束,明确介入范围、执行方式和其责任。服务商须具备必要能力、严格保密、诚实履职,在最长两个月内销毁其记录及机构提供的记录并提供正式证明,只有在机构事先明确同意且不损害目标系统的情况下才能利用已发现的漏洞,并遵守摩洛哥法律。
对您的移动应用意味着什么
这些规则覆盖整条链条,包括谁可以看到凭证和个人数据,以及测试后证据如何处置。
Ostorlab 如何提供帮助
Ostorlab 已通过 SOC 2 Type II 审计。您可以掌控扫描数据的存放位置:在企业版选择数据驻留区域,或在您控制的基础设施上本地部署运行扫描。
仍由您负责的部分
测试章程、内部与外部团队的选择、服务商合同,以及销毁证明。
- Bank Al-Maghrib 第 3/W/16 号指令,第 16 至 18 条(法文正文)
向管理层报告结果并提出整改计划
文本的内容
测试结果必须报送管理层以及审计委员会或风险委员会,至少包含:测试的方法与范围及所覆盖的风险;所开展测试的定义与定性及使用的手段;发现漏洞及其对信息系统安全的影响;对照公认标准的安全水平评估;以及必要的预防和纠正措施。系统外包给服务商时,机构必须确保指令的全部规定在合同中得到体现和遵守。
对您的移动应用意味着什么
发现不只是技术清单,还必须让管理层读得懂、可与标准对照,并附带行动计划。
Ostorlab 如何提供帮助
AI 智能体的每项发现都附有可重放的有效漏洞利用;结果可归入带有证据、严重程度和关闭状态的工单,为报告和整改计划提供素材。
仍由您负责的部分
撰写报告、管理层和委员会流程,以及纠正措施计划。
- 第 LC/BKAM/2018/70 号通函,第 5 条(法文正文)
对每笔移动支付交易进行认证,失败后锁定
文本的内容
通函确定了适用于 m-wallet 发行机构和收单机构的最低安全规则。交易只能在对客户完成认证前置步骤后发起。多次输入错误的认证信息,必须触发补充认证机制或对 m-wallet 的锁定。客户及其交易的风险画像必须得到控制和掌握,以降低欺诈风险。
对您的移动应用意味着什么
对移动支付应用而言,这意味着服务端强制执行:每笔交易前认证、连续失败后锁定或增强验证,以及不依赖应用自身行为的风险控制。
Ostorlab 如何提供帮助
认证测试使用您的测试账户覆盖登录、一次性验证码、交易确认、增强验证流程、会话处理和账户锁定,连同其背后的 API 调用。
仍由您负责的部分
认证方式与阈值、锁定与解锁流程,以及欺诈规则。
- 第 392/W/2018 号决定,第 13 至 15 条(法文正文)
保护移动支付数据并申报新产品
文本的内容
机构必须采取适当安全措施,保护 m-wallet 用户数据的机密性和完整性。必须按 Bank Al-Maghrib 确定的方式和条件,向 Bank Al-Maghrib 申报所有 m-wallet 欺诈。发行机构必须至少在产品上线前 15 天,按 Bank Al-Maghrib 确定的方式,将每一项新的 m-wallet 产品提交 Bank Al-Maghrib 征求意见。
对您的移动应用意味着什么
设备上和传输中的移动支付数据都在范围内;新的或重大变更的支付功能在上线前有一道监管程序。
Ostorlab 如何提供帮助
Ostorlab 查找本地存储、缓存、日志和截图中遗留的令牌和个人数据,检查传输保护,并测试支付流程背后的 API 的授权缺陷和令牌滥用。
仍由您负责的部分
数据分类、向 Bank Al-Maghrib 的欺诈申报,以及产品申报流程。
- Bank Al-Maghrib 第 4/W/2022 号指令,第 5、6、8、9 和 10 条(法文正文)
评估云与第三方互联风险
文本的内容
第 4/W/2022 号指令确定了云外包的最低规则。机构应建立数据管理框架,包括数据分类、可用的托管地点、按类别适用的安全措施和限制,以及数据丢失或泄露后的恢复流程。外包前须开展风险分析,涵盖治理失控、链式转包、未遵守保存与销毁规则、访问权管理失效、数据跨境转移,以及自身系统与服务商系统互联中的弱点,例如缺少加密、认证薄弱、协议不兼容和 API 缺陷。还要核查服务商的认证、安全措施、经过测试的连续性计划、事件透明度与网络安全保险,并保留可审计性和可逆性条款。
对您的移动应用意味着什么
应用与银行之外通信的一切,包括云服务和第三方 API,都应纳入分类和风险分析,认证与 API 弱点被明确列为风险。
Ostorlab 如何提供帮助
Ostorlab 即使面对 TLS 证书固定也能拦截应用流量,并测试其调用的 API 是否存在授权缺陷(BOLA、BFLA、IDOR)、令牌滥用和重放。SCA 对静态编译的库进行指纹识别,并将第三方 SDK 与已知漏洞比对。
仍由您负责的部分
云战略、数据分类、服务商尽职调查与合同,以及退出计划。
- 第 05-20 号网络安全法,第 3 至 8 条、第 11 条、第 12 条、第 19 条和第 20 条;第 2-21-406 号法令;经第 02/2023 号通函批准的 DNSSI V2(法文正文)
遵守第 05-20 号法律、DNSSI 和敏感系统规则
文本的内容
第 05-20 号法律要求实体和重要基础设施遵守国家网络安全主管机关的指令、规则和参考框架,为其信息系统制定安全政策,识别风险并采取技术和管理措施加以控制;任何向第三方提供数字服务的信息系统,都必须在投入运行前接受审计并定期审计。实体须按敏感程度对信息资产和信息系统进行分类,制定访问授权程序,指定信息系统安全负责人(RSSI),并部署监测与检测手段。网络安全事件必须向国家主管机关申报。敏感数据必须仅在本国境内托管;敏感信息系统的任何外包,都必须签订摩洛哥法律合同,包含信息保护、可审计性和可逆性承诺。敏感信息系统在投入运行前必须通过安全核准(homologation),并应国家主管机关要求,由该机关或其认可的审计机构审计。经第 02/2023 号通函批准的 DNSSI V2 确定了组织与技术措施,并给予实体和重要基础设施六个月时间制定实施计划。
来源:第 05-20 号网络安全法,第 3 至 8 条、第 11 条、第 12 条、第 19 条和第 20 条;第 2-21-406 号法令;经第 02/2023 号通函批准的 DNSSI V2(法文正文)
对您的移动应用意味着什么
移动银行应用是数字服务,也是通往可能被认定为敏感系统的渠道。上线前审计、分类、敏感数据本地托管和监测义务都适用于它。如果银行系统被认定为拥有敏感信息系统的重要基础设施,移动渠道及其后端就在范围之内。
Ostorlab 如何提供帮助
Ostorlab 在发布前提供安全测试证据:应用及其 API 的 AI 智能体渗透测试、针对二进制文件的 Mobile SAST、针对嵌入组件的 SCA,以及针对 Root、越狱、篡改和证书固定的加固检查,均可从您的 CI/CD 或在您控制的本地基础设施上运行。Ostorlab 已通过 SOC 2 Type II 审计,但不替代必须由 DGSSI 认可机构开展的审计。
仍由您负责的部分
安全政策、风险分析、分类及其申报、RSSI、敏感系统核准、托管地点选择、向 DGSSI 的事件申报,以及由认可机构开展的审计。
- 第 09-08 号法律,第 12、23、24、43 和 44 条(法文正文)
按第 09-08 号法律保护个人数据
文本的内容
根据第 09-08 号法律,个人数据处理须事先申报;涉及敏感数据、将数据用于收集目的之外的用途或遗传数据时,须事先获得批准。控制者必须采取适当的技术和组织措施,保护个人数据免遭意外或非法破坏、丢失、篡改、扩散或未经授权的访问,包括数据在网络中传输的情形,并选择能提供充分保障、以书面合同约束的受托处理方。敏感数据和健康数据还适用特定措施,包括访问控制、载体控制、传输控制和记录。个人数据只能转移到能保证充分保护水平的国家,或适用第 44 条的例外,包括 CNDP 明确且附理由的批准。
对您的移动应用意味着什么
应用内、日志中和后端里的客户数据都是个人数据。安全措施、与服务商的条款,以及包括传输到扫描平台在内的任何跨境转移,都需要纳入管理。
Ostorlab 如何提供帮助
Ostorlab 查找本地存储、缓存、日志和截图中的个人数据,并检查应用的传输方式。在企业版,您可以选择数据驻留区域或本地部署运行扫描,使处理方式与您对 CNDP 的立场保持一致。
仍由您负责的部分
法律依据、申报与事先批准、处理记录,以及向 CNDP 提交的转移申请。
对 Bank Al-Maghrib、DGSSI 和 CNDP 公开文件的摘要,核对日期为 2026 年 9 月 27 日。这些文件为法文,本页摘要是我们撰写的。本页不构成法律意见。
摩洛哥规则逐项对应
文本指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些措施,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 经审计委员会或风险委员会批准的年度测试计划第 3/W/16 号指令,第 1 至 3 条 | 在您交付的版本上,以登录后的状态对应用及其 API 进行 AI 智能体渗透测试。 详情 | AI 智能体每项发现所附的可重放有效漏洞利用,以及覆盖率热图 |
| 对外开放的系统每年测试一次以上第 3/W/16 号指令,第 6 条 | 在 CI/CD 中每次构建运行 Mobile DAST,并监控商店发布版本。 详情 | 按构建和商店发布版本保存的扫描结果 |
| 从内部和外部测试,兼顾有无预先了解第 3/W/16 号指令,第 9 和 10 条 | 外部测试加使用测试账户的登录后测试,包括其背后的 API。 详情 | 登录后流程的发现及复现步骤 |
| 带影响与整改计划的发现报告第 3/W/16 号指令,第 17 和 18 条 | 按严重至低评级,归入平台内或 Jira 和 ServiceNow 中的工单,修复后复测。 详情 | 工单历史及每项发现的复测结果 |
| 每笔 m-wallet 交易前的认证LC/BKAM/2018/70,第 5 条 | 使用您的测试账户完成一次性验证码,并测试 MFA 强制执行和增强验证流程。 详情 | 认证流程的发现及请求与响应日志 |
| 连续失败后的锁定或补充验证LC/BKAM/2018/70,第 5 条 | 测试账户锁定、会话失效和增强验证行为。 详情 | 会话与锁定发现及复现步骤 |
| m-wallet 数据的机密性与完整性第 392/W/2018 号决定,第 13 条 | 查找存储、缓存、日志和截图中的令牌与个人数据,并检查传输保护。 详情 | 显示写入内容、位置和时间的文件系统证据 |
| 第三方连接、认证弱点与 API 缺陷第 4/W/2022 号指令,第 8 和 9 条 | 即使启用 TLS 证书固定也能拦截流量,并测试 API 的授权缺陷、令牌滥用和重放。 详情 | 每项 API 发现的请求与响应证据 |
| 上线前审计、分类与数据本地化第 05-20 号法律,第 4、5 和 11 条 | 从您的 CI/CD 或在您控制的本地基础设施运行扫描,结果与发布版本关联。 详情 | 按构建保存的扫描结果,以及数据驻留选项的记录 |
| 个人数据安全与跨境转移第 09-08 号法律,第 23、24 和 43 条 | 检查个人数据在设备上的落点与传输方式,并将扫描数据保存在您选择的区域。 详情 | 存储与传输方面的发现,以及平台的 SOC 2 Type II 报告 |
Ostorlab 测试应用及其 API 中的控制措施。SOC 监控、事件响应与向 DGSSI 的事件申报、敏感系统核准、由 DGSSI 认可机构开展的审计、治理与物理安全仍由您的团队负责。
在移动应用中需要测试的摩洛哥规则
面向安全和支付团队的实用清单,基于 Bank Al-Maghrib 第 3/W/16 号指令、m-wallet 文件和国家网络安全规则。
风险地图与计划
将应用、其 API 和支付流程纳入信息系统风险地图,并配置与其重要性相匹配的频率。
委员会批准
让审计委员会或风险委员会批准年度测试计划,并留存批准记录。
每年一次以上
对外开放的系统每年测试一次以上,并在每次重大变更后测试,而不只是在年度周期内。
黑盒与灰盒
将外部测试与使用测试账户的登录后测试结合,包括其背后的 API。
测试服务商
核查服务商的能力、独立性与保密条款、测试后记录的销毁,以及利用漏洞前所需的书面同意。
m-wallet 流程
验证每笔交易前的认证、连续失败后的锁定或补充验证,以及其背后的风险画像控制。
新产品与欺诈
安排新 m-wallet 产品上线前至少 15 天向 Bank Al-Maghrib 申报,并落实欺诈申报流程。
第三方与数据
将云服务、SDK 和 API 纳入分类与风险分析,并核查个人数据的流向,包括跨境转移。
建议清单,并非 Bank Al-Maghrib 或 DGSSI 的模板。本内容不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
Sources
本页依据的官方文件,核对日期为 2026 年 9 月 27 日。
- Directive n° 3/W/16 du 10 juin 2016 fixant les règles minimales à observer par les établissements de crédit pour réaliser les tests d'intrusion des systèmes d'informationBank Al-Maghrib,2016 年 6 月 10 日,法文正文。风险地图、年度测试计划、对外开放系统每年一次以上的测试、内部与外部测试、内部与外部团队规则,以及向审计委员会或风险委员会的报告
- Décision n° 392/W/2018 relative au paiement mobile domestiqueBank Al-Maghrib,2018 年 11 月 12 日,法文正文。国内移动支付(m-wallet)规则,包括数据机密性与完整性(第 13 条)、欺诈申报(第 14 条)以及新产品上线前 15 天申报(第 15 条)
- Lettre circulaire n° LC/BKAM/2018/70 relative au paiement mobile domestiqueBank Al-Maghrib,2018 年 11 月 12 日,法文正文。m-wallet 的技术与安全规则,包括交易前认证、连续失败后的补充认证或锁定,以及风险画像控制(第 5 条)
- Directive n° 4/W/2022 du 19 mai 2022 fixant les règles minimales en matière d'externalisation vers le cloud par les établissements de créditBank Al-Maghrib,2022 年 5 月 19 日,法文正文,经 CNDP 第 D-110-2021 号意见后发布。数据分类、安全措施、服务商尽职调查、可审计性与可逆性,以及包括认证弱点和 API 缺陷在内的互联风险
- Loi n° 05-20 relative à la cybersécurité第 1-20-69 号诏令,2020 年 7 月 25 日,官方公报第 6906 号(2020 年 8 月 6 日),ANRT 公布的法文正文。安全政策、上线前审计、分类、RSSI,以及敏感数据的本地托管
- Décret n° 2-21-406 du 4 hija 1442 (15 juillet 2021) pris pour l'application de la loi n° 05-20 relative à la cybersécurité官方公报第 7028 号(2021 年 10 月 7 日),ANRT 公布的法文正文。网络安全治理、DGSSI 作为国家主管机关、信息系统分类、敏感系统申报,以及由认可机构开展的审计
- Directive Nationale de la Sécurité des Systèmes d'Information (DNSSI),第 2 版DGSSI,经 2023 年 1 月 12 日第 02/2023 号通函批准,法文正文。适用于公共实体和重要基础设施的组织与技术安全措施,包括安全开发、安全测试、漏洞管理、供应商关系,以及移动设备管理
- Loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel第 1-09-15 号诏令,2009 年 2 月 18 日,CNDP 公布的法文正文。事先申报与批准、个人数据安全措施(第 23 和 24 条),以及数据跨境转移(第 43 和 44 条)




