SBS 网络安全规则:在每次发布前后评估您的 移动银行应用 。
SBS 第 504-2021 号决议批准了 Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad,为 SBS 监管的机构建立信息与网络安全管理体系。该规则要求定期测试、对支付和转账采用两个独立因素的强化认证、交易监控,以及对 API 的具体安全措施。卡交易规则要求卡交易使用两个认证因素,第 29733 号法律及其 2024 年条例则对处理个人数据的移动应用规定了安全措施。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。
- 基于客户实际下载的版本,评估移动应用及其调用的 API
- 使用您的测试账户测试登录、一次性验证码和增强验证流程,包括转账和收款人变更背后的调用
- 列出每个版本中的 SDK 和原生库,并将其与已知漏洞对应
- 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
- 适用对象
- SBS 监管的银行、金融公司、CMAC、AFP 等机构;卡交易规则约束发卡机构,第 29733 号法律适用于在秘鲁处理个人数据的所有主体
- 关键日期
- SGSI-C 规则自 2021 年 7 月 1 日起生效,认证章节自 2022 年 7 月 1 日起适用;卡交易双因素的最后期限在 2025 至 2026 年分阶段落实
- 重点
- 定期测试、数字渠道操作的强化认证、API 安全和个人数据保护
- 主要参考
- Resolución SBS N° 504-2021, Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad
移动渠道背后的 SBS 文本
网络安全规则、卡交易规则和个人数据保护框架适用于同一个应用及其 API。以下日期对应本页引用的文本。
- 2021 年 7 月 1 日
网络安全规则
2021 年 2 月 19 日的 SBS 第 504-2021 号决议实施 Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad。数字渠道认证章节的整改期限为 2022 年 7 月 1 日。
- 2023 年 10 月和 11 月
认证相关修订
2023 年 10 月 3 日的 SBS 第 3240-2023 号决议和 2023 年 11 月 17 日的 SBS 第 03797-2023 号决议,调整了强化认证的豁免,以及数字渠道的注册和一次性验证码规则。
- 2024 年 6 月 28 日
卡交易双因素
SBS 第 2286-2024 号决议修订卡交易规则:有卡和无卡交易均需两个认证因素,钱包使用 EMV 3DS 和令牌化,并在未使用第二因素处理未获承认交易时由机构承担责任。
- 2024 年 11 月 30 日
个人数据保护新条例
Decreto Supremo N° 016-2024-JUS 批准第 29733 号法律的新条例,120 天后即 2025 年 3 月生效。新条例为移动应用和数字平台增加安全措施、安全文档、个人数据保护官和 48 小时数据泄露通知。
- 2025 年 3 月 10 日
数字渠道韧性
SBS 第 814-2025 号决议修订由第 877-2020 号决议批准的 Reglamento para la Gestión de la Continuidad del Negocio,为移动和互联网渠道增加恢复时间目标、年度连续性测试、中断登记以及向 SBS 报告的期限,自 2025 年 6 月 1 日和 2026 年 1 月 1 日起分阶段生效。
- 2025 年 9 月 19 日
卡交易监控规则
SBS 第 3289-2025 号决议改写卡交易规则第 17 条:监控系统必须与认证流程分离,并包含预警处理、欺诈模式和渠道限额。
- 2026 年 6 月 1 日
旧信用卡的最后期限
2026 年 3 月 13 日的 SBS 第 771-2026 号决议将 2025 年 7 月 1 日前发行的信用卡的双因素期限延长至 2026 年 6 月 1 日,此前第 2220-2025 号决议已将其延长至 2026 年 4 月 1 日。
将 SBS 规则应用于您的移动应用
每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。文本为西班牙语,此处为摘要。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad,第 13(b) 条、第 21.1(a)、(f)、(j) 条(西班牙语文本)
定期测试管理体系和应用
文本的内容
维持计划活动,包括由内部和外部服务对信息安全与网络安全管理体系进行定期评估、评审和测试,其强度应与机构的复杂性及其信息资产面临的威胁相称。对于用于提供服务的 API,开展风险分析、漏洞分析和渗透测试,并监控其安全事件。以国际标准和框架为参考。
对您的移动应用意味着什么
规则要求的是测试,而不仅是政策。测试必须覆盖应用背后的系统,应用调用的 API 也属于需要进行漏洞分析和渗透测试的系统。
Ostorlab 如何提供帮助
AI 智能体渗透测试基于您发布的版本,在登录之后测试应用及其 API,每个发现都附带可重放的有效漏洞利用。Mobile SAST 与 Mobile DAST 在 CI/CD 中运行,发现以工单方式跟踪,并在修复后复测。
仍由您负责的部分
确定测试频率和范围、选择外部服务商,以及贵机构在应用和 API 之外开展的其他测试。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad,第 12.5(b)、(c)、(d)、(e)、(f) 条(西班牙语文本)
将安全融入开发并在上线前测试
文本的内容
在应用和系统的规划、开发、实施、运营、支持和下线各阶段纳入信息安全实践。对源代码库的变更保持严格控制,在运行平台变更时对关键应用进行评审和测试,并在系统投入生产前开展技术、功能和信息安全测试。实施并验证安全开发流程。
对您的移动应用意味着什么
应用的每次发布都是对面向客户系统的变更。上线前对二进制文件和运行中的应用进行安全测试,属于最低要求之一。
Ostorlab 如何提供帮助
Ostorlab 从您的 CI/CD 流水线在每次构建时自动扫描,无需手动触发即可监控商店版本。Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码;Mobile DAST 运行应用进行测试。
仍由您负责的部分
安全编码标准、变更控制、人工评审和发布审批。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad,第 21.1 和 21.3 条(西班牙语文本)
保护用于提供服务的 API
文本的内容
通过第三方使用 API 提供服务的机构,必须实施风险分析与缓释、系统和用户的相互认证、用户对操作的授权、存储和传输中的数据加密、安全的 API 开发实践与安全编码评审、漏洞分析和渗透测试、支撑基础设施的安全、容错与应急机制、访问控制,以及安全事件监控。API 的技术规范必须文档化以便审计。
对您的移动应用意味着什么
无论应用发送什么,授权都必须在 API 层对每一次调用成立。规范文档化和授权测试都是明确规定的要求。
Ostorlab 如何提供帮助
Ostorlab 即使启用 TLS 证书固定也能拦截应用流量,测试 API 的授权缺陷(BOLA、BFLA、IDOR)、令牌与会话滥用,以及枚举、重放和自动化等滥用行为,并为每项发现提供请求和响应证据。
仍由您负责的部分
API 设计与文档、网关配置、基础设施安全和应急工程。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad,第 18 条(西班牙语文本)
使用两个独立因素完成用户注册
文本的内容
数字渠道的用户注册需要核实用户身份,并采取措施降低被冒用的可能,包括两个生物识别因素,或两个不同且相互独立的类别因素。为用户生成的凭据必须在其全生命周期内管理:激活、暂停、更换、续期和吊销,并在适用时确保其机密性和完整性。
来源:Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad,第 18 条(西班牙语文本)
对您的移动应用意味着什么
远程开户和重新注册是高价值流程。身份核验和凭据生命周期都涉及应用及其背后的后端调用。
Ostorlab 如何提供帮助
认证测试使用您的测试账户覆盖开户和登录流程,并测试其背后的 API 调用,包括跳过步骤或重放身份核验的尝试。密钥扫描检查应用包中暴露的凭据和密钥。
仍由您负责的部分
身份核验流程本身(包括身份登记系统查询)以及凭据策略。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad,第 19 条(西班牙语文本)
对支付和转账使用强化认证
文本的内容
可能导致欺诈操作或服务滥用的行为需要强化认证:向第三方支付或转账、登记可信收款人、修改储蓄或投资型保险产品、签约产品或服务,以及修改限额和条件。强化认证意味着至少来自两个不同且独立类别的认证因素组合、针对中间人攻击的控制(包括根据每笔操作的具体数据以密码学方式生成且仅使用一次的代码),以及操作成功时通知用户。
来源:Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad,第 19 条(西班牙语文本)
对您的移动应用意味着什么
第二因素和每笔操作的代码必须由服务器对每个所列行为强制执行,即使应用或攻击者跳过某个步骤也不例外。
Ostorlab 如何提供帮助
认证测试使用您的测试账户完成短信、邮件或 TOTP 一次性验证码,测试多因素认证的强制执行和增强验证流程(包括攻击者的操纵尝试),以及转账、收款人和限额变更背后的 API 调用。
仍由您负责的部分
选择认证方法和需要认证的操作,以及发送成功通知。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad,第 20 条,经 2023 年修订及 SBS 第 2286-2024 号决议修订(西班牙语文本)
谨慎满足豁免及其条件
文本的内容
用户事先登记的可信收款人,以及同一客户在同一机构内账户之间的转账,可豁免强化认证,但仍需通知。在线风险分析判定为低欺诈风险的支付,只有在机构采用 EMV 3DS 和 EMV 支付令牌化等最新版行业标准、设定金额门槛、按操作类型衡量欺诈比例并更新风险规则时,才能获得豁免。在该豁免下执行的操作,或在用户报告凭据被盗后执行的操作,由机构承担责任。
对您的移动应用意味着什么
豁免是应用及其 API 中的业务逻辑。如果某个流程可以被操纵成可信收款人或低风险支付,损失由银行承担。
Ostorlab 如何提供帮助
Ostorlab 测试支付和收款人流程的业务逻辑及其背后的 API 调用,包括对金额、阈值和勾选项的操纵尝试,以及重放审批。
仍由您负责的部分
风险分析规则、金额门槛、欺诈比例衡量和责任的判定。
- Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad,第 17 条(西班牙语文本)
设定认证基线并监控交易
文本的内容
数字渠道的认证流程必须规定所需因素、现行密码学标准、重新认证的期限和条件(包括闲置和长时间会话)、包含失败认证尝试次数上限和防止消息被拦截与篡改的威胁控制基线,以及审计日志保留规则。当技术失去厂商支持或出现新漏洞时重新评估流程,保留注册和认证事件的详细记录,并维护用于已知欺诈场景和被入侵认证要素的交易监控工具。
来源:Reglamento para la Gestión de la Seguridad de la Información y la Ciberseguridad,第 17 条(西班牙语文本)
对您的移动应用意味着什么
尝试次数上限、闲置超时、日志保留和防拦截保护,都是应用及其后端的具体行为,可以测试。
Ostorlab 如何提供帮助
Ostorlab 测试登录和注销、令牌刷新、超时、会话失效、失败尝试锁定和多因素认证的强制执行,并分析凭据和消息在应用与后端之间的传输方式。
仍由您负责的部分
制定日志保留规则、运行交易监控及其周边的安全运营。
- Reglamento de Tarjetas de Crédito y Débito,第 16.7 和 23.10 条,由 SBS 第 2286-2024 号决议加入;期限由 SBS 第 771-2026 号决议延长(西班牙语文本)
满足卡交易的双因素规则
文本的内容
卡交易的认证遵循网络安全规则和 EMVCo 技术标准:有卡交易需要芯片或其数字表示加上密码(PIN)或其他因素;无卡交易需要卡数据加上动态验证码或在 EMV 3DS 下在线验证的其他因素,豁免情形除外;基于卡令牌化的第三方移动钱包需要令牌加上性质不同的第二因素。在这些情形下,EMV 3DS 和 EMV Tokenization 满足中间人攻击控制要求。机构对未使用第二因素处理的交易的损失承担责任。2025 年 7 月 1 日前发行的信用卡的双因素最后期限已延长至 2026 年 6 月 1 日。
对您的移动应用意味着什么
无卡支付往往从银行应用内发起。第二因素、令牌化,以及缺少因素时的接受或拒绝规则,都属于应用及其 API 的一部分。
Ostorlab 如何提供帮助
Ostorlab 在登录后测试应用中的卡和支付流程、对发卡机构和 3DS 服务的调用,以及第二因素缺失或失败时的处理方式,并提供请求和响应证据。
仍由您负责的部分
与处理机构的 EMV 和 3DS 认证、接受规则,以及换卡计划。
- Reglamento para la Gestión de la Continuidad del Negocio,第 18 和 19 条,由 SBS 第 814-2025 号决议加入(西班牙语文本)
保持移动渠道的韧性
文本的内容
2025 年修订的业务连续性规则要求拥有数字渠道的机构:识别通过渠道提供的优先产品和服务并设定恢复时间目标,管理其背后技术组件的风险,按照正常状态监控渠道,提供替代渠道,每年测试连续性策略,并维护超过 30 分钟中断的集中登记。通过移动应用进行的转账、互操作支付、工资和供应商付款,在 6:00 至 22:00 之间中断不得超过五小时,市场集中度高的机构不得超过三小时。中断事件必须在数小时内向 SBS 报告。
来源:Reglamento para la Gestión de la Continuidad del Negocio,第 18 和 19 条,由 SBS 第 814-2025 号决议加入(西班牙语文本)
对您的移动应用意味着什么
韧性关乎可用性,但安全故障是其成因之一。应用、其 API 及其依赖是移动渠道的组成部分。
Ostorlab 如何提供帮助
Ostorlab 在发布前测试应用和 API,并在修复后复测,避免已知的可利用问题演变成故障。它不运行监控、替代渠道或连续性演练。
仍由您负责的部分
渠道监控、替代渠道、连续性测试、中断登记以及向 SBS 的报告。
- Ley N° 29733 第 16 条;Decreto Supremo N° 016-2024-JUS 第 34、46、47 条(西班牙语文本)
保护个人数据并在 48 小时内通知泄露
文本的内容
处理个人数据必须采取必要的技术、组织和法律措施,保障其安全,避免被篡改、丢失、非法处理或访问。2024 年条例明确了这对平台和移动应用意味着什么:文档化的访问控制(包含身份识别和认证程序)、至少每六个月一次的特权审查、对措施的定期监控和员工培训、至少保留两年的交互日志,以及防止数字文件被未经授权复制的控制。安全文档以及个人数据和系统清单是强制要求。影响大量数据或敏感数据的安全事件必须在 48 小时内通知国家个人数据保护机构,并在 48 小时内通知受影响的数据主体;数字事件还需通知国家数字安全中心。
来源:Ley N° 29733 第 16 条;Decreto Supremo N° 016-2024-JUS 第 34、46、47 条(西班牙语文本)
对您的移动应用意味着什么
手机上的应用和背后的后端都处理个人数据。访问控制、日志、保留期限和泄露通知时限都适用于移动渠道。
Ostorlab 如何提供帮助
Ostorlab 查找本地存储、缓存、日志和截屏中的令牌和个人数据,检查传输保护,并发现不应打包在应用中的凭据和密钥。
仍由您负责的部分
安全文档、数据清单、个人数据保护官、日志保留系统和泄露通知。
本页概述了 SBS 的公开文本和秘鲁个人数据保护框架,核对日期为2026年9月27日。所有文本均为西班牙语,此处为摘要。本页不构成法律意见。
逐项梳理 SBS 规则中的控制措施
SBS 文本和秘鲁个人数据保护框架指向的控制措施、Ostorlab 在您的应用及其 API 中如何测试它们,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 管理体系的定期测试504-2021 第 13(b)、21.1(f) 条 | 基于您发布的版本,在登录之后对应用及其 API 进行 AI 智能体渗透测试。 详情 | AI 智能体的每项发现都附有可重放的有效漏洞利用,以及覆盖率热图 |
| 安全开发和上线前测试504-2021 第 12.5 条 | 在 CI/CD 中对每次构建运行 Mobile SAST 和 DAST,并监控商店版本。 详情 | 按构建和按商店版本的扫描结果 |
| 软件与组件清单504-2021 第 12.9、22 条 | 列出每个版本的 SDK 和原生库及其版本,并将存在漏洞的组件与已知漏洞对应。 详情 | 每个版本中组件在应用包内的身份、版本和位置 |
| 应用内的凭据和密钥504-2021 第 12.2(c)、18.2 条 | 发现应用包中的 API 密钥、令牌和凭据,并验证其是否可用。 详情 | 经验证的密钥,以及其暴露的权限和服务 |
| API 安全措施504-2021 第 21 条 | 即使启用 TLS 证书固定也能拦截流量,测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 | 每项 API 发现的请求和响应证据 |
| 强化认证(含豁免)504-2021 第 19、20 条 | 使用一次性验证码登录,测试多因素认证的强制执行、增强验证流程及其背后的 API 调用。 详情 | 转账、收款人变更和限额变更的发现及复现步骤 |
| 尝试次数、会话与拦截防护504-2021 第 17 条 | 测试失败尝试上限、令牌刷新、闲置超时和会话失效。 详情 | 会话和令牌发现,以及请求与响应日志 |
| 卡交易双因素卡交易规则第 16.7、23.10 条 | 测试应用中的卡和钱包流程,以及对发卡机构和 3DS 服务的调用。 详情 | 第二因素缺失或失败的流程证据,以及请求与响应日志 |
| 设备上和传输中的个人数据第 29733 号法律第 16 条;DS 016-2024-JUS 第 46 条 | 查找存储、缓存、日志和截屏中的令牌和个人数据,并检查传输保护。 详情 | 显示写入内容、位置和时间的文件系统证据 |
| 数字渠道韧性连续性规则第 18、19 条;814-2025 | Ostorlab 在发布前测试应用及其 API,并在修复后复测;它不运行监控或连续性演练。 | 每个版本的测试与复测结果,作为渠道证据留存 |
Ostorlab 测试应用及其 API 中的控制措施。SOC 监控、交易与欺诈监控、向 SBS 和 ANPD 的事件通知、连续性与恢复工程、替代渠道以及向董事会报告,仍由您的团队负责。
需要在移动应用中测试的 SBS 控制措施
面向安全和科技风险团队的实用清单,基于 SGSI-C 规则、卡交易规则和秘鲁个人数据保护框架。
测试频率
将移动应用及其 API 纳入 SGSI-C 的计划性测试,按风险选择内部或外部服务。
每次发布前
在每次构建时运行自动 SAST 和 DAST,并扫描每个商店版本,而不只是上个季度测试过的版本。
API
检查应用调用的每个 API 的相互认证、用户授权、加密和访问控制,并保持规范可审计。
强化认证
确认转账、支付、可信收款人和限额变更需要由服务器强制执行的两个独立因素以及每笔操作的代码。
豁免
测试可信收款人和低风险豁免及其背后的门槛,并确认未使用第二因素的操作被认定为由机构承担责任。
会话与尝试
测试失败尝试上限、闲置重新认证、日志保留以及防消息拦截和重放的保护。
卡交易
检查有卡和无卡交易的双因素、动态验证码、令牌化钱包和监控规则,并跟踪换卡期限。
个人数据与报告
查找存储和日志中的个人数据,维护安全文档和两年日志,并演练向监管机构和客户的 48 小时泄露通知。
此清单仅为建议,并非 SBS 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程,包括转账和收款人变更背后的调用。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- Resolución SBS N° 504-2021: Reglamento para la Gestión de la Seguridad de la Información y la CiberseguridadSBS,日期为 2021 年 2 月 19 日,自 2021 年 7 月 1 日起生效,认证章节自 2022 年 7 月 1 日起适用。先后经 SBS 第 1515-2021、3240-2023、03797-2023 和 2286-2024 号决议修订。西班牙语文本为原文
- Resolución SBS N° 6523-2013: Reglamento de Tarjetas de Crédito y DébitoSBS,2013 年 10 月 30 日。信用卡和借记卡的一般规则,包括面向用户的安全措施、交易监控和未获承认交易的责任(第 16 至 18 条和第 23 条)。西班牙语合并文本
- Resolución SBS N° 2286-2024SBS,2024 年 6 月 26 日,2024 年 6 月 28 日公布。增加卡交易的两个认证因素、EMV 3DS 和令牌化控制,以及未使用第二因素的损失责任,实施期限分布在 2024、2025 和 2026 年
- Resolución SBS N° 3289-2025SBS,2025 年 9 月 17 日,2025 年 9 月 19 日公布。改写卡交易规则第 17 条:监控系统与认证分离、预警管理、欺诈模式和渠道限额。Diario Oficial El Peruano 对此作了报道
- Resolución SBS N° 771-2026SBS,2026 年 3 月 13 日,2026 年 3 月 18 日刊登于 El Peruano。将 2025 年 7 月 1 日前发行的信用卡的双因素期限延长至 2026 年 6 月 1 日,是继 SBS 第 2220-2025 号决议之后的第二次延长
- Reglamento para la Gestión de la Continuidad del Negocio(SBS 第 877-2020 号决议,经 SBS 第 814-2025 号决议修订)SBS。第 877-2020 号决议批准该规则;2025 年 3 月 10 日公布的第 814-2025 号决议为数字渠道增加运营韧性:恢复时间目标、年度测试、中断登记和报告,分阶段生效
- Ley N° 29733, Ley de Protección de Datos Personales2011 年 7 月 3 日公布。第 9 和 16 条规定了安全原则,以及采取技术、组织和法律措施保护个人数据的义务。西班牙语文本
- Decreto Supremo N° 016-2024-JUS: Reglamento de la Ley N° 297332024 年 11 月 30 日公布,120 天后生效。第 46 条涵盖通过移动应用处理的个人数据安全,第 47 条要求安全文档,第 34 条要求 48 小时内通知安全事件。西班牙语文本




