PRA 与 FCA 运营韧性:在每次发布前后评估您的移动银行应用。
PRA 与 FCA 的运营韧性规则要求机构在严重但可能发生的中断中仍能维持重要业务服务的影响容忍度,并及时发现和修复漏洞。CBEST 为监管机构选定的机构增加威胁情报主导的评估。支付规则要求在网上账户访问、支付和其他远程操作中实施强客户认证。Ostorlab 在每次发布时,在登录状态下测试您的应用及其背后的 API。
- 在客户下载的构建版本上评估移动应用及其调用的 API
- 使用您的测试账户测试强客户认证、一次性验证码、动态链接和会话处理
- 列出每次发布中的 SDK 和原生库,并将其与已知漏洞对应
- 为每个 AI 智能体发现提供可重放的有效漏洞利用或请求与响应证据
- 适用对象
- 银行、建房互助协会、PRA 指定的投资公司、保险公司、扩大范围的 SM&CR 机构,以及支付和电子货币机构
- 关键日期
- 运营韧性规则自 2022 年 3 月 31 日起生效;能够维持影响容忍度的截止日期为 2025 年 3 月 31 日
- 重点
- 影响容忍度、情景测试、漏洞修复、威胁主导的评估和强客户认证
- 主要参考
- FCA 手册 SYSC 15A 和 PRA SS1/21,以及 FCA PS21/3
支撑您移动渠道的 PRA 与 FCA 文本
运营韧性规则位于 FCA 手册和 PRA 规则手册中,CBEST 和支付规则与之并列。以下日期对应本页引用的文本。
- 2021年3月29日
运营韧性最终规则
FCA 发布 PS21/3,PRA 发布 SS1/21,就重要业务服务、影响容忍度、映射和情景测试作出规则和期望。
- 2022年3月31日
规则生效
FCA SYSC 15A 和 PRA 运营韧性条款开始适用。机构必须已识别重要业务服务、设定影响容忍度,并开始映射和测试。
- 2025年3月31日
影响容忍度截止日期
在此日期前,机构必须已完成映射和测试,使其能够在每个重要业务服务的影响容忍度内运营,并已进行必要投资。
- 2024年11月12日
关键第三方
PRA、英格兰银行和 FCA 发布关键第三方最终规则(PRA PS16/24、FCA PS24/16)。该制度于 2025 年 1 月 1 日生效。
- 2025年10月20日
网络响应与恢复有效实践
英格兰银行、PRA 和 FCA 发布在系统性机构中观察到的网络响应与恢复有效实践。该出版物未引入新要求。
- 2026年3月18日
事件报告规则
FCA 发布关于运营事件和第三方报告的 PS26/2,给出运营事件的统一定义和报告门槛。规则自 2027 年 3 月 18 日起适用。
- 2026年5月15日
前沿 AI 声明
英格兰银行、FCA 和英国财政部要求机构更快、更大规模地分类、优先处理和修复漏洞,包括第三方和开源软件中的漏洞。
- 2026年7月13日
首批关键第三方指定
英国财政部指定四家全球云与科技提供商为关键第三方:Amazon Web Services EMEA SARL、Google Cloud EMEA Limited、Microsoft Ireland Operations Limited 和 Oracle Corporation UK Limited。
将 PRA 与 FCA 规则应用于您的移动应用
每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。
- FCA 手册 SYSC 15A.2;PRA SS1/21,2022年3月
识别重要业务服务并设定影响容忍度
文本的内容
根据 FCA SYSC 15A 和 PRA 运营韧性条款,机构必须识别其重要业务服务,并为每项服务设定影响容忍度,即可容忍的最大中断。机构必须确保在严重但可能发生的中断中仍能维持在每个影响容忍度内,并至少每年或在发生重大变化后复核其评估。PRA SS1/21 阐述了规则背后的期望。
对您的移动应用意味着什么
移动银行几乎总是重要业务服务,而应用是客户触达该服务的主要方式。如果应用或其 API 发生故障或被入侵,机构必须能够在设定的容忍度内维持运营。
Ostorlab 如何提供帮助
Ostorlab 在每次发布时测试应用及其 API,在客户受到影响之前发现可能中断服务的弱点。发现结果会被评级并跟踪至关闭。
仍由您负责的部分
识别服务并设定容忍度,以及背后的响应和恢复安排。
- FCA 手册 SYSC 15A.4.1;PRA SS1/21 4.2 和 4.15
映射资源并及时修复漏洞
文本的内容
机构必须识别并记录交付每项重要业务服务所需的人员、流程、技术、设施和信息,详细程度应足以识别漏洞并加以修复。PRA 期望修复速度与中断的潜在影响相称,并在服务无法维持在其影响容忍度内时制定和实施修复计划。
对您的移动应用意味着什么
应用二进制文件、其 SDK 以及背后的 API 都是该映射中的技术资源。其中任何一项的漏洞就是服务的漏洞。
Ostorlab 如何提供帮助
移动 SAST 分析二进制文件(包括内嵌 SDK),SCA 将组件与已知漏洞对应,AI 智能体渗透测试测试运行中的应用及其 API。发现结果成为平台或 Jira、ServiceNow 中的工单,并在修复后重新测试。
仍由您负责的部分
决定修复期限、为修复分配资源并跟踪至关闭。
- FCA 手册 SYSC 15A.5 和 15A.6;PRA SS1/21 第6章
开展情景测试并从中学习
文本的内容
机构必须制定并持续更新测试计划,并针对严重但可能发生的中断开展情景测试,包括第三方服务不可用、技术丧失或供应减少,以及关键数据被破坏或删除。测试可以是纸面推演、模拟或真实系统,但不应构成造成中断的重大风险。测试或中断发生后,机构必须开展经验教训总结并落实所发现的改进。记录至少保存六年。
对您的移动应用意味着什么
情景测试检验的是整个服务,而不仅仅是应用。只有当底层弱点得到修复并能证明已修复时,测试得出的应用和 API 发现才有价值。
Ostorlab 如何提供帮助
Ostorlab 不开展情景测试或演练。它会在演练前后测试您的情景所依赖的应用和 API 控制措施,使经验教训中的技术事项有证据支撑。
仍由您负责的部分
设计和开展情景、业务连续性与恢复计划,以及经验教训总结。
- CBEST Implementation Guide 2024年版,英格兰银行
为 CBEST 威胁情报主导的评估做好准备
文本的内容
CBEST 是监管机构的威胁情报主导评估框架,自 2014 年起用于 PRA、英格兰银行和 FCA 选定的机构和金融市场基础设施。CBEST 模拟真实攻击者针对支撑重要业务服务的系统和服务的行动,从启动到监管机构监督的修复计划共分四个阶段,由 CREST 认证的威胁情报和渗透测试提供商实施。2024 年版 CBEST 实施指南增加了关于修复文档和重要业务服务相关第三方的指引。
对您的移动应用意味着什么
CBEST 由监管机构主导,并围绕您的重要业务服务划定范围。它不能替代评估之间对应用和 API 的定期测试。
Ostorlab 如何提供帮助
Ostorlab 不实施 CBEST。它帮助您在已知应用和 API 问题已修复的状态下进入 CBEST,并在之后重新测试修复计划中的应用和 API 事项。
仍由您负责的部分
划定和实施 CBEST、选择认证提供商,以及监管机构监督的修复计划。
- PRA SS2/21,2024年11月版,第7章和第8章
管理外包和第三方风险
文本的内容
根据 PRA SS2/21,机构对外包服务(包括重大外包)仍负有责任。PRA 期望对传输中、内存中和静态存储的数据实施稳健控制,包括加密和密钥管理、身份与访问管理、访问和活动日志,以及事件检测与响应。对于重大外包,书面协议必须授予访问和审计权,覆盖对提供商应用、数据和系统开展的安全渗透测试结果。该声明还涵盖业务连续性和退出计划。
对您的移动应用意味着什么
您的应用捆绑了与各自后端通信的第三方 SDK,您的 API 也可能运行在云服务上。它们的安全性属于您的外包和第三方风险视图。
Ostorlab 如何提供帮助
Ostorlab 列出每次发布中的 SDK 和原生库及其版本,将其与已知漏洞对应,并展示应用及其 SDK 通过网络与后端交换的内容。
仍由您负责的部分
尽职调查、合同、审计权、退出计划和云配置。
- FCA《Critical Third Parties: Strengthening UK Financial Services》;PRA PS16/24 和 FCA PS24/16
了解支撑您服务的关键第三方
文本的内容
关键第三方制度自 2025 年 1 月 1 日起生效,允许英国财政部指定其故障或中断可能威胁英国金融体系稳定或信心的第三方,并允许监管机构监督这些第三方提供的服务。首批指定涵盖四家全球云与科技提供商,于 2026 年 7 月 13 日生效。该制度补充而非取代机构自身的责任:机构和其董事会仍对管理第三方风险和维持运营韧性负责。
来源:FCA《Critical Third Parties: Strengthening UK Financial Services》;PRA PS16/24 和 FCA PS24/16
对您的移动应用意味着什么
如果您的应用或后端运行在被指定的提供商上,风险仍然由您承担。该制度为监管机构增加了一个抓手,但不会转移您的义务。
Ostorlab 如何提供帮助
Ostorlab 测试您的应用及其 API 中的控制措施,无论它们运行在哪里,因此您掌握的证据不依赖于提供商自身的保证。
仍由您负责的部分
与提供商的合同安排,以及您自身的外包和韧性义务。
- 《2017 年支付服务条例》第 100 条;FCA《Strong Customer Authentication》
对应用及其支付实施强客户认证
文本的内容
根据《2017 年支付服务条例》第 100 条,支付服务提供商必须在客户在线访问支付账户、发起电子支付交易,或通过可能带来支付欺诈或其他滥用风险的远程渠道执行任何操作时,实施强客户认证。远程支付必须使用将交易动态链接到特定金额和特定收款人的认证。提供商还必须维持足够的安全措施,保护个性化安全凭证的机密性和完整性。FCA 期望认证方案适用于所有消费者群体,包括不使用手机的客户。
来源:《2017 年支付服务条例》第 100 条;FCA《Strong Customer Authentication》
对您的移动应用意味着什么
应用中的登录、支付和敏感账户变更都属于 SCA 范围。控制措施必须由后端强制执行,而不仅仅是应用呈现。
Ostorlab 如何提供帮助
Ostorlab 使用您的测试账户完成短信、电子邮件或 TOTP 一次性验证码,测试 SCA 执行、动态链接和逐步验证流程,包括攻击者试图操纵它们的方式,以及背后的 API 调用。
仍由您负责的部分
选择认证方式和豁免、交易监控,以及所提供方式的可及性。
- 《2017 年支付服务条例》第 98 和 99 条;FCA PS26/2,2026年3月18日
管理运营和安全风险并报告事件
文本的内容
《2017 年支付服务条例》第 98 条要求每个支付服务提供商建立框架,为其支付服务的运营和安全风险配备适当的缓解措施和控制措施,包括有效的事件管理以及重大运营和安全事件的检测与分类,并至少每年向 FCA 提交更新后的评估。第 99 条要求毫不迟延地向 FCA 报告重大运营或安全事件,并在支付服务用户的财务利益受到影响时通知用户。自 2027 年 3 月 18 日起,FCA 的 PS26/2 规则建立 FCA、PRA 和英格兰银行统一的运营事件报告制度,给出运营事件的统一定义、报告门槛以及标准或增强报告。
对您的移动应用意味着什么
始于应用或 API 的事件就是运营和安全事件。您在测试期间保留的证据,能让您快速对其进行分类和报告。
Ostorlab 如何提供帮助
Ostorlab 不向监管机构报告事件。它为每个发现保留证据、严重程度和重新测试历史,供您的事件和报告团队使用。
仍由您负责的部分
事件管理、分类、向 FCA 报告以及与客户沟通。
- 英国 GDPR 第 32 条;ICO《A guide to data security》
保护个人数据并测试您的安全措施
文本的内容
英国 GDPR 第 32 条要求控制者和处理者实施与风险相称的技术和组织措施,包括加密或假名化、持续确保机密性、完整性、可用性和韧性的能力,以及定期测试、评估和评价这些措施有效性的流程。ICO 的指引指出,这种测试可以通过漏洞扫描和渗透测试等技术进行,机构应记录结果并对建议采取行动,或有正当理由不采取行动。
对您的移动应用意味着什么
应用是在银行无法控制的设备上收集、显示和存储客户数据的地方。保护这些数据的措施需要定期且有记录的测试。
Ostorlab 如何提供帮助
Ostorlab 查找本地存储、缓存、日志和截图中的会话令牌和个人数据,检查传输保护,并发现应用包中的 API 密钥和凭证,提供何时、何地写入了什么的文件系统证据。
仍由您负责的部分
风险评估、措施本身、数据保护影响评估和违规通知。
- 英格兰银行、FCA 和英国财政部关于前沿 AI 模型与网络韧性的联合声明,2026年5月15日
更快地监控和修复漏洞
文本的内容
在 2026 年 5 月 15 日的联合声明中,英格兰银行、FCA 和英国财政部指出,前沿 AI 模型能够快速识别并帮助利用机构技术资产中数量可能庞大的漏洞,机构应能够更快、更频繁、更大规模地分类、优先排序、评估风险和修复漏洞,并在适当情况下借助自动化。声明还指出了第三方、供应链和开源软件的风险,以及英格兰银行、PRA 和 FCA 于 2025 年 10 月发布的网络响应与恢复有效实践。
对您的移动应用意味着什么
一个发布版本可能在发布的第二天就出现漏洞。漏洞发现和修补的节奏必须跟上发布流水线。
Ostorlab 如何提供帮助
Ostorlab 从您的 CI/CD 流水线在每次构建时运行扫描,无需手动触发即可监控商店发布,因此新发现会出现在受影响的发布版本上,修复一经发布即可重新测试。
仍由您负责的部分
修补决策、变更管理以及大规模修复带来的运营风险。
本页概述 PRA、FCA、英格兰银行、ICO 和英国立法的公开文本,核对日期为2026年9月27日。本页不构成法律意见。
逐项梳理 PRA 与 FCA 规则中的控制措施
PRA 和 FCA 文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 重要业务服务与影响容忍度SYSC 15A.2;SS1/21 | 在您发布的构建版本上,以登录状态对应用及其 API 进行 AI 智能体渗透测试。 详情 | 每个 AI 智能体发现的可重放有效漏洞利用,以及覆盖率热图 |
| 映射、漏洞与修复期限SYSC 15A.4;SS1/21 4.15 | 发现按严重到低评级,作为工单跟踪,并在修复后重新测试。 详情 | 每个发现的工单历史和重新测试结果 |
| 情景测试准备SYSC 15A.5 | 在演练前后测试您的情景所依赖的应用和 API 控制措施。 详情 | 每次构建的扫描结果和重现步骤 |
| CBEST 准备与修复CBEST Implementation Guide 2024 | 重新测试 CBEST 修复计划中的应用和 API 事项。 详情 | 您纳入范围的修复事项的重新测试结果 |
| 第三方和开源组件SS2/21 第7章;前沿 AI 声明 | 对静态编译的库进行指纹识别,并逐次发布与已知漏洞对应。 详情 | 带升级或替换建议的漏洞对应,以及跨发布跟踪的关闭情况 |
| 外包服务的安全测试SS2/21 8.4 | 无论托管在哪里,测试应用及其调用的 API,并附请求与响应证据。 详情 | 每个 API 发现的请求与响应证据 |
| 强客户认证与动态链接PSRs 2017 第100条 | 使用一次性验证码登录,测试 SCA 执行、动态链接和逐步验证流程。 详情 | 登录、支付和逐步验证流程的发现,附重现步骤 |
| 个性化安全凭证PSRs 2017 第100(3)条;SCA 技术标准 | 发现应用包中的 API 密钥、令牌和凭证,并验证其是否可用。 详情 | 经验证的密钥,以及它们暴露的权限和服务 |
| 设备上和传输中的数据保护英国 GDPR 第32条;ICO 指引 | 查找存储、缓存、日志和截图中的令牌和个人数据,并检查传输保护。 详情 | 显示写入内容、位置和时间的文件系统证据 |
| 事件证据与报告PSRs 2017 第99条;FCA PS26/2 | 保留支持事件分类的逐项证据、严重程度和重新测试历史。 | 发现证据、严重程度评级和重新测试历史 |
Ostorlab 测试应用及其 API 中的控制措施。情景测试、CBEST、SOC 监控、事件响应和报告、业务连续性和恢复、治理以及物理安全仍由您的团队负责。
需要在移动应用中测试的 PRA 与 FCA 控制措施
面向安全、韧性和技术风险团队的实用清单,依据运营韧性规则、外包规则以及支付和数据规则编制。
重要业务服务
检查移动应用及其 API 是否属于重要业务服务,并确认其测试纳入您的影响容忍度工作范围。
修复期限
对发现进行评级,按严重程度设定期限,并保留证明每项修复已完成的重新测试证据。
发布前后
在每次构建时运行自动化 SAST、DAST 和 SCA,并扫描每次商店发布,而不只是上个季度测试过的版本。
组件与 SBOM
维护每次发布中 SDK 和原生库的带版本清单,并与已知漏洞对照。
强客户认证
验证登录、支付和敏感变更在服务端要求 SCA,远程支付动态链接金额和收款人,并跟踪替代方式。
应用中的密钥
检查应用包中的 API 密钥、令牌和凭证,并轮换任何可用的密钥。
设备上的数据
查找存储、缓存、日志和截图中的令牌和个人数据,并测试传输保护。
CBEST 与事件准备
在已知应用和 API 问题已修复的状态下进入 CBEST,并保留扫描证据以备事件分类和报告。
此清单仅为建议,并非 FCA 或 PRA 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- SS1/21 Operational resilience: Impact tolerances for important business servicesPRA,2022年3月版,2022年3月11日发布,自2022年3月31日起生效。最初于2021年3月29日随 PS6/21 发布。涵盖影响容忍度、映射、情景测试和修复,并以2025年3月31日作为机构能够维持在其影响容忍度内的截止日期
- PS21/3 Building operational resilienceFCA,2021年3月29日发布,规则和指引自2022年3月31日起生效。确立 FCA 手册中的运营韧性要求,包括2025年3月31日的截止日期
- FCA Handbook SYSC 15A Operational resilienceFCA,最后更新于2024年4月5日。重要业务服务、影响容忍度、映射、情景测试、经验教训、记录至少保存六年以及年度复核
- CBEST Implementation Guide英格兰银行,2024年版。英格兰银行、PRA 和 FCA 自2014年起使用的威胁情报主导评估框架,由 CREST 认证的威胁情报和渗透测试提供商实施,包含四个评估阶段和受监督的修复计划
- SS2/21 Outsourcing and third party risk managementPRA,2024年11月版,2024年11月15日发布,自2024年12月31日起生效。第7章(数据安全)、第8章(访问、审计和信息权)和第10章(业务连续性和退出计划)。依据 PS7/26 的2026年3月更新自2027年3月18日起适用
- Critical Third Parties: Strengthening UK Financial ServicesFCA,与 PRA 和英格兰银行联合发布。最终规则于2024年11月12日发布(PRA PS16/24、FCA PS24/16),制度自2025年1月1日起生效。首批指定于2026年7月13日生效,包括 Amazon Web Services EMEA SARL、Google Cloud EMEA Limited、Microsoft Ireland Operations Limited 和 Oracle Corporation UK Limited
- The Payment Services Regulations 2017英国法定文书 2017 年第 752 号,第 98 至 100 条。运营和安全风险管理、事件报告和强客户认证,以及纳入英国法律的相关技术标准
- A guide to data securityICO 关于英国 GDPR 安全原则和第 32 条的指引,包括定期测试、评估和评价安全措施有效性的流程要求,以及漏洞扫描和渗透测试等技术




