RBNZ 网络韧性:评估您的 移动银行应用。

RBNZ 的《网络韧性指南》要求受监管实体对系统和网络进行安全测试,定期进行,并在发生重大变化时进行。《2027 年存款机构(运营韧性)标准》于 2026 年征求意见,预计 2028 年 12 月 1 日生效,新增了漏洞与补丁管理、ICT 系统保证以及重大 ICT 事件 72 小时内通知的要求。Ostorlab 在每次发布时测试您的应用及其背后的 API,包括登录后的流程。

  • 在客户下载的构建版本上测试应用及其调用的 API
  • 使用您的测试账户登录并完成一次性验证码,以测试支付、收款人变更和会话
  • 列出每个版本中的 SDK 和原生库,并将其与已知漏洞对应
  • 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
扫描您自己的应用预约演示

从 App Store 或 Google Play 免费扫描您的应用,无需登录。

适用对象
RBNZ 网络韧性文本适用于注册银行、持牌非银行存款机构和保险公司;DTA 标准适用于持牌存款机构
关键日期
重大网络事件报告自 2024 年 4 月 8 日起实施;运营韧性标准预计 2028 年 12 月 1 日生效
重点
安全测试、漏洞与补丁管理、ICT 保证、第三方风险和事件报告
主要参考
RBNZ《网络韧性指南》,2021 年 4 月
关键日期

支撑您移动渠道的新西兰文本

先是网络韧性指南和数据收集,随后是《2023 年存款机构法》及其标准,以及适用于客户数据的隐私规则。以下日期对应本页引用的文本。

  1. 2021年4月

    《网络韧性指南》

    RBNZ 为所有受监管实体发布指南:治理、能力建设、信息共享和第三方管理方面的基线与进阶实践,包括系统和网络的安全测试。

  2. 2023年7月

    《2023 年存款机构法》

    议会通过该法,为银行和非银行存款机构建立统一的审慎监管制度,并以二级立法形式制定标准。存款人补偿计划于 2025 年 7 月 1 日启动。

  3. 2024年4月8日

    重大网络事件报告

    注册银行、非银行存款机构和保险公司必须尽快、并在发现后 72 小时内,使用与 FMA 共用的模板向 RBNZ 报告重大网络事件。

  4. 2024年10月1日

    定期报告与能力调查

    所有网络事件的定期报告和针对《网络韧性指南》的自评估开始实施。大型实体每六个月报告事件并每年自评估;其他实体每年和每两年一次。事件报告调查自 2026 年 5 月起暂停。

  5. 2026年6月18日

    运营韧性标准草案

    RBNZ 就《2027 年存款机构(运营韧性)标准》及其指南草案公开征求意见,这是最后一批六个标准之一。意见提交于 2026 年 9 月 11 日截止。

  6. 2028年12月1日

    DTA 标准生效

    所有 DTA 标准应在 2027 年 5 月 31 日前发布,并于 2028 年 12 月 1 日生效,包括对 ICT 系统、重要服务提供商和业务连续性提出要求的运营韧性标准。

  7. 每 12 个月

    业务连续性测试

    根据草案,存款机构必须至少每 12 个月一次,以一系列严重但可信的情景测试其业务连续性计划,并记录结果。

新西兰规则的要求

新西兰规则在您的移动应用上的落地

对每项规则:文本的内容、对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些仍由您的团队负责。运营韧性标准是 2026 年 6 月 18 日至 9 月 11 日期间征求意见的草案。

  1. RBNZ《网络韧性指南》,2021 年 4 月,A1;《2027 年存款机构(运营韧性)标准》草案,第 13 条和第 33 条

    由董事会承担网络韧性责任

    文本的内容

    董事会应对实体的网络韧性负最终责任,并指定一名高管负责网络韧性战略和框架。董事会应了解网络风险环境,确定网络风险容忍度和风险偏好,批准战略和框架并监督实施。运营韧性标准草案规定,董事会负责批准关键运营和 ICT 系统的容忍水平、操作风险管理框架、ICT 系统政策以及业务连续性计划。

    来源:RBNZ《网络韧性指南》,2021 年 4 月,A1;《2027 年存款机构(运营韧性)标准》草案,第 13 条和第 33 条

    对您的移动应用意味着什么

    治理在应用之上,但它决定移动渠道是否按周期测试、发现结果是否送达董事会。

    Ostorlab 如何提供帮助

    Ostorlab 为安全团队和管理层提供每次发布的证据:测试了什么、发现了什么、修复了什么、复测了什么。

    仍由您负责的部分

    董事会审批、风险偏好、问责、内部审计以及测试计划的资源投入。

  2. RBNZ《网络韧性指南》B3.7 至 B3.7.2;运营韧性标准指南草案,2026 年 6 月,第 71.3 段和第 97.3 段

    定期以及在重大变更后进行安全测试

    文本的内容

    实体应对其系统和网络进行安全测试,以发现可能被网络攻击利用或使其暴露于网络事件的弱点。测试应定期进行,并在威胁状况发生重大变化时进行,例如实施新系统或新技术时;必要时还应让内部团队和相关第三方参与。运营韧性标准指南草案期望开展 ICT 系统漏洞评估,包括安全控制有效性测试和保证,以及红队演练等对抗性测试,以验证控制措施能否应对可信的攻击情景。

    来源:RBNZ《网络韧性指南》B3.7 至 B3.7.2;运营韧性标准指南草案,2026 年 6 月,第 71.3 段和第 97.3 段

    对您的移动应用意味着什么

    每次移动发布都是面向互联网渠道的重大变更。应用及其调用的 API 应在商店更新前测试,并在版本之间保持定期测试。

    Ostorlab 如何提供帮助

    AI 智能体渗透测试在您交付的构建版本上、登录后测试应用及其 API,每个 AI 智能体发现都附有可重放的有效漏洞利用。自动化扫描在每次构建时从您的 CI/CD 流水线运行。

    仍由您负责的部分

    范围划定、红队或 TLPT 演练,以及测试结果如何纳入风险框架。

  3. 运营韧性标准指南草案,2026 年 6 月,表 6;草案第 21(4) 条

    以书面期限管理漏洞和补丁

    文本的内容

    指南草案列出了期望的信息安全控制措施:漏洞管理流程,用于及时识别、评估、排序和处理漏洞,包括发现新漏洞和新威胁时;补丁管理流程,用于评估、在适当情况下测试并及时应用补丁和其他更新,覆盖硬件和软件资产,包括供应商提供的组件。如果某项重大控制缺陷可能导致重大 ICT 系统事件且不太可能及时修复,草案要求在 10 个工作日内通知 RBNZ。

    来源:运营韧性标准指南草案,2026 年 6 月,表 6;草案第 21(4) 条

    对您的移动应用意味着什么

    应用中的 SDK 和原生库是您交付的软件,有版本也有补丁。看不见的漏洞就无法设定修复期限。

    Ostorlab 如何提供帮助

    SCA 识别静态编译库的指纹,并逐个版本将其与已知漏洞对应。发现会被评为严重、高、中或低风险,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后进行复测。

    仍由您负责的部分

    服务器和基础设施的补丁、时间安排、供应商维护合同和风险接受。

  4. 《2027 年存款机构(运营韧性)标准》草案,第 20 条;指南草案,第 99 至 102 段

    为控制措施的有效性提供保证,包括第三方 ICT

    文本的内容

    存款机构必须维持信息安全控制措施,将信息访问限制在获授权人员范围内,并建立保证流程,确认这些控制措施及其信息共享流程有效。保证必须足以确认控制措施能够应对不断变化的威胁和漏洞,并且必须延伸到由他人提供或维护的 ICT 系统。指南草案期望保证流程有书面记录,定期并按风险开展,在重大变更或事件后重复进行。

    来源:《2027 年存款机构(运营韧性)标准》草案,第 20 条;指南草案,第 99 至 102 段

    对您的移动应用意味着什么

    应用、其后端以及背后的服务构成一个系统。保证必须覆盖由他人运营的部分,包括应用依赖的身份、反欺诈和云服务。

    Ostorlab 如何提供帮助

    Ostorlab 测试应用及其 API 中的控制措施,并为每个发现生成证据,可与控制环境的其他部分一起纳入保证档案。

    仍由您负责的部分

    保证框架本身、控制设计,以及判断何种证据足够。

  5. RBNZ《网络韧性指南》B1.4.1、B2.5 和 B2.8;运营韧性标准指南草案,表 6

    内建安全并测试每次变更

    文本的内容

    实体应具备变更管理的政策、流程和控制措施,并在变更生命周期中始终考虑网络安全。作为进阶实践,应采用“韧性始于设计”的方法,从设计和开发的第一阶段就嵌入韧性措施,并在引入新的或更新的技术、产品、服务或流程之前开展网络风险评估。指南草案的控制领域包括变更管理、配置管理,以及新功能的安全部署和测试环境。

