本通知第01/2011/TT-NHNN号规定了在银行业务中确保信息技术(IT)系统安全和保密的要求。适用于越南国家银行和各信贷组织、外国银行分行。主要亮点包括要求建立IT安全制度、管理IT资产、信息保密、访问控制、备份恢复、事故处理以及确保IT系统的连续运行。
적용 범위
越南国家银行;各信贷机构;外国银行分行(以下统称为单位)。
핵심 사항
- 单位必须制定并执行符合其IT系统情况的安全和保密制度。
- 按照价值和重要性等级对IT资产进行分类,以便采取适当的保护措施。
- 管理内部和第三方人力资源的安全和保密工作。
- 确保IT系统的物理安全和环境条件。
- 建立操作流程、备份恢复、网络管理、防病毒和恶意软件的程序。
- 根据用户职责权限管理信息和应用程序的访问。
- 通过计划和灾难恢复流程确保IT系统的持续运行。
- 内部检查并报告遵守本通知规定的状况。
🌐 이 문서의 사회적 영향
- 减少信息系统安全风险,保护客户和企业的利益。
- 对于管理信息安全的工作需要投入资源,增加信贷机构的运营成本。
- 单位的技术能力和人员配置决定了其能否确保信息安全。
❓ 자주 묻는 질문
单位应如何建立信息安全和保密制度?
制度应包括IT资产管理、人力资源、物理和环境管理、通信和操作、访问、接收、开发、维护信息系统、事故管理、存储和灾难恢复。制度需经单位负责人批准并组织实施。
单位应如何管理人力资源?
在招聘或分配任务之前,确定信息安全责任;审查个人背景、道德品质和专业技能;要求签署保密协议。在职期间,向员工普及规定;对违规行为采取纪律措施。离职时,确认责任并收回IT系统访问权限。
单位应如何保护IT资产?
统计和清点各种IT资产;按价值和重要性排序优先级。为特定个人或部门分配使用权,并遵守管理规定。
单位应如何备份数据?
制定并实施备份恢复流程;列出需要备份的数据和软件清单。备份数据需安全存储并定期检查。至少每六个月测试一次从备份数据恢复系统的功能。
单位应如何处理IT事故?
建立事故报告和控制流程。明确规定员工的报告责任;发生安全事件时立即向上级报告。尽快处理事故并减少事故重复发生的可能性。
전문
通知
规定银行业务中确保信息技术系统安全和保密的事项
____________________________________
根据《中华人民共和国中国人民银行法》(第46号,2010年6月16日通过);
根据《组织法》(第47/2010/QH12号,2010年6月16日颁布);
根据《信息技术法》第67/2006/QH11号,二零零六年六月二十九日颁布;
根据二零零八年八月二十六日政府第96/2008/NĐ-CP号法令关于国家银行职能、任务、权限和组织结构的规定;
国家银行越南国家银行就银行业务中确保信息技术系统安全和保密作出如下规定:
第一章
总则
第一条 调整范围和适用对象
1.本通知规定了银行业务中确保信息技术(IT)系统安全和保密的要求。
2.本通知适用于越南国家银行;各信贷组织;外国银行分行(以下统称单位)。
贷款金额
在本通知中,下列术语定义如下:
1. 信息技术系统: 是一组结构化的硬件、软件、数据库和网络系统,为一个或多个银行业务技术活动服务。
2. 信息技术资产: 是单位信息技术系统中的设备、信息。包括:
a) 实体资产: 是信息技术设备、通信工具以及支持信息技术系统运行的设备。
b) 信息资产: 是与信息技术系统相关的数据和文档。信息资产以纸质文本或电子数据形式体现。
c) 软件资产: 包括应用程序、系统软件、数据库和开发工具。
3. 信息技术风险: 是在进行与信息技术系统相关活动时发生损失的可能性。信息技术风险涉及硬件、软件、通信、系统接口、操作和人员管理。
4. 风险管理: 是一系列协调活动,旨在识别和控制可能发生的各类信息技术风险。
