시행규칙 제 64/2024/TT-NHNN 은 은행업계에서 오픈 API (Open API)를 구현하는 것에 관한 규정을 정한다. 이 시행규칙은 은행과 관련된 조직 및 개인에게 적용된다. 주요 특징으로는 기본 오픈 API와 다른 오픈 API 제공, 데이터 보안 계약 체결 요구, 오픈 API 정보 공개, 은행과 제3자 모두의 책임 규정 등이 있다.
Scope of application
상업은행, 농협은행, 외국은행 지점(은행이라고 통칭함), 관련 조직 및 개인은 은행업계에서 오픈 API를 구현하는 서비스를 제공하는 데 참여한다.
Key points
- 은행 → 기본 오픈 API와 다른 오픈 API를 구현할 수 있는 권한이 있음;
- 은행 → 오픈 API 구현과 관련하여 제3자와 계약을 체결해야 하며, 계약 내용에는 정보 보안, 데이터 사용 범위 및 목적 등이 포함되어야 함;
- 은행 → 은행의 공식 웹사이트에서 오픈 API 정보를 공개해야 함;
- 은행 → 정보 시스템 인프라 개선, 가이드 문서 작성, 데이터 품질 보장, 접근 활동 감독 등의 책임이 있음;
- 제3자 → 계약 또는 은행과 고객 간 합의에 따라 권리를 행사할 수 있음;
- 제3자 → 고객이 자신의 동의를 확인하고 철회할 수 있도록 도구를 제공해야 함;
🌐 Social impact of this document
- 긍정적 효과: 은행 서비스 제공의 유연성 증가, 현금 없는 결제 촉진;
- 부정적 효과: 새로운 기술 시스템에 대한 투자가 필요한 은행과 관련 조직의 비용 증가 가능성, 고객이 오픈 API 이해 및 사용에 어려움을 겪을 수 있음;
❓ Frequently asked questions
은행은 어떤 종류의 오픈 API를 구현할 수 있나요?
은행은 기본 오픈 API (환율, 이자율 및 관련 서비스 조회 포함)와 실제 필요에 따른 다른 오픈 API를 구현할 수 있음;
은행과 제3자 사이의 계약은 어떤 내용을 포함해야 하나요?
은행과 제3자 사이의 계약은 정보 보안, 데이터 사용 범위 및 목적 등이 포함되어야 함.
Full text
|
국무총리 번호: 64/2024/TT-NHNN |
사회주의 공화국 베트남 독립 - 자유 - 행복 하노이, 2024년 12월 31일 |
시행규칙
응용 프로그램 오픈 인터페이스 구현에 관한 규정
금융업계에서
2010년 6월 16일 제정된 금융기관법과 2017년 11월 20일 제정된 금융기관법 일부 개정법을 근거로 함;
금융기관법(2024.1.18)
"전자 거래법(2023년 6월 22일)에 근거함;"
2015년 11월 19일 정보통신망 이용 촉진 및 정보보호 등에 관한 법률;
정부가 2024년 5월 15일 발행한 제52호 국무회의령 「현금 없는 결제에 관한 규정」을 근거로
||| 개인정보 보호에 관한 2023년 4월 17일 제13호 국무회의령(13/2023/NĐ-CP)을 근거로
정부는 2022년 12월 12일 발행된 102/2022/NĐ-CP 시행령에 따라 은행중앙은행의 기능, 임무, 권한 및 조직 구조를 규정함
정보기술국 국장의 건의에 따라;
베트남 중앙은행 총재는 응용 프로그램 오픈 인터페이스 구현에 관한 금융업계에 대한 통지규칙을 발포한다.
장 1
총칙
조 1. 적용범위
1. 본 통지는 응용 프로그램 오픈 인터페이스 구현에 관한 금융업계에 대한 사항을 규정한다.
2. 본 통지는 국가 비밀 정보를 포함하는 데이터 연결 및 처리에 관한 사항을 규율하지 않는다. 국가 비밀 정보를 포함하는 데이터 처리는 현행 법률에 따라 이루어진다.
3. 본 통지는 다음 사항을 규율하지 않는다.
a) 은행의 정보 시스템과 조직의 정보 시스템 간에 응용 프로그램 인터페이스를 통해 내부 업무를 수행하기 위한 직접적인 연결 및 데이터 처리;
b) 은행의 정보 시스템과 전자 결제 시스템 주관 조직의 정보 시스템 간에 응용 프로그램 인터페이스를 통해 직접적인 연결 및 데이터 처리. 전자 결제 시스템 주관 조직은 베트남 중앙은행의 결제 중개 서비스 제공 활동에 대한 규정에 따라 지정된다.
조 2. 적용대상
1. 상업은행, 협동조합 은행, 외국 은행 지점(이하 "은행"이라 함).
2. 응용 프로그램 오픈 인터페이스를 통해 금융업계에서 서비스를 구현하는 관련 조직 및 개인.
조 3. 용어 해석
본 통지에서 사용되는 용어는 다음과 같이 해석된다.
1. 응용 프로그램 프로그래밍 인터페이스(API)는 조직 내 또는 조직 간에 소프트웨어 애플리케이션 간의 통신을 가능하게 하는 인터페이스이다.
2. 금융업계에서의 응용 프로그램 오픈 인터페이스(Open API)는 은행이 제3자에게 직접적으로 연결하고 데이터를 처리하여 고객에게 서비스를 제공하기 위해 제공하는 API 집합이다. Open API에는 기본 Open API와 다른 Open API가 포함된다.
3. Open API 테스트 시스템은 은행이 제3자에게 제공하여 Open API를 정식 구현 전에 테스트할 수 있는 은행의 정보 시스템이다.
4. 고객은 은행의 서비스를 사용하는 개인이다.
5. 제3자는 은행과 고객에게 서비스를 제공하기 위해 Open API를 통해 데이터를 연결하고 처리하기로 계약을 체결한 은행이나 조직이다.
6. 고객의 동의는 고객의 개인정보 처리를 허용한다는 명확하고 자발적인 표현이다.
조 4. 일반 원칙
은행, 고객 및 제3자(이하 "당사자들"이라 함)는 Open API를 구현할 때 다음 요구사항을 준수해야 한다.
1. 개인정보 보호, 고객 정보 제공, 개인정보 보호 등 법령의 규정을 준수해야 한다. 고객의 개인정보 처리는 해당 고객을 위한 목적으로만 이루어져야 하며, 법률에 따른 경우를 제외한다.
2. 처리 과정에서의 데이터는 당사자 간 계약의 목적에 맞게 관리, 저장, 활용, 사용되어야 하며, 법률의 규정에 부합해야 한다.
3. 처리 과정에서의 데이터는 최신 상태와 정확성을 유지해야 한다. 오류가 발생한 경우에는 당사자 간의 합의에 따라 즉시 수정하거나 교정해야 한다.
장 II
OPEN API 구현에 관한 구체적 규정
목 1
OPEN API 구현에 관한 규정
조 5. OPEN API 구현 원칙
1. 본 통지 제6조에서 규정된 기본 OPEN API를 구현할 때 은행은 본 통지에 부록 01, 부록 02로 첨부된 규정을 준수해야 한다.
2. 본 통지 제6조에서 규정된 목록 외에 실제 필요성과 법률 규정에 부합하는 다른 OPEN API를 구현할 때 은행은 본 통지에 부록 02로 첨부된 규정을 준수해야 한다.
3. 은행은 제6조 제1항 점 c에 규정된 OPEN API를 제3자인 은행 또는 결제 중개 서비스 제공 조직에게 제공할 수 있다.
조 6. OPEN API 목록
1. 기본 OPEN API 목록은 다음과 같이 그룹화된다.
a) 은행의 환율 및 이자율 정보 조회 OPEN API: 이자율 정보 조회 API, 환율 정보 조회 API;
b) 고객 정보 조회 OPEN API: 고객 동의 확인 및 획득 API, 접근 코드 획득 API, 접근 코드 갱신 API, 접근 코드 회수 API, 계좌 목록 조회 API, 계좌 정보 조회 API, 거래 이력 조회 API;
c) 전자 지갑 충전 및 출금 OPEN API:
(i) 결제 생성 OPEN API: 결제 생성 API, 리디렉션 플로우 고객 확인 API, 리디렉션 플로우 접근 코드 획득 API, 디커플링 플로우 고객 확인 상태 업데이트 API, 결제 확인 API, 거래 상태 조회 API, 디커플링 플로우 고객 확인 상태 조회 API;
(ii) 전자 지갑 충전 OPEN API: 전자 지갑 충전 API, OTP 확인 API, 디커플링 플로우 고객 확인 상태 업데이트 API, 디커플링 플로우 고객 확인 상태 조회 API, 전자 지갑 충전 확인 API, 거래 상태 조회 API;
(iii) 전자 지갑 출금 OPEN API.
2. 본 조 제1항의 OPEN API 목록 세부 사항은 본 통지에 부록 01로 첨부된 규정에서 구체적으로 규정된다.
조 7. 기술 표준 목록
1. OPEN API 구현 기술 표준은 아키텍처 표준, 데이터 표준 및 정보 보안 표준을 포함한다.
2. 금융업계에서의 OPEN API 구현 기술 표준은 본 통지에 부록 02로 첨부된 규정에서 구체적으로 규정된다.
조 8. 은행과 제3자 간 계약
은행은 제3자와 OPEN API 구현에 관한 계약을 체결해야 하며, 최소한 다음 내용을 포함해야 한다.
1. 정보 보안 약속, 이 중에는 은행이 제공하는 OPEN API를 통해 데이터 처리를 수행할 때 안전성 및 보안을 보장하기 위한 합의가 포함된다.
2. 은행이 제공하는 데이터를 사용 범위와 목적에 맞게 사용하는 약속.
3. 제3자는 OPEN API 구현 중 네트워크 보안 규정을 위반한 직원을 발견하면 은행에 통보해야 한다.
OPEN API를 통해 제공되는 고객에게 제공되는 서비스 정보.
5. 서비스 제공에 따른 수수료 정보는 Open API를 통해 제공되는 경우 해당 내용이 포함되어야 합니다.
6. 제3자 시스템 정보 및 Open API를 통한 데이터 처리와 관련된 조건은 정부가 규정한 정보 시스템 보안 등급 기준에 따라 평가하고 등급을 결정해야 합니다.
7. Open API 구현 시 제3자의 데이터 접근 권한.
8. 계약 종료 조건.
조 9. Open API 정보 공개
정식으로 제3자와 연결 및 데이터 처리를 시작하기 전에는 은행의 공식 웹사이트에 Open API 정보를 공개해야 하며, 최소한 다음 내용을 포함해야 합니다:
1. Open API 테스트 시스템 정보.
2. 은행이 구현하는 Open API 목록.
목 2
권 및 책임 은행과 제3자
조항 10. 은행의 권리
1. 제3자에게 Open API를 통한 연결 및 데이터 처리 과정에서 필요한 정보를 제공하도록 요구할 수 있습니다.
2. 제3자와의 계약에서 규정된 다른 권리.
조 11. 은행의 의무
1. Open API 구현을 위한 정보 시스템 인프라를 완비하여 연결 및 데이터 처리 준비를 완료해야 합니다.
2. 연결 및 데이터 처리를 위한 지침 문서를 작성하고 완성해야 합니다.
3. Open API 구현 과정에서 데이터의 품질을 유지하고 데이터 오류가 발생하면 즉시 제3자에게 통보하며 제3자와 함께 즉시 수정해야 합니다.
4. 정부가 규정한 정보 시스템 보안 등급 기준 최소 3등급 이상을 충족하고, 중앙은행의 정보 시스템 보안 규정을 준수하여 Open API 구현 시스템의 보안과 네트워크 안전을 보장해야 합니다.
5. 고객에게 다음 기능을 제공해야 합니다:
a) 고객이 제3자에게 처리를 동의한 데이터를 조회할 수 있도록 함;
b) 법적 규정에 따라 고객의 동의 철회를 허용함;
6. 고객이 동의한 후 180일 이내에 고객 정보 조회를 제한하되, 고객과 은행 간에 별도 합의가 있는 경우에는 예외로 함;
7. Open API 구현 상황에 대한 정보를 중앙은행(정보통신국을 통해)에게 제공해야 합니다(요청 시);
8. 제3자와 관계 기관과 협력하여 Open API 구현 과정에서 발생하는 문제나 분쟁을 해결해야 합니다;
9. 고객 정보를 제3자가 자동으로 조회하는 횟수를 제한하는 기술적 방법을 제공해야 합니다;
10. 제3자를 선정하고 검토하며 감독하고 관리하는 책임이 있습니다;
11. 계약 변경 시 제3자의 데이터 접근 권한을 업데이트하거나 회수해야 합니다;
12. 접근 활동 감독:
a) 제3자의 비정상적인 또는 불법적인 접근 행위를 감지하고 차단할 수 있는 시스템을 구축해야 합니다;
b) 제3자가 사용한 Open API 로그를 최소 3개월간 보관하고, 최소 1년간 백업하여 필요 시 검토할 수 있도록 해야 합니다;
조 12. 제3자의 권리와 의무
1. 제3자는 은행과 고객과의 계약 또는 합의에 따라 권리를 가집니다.
2. 제3자의 의무:
a) 고객이 제3자에게 처리를 동의한 데이터를 온라인으로 조회할 수 있도록 하는 도구 또는 기능을 제공해야 합니다;
(i) (ii) 법적 규정에 따라 고객의 동의 철회를 허용하도록 하는 도구 또는 기능을 제공해야 합니다;
서비스 이용 조건 및 방법에 대한 고객에게 통보하고, 고객이 서비스를 이용하는 방법을 안내해야 합니다;
b) 고객에게 제공하는 서비스를 위해 위험 관리 프로세스, 고객 지원 프로세스, 불만 처리 프로세스, 분쟁 해결 프로세스, 지속적인 운영 보장 프로세스, 서비스 이용 프로세스를 제정해야 합니다;
c) 각 당사자 간에 합의된 범위 내에서 법적 규정에 따라 데이터를 적절히 활용하고 관리해야 합니다;
다) Open API 구현 과정에서 정보기술 사고나 정보 보안 사고가 발생하면 은행에 즉시 통보해야 합니다. 통보 방식과 시간은 은행과 제3자 간의 합의에 따릅니다;
데이터 오류가 발생하면 은행에 즉시 통보하고 은행과 함께 즉시 수정해야 합니다. 통보 방식과 시간은 은행과 제3자 간의 합의에 따릅니다;
이) 정보통신국의 책임
장 III
시행규정
조 13. 중앙은행의 관련 부서와 협력하여 본 고시의 시행 과정에서 발생하는 문제를 처리해야 합니다;
1. 본 고시의 시행 상황을 중앙은행 총재에게 보고해야 합니다;
2. 본 고시의 시행 상황을 점검해야 합니다;
3. 본 고시는 2025년 3월 1일부터 효력을 발휘합니다;
조 14. 효력 발생
본 고시 시행 이전에 API 또는 Open API를 통해 직접 제3자와 연결 및 데이터 처리를 통해 개인 고객에게 서비스를 제공한 은행은 다음과 같이 조치해야 합니다:
조 15. 전환조항
2025년 7월 1일까지 중앙은행(정보통신국을 통해)에 현재 구현 중인 API, Open API 목록과 본 고시 준수를 위한 구체적인 계획을 제출해야 합니다;
1. 2027년 3월 1일까지 본 고시의 규정을 준수해야 합니다;
2. 중앙은행의 관련 부서, 상업은행, 협동조합 은행, 외국 은행 지점의 책임자는 본 고시의 시행을 조직적으로 수행해야 합니다./.
조 제16조. 집행
- 보관: 사무실, 경영진, 정보통신국(3부).
|
수신처: - 은행 홈페이지; |
통감 (인) Phạm Tiến Dũng
|
Original document (PDF)
Relations map
Click a document to open. A red border = a relation that changes validity.
Translations
This document is available in the following languages: