FINMA 运营韧性:在每个版本中测试您的移动银行应用及其 API。
FINMA 第2023/1号通函要求银行定期开展漏洞评估和渗透测试,覆盖所有面向互联网的系统,保护关键数据,并在24小时和72小时内报告重大网络攻击。FINMA 关于数字欺诈的监管指引增加了针对网络钓鱼和账户接管的技术控制,修订后的数据保护法规定了数据安全和泄露通知义务。Ostorlab 在每次发布时测试您的应用及其背后的 API,覆盖登录后的流程。
- 基于客户实际下载的版本,评估移动应用及其调用的 API
- 使用您的测试账户测试登录、一次性验证码、增强验证和会话处理
- 列出每个版本中的 SDK 和原生库,并将其与已知漏洞对应
- 每项发现都以可重放的漏洞利用或请求和响应证据作为证明
- 适用对象
- FINMA 监管下的银行、银行法第1b条所涵盖的主体、证券公司和金融集团
- 关键日期
- 第2023/1号通函自2024年1月1日起生效,韧性要求于2026年1月1日前分阶段落实;数字欺诈监管指引发布于2026年4月9日
- 重点
- 面向互联网资产的漏洞评估与渗透测试、关键数据、网络演练与报告
- 主要参考
- FINMA 第2023/1号通函《Operational risks and resilience - banks》
移动渠道背后的瑞士文本
通函确立了操作风险、ICT 风险和网络风险的监管实践,监管指引和数据保护法与之配套。以下日期对应本页引用的文本。
- 2020年5月7日
网络攻击报告义务
FINMA 第05/2020号监管指引规定了机构如何依据《金融市场监督法》(FINMASA) 第29条第2款报告针对关键功能的重大网络攻击:24小时内提交初步报告,72小时内提交完整报告。
- 2022年12月7日
第2023/1号通函
FINMA 发布全面修订的操作风险与韧性通函,取代此前的第08/21号操作风险通函,并新增 ICT 风险、网络风险、关键数据和运营韧性的明确要求。
- 2023年9月1日
修订后的数据保护法生效
修订后的《联邦数据保护法》及其条例开始适用。设计与默认数据保护、与风险相称的数据安全、影响评估和泄露通知成为明确的义务。
- 2024年1月1日
通函生效
通函适用于银行、证券公司和金融集团。运营韧性要求设有1年和2年的过渡期。
- 2024年6月7日
网络监管发现
第03/2024号监管指引总结了 FINMA 网络风险现场检查的发现,澄清了24小时和72小时报告流程,并阐明了对情景化网络演练的期望。
- 2025年6月11日
用于交易确认的 FIDO2
瑞士银行家协会(SBA)与 Swiss FS-CSC 支持扩展 FIDO2,使认证器不仅能用于登录,还能安全地显示和确认交易数据。
- 2026年4月9日
数字欺诈监管指引
第02/2026号监管指引基于对19家银行的调查,明确了在治理、检测以及针对数字欺诈、在线开户滥用和账户接管的技术控制方面的期望。
将瑞士规则应用于您的移动应用
每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。第2023/1号通函的引文依据 FINMA 发布的英文版本。
- FINMA 第2023/1号通函,第IV.C章(网络风险管理),边注编号61至70
对面向互联网的系统开展漏洞评估和渗透测试
文本的内容
执行管理层应安排定期开展漏洞评估和渗透测试,由具备足够资源的有资质人员执行。必须覆盖所有已登记且可从互联网访问的 ICT 资产,以及无法从互联网访问但为关键流程所必需或包含关键数据的资产。网络风险管理还必须覆盖机构自身的威胁态势、保护措施、日志与检测、快速遏制与修复以及恢复。
对您的移动应用意味着什么
您的移动银行应用、其后端 API 以及商店中的版本都是面向互联网的 ICT 资产,与服务器和网络设备一样属于定期评估的范围。
Ostorlab 如何提供帮助
Ostorlab 针对客户下载的版本,在登录后对应用及其 API 进行渗透测试,并在 CI/CD 中对每个构建运行 Mobile SAST 和 DAST。AI 智能体的每个发现都附有可重放的有效漏洞利用。
仍由您负责的部分
范围与频率的确定、服务器和 VPN 设备等基础设施的测试、有资质资源的配备,以及向执行管理层报告结果。
- FINMA 第2023/1号通函,第IV.C(d)章;FINMA 第03/2024号监管指引,第2.1和2.4节
快速修复发现并管理软件生命周期
文本的内容
网络风险管理必须包含针对已发现漏洞和网络攻击的快速遏制与修复流程。FINMA 的网络监管发现,后续跟进是机构及其服务提供商的薄弱环节:严重漏洞往往在机构内部得到快速处置,但在服务提供商处却未能如此,一些机构的响应计划不完整或未对其有效性进行审查。每项发现都需要负责人、期限和关闭证明。
对您的移动应用意味着什么
只有当新版本修复后,发现才算关闭。应用中的库和 SDK 需要负责人、修复版本和升级路径。
Ostorlab 如何提供帮助
发现按严重、高、中、低评级,并在平台中或 Jira 和 ServiceNow 中整理为工单,修复发布后进行复测。SCA 逐个版本持续对应存在漏洞的组件。
仍由您负责的部分
服务器和基础设施的补丁修复、推动服务提供商整改,以及风险接受决策。
- FINMA 第2023/1号通函,第IV.B章(ICT 风险管理),边注编号47至60,尤其是边注编号53
维护 ICT 资产和各版本软件的清单
文本的内容
机构应维护一份或多份 ICT 资产清单,包括硬件和软件资产以及关键数据的存储位置,并涵盖机构内部的依赖关系以及与重要外部服务提供商的接口。清单应实时可用,并定期审查和更新其完整性和准确性。变更管理必须为 ICT 开发和采购的各个阶段制定程序、流程和控制措施。
对您的移动应用意味着什么
应用中的第三方 SDK 是与各自后端通信的软件资产。您需要掌握它们的版本、权限以及通过网络交换的内容。
Ostorlab 如何提供帮助
Ostorlab 列出每个版本中的 SDK 和原生库及其版本和在应用包中的位置,并显示应用及其 SDK 与哪些后端通信。
仍由您负责的部分
资产台账、数据库和存储清单、第三方尽职调查和合同。
- FINMA 第2023/1号通函,第IV.D章(关键数据风险管理),边注编号71至82
保护设备上、传输中和测试环境中的关键数据
文本的内容
机构应系统、全面地识别关键数据,按其重要性进行分类,并在整个生命周期内进行管理。在运营期间以及 ICT 的开发、变更和迁移期间(包括测试环境),必须保护关键数据不被未经授权的人员访问和使用。访问应限于工作需要,并定期审查授权系统及其登记内容。如果关键数据存储在瑞士境外或可从境外访问,必须充分缓解和监控由此增加的风险,并对数据给予特别保护。
对您的移动应用意味着什么
应用写入存储、缓存和日志的令牌、凭据和个人数据都是关键数据。使用类似生产数据的测试环境承担同样的保护义务。
Ostorlab 如何提供帮助
Ostorlab 检查本地存储、缓存、日志、截图和备份中是否存在会话令牌、凭据和个人数据,并检查传输保护以及削弱保护的错误配置。
仍由您负责的部分
数据分类、密钥管理、访问审查、测试数据管理以及跨境访问监控。
- FINMA 第2023/1号通函,第IV.B(b)章(变更管理),边注编号50至52
在每次变更中内建安全,并按版本测试
文本的内容
变更管理应针对 ICT 开发和采购的所有阶段制定程序、流程和控制措施,考虑变更对 ICT 风险的影响,并聚焦机密性、完整性和可用性。开发和测试环境必须与生产环境隔离,并明确职责和访问规则。包括安全要求在内的功能和非功能要求必须清晰定义、审批,并根据其重要性进行测试和验证。
对您的移动应用意味着什么
应用的每次发布都是对面向互联网渠道的一次变更。自动化安全测试在发布前应进入流水线,发布后应覆盖商店版本。
Ostorlab 如何提供帮助
Ostorlab 从您的 CI/CD 流水线对每个构建运行 Mobile SAST 和 DAST,并在无需手动触发的情况下监控 App Store 和 Google Play 版本。Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码。
仍由您负责的部分
安全要求、安全编码标准、环境隔离、人工审查和发布审批。
- FINMA 第02/2026号监管指引,第3.1.2、3.1.3和3.2节
使用技术控制防范数字欺诈和账户接管
文本的内容
FINMA 第02/2026号监管指引总结了2025年底对19家银行的调查,指出包括账户被未经授权访问风险在内的数字欺诈风险,必须作为操作风险管理的一部分加以识别、评估、管理和监控。调查发现,3家机构未使用地理封锁、IP 风险评级或设备指纹等任何技术控制来认证客户,7家机构完全不分析欺诈指标或仅靠人工分析。FINMA 建议采用技术手段检测深度伪造和被篡改的视频,并指出网络钓鱼和账户接管是犯罪分子取得账户控制权的方法之一。
对您的移动应用意味着什么
登录、开户和账户变更是反欺诈控制与应用相遇的环节。这些控制必须由服务器强制执行,而不能仅由应用展示。
Ostorlab 如何提供帮助
认证测试覆盖登录和注销、一次性验证码、增强验证流程、锁定和会话失效,以及其背后的 API 调用,包括跳过或重放某个步骤的尝试。
仍由您负责的部分
欺诈监控规则、KYC 与交易监控、深度伪造检测、员工培训以及欺诈响应计划。
- FINMA 第05/2020号监管指引;FINMA 第03/2024号监管指引,第3节;FINMA 第2023/1号通函,第IV.C章
在24小时和72小时内报告重大网络攻击
文本的内容
机构必须毫不迟延地向 FINMA 报告对监管具有实质重要性的成功或部分成功的网络攻击。第05/2020号监管指引(经第03/2024号监管指引澄清)要求:发现后24小时内向负责的客户经理提交初步评估和初步报告;72小时内通过 EHP 调查与申请平台提交完整报告;案件处理完毕后提交结论性的根本原因分析。期限按银行工作日计算,但“severe”(严重)级别的攻击即使在银行工作日之外也须在24小时内报告。同时依据《信息安全法》报告的机构,可通过 NCSC 报告表提交24小时通知并转发给 FINMA。
来源:FINMA 第05/2020号监管指引;FINMA 第03/2024号监管指引,第3节;FINMA 第2023/1号通函,第IV.C章
对您的移动应用意味着什么
满足期限取决于快速检测和对事件经过的了解。复现步骤、日志以及请求和响应证据有助于判断严重程度和影响范围。
Ostorlab 如何提供帮助
Ostorlab 不向 FINMA 报告。其发现附有复现步骤、请求和响应证据以及复测结果,可支持根本原因分析或报告。
仍由您负责的部分
严重程度评估、24小时和72小时报告、危机沟通以及根本原因分析。
- FINMA 第2023/1号通函,边注编号70;FINMA 第03/2024号监管指引,第4节
开展情景化网络演练,必要时进行红队演练
文本的内容
必须基于机构自身的威胁态势,开展以风险为基础、与威胁情报相关的情景化网络演练,并将结果记录和报告。第03/2024号监管指引进一步指出,对于系统重要性机构,FINMA 认为红队演练是网络风险演练不可或缺的组成部分;非系统重要性机构应至少每年开展一次桌面演练。监管类别4和5的机构可通过瑞士金融业网络安全中心(Swiss FS-CSC)组织的演练履行该义务。
对您的移动应用意味着什么
演练检验的是整个机构,而不仅是应用。在已知的应用和 API 问题已修复时效果最佳,演练发现应反馈到修复工作中。
Ostorlab 如何提供帮助
Ostorlab 不开展红队演练或 TLPT,也不取而代之。它帮助您在已知的应用和 API 问题修复后开展演练,并在之后复测这些事项。
仍由您负责的部分
演练的范围确定与实施、供应商选择、参与、结果报告以及经验教训的落实。
- 《联邦数据保护法》(FADP) 第7条、第8条、第22条和第24条;《数据保护条例》(DPO) 第1至第4条
履行数据保护法义务:设计保护、数据安全和泄露通知
文本的内容
修订后的《联邦数据保护法》自2023年9月1日起生效,要求控制者在规划阶段就通过适合技术发展水平、处理性质和范围以及风险的技术和组织措施,确保处理活动遵守数据保护原则。可能造成高风险的处理须事先进行数据保护影响评估。控制者必须尽快将可能造成高风险的数据安全违规通知联邦数据保护与信息专员;处理者必须保证数据安全并将违规通知控制者。数据保护条例规定了数据安全的最低要求。
对您的移动应用意味着什么
应用是收集、存储、展示和记录个人数据的场所。默认设置、权限、保留期限以及离开设备的数据,都属于数据保护法义务,而不仅是安全政策问题。
Ostorlab 如何提供帮助
Ostorlab 展示应用在设备、缓存、日志和截图中留下的个人数据,并测试 API 是否存在过度共享和对象级授权失效,为您的评估提供证据。
仍由您负责的部分
影响评估、处理活动记录、处理者合同、向 FDPIC 的泄露通知以及客户沟通。
本页概述了 FINMA 和联邦的公开文本,核对日期为2026年9月27日。第2023/1号通函的引文依据 FINMA 发布的英文版本;德文、法文和意大利文文本为正文。Fedlex 上的 FADP 和 DPO 译本不具有法律效力。本页不构成法律意见。
逐项梳理瑞士规则中的控制措施
瑞士文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 漏洞评估与渗透测试通函 23/1 IV.C(边注编号61-70) | 在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
| 移动渠道背后的 API 与后端通函 23/1 IV.C | 即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 | 每项 API 发现的请求和响应证据 |
| 变更管理与发布前后测试通函 23/1 IV.B | 在 CI/CD 中对每个构建运行 Mobile SAST 和 DAST,并监控商店版本。 详情 | 每个构建和每个商店版本的扫描结果 |
| 漏洞响应与修复通函 23/1 IV.C(d) | 将发现归入平台中或 Jira 和 ServiceNow 中的工单,并在修复发布后复测。 详情 | 每项发现的工单历史和复测结果 |
| 软件资产、版本与外部接口通函 23/1 IV.B(边注编号53) | 列出每个版本中的 SDK 和原生库及其版本,并显示应用及其 SDK 与哪些后端通信。 详情 | 每个版本的组件标识、版本和在应用包中的位置 |
| 应用中关键数据与凭据的访问通函 23/1 IV.D(边注编号71-82) | 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 | 经过验证的密钥,以及它们暴露的权限和服务 |
| 认证、一次性验证码与增强验证流程监管指引 02/2026 3.1.3 | 使用一次性验证码登录,测试 MFA 强制执行、增强验证流程、账户锁定,以及其背后的 API 调用。 详情 | 有关登录和增强验证流程的发现,附复现步骤 |
| 设备与应用防护通函 23/1 IV.C(b) | 在运行时测试 Root 和越狱检测、防篡改以及证书固定。 详情 | 哪些防护有效、哪些被绕过,并附绕过证据 |
| 设备上和传输中的数据保护通函 23/1 IV.D;FADP 第8条 | 在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 | 文件系统证据,显示写入了什么、写入位置和时间 |
| 演练与事件报告的准备通函 23/1 边注编号70;监管指引 05/2020 | 复测演练或修复计划中的应用和 API 事项,并为根本原因分析提供复现证据。 | 每项应用或 API 事项的复测结果和证据 |
Ostorlab 测试应用及其 API 中的控制措施。SOC 监控、事件响应、向 FINMA 和 FDPIC 的报告、网络演练、红队演练与 TLPT、备份和恢复、治理以及物理安全仍由您的团队负责。
需要在移动应用中测试的 FINMA 控制措施
面向安全和风险团队的实用清单,依据 FINMA 第2023/1号通函、网络监管指引和修订后的数据保护法编制。
界定应用及其 API 的范围
将移动应用及其调用的 API 作为面向互联网的 ICT 资产,纳入漏洞评估和渗透测试程序的范围。
测试每个版本
在 CI/CD 中对每个构建运行 Mobile SAST 和 DAST,并扫描客户下载的商店版本。
维护软件清单
列出每个版本中的 SDK 和原生库及其版本和所调用的后端,并保持清单更新。
修复与复测
将发现作为工单跟踪,明确负责人并按严重程度设定期限,在修复发布后复测。
应用中的密钥
检查应用包中的 API 密钥、令牌和凭据,并轮换所有仍然可用的凭据。
登录与会话
使用测试账户测试登录、一次性验证码、增强验证、账户锁定和会话失效,包括跳过某个步骤的尝试。
设备上的数据
审查应用写入存储、缓存、日志和截图的个人数据与令牌,以及 API 返回的内容。
报告与演练的证据
为24小时和72小时报告、根本原因分析以及网络演练保留复现证据和复测结果。
此清单仅为建议,并非 FINMA 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- FINMA Circular 2023/1 "Operational risks and resilience - banks"FINMA,日期为2022年12月7日,自2024年1月1日起生效,FINMA 发布的英文版本。网络风险管理(IV.C,边注编号61至70)、ICT 风险管理与资产清单(IV.B)、关键数据(IV.D)以及运营韧性(V)
- FINMA Guidance 03/2024 "Findings from FINMA's cyber risk supervision, clarification of FINMA Guidance 05/2020 and scenario-based cyber risk exercises"FINMA,2024年6月7日。网络风险现场检查的发现、澄清后的24小时和72小时报告流程,以及对红队演练和桌面演练的期望
- FINMA Guidance 05/2020 "Duty to report cyber attacks pursuant to Article 29 para. 2 FINMASA"FINMA,2020年5月7日。针对关键功能的重大网络攻击报告:24小时内初步报告,72小时内完整报告,根本原因分析
- FINMA Guidance 02/2026 "Digital fraud risks for banks and persons under Article 1b of the Banking Act"FINMA,2026年4月9日。对19家银行的调查发现:治理、检测、设备指纹等技术控制,以及围绕在线开户和账户被未经授权访问的欺诈
- 《联邦数据保护法》(FADP),SR 235.12020年9月25日修订法,自2023年9月1日起生效。Fedlex 上的英文译本仅供参考,不具有法律效力;德文、法文和意大利文文本为正文
- 《数据保护条例》(DPO),SR 235.112022年8月31日条例,自2023年9月1日起生效。数据安全的最低要求(第1至第4条)。Fedlex 上的英文译本
- SBA guidelines "Handling data in day-to-day business"瑞士银行家协会(SBA),2021年5月。面向银行的修订后 FADP 实务指南,涵盖技术和组织措施以及生物识别认证。不具法律约束力的自律规则
- SBA and Swiss FS-CSC position on amending FIDO2瑞士银行家协会(SBA),2025年6月11日。支持扩展 FIDO2,使认证器不仅能用于登录,还能安全地显示和确认交易数据




