시행규칙 제 20/2020/TT-NHNN 은 은행 카드 결제를 위한 장비에 대한 기술 안전 보안 요구 사항을 수정하고 보완하며, 이 문서는 암호화 표준을 높이고 네트워크 정보 및 데이터 보호 방법을 강화하는 데 중점을 두고 있음
Đối tượng áp dụng
베트남 국립은행, 신용기관, 국립은행 소속 단체, 각 지방 국립은행 지점장, 베트남 중앙정부 직할 도시, 카드 활동 조직
Các điểm cốt lõi
- 강력한 암호화 알고리즘은 최소 112 비트 키 길이를 가져야 함 (조 1.1)
- 승인되지 않은 제3자에게 내부 네트워크 주소와 경로 정보를 제공하지 않음 (조 1.2)
- 카드 메인 데이터 환경에서 인터넷으로의 접근을 철저히 관리해야 함 (조 1.3)
- 모든 원격 관리 연결을 강력한 암호화 방법으로 암호화해야 함 (조 1.4)
- 하드웨어 및 소프트웨어 장비가 제조사로부터 기술 지원을 받도록 검토하고 보장해야 함 (조 1.5)
🌐 Tác động xã hội từ văn bản này
- 카드 결제 시 네트워크 보안과 정보 보호 강화
- 암호화 시스템 및 보안 감시 시스템에 대한 투자 비용 증가
- 데이터 손실 위험과 재정 사기 위험 감소
❓ Câu hỏi thường gặp
본 시행규칙에서 명시된 강력한 암호화 알고리즘은 최소 몇 비트 키 길이를 가져야 하는가?
최소 키 길이는 112 비트입니다.
사용자는 제3자에게 내부 네트워크 주소를 제공할 수 있는가?
승인되지 않은 경우 제3자에게 제공할 수 없으며, 권한 있는 당국의 승인이 필요함 (조 1.2).
카드 메인 데이터 환경에서 인터넷으로의 접근은 어떻게 관리되어야 하는가?
권한 있는 당국의 승인 및 철저한 관리가 필요함 (조 1.3).
원격 관리 연결을 강력한 암호화 방법으로 암호화하는 것은 필수적인가?
필수적임, 조 1.4에 따름.
제조사로부터 기술 지원을 받도록 하드웨어 및 소프트웨어 장비를 검토하고 보장하는 방법은 무엇인가?
정기적으로 검토하고 보장해야 함 (조 1.5).
Toàn văn
시행규칙
통지 제47/2014/TT-NHNN일부개정·보충 2014년 12월 31일
정보부,은 행국가은행 베트남 총재금융기관 카드결제를 위한 장비에 대한 기술적 요구사항
보안 안전을 위한 기술적 요구사항에 관한 것
2010년 6월 16일 제정된 금융기관법과 2017년 11월 20일 제정된 금융기관법 일부 개정법을 근거로 함;
금융기관에 관한 법률(2010년 6월 16일 제정); 금융기관에 관한 법률 일부 개정 법률(2017년 11월 20일 제정)
전자거래법 2005년 11월 29일
정부령 제35/2007/NĐ-CP 2007년 3월 8일 전자거래에 관한 금융기관 활동에 관한 것
정부령 제101/2012/NĐ-CP 2012년 11월 22일 현금없는 결제에 관한 것; 정부령 제80/2016/NĐ-CP 2016년 7월 1일 정부령 제101/2012/NĐ-CP 2012년 11월 22일 현금없는 결제에 관한 것 일부개정·보충에 관한 것
직원에 관한 16/2017/NĐ-CP 날 2017년 2월 17일 정부가 제정한 은행법에 따른 국가은행의 기능, 임무, 권한 및 조직구성에 관한 규정;
정보기술국 국장의 건의에 따라;
국장은 통지 제47/2014/TT-NHNN 2014년 12월 31일 국장 금융기관 카드결제를 위한 장비에 대한 기술적 요구사항 및 보안 안전을 위한 기술적 요구사항에 관한 것(이하 "통지 47/2014/TT-NHNN"이라 함)을 개정·보충하기 위해 통지를 발행한다.
조 1. 통지 47/2014/TT-NHNN일부개정·보충
1. 조 2항 제9호는 다음과 같이 개정·보충된다.
"9. 강력 암호화는 세계적으로 검토되고 널리 인정된 알고리즘과 최소 112비트 이상의 키 길이와 적절한 키 관리 기술을 기반으로 하는 암호화 방법이다. 최소 알고리즘에는 AES(256비트), TDES(168비트), RSA(2048비트), ECC(224비트), ElGamal(2048비트)가 포함된다."
2. 조 3항 제1호 제d목은 다음과 같이 개정·보충된다.
"d) 내부 네트워크 주소(IP 주소) 및 라우팅 정보를 다른 조직에게 제공하지 않으며, 승인되지 않은 경우 내부 네트워크 주소 및 내부 라우팅 정보를 숨기는 조치를 취해야 한다."
3. 조 3항 제3호 제c목은 다음과 같이 개정·보충된다.
"c) 카드 메인 데이터 환경에서 인터넷으로의 모든 접근은 권한 있는 당국의 승인을 받아 철저히 관리되어야 한다."
4. 조 4에 제5항을 다음과 같이 추가한다.
"5. 원격 관리 접속 연결을 강력 암호화 방법으로 암호화한다."
5. 조 5에 제8항을 다음과 같이 추가한다.
"8. 제조사로부터 기술 지원을 받는 하드웨어 및 소프트웨어 장비의 정기적인 점검을 수행한다."
6. 조 6항 제1호는 다음과 같이 개정·보충된다.
"1. 카드 결제를 위한 모든 시스템 정보 구성 요소에 대한 접근은 비밀 키 코드, 인증 장치 또는 카드, 생체 인식 중 적어도 하나의 방법으로 인증되어야 한다."
7. 조 6항 제4호 제e목은 다음과 같이 개정·보충된다.
"e) 사용되지 않는 계정, 만료된 계정, 90일 이상 활동하지 않은 계정은 회수하거나 무효화한다."
8. 조 10항 제3호는 다음과 같이 개정·보충된다.
"3. 모든 POS 기기에 카드 처리 회사의 연락처 번호가 표시되어야 한다."
9. 조 14항 제1호 제c목은 다음과 같이 개정·보충된다.
"c) 카드 번호는 표시될 때 적절하게 가려져야 하며(최대 6자리 앞과 4자리 뒷 부분만 표시) 완전히 표시되는 것은 카드 소유자, 법률에 따라 권한 있는 정부 기관, 업무 요구에 따라 권한 있는 당국의 승인을 받은 특정 직원들만 가능하다."
10. 조 15항 제1호는 다음과 같이 개정·보충된다.
"1. 카드 인증 데이터를 보호하기 위해 네트워크 연결을 통해 외부로 정보를 전송할 때 강력 암호화 방법과 적절한 보안 프로토콜을 사용한다."
11. 조 17항 제1호 제b목은 다음과 같이 개정·보충된다.
"b) 카드 메인 데이터 서버 구역, 인쇄 및 발행 구역, 데이터 저장 및 처리 구역의 출입을 감독하기 위해 카메라 또는 적절한 감시 방법을 사용하며, 감시 데이터는 최소 3개월 동안 안전하게 보관하고 접근할 수 있어야 한다."
12. 조 18항 제1호에 제i목을 다음과 같이 추가한다.
"i) 모든 네트워크 자원 접근, 메인 데이터 접근을 감독하는 정책 및 절차를 시행하고 관련 개인 및 부서에 공표한다."
조 2.
통지 47/2014/TT-NHNN 조 20, 22, 23에서 "기술정보국"이라는 용어를 "정보통신국"으로 변경한다.
조 3. 시행 책임
사무총장, 정보통신국장, 중앙은행 소속 단위 책임자, 각 지방 중앙은행 지점장, 카드 관련 활동을 하는 조직은 이 통지를 집행하는 책임이 있다.
조 4. 시행규칙
본 통지는 2021년 2월 15일부터 효력을 발생한다./.
부통감
Văn bản gốc (PDF)
Tải văn bản
Bản đồ quan hệ
Bấm vào một văn bản để mở. Viền đỏ = quan hệ làm thay đổi hiệu lực.
Bản dịch
Văn bản này có sẵn ở các ngôn ngữ sau: