CBN 网络安全框架:在每次发布前后评估您的 移动银行应用。
CBN 面向存款货币银行和支付服务银行的网络安全框架要求受监管的金融机构每年开展漏洞评估,至少每年由第三方进行一次渗透测试,并每季度进行内部漏洞扫描。开放银行运营指南要求定期进行漏洞扫描和渗透测试,API 访问需使用 MFA 以及 OAuth 2.0 和 OpenID Connect。NDPA 2023 要求采取安全措施、定期测试其有效性,并在 72 小时内通知数据泄露。Ostorlab 在每次发布时,以登录后的状态测试您的应用及其背后的 API。
- 针对客户下载的版本,评估移动应用及其调用的 API
- 使用您的测试账户测试登录、一次性验证码、增强验证和会话管理
- 列出每个版本中的 SDK 和原生库,并将其与已知漏洞关联
- 用可重放的有效漏洞利用或请求与响应证据证明每个发现
- 适用对象
- 受 CBN 监管的存款货币银行、商业银行、无息银行和支付服务银行,以及开放银行和移动货币框架的参与方
- 关键日期
- 网络安全框架于 2024 年 5 月 31 日发布,2024 年 7 月 1 日生效;开放银行运营指南于 2023 年 3 月 7 日发布;NDPA 2023 于 2023 年 6 月 12 日颁布
- 重点
- 年度漏洞评估、每年一次的第三方渗透测试、季度内部扫描、安全 SDLC、MFA 以及 72 小时数据泄露通知
- 主要参考
- CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024
规范您移动渠道的尼日利亚文本
网络安全框架与支付、移动货币和开放银行文本并行,数据保护方面还有 NDPA 2023 和 NDPC 的 GAID 2025。以下日期对应本页引用的文本。
- 2020年6月
电子支付渠道
CBN 发布《Guidelines on Operations of Electronic Payment Channels in Nigeria》,涵盖 ATM、POS、移动 POS 和网络受理,最低标准包括 PCI DSS、PA-DSS 和双因素认证等。
- 2021年2月
开放银行框架
CBN 发布《Regulatory Framework for Open Banking in Nigeria》,确立数据共享原则并要求统一的行业 API 标准。
- 2021年7月
移动货币框架和指南
CBN 发布《Framework and Guidelines on Mobile Money Services in Nigeria》,取代 2015 年文本,移动货币解决方案的交易安全标准载于指南第 12 节。
- 2023年3月7日
开放银行运营指南
CBN 通过 PSM/DIR/PUB/CIR/001/043 号通函发布《Operational Guidelines for Open Banking in Nigeria》。包括定期漏洞扫描和渗透测试在内的安全标准载于附录 III。
- 2023年6月12日
NDPA 2023
《Nigeria Data Protection Act 2023》颁布,第 39 条规定处理安全,第 40 条规定个人数据泄露须在 72 小时内通知。
- 2024年5月31日
CBN 网络安全框架
CBN 通过 BSD/DIR/PUB/LAB/017/008 号通函发布《Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs 2024》,2024 年 7 月 1 日生效,取代 2018 年 10 月的框架,并考虑 BOFIA 2020 和 NDPA 2023。
- 2025年3月
NDPC GAID 2025
尼日利亚数据保护委员会发布《General Application and Implementation Directive 2025》,其中数据安全日程包括数据库漏洞测试,并对移动应用等数据处理软件规定了义务。
- 2026年3月30日
部署 CSAT
CBN 通过通函部署其 Cybersecurity Self-Assessment Tool,覆盖网络安全治理、风险管理实践、技术和第三方风险控制、事件响应以及运营韧性。
- 2026年7月1日
即时支付指南生效
2026 年 3 月 12 日发布的即时支付业务指南生效:选择加入和退出的流程必须使用多因素认证保护,机构需部署实时欺诈监控,移动银行应用一次只能绑定一台设备。
CBN 和 NDPC 规则在您的移动应用上的适用
针对每项规则:文本的原文、对移动银行应用的含义、Ostorlab 如何提供帮助,以及仍由您团队负责的部分。
- CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024,2.2 及附录 I,1.2
开展年度评估、每年一次第三方渗透测试和季度扫描
文本的内容
受监管的金融机构应每年开展漏洞评估和威胁分析,以发现和评估信息资产面临的风险,并确定安全控制措施的适当性。第三方应至少每年进行一次渗透测试,内部漏洞扫描每季度进行。基线控制还要求对所有 IT 资产进行漏洞评估,并至少每季度向信息安全指导委员会和高级管理层提交报告;在信息处理基础设施发生重大变化或获悉新漏洞时开展漏洞评估;在可能的情况下使用自动化漏洞扫描工具。对 IT 资产的外部渗透测试至少每年一次,对面向互联网的金融系统和应用可以提高频率。
来源:CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024,2.2 及附录 I,1.2
对您的移动应用意味着什么
每年一次的第三方渗透测试、季度内部扫描和年度评估是最低要求。移动银行在同一基线控制中被点名,属于需要持续审视的平台。
Ostorlab 如何提供帮助
Mobile SAST 分析二进制文件(包括嵌入的 SDK),Mobile DAST 测试运行中的应用,两者都可在您的 CI/CD 流水线中运行。AI 智能体渗透测试以登录后的状态测试应用及其 API,并为每个 AI 智能体发现提供可重放的有效漏洞利用。
仍由您负责的部分
范围和频率策略、年度渗透测试第三方的选择、服务器和网络测试,以及向指导委员会和高级管理层的报告。
- CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024,附录 I,1.2(a)、(b) 和 (h),及附录 III,1.9
按期限修复并掌握补丁合规情况
文本的内容
框架要求针对不同类别明确已发现漏洞的修复责任和时限,在经过充分测试后按照补丁管理政策及时部署安全更新,确认补丁和安全配置已成功应用,并定期审计漏洞修复和补丁应用流程、向高级管理层报告。控制措施还要求由董事会批准的漏洞管理政策、识别 IT 资产补丁合规状态的机制,以及持续识别 USSD、移动银行等业务服务所用平台和协议中的固有风险和漏洞。
对您的移动应用意味着什么
应用或 API 中的每个发现都需要类别、负责人和修复期限,修复发布后还需验证。应用中的 SDK 和库是您需要打补丁的软件。
Ostorlab 如何提供帮助
SCA 识别静态编译的库并将其与已知漏洞关联,逐个版本跟踪。发现按严重、高、中、低评级,作为工单在平台或 Jira 和 ServiceNow 中跟踪,修复发布后重新测试。
仍由您负责的部分
补丁窗口、服务器和基础设施打补丁、风险接受,以及补丁流程的审计。
- CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024,附录 III,1.6(a) 至 (c)
将安全纳入 SDLC,并在发布前后测试
文本的内容
网络安全控制必须在系统或应用生命周期的所有阶段予以考虑并纳入,系统和应用的采购或开发的业务需求必须识别并记录安全需求。机构必须确保安全编码实践,并在软件开发生命周期中定期开展安全测试,以发现和修复应用和系统中的漏洞。开源代码和库在使用前必须经过充分测试。
来源:CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024,附录 III,1.6(a) 至 (c)
对您的移动应用意味着什么
每次应用发布都是对面向互联网渠道的变更。该要求明确提到开源组件,而移动应用包中的大部分内容正是开源或第三方代码。
Ostorlab 如何提供帮助
Ostorlab 从您的 CI/CD 流水线在每次构建时运行自动扫描,并在无需手动触发的情况下监控商店版本。Mobile SAST 直接处理 APK、AAB 或 IPA,无需源代码。
仍由您负责的部分
安全需求、安全编码标准、人工审查和版本批准。
- CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024,2.3 和 3.1 及附录 I,1.2(g) 和 1.4
掌握每个版本中的组件
文本的内容
机构必须建立机制,维护经授权的软件和硬件以及内部和外部网络连接的最新清单,并保存与交换机、第三方和批发客户的连接目录。框架还要求持续识别业务服务所用平台和协议中的固有风险和漏洞,并建立涵盖供应商选择、尽职调查、合同谈判、持续监控和事件响应的第三方风险管理框架。
对您的移动应用意味着什么
移动银行应用会打包与各自后端通信的第三方 SDK。它们连同所建立的连接,都应纳入您的资产清单和第三方风险视图。
Ostorlab 如何提供帮助
Ostorlab 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,并展示应用及其 SDK 通过网络与后端交换的内容。
仍由您负责的部分
资产台账、第三方尽职调查和合同。
- CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024,附录 III,1.1 及附录 IV,2(c)
强制执行 MFA 并管理访问
文本的内容
访问控制政策必须覆盖用户、系统和服务账户,实行最小权限,在角色变更或终止时立即撤销权限,并使用多因素认证、基于角色的访问控制和分层控制,保护员工、客户和第三方对机构网络、系统和应用的访问。认证机制必须与系统的重要性和敏感性相匹配,关键系统必须使用多因素认证。访问需通过零信任等机制持续验证,以防止使用被泄露的凭据,并必须实现被入侵账户的自动恢复或阻断机制。新兴技术控制也重申对采用的技术使用包括 MFA 和生物识别在内的强认证。
来源:CBN Risk-Based Cybersecurity Framework and Guidelines for DMBs and PSBs, 2024,附录 III,1.1 及附录 IV,2(c)
对您的移动应用意味着什么
移动应用是客户乃至第三方访问银行系统的渠道。无论应用发送什么,关键流程的第二因素都必须由服务器强制执行。
Ostorlab 如何提供帮助
认证测试覆盖登录和注销、令牌刷新、超时、会话失效和 MFA 执行情况(包括增强验证流程)及其背后的 API 调用。
仍由您负责的部分
认证方式的选择、特权访问管理、访问审查和设备策略。
- CBN 即时支付业务指南,2026 年 3 月 12 日通函,2026 年 7 月 1 日生效(摘自 CBN Reforms and Initiatives 页面)
将即时支付控制应用到应用
文本的内容
CBN 于 2026 年 3 月 12 日发布、2026 年 7 月 1 日生效的即时支付业务指南规定,客户可自愿在任何期限内关闭账户的即时转账,且选择加入和退出的流程必须使用多因素认证保护。机构必须部署实时企业欺诈监控系统,并加强在线开户和账户重新激活的身份验证。移动银行应用一次只能绑定一台设备,在新设备上激活时,前 24 小时适用 20 万奈拉的临时交易限额。
来源:CBN 即时支付业务指南,2026 年 3 月 12 日通函,2026 年 7 月 1 日生效(摘自 CBN Reforms and Initiatives 页面)
对您的移动应用意味着什么
设备绑定和新设备限额是应用与后端共同的行为。退出流程上的 MFA 和欺诈监控是可以用真实账户测试的控制。
Ostorlab 如何提供帮助
Ostorlab 测试 MFA 执行和增强验证流程(包括攻击者试图操纵它们的方式),并测试设备绑定、账户重新激活和交易限额背后的 API 调用。
仍由您负责的部分
部署欺诈监控系统、开户身份验证,以及围绕新控制措施的客户沟通。
- CBN Framework and Guidelines on Mobile Money Services in Nigeria,2021 年 7 月,指南第 12 节,交易安全标准
保护移动货币解决方案中的 PIN 和交易消息
文本的内容
移动货币解决方案必须遵守最低交易安全标准:账户上的所有交易只有在验证手机号码及与其关联的 PIN 之后才被允许;移动支付应用不得提供在手机或应用中保存 PIN 的选项;PIN 在交易过程中不得以明文传输;来自用户手机端的支付授权消息至少应加密,并由方案运营方进行防篡改校验,使拦截者无法更改其内容。此外,还必须有董事会批准的安全政策,安全职能与 IT 部门分离,定期审计既定安全标准的遵守情况,实施逻辑访问控制,并使用代理型或检测型防火墙,确保互联网与运营方系统之间没有直接连接。
来源:CBN Framework and Guidelines on Mobile Money Services in Nigeria,2021 年 7 月,指南第 12 节,交易安全标准
对您的移动应用意味着什么
PIN 的处理和消息完整性都可以在应用内和通信链路上测试。被改造的设备或拦截代理,正是不得保存 PIN、不得明文传输和防篡改规则所针对的对象。
Ostorlab 如何提供帮助
Ostorlab 在应用包中发现 PIN、API 密钥、令牌和凭据并验证其是否可用,即使启用 TLS 证书固定也能拦截流量,并测试消息和一次性验证码能否被重放或篡改。
仍由您负责的部分
安全政策、职责分离、防火墙架构,以及标准的定期审计。
- CBN Guidelines on Operations of Electronic Payment Channels in Nigeria,2020 年 6 月,2.3、3.4.1 和 4.3 至 4.5
对支付应用进行认证并锁定
文本的内容
所有处理或存储持卡人信息的行业参与方必须确保其终端、应用和处理系统符合 PA-DSS、PCI PED、PCI DSS、作为各方之间传输和认证数据基准的 Triple DES 以及 EMV 的最低要求。对于网络受理,网关提供商必须符合 PCI DSS、PA-DSS、Triple DES 和双因素认证;发卡机构必须为在网络渠道使用卡片的持卡人提供双因素认证,采用要求 2FA 的高安全级别认证,并辅以行为监控和短信或电子邮件提醒。对于移动 POS,收单机构必须确保 mPOS 应用通过 PA-DSS 认证,对移动应用实施有效的补丁和版本管理,以端到端加密传输支付数据,并锁定 mPOS 应用,使设备上的其他应用无法接触、存储或传输支付数据。
对您的移动应用意味着什么
如果您的应用受理卡支付,或您的代理使用支付应用,认证、补丁、加密和锁定要求适用于应用本身,而不只是终端。
Ostorlab 如何提供帮助
Ostorlab 分析支付应用二进制文件中的弱加密和硬编码密钥,检查其存储和记录的内容,并测试 root、防篡改和证书固定等保护能否在改造后的设备上被绕过。
仍由您负责的部分
PA-DSS、PCI DSS 和 EMV 认证、收单协议,以及商户设备管理。
- CBN Operational Guidelines for Open Banking in Nigeria,2023 年 3 月,9.3 及附录 III,4、5.3.4 和 8
保护并测试开放银行 API
文本的内容
开放银行的参与方必须按照安全标准实施信息安全控制,包括董事会层面对风险的责任、定期威胁评估、采用多因素认证的强密码和访问管理、对新的应用、流程或服务在实施前进行安全评估,以及每季度审查数据访问。技术要求包括 API 系统访问使用 MFA、基于角色的访问控制、至少采用 OAuth 2.0 与 OpenID Connect 的认证协议、基于 TLS 的相互认证、使第三方保持在授权范围内的数字令牌,以及客户撤销权。参与方必须定期对系统安全进行漏洞扫描和渗透测试,并按照开放银行资产的重要程度修复已发现的漏洞。应用安全控制必须纳入所有开放银行 API 的 SDLC 和 CI/CD 流水线,并符合 OWASP API Security 项目和 OWASP Top Ten。
来源:CBN Operational Guidelines for Open Banking in Nigeria,2023 年 3 月,9.3 及附录 III,4、5.3.4 和 8
对您的移动应用意味着什么
开放银行把您的应用生态变成 API 共享面。同意、令牌和各方之间的授权是需要测试的控制,同时还要定期扫描 API 平台。
Ostorlab 如何提供帮助
Ostorlab 即使启用 TLS 证书固定也能拦截应用流量,测试 API 的授权缺陷(BOLA、BFLA、IDOR)以及令牌、同意范围和会话的滥用,为每个发现提供请求与响应证据,并在修复后重新测试。
仍由您负责的部分
开放银行注册义务、同意管理平台、合作伙伴准入、网关配置和监管报送。
- Nigeria Data Protection Act 2023,第 39 和 40 条;NDPC General Application and Implementation Directive 2025,第 29、31 和 33 条
满足 NDPA 的安全和通知义务,包括在应用内
文本的内容
《Nigeria Data Protection Act 2023》要求数据控制者和处理者实施适当的技术和组织措施,确保个人数据的安全、完整和机密,并考虑数据的数量和敏感性以及造成损害的可能性。措施可包括假名化或其他去标识化方法、加密、确保处理系统安全、完整、机密、可用和韧性的流程、在物理或技术事件后恢复可用性、定期评估处理系统的风险、定期测试、评估和评价措施的有效性,以及定期更新措施。可能对个人权利和自由造成风险的个人数据泄露必须在 72 小时内通知委员会。NDPC 的《General Application and Implementation Directive 2025》要求制定数据安全系统监控、评估和维护日程,包括数据库漏洞测试、认证检查和加密审查,并将包括移动应用在内的数据处理软件纳入部署前 DPIA、隐私设计和默认保护,以及应用商店的数据安全指南的适用范围。
对您的移动应用意味着什么
法律要求采取安全措施并定期测试其有效性;GAID 把移动应用和应用商店安全指南放在同一条款中。商店发布版本属于隐私工作的范围。
Ostorlab 如何提供帮助
Ostorlab 查找本地存储、缓存、日志和截图中的个人数据,检查传输保护,并为您测试过的控制提供证据。泄露的认定、72 小时评估和通知仍由您的 DPO 负责。
仍由您负责的部分
DPIA、泄露评估和通知、DPO、加密和密钥管理,以及留存。
本页概述了公开的 CBN 和 NDPC 文本,核对日期为2026年9月27日。即时支付控制摘自 CBN Reforms and Initiatives 页面所述的 2026 年 3 月 12 日 CBN 通函。本页不构成法律意见。
CBN 和 NDPC 规则逐项对应
尼日利亚文本指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试它们,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 年度漏洞评估和每年一次第三方渗透测试框架 2.2;附录 I 1.2 | 对您发布的版本,以登录后的状态对应用及其 API 进行 AI 智能体渗透测试。 详情 | AI 智能体每个发现的可重放有效漏洞利用,以及覆盖率热力图 |
| 修复期限、补丁验证和报告附录 I 1.2(h);附录 III 1.9 | 将发现汇总为平台或 Jira 和 ServiceNow 中的工单,修复后重新测试,并记录修复发布时间。 | 每个发现的工单历史和重新测试结果 |
| 安全 SDLC 和应用安全测试附录 III 1.6(a) 至 (c) | 在每次构建时于 CI/CD 中运行 Mobile SAST 和 DAST,并监控商店版本。 详情 | 按构建和按商店版本的扫描结果 |
| 第三方组件、SDK 和网络连接2.3;附录 I 1.2(g) 和 1.4 | 列出每个版本中的 SDK 和原生库及其版本,并展示应用及其 SDK 与哪些后端通信。 详情 | 每个版本中应用包内各组件身份、版本和位置 |
| MFA、基于角色的访问和零信任附录 III 1.1;附录 IV 2(c) | 使用一次性验证码登录,测试 MFA 执行和增强验证流程及其背后的 API 调用。 详情 | 登录和增强验证流程的发现,以及复现步骤 |
| 设备绑定、退出流程 MFA 和新设备限额即时支付指南,2026 年 3 月 12 日 | 使用一次性验证码,通过背后的 API 测试设备绑定、账户重新激活和交易限额。 详情 | 每个已测试控制措施的请求与响应证据 |
| PIN 存储和交易消息完整性移动货币指南第 12 节 | 在应用包中发现 PIN、密钥和凭据并验证其是否可用,并测试消息重放和篡改。 详情 | 经验证的密钥,以及其暴露的权限和服务 |
| 支付应用认证、补丁和锁定电子支付渠道 2.3、3.4.1、4.3 至 4.5 | 在运行时测试 root、越狱、防篡改和证书固定保护,并检查支付应用存储和记录的内容。 详情 | 加固评分,以及每项被绕过保护的证据 |
| 开放银行 API 授权、同意和定期测试开放银行运营指南,附录 III 4、5.3.4 和 8 | 即使启用 TLS 证书固定也能拦截流量,测试授权、令牌滥用、同意范围以及枚举和重放等滥用。 详情 | 每个 API 发现的请求与响应证据 |
| 个人数据安全、测试和泄露证据NDPA 第 39 和 40 条;GAID 第 29、31 和 33 条 | 查找存储、缓存、日志和截图中的令牌和个人数据,并检查传输保护。 详情 | 显示写入内容、位置和时间的文件系统证据 |
Ostorlab 测试应用及其 API 中的控制措施。治理、SOC 监控、事件响应和报告、行业网络演练、第三方管理、备份和恢复以及物理安全仍由您的团队负责。
应在移动应用中测试的 CBN 控制措施
面向安全和 IT 风险团队的实用清单,依据 CBN 网络安全框架、开放银行指南和 NDPA 2023 编制。
将移动应用纳入范围
将移动应用纳入漏洞评估和渗透测试程序的范围,明确频率和发布前步骤。
季度扫描和每年第三方测试
安排每季度内部扫描和至少每年一次的第三方渗透测试,对面向互联网的系统提高外部测试频率。
组件和修复期限
维护每个版本中 SDK、库和网络连接的带版本清单,并按严重程度设定修复期限。
构建和发布测试
在每次构建时运行自动化安全测试,并扫描每个商店版本,而不只是上季度测试过的版本。
MFA 和会话
验证登录和关键操作由服务器要求第二因素,并测试令牌刷新、超时和会话失效。
PIN、防篡改和设备绑定
检查应用从不存储 PIN、从不明文发送 PIN,测试防篡改和证书固定保护,并测试单设备绑定和新设备限额。
开放银行 API
针对应用调用的 API 测试授权缺陷、令牌和同意范围滥用以及获取其他客户数据的请求,并定期扫描 API 平台。
报告、重新测试和通知
通过重新测试跟踪发现直至关闭,准备好 CBN 24 小时网络安全事件报告路径,并与您的 DPO 一起准备好 NDPA 72 小时泄露通知路径。
此清单仅为建议,并非 CBN 模板。事件报告和泄露通知义务由贵机构承担,本页也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- CBN Risk-Based Cybersecurity Framework and Guidelines for Deposit Money Banks and Payment Service Banks, 2024CBN,BSD/DIR/PUB/LAB/017/008 号通函,2024 年 5 月 31 日,2024 年 7 月 1 日生效。漏洞识别(2.2)、第三方风险管理(2.3)、包括漏洞管理、应用与数据安全和补丁管理在内的基线控制(附录 I 1.2、附录 III 1.1、1.6 和 1.9),以及新兴技术控制(附录 IV)
- Framework and Guidelines on Mobile Money Services in NigeriaCBN,2021 年 7 月。取代 2015 年框架和指南。交易安全标准见指南第 12 节,风险管理见第 14 节,技术见第 15 节
- Guidelines on Operations of Electronic Payment Channels in NigeriaCBN,2020 年 6 月。ATM、POS、移动 POS 和网络受理服务的最低标准:PA-DSS、PCI PED、PCI DSS、Triple DES 和 EMV(2.3)、移动 POS 应用要求(3.4.1),以及包括 2FA 的网络受理(4.3 至 4.5)
- Operational Guidelines for Open Banking in NigeriaCBN,2023 年 3 月批准,通过 2023 年 3 月 7 日 PSM/DIR/PUB/CIR/001/043 号通函发布。信息安全(9.3)、信息共享框架与同意(11)、API 标准(附录 1),以及包括定期漏洞扫描和渗透测试和应用安全在内的安全标准(附录 III)
- Regulatory Framework for Open Banking in NigeriaCBN,2021 年 2 月。数据和服务访问治理、API 规范指导原则、风险管理和客户权利
- 即时支付指南和 CSAT 部署CBN,2026 年 3 月 12 日的即时支付业务通函,2026 年 7 月 1 日生效;2026 年 3 月 30 日通函部署 Cybersecurity Self-Assessment Tool,均据 CBN Reforms and Initiatives 页面所述
- Nigeria Data Protection Act 2023第 37 号法案,2023 年 6 月 12 日颁布。个人数据的安全、完整和机密(第 39 条)、个人数据泄露与 72 小时通知(第 40 条),以及跨境传输(第 41 至 43 条)
- NDP Act General Application and Implementation Directive (GAID) 2025尼日利亚数据保护委员会,NDPC/NDP ACT-GAID/01/2025,2025 年 3 月。数据安全系统的监控、评估和维护,包括数据库漏洞测试(第 29 条)、包括移动应用在内的数据处理软件的部署(第 31 条),以及数据泄露通知(第 33 条)