5. 第三方: 是单位聘请或合作的专业机构或个人,提供信息技术系统的货物和服务。
6. 网络安全系统: 是一组防火墙设备;非法访问控制和检测设备;网络安全状态管理、监控、日志记录软件和其他具有保障网络运行安全功能的设备,所有设备按照一致的安全政策协同工作,严格控制网络上的所有活动。
7. 防火墙: 是一组组件或设备、软件系统,位于两个网络之间,用于控制从内网到外网或反之的所有连接。
8. 病毒: 是一种能够传播并导致数字设备异常运行或复制、修改、删除存储在数字设备中的信息的计算机程序。
9. 恶意软件(木马): 是具有破坏性功能的软件,如病毒、间谍软件、广告软件或其他类似类型。
10. 技术漏洞: 是信息系统中容易受到攻击或非法入侵而受损的位置。
第三条 基本原则
1.各单位必须根据本通知的规定确保其信息技术系统的安全和保密。
2.及时识别、分类、评估并有效处理单位可能出现的信息技术风险。
3.建立并实施基于单位利益、成本和风险接受度平衡的信息技术安全保障制度。
4.配备符合规模要求的质量资源,以确保信息技术系统的安全和保密。
5.明确单位负责人、各级各部门和个人在确保信息技术系统安全和保密工作中的权限和责任。
条 4. 信息安全保密制度
1. 各单位必须制定符合本单位信息系统、组织结构、管理要求和业务活动的信息系统安全保密制度。信息系统安全保密制度须由单位负责人批准,组织实施,并向所有干部、员工及相关方传达。
2. 信息系统安全保密制度应包括以下基本规定:
a) 信息资产的管理;
b) 人力资源的管理;
c) 物理环境的规定;
d) 通信和运行的规定;
e) 访问控制的管理;
e) 系统信息的接收、开发和维护;
g) 事件管理;
h) 存储和灾难恢复。
3. 定期审查、修订和完善信息系统安全保密制度,至少每年一次,确保制度的适用性、完整性和有效性。如发现存在安全隐患或根据有权机关的要求,单位应及时修改完善制度。
第二章
有关保障信息系统安全保密的规定
第一节
组织保障信息系统安全保密
条 5. 单位内部的信息安全保障管理
1. 单位负责人必须直接指导信息安全管理,并明确个人和部门在信息安全管理中的责任。
2. 与信息安全相关的单位人员必须签署保密协议。
条 6. 单位对第三方的信息安全保障管理
1. 在签订提供货物和服务合同前,评估第三方的技术能力、人员素质和财务状况。
2. 在签订合同时明确各方关于信息安全的责任、权限和义务。与第三方的合同必须包含因违反信息安全规定而对第三方进行处罚以及第三方因违规行为造成损失时的赔偿责任条款。
3. 特别注意系统的机密性、完整性、可用性、可靠性、最大性能和灾难恢复能力等问题。
4. 全面确定单位与第三方可能产生的风险并采取风险管理措施。
5. 对第三方访问单位信息系统实施严格监控并限制其访问权限。
节 二
信息资产管理
条 7. 确定信息资产的责任
1. 每年至少统计一次单位内的各种信息资产。统计内容应包括:资产类型、价值、重要程度、安装位置、备份信息和版权信息等。
2. 根据信息资产的价值和重要程度分类排序,以采取适当的保护措施。建立和执行信息资产管理使用规定。
3. 将信息资产使用权分配给特定个人或部门。信息资产使用者必须遵守管理使用规定,确保资产被正确使用。
条 8. 信息资产分类
1. 根据价值、敏感性和重要性、使用频率和存储时间等标准对信息资产进行分类。
2. 对于已分类的信息资产,采取相应的管理措施。
节 3
人力资源管理
条 9. 单位内部人力资源管理
1. 在招聘或分配任务之前
a) 确定所需职位的安全和保密责任。
b) 招聘或分配人员到关键信息技术岗位(如系统管理员、安全保密系统管理员、系统操作员、数据库管理员)时,严格审查其背景并评估其道德品质和专业能力。
c) 招聘决定或合同(如有)必须包括受聘人在单位工作期间及之后确保信息安全和保密的责任条款。