    来源:RBNZ《网络韧性指南》B1.4.1、B2.5 和 B2.8;运营韧性标准指南草案,表 6

    对您的移动应用意味着什么

    应用的每次发布都是对面向互联网渠道的一次变更。流水线中的自动化测试覆盖发布前,对商店版本的扫描覆盖发布后。

    Ostorlab 如何提供帮助

    Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码,并对应用及其嵌入的 SDK 进行污点分析。Mobile DAST 运行应用并捕获流量、堆栈跟踪和截图。两者在每次构建时从您的 CI/CD 流水线运行,商店版本无需手动触发即可监控。

    仍由您负责的部分

    安全编码标准、设计评审、开发人员培训和发布审批。

  6. RBNZ《网络韧性指南》D1.1、D2.1、D4.1 和 D5.1;《2027 年存款机构(运营韧性)标准》草案,第 12 条和第 22 至 26 条

    评估第三方和重要服务提供商

    文本的内容

    实体应在外部委托前评估活动的关键性和敏感性,在签约前开展并记录尽职调查,设计并验证用于检测和阻止第三方连接入侵的控制措施,将关键第三方纳入响应计划,并定期评估其网络安全能力。根据草案,重要服务提供商是提供关键运营的第三方;存款机构必须在达成安排前调查其能力,记录并监控条款,保存登记册,并制定管理这些提供商的政策。

    来源:RBNZ《网络韧性指南》D1.1、D2.1、D4.1 和 D5.1;《2027 年存款机构(运营韧性)标准》草案,第 12 条和第 22 至 26 条

    对您的移动应用意味着什么

    移动银行应用捆绑了与各自后端通信的第三方 SDK,还可能依赖反欺诈或身份服务提供商。它们都应纳入您的资产清单和第三方风险视图。

    Ostorlab 如何提供帮助

    Ostorlab 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,展示应用及其 SDK 通过网络与后端交换的内容,并可测试提供商向应用开放的 API。

    仍由您负责的部分

    合同、重要服务提供商登记册、尽职调查记录、监控和退出计划。

  7. RBNZ《受监管实体的网络韧性》数据收集页,2026 年 5 月 6 日更新;重大网络事件通知常见问题;《2027 年存款机构(运营韧性)标准》草案,第 21 条

    按时间表报告重大事件并开展自评估

    文本的内容

    重大网络事件必须尽快、并在发现后 72 小时内向 RBNZ 报告,所用模板也可用于 FMA。所有网络事件的定期报告自 2026 年 5 月起暂停。实体还需提交针对《网络韧性指南》的自评估:大型实体每年一次,其他实体每两年一次。草案还规定,在知悉重大 ICT 系统事件后最迟 72 小时内通知 RBNZ,并说明严重程度、影响和任何可行的解决方案。

    来源:RBNZ《受监管实体的网络韧性》数据收集页,2026 年 5 月 6 日更新;重大网络事件通知常见问题;《2027 年存款机构(运营韧性)标准》草案,第 21 条

    对您的移动应用意味着什么

    计时从发现事件开始。关于应用及其 API 的分诊信息必须可还原,应用或 API 问题就可能成为触发点。

    Ostorlab 如何提供帮助

    Ostorlab 不负责事件响应,也不提交报告。它提供带有复现步骤、受影响版本以及请求和响应证据的应用与 API 发现,供您的团队在调查中使用,并对修复进行复测。

    仍由您负责的部分

    检测、分诊、向 RBNZ 和 FMA 通知、事件响应以及自评估的内容。

  8. 《2027 年存款机构(运营韧性)标准》草案,第 8、27 和 29 条

    测试业务连续性计划

    文本的内容

    存款机构必须为其关键运营制定书面业务连续性计划,定期评审并定期测试。测试计划必须覆盖登记册中的每一项关键运营,聚焦存款机构面临的重大风险,并以一系列严重但可信的情景测试计划的有效性。必须至少每 12 个月进行一次测试。评审和测试必须记录在案,弱点必须及时处理。

    来源:《2027 年存款机构(运营韧性)标准》草案,第 8、27 和 29 条

    对您的移动应用意味着什么

    登记册中的支付、存款和结算都经过移动渠道。当应用或其 API 故障时,计划决定如何继续服务客户。

    Ostorlab 如何提供帮助

    Ostorlab 不是业务连续性工具。它让计划中的应用和 API 部分在演练之间保持受测状态,提供情景可以依赖的发现、工单和复测结果。

    仍由您负责的部分

    计划本身、情景设计、测试执行、向董事会提供保证,以及在计划启动时向 RBNZ 报告。

  9. 《2020 年隐私法》第 22 条 IPP 5 和 12,以及第 6 部分;隐私专员办公室 Principle 5;《2025 年隐私修正法》

    保护个人信息并通知严重泄露

    文本的内容

    根据《2020 年隐私法》,持有个人信息的机构必须采取在当时情况下合理的安全保障措施,防止信息丢失、未经授权的访问、使用、修改或披露,以及其他滥用。只有在接收方受该法约束、受同等保障措施约束,或个人在被告知保护可能不同后授权披露时,才允许向新西兰境外披露。可能造成严重损害的泄露必须尽快通知隐私专员和受影响个人;专员的期望是在 72 小时内通知。《2025 年隐私修正法》新增了关于间接收集的 IPP 3A,自 2026 年 5 月 1 日起生效。

    来源:《2020 年隐私法》第 22 条 IPP 5 和 12,以及第 6 部分;隐私专员办公室 Principle 5;《2025 年隐私修正法》

    对您的移动应用意味着什么

    账号、身份数据和会话令牌不应未受保护地留在手机上或未经保护地传往后端,境外处理需要确认同等保障措施。

    Ostorlab 如何提供帮助

    Ostorlab 检查本地存储、缓存、日志和截图中是否存在会话令牌和个人数据,检查传输保护,并展示应用向哪些第三方服务和地点发送数据。

    仍由您负责的部分

    隐私影响评估、通知和同意、与境外提供商的合同,以及泄露通知。

新西兰公开文本摘要,核对日期为 2026 年 9 月 27 日。《2027 年存款机构(运营韧性)标准》是 2026 年 6 月 18 日至 9 月 11 日征求意见的草案,在发布和 2028 年 12 月 1 日生效前可能变化。RBNZ《网络韧性指南》是指南,不是法规。本页不构成法律建议。

对应关系

新西兰规则,逐项控制措施

新西兰文本指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试它们,以及您可以留存的证据。

新西兰规则,逐项控制措施
控制措施Ostorlab 如何提供帮助您留存的证据
系统和网络的定期安全测试网络韧性指南 B3.7在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图
重大变更和新技术后的测试网络韧性指南 B3.7.1;OR 指南 71.3在 CI/CD 中对每个构建运行 Mobile SAST 和 DAST,并监控商店版本。 详情 每个构建和每个商店版本的扫描结果
软件资产的漏洞与补丁管理OR 指南,表 6通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况
SDK、原生库和组件清单OR 指南,第 96 段列出每个版本中的 SDK 和原生库及其版本,并显示应用及其 SDK 与哪些后端通信。 详情 每个版本的组件标识、版本和在应用包中的位置
信息安全控制措施有效性的保证OR 草案,第 20 条测试应用及其 API 中的控制措施,并为保证档案生成每个发现的证据。 详情 按控制措施列出的、含复现步骤和证据的发现
变更管理与安全部署网络韧性指南 B2.5 和 B2.8在发布前,对二进制文件运行 Mobile SAST,对运行中的应用运行 Mobile DAST。 详情 附有反编译源代码上下文、流量、堆栈跟踪和截图的发现
第三方连接与重要服务提供商网络韧性指南 D4.1;OR 草案,第 22 至 26 条列出应用通信的 SDK 和后端,并测试这些服务开放的 API。 详情 用于尽职调查和监控的组件与网络证据
72 小时内通知重大事件MCIN 常见问题;OR 草案,第 21 条Ostorlab 不报告事件;发现包含复现步骤、受影响版本以及请求和响应证据,供您调查使用。 显示修复已关闭发现的复测结果
每 12 个月测试业务连续性计划OR 草案,第 8 和 29 条在演练之间保持计划的应用和 API 部分受测,附工单和复测。 详情 每项发现的工单历史和复测结果
设备上和传输中的个人信息《2020 年隐私法》IPP 5 和 12在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 文件系统证据,显示写入了什么、写入位置和时间

Ostorlab 测试应用及其 API 中的控制措施。事件响应与报告、业务连续性计划、董事会治理、SOC 监控、红队或 TLPT 演练以及隐私决策仍由您的团队负责。

行动计划

在移动应用中测试的新西兰控制措施

面向安全和操作风险团队的实用清单,依据 RBNZ 网络韧性文本、运营韧性草案和《2020 年隐私法》。

  1. 将移动应用纳入范围

    把移动应用纳入安全测试计划的范围,确定频率和发布前步骤。

  2. 变更时测试

    每次发布都触发应用和 API 测试,而不仅是年度评审,并记录结果。

  3. 漏洞与期限

    为每个版本中的 SDK 和库保留带版本信息的清单,并按严重性设定修复期限。

  4. 第三方保证

    确认应用及其 API 的保证覆盖他人提供的服务,包括 SDK 后端和云。

  5. 送达董事会的发现

    把每次发布的结果纳入指南所要求的管理层和董事会报告。

  6. 事件准备

    测试应用和 API 记录并暴露了什么,让 72 小时通知和 10 个工作日控制缺陷通知有事实依据。

  7. 业务连续性

    在至少每 12 个月测试一次的严重但可信情景中,加入移动渠道情景。

  8. 设备上的隐私

    检查存储、缓存、日志和截图中是否存在令牌和个人数据,并确认应用把数据发往何处。

建议清单,不是 RBNZ 模板。本页不构成法律建议。

来源

本页所依据的官方文本,核对日期为2026年9月27日。

  • 《网络韧性指南》RBNZ,2021 年 4 月。面向注册银行、持牌非银行存款机构、持牌保险公司和指定金融市场基础设施的基线与进阶实践,包括系统和网络的安全测试(B3.7)和第三方管理(Part D)
  • 《受监管实体的网络韧性》与网络韧性数据收集RBNZ,页面发布于 2022 年 2 月 28 日,最后更新于 2026 年 5 月 6 日。重大网络事件 72 小时内报告、所有网络事件的定期报告(调查已暂停)以及针对指南的自评估
  • 重大网络事件通知常见问题RBNZ,模板指南。重大网络事件报告义务自 2024 年 4 月 8 日开始,必须在发现后 72 小时内报告;该模板也可用于 FMA
  • 《2027 年存款机构(运营韧性)标准》草案RBNZ,2026 年 6 月。依据《2023 年存款机构法》第 72 条制定,2026 年 6 月 18 日至 9 月 11 日征求意见,预计 2028 年 12 月 1 日生效。第 8、12、13、18 至 21、22 至 26、27 至 29 和 33 条
  • 《运营韧性标准指南说明》(指南草案)RBNZ,2026 年 6 月。配套草案的指南,包括漏洞与补丁管理控制(表 6)、保证期望(第 99 至 102 段)和对抗性测试(第 97.3 段)
  • 《2023 年存款机构法》(2023 No 35)New Zealand Legislation。建立存款机构的统一审慎监管制度,并授权以二级立法形式制定标准。所有 DTA 标准应在 2027 年 5 月 31 日前发布,并于 2028 年 12 月 1 日生效
  • 《2020 年隐私法》(2020 No 31)New Zealand Legislation。信息隐私原则 5 和 12,以及第 6 部分的可通知泄露条款。经《2025 年隐私修正法》(2025 No 53)修订,新增关于间接收集的 IPP 3A,于 2026 年 5 月 1 日生效
  • 《2026 年新西兰反诈骗联盟工作计划》商业、创新和就业部(MBIE),2026 年 6 月至 12 月的行动。包括扩大银行的 Confirmation of Payee 系统,这是一项核对账户名与账号是否匹配的行业服务
FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

按照 RBNZ 的期望测试您的移动银行应用

先从应用商店免费扫描您的应用,或预约演示,与我们的团队一起对您的应用和 API 运行登录后测试。