시행령 제 01/2011/TT-NHNN 은 금융기관 활동 중 정보기술 시스템(이하 "IT"라 함)의 안전성 및 보안을 보장하는 것에 관한 규정을 정함. 이는 국립은행 베트남과 금융기관, 외국 은행 지점에 적용된다. 주요 특징은 IT 안전 규정 작성, IT 자산 관리, 정보 보안, 접근 통제, 예비 복구, 사고 처리 및 IT 시스템의 지속적인 운영 보장을 요구한다.
Đối tượng áp dụng
국립은행 베트남; 금융기관; 외국 은행 지점(이하 "기관"이라 함).
Các điểm cốt lõi
- 기관은 기관의 IT 시스템에 적합한 IT 안전 및 보안 규정을 작성하고 준수해야 한다.
- IT 자산을 가치와 중요도에 따라 분류하여 적절한 보호 조치를 취해야 한다.
- 내부 직원 및 제3자에 대한 IT 안전 및 보안 인력 관리를 수행해야 한다.
- IT 시스템의 물리적 보호와 환경을 보장해야 한다.
- 운용 프로세스, 예비 복구, 네트워크 관리, 바이러스 및 악성코드 방지 프로세스를 작성해야 한다.
- 사용자의 역할과 책임에 따른 정보 및 응용 프로그램 접근을 관리해야 한다.
- IT 시스템의 지속적인 운영을 위해 재난 대응 계획 및 프로세스를 통해 보장해야 한다.
- 이 시행령에서 정한 규정 준수 여부를 내부 검사하고 보고해야 한다.
🌐 Tác động xã hội từ văn bản này
- IT 시스템의 정보 보안 위험을 줄이고 고객 및 기업의 권익을 보호해야 한다.
- IT 안전 관리에 대한 자원 투자를 요구하며, 금융기관의 운영 비용 증가를 초래한다.
- 기관의 기술 능력과 인력으로 IT 안전성을 보장하는 데 의존한다.
❓ Câu hỏi thường gặp
기관은 IT 안전 및 보안 규정을 어떻게 작성해야 하는가?
규정은 IT 자산 관리, 인력, 물리적 보호 및 환경, 통신 및 운영, 접근, 수락, 개발, 유지보수, 정보 시스템 관리, 사고 관리, 저장 및 재난 복구를 포함해야 한다. 규정은 기관의 책임자가 승인하고 실행해야 한다.
기관은 인력을 어떻게 관리해야 하는가?
채용 또는 임무 배정 전에 IT 안전 책임을 확인하고, 경력, 도덕성 및 전문 지식을 검토하며, 정보 보안에 대한 서약을 요구해야 한다. 근무 중에는 직원들에게 규정을 공유하고, 위반에 대한 징계를 적용해야 한다. 업무 종료 시에는 책임을 확인하고, IT 시스템 접근 권한을 회수해야 한다.
기관은 IT 자산을 어떻게 보호해야 하는가?
IT 자산의 종류를 통계 및 검사하고, 가치와 중요도에 따라 분류 및 우선 순위를 정해야 한다. 개인 또는 특정 부서에 사용 권한을 부여하고 관리 규정을 준수해야 한다.
기관은 데이터를 어떻게 백업해야 하는가?
예비 복구 프로세스를 발행하고 실행하며, 백업할 데이터 및 소프트웨어 목록을 작성해야 한다. 백업 데이터는 안전하게 보관되고 정기적으로 검사되어야 한다. 백업 데이터로부터 시스템 복구를 최소 6개월마다 수행해야 한다.
기관은 IT 사고를 어떻게 처리해야 하는가?
사고 보고 및 관리 프로세스를 작성해야 한다. 직원들의 사고 보고 책임을 명확히 하고, 안전 위협 발생 시 즉시 관련 당국에 보고해야 한다. 사고를 가능한 한 빨리 처리하고 재발 가능성을 최소화해야 한다.
Toàn văn
시행규칙
정보기술 시스템의 안전 및 보안을 보장하는 것에 관한 규정을 명시함
____________________________________
은행_of_국가_보안청법 제46/2010/QH12호 2010년 6월 16일
금융기관 법률 제47/2010/QH12호 2010년 6월 16일에 근거함;
정보통신법 제67/2006/QH11호 2006년 6월 29일
정부가 2008년 8월 26일 제정한 "중앙은행 기능, 임무, 권한 및 조직 구조에 관한" 96/2008/NĐ-CP 호를 근거로 함
국립은행 베트남은 은행 활동 중 정보기술 시스템의 안전 및 보안을 보장하기 위한 규정을 다음과 같이 제정함
장 1
총칙
조 1. 적용 범위와 적용 대상
1. 본 고시는 은행 활동 중 정보기술 시스템(이하 "IT 시스템"이라 함)의 안전 및 보안을 보장하기 위한 요구사항을 규정함
2. 본 고시는 국립은행 베트남, 신용기관, 외국 은행 지점(이하 "기관"이라 통칭함)에 적용됨
조 2. 용어 해석
본 통지에서 사용되는 용어는 다음과 같이 해석됨.
1. 정보기술 시스템: 은행의 하나 이상의 기술적 또는 업무적 활동을 지원하기 위해 하드웨어, 소프트웨어, 데이터베이스, 네트워크 시스템 등으로 구성된 구조화된 집합체를 말함
2. 정보자산: 기관의 IT 시스템에 속한 물리적 자산과 정보를 의미하며 다음을 포함함
a) 물리적 자산: IT 장비, 통신 수단 및 IT 시스템 운영을 위한 다른 장비를 말함
b) 정보 자산: IT 시스템 관련 데이터와 문서를 의미하며 종이 문서 또는 전자 데이터로 표현됨
c) 소프트웨어 자산: 응용 프로그램, 시스템 소프트웨어, 데이터베이스, 개발 도구 등을 포함함
3. 정보기술 위험: IT 시스템 관련 활동 수행 시 손실 발생 가능성을 의미하며 하드웨어, 소프트웨어, 통신, 시스템 인터페이스, 운영, 인력 관리 등과 관련됨
4. 위험 관리: 위험을 식별하고 제어하기 위한 조치들을 수행하는 것을 의미함
5. 제3자: 기관이 고용하거나 협력하여 IT 시스템에 대한 기술 제품이나 서비스를 제공하는 전문가 조직 또는 개인을 의미함
6. 네트워크 보안 시스템: 방화벽, 불법 접근 감지 및 통제 장비, 네트워크 보안 상태 관리, 모니터링, 로깅 소프트웨어 등과 같은 장비들이 일관된 보안 정책 아래에서 동작하여 네트워크 활동을 철저히 통제하는 집합체를 의미함
7. 방화벽: 두 네트워크 사이에 위치한 하드웨어나 소프트웨어 집합체로 내부에서 외부로 또는 그 반대 방향으로 모든 연결을 통제함
8. 바이러스: 디지털 장치의 비정상적인 작동을 유발하거나 저장된 정보를 복사, 수정, 삭제할 수 있는 컴퓨터 프로그램을 의미함
9. 악성 소프트웨어(바이러스): 스파이웨어, 광고 소프트웨어, 기타 유사한 기능을 가진 소프트웨어를 포함하며 피해를 유발하는 성질을 가짐
10. 기술적 취약점: 공격이나 불법 침입으로 인해 손상을 입을 수 있는 IT 시스템 내의 위치를 의미함
조 3. 일반 원칙
1. 각 기관은 본 고시에서 정한 규정에 따라 해당 기관의 IT 시스템의 안전 및 보안을 보장해야 함
2. 기관 내에서 발생할 수 있는 IT 위험을 즉시 식별, 분류, 평가하고 효과적으로 처리해야 함
3. 기관의 이익, 비용, 위험 수용 수준을 균형 있게 고려하여 IT 시스템의 안전 및 보안을 보장하기 위한 규칙을 작성하고 시행해야 함
4. IT 시스템의 안전 및 보안을 보장하기 위해 규모에 맞는 품질 높은 자원을 충분히 배치해야 함
5. 기관의 책임자, 각 단계, 부서 및 개인의 IT 시스템의 안전 및 보안을 보장하는 작업에 대한 권한과 책임을 명확히 해야 함
조 제4조. 정보기술 시스템 안전 보안 규정
1. 각 기관은 해당 기관의 정보기술 시스템, 조직 구조, 관리 요구사항 및 운영에 적합한 정보기술 시스템 안전 보안 규정을 작성해야 한다. 정보기술 시스템 안전 보안 규정은 기관장의 승인을 받아 조직적으로 실행되며 모든 직원과 관련 당사자에게 배포되어야 한다.
2. 정보기술 시스템 안전 보안 규정은 다음 사항을 포함해야 한다.
가) 정보기술 자산 관리;
나) 인력 관리;
나) 물리적 환경 규정;
다) 통신 및 운영 규정;
마) 접근 관리;
라) 시스템 정보의 수용, 개발, 유지;
마) 사고 관리;
바) 재해 예방 및 복구 저장.
3. 기관은 정기적으로 정보기술 시스템 안전 보안 규정을 검토하고 수정하며 최소 연 1회 이상 완성도를 보장하여 규정의 적합성, 완전성 및 효과성을 확보해야 한다. 시스템 정보기술 안전 위험이 발견되거나 관할 기관의 요청이 있을 경우 즉시 규정을 수정하고 보완해야 한다.
장 II
정보기술 시스템의 안전 보안 보장에 관한 규정
절 1
정보기술 시스템의 안전 보안 보장 조직
조 제5조. 기관 내부의 정보기술 시스템 안전 보안 관리
1. 기관장은 직접 정보기술 시스템의 안전 보안 보장을 지시하고 개인 및 부서별로 명확한 책임을 규정해야 한다.
2. 기관 내에서 정보 보안에 관련된 개인은 정보 보안 약속 서명을 해야 한다.
조 제6조. 기관의 제3자에 대한 정보기술 시스템 안전 보안 관리
1. 정보기술 제품 또는 서비스 제공 계약 체결 전 제3자의 기술 능력, 인력, 재정 능력을 평가해야 한다.
2. 계약 체결 시 각 당사자의 정보기술 시스템 안전 보안에 대한 책임, 권한 및 의무를 명확히 하여야 한다. 제3자와의 계약은 정보 보안 규정 위반에 대한 제재 조항과 제3자의 행위로 인한 손해 발생 시 제3자가 손해를 배상해야 하는 책임을 포함해야 한다.
3. 특히 정보의 비밀성, 완전성, 가용성, 신뢰성, 최대 효율성, 재해 복구 능력, 정보 시스템 저장 매체에 대한 문제에 주의를 기울여야 한다.
4. 제3자와 관련된 기관의 위험을 충분히 파악하고 위험 관리 조치를 적용해야 한다.
5. 제3자가 기관의 정보기술 시스템에 접근할 때 엄격한 감독을 실시하고 접근 권한을 제한해야 한다.
절 2
정보기술 자산 관리
조 제7조. 정보기술 자산에 대한 책임 지정
1. 기관은 연간 최소 1회 이상 정보기술 자산을 통계 및 검수해야 한다. 자산 통계 내용은 자산 종류, 가치, 중요도, 설치 위치, 예비 정보, 저작권 정보 등을 포함해야 한다.
2. 정보기술 자산의 가치 및 중요도에 따라 분류하고 우선 순위를 정하여 적절한 보호 조치를 취해야 한다. 자산 관리 및 사용에 대한 규정을 작성하고 시행해야 한다.
3. 정보기술 자산 사용 권한을 특정 개인이나 부서에 부여해야 한다. 정보기술 자산 사용자는 자산 관리 및 사용 규정을 준수하여 자산이 목적에 맞게 사용되도록 보장해야 한다.
조 8. 정보 자산 분류
1. 정보 자산을 가치, 민감성 및 중요성, 사용 빈도, 보관 기간 등의 기준에 따라 분류한다.
2. 각 분류된 정보 자산에 적합한 관리 조치를 시행한다.
절 3
인력 자원 관리
조 9. 내부 인력 관리
1. 채용 또는 업무 배치 전
가) 채용 또는 업무 배치할 위치의 정보 통신 기술(CNTT) 안전 및 보안 책임을 확인한다.
나) 채용 또는 업무 배치 시 중요한 CNTT 시스템 위치(시스템 관리자, 보안 보호 시스템 관리자, 시스템 운영, 데이터베이스 관리자 등)에서 근무하는 직원의 이력서 검토와 엄격한 도덕적 자질 및 전문 지식 평가를 실시한다.
다) 채용 결정 또는 계약(있을 경우)은 채용된 사람의 업무 수행 중 및 이후의 CNTT 안전 및 보안 책임을 포함해야 한다.
2. 업무 수행 중
가) 단위는 직원에게 안전 및 보안 CNTT 규정을 공유하고 업데이트한다.
나) 개인 및 조직이 최소 연 1회 이상 안전 및 보안 CNTT 규정 준수를 요구하고 검사한다.
다) 단위 직원이 안전 및 보안 CNTT 규정을 위반한 경우 징계 조치를 취한다.
라) 시스템 보안 구성, 운영 체제 매개변수 변경, 방화벽 장치 설치, 침입 탐지 및 차단 시스템(IPS) 설치와 같은 중요한 작업은 최소 두 명이 수행하거나 감독자가 있어야 한다.
마) 주요 시스템 및 대체 시스템의 관리 권한(구성, 데이터, 로그 수정 가능)을 동일한 개인에게 부여하지 않는다.
3. 업무 종료 또는 변경 시
공무원 및 직원이 업무를 종료하거나 변경하는 경우, 단위는 다음과 같은 조치를 취해야 한다.
가) 직원과 관련 당사자의 CNTT 시스템에 대한 책임을 명확히 한다.
나) 직원과 재산 이양 서명을 작성한다.
다) 직원의 CNTT 시스템 접근 권한을 변경된 업무에 맞게 조정한다.
조 10. 제3자 인력 관리
1. 작업 시작 전
가) 제3자는 참여 인력을 제공해야 한다.
나) 제3자의 인력이 작업 요구사항에 적합한 법적 자격과 전문 지식을 갖추었는지 확인한다.
다) 제3자는 중요한 정보에 대해 단위의 비밀 유지에 대한 서약을 체결해야 한다.
2. 작업 수행 중
가) 단위의 안전 및 보안 CNTT 규칙과 규정을 제3자가 준수하도록 제공하고 요구한다.
나) 제3자의 인력이 안전 및 보안 CNTT 규정을 준수하는지 모니터링한다.
다) 제3자의 인력이 안전 및 보안 정보 규정을 위반하거나 위반 징후를 발견한 경우, 단위는 다음과 같은 조치를 취해야 한다.
- 위반 정도에 따라 제3자를 일시적으로 또는 영구적으로 중단시킨다.
- 제3자의 인력이 안전 및 보안 CNTT 규정을 위반한 사실을 공식적으로 알린다.
- 위반 정도를 확인하고 보고서를 작성하며 제3자에게 손해를 통보한다.
- 제3자에게 부여된 CNTT 시스템 접근 권한을 회수한다.
3. 작업 완료 후
가) 단위가 작업 과정에서 사용한 재산을 제3자에게 반환하도록 요구한다.
나) 작업 완료 후 즉시 제3자에게 부여된 CNTT 시스템 접근 권한을 회수한다.
다) 제3자로부터 받은 암호 및 비밀번호를 변경한다.
절 4
물리적 및 환경 안전 보장
조 11. 물리적 안전 및 환경
1. 정보 처리, 보관 지역과 정보 처리 장치는 울타리와 관제된 출입구로 안전을 보호해야 한다.
2. 서버실 등 안전 및 보안 요구가 높은 지역은 적절한 출입 제어를 적용하여 업무와 관련된 사람만이 해당 지역에 진입할 수 있도록 해야 한다.
3. 화재, 폭발, 침수, 지진 및 자연과 인간에 의한 다른 재해로부터 위험을 방지하기 위한 조치를 취해야 한다. 서버실은 산업 위생을 보장해야 한다: 누수가 없고 물이 새지 않아야 하며, 기술 바닥에 설치된 장비는 직접적인 햇빛 노출을 피해야 하며, 장비와 서버에 대한 규정 기준을 충족하는 습도와 온도를 유지해야 하며, 화재, 폭발, 침수, 낙뢰 방지 장비를 완비해야 한다.
4. 안전 및 보안 지역에서의 작업 내규와 지침을 마련해야 한다.
5. 공용 사용, 배포, 운송 지역은 안전 및 보안 지역과 분리하고 관리해야 한다.
조 12. 정보통신기술 자산의 안전 및 보안
1. 정보통신기술 자산은 위협과 불법 침입으로부터 위험을 줄일 수 있는 안전한 위치에 배치하고 보호되어야 한다.
2. 정전 시 정보통신기술 자산은 전원 공급과 지원 시스템을 보장해야 한다. 과부하 또는 저압 방지를 위한 조치, 낙뢰 확산 방지, 접속 시스템, 비상 발전 시스템 및 장비 작동을 계속할 수 있는 저장 시스템을 갖추어야 한다.
3. 전력 공급 케이블 및 데이터 전송 또는 정보 지원 서비스를 위한 통신 케이블은 침입이나 손상으로부터 보호되어야 한다.
4. 모든 데이터 저장 장치는 중요한 데이터와 저작권 소프트웨어가 삭제되거나 다른 목적으로 재사용되기 전에 복구 불가능하도록 덮어쓰여야 한다는 점을 확인해야 한다.
5. 정보통신기술 자산은 권한 있는 당국의 허가 없이는 단위 밖으로 이동될 수 없다.
6. 단위 본사 외부에 설치된 업무 장치는 불법 접근을 방지하기 위한 감독 및 안전 보호 조치를 취해야 한다.
장 5
운용 및 통신 관리
조 13. 운용 절차
1. 정보통신기술 시스템의 운용 절차를 사용자에게 시행하고 배포한다. 이는: 장치 켜기, 꺼기 절차; 데이터 백업, 복원 절차; 장치 유지보수 절차; 응용 프로그램 운용 절차; 사고 처리 절차를 포함한다.
2. 정보통신기술 시스템의 변경을 관리한다. 이는 소프트웨어 버전, 하드웨어 구성, 문서, 운용 절차를 포함하며, 변경이 성공하지 못하거나 예측하지 못한 사고가 발생했을 때 복구를 위한 대안을 준비하고, 변경 내용을 기록하며, 실제 적용 전에 변경 계획을 수행하고 검증, 시험을 실시한다.
3. 정식 운용 시스템은 다음 요구사항을 충족해야 한다.
- 개발 환경 및 테스트 환경과 분리되어 있어야 한다.
- 외부 위협과 공격으로부터 충분히 보호할 수 있는 보안 및 안전 솔루션을 모두 적용한 정보통신기술 시스템만 인터넷 연결을 허용해야 한다.
- 정식 운용 시스템에는 응용 프로그램 개발 도구나 수단을 설치해서는 안 된다.
4. 업무 정보 시스템에 대해:
a) 한 개인이 거래 업무의 생성부터 승인까지 모든 단계를 처리하지 않도록 해야 한다.
b) 시스템에서 수행되는 모든 작업은 필요할 때 검사 및 관리를 위해 추적되어야 한다.
조 14. 제3자 제공 서비스 관리
1. 제3자가 제공하는 서비스를 감독하고 검사하여 서비스 제공 수준과 시스템 운영 능력이 협약에 따른 내용을 충족하도록 하여야 한다.
2. 제3자가 제공하는 서비스의 보안 및 안전 조치를 협약에 따라 구현하고 유지해야 한다.
3. 제3자가 제공하는 서비스에 대한 변경사항을 관리하며 이를 포함하여 새로운 버전 업그레이드, 새로운 기술 및 개발 도구와 환경 사용을 포함한다. 변경 사항의 영향을 철저히 평가하고 안전성을 확보한 후에 사용되도록 한다.
조 15. 정보기술 시스템 계획 및 수용 관리
1. 정보기술 시스템의 효율성 감독 및 최적화; 미래의 정보기술 시스템 성능 및 용량 계획을 통해 필요한 표준을 보장한다.
2. 성능, 장애 복구 시간 등 요구사항 및 기준을 설정하고 지속성을 보장하며 사용자에게 변경된 내용에 대한 교육 및 기술 이전을 실시하고 새로운 정보기술 시스템 또는 업그레이드된 시스템이 공식적으로 적용되기 전에 시스템의 요구사항 충족 여부를 검증한다.
조 16. 백업 및 복구
1. 필요한 소프트웨어 및 데이터에 대한 백업 및 복구 절차를 제정하고 실행한다.
2. 저장 기간, 백업 주기, 백업 방법 및 백업 데이터로부터 시스템 복구 시간 등을 고려하여 백업 대상 소프트웨어 및 데이터 목록을 작성한다.
3. 백업 데이터는 안전하게 보관되고 정기적으로 검사를 통해 사용 준비 상태를 확인해야 한다. 백업 데이터로부터 시스템 복구를 최소 6개월마다 수행한다.
조 17. 네트워크 보안 및 보호 관리
1. 네트워크 위협을 방지하고 시스템 및 네트워크를 이용하는 애플리케이션의 안전을 유지하기 위한 네트워크 관리 및 통제를 수행한다:
a) 네트워크 시스템의 논리적 및 물리적 도면을 작성한다.
b) 방화벽, 침입 탐지 및 차단 장비 등 네트워크 보안을 보장하는 장비를 사용한다.
2. 네트워크 보안 장비의 모든 기능을 설정하고 구성한다. 네트워크 시스템에 대한 취약점, 보안 허점 및 불법 접근을 신속하게 탐지할 수 있는 도구를 사용하고 네트워크 내 불법 연결, 장비, 소프트웨어 설치를 정기적으로 검사한다.
3. 제3자가 제공하는 네트워크 서비스의 보안 기능, 보안 수준 및 관리 요구사항을 서비스 협약에 명시한다.
조 18. 정보 교환
1. 통신망을 통해 단위 내외부 정보 및 소프트웨어 교환 규정을 제정하고 참여 요소들의 법적 책임과 의무를 정한다.
2. 외부 정보 교환에 대한 협약을 체결한다.
3. 운송 중인 정보 매체를 보호하기 위한 조치를 취한다.
4. 정보기술 시스템 간 정보 교환을 보호하기 위한 조치를 마련하고 실행한다.
조 19. 전자상거래 서비스
1. 전자상거래에서 정보 보호를 위해 부정 행위 및 불법 수정을 방지하기 위한 조치를 취한다:
a) 통신 경로 및 프로토콜은 암호화되어야 한다.
b) 다중 인증 또는 디지털 서명과 같은 강력한 인증 방법을 사용하여 거래 참여자를 인증한다.
2. 온라인 거래에서 정보는 올바른 주소로 완전히 전송되며 불법 수정, 노출 또는 복제를 방지해야 한다.
3. 정보기술 시스템에서 공개된 정보는 불법 수정을 방지하기 위해 보호되어야 한다.
조항 20. 정보기술 시스템의 운영 감독 및 로그 기록
1. 정보기술 시스템의 운영과 사용자에 대한 정보, 발생한 오류 및 보안 위협 사고를 기록하고 해당 정보의 보관 기간을 규정함으로써 후속 조사 및 감독을 지원한다.
2. 로그를 검토하고 정기적으로 보고서를 작성하며 필요한 오류 및 사고 처리 활동을 수행한다.
3. 로그 기록 기능과 로그 정보를 보호하여 위조와 불법 접근을 방지한다. 시스템 관리자와 사용자는 자신들의 활동을 기록한 시스템 로그를 삭제하거나 수정할 수 없다.
4. 정보기술 시스템 간 시간 동기화 메커니즘을 구축한다.
조항 21. 바이러스 및 악성코드 방지
다음 기본 요구사항을 충족시키는 바이러스 및 악성코드 방지 규정을 제정하고 시행한다.
1. 모든 정보기술 시스템에 컴퓨터 바이러스 방지 시스템을 구축한다.
2. 모든 정보기술 시스템과 외부에서 수신된 데이터 매체를 일일 검사 및 바이러스 제거를 실시한다.
3. 알 수 없는 이메일, 첨부 파일 또는 이메일 내의 링크를 열지 않아 바이러스 및 악성코드를 피한다.
4. 출처가 명확하지 않은 의심스러운 웹사이트에 접속하지 않는다.
5. 새로운 바이러스 및 악성코드 샘플과 새로운 바이러스 방지 소프트웨어를 즉시 업데이트한다.
6. 바이러스 또는 악성코드를 제거할 수 없는 경우 발견 즉시 시스템 관리자에게 보고한다.
7. 시스템 관리자의 허가 없이는 소프트웨어를 설치하지 않는다.
장 6
접근 제어 방법
조항 22. 접근 제어에 대한 업무 요구사항
1. 사용자 및 사용자 그룹에 대한 접근 관리 규정을 제정하고 시행하여 업무 요구사항과 보안 요구사항을 충족시킨다. 접근 관리 규정은 다음 주요 내용을 포함한다.
가) 사용자의 접근 권한 등록, 발급, 연장 및 회수;
나) 특권 접근의 제한 및 관리;
다) 비밀번호 관리 및 발급;
라) 사용자의 접근 권한 검토, 확인 및 재검토.
2. 비밀번호 관리 규정은 다음 요구사항을 충족해야 한다.
가) 비밀번호는 최소 6자 이상이며 숫자, 문자, 특수 문자로 구성되며, 시스템이 허용하는 경우 해당 조건을 자동으로 검증해야 한다;
나) 제조사가 설정한 초기 비밀번호는 시스템 사용 시작 시 즉시 변경해야 한다;
다) 비밀번호 관리 소프트웨어는 비밀번호 만료 전 변경 알림, 만료된 비밀번호의 효력 중단, 노출된 비밀번호 또는 노출 위험 비밀번호의 즉시 변경 허용, 일정 기간 동안 과거 비밀번호 재사용 금지를 포함해야 한다.
3. 접근 권한을 부여받은 사용자의 책임: 규정에 따른 비밀번호 사용, 비밀번호의 비밀 유지, 시스템 작업 중지 시 시스템에서 로그아웃.
조항 23. 네트워크 접근 관리
1. 네트워크 및 네트워크 서비스 사용 규정, 네트워크 및 네트워크 서비스 연결 허가 및 해제 절차, 네트워크 및 네트워크 서비스 접근 방법 및 수단을 제정한다. 여기에는 다음 사항이 명시되어야 한다.
가) 허용되는 네트워크 및 네트워크 서비스;
나) 네트워크 연결 조건.
2. 외부에서 내부 네트워크에 연결하는 사용자를 안전하게 인증하기 위해 적절한 방법을 사용한다.
3. 네트워크 장비 구성 및 관리에 사용되는 포트 접근을 통제한다.
4. 사용자 대상, 목적 및 정보 시스템에 따라 네트워크 시스템을 다양한 네트워크 영역으로 분리한다.
조 24. 운영 체제 접근 통제
1. 운영 체제 접근을 통제하기 위한 절차를 마련하고 안전하고 보안적인 접근 비밀번호 관리를 규정한다.
2. 각 사용자는 운영 체제에 접근할 때마다 고유한 식별자가 있어야 하며, 접근 시 인증되고 식별되며 추적될 수 있어야 한다.
3. 중요한 서버에 접근할 때는 비밀번호 인증 외에도 생체 인식 또는 카드와 같은 다른 인증 방법을 추가로 사용해야 한다.
4. 시스템 및 응용 프로그램에 영향을 미칠 수 있는 시스템 도구의 제한과 엄격한 통제를 규정한다.
5. 일정 시간 동안 사용하지 않으면 자동으로 세션을 종료하여 부정 접근을 방지한다.
6. 높은 위험도를 가진 응용 프로그램에 대한 연결 시간을 제한하는 규정을 설정한다.
조 25. 정보 및 응용 프로그램 접근 통제
1. 사용자의 직무에 따라 정보 및 응용 프로그램 접근 권한을 관리하고 분배한다.
가) 프로그램의 각 폴더와 기능에 대한 접근 권한을 분배한다.
나) 정보, 데이터, 프로그램에 대한 읽기, 쓰기, 삭제, 실행 권한을 분배한다.
2. 중요한 정보 시스템은 공용 자원을 사용하지 않고 독립된 네트워크 환경에서 실행되어야 한다. 공용 자원을 함께 사용하려면 시스템 관리자의 승인이 필요하다.
장 7
접수, 개발, 유지 관리 시스템 정보
조 26. 정보 시스템에 대한 안전 및 보안 요구사항
새로운 정보 시스템을 구축하거나 기존 시스템을 개선할 때 기술적 및 업무적 요구사항과 동시에 안전 및 보안 요구사항을 제시해야 한다.
조 27. 응용 프로그램의 안전 및 보안 보장
업무 프로그램은 다음 요구사항을 충족해야 한다.
1. 응용 프로그램에 입력되는 데이터의 유효성을 검사하여 정확하고 유효한 데이터가 입력되도록 보장한다.
2. 응용 프로그램에서 자동 처리되는 데이터의 유효성을 검사하여 처리 중 오류나 의도적인 정보 수정으로 인한 불일치 정보를 발견한다.
3. 응용 프로그램에서 처리되는 데이터의 정합성과 보호를 보장하기 위한 조치가 있어야 한다.
4. 응용 프로그램에서 출력되는 데이터의 유효성을 검사하여 응용 프로그램의 정보 처리 과정이 정확하고 유효하도록 보장한다.
조 28. 암호화 관리
1. 국가 또는 국제적으로 인정받은 표준에 따른 암호화 방법과 키 관리를 규정하고 적용한다. 다음과 같은 암호화 알고리즘을 사용한다.
a) AES: 고급 암호 표준;
b) 3DES: 삼중 데이터 암호화 표준;
c) RSA: 라이버-샤미르-아델만;
d) 기타 알고리즘.
2. 고객 비밀번호, 사용자 비밀번호 및 기타 민감한 데이터는 전송 시와 저장 시 암호화되어야 한다.
조 29. 시스템 파일의 안전 및 보안
1. 현재 시스템에 소프트웨어 설치, 업데이트를 관리하고 시스템 파일의 안전성을 보장하는 규정을 마련한다.
2. 테스트 데이터는 신중하게 선택, 보호, 관리 및 통제되어야 한다.
3. 소스 코드 접근은 엄격히 관리 및 통제되어야 한다.
조 30. 지원 및 개발 과정에서의 안전 및 보안
1. 시스템 정보 변경 관리 및 통제에 관한 규정을 마련한다.
2. 운영 체제를 변경할 때 중요한 업무 응용 프로그램을 검토하여 새로운 환경에서 안정적이고 안전하게 작동하도록 보장한다.
3. 소프트웨어 패키지 수정은 엄격히 관리 및 통제되어야 한다.
4. 외부 소프트웨어 구매를 엄격히 감독하고 관리한다.
조 31. 기술적 취약점 관리
1. 사용 중인 IT 시스템의 기술적 취약점을 평가, 관리 및 통제하는 규정을 마련한다. 정기적으로 사용 중인 IT 시스템의 기술적 취약점을 평가하고 보고서를 작성한다.
2. 기술적 취약점을 해결하기 위한 솔루션을 설계하고 구현하여 관련 위험을 최소화한다.
절 8
CNTT 사고 관리
조 32. 사고 보고
1. 정보기술(IT) 사고에 대한 보고 절차, 보고서 양식 및 IT 사고를 받는 사람을 명확히 규정한다.
2. 공무원, 직원 및 제3자에게 IT 사고에 대한 보고 책임을 명확히 한다.
3. 안전 위협 사고는 즉시 관련 권한이 있는 사람과 관련 당사자에게 보고되어 최단 시간 내에 대응 조치가 취해질 수 있도록 한다.
조 33. 사고 관리 및 복구
1. IT 사고 처리 절차와 예방책을 정하여 사고를 최단 시간 내에 처리하고 재발 가능성을 최소화하도록 한다.
2. 사고 처리 과정은 해당 단위에서 기록하고 보관해야 한다.
3. 증거 수집, 기록, 보존을 통해 사고 조사, 처리, 복구 및 예방을 위한 자료를 확보한다. IT 관련 법 위반 사고의 경우, 해당 단위는 법령에 따라 증거를 수집하고 관련 기관에 제공해야 한다.
절 9
정보기술 시스템의 지속적인 운영 보장
조 34. 지속적인 운영 보장
1. 각 정보기술 시스템의 규모와 중요도를 고려하여 해당 단위의 운영에 큰 영향을 미치는 핵심 시스템을 선정한다.
2. 핵심 시스템의 지속적인 운영을 보장하기 위한 계획과 절차를 작성하고 실행한다.
3. 핵심 시스템의 지속적인 운영을 보장하는 절차를 최소 6개월마다 검토, 실험, 평가하고 업데이트한다.
4. 지속적인 운영을 보장하는 계획과 절차는 시스템 변경 시 검토, 평가 및 업데이트해야 한다.
조 35. 재난 대비 작업
1. 단위의 핵심 시스템에 대한 대비 시스템을 구축한다. 대비 시스템은 주 시스템으로부터 최소 30km 이상 떨어져 있어야 한다.
2. 주 시스템이 불가피하게 중단될 경우, 대비 시스템은 주 시스템의 중단 후 4시간 이내에 주 시스템을 대체해야 한다.
3. 최소 3개월마다 주 시스템에서 대비 시스템으로 활동을 전환하여 대비 시스템의 일관성과 준비 상태를 확인한다.
4. 최소 3개월마다 대비 시스템의 활동을 검토하고 평가한다.
절 10
내부 감사 및 보고
조 36. 내부 감사
1. 각 단위는 본 통지의 규정 준수 여부를 최소 연 1회 자체적으로 검사해야 한다.
2. 검사 결과와 제안 사항은 보고서로 작성해야 한다.
조 37. 보고
각 단위는 다음과 같이 베트남 국립은행(정보기술국)에 보고서를 제출할 책임이 있다:
1. 단위의 정보기술 보안 규정:
a) 본 통지 효력 발생일 이전에 정보기술 보안 규정을 발행한 단위: 단위는 본 통지 효력 발생일로부터 15일 이내에 정보기술 보안 규정을 제출해야 한다.
b) 본 통지 효력 발생일 이후에 정보기술 보안 규정을 발행하지 않은 단위: 단위는 본 통지 효력 발생일로부터 6개월 이내에 정보기술 보안 규정을 발행하고 제출해야 한다.
2. 연간 보고서:
a) 정보기술 보안 규정의 수정사항; 본 통지 조 36에 따른 내부 감사 보고서.
b) 보고서 제출 기한: 매년 3월 15일 이전.
c) 보고서 형식 및 양식: 베트남 국립은행(정보기술국)의 지침에 따라야 한다.
3. 긴급 보고서:
정보기술 시스템에 대한 안전 위협이 발생하면 단위는 다음과 같이 서면으로 긴급 보고서를 제출해야 한다:
a) 보고서 제출 기한: 위협이 발견된 날로부터 10일 이내.
b) 긴급 보고서 내용:
- 위협 발생 날짜 및 장소;
- 위협 원인;
- 위협이 발생한 장소 및 관련 장소의 정보기술 시스템 및 업무에 미치는 위험 및 영향 평가;
- 위험 방지, 해결 및 예방을 위한 단위가 취한 조치;
- 제안 및 건의.
장 III
시행규정
조 38. 위반 처리
본 고시에 규정된 사항을 위반한 단체 및 개인은 위반 정도에 따라 법률에서 정한 바에 따라 처분받는다.
조 39. 효력 발생
1. 본 통지는 발효일로부터 45일 후 효력이 발생하며 다음의 법률 문서를 대체한다:
- 2006년 1월 18일 은행중앙총국이 발행한 은행업계 정보기술 시스템의 안전 및 보안 규정에 관한 2006년 제4호 은행중앙총국 결정;
- 2000년 1월 7일 은행중앙총국이 발행한 은행업계 정보기술 시스템의 관리 및 사용 규정에 관한 2000년 제14호 은행중앙총국 결정;
- 2003년 8월 5일 은행중앙총국이 발행한 2000년 제14호 은행중앙총국 결정에 따른 은행업계 정보기술 시스템의 관리 및 사용 규정 일부 개정 및 보완에 관한 2003년 제864호 은행중앙총국 결정.
2. 시행 중 발생한 문제나 어려움은 관련 단위가 즉시 베트남 국립은행에 보고하여 검토, 보완, 수정하도록 한다.
조 40. 시행 책임
1. 정보기술국은 각 단위의 본 통지 시행 상황을 모니터링하고 감사할 책임이 있다.
2. 은행감독기관은 정보기술국과 협력하여 신용기관 및 외국 은행 지점의 본 통지 시행 상황을 감사하고 법령에 따른 행정처분을 실시한다.
3. 내부감사국은 베트남 국립은행 소속 단위의 본 통지 시행 상황에 대한 내부감사를 수행한다.
4. 베트남 국립은행 소속 관련 단위의 책임자; 베트남 국립은행 지방은행 지점장; 신용기관 및 외국 은행 지점의 이사회 의장 및 총경리(대표이사)는 본 통지의 규정에 따라 단위 내의 시행 상황을 조직하고 감사할 책임이 있다./.
Văn bản gốc (PDF)
Bản đồ quan hệ
Bấm vào một văn bản để mở. Viền đỏ = quan hệ làm thay đổi hiệu lực.
Bản dịch
Văn bản này có sẵn ở các ngôn ngữ sau: