시행규칙 제 35/2016/TT-NHNN은 인터넷 은행 서비스 제공에 대한 안전 및 보안을 규정함

시행규칙 제 36/2017/TT-NHNN은 베트남에서 인터넷 은행 서비스 제공 시 안전 및 보안을 보장하기 위한 사항을 규정하며, 시행규칙 제 29/2011/TT-NHNN을 대체한다. 주요 내용은 기술 요구사항, 위험 관리, 보고, 관련 당사자의 책임 등이다.

文号35/2016/TT-NHNN
文件类型시행규칙
发布机关베트남 국가은행
签署人Nguyễn Kim Anh — Phó Thống đốc
更新17/06/2026
行业은행
领域은행정보기술
发布日期29/12/2016
生效日期01/07/2017
失效日期
状态만료됨
✦ 智能摘要

시행규칙 제 36/2017/TT-NHNN은 베트남에서 인터넷 은행 서비스 제공 시 안전 및 보안을 보장하기 위한 사항을 규정하며, 시행규칙 제 29/2011/TT-NHNN을 대체한다. 주요 내용은 기술 요구사항, 위험 관리, 보고, 관련 당사자의 책임 등이다.

适用范围

베트남에서 인터넷 은행 서비스를 제공하는 금융기관, 외국 은행 지점, 중개 결제 서비스 제공업체

要点

  • 기술 요구사항: 민감한 데이터 암호화, 직원 접근 권한 설정, 고객 데이터베이스 접근 관리
  • 위험 관리: 거래 한도 설정 및 해당 인증 방법, 고객 정보 보안 가이드라인 제공
  • 보고: 인터넷 은행 서비스 제공 전 은행 중앙은행에 보고하고, 시스템 안전 문제 발생 시 보고
  • 관련 당사자의 책임: 은행 중앙은행은 통지 이행 상황을 모니터링하고 종합하며, 은행 감독 기관은 통지 이행 상황을 검사
  • 인터넷 은행 서비스 사용 시 고객의 권리와 의무

🌐 本文件的社会影响

  • 인터넷 은행 서비스 제공 시 체계의 보안 강화 및 사이버 위험 감소
  • 인터넷 은행 서비스 사용자에게 명확하게 공개된 조건과 안전한 사용 가이드라인을 통해 사용자의 권리를 보장

❓ 常见问题

이 통지는 어떤 규정을 대체하나?

시행규칙 제 36/2017/TT-NHNN은 은행 중앙은행 베트남의 인터넷 은행 서비스 제공 시 안전 및 보안을 보장하기 위한 시행규칙 제 29/2011/TT-NHNN을 대체한다.

금융기관은 인터넷 은행 서비스를 제공하기 전에 무엇을 보고해야 하나?

금융기관은 인터넷 은행 서비스를 정식으로 제공하기 전에 베트남 은행 중앙은행(정보기술국)에 서면 보고서를 제출해야 한다. 보고서에는 웹사이트 또는 앱 주소, 제공 중인 제품 및 서비스, 제공 시작일, 인터넷 은행 시스템 제공업체, 시스템 구축 및 운영 참여업체, 각 유형의 고객 및 거래에 적용되는 인증 방식 등이 포함되어야 한다.

全文

시행규칙

인터넷 은행 서비스 제공에 대한 안전 및 보안 규정

인터넷을 통한 은행 서비스 제공에 대한 안전 및 보안 규정

 

은행_of_국가법 제46호 2010년 제12차 국회 법률 제46호 2010년 6월 16일

금융기관법 제47호 2010년 제12차 국회법률, 2010년 6월 16일

||| 전자거래 기본법 제51호 2005년 제11기 회기 11월 29일 법률을 근거로 함

2015년 11월 19일 제13차 국회의원 대표 발의 법률 제86호인 「네트워크 정보보호법」에 근거함

정부령 제35/2007/NĐ-CP 2007년 3월 8일 전자거래에 관한 금융기관 활동에 관한 것

2013년 제156호 국무총리령 2013년 11월 11일 정부가 은행_of_국가의 기능, 임무, 권한 및 조직 구조를 규정함

정보기술국장의 건의에 따라

베트남 중앙은행 총재는 인터넷을 통한 은행 서비스 제공에 대한 안전 및 보안 규정을 정하는 시행규칙을 발행한다.

장 1

총칙

조 1. 적용 범위와 적용 대상

이 시행규칙은 인터넷을 통한 은행 서비스 제공에 대한 안전 및 보안 요구사항을 규정한다.

본 시행규칙은 베트남 내에서 운영되는 금융기관, 외국 은행 지점, 결제 중개 서비스 제공업체(이하 단위라 함)를 적용한다.

조 2. 용어 및 용어 해석

본 통지에서 사용되는 용어는 다음과 같이 해석됨.

1. 인터넷 은행(Internet Banking) 인터넷을 통해 금융기관이 제공하는 은행 서비스와 결제 중개 서비스를 의미한다.

2. 인터넷 은행 시스템(Internet Banking System) 정보통신 네트워크를 통해 인터넷 은행 서비스를 관리하고 제공하기 위해 구조화된 하드웨어, 소프트웨어, 데이터베이스, 네트워크 통신 시스템 및 보안 시스템의 집합을 말한다.

3. 고객 인터넷 은행 서비스를 이용하는 개인 또는 조직

4. 일회용 비밀번호(One Time Password - OTP) 일정 기간 동안 사용 가능한 한 번만 사용할 수 있는 비밀번호로, 주로 사용자 인증 요소로서 두 번째 요소로 사용된다.

5. 2단계 인증 두 가지 요소를 요구하여 사용자의 신원을 확인하는 인증 방법. 사용자가 알고 있는 정보(핀번호, 비밀번호 등)와 사용자가 소유하고 있는 물리적 요소(스마트 카드, 토큰 등) 또는 생체 인식 정보를 사용하여 신원을 확인한다.

6. 포인트 투 포인트 암호화 (end to end encryption) 정보가 전송되기 전에 암호화되고, 정보 교환 과정에서 최종 수신지에서만 복호화되도록 하는 메커니즘으로, 정보 유출 위험을 줄이는 데 사용된다.

조 3. 인터넷 뱅킹 서비스 제공을 위한 정보기술 시스템의 안전 및 보안 보장 일반 원칙

인터넷 은행 시스템은 중요한 정보통신 기술 시스템으로 분류되며, 중앙은행의 정보통신 시스템 안전 보호 규정을 준수해야 한다.

고객 정보의 비밀 유지; 고객 거래 데이터의 무결성과 모든 고객 금융 거래의 최소 두 가지 요소 인증이 보장되어야 하며, 중앙은행 총재가 정한 낮은 위험 거래를 제외한다.

인터넷 은행 시스템의 가용성을 보장하여 지속적인 서비스 제공이 가능하도록 한다.

4. 인터넷 뱅킹 시스템의 보안 및 보호를 정기적으로 연간 검사 및 평가해야 함

5. 위험 평가, 인터넷 은행 서비스 제공 중 발생할 수 있는 위험을 예방하고 처리하기 위한 조치를 취한다.

인터넷 은행 서비스를 제공하는 정보통신 기술 인프라 장비는 명확한 저작권, 출처, 원산지를 가져야 하며, 제조사 지원이 종료되었거나 새로운 소프트웨어 버전 설치가 불가능한 경우, 제조사의 공지에 따라 업그레이드 또는 교체 계획을 세워야 한다.

장 II

구체적인 규정

파견, 조정, 임기 연장, 철수 절차

인터넷 은행 시스템의 기술 인프라

조 4. 네트워크, 통신 및 보안 시스템

단위는 다음 최소 요구 사항을 충족하는 네트워크, 통신 및 보안 시스템을 구축해야 한다.

1. 네트워크 시스템은 최소한 인터넷 연결 영역, 내부 네트워크와 인터넷 사이의 중간 영역(DMZ 영역), 사용자 영역, 관리 영역, 서버 영역으로 분할되어야 한다. 인터넷 정보 제공을 위한 컴퓨터는 DMZ 영역에 배치되어야 하며, 데이터 저장 및 처리를 위한 서버는 서버 영역에 배치되어야 한다.

2. 인터넷 뱅킹 시스템에 대한 보안 솔루션을 설치해야 하며, 최소한 다음 요소를 포함해야 한다: 방화벽 장비; 바이러스 방지; 서비스 거부 공격 방지; 응용 프로그램 방화벽 및 침입 방지.

3. 민감한 데이터는 인터넷 연결 영역과 DMZ 영역에 저장되어서는 안 된다.

4. 인터넷 뱅킹 시스템으로 외부에서의 접속은 보안 및 보호를 위해 DMZ 영역을 통해 이루어져야 한다.

5. 인터넷 뱅킹 시스템으로의 서비스 및 포트 접속을 최대한 제한하는 정책을 설정해야 한다.

6. 보안 보호 정책; 접근 권한; 네트워크 시스템 내 불법적인 연결, 장비, 소프트웨어 설치를 최소 3개월마다 검사해야 한다.

7. 무선 네트워크로부터 인터넷 뱅킹 시스템 운영 환경으로의 접속을 설정해서는 안 된다.

8. 원격 관리 작업을 수행하기 위한 원격 접속을 제한해야 한다. 원격 접속이 필수적으로 필요한 경우, 서버 영역에 접속하려면 암호화된 통신 프로토콜을 사용하고, 암호키는 유틸리티 소프트웨어에 저장되어서는 안 된다.

9. 인터넷을 통해 내부 네트워크 시스템 관리를 수행하기 위한 접속은 다음 규칙을 준수해야 한다:

a) 목적과 방법을 검토한 후 권한 있는 사람의 승인을 받아야 한다.

b) 암호화된 통신 프로토콜을 사용해야 한다.

c) 접속 장치는 보안 보호를 위한 소프트웨어가 설치되어 있어야 한다.

d) 시스템 로그인 시 두 가지 요소 인증 방법을 사용해야 한다.

10. 인터넷 연결 경로는 가용성을 보장해야 하며, 최소한 두 개 이상의 다른 서비스 제공업체로부터 연결되어야 한다.

11. 네트워크 영역 간의 보안 보호를 위한 솔루션을 설치해야 한다. 서로 다른 네트워크 영역 사이에는 방화벽 장비 또는 침입 방지 장비가 있어야 한다.

조 5. 서버 시스템 및 시스템 소프트웨어

1. 서버에 대한 요구사항

a) 월 평균 사용률은 설계 용량의 최대 80%를 초과해서는 안 된다.

b) 높은 가용성: 인터넷 뱅킹 시스템은 현지에 예비 서버를 갖추어야 한다.

c) 다른 업무용 서버와 논리적 또는 물리적으로 분리되어야 한다.

2. 단위는 서버에 설치될 수 있는 소프트웨어 목록을 작성해야 한다. 이 목록을 최소 6개월마다 업데이트하고 검사하며 준수 여부를 확인해야 한다.

조 6. 데이터베이스 관리 시스템

1. 데이터베이스 관리 시스템은 데이터베이스 자원에 대한 보호 및 접근 권한 분배 메커니즘을 가져야 한다.

2. 인터넷 뱅킹 시스템은 재난 대응 센터에 예비 데이터베이스를 보유해야 한다. 예비 데이터베이스는 정식 데이터베이스보다 최대 1시간 이내에 업데이트되어야 하며, 데이터베이스는 일일 정기 백업을 수행해야 한다. 백업 파일은 안전하게 관리 및 보관되어야 한다.

3. 단위는 데이터베이스 접근 및 접근 시 수행되는 모든 작업을 감독하고 로그를 기록하는 방법을 마련해야 한다.

조 7. 인터넷 뱅킹 응용 소프트웨어

1. 안전 및 보안 요구사항은 소프트웨어 개발 과정 전반에 걸쳐 분석, 설계, 테스트, 정식 운영 및 유지보수 단계에서 미리 결정되고 조직적으로 실행되어야 한다. 소프트웨어의 안전 및 보안 관련 문서는 "비밀" 등급으로 체계화하고 보관하며 사용해야 한다.

2. 주체는 소프트웨어 소스 코드를 최소한 다음과 같은 요구사항으로 관리해야 한다.

가) 해킹 위험 코드와 보안 취약점을 제거하기 위해 소스 코드 검사를 수행한다.

나) 인터넷 뱅킹 응용 소프트웨어의 소스 코드 관리를 담당하는 개인을 구체적으로 지정한다.

다) 소스 코드 접근은 권한 있는 사람의 승인을 받아야 하며, 이 접근은 추적되고 로그에 기록된다.

라) 소스 코드는 최소 두 개 이상의 독립된 장소에서 안전하게 보관되어야 한다.

마) 소스 코드가 제공되지 않는 경우, 계약 체결 또는 계약 완료 시 공급자는 응용 소프트웨어 내에 해킹 위험 코드가 없다는 내용의 서약을 작성하도록 요청한다.

3. 인터넷 뱅킹 응용 소프트웨어를 테스트하여 다음 최소 요구사항을 충족해야 한다.

가) 인터넷 뱅킹 응용 소프트웨어 테스트 계획 및 시나리오를 작성하고 승인하며, 이는 안전성 및 보안 요구사항을 명시해야 한다.

b) 입력 데이터에 대한 오류 및 사기를 감지하고 제거해야 한다.

나) 기술적인 취약점과 위험을 탐지하고 평가하며, SQL, XPath, LDAP 등의 주입 공격, 크로스 사이트 스크립팅(XSS), 크로스 사이트 요청 위조(XSRF), 브루트 포스 공격 방어 능력을 평가한다.

d) 보안 및 안전 관련 오류와 그 처리 과정을 보고서에 기록해야 한다.

마) 웹 브라우저(웹 애플리케이션)와 모바일 장치의 소프트웨어 시스템 버전(모바일 애플리케이션)에서 보안 및 안전 기능을 테스트하며, 사용자가 안전하게 테스트 및 검증된 브라우저와 소프트웨어 시스템 버전에서 애플리케이션을 실행하도록 통보하는 메커니즘이 있어야 한다.

다) 테스트 중 데이터 사용은 부정확하거나 착취되는 것을 방지하기 위한 조치가 필요하다.

4. 새로운 응용 소프트웨어를 배포하기 전에, 해당 배포 과정이 업무 활동 및 관련 정보기술 시스템에 미치는 위험을 평가하고, 위험을 제한하고 해결하기 위한 계획을 수립하고 실행해야 한다.

5. 응용 소프트웨어의 버전 관리, 변경 및 업데이트는 다음 요구사항을 충족해야 한다.

가) 각 응용 소프트웨어 변경 요청에 대해 현재 시스템 및 관련 시스템에 미치는 영향을 분석하고 평가한다.

나) 소스 코드 포함 모든 버전은 중앙 집중식으로 관리, 보관, 보호되며, 파일 작업에 대한 각 구성원의 권한을 설정하는 메커니즘이 있어야 한다.

다) 버전 정보, 업데이트 시간 및 업데이트자의 정보는 기록되어야 한다.

라) 각 버전 업데이트는 안전 및 보안 기능, 위험 수준, 안정성을 검사하고 테스트한 후에 정식 배포될 수 있다.

마) 버전 업데이트는 테스트 결과를 근거로 하고 권한 있는 사람의 승인이 필요하다.

다) 성공적으로 테스트된 응용 소프트웨어 버전은 불법 수정을 방지하고 배포 준비 상태를 유지해야 한다.

바) 변경 내용, 소프트웨어 업데이트 지침, 기타 관련 정보는 배포 전 권한 있는 사람의 승인이 필요하다.

6. 응용 소프트웨어의 필수 기능:

가) 인터넷 환경에서 전송되는 모든 데이터는 포인트 투 포인트 암호화 메커니즘을 적용한다.

나) 거래 데이터의 무결성을 보장하며, 모든 불법 수정은 거래 처리 및 데이터 저장 과정에서 감지되어야 한다.

다) 거래 세션 관리 및 웹사이트 접속 시간을 제어하는 메커니즘이 있으며, 사용자가 규정된 시간(최대 5분) 동안 활동하지 않을 경우 시스템은 자동으로 세션을 종료하거나 다른 보호 조치를 취한다.

라) 시스템 로그인에 사용되는 비밀번호 표시를 숨기는 기능이 있다.

마) 기업 고객을 대상으로 하는 경우, 응용 소프트웨어는 최소 두 단계로 거래를 수행하도록 설계되어야 한다. 즉, 거래 생성 및 승인은 최소 두 명의 다른 사람이 수행해야 한다.

조 8. 모바일 기기용 애플리케이션 소프트웨어

모바일 기기용 인터넷 뱅킹 애플리케이션은 제공하는 단위가 이 통지 제7조의 규정과 다음 요구사항을 준수하도록 보장해야 한다.

1. 제공하는 단위는 고객이 모바일 기기용 인터넷 뱅킹 애플리케이션을 다운로드하고 설치할 수 있는 웹사이트 또는 앱스토어의 경로를 명확히 해야 한다.

2.  애플리케이션 소프트웨어는 역직렬화를 방지하기 위한 보호 조치를 적용해야 한다.

3. 애플리케이션 소프트웨어는 사용자가 접근할 때 인증해야 한다. 단위가 정한 횟수 이상(최대 5회) 잘못된 인증을 시도하면, 애플리케이션 소프트웨어는 자동으로 일시적으로 고객의 사용을 중단해야 한다.

절 2

인터넷 뱅킹 거래 인증

조 9. 인터넷 뱅킹 서비스 접근 고객 인증

1. 인터넷 뱅킹 서비스를 이용하려는 고객은 최소한 사용자 이름과 비밀번호를 포함하여 다음 요구사항을 충족하는 방법으로 인증되어야 한다.

a) 사용자 이름은 최소 6자 이상이어야 하며, 알파벳이나 숫자의 연속적인 순서나 동일한 문자만으로 구성되지 않아야 한다.

b) 비밀번호는 최소 6자 이상이어야 하며, 대문자와 소문자 또는 특수 문자를 포함해야 한다. 비밀번호의 유효기간은 최대 12개월이다.

2. 인터넷 뱅킹 애플리케이션은 고객이 첫 로그인 시 비밀번호를 변경하도록 강제해야 한다; 고객이 비밀번호를 잘못 입력한 횟수가 단위가 정한 횟수(최대 5회)를 초과하면 계정을 잠그도록 한다. 계정 잠금 해제는 고객이 영업점에서 요청해야 한다.

조 10. 거래 인증 솔루션에 대한 요구사항

1. 단위는 각 고객 유형, 거래 유형, 거래 한도에 따라 거래 위험 수준을 평가하여 고객이 선택할 수 있도록 적절한 거래 인증 솔루션을 제공해야 한다. 거래 한도는 중앙은행 총재가 정한 한도를 초과하지 않아야 한다.

2. SMS 또는 이메일을 통해 전송되는 OTP 인증에 대한 요구사항:

a) 고객에게 전송되는 OTP는 목적을 알려주는 정보를 포함해야 한다.

b) OTP의 유효기간은 최대 5분을 넘지 않아야 한다.

3. 매트릭스 OTP 카드를 사용한 인증에 대한 요구사항:

a) 매트릭스 OTP 카드의 사용 기간은 등록 날짜로부터 최대 1년이다.

b) OTP의 유효기간은 최대 2분을 넘지 않아야 한다.

4. 모바일 기기용 애플리케이션에서 생성된 OTP를 사용한 인증에 대한 요구사항:

a) 단위는 고객이 OTP 생성 애플리케이션을 다운로드하고 설치할 수 있는 웹사이트 또는 앱스토어의 경로를 명확히 해야 한다.

b)  OTP 생성 애플리케이션은 사용하기 전에 단위가 제공하는 암호를 사용하여 활성화해야 한다. 하나의 활성화 암호는 하나의 모바일 기기에만 사용될 수 있다.

c) OTP 생성 애플리케이션은 접근을 제어해야 한다. 5회 연속으로 잘못된 접근 인증을 시도하면, 애플리케이션은 자동으로 고객의 사용을 중단하도록 해야 한다.

d) OTP의 유효기간은 최대 2분을 넘지 않아야 한다.

5. 디바이스(OTP 토큰)에서 생성된 OTP를 사용한 인증에 대한 요구사항: OTP의 유효기간은 최대 2분을 넘지 않아야 한다.

6. 디지털 서명을 사용한 인증에 대한 요구사항: 단위는 법령에 따른 디지털 서명 및 디지털 서명 확인 서비스를 제공하는 조직의 디지털 서명 및 디지털 서명 확인 서비스를 사용해야 한다.

7. 생체 인식 지표를 사용한 인증에 대한 요구사항: 생체 인식 지표는 각 고객에게 고유하게 연결되어 있어야 하며, 위조될 수 없다.

목 3

운용 관리

조 11. 인터넷 뱅킹 시스템 관리인력 관리

1. 단위는 시스템의 운영을 감독하고 모니터링하며 기술적 사고와 사이버 공격을 발견하고 처리하도록 인력을 배치해야 한다.

2. 단위는 고객 정보를 수신하고 지원하며 비정상 거래를 발견한 경우 즉시 고객과 연락해야 하는 인력을 배치해야 한다.

3. 인터넷 뱅킹 시스템을 관리하고 감독하며 운영하는 인력은 연간 보안 및 보호 교육 과정에 참여해야 한다.

4. 인터넷 뱅킹 시스템 관리계정의 발급과 권한 부여는 계정 발급 부서와 독립된 부서가 모니터링하고 감독해야 한다.

조 12. 인터넷 뱅킹 시스템 운영 환경 관리

1. 단위는 운영 환경에서 응용 프로그램 개발 소프트웨어 또는 소스 코드를 설치하거나 저장해서는 안 된다.

2. 관리, 감독 및 운영 인력의 컴퓨터는 관리 네트워크 구역 내에 설치되어야 하며 바이러스 방지 소프트웨어를 설치하고 사용자가 일정 시간 동안 활동하지 않을 경우 자동으로 화면 잠금이 되도록 설정해야 한다. 단위가 정한 시간은 최대 05분을 넘지 않아야 한다.

3. 단위는 관리, 감독 및 운영 인력의 컴퓨터에 대한 인터넷 접근을 금지하도록 정책을 설정해야 한다.

조 13. 기술적 취약점 관리

단위는 인터넷 뱅킹 시스템의 취약점을 관리하기 위해 다음 내용을 포함하여 기본적인 절차를 수행해야 한다.

1. 웹사이트와 인터넷 뱅킹 애플리케이션의 변경사항을 감지하고 방지하기 위한 조치를 취해야 한다.

2. 인터넷 뱅킹 시스템에 대한 침입 및 공격을 감지하고 방지하기 위한 메커니즘을 설정해야 한다.

3. 국가 관리 기관 및 정보기술 파트너와 협력하여 정보 보안 위협 상황을 신속히 파악하고 대응 조치를 취해야 한다.

4. 시스템 소프트웨어, 데이터베이스 관리 시스템 소프트웨어 및 응용 프로그램 패치 업데이트를 최소 3개월마다 검토하고 확인해야 한다.

5. 인터넷 뱅킹 시스템에 대한 보안 평가를 최소 연 1회 실시해야 한다. 시스템의 보안 수준을 테스트하고 평가하기 위해 공격 시나리오 훈련을 조직해야 한다.

조 14. 인터넷 뱅킹 시스템 관리 및 모니터링 시스템

1. 단위는 인터넷 뱅킹 시스템의 운영을 모니터링하고 관리하기 위한 시스템을 설정해야 한다.

2. 단위는 거래의 비정상성을 판단하기 위한 기준과 소프트웨어를 작성해야 한다. 이는 거래 시간, 지리적 위치, 거래 빈도, 거래 금액, 규정 초과 로그인 실패 횟수 및 기타 비정상 징후를 기반으로 한다.

3. 단위는 일반 작업 공간과 분리된 제어실을 배치하여 인터넷 뱅킹 시스템의 관리, 모니터링 및 운영을 수행해야 한다. 이를 위해 다음과 같은 요구 사항을 충족해야 한다.

가) 제어실 출입 인력은 권한 있는 사람의 승인을 받아야 한다.

나) 제어실에 설치된 장비를 통해 시스템에 접근하여 관리, 운영 및 유지보수 작업을 수행해야 한다. 원격 접속 또는 직접 장비에 대한 접속은 권한 있는 사람의 승인을 받아야 한다.

다) 제어실에 설치된 장비에 대한 외부 접근은 두 가지 요소 인증 방법을 적용해야 한다.

조 15. 보안 정보 사고 관리

단위는 보안 정보 사고를 기록하고 모니터링하며 처리하기 위한 조치를 설정해야 한다. 단위는 정기적으로 3개월마다 사고 원인을 분석하고 재발 방지를 위한 조치를 주도적으로 실행해야 한다.

조 16. 지속적인 운영 보장

단위는 중앙은행의 정보기술 시스템의 안전성 및 보안을 보장하기 위한 규정에 따라 인터넷 뱅킹 시스템의 지속적인 운영을 보장하기 위한 재난 복구 시스템, 절차 및 시나리오를 작성해야 한다. 또한 단위는 다음과 같이 수행해야 한다.

1. 정보 보안 위협과 시스템 운영 중단 가능성을 분석하고 평가해야 한다. 각 상황에 대한 위험 수준과 발생 가능성은 최소 6개월마다 평가해야 한다. 위험 수준과 발생 가능성이 높은, 중간, 수용 가능한, 낮은 순으로 상황 목록을 작성해야 한다.

2. 위험 수준과 발생 가능성이 높거나 중간인 상황에 대한 대응 계획(절차, 시나리오)을 작성해야 한다. 각 상황별로 시스템 복구와 데이터 복구를 위한 최대 중지 시간을 결정해야 한다. 관련 인력에게 대응 계획을 공유하여 그들이 수행해야 할 작업을 이해하게 해야 한다.

3. 고위험 및 높은 발생 가능성을 가진 상황에 대한 대응 계획을 훈련하기 위한 인력, 재정 및 기술 자원을 배치하고 정기적으로 최소 6개월마다 훈련을 진행해야 한다.

4. 지속적인 경영 활동을 보장하기 위한 조치를 훈련하고 관련 문서를 보관하며 훈련 결과를 평가해야 한다.

절 4

고객 권익 보호

조 17. 인터넷 뱅킹 서비스 정보

1. 단위는 인터넷 뱅킹 서비스를 사용하기 전에 고객에게 최소한 다음 내용을 제공해야 한다.

가) 서비스 제공 방식: 인터넷, 모바일 장치, 통신망. 인터넷 뱅킹 서비스에 대한 접근 방법은 각각 인터넷, 모바일 장치, 통신망에 따른다.

나) 거래 한도와 거래 확인 방법;

다) 서비스를 사용할 때 필요한 장비 조건: OTP 생성기, 휴대폰 번호, 이메일, 디지털 서명 증명서, 애플리케이션 설치를 위한 모바일 장치 등;

라) 인터넷 뱅킹 서비스를 사용할 때 발생할 수 있는 위험들.

2. 단위는 인터넷 뱅킹 서비스 제공 및 이용에 관한 계약에 대해 고객에게 최소한 다음 내용을 제공해야 한다.

가) 인터넷 뱅킹 서비스를 이용하는 고객의 권리와 의무;

나) 단위가 고객의 개인 정보 보안에 대한 책임; 단위가 고객 정보를 수집하고 사용하는 방법; 고객 정보를 판매하거나 유출하지 않겠다는 약속;

다) 인터넷 뱅킹 시스템의 지속적인 운영을 보장하겠다는 약속;

라) 단위가 인터넷 뱅킹 서비스에 대해 제공하는 다른 내용(있다면);

조 18. 인터넷 뱅킹 서비스 사용 안내

1. 단위는 인터넷 뱅킹 거래를 수행하기 위한 소프트웨어, 애플리케이션, 장치를 설치하고 사용하는 방법에 대한 절차와 문서를 작성하고 이를 고객에게 제공하고 안내해야 한다.

2. 단위는 고객에게 인터넷 뱅킹 서비스를 사용할 때 안전과 보안을 보장하기 위한 최소한의 다음 내용을 안내해야 한다.

가) 비밀번호와 OTP를 보호하고 이러한 정보를 저장하는 장치를 공유하지 않음;

나) 비밀번호 설정 방법과 비밀번호 변경 주기를 정기적으로 연 1회 이상 또는 비밀번호가 노출되었거나 노출될 가능성이 있을 때 변경;

다) 공용 컴퓨터로 인터넷 뱅킹 거래를 수행하지 않음;

라) 웹 브라우저에 로그인 이름과 비밀번호를 저장하지 않음;

마) 인터넷 뱅킹 애플리케이션을 사용하지 않을 때 앱에서 로그아웃;

바) 사기나 위조 웹사이트를 식별하고 처리하는 방법;

사) 개인 장치에 악성코드 제거 소프트웨어를 설치하고 사용하도록 요구;

아) 거래 한도에 맞는 보안 수준을 갖춘 인증 방법 선택;

자) 인터넷 뱅킹 서비스를 사용할 때 발생할 수 있는 위험 경고;

차) 잠금 해제된 모바일 장치로 인터넷 뱅킹 애플리케이션 또는 OTP 생성 소프트웨어를 설치하지 않음;

카) 비정상적인 거래를 발견했을 때 단위에 즉시 알림;

타) 다음 사항이 발생했을 때 즉시 단위에 알림: OTP 생성기, SMS 수신 휴대폰 번호, 보안 키를 저장하는 장치의 분실, 손상; 사기 당하거나 사기가 의심되는 경우; 해커 공격이나 해커 공격이 의심되는 경우;

3. 단위는 고객에게 서비스 사용 중 오류나 문제를 처리하는 정보 접수처, 긴급 전화번호를 제공하고 고객에게 처리 절차와 방법을 안내해야 한다.

조 19. 고객 정보 보안

단위는 고객 데이터베이스의 보안을 보장하기 위해 최소한 다음과 같은 조치를 취해야 한다.

1. 인터넷을 통해 저장되거나 전송되는 고객 민감 정보는 암호화 또는 은폐되어야 한다.

2. 고객 데이터베이스에 접근하는 직원에게 적절한 권한을 부여하고 접근 시마다 감독해야 한다.

3. 고객 정보를 저장하는 장치나 기구에 대한 접근을 관리하여 정보 유출 위험을 방지해야 한다.

장 III

시행규정

조 20. 보고 제도

인터넷 뱅킹 서비스를 제공하는 단위는 다음 내용으로 작성된 보고서를 베트남 국립은행(기술정보국)에 제출해야 한다.

1. 인터넷 뱅킹 서비스 제공 보고서:

가) 보고서 제출 기한: 인터넷 뱅킹 서비스를 공식적으로 제공하기 최소 10일 전;

나) 보고서 내용:

(i) 서비스 제공 웹사이트 또는 앱 스토어 주소;

(ii) 현재 제공 중인 제품 및 서비스;

(iii) 공식 제공 날짜;

(iv) 인터넷 뱅킹 시스템 제품 제공 단위;

(v) 인터넷 뱅킹 시스템 구축 및 운영에 참여하는 제3자와 그 활동 및 참여 형태;

(vi) 각 고객 유형, 거래 유형 및 거래 한도에 적용되는 인증 방법;

(vii) 정보기술 및 통신 인프라, 인력, 업무 프로세스, 위험 대응 계획 등 기타 관련 내용(본 고시 제II장 규정에 따름).

2. 긴급 보고:

가) 시스템 안전 위협 또는 인터넷 뱅킹 시스템 운영에 영향을 미치는 사고가 발생한 경우 사고 발생 후 5일 이내에 다음 내용을 포함한 보고서를 제출해야 한다.

(i) 사고 발생 시간 및 장소;

(ii) 사고의 간략한 설명 및 사고 발생 시 상황;

(iii) 사고 원인;

(iv) 시스템 인터넷 뱅킹 및 관련 시스템에 대한 위험 평가 및 영향;

(v) 손해 상황;

(vi) 사고 복구, 위험 방지 및 예방을 위한 조치;

(vii) 건의 및 제안.

나) 베트남 국립은행의 요청에 따라 특별 보고서를 제출해야 하는 경우.

3. 연간 보고:

베트남 국립은행의 신용기관 통계 보고 제도에 따라 보고 기간과 내용을 준수해야 한다.

조 21. 중앙은행 소속 단위의 책임

1. 기술정보국은 다음 책임을 가진다.

가) 본 고시 제20조에 따라 인터넷 뱅킹 서비스 제공을 위한 정보기술 시스템의 안전 및 보안을 보장하기 위한 단위들의 보고를 모니터링하고 종합하여 국장에게 보고한다.

나) 본 고시의 시행 과정에서 발생한 문제를 해결하기 위해 베트남 국립은행 내 관련 단위들과 협력한다.

2. 금융감독기관은 정보통신기술국과 협력하여 이 고시의 시행을 감독하고, 행정처분법에 따라 위반행위에 대한 행정처분을 하여야 한다.

조 22. 효력 발효

본 고시는 2017년 7월 1일부터 효력을 발생하며, 은행법원 지시 제29/2011/TT-NHNN일 2011년 9월 21일 은행공사가 규정한 인터넷 금융서비스의 안전성 및 보안을 위한 지시를 대체한다.

조 23. 조직적 실행

은행공사 사무총장, 정보통신기술국 국장, 중앙정부 소속 지방 및 도시 은행공사 지점장, 신용기관, 외국 은행 지점, 중개결제 서비스 조직의 이사회 의장, 이사회 회원 의장, 총경리(경리)는 본 고시의 시행을 조직적으로 수행할 책임이 있다./.

原始文件(PDF)

在新标签页打开PDF ↗

关系图

↑ 依据及影响本文件的文件
35/2016/TT-NHNN
시행규칙 제 35/2016/TT-NHNN은 인터넷 은행 서비스 제공에 대한 안전 및 보안을 규정함
만료됨

点击文件即可打开。红色边框=改变效力的关系。