韩国电子金融规则:在年检周期和每次发布前评估您的移动银行应用。
《电子金融交易法》要求金融公司和电子金融业者分析并评估其电子金融基础设施,并将结果报告给金融委员会(FSC)。电子金融监督规定确定了周期、团队和修复期限,金融安全院(FSI)的标准现已覆盖云和移动应用,计划在2026年评估32家公司的288个移动应用。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。
- 基于客户实际下载的版本,评估移动应用及其调用的 API
- 使用您的测试账户测试登录、一次性验证码、增强验证和会话处理
- 列出每个版本中的 SDK 和原生库,并将其与已知漏洞对应
- 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
- 适用对象
- 受《电子金融交易法》监管的银行、电子金融业者及其他机构,以及《信用信息法》下的 MyData 运营商
- 关键日期
- 监督规定自2026年7月15日起施行;SaaS 网络分离例外自2026年4月20日起;原则导向改革自2025年2月5日起
- 重点
- 年度漏洞分析与评估、移动应用与 API 安全、认证、程序完整性以及数据保护
- 主要参考
- 电子金融监督规定及金融安全院的评估标准
移动渠道背后的韩国文本
监督规定以《电子金融交易法》为基础,金融安全院的标准将其转化为检查项。以下日期对应本页引用的文本。
- 2024年8月13日
网络分离路线图
FSC 公布网络分离规则的分阶段改革:生成式 AI、扩大 SaaS 使用、改善研发环境,并转向自主安全与结果责任的框架。
- 2025年2月5日
监督规定改革
监督规定从详细规则转向原则导向,将约293项细则精简为166项,并新增认证与密码管理条款。
- 2025年12月30日
FSI 2026年标准
金融安全院修订评估标准:新增云管理领域、对补丁支持已结束系统的检查、将服务器拆分为操作系统与中间件,并为虚拟资产交易所制定新标准。
- 2026年2月13日
FSI 评估计划
金融安全院计划评估178家金融公司,将标准从14个领域789项扩大到15个领域869项,并安排评估32家公司的288个移动应用。
- 2026年4月20日
SaaS 网络分离例外
监督规定施行细则修订,在严格管控前提下允许在内部工作网使用 SaaS。处理唯一识别信息或个人信用信息时不予例外。
- 2026年6月29日
FSS 风险应对会议
FSS 要求491家机构落实 IT 基本控制并提高漏洞分析评估的实效,并宣布下半年的检查将包括 SaaS 条件。
- 2026年7月29日
第三方 IT 风险指南
FSS 与七个行业协会发布指南,将最终责任置于董事会,并要求三层控制体系、指定重要第三方以及合同全生命周期管理。
将韩国电子金融规则应用于您的移动应用
每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。法律和监督规定依据韩文文本概述。
- 《电子金融交易法》第21条之3;电子金融监督规定第37条之2、第37条之3(韩文文本)
开展年度漏洞分析与评估
文本的内容
根据《电子金融交易法》第21条之3,金融公司和电子金融业者必须分析并评估其电子金融基础设施,涵盖信息技术部门的组织、设施和内部控制,电子设备与访问介质,以及维持电子金融交易的侵害事件应对措施,并将结果报告给金融委员会(FSC)。监督规定第37条之2确定了周期:总资产达到2万亿韩元且常时员工300人以上的金融公司等每年至少一次(网站每6个月至少一次),其他机构每年至少一次。工作由包括 CISO 在内的5人以上专责小组(其中30%以上具备资格)开展,或委托给第37条之3指定的评估专门机构。实施计划必须消除每项漏洞或采取同等措施;无法做到时,由 CEO 批准例外,并将结果报告 CEO。
对您的移动应用意味着什么
年度评估是韩国金融机构的基本要求。如果移动应用及其调用的 API 不在范围内,您的客户渠道就落在评估之外。
Ostorlab 如何提供帮助
Ostorlab 对商店版本及其背后的 API 执行 AI 智能体渗透测试,覆盖登录后流程,并结合 Mobile SAST 与 SCA,按年检周期和每次发布安排。AI 智能体的每个发现都附有可重放的有效漏洞利用。
仍由您负责的部分
机构评估及其向 FSC 的报告、专责小组或与评估专门机构的合同,以及修复计划。
- 金融安全院,2026年度漏洞分析与评估,2026年2月13日;2026年度标准修订,2025年12月30日(韩文)
将移动应用纳入 FSI 评估范围
文本的内容
金融安全院(FSI)承担大部分漏洞分析与评估工作,并每年修订标准。2026年,它将电子金融基础设施标准从2025年的14个领域789项扩大到15个领域869项,新增73项针对云环境的标准,加强对补丁支持已结束的系统和设备的检查,并新设模拟入侵团队。它计划在2026年评估32家公司的288个移动应用。其金融科技安全检查还包括面向移动和 Web 的服务漏洞检查,开放银行机构和 MyData 运营商将其用于定期检查。
来源:金融安全院,2026年度漏洞分析与评估,2026年2月13日;2026年度标准修订,2025年12月30日(韩文)
对您的移动应用意味着什么
移动应用安全是韩国评估体系的常设部分,而非附加项。标准既看服务器侧,也看应用、客户端防护和认证。
Ostorlab 如何提供帮助
Ostorlab 测试这些标准所描述的控制措施:对应用及其嵌入 SDK 进行污点分析的二进制分析,对 Root、越狱、篡改和证书固定的运行时检查,以及登录后 API 的认证测试。发现结果与评估机构要求的控制措施相对应。
仍由您负责的部分
评估的合同安排、与 FSI 或指定机构的关系,以及机构层面的报告。
- 电子金融监督规定第34条第1项第4号(韩文文本)
验证交易程序的完整性
对您的移动应用意味着什么
被篡改的应用或交易报文必须能够被发现。篡改检测与完整性校验属于应用侧;交易侧需要后端来校验。
Ostorlab 如何提供帮助
Mobile Shielding Scan 在运行时测试 Root 与越狱检测、防篡改和证书固定,并报告哪些防护有效、哪些被绕过;Mobile SAST 检查二进制中的完整性逻辑。
仍由您负责的部分
防护技术的选择、完整性校验失败时应用的行为,以及后端的交易校验。
- 电子金融监督规定第34条之2、第34条之3、第19条之2(2025年2月5日新增,韩文文本)
管理认证方法和密码
文本的内容
监督规定于2025年2月5日修订,新增第34条之2,要求根据交易的类型、性质和风险水平采用安全的认证方法;第34条之3,要求用户密码加密存储且不可查询,规定密码创建与修改规则,要求在多次密码输入错误后暂停交易并在身份验证后恢复,并要求使用 PIN 键盘或同等方式输入;以及第19条之2,要求对密码、生物特征等认证手段制定管理方案,涵盖发放、保管、定期变更和认证错误的处理。
对您的移动应用意味着什么
锁定、密码策略和生物特征处理是后端强制执行的机制。应用不能跳过或削弱它们,使用它们的客户流程必须站得住。
Ostorlab 如何提供帮助
认证测试覆盖登录与注销、一次性验证码、增强验证流程、连续失败后的锁定、令牌刷新、超时和会话失效,以及其背后的 API 调用。
仍由您负责的部分
认证策略与要素选择,以及对账户被锁定客户的支持。
- 电子金融监督规定第36条(韩文文本)
新服务上线前通过自社安全审议
文本的内容
监督规定第36条要求在通过信息通信网提供新的电子金融业务之前,按照 FSS 确定的标准和程序开展自社安全审议。审议结果报告须在业务开始后30天内提交 FSS,FSS 认为安全水平不足时可以要求改进。
对您的移动应用意味着什么
新服务和重大变更需要在发布前进行安全审议,而应用是客户接触服务的地方。等到发布后再做,审议就缺少技术证据。
Ostorlab 如何提供帮助
对应用及其背后 API 的发布前渗透测试为自社安全审议提供技术证据;商店版本监控显示发布后发生了什么变化。
仍由您负责的部分
审议本身、向 FSS 的报告,以及范围的决定。
- 电子金融监督规定第15条;FSC 网络分离改善路线图,2024年8月13日;FSC 与 FSS,SaaS 网络分离例外,2026年4月20日(韩文)
应对网络分离改革
文本的内容
监督规定要求将内部工作系统与外部网络分离,例外有限。FSC 2024年8月13日的网络分离改善路线图确定了分阶段改革:允许使用生成式 AI、扩大基于云软件的使用、改善研发环境,并转向自主安全与结果责任的框架。2026年4月20日,监督规定施行细则修订,将 SaaS 加入例外。当 SaaS 经过 FSI 等侵害事件应对机构的评估,计算机和移动终端等接入终端受到保护,采用安全认证和最小权限,重要信息流动受到监控与管控,阻止不必要的共享和未经授权的互联网访问,网络区段加密,并且合规情况每半年评估一次并向由 CISO 主持的信息保护委员会报告时,可以在内部工作网使用 SaaS。处理唯一识别信息或个人信用信息时不设例外,假名信息仍须经过创新金融服务程序。
来源:电子金融监督规定第15条;FSC 网络分离改善路线图,2024年8月13日;FSC 与 FSS,SaaS 网络分离例外,2026年4月20日(韩文)
对您的移动应用意味着什么
改革改变的是工作地点,而不是客户的期望。开发和工具可以迁移到云服务,但应用及其 API 仍需测试,有些数据不能出境。
Ostorlab 如何提供帮助
Ostorlab 的扫描从您的 CI/CD 流水线或防火墙内的本地部署运行,位于您控制的基础设施上,因此应用产物和测试数据留在您的环境中。无需生产客户数据。
仍由您负责的部分
网络架构、SaaS 评估,以及半年一次的评估和委员会报告。
- FSS 第三方 IT 风险管理指南,2026年7月29日;金融安全院软件供应链安全平台,2025年7月28日(韩文)
管理第三方 IT 风险和软件供应链
文本的内容
2026年7月29日,FSS 与七个行业协会发布第三方 IT 风险管理指南。董事会承担最终责任,由综合管理部门、风险管理部门和内部审计部门组成的三层控制体系管理风险,对机构或其客户重要的第三方单独指定并至少每半年复核一次,合同涵盖尽职调查、角色与责任、连续性、退出和数据销毁。金融安全院于2025年7月28日宣布软件供应链安全平台,提供漏洞统一管理、SBOM 管理和漏洞赏金运营,2026年起正式运行。
来源:FSS 第三方 IT 风险管理指南,2026年7月29日;金融安全院软件供应链安全平台,2025年7月28日(韩文)
对您的移动应用意味着什么
应用中的 SDK 及其调用的后端都是第三方。其组件需要版本、已知漏洞和负责人,合同与复核记录必须一致。
Ostorlab 如何提供帮助
SCA 与 SBOM 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,将其与已知漏洞对应,并逐个版本跟踪关闭情况。网络分析显示应用及其 SDK 与哪些后端通信。
仍由您负责的部分
尽职调查、合同、第三方台账以及董事会报告。
- 《个人信息保护法》第29条和第34条;PIPC 个人信息安全性保障措施标准,第2026-9号告示(韩文)
依据 PIPA 保护个人数据
文本的内容
《个人信息保护法》要求个人信息处理者采取必要的技术、管理和物理措施保护个人信息(第29条),并在个人信息丢失、被盗或泄露时通知信息主体,并在符合条件时向个人信息保护委员会或韩国互联网振兴院报告(第34条)。PIPC 的安全保障措施标准(2026年7月1日施行,第2026-9号告示)规定了最低措施:访问权限管理、包括远程访问安全认证和移动设备保护在内的访问控制、包括在互联网区段传输个人信息时的加密、访问记录的保存与每月检查、恶意程序防范、灾害应对以及输出和复制管控。
对您的移动应用意味着什么
手机也是处理环境的一部分。密码、令牌和个人数据必须加密,访问必须记录,并防止在存储、日志、截图和缓存中暴露。
Ostorlab 如何提供帮助
Ostorlab 在本地存储、缓存、日志和截图中查找会话令牌和个人数据,检查传输保护及削弱保护的错误配置,并在应用包中查找 API 密钥和凭据。
仍由您负责的部分
内部管理计划、个人信息保护负责人角色、泄露通知与报告,以及访问审查。
- 《信用信息使用及保护法》第19条和第32条;信用信息业监督规定(MyData 安全漏洞检查);FSI 常时信息保护评估,2026年4月28日(韩文)
覆盖信用信息和 MyData 检查
文本的内容
《信用信息使用及保护法》要求信用信息公司和使用者采取技术、物理和管理安全措施,保护信用信息电算系统免受未经授权的访问、篡改、破坏和其他风险(第19条),并规定了经信息主体同意提供和使用个人信用信息的规则(第32条)。根据信用信息业监督规定,MyData 运营商在服务开发或重大功能变更时须接受 FSI 的适格性审查,并须由 FSI、监督规定第37条之3指定的评估专门机构或专责小组每年至少进行一次安全漏洞检查。FSI 的常时信息保护评估覆盖该法下约3,000家金融公司,2026年加强了对访问权限与记录、个人数据加密、异常行为监控、输出最小化、漏洞检查、入侵检测与阻断、恶意程序防护和同意的标准。
来源:《信用信息使用及保护法》第19条和第32条;信用信息业监督规定(MyData 安全漏洞检查);FSI 常时信息保护评估,2026年4月28日(韩文)
对您的移动应用意味着什么
如果您的应用属于 MyData 或信用信息服务,年度安全漏洞检查已是预期要求,应用和 API 的控制措施也会出现在其中。
Ostorlab 如何提供帮助
Ostorlab 针对这些控制领域测试应用及其 API,并为每项发现提供证据,使年度检查可以专注于机构层面的项目。
仍由您负责的部分
MyData 许可与审查流程、年度检查,以及常时评估。
- FSS 金融 IT 风险应对会议,2026年6月29日(韩文)
修复、报告并复测
文本的内容
在2026年6月29日的金融 IT 风险应对会议上,FSS 告知491家机构,部分机构的基本 IT 控制薄弱,并提出防止电子金融事故的五点要求:遵守 IT 基本控制、提高漏洞分析与评估的实效、加强电源设施安全、防止利用无线网络进行未经授权的访问,以及遵守事故应对与报告程序。它要求机构明确漏洞评估的范围和标准,制定修复计划,避免过度接受风险,并跟踪修复情况。2026年下半年,它将检查 IT 基本控制和 SaaS 网络分离条件的合规情况。
对您的移动应用意味着什么
以报告结束的评估并不够。监管机构关注范围、期限、修复和复测,以及同样的问题是否再次出现。
Ostorlab 如何提供帮助
发现结果按严重程度成为平台或 Jira、ServiceNow 中的工单,并在修复后复测;工单历史就是修复记录。
仍由您负责的部分
范围与标准、风险接受决策,以及向监管机构的报告。
本页概述韩国的公开文本,核对日期为2026年9月27日。法律和监督规定依据韩文文本概述。本页不构成法律意见。
逐项梳理韩国规则中的控制措施
韩国文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 年度漏洞分析与评估《电子金融交易法》第21条之3;监督规定第37条之2 | 在登录后,针对商店版本及其 API,按年检周期和每次发布安排 AI 智能体渗透测试。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
| FSI 标准中的移动应用评估FSI 2026年标准 | 对 APK、AAB 和 IPA 进行二进制分析,并对应用及其嵌入 SDK 进行污点分析。 详情 | 每个版本的静态发现,含代码和组件位置 |
| 交易程序的完整性监督规定第34条第1项第4号 | 在运行时测试 Root 与越狱检测、防篡改和证书固定,并报告哪些防护有效。 详情 | 显示您发布版本上每项防护及其结果的运行时报告 |
| 认证、锁定与会话处理监督规定第34条之2、第34条之3、第19条之2 | 使用一次性验证码登录,测试 MFA 强制执行、增强验证流程、连续失败后的锁定和会话失效。 详情 | 关于登录和增强验证流程的发现,附复现步骤,以及会话和令牌日志 |
| 新服务前的自社安全审议监督规定第36条 | Mobile DAST 以及对应用及其 API 的发布前渗透测试为审议提供技术证据。 详情 | 每个构建和每次服务变更的发布前扫描结果 |
| 应用和 API 中嵌入的凭据监督规定第19条之2 | 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 | 经过验证的密钥,以及它们暴露的权限和服务 |
| SDK、组件与修复期限FSS 第三方指南;FSI 供应链平台 | 通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 | 组件标识、版本和位置,附升级或替换建议,并跨版本跟踪关闭情况 |
| 设备上和传输中的数据保护PIPA 第29条;PIPC 标准;信用信息法第19条 | 即使启用 TLS 证书固定也能拦截应用流量,并在存储、缓存、日志和截图中查找令牌和个人数据。 详情 | 文件系统和请求证据,显示写入了或发送了什么、位置和时间 |
| 网络分离条件和本地部署测试监督规定第15条;施行细则,2026年4月20日 | 在您的防火墙或 VPN 之后、您控制的基础设施上运行扫描,使产物和测试数据留在内部。 详情 | 留在您环境中的扫描结果和日志 |
| 修复、期限与复测FSS 会议,2026年6月29日 | 将发现归入平台或 Jira、ServiceNow 中的工单,并在修复后复测。 | 每项发现的工单历史和复测结果 |
Ostorlab 测试应用及其 API 中的控制措施。机构评估、专责小组、SOC 监控、事件响应和报告、泄露通知、治理、第三方合同以及董事会报告仍由您的团队负责。
需要在移动应用中测试的韩国控制措施
面向安全和系统风险团队的实用清单,依据《电子金融交易法》、监督规定和 FSI 的评估标准编制。
年度评估范围
将移动应用及其调用的 API 纳入漏洞分析与评估的范围,频率覆盖年检周期和每次发布。
自社安全审议
对每个新服务或重大变更,运行应用及其背后 API 的发布前测试,并将结果保存在审议档案中。
程序完整性
检查应用能否检测篡改,以及后端(而不只是应用)是否校验交易完整性。
认证与锁定
使用您的测试账户测试 MFA、一次性验证码、增强验证流程和连续失败后的锁定。
组件与期限
为每个版本中的 SDK 和库保留带版本信息的清单,将其与已知漏洞对应,并按严重性设定修复期限。
手机上的密钥与数据
在应用包、存储、日志和截图中查找 API 密钥、令牌和个人数据,并轮换所有仍然可用的凭据。
第三方与 SaaS
对交付链中的每个 SDK 后端和 SaaS,保留评估、合同和复核记录,并将半年一次的 SaaS 评估报告给信息保护委员会。
修复、报告并复测
跟踪发现直至关闭,修复后复测,并为评估报告和 FSS 跟踪保留工单历史。
此清单仅为建议,并非 FSS 或 FSI 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- Electronic Financial Transactions Act (전자금융거래법)韩文文本,law.go.kr 现行版本。第21条(安全保障义务)、第21条之2(CISO)、第21条之3(电子金融基础设施漏洞分析与评估)和第21条之5(侵害事件通知)
- Regulation on Supervision of Electronic Financial Activities (전자금융감독규정)金融委员会第2026-29号告示,2026年7月15日施行,韩文文本。漏洞分析与评估(37条之2)、评估专门机构(37条之3)、侵害事件报告(37条之4)、交易加密与程序完整性(34条)、认证与密码(34条之2、34条之3、19条之2)、自社安全审议(36条)、云使用与网络分离(14条之2、15条)。2025年2月5日从详细规则改为原则导向
- 「금융분야 망분리 개선 로드맵」 발표 (Financial sector network separation improvement roadmap)FSC,2024年8月13日,韩文。生成式 AI、SaaS 和研发环境的分阶段改革,以及向自主安全与结果责任框架的方向
- 4월 20일부터 금융회사는 내부 업무망에서 클라우드 기반 응용소프트웨어(SaaS)를 보다 원활하게 활용할 수 있습니다 (SaaS network separation exception)FSC 与 FSS,2026年4月20日,韩文。监督规定施行细则修订;内部工作网使用 SaaS 的条件,以及不获例外的数据
- 금융보안원, 2026년도 취약점 분석·평가 실시 (FSI, 2026 vulnerability analysis and assessment)金融安全院,2026年2月13日,韩文。178家机构、标准扩大到15个领域869项、73项云标准、32家公司的288个移动应用,以及新的模拟入侵团队
- 금융감독원, 전자금융사고 대응 역량 및 IT복원력 강화를 위한 「금융IT 리스크 대응회의」 개최 (FSS Financial IT Risk Response Meeting)FSS,2026年6月29日,韩文。防止电子金融事故的五点要求,包括 IT 基本控制和漏洞分析与评估的实效
- 금융회사의 제3자 IT리스크 관리 가이드라인 마련 (Third-party IT risk management guideline)FSS 与七个行业协会,2026年7月29日,韩文。董事会责任、三层控制体系、重要第三方和合同全生命周期;2026年11月起由协会模范准则实施
- 개인정보의 안전성 확보조치 기준 (Standards for ensuring the safety of personal information)个人信息保护委员会,第2026-9号告示,2026年7月1日施行,韩文。依据《个人信息保护法》第29条的最低技术与管理措施:访问权限、访问控制、加密、访问记录、恶意程序防范、灾害应对和输出管控




