시행령 제 47/2014/TT-NHNN 은 은행 카드 결제를 위한 장비에 대한 보안 안전 기술 요구 사항을 규정함

본 통지서는 베트남 내 은행 카드 결제를 위한 장비에 대한 보안 안전 기술 요구 사항을 규정하며, 카드 사업체들에게 적용됨. 주요 내용은 네트워크 보안 장비 구성 관리, 시스템 개발 및 유지보수, 카드 데이터 모니터링 및 보호, 카드 결제 시스템의 지속적인 운영 보장을 포함함

Document No.47/2014/TT-NHNN
Document type시행규칙
Issuing authority베트남 국가은행
Signed byNguyễn Toàn Thắng — Phó Thống đốc
Updated24/06/2026
Sector은행
Field은행정보기술
Issued date31/12/2014
Effective date01/04/2015
Expiry date
Status발효 중
✦ Smart summary

본 통지서는 베트남 내 은행 카드 결제를 위한 장비에 대한 보안 안전 기술 요구 사항을 규정하며, 카드 사업체들에게 적용됨. 주요 내용은 네트워크 보안 장비 구성 관리, 시스템 개발 및 유지보수, 카드 데이터 모니터링 및 보호, 카드 결제 시스템의 지속적인 운영 보장을 포함함

Scope of application

카드 사업체로 TCPHT, TCTTT, TCTGTT가 은행 카드 결제를 위한 장비를 갖추고 있음

Key points

  • 카드 사업체는 네트워크 보안 장비 구성 관리를 수행하고 은행 카드 결제를 위한 장비에 대한 보안 안전 기술 요구 사항을 준수해야 함(조 3)
  • ATM의 보안을 보장해야 하며, 설치, 경보 시스템, 금고, PIN 입력 키보드, 품질 인증 등이 포함되어야 함(조 7-8)
  • ATM에 대한 소프트웨어, 연결, 연동에 대한 기술 요구 사항도 보장되어야 함(조 8)
  • 카드 정보 보안 정책을 수립하고 시스템 접근 관리 및 모니터링을 수행해야 함(조 12-13)
  • 카드 사업체는 외부 네트워크를 통해 전송되는 카드 데이터를 보호하고 카드 데이터에 대한 접근 권한을 제한해야 함(조 14-16)

🌐 Social impact of this document

  • 긍정적 영향: 정보 보안 위험을 줄이고 카드 소유자의 이익을 보호하며 카드 결제 시스템에 대한 신뢰를 강화함
  • 부정적 영향: 시스템 유지 및 관리 비용 증가로 일부 작은 카드 사업체에게 어려움을 초래할 수 있음

❓ Frequently asked questions

본 통지서는 어떤 조직에게 적용됩니까?

본 통지서는 카드 발행 기관(TCPHT), 카드 결제 기관(TCTTT), 중개 결제 서비스 제공 기관(TCTGTT)에게 적용되며, 이들은 은행 카드 결제를 위한 장비를 갖추고 있음

ATM에 대한 보안 안전 기술 요구 사항은 어떻게 규정됩니까?

ATM은 출처 및 품질 인증, 경보 시스템, 금고, PIN 입력 키보드가 조 13에 명시된 요구 사항을 충족해야 함

카드 사업체는 카드 소유자 데이터를 보호하기 위해 어떤 조치를 취해야 합니까?

카드 정보 보안 정책을 수립하고 시스템 접근 관리 및 모니터링을 수행하며, 외부 네트워크를 통해 전송되는 데이터를 암호화해야 함(조 14-16)

카드 사업체는 정기적으로 어떤 보고를 해야 합니까?

매년 11월 15일까지 본 통지서의 규정 준수 상황을 보고해야 함(조 20)

본 통지서는 언제 효력이 발생합니까?

본 통지서는 2015년 4월 1일부터 효력을 발생함(조 21)

Full text

국무총리
대한민국

사회주의 공화국 베트남
독립 - 자유 - 행복
 

번호: 47/2014/TT-NHNN

하노이, 2014년 12월 31일

 시행규칙

안전 보안 기술 요구 사항에 관한은행 카드 결제를 위한 장비에 대해

은행_of_국가법 제46호 2010년 제12차 국회 법률 제46호 2010년 6월 16일

금융기관법 제47호 2010년 제12차 국회 법률 제47호 2010년 6월 16일

||| 전자거래 기본법 제51호 2005년 제11기 회기 11월 29일 법률을 근거로 함

정부령 제35/2007/NĐ-CP 2007년 3월 8일 전자거래에 관한 금융기관 활동에 관한 것

정부가 2012년 11월 22일 제101/2012/NĐ-CP 호를 통해 발표한 현금 없는 결제에 관한 nghị định;

은행공사의 기능, 임무, 권한 및 조직 구조를 규정하는 156/2013/NĐ-CP 호 2013년 11월 11일 정부령에 근거한다.

정보기술국장의 제안에 따라

국고은행 총재는 은행 카드 결제를 위한 장비에 대한 안전 보안 기술 요구 사항을 규정하는 시행규칙을 발령한다.

장 1
총칙

조 1. 적용 범위와 적용 대상

1. 본 통지는 베트남 내 은행 카드 결제를 위한 장비에 대한 안전 보안 기술 요구 사항을 규정한다.

2. 본 통지는 다음 조직에 적용된다:

a) 카드 발급 조직(약칭 TCPHT)

b) 카드 결제 조직(약칭 TCTTT)

c) 중개 결제 서비스 제공 조직(약칭 TCTGTT)이 은행 카드 결제를 위한 장비를 갖춘 경우

조 2. 용어 해석

본 통지에서 사용되는 용어는 다음과 같이 해석됨.

1. 은행 카드 결제를 위한 장비는 카드 거래를 수신하고 처리하기 위해 사용되는 장비와 소프트웨어를 포함한다.

2. ATM(Automated Teller Machine) 외부 설치는 공공 장소나 직접 감독되지 않는 장소에 설치된 ATM을 의미한다.

3. POS(Point Of Sale)는 카드를 수락하여 카드 거래를 수행할 수 있는 단말기로, 카드 수용 단위(약칭 ĐVCNT)에서 사용된다.

4. mPOS(Mobile Point Of Sale)는 전용 장치와 모바일 정보 기기를 통합한 POS 단말기를 말한다.

5. 은행 카드(이하 카드라고 함)는 자기 카드와 칩 카드를 포함한다.

a) 자기 카드는 카드 및 카드 소유자의 정보가 카드 뒷면의 자기 테이프에 암호화되어 저장된 카드이다.

b) 칩 카드는 카드 소유자의 식별, 정보 및 거래 저장, 마이크로 프로세싱을 수행하기 위해 칩 또는 통합 회로가 부착된 카드이다.

6. 카드 번호는 카드 발급 조직과 카드 소유자를 식별하기 위한 숫자 시퀀스이다.

7. 카드 데이터는 카드 소유자 데이터와 카드 인증 데이터를 포함한다.

a) 카드 소유자 데이터는 다음과 같은 주요 데이터를 포함한다: 카드 번호; 카드 소유자의 이름(카드가 식별 카드인 경우); 카드 유효 기간; 카드 표면에 있는 권한을 확인하기 위한 서비스 코드(있을 경우 3(삼) 또는 4(사)자리 숫자).

b) 카드 인증 데이터는 다음과 같은 데이터를 포함한다: 자기 카드의 경우 자기 테이프에 있는 모든 데이터 또는 칩 카드의 경우 칩 내부 또는 통합 회로에 있는 데이터; 카드 상에 인쇄된 값 또는 카드 인증 코드; 카드 소유자 확인 번호(PIN) 또는 카드 소유자 확인 번호 블록(PIN block).

8. 카드 소유자 데이터 환경은 카드 데이터 처리, 전송, 저장을 위한 장비와 절차를 포함한다.

9. 강력 암호화는 AES(128 비트), TDES(112 비트), RSA(2048 비트), ECC(160 비트), ElGamal(2048 비트) 등 검토되고 널리 인정받은 알고리즘과 최소 112(백십이) 비트 이상의 키 길이를 기반으로 하는 암호화 방법을 말하며, 적절한 키 관리 기술을 포함한다.

10. 로그 데이터는 카드 결제 시스템 또는 사람이 생성하여 카드 거래 과정이나 시스템 활동을 전자 형식 또는 텍스트로 기록하여 모니터링, 조사, 불만 처리를 목적으로 사용하는 데이터이다.

11. 본 문서에서 권한 있는 사람이라는 것은 조직의 법적 대표자 또는 조직의 법적 대표자가 위임한 사람을 의미한다.

12. 카드 활동 지원 조직은 카드 활동 조직이 기술 제품 또는 서비스를 제공하기 위해 고용하거나 협력하는 전문 조직 또는 개인을 말한다.

장 II
기술 요구 사항 일반

조 3. 보안 네트워크 장치의 설정 및 관리

1. 보안 네트워크 장치의 설정 및 관리에 대한 요구사항:

가) 보안 네트워크 장치의 설정 및 변경은 검증 후 관련 권한을 가진 자의 승인을 받아야 함;

나) 네트워크 시스템 연결도는 다음 요구사항을 충족하도록 설계되어야 함:

- 주 데이터 영역과 다른 네트워크 영역 사이를 분리하고 무선 네트워크 영역도 포함해야 함;

- 애플리케이션 서버, 데이터베이스 서버, 도메인 관리 서버는 각각 다른 서버(물리 서버 하나에 여러 가상 서버가 있을 수 있음)에 배치되어야 함;

- 네트워크 시스템 영역 간 연결점에는 방화벽이 있어야 함;

- 네트워크 도면은 주 데이터의 모든 경로를 설명해야 함;

다) 네트워크 보안 장치 관리와 설정에 대한 부서 및 개인의 책임과 권한은 문서화되어야 함;

라) 관련 권한을 가진 자의 승인 없이는 내부 네트워크 주소(IP 주소)와 라우팅 정보를 다른 조직에 제공해서는 안 됨;

마) 네트워크 시스템에서 사용되는 포트, 서비스, 프로토콜을 문서화하고, 특히 불안전한 포트, 프로토콜, 서비스도 포함해야 함. 불안전한 포트, 서비스, 프로토콜 사용 시 적절한 보안 조치를 취해야 함;

바) 보안 네트워크 장치 설정 정책을 최소 연 2회 이상 재평가하여 사용하지 않는 정책, 만료된 정책 또는 잘못 설정된 정책을 제거하고, 장치에 설정된 정책이 관련 권한을 가진 자의 승인을 받은 정책과 일치하도록 보장해야 함;

2. 보안 네트워크 장치 설정

가) 주 데이터 영역에 대한 접근을 제한하고 실제 필요한 접근만 허용하며 이를 통제해야 함;

나) 네트워크 장치 및 보안 네트워크 장치에 대한 접근은 개인 및 부서의 책임에 따라 제한되어야 함(본 조 제1항 점 c 참조);

다) 설정 파일은 현재 작동 중인 장치 설정과 동기화되고 안전하게 보관되어야 하며 비인가 접근을 방지하기 위해 비밀 모드로 저장되어야 함;

라) 방화벽 또는 라우터 장치에서 패킷 상태 감시 또는 자동 데이터 필터링 기능을 설정하여 부적합한 패킷을 탐지해야 함;

3. 인터넷에서 주 데이터 영역으로 직접 접근 제어

가) 인터넷 외부 서비스 제공 중간 영역을 설정하고 해당 영역에서 허용되는 서버, 서비스, IP 주소, 포트, 프로토콜을 명확히 지정해야 함. 인터넷과 주 데이터 영역 간 연결은 중간 서비스 제공 영역을 통해 이루어져야 함;

나) IP 원주소 위조를 방지하기 위한 조치를 취해야 함;

다) 인터넷 외부로 주 데이터 영역에서의 접근은 관련 권한을 가진 자의 승인 없이는 허용되지 않음;

4. 카드 데이터에 연결된 모든 장치 및 개인 컴퓨터에 소프트웨어 방화벽 설정 요구사항

가) 소프트웨어 방화벽 보안 정책은 업무 처리 과정을 지원하는 활동만 허용해야 함;

나) 소프트웨어 방화벽 설정이 작동 중임을 확인해야 함;

다) 사용자가 소프트웨어 방화벽 설정을 변경할 수 없도록 보장해야 함;

조 4. 카드 결제를 위한 장비 시스템의 파라미터 및 기본 기능 변경 또는 무효화

1. 시스템의 파라미터와 기본 기능(계좌, 비밀번호 코드, 운영 체제 파라미터, 사용하지 않는 소프트웨어 및 애플리케이션, 사용하지 않는 POS 기기의 파라미터, 네트워크 감시 프로토콜(SNMP)의 기본 문자열)을 변경하거나 무효화한다.

2. 무선 네트워크 환경에서 카드 데이터에 연결된 경우, 무선 네트워크 내의 암호화 키, 비밀번호 코드, SNMP 프로토콜의 기본 문자열 등의 기본 파라미터를 변경한다.

3. 필요할 때만 기본 서비스, 프로토콜, 백그라운드 프로그램을 활성화하거나 설정한다.

4. 필요하지 않은 기능, 서비스, 파일, 드라이브를 제거하고, 불안전한 서비스나 프로토콜을 사용하여 네트워크를 통해 데이터를 전송할 때 보안 강화 기술(SSH, S-FTP, SSL, IPsec VPN 등)을 추가 적용한다(File Sharing, NetBIOS, Telnet, FTP 등).

조 5. 카드 결제를 위한 장비의 개발 및 유지보수 시 보안 안전

1. 외부 신뢰할 수 있는 사이버 보안 조직의 스캔 도구와 정보 자원을 활용하여 새로운 보안 취약점이 카드 결제 시스템에 미치는 영향을 평가하고, 그 중 고, 중, 저 위험도를 포함한다.

2. 모든 카드 결제 장비는 제조사로부터 공개된 보안 패치를 업데이트해야 하며, 고위험 보안 패치는 제조사가 패치를 공개한 후 최대 한 달 이내에 설치해야 한다.

3. 카드 관련 소프트웨어 애플리케이션 개발은 정보기술 분야에서 일반적으로 적용되는 법적 규정과 소프트웨어 개발 표준을 준수해야 하며, 개발 과정에서 정보 보안 요구사항을 통합하고 최소한 다음 사항을 충족해야 한다.

가. 개발 및 테스트 환경과 운영 환경을 분리한다.

나. 운영 환경에서의 카드 데이터를 테스트 환경으로 사용하지 않는다.

다. 테스트 데이터와 계정을 사용 전에 모두 삭제한다.

라. 사용 전에 애플리케이션 소스 코드를 검토하여 잠재적인 보안 취약점을 찾아 수정하도록 독립적인 인력이 수행한다.

4. 보안 패치 업데이트 및 소프트웨어 애플리케이션 변경 시 변경 관리 절차를 수행한다.

가. 전체 시스템에 대한 영향평가 문서를 작성하고 권한 있는 사람의 승인을 받은 후에 수행한다.

나. 시스템의 보안 안전성을 해치지 않도록 한다.

다. 변경 전에 백업 및 예비 계획을 수행한다.

5. 애플리케이션 소스 코드 개발 시 애플리케이션 내의 보안 취약점을 확인하고 제거해야 하며, 다음을 포함한다.

가. SQL 주입, OS 주입, 기타 데이터 저장 매체의 취약점.

나. 버퍼 오버플로우 오류.

다. 데이터 저장 시 불안전한 암호화 오류.

라. 통신 시 불안전한 오류.

마. 오류 처리를 통한 정보 유출.

바. JavaScript, JScript, DHTML, HTML 태그의 주입 위험.

사. 잘못된 접근 제어.

아. 웹사이트에서 사용자 인증을 위조하는 다른 웹사이트를 통해 웹사이트 사용자의 인증을 위반하는 크로스 사이트 요청 위조(CSRF) 공격.

자. 세션 ID 관리 오류.

차. 본 조항 제1항에서 정의된 고위험 보안 취약점.

6. 외부 네트워크 환경(인터넷, 무선 네트워크, 모바일 통신 네트워크 등)에서 서비스를 제공하는 애플리케이션은 다음의 방법으로 위협과 보안 취약점을 처리해야 한다.

가. 자동 또는 수동 도구를 사용하여 최소 분기별 또는 변경 시 보안 평가를 수행한다.

나. 웹 애플리케이션 방화벽(WAF)을 사용하여 자동으로 공격을 탐지하고 방어하는 기술을 적용한다.

7. 카드 결제 시스템 소프트웨어는 법률 규정에 따라 허용되지 않은 거래에 대해 결제를 거부하는 기능을 가져야 한다.

조 6. 접근 발급 및 시스템 카드 결제에 대한 접근 권한 관리 요구사항

1. 카드 결제 애플리케이션에 대한 접근은 다음 중 적어도 하나의 방법으로 인증되어야 한다: 비밀번호 코드, 장치, 인증 카드 및 생체 인식.

2. 원격 네트워크 시스템에 대한 접근은 이 조항 제1항에서 규정된 방법 중 최소 두 가지로 인증되어야 한다.

3. 전송 중과 저장 중 비밀번호 코드는 강력한 암호화 방법을 사용하여 전체적으로 암호화되어야 한다.

4. 운영 계정과 관리 계정의 접근 권한 관리를 수행한다:

가) 카드 결제를 위한 장비를 운영하고 관리하는 각 개인에게 별도의 접근 권한을 부여하고 해당 권한을 설정한다.

나) 사용자 계정의 식별자와 정보를 추가, 삭제 또는 수정할 때 관리 목표에 맞게 통제한다.

다) 사용자가 이용 기간이 만료되거나 다른 업무로 이동하거나 운영, 관리 업무를 수행하지 않을 경우 즉시 접근 권한을 회수한다.

라) 간접적으로 이메일이나 전화를 통해 요청받은 경우 사용자의 신원을 재검토하고 비밀번호 변경 또는 복구를 승인하기 전에 확인한다.

마) 처음 발급된 계정은 비밀번호를 설정해야 하며, 해당 비밀번호는 다른 계정들과 다르다. 사용자가 초기 비밀번호를 변경할 때까지 계정은 활성화되지 않는다.

나) 미사용, 이용 기간 만료 또는 비활성 상태인 계정의 회수, 제거 또는 무효화를 규정하고 실행하며, 일정 기간 동안 이를 수행한다.

바) 원격 지원 조직에 대한 접근 권한 발급은 시간 제한을 두고, 권한 있는 사람의 승인을 받아야 하며, 활동을 감독한다.

사) 계정 접근을 공유하거나 다른 사람이 사용해서는 안 된다.

아) 비밀번호는 최소 01회/분기마다 변경해야 하며, 비밀번호는 최소 07(칠) 문자 이상으로 구성되며, 문자와 숫자를 포함해야 하며(PIN 제외), 최근 4회 이내에 사용된 비밀번호는 반복해서 사용할 수 없다.

자) 허용되는 최대 비밀번호 입력 오류 횟수는 03(삼)회를 초과하지 않으며, 규정된 횟수를 초과하면 계정이 자동으로 잠김. 비밀번호 입력 오류로 잠긴 계정은 최소 30분 또는 요청에 따라 복구될 수 있다.

차) 카드 결제 시스템에서 작업 세션이 15분 이상 대기 상태인 경우 시스템은 다시 접근하기 위해 인증을 요구해야 한다.

카) 시스템 접근 및 인증 정책과 절차를 보급하고 교육하며, 관련 조직 및 개인이 접근 권한을 부여받았을 때의 권한과 책임을 명확히 이해하도록 한다.

5. 접근 권한 인증 정책과 절차를 제정하고, 다음 내용을 포함해야 한다:

가) 인증 정보 선택 및 보호, 비밀번호 보호에 대한 지침

나) 이전에 사용한 비밀번호를 재사용하지 않는 지침

다) 의심스러운 비밀번호 유출 시 비밀번호를 정기적으로 또는 즉시 변경하는 지침

6. 카드 결제 데이터베이스 접근 관리

가) 데이터베이스 관리자는 직접 데이터베이스에 접근해야 한다.

나) 다른 사용자가 데이터베이스에 접근하려면 권한을 검토하는 응용 프로그램을 통해 접근해야 한다.

다) 응용 프로그램의 데이터베이스 접근 계정을 개인 또는 다른 프로세스에 사용해서는 안 된다.

라) 응용 프로그램의 데이터베이스 접근 계정 비밀번호는 응용 프로그램 내부와 데이터베이스 내부에서 암호화되어야 한다.

마) 모든 데이터베이스 작업은 로그에 기록되고, 로그는 최소 01년 동안 보관되어야 한다.

장 III
ATM에 대한 기술 요구사항

조 7. ATM 설치 기술 요구사항 및 물리적 안전

1. ATM 설치 요구사항

a) 카드 서비스를 제공하는 금융기관(이하 "ATM 서비스 제공기관"이라 한다)은 베트남 중앙은행의 규정에 따라 ATM의 설치에 대한 요구사항을 준수해야 하며, 이를 통해 ATM의 장비, 관리, 운영 및 안전을 보장해야 한다;

b) 외부에 설치된 ATM에 대한 요구사항

a호에서 정한 요구사항 외에 ATM 서비스 제공기관은 외부에 설치된 ATM에 대한 물리적 안전을 보장하기 위해 다음의 위험 요소들로부터 보호하기 위한 조치를 취해야 한다:

- ATM이 불법으로 이동되는 것을 방지하기 위한 조치를 취해야 한다;

- ATM의 일부분이 외부로 노출되지 않도록 가리거나 제거해야 한다.

2. 경보 시스템 요구사항

a) ATM 서비스 제공기관은 외부에 설치된 ATM에 열 감지기와 같은 센서를 장착하여 용접기나 다른 열 발생 장치로부터의 영향과 외부로부터의 강력하거나 지속적인 충격을 감지하도록 해야 한다;

b) ATM 서비스 제공기관은 ATM에 경보 장치를 설치하여 다음 사항을 방지하도록 해야 한다:

- 불법적으로 ATM 문을 여는 것;

- ATM을 불법적으로 이동시키는 것;

- ATM을 불법적으로 파괴하는 것. 이러한 경보 장치는 현장 경보 신호를 발신하는 뿐만 아니라 감시 센터에도 경고를 보내야 한다.

3. 금고 요구사항

a) ATM 서비스 제공기관은 ATM의 금고를 강도가 높고 부식에 저항하며 열을 빨리 흡수하거나 천천히 방출할 수 있는 재료로 만들어야 하며, 이는 외부로부터의 충격, 화학물질, 열에 의한 금고의 손상 및 내부의 현금 손실을 최소화하기 위함이다;

b) ATM의 금고는 최소 두 개의 잠금장치를 갖추어야 하며, 이는 두 명의 사람 각각이 관리해야 한다.

4. PIN 입력 키보드는 본 통지의 조 13에 명시된 요구사항을 충족해야 한다.

5. ATM은 제조업체의 원산지 증명서와 품질 인증서를 가져야 한다.

조 8. ATM에 대한 소프트웨어, 네트워크 연결, 결제 시스템 연계 기술 요구사항

1. ATM 서비스 제공기관은 ATM의 소프트웨어 요구사항을 준수해야 한다

a) ATM의 운영 체제는 제조업체로부터 라이선스를 받았으며, 지원을 받고 있으며, 오류 패치를 즉시 업데이트해야 한다;

b) 설치 또는 설정된 운영 체제는 외부 저장 장치 사용 권한, 구성 변경 및 애플리케이션 실행 권한 등 다양한 권한을 분리해야 한다;

c) ATM의 거래 소프트웨어는 사용자가 PIN 번호를 입력하기 전에 안전 조치를 알리는 이미지 또는 음성 메시지를 설정해야 하며, 거래 후 카드 또는 현금을 받는 사용자에게 알림을 제공해야 한다;

d) 장치 제어 소프트웨어 및 거래 소프트웨어는 다음 기능을 설정하여 카드 정보 유출, 오류, 사기 또는 기술적 오류로 인한 현금 손실을 방지해야 한다:

- 현금 지급 제어 소프트웨어 또는 거래 로그 기록 소프트웨어가 작동하지 않을 때, ATM은 자동으로 현금 인출 기능을 중단하고 중앙 센터에 오류를 알리도록 설정되어야 한다;

- ATM의 거래 소프트웨어는 사용자가 다음 거래를 수행하기 전에 PIN 번호를 다시 입력하도록 강제해야 하며, PIN 번호를 입력하기 전에 안전 조치를 알리고 거래 후 카드를 받는 사용자에게 알림을 제공해야 한다.

2. ATM의 네트워크 연결 요구사항

ATM 서비스 제공기관은 ATM의 네트워크 연결을 설정하여 인터넷 접속을 차단해야 하며, 중앙 센터와의 거래를 위한 연결만 허용해야 한다. ATM에서 운영 체제 패치, 바이러스 방지 소프트웨어 업데이트 및 기타 업데이트는 현장 또는 내부 집중형 시스템을 통해 이루어져야 한다.

3. 결제 카드 시스템 연계 요구사항

ATM을 통한 결제 카드 시스템 연계 계약 또는 합의는 데이터 암호화 및 암호화 키의 비밀성을 보장하는 책임을 각 당사자에게 부여해야 하며, 암호화 키는 연간 최소 1회 이상 변경되어야 한다.

조 9. ATM 시스템 감독 및 보안 요구사항

1. ATM 서비스 제공 조직은 ATM 상태를 실시간으로 즉시 확인할 수 있는 중앙 관리 소프트웨어를 장비해야 하며, ATM의 상태를 완전히 모니터링해야 한다.

2. ATM 서비스 제공 조직은 ATM 시스템을 철저하게 관리하고 불법 접근이나 부당 설치된 카드 정보 복제기나 사용자 동작을 녹화하는 기기를 탐지하기 위해 기술적 및 행정적 조치를 취해야 한다.

a) 결제 카드 시스템 내 거래 감시 시스템을 구축하여 의심스러운 결제 거래, 사기 거래를 시간, 지리적 위치, 거래 빈도, 거래 금액, PIN 입력 오류 횟수 초과 등 이상 징후를 기반으로 실시간으로 탐지하고 신속하게 처리하고 카드 소유자에게 경고해야 한다.

b) 카메라로 촬영된 영상은 침해 조사 및 불만 처리에 충분히 명확해야 한다.

3. ATM 로그 데이터는 최소한 3개월 동안 접근 가능하고 최소한 1년 동안 보관되어야 한다.

4. ATM 서비스 제공 조직은 베트남 중앙은행이 규정한 ATM 운영 안전 요구사항을 준수하기 위해 ATM 장비, 관리, 운용 및 안전 보장을 포함한 모든 요구사항을 충족해야 한다.

장 IV
POS 기기의 기술적 요구사항

조 10. POS 기기 요구사항

1. TCTTT, TCTGTT 및 ĐVCNT는 다음과 같은 ĐVCNT의 책임에 대한 명확한 합의를 가져야 한다.

a) 안전한 장소에서 POS 기기를 관리하고 보호하며, 부당 사용 또는 도난 방지를 위한 조치를 취하고 POS 기기에 카드 정보를 훔치는 장치를 부착하는 것을 방지해야 한다.

b) 제조사의 기술 요구사항에 따라 전원 공급 및 연결을 설치해야 한다.

c) POS 기기는 TCTTT의 이름과 로고가 있어야 한다.

2. POS 기기는 제조사의 원산지 증명서와 품질 인증서를 가져야 한다.

3. 모든 POS 기기에는 TCTTT와 서비스 지원 조직(있을 경우)의 연락처 번호가 표시되어야 한다.

4. PIN 입력 키보드는 본 통지의 조 13에 명시된 요구사항을 충족해야 한다.

5. TCTTT, TCPHT는 비정상 거래(거래량, 가치, 시간, 장소)를 감시하고 경보하는 시스템을 가져야 한다.

조 11. mPOS 기기 요구사항

1. TCTTT, TCTGTT 및 ĐVCNT는 다음 최소 요구사항을 충족하도록 mPOS 기기 활동의 검사 감독 활동에 대한 기술적 표준과 책임에 대한 명확한 합의를 가져야 한다.

a) mPOS 소프트웨어를 설치한 이동통신 장치에 대한 요구사항

- 이동통신 장치는 해킹( jailbreaking 또는 rooting)되지 않아야 하며, 사용하지 않는 연결을 차단해야 한다.

- 위치 추적(GPS), 저장 드라이브 암호화 등의 보안 기능을 추가하고, 동시에, ĐVCNT는 장치의 시리얼 번호 및 소프트웨어 버전 정보를 관리해야 한다.

b) mPOS 소프트웨어에 대한 요구사항

- mPOS 소프트웨어는 솔루션 제공업체 또는 TCTTT의 지침에 따라 설치되어야 한다.

- mPOS 소프트웨어는 mPOS 장치가 결제 카드 센터와 연결되지 않은 경우 결제를 허용하지 않으며, 카드 거래를 저장해서는 안 된다.

- mPOS 화면은 사용자가 알 수 있도록 준비 상태를 표시해야 한다.

- 결제 영수증은 고객에게 이메일, SMS 또는 인쇄(요청 시)를 통해 보내야 하며, 카드 번호는 최대 6자리와 마지막 4자리를 제외하고 가려져야 한다.

2. TCTTT는 웹사이트 또는 기타 매체(있을 경우)를 통해 등록된 mPOS 사용을 승인하기 위해 mPOS를 사용하는 서비스 제공자 목록을 공표해야 한다.

장 V
카드 데이터 보호

조 제12조. 카드 정보 안전 보안 정책

1. 카드 사업을 운영하는 조직은 카드 결제 시스템과 관련된 장비 목록을 작성하고 업데이트해야 하며 해당 장비의 기능을 설명해야 한다.

2. 카드 사업을 운영하는 조직은 전체 단위 내에서 안전 보안 정책을 설정하고 공표하며 유지하고 확산해야 한다. 안전 보안 정책을 최소 연 1회 평가하고 카드 결제 장비가 변경될 경우 정책을 업데이트해야 한다.

3. 카드 사업을 운영하는 조직은 최소 연 1회 위험 평가 프로세스를 수행해야 하며 네트워크 구조, 보안 시스템, 서버 서비스 시스템 추가 또는 업데이트, 업무 변경 직후에도 즉시 수행해야 한다.

4. 카드 사업을 운영하는 조직은 고위험 기술 사용에 대한 규정을 작성하고 시행해야 한다. 이 규정에는 다음 사항이 포함되어야 한다:

가) 사용 전에 권한 있는 사람의 승인을 받아야 함;

나) 사용 전에 계정과 비밀번호 또는 다른 인증 방법으로 인증을 받아야 함;

다) 사용 권한이 부여된 모든 장비, 기술 및 사용자 목록을 작성하고 모니터링해야 함;

라) 장비 소유자, 연락처 정보 및 사용 목적을 쉽게 확인할 수 있는 방법을 제공해야 함(라벨링, 바코드 표기 또는 장비 검사 등);

마) 고위험 기술 적용 범위를 결정해야 함;

바) 고위험 기술을 사용하는 네트워크 시스템 위치를 결정해야 함;

사) 원격 접속 시 네트워크가 비활성화되면 특정 시간 후 자동으로 연결을 종료해야 함;

아) 카드 지원 활동 조직에게 원격 접속을 활성화하려면 실제 필요성이 요구되며 작업 세션이 종료되면 즉시 비활성화해야 함;

자) 카드 주 데이터에 대한 원격 접속 권한을 부여할 때는 카드 주 데이터의 복사, 이동 및 저장을 금지하는 기술적 조치를 취해야 하며 특별한 경우 카드 주 데이터를 복사, 이동, 저장하기 위한 원격 접속이 필요한 경우 본 통지의 규정에 따라 카드 주 데이터 보호 책임을 명확히 규정해야 함;

5. 카드 사업을 운영하는 조직은 본 조직 내부 구성원 및 관련 당사자들에게 카드 정보의 안전 보안을 보호하는 책임을 명확히 규정해야 한다.

6. 카드 정보 보안 관리 책임 분담

가) 보안 위협 정보 및 경고를 모니터링하고 분석하며 관련 부서에 전달하여 협력해 해결하도록 해야 함;

나) 즉각적인 대응 조치를 취하여 모든 상황을 통제해야 함;

다) 시스템 내 사용자 계정 관리;

라) 데이터 접근을 모니터링하고 통제해야 함;

마) 책임 분담을 문서화해야 함;

7. 카드 사업을 운영하는 조직은 신규 채용 직원 및 연간 최소 1회 모든 직원을 대상으로 카드 보안 인식 교육을 실시해야 하며 직원들이 카드 보안 정책을 이해하도록 확인하고 감독해야 함;

8. 카드 사업을 운영하는 조직은 카드 데이터 보안에 영향을 미치거나 데이터 공유를 하는 카드 지원 활동 조직 관리를 설정하고 유지해야 한다. 이러한 관리 프로세스와 정책은 최소한 다음 요구사항을 충족해야 한다:

가) 카드 지원 활동 조직 목록을 업데이트해야 함;

나) 카드 사업을 운영하는 조직은 카드 지원 활동 조직과 계약 체결 전에 선택 과정을 거쳐야 하며 선택 과정은 카드 사업을 운영하는 조직의 요구사항을 명확히 반영해야 하며 카드 지원 활동 조직의 제출 자료는 카드 정보 보안 요구사항을 충족해야 함;

다) 카드 지원 활동 조직과의 계약은 본 통지에서 관련 규정 준수를 명확히 규정해야 하며 카드 정보 보안을 보장하는 서비스 제공에 대한 책임을 명시한 서면 약속을 포함해야 하며 카드 지원 활동 조직이 제공하는 서비스 범위를 명시해야 함;

라) 카드 사업을 운영하는 조직은 카드 지원 활동 조직에 대한 정보 관리를 통지의 요구사항에 따라 업데이트해야 함;

9. 카드 사업을 운영하는 조직은 카드 데이터 보안 문제 발생 시 즉시 대응할 수 있도록 대응 프로세스를 작성하고 실행해야 한다. 이 대응 프로세스는 최소한 다음 요구사항을 충족해야 한다:

가) 시스템 침해 시 개인 및 조직의 역할, 책임, 커뮤니케이션 및 연락;

나) 구체적인 대응 시나리오;

다) 복구 및 지속적인 운영을 위한 시나리오;

라) 데이터 백업 시나리오;

마) 연간 최소 1회 프로세스 테스트;

바) 24시간 7일 대응 준비를 위한 인력 배치;

사) 카드 보안 대응 교육 프로그램을 실시하여 직원들이 대응 업무를 수행할 수 있도록 함;

아) 대응 프로세스는 보안 감시 시스템(침입 탐지 및 방어 시스템, 방화벽 및 파일 데이터 무결성 감시 시스템 등)의 경보도 포함해야 함;

자) 대응 프로세스는 경험을 통해 개선되고 정보기술 발전에 적응해야 함

조 13. PIN 입력용 키보드에 대한 요구사항

1. PIN 입력을 위한 키보드는 저장된 민감 정보를 포함한 암호화 키, PIN, 비밀번호를 삭제할 수 있어야 하며, 물리적 침입 시 이 정보를 복구할 수 없어야 한다.

2. 키를 누를 때 발생하는 소리는 다른 키를 누를 때 발생하는 소음과 구분되지 않아야 하며, 전기적 또는 전력 소모를 통해 PIN 문자를 추적할 수 없어야 한다.

3. PIN은 입력이 완료된 후 즉시 암호화되어야 하며(사용자가 Enter를 누른 후), 거래가 종료되거나 대기 시간이 지나면 자동으로 버퍼가 삭제되어야 한다.

4. 키보드의 보안 기능은 환경 조건이나 운영 조건에 의해 변경되지 않아야 한다.

조 14. 카드 데이터 저장 영역 보호

1. 카드 데이터의 저장, 복구, 삭제

a) 주체 카드 데이터의 저장 및 삭제 정책, 절차, 프로세스를 수행하고, 업무 요구와 법령에 따른 데이터 저장량과 시간을 제한하며, 매 분기마다 저장 기간을 초과한 주체 카드 데이터를 안전하게 삭제해야 한다. 또한, 은행업계에서의 카드 주체 데이터 저장 관련 법령을 준수해야 한다.

b) 카드 인증 데이터는 다음과 같이 보호되어야 한다: 인쇄 및 발급 과정에서 비밀 유지; 카드 인증 데이터를 처리하는 개인 또는 조직은 정보 유출을 약속하지 않아야 한다; 인증 후에는 카드 인증 데이터를 저장하지 않으며, 암호화된 트랜잭션 정보, 로그 파일, 역사 파일, 추적 파일, 데이터 구조 도표 및 데이터베이스 내용도 저장하지 않아야 한다.

c) 카드 번호는 표시될 때 숨겨져야 하며, 권한 있는 기관 또는 카드 합법 소유자의 요청이 있을 때만 전체 카드 번호가 표시되어야 한다. 저장 위치에서는 카드 번호를 읽을 수 없도록 해야 한다.

d) 저장 위치에서 카드 번호를 읽을 수 없도록 하는 방법은 다음 중 하나 이상을 사용해야 한다:

- 강력한 암호화 알고리즘을 기반으로 한 단방향 해시 함수를 사용하는 방법;

- 데이터를 분할하거나 잘라내어 저장 파일, 데이터베이스, 로그 데이터에서 전체 데이터를 읽을 수 없게 하는 방법;

- 사용자에게 제공되는 암호화 장치를 비밀로 유지하도록 하는 일회용 암호화 시스템을 사용하는 방법;

- 강력한 암호화 방법과 암호 관리 절차를 준수하는 방법;

- 저장 파일을 암호화하는 드라이브 암호화 방법을 사용하여, 운영 체제의 접근 및 인증 메커니즘과 독립적으로 암호화를 수행하도록 해야 한다.

2. 카드 데이터 저장 영역의 데이터 암호화 규정

a) 암호화에 사용되는 키는 정보 유출 위험을 방지하기 위해 보관되고 보호되어야 하며:

- 암호화 키에 대한 접근 권한을 제한해야 한다;

- 모든 시점에서 카드 데이터 암호화 및 복호화를 위한 개인 키를 다음 방법 중 하나로 보관해야 한다:

+ 전용 장치 또는 PIN 트랜잭션 보안 장치에 저장;

+ 키를 최소 두 개의 독립적인 부분으로 나누어 보관;

+ 암호화 키를 데이터 암호화에 사용된 알고리즘보다 강력하거나 같은 강도의 알고리즘을 사용하여 암호화하고, 암호화 키는 데이터 암호화 키와 분리하여 보관해야 한다.

b) 암호화 키 관리 및 데이터 암호화 절차를 수행하는 모든 작업을 처리하는 프로세스를 제정해야 한다. 이는 다음과 같은 내용을 포함해야 한다:

- 암호화 키 생성 프로세스;

- 암호화 키 배포;

- 암호화 키 보관;

- 사용 기간이 끝나면 암호화 키를 정기적으로 교체;

- 암호화 키가 유출되거나 수정되었다고 의심되면 암호화 키를 교체하거나 회수.

c) 암호화 키 관리는 최소한 다음 요구 사항을 충족해야 한다:

- 명확한 텍스트 형태의 암호화 키를 사용할 경우, 이 키를 최소 두 명이 각각 키의 일부를 관리하도록 분할해야 한다;

- 허가 없이는 암호화 키를 교체할 수 없도록 방지해야 한다;

- 암호화 키를 보관하는 사람의 책임을 명확히 규정해야 한다.

조 15. 네트워크 외부를 통해 전송되는 카드 데이터의 암호화

1. 카드 인증 데이터를 네트워크 연결을 통해 외부(인터넷, 무선망, 이동통신망 등)로 정보를 전송하는 과정에서 최소한 SSL/TLS, SSH, IPSEC 등의 보안 프로토콜과 적절한 암호화 방법을 사용하여 보호해야 한다.

2. 전자 메시지를 통해 사용자에게 카드 번호를 보내는 경우, 해당 번호는 강력한 암호화 방법으로 암호화되어야 한다.

조 16. 카드 데이터에 대한 접근 권한 제한

1. 카드 데이터에 대한 접근 및 처리는 각 개인의 업무 수행을 위한 최소한의 권한만 부여되어야 하며, 정확하게 분권화되어야 한다.

2. 원격 접속 및 외부 네트워크에서 시스템에 접근하는 것을 제한하는 정책을 수립하고, 활동을 모니터링하며, 접근 시간을 로그에 기록해야 한다.

3. 카드 결제 시스템에 대한 접근 권한 부여는 관련 권한이 있는 사람의 문서로 승인 받아야 한다.

4. 카드 결제 시스템을 지원하는 모든 장비에 대한 접근 제어를 설정하여, 각자의 업무와 책임에 따른 접근을 제한하고, 부적절한 접근은 차단해야 한다.

조 17. 카드 데이터에 대한 물리적 접근 제한

1. 카드 결제 시스템, 카드 데이터 센터, 카드 데이터가 저장된 물리적 환경에 대한 출입 통제를 다음과 같이 실시한다:

가) 공용 지역의 유선 및 무선 네트워크 연결 포인트에 대한 통제를 설정하여 접근을 제한하고, 모바일 장비, 통신 장비, 네트워크 장비 및 전화, 통신 라인에 대한 물리적 접근을 통제한다.

나) 서버실, 카드 발급 및 처리 공간, 데이터 저장 및 처리 공간에 대한 물리적 접근을 모니터링하기 위해 카메라 또는 다른 방법을 사용하고, 모니터링 데이터는 최소 3개월간 보관해야 한다.

2. 직원 및 외부 개인(카드 운영 지원 조직, 고객 등)의 작업을 식별할 수 있도록 절차를 마련한다:

가) 새로운 직원 및 외부 개인의 식별 절차;

나) 직원이 퇴직하거나 외부 개인의 접근 권한이 만료될 때 접근 요구 사항 변경 및 접근 권한 회수 절차;

3. 직원이 서버실, 카드 발급 및 처리 공간, 주체 데이터 저장 및 처리 공간에 접근할 때 다음 요구 사항을 충족해야 한다:

가) 각 개인의 업무 요구 사항에 따라 접근 권한을 부여해야 한다;

나) 업무가 종료되면 즉시 접근 권한을 회수하고, 접근을 위한 모든 도구(키, 접근 카드 등)는 회수하거나 무효화해야 한다.

4. 외부 개인이 주체 데이터 저장 및 처리 공간에 출입할 때 식별 및 허가 절차를 마련한다:

가) 외부 개인은 해당 공간에 진입하기 전에 허가를 받아야 하고, 해당 공간에서 계속 모니터링을 받는다;

나) 외부 개인은 육안으로 식별 가능한 카드 또는 다른 식별 방법을 사용해야 하며, 해당 방법은 일정 기간 동안 유효해야 한다;

다) 외부 개인은 해당 단위를 떠나거나 유효 기간이 만료되면 카드 또는 다른 식별 방법을 회수해야 한다;

라) 외부 개인의 출입 로그는 최소 1년간 문서 또는 전자 형태로 보관해야 한다.

5. 카드 결제 시스템의 백업 데이터를 포함하는 매체는 안전한 장소에 보관해야 하며, 해당 장소는 최소 연 1회 이상 안전 조건을 확인해야 한다.

6. 카드 관련 중요한 물리적 자산, 정보, 문서의 안전을 보장하고, 카드 데이터의 안전을 보장하기 위해 카드 데이터를 포함하는 매체의 운송을 관리해야 한다. 이러한 매체의 이전, 배포는 관련 권한이 있는 사람의 승인을 받아야 한다.

7. 카드 데이터를 포함하는 매체의 보관 및 접근을 철저히 관리하고, 연 1회 이상 재고를 점검해야 한다.

8. 카드 데이터를 읽는 장치는 다음 요구 사항을 충족하도록 감독 및 보호해야 한다:

가) 장치 목록, 제조사 정보, 모델, 위치, 장치 코드(시리얼 번호, 제품 번호) 등을 정기적으로 업데이트해야 한다;

나) 장치 표면을 정기적으로 검사하여 위조 또는 추가된 구성 요소를 확인하기 위해 장치의 특징 또는 시리얼 번호를 검사해야 한다;

다) 장치를 관리하고 사용하는 사람은 위조 또는 정보 탈취를 위한 장치 교체 위험을 식별할 수 있도록 교육받아야 하며, 교육 내용은 다음과 같다:

- 카드 운영 지원 조직의 신원을 확인한 후에 장치의 수리, 유지보수, 오류 수정 과정에 참여할 수 있도록 허가해야 한다;

- 장치를 설치, 교체 또는 반환하기 전에 장치를 검사하고 확인해야 한다;

- 장치 주변의 위험, 의심스러운 행동을 식별할 수 있어야 한다;

- 장치의 위조 또는 불법 교체 위험을 관련 권한이 있는 사람에게 보고해야 한다.

9. 카드 데이터를 포함하는 문서는 작은 조각으로 잘라내거나 불태우거나 분쇄하여 카드 데이터가 읽히거나 복원되지 않도록 해야 한다. 전자 매체에 저장된 카드 주체 정보는 전용 데이터 삭제 프로그램 또는 물리적 파괴, 자석 제거 방법을 사용하여 카드 주체 데이터가 읽히거나 복원되지 않도록 해야 한다.

조 제18항. 카드 결제를 위한 장비의 감독, 보호 및 검사

1. 카드 결제 장비에 대한 모든 접근 자원과 데이터의 모니터링 및 감독

가. 카드 결제 장비에 대한 모든 접근을 기록하여 사용자의 모든 행위를 추적하기 위해 데이터 로그를 작성한다.

나. 카드 결제 장비에 대한 모든 접근을 자동으로 기록하여 다음 사항을 확인하기 위해 데이터 로그를 작성한다.

다. 각 사건(본 조 제1항 점 나에서 규정된 것)의 데이터 로그는 최소한 다음 정보를 포함해야 한다.

라. 시스템 서버와 카드 결제를 위한 자동화된 현금 인출기(ATM) 시스템 간의 시간 동기화 시스템이 있어야 한다.

마. 데이터 로그의 보호

바. 카드 운영 주체는 데이터 로그 파일의 무결성을 감시하거나 데이터 로그 변경을 감지하는 소프트웨어를 사용해야 한다.

사. 카드 운영 주체는 데이터 로그와 보안 이벤트를 분석하고 경고하는 도구를 사용하여 카드 결제를 위한 모든 장비에서 비정상적인 활동이나 의심스러운 활동을 식별하기 위해 데이터 로그를 검토하고 평가해야 한다.

아. 데이터 로그는 최소 3개월 동안 온라인으로 보관되어 즉시 접근 가능하며 최소 1년 동안 백업되어야 한다.

- 사용자가 카드 데이터에 대한 모든 접근

- 특권 계정을 가진 사용자의 모든 행동

- 모든 데이터 로그 접근

- 허용되지 않은 시스템 접근 시도

- 사용자 관리(새 계정 생성, 관리 권한 변경, 관리 계정의 변경 또는 삭제)

- 데이터 로그 기록 시작, 중단 또는 일시 중지

- 카드 결제를 위한 장비에서의 데이터, 리소스, 기능, 서비스 생성 또는 삭제

- 사용자 식별자

- 이벤트 유형

- 날짜, 월 및 시간

- 성공 또는 실패 상태

- 이벤트 원천

- 이벤트에 영향을 받은 데이터, 리소스 또는 기능, 서비스의 이름 또는 식별자

- 작업 요구에 따라 최소한의 데이터 로그 보기 권한 제한

- 불법 수정을 방지하기 위해 데이터 로그 파일 보호

- 데이터 로그를 중앙 서버 또는 포터블 미디어로 백업

- 카드 운영 주체는 최소 일일로 데이터 로그 내용을 평가해야 한다.

+ 모든 보안 안전 이벤트

+ 카드 정보를 저장, 처리, 전송하는 시스템의 데이터 로그

+ 시스템 보안을 위한 보안 장치(방화벽, 침입 탐지 시스템, 침입 방지 시스템, 인증 서버 등)의 데이터 로그

- 카드 운영 주체는 보안 정책과 위험 관리 규정에 따라 전체 데이터 로그를 최소 연 1회 평가해야 한다.

- 데이터 로그 평가 과정에서 발견된 이상 이벤트와 비정상 이벤트를 모니터링하고 처리해야 한다.

2. 카드 결제 시스템 보안 검사

가. 카드 운영 주체는 무선 네트워크 접근 포인트를 통제해야 한다. 단위 내부 네트워크에 연결할 수 있는 무선 접근 포인트 목록(있을 경우)을 작성하고 사용 목적을 명확히 설명하며, 관련 권한을 가진 사람의 승인을 받아야 한다. 무선 네트워크 접근 포인트는 단위 내부 네트워크에 연결되도록 정기적으로 분기마다 검토해야 한다.

나. 카드 운영 주체는 최소 분기마다 단위 내부 및 외부 네트워크의 보안 취약점을 스캔하고 평가해야 하며, 시스템에 중요한 변경사항이 있을 때(장비 추가, 네트워크 모델 변경, 방화벽 접근 정책 변경, 운영 체제 또는 애플리케이션 업데이트 등) 즉시 수행해야 한다. 본 통고 제5조 항 1에 따른 고위급 보안 취약점은 즉시 해결해야 한다.

다. 카드 운영 주체는 다음 요구 사항에 따라 침입 시나리오 테스트를 조직해야 한다.

- 카드 데이터를 저장하고 처리하는 모든 시스템에 대한 전체 침투 테스트

- 시스템 내부 및 외부에서 최소 연 1회 또는 시스템에 중요한 변경사항이 있을 때 또는 스캔 후 보안 취약점이 발견될 때 즉시 침투 테스트를 수행해야 한다.

- 침투 테스트는 신뢰할 수 있는 침투 테스트 및 보안 활동 지침에 따라 수행해야 한다.

- 본 통고 제5조 항 5에 열거된 보안 취약점을 활용한 침투 테스트

- 네트워크 및 애플리케이션 레벨의 침투 테스트

- 지난 12개월 동안 발생한 위협 및 보안 취약점 평가

- 침투 테스트 결과와 보완 조치 결과를 비밀 보관해야 한다.

- 침투 테스트 과정에서 발견된 가능한 침투를 활용할 수 있는 취약점은 즉시 해결하고 다시 검사하여 취약점이 해결되었는지 확인해야 한다.

마. 카드 운영 주체는 침투 탐지 및 방지 시스템을 사용하여 불법 침투를 감지하고 차단하고, 카드 데이터 환경에 대한 모든 접근을 모니터링하고 관리자에게 침투 위험을 경고해야 한다. 침투 방지 장치는 공급업체로부터 새로운 악성 코드 표식을 업데이트해야 한다.

바. 카드 운영 주체는 중요한 데이터(시스템 파일, 구성 파일, 콘텐츠 파일 등)에 대한 무결성을 최소 월간으로 검사해야 한다.

조항 19. 지속적인 운영을 위한 요구사항

1. 카드 운영 조직은 카드 시스템 장애 복구 절차 및 카드 결제 시스템 위험 관리를 위한 프로세스를 구축하고, 정기적으로 검토하여 최소 연 1회 업데이트해야 한다.

2. 카드 결제 활동을 지원하기 위한 정보기술 시스템은 현지 대비 및 재난 대비 기능을 보장해야 하며, 재난 대비 시스템은 주 시스템이 장애 발생 후 4시간 이내에 주 시스템을 대체해야 한다.

3. 카드 결제 시스템은 연 2회 이상 주 시스템에서 재난 대비 시스템으로 전환하여 재난 대비 시스템의 일관성과 준비 상태를 확인해야 한다.

장 6
시행규정

조 20. 보고 제도

카드 운영 조직은 다음 사항을 베트남 국립은행(정보기술국)에 보고해야 한다.

1. 본 고시에서 규정한 사항을 준수한 정기 연간 보고서:

a) 보고서 제출 기한은 매년 11월 15일 이전;

b) 보고서 제출 방식 및 양식은 베트남 국립은행(정보기술국)의 지침에 따라야 한다.

2. 카드 결제 시스템에 안전 문제가 발생했을 경우 즉시 보고서 제출:

a) 보고서 제출 기한은 문제 발견 후 10일 이내;

b) 보고서 내용은 사건 발생 날짜와 장소, 원인, 시스템 및 업무 영향 평가, 관련 장소 포함;

c) 위험을 방지, 해결, 예방하기 위해 조직이 취한 조치, 제안 및 권고 사항.

조 21. 효력 발생

본 고시는 2015년 4월 1일부터 효력이 발생한다.

조 22. 전이 규정

본 고시 시행 이전에 카드 결제 장비를 설치한 카드 운영 조직은 해당 고시 요구사항을 충족하지 못한 부분을 명시하고, 이를 충족하기 위한 조치와 기한을 포함한 처리 방안을 작성하고, 2015년 7월 1일 이전에 베트남 국립은행(정보기술국)에 제출해야 한다.

베트남 국립은행(정보기술국)은 처리 방안을 검토하고, 요구사항을 충족하지 못하거나 실행 가능성이 보장되지 않은 경우 처리 방안 수정 및 보완을 요구하며, 처리 방안 내의 조치를 감독한다.

카드 운영 조직은 처리 방안을 수행하고, 베트남 국립은행의 의견에 따라 수정 및 보완하며, 처리 방안을 수행해야 한다.

조 23. 조직 실행 책임

1. 정보기술국은 본 고시의 이행 상황을 모니터링하고, 검사 결과를 관련 단체에 보고하여 처리하도록 한다.

2. 은행 감독기관은 관련 조직 및 개인이 본 고시를 준수하는 상황을 감사하고, 법령에 따른 위반을 처리한다.

3. 중앙 정부 소속 성, 시 은행 지점은 본 고시에 따른 ATM, POS 활동에 대한 감독, 위반 처리를 담당하며, 검사 결과를 베트남 국립은행(정보기술국)에 보고한다.

4. 베트남 국립은행 관련 부서 책임자; 중앙 정부 소속 성, 시 은행 지점 총장; 카드 운영 조직의 이사회 의장 및 총 경영책임자(총장)는 본 고시의 이행을 조직해야 한다./.

 수신처:
- 조항 23 제4항 참조;
- 은행 관리청 지도부;
- 중앙정부 사무실
- 법무부(검토용);
- 공보
- 보관: 사무실, 정보기술국, 비상대응팀.

통감
부통감


NGUYỄN TOÀN THẮNG

Original document (PDF)

Open PDF in a new tab ↗

Relations map

↑ Basis & documents that affect this document
47/2014/TT-NHNN
시행령 제 47/2014/TT-NHNN 은 은행 카드 결제를 위한 장비에 대한 보안 안전 기술 요구 사항을 규정함
발효 중

Click a document to open. A red border = a relation that changes validity.