2. 在工作期间
a) 单位有责任向员工普及和更新有关信息安全和保密的规定。
b) 至少每年一次要求并检查个人和组织遵守信息安全和保密规定的情况。
c) 对违反信息安全和保密规定的单位员工采取纪律措施。
d) 如配置网络安全系统、更改操作系统参数、安装防火墙设备、入侵检测与防御系统(IPS)等工作,必须由至少两人执行或有人监督。
e) 不得将能够修改配置、数据和日志的管理权限同时授予同一人,无论是主系统还是备用系统。
3. 在终止或变更工作时
当干部和员工终止或变更工作时,单位必须:
a) 明确界定员工及其相关方在信息系统中的责任。
b) 与员工办理交接手续。
c) 根据变更的工作调整员工的信息系统访问权限。
条 10. 第三方人力资源管理
1. 在实施工作前
a) 要求第三方提供参与人员名单。
b) 审查第三方人员的合法资格和专业能力是否符合工作要求。
c) 要求第三方签署不泄露单位重要信息的承诺书。
2. 在实施工作期间
a) 提供并要求第三方遵守单位关于信息安全和保密的所有规章制度。
b) 监督第三方人员遵守信息安全和保密规定的情况。
3. 在发现第三方人员存在违规迹象或违反信息安全和保密规定时,单位应:
- 根据违规程度暂停或停止第三方活动。
- 正式通报第三方人员的信息安全和保密违规情况。
- 确认违规程度,编制报告并向第三方通报造成的损失。
- 收回已授予第三方的信息系统访问权限。
3. 在工作结束后
a) 要求第三方归还使用过的单位财产。
b) 在工作结束后立即收回已授予第三方的信息系统访问权限。
c) 更改从第三方接收的密码。
第四节
物理和环境安全保障
条11. 物理安全和环境安全
1. 处理、存储信息的区域及处理信息设备的区域必须通过围墙和受控进出的大门进行安全保障。
2. 对于有高度安全保密要求的区域,如主机房,应采取适当的进出控制措施,确保只有任务相关的人员才能进入该区域。
3. 应采取措施防止火灾、洪水、地震和其他由自然或人为因素引起的灾害。主机房必须满足工业卫生标准:无渗漏、无积水;安装在技术地板上的设备不受直接阳光照射;湿度和温度符合设备和主机的规定标准;配备足够的防火、防爆、防水设备,以及防雷系统。
4. 应制定并指导在安全保密区域内工作的规章制度。
5. 共用区域、分发和运输货物的区域应受到监控,并与安全保密区域隔离。
条12. 计算机信息系统资产的安全保护
1. 计算机信息系统资产应布置在安全地点,并加以保护以减少来自环境威胁和非法入侵的风险。
2. 当主电源中断时,计算机信息系统资产应得到电力保障和辅助系统的支持。应采取过载和电压下降防护措施,防止雷电传播;设置接口系统;配备备用发电机和不间断电源系统,确保设备持续运行。
3. 提供电力和通信电缆的线缆,在传输数据或提供信息支持服务时,必须防止非法侵入或损坏。
4. 所有数据存储设备都应检查,确保重要数据和受版权保护的软件在移除或重新使用前被彻底删除或覆盖,无法恢复。
5. 计算机信息系统资产只能在获得有权机关批准的情况下带出单位。
6. 安装在单位总部以外用于业务活动的设备应采取监控和安全措施,防止非法访问。
节 五
运行管理和通信管理
条13. 运行流程
1. 制定并实施计算机信息系统运行流程给用户,包括:设备开关流程;数据备份和恢复流程;设备维护流程;应用运行流程;故障处理流程。
2. 控制计算机信息系统的变化,包括:软件版本、硬件配置、文档、运行流程;为不成功变更或未预见故障提供恢复方案;记录所有变更;计划执行和测试变更,在正式应用前进行验证。
3. 正式运行系统应满足以下要求:
- 与开发环境和测试环境分离。
- 只允许已充分采用安全和保护措施且能够抵御外部威胁和攻击的计算机信息系统连接互联网。
- 不应在正式运行系统上安装应用程序开发工具。
4. 对于业务信息系统:
a) 不应让一个人完成从创建到审批一个业务交易的所有步骤。
b) 系统中的所有操作都应留有痕迹,以便必要时进行审查和控制。
条14. 管理第三方提供的服务
1. 必须监督和检查第三方提供的服务,确保服务质量达到协议约定的标准,并确保系统运行能力符合协议要求。
2. 确保按照协议实施并维持第三方服务的安全性和保密性措施。
3. 管理第三方提供的服务变更,包括:升级新版本;使用新技术、新的开发工具和环境。全面评估变更的影响,确保在投入使用时的安全性。
条15. 系统规划与接受管理
1. 监控和优化信息技术系统的性能;制定未来信息技术系统的性能和容量计划,以确保必要的标准。
2. 建立如性能、故障恢复时间等要求和标准,确保连续性;对用户进行技术培训和转移,并在正式应用前对新系统或升级系统的响应能力进行测试和评估。
条16. 数据备份
1. 制定并执行软件和必要数据的备份和恢复程序。
2. 列出需要备份的数据和软件清单,按存储时间、备份时间、备份方法和从备份数据恢复系统的时间进行分类。
3. 备份数据必须安全存储并定期检查,确保随时可用。至少每六个月进行一次从备份数据恢复系统的测试。
条17. 网络安全与保密管理
1. 实施网络管理和控制,防止威胁并保持系统和应用程序使用的安全性:
a) 应有逻辑和物理网络结构图;
b) 使用防火墙、入侵检测和阻止设备及其他确保网络安全的设备。
2. 完整配置网络安全设备的功能。使用工具及时发现和解决漏洞、非法访问网络的问题。定期检查非法连接、设备和软件安装。
3. 在第三方提供的网络服务协议中明确安全功能、保密级别和服务管理要求。
条18. 信息交换
1. 制定单位内部及与其他单位之间的信息和软件交换规定,确定参与各方的责任和义务。
2. 与外部建立信息交换协议。
3. 对运输中的信息载体采取保护措施。
4. 建立并实施各信息系统间的信息交换保护措施。
条19. 电子商务服务
1. 采取措施保护电子商务中的信息安全,防范欺诈和非法篡改行为:
a) 传输路径和通信协议必须加密;
b) 使用多因素认证或数字签名等强认证方式,为交易参与者提供身份验证。
2. 在线交易中的信息必须完整、准确地传送,避免被非法修改、泄露或复制。
3. 公开发布在信息系统上的信息必须受到保护,防止非法篡改。
条 20. 监督和记录信息技术系统活动
1. 记录并规定信息技术系统及其用户活动信息、错误和信息安全事件的存储时间,以协助后续调查监督。
2. 定期审查和报告记录,并采取必要的处理错误和事件的行动。
3. 保护记录功能和记录信息,防止伪造和非法访问。系统管理员和用户不得删除或修改记录其自身活动的日志。
4. 建立各信息技术系统之间的时间同步机制。
条 21. 防病毒和恶意软件
制定并实施防病毒和恶意软件的规定,满足以下基本要求:
1. 在整个单位的信息技术系统中部署计算机防病毒系统。
2. 每日对整个单位的信息技术系统进行病毒和恶意软件检查和清除,并对外部接收的设备在使用前进行检查。
3. 不打开未知来源的电子邮件、附件或链接,以防病毒和恶意软件。
4. 不访问来源不明或可疑的网站。
5. 及时更新新的病毒和恶意软件样本以及新的反病毒软件。
6. 立即向系统管理员报告发现但无法清除的病毒和恶意软件。
7. 未经系统管理员许可,不得自行安装软件。
节 六
访问控制措施
条 22. 对访问控制业务的要求
1. 制定并实施关于用户和用户组访问管理的规定,确保满足业务需求和安全保密要求。访问管理规定包括以下主要内容:
a) 用户访问权限的注册、分配、续期和收回;
b) 特权访问的限制和控制;
c) 密码管理与分配;
d) 审核、检查和重新评估用户的访问权限。
2. 密码管理规定应满足以下要求:
a) 密码长度至少为六个字符,由数字、字母和其他特殊字符组成,密码设置时需自动验证有效要求;
b) 设备、软件和数据库上预设的制造商默认密码必须在投入使用时立即更改;
c) 密码管理系统应具备以下功能:提醒用户即将到期的密码需要更换;失效过期密码;允许立即更换泄露或有泄露风险的密码或根据用户请求更换;在一定时间内禁止重复使用旧密码。
3. 用户在获得访问权限后的责任:按规定使用密码,保持密码机密性,在不使用系统或暂时不使用系统时退出系统。
条 23. 网络访问管理
1. 发布网络使用规定及服务,以及连接到网络和服务的许可、撤销程序;规定接入网络和服务的方式和手段。其中明确规定:
a) 允许使用的网络和服务;
b) 连接网络的条件。
2. 使用适当的方法验证从外部连接到单位内部网络的用户,确保安全和保密。
3. 控制用于配置和管理网络设备的端口访问。
4. 根据使用对象、目的和信息系统将网络系统划分为不同的区域。
条 24. 操作系统访问控制
1. 设立操作系统访问控制流程;规定安全、保密的操作系统登录密码管理。
2. 每个操作系统用户必须拥有唯一标识,并在访问操作系统时进行验证、识别和记录。
3. 对于重要服务器,除使用密码验证外,还应采用生物特征或卡片等其他验证方法。
4. 规定并严格限制可能影响系统和其他应用程序的系统实用程序权限。
5. 在一定时间不活动后自动断开会话,以防止非法访问。
6. 对高风险应用规定连接时间限制。
条 25. 信息和应用程序访问控制
1. 根据用户的职能任务管理并分配信息和应用程序的访问权限:
a) 对程序的每个目录和功能进行访问权限分配;
b) 对信息、数据、程序进行读取、写入、删除、执行的权限分配。
2. 重要信息系统必须置于独立计算机网络环境中。如果多个信息系统共用资源,则需获得系统管理员批准。
节 七
接收、开发、维护信息系统
条 26. 信息系统安全与保密要求
在新建或改进现有信息系统时,必须同时提出安全和保密要求以及技术和服务要求。
条 27. 应用程序的安全保障
业务应用程序必须满足以下要求:
1. 检查输入应用程序的数据的有效性,确保数据准确且合法。
2. 检查应用程序中自动处理的数据的有效性,以发现由于处理错误或故意篡改而导致的信息偏差。
3. 采取措施确保数据处理的真实性及完整性保护。
4. 检查从应用程序输出的数据的有效性,确保应用程序的信息处理过程准确且合法。
条 28. 加密管理
1. 制定并实施符合国家或国际认可标准的加密方法和密钥管理,以保护单位信息。使用如下加密算法:
a) AES:高级加密标准;
b) 3DES:三重数据加密标准;
c) RSA:Rivest-Shamir-Adleman;
d) 其他算法。
2. 客户密码、用户密码及其他敏感数据在传输和存储时必须加密。
条 29. 系统文件的安全与保密
1. 制定关于将软件安装、更新到现有系统的管理规定,确保系统文件的安全。
2. 测试数据的选择、保护、管理和控制必须谨慎。
3. 对源程序的访问必须严格管理与控制。
条 30. 支持和发展过程中的安全与保密
1. 必须制定系统信息变更的管理与控制规定。
2. 更改操作系统时,必须检查和评估重要业务应用程序,以确保新环境下系统的稳定性和安全性。
3. 软件包的修改必须严格管理与控制。
4. 严格监督和管理外部软件采购。
条 31. 技术弱点管理
1. 制定对正在使用的计算机技术系统的弱点进行评估、管理和控制的规定。定期评估并报告正在使用的计算机技术系统的弱点。
2. 建立并实施解决技术弱点的方案,减少相关风险。
节8
计算机事故管理
第32条 报告事故
一、建立报告流程,制定报告模板,并明确接收关于信息技术事故报告的人员。
二、明确规定干部、员工和第三方关于信息技术事故的报告责任。
三、任何安全事件必须立即向有权处理的人员和相关人员报告,以便尽快采取措施解决。
第33条 控制和解决事故
一、发布解决和预防信息技术事故的程序和责任,确保事故在最短时间内得到处理并减少事故重复发生的可能性。
二、事故处理过程必须记录并保存在单位内。
三、收集、记录、保护证据和证据,以供检查、处理、解决和预防事故。如果信息技术事故涉及违法行为,单位有责任根据法律规定收集并向有权机关提供证据。
节 九
确保信息系统的连续运行
第34条 确保连续运行
一、根据每个信息系统对单位活动规模和重要性的不同,选择出对单位活动影响重大的关键信息系统。
二、制定并实施确保关键信息系统连续运行的计划和程序。
三、至少每六个月进行一次关键信息系统连续运行保障程序的检查、测试、评估和更新。
四、当系统发生变化时,连续运行的计划和程序必须进行检查、评估和更新。
第35条 应急准备
一、为单位的关键信息系统建立备份系统。备份系统与主系统之间的直线距离至少为30公里。
二、备份系统必须在主系统发生无法修复的故障后四小时内替代主系统。
三、至少每三个月将活动从主系统切换到备份系统一次,以确保备份系统的统一性和可用性。
四、至少每三个月进行一次备份系统的运行检查和评估。
节 十
内部检查和报告
第36条 内部检查
一、各单位每年至少自行组织一次检查,以确保遵守本通知的规定。
二、检查结果和建议应形成报告。
第37条 报告
各单位应向越南国家银行(科技信息局)提交以下报告:
一、单位的信息技术安全保密制度:
(一)对于在本通知生效前已发布信息技术安全保密制度的单位:各单位应在本通知生效之日起15天内提交信息技术安全保密制度。
(二)对于在本通知生效后尚未发布信息技术安全保密制度的单位:各单位应在本通知生效之日起六个月内发布并提交信息技术安全保密制度。
二、年度报告:
(一)如有修改或补充信息技术安全保密制度的情况;以及按照本通知第36条规定提交的内部检查报告。
(二)报告提交期限:每年3月15日前。
(三)报告形式和模板:按照越南国家银行(科技信息局)的指导执行。
三、突发报告:
当发生信息系统安全事件时,单位应书面提交突发报告,具体如下:
(一)报告提交期限:自发现事件之日起十日内。
(二)突发报告内容:
- 事件发生日期和地点;
- 事件原因;
- 对信息系统和业务的影响及风险评估,包括事件发生地及其他相关地点。
- 单位已采取的防范、补救和预防风险的措施;
- 建议和提议。
第三章
实施条款
条 38. 处理违规行为
违反本通知规定的组织和个人,将根据其违规程度依照法律规定予以处理。
第三十九条 生效日期
本通知自发布之日起四十五日后生效,并取代以下文件:
- 2006年1月18日由越南国家银行行长发布的第04/2006/QĐ-NHNN号决定《银行业信息技术安全保密制度》;
- 2000年1月7日由越南国家银行行长发布的第14/2000/QĐ-NHNN16号决定《银行业计算机系统管理使用制度》;
- 2003年8月5日由越南国家银行行长发布的第864/2003/QĐ-NHNN号决定《对2000年1月7日发布的第14/2000/QĐ-NHNN16号决定中部分条款的修订和补充》。
在执行过程中如遇问题或困难,有关单位应及时向越南国家银行反映,以便审查、补充和完善。
第40条 执行责任
一、科技信息局负责监督和检查各单位执行本通知的情况。
二、银行监管机构负责与科技信息局合作,检查金融机构、外国银行分行执行本通知的情况,并依法处理违规行为。
三、内部审计局负责对属于越南国家银行的单位执行本通知情况进行内部审计。
四、越南国家银行各相关单位负责人;各省、直辖市国家银行分行行长;金融机构、外国银行分行董事会主席、总经理(行长)负责在其单位内组织执行和检查本通知的执行情况,严格遵守本通知的规定。/。
원본 문서(PDF)
관계도
문서를 클릭하면 열립니다. 빨간 테두리=효력을 변경하는 관계.
번역본
이 문서는 다음 언어로 제공됩니다: