通知2020年第9号关于银行业活动中信息系统安全的规定

本决定详细规定了银行业信息系统安全管理,包括以下内容:信息安全风险管理;用户和访问管理;密码管理;终端设备管理;网络管理;数据库管理;软件管理;服务提供商管理;信息系统的采购和部署管理;业务合作与信息共享管理;外部服务使用管理;网上银行服务使用时的信息安全管理;移动设备使用时的信息安全管理;云计算服务使用时的信息安全管理;外部数据存储服务使用时的信息安全管理;信息安全合同和协议管理;第三方信息系统管理;第三方服务使用管理;网络安全管理;物理安全保护管理;信息系统的采购和部署时的安全管理;信息安全事件管理和网络安全运营中心管理。

Số hiệu09/2020/TT-NHNN
Loại văn bản通知
Cơ quan ban hành越南国家银行
Người kýNguyễn Kim Anh — Phó Thống đốc
Cập nhật14/06/2026
Lĩnh vực未分类
Ngày ban hành21/10/2020
Ngày áp dụng01/01/2021
Ngày hết hiệu lực
Tình trạng生效中
✦ Tóm lược thông minh

本决定详细规定了银行业信息系统安全管理,包括以下内容:信息安全风险管理;用户和访问管理;密码管理;终端设备管理;网络管理;数据库管理;软件管理;服务提供商管理;信息系统的采购和部署管理;业务合作与信息共享管理;外部服务使用管理;网上银行服务使用时的信息安全管理;移动设备使用时的信息安全管理;云计算服务使用时的信息安全管理;外部数据存储服务使用时的信息安全管理;信息安全合同和协议管理;第三方信息系统管理;第三方服务使用管理;网络安全管理;物理安全保护管理;信息系统的采购和部署时的安全管理;信息安全事件管理和网络安全运营中心管理。

Đối tượng áp dụng

本决定适用于金融机构、外国银行分行、提供支付中介服务的组织、信贷机构资产管理公司以及银行业其他组织。

Các điểm cốt lõi

  • 信息安全风险管理
  • 用户和访问管理
  • 密码管理
  • 终端设备管理
  • 网络管理
  • 数据库管理
  • 软件管理
  • 服务提供商管理
  • 信息系统的采购和部署管理
  • 业务合作与信息共享管理
  • 外部服务使用管理
  • 使用网上银行服务时的信息安全管理
  • 使用移动设备时的信息安全管理
  • 使用云计算服务时的信息安全管理
  • 使用外部数据存储服务时的信息安全管理
  • 信息安全合同和协议管理
  • 第三方信息系统管理
  • 第三方服务使用管理
  • 网络安全管理
  • 物理安全保护管理
  • 信息安全事件管理和网络安全运营中心管理

🌐 Tác động xã hội từ văn bản này

  • 加强银行业信息系统的信息安全风险管理工作
  • 确保使用外部服务和在线服务时的信息系统安全性与稳定性
  • 提高应对信息安全事件的能力

❓ Câu hỏi thường gặp

本决定适用于哪些组织?

本决定适用于金融机构、外国银行分行、提供支付中介服务的组织、信贷机构资产管理公司以及银行业其他组织。

本决定的主要内容是什么?

主要内容包括:信息安全风险管理;用户和访问管理;密码管理;终端设备管理;网络管理;数据库管理;软件管理;服务提供商管理;信息系统的采购和部署管理;业务合作与信息共享管理;外部服务使用管理;使用网上银行服务时的信息安全管理;使用移动设备时的信息安全管理;使用云计算服务时的信息安全管理;使用外部数据存储服务时的信息安全管理;信息安全合同和协议管理;第三方信息系统管理;第三方服务使用管理;网络安全管理;物理安全保护管理;信息系统的采购和部署时的安全管理;信息安全事件管理和网络安全运营中心管理。

Toàn văn

中华人民共和国国家银行
____________________
中华人民共和国
独立 自由 幸福
________________________
编号:09/2020/通资银
北京,二零二零年十月二十一日

通知

关于银行业务中信息系统安全的规定 

根据二零一零年六月十六日《越南国家银行法》;

根据2010年6月16日颁布的《组织法》和2017年11月20日颁布的《关于修改和补充〈组织法〉若干条款的法律》;

依据2005年11月29日《电子交易法》;

根据2006年6月29日《电信法》;

根据2015年11月19日《网络安全法》;

根据2018年6月12日《网络信息法》;

根据二零一六年七月一日政府关于按照等级保障信息系统安全的第85/2016/法令号;

根据2017年2月17日政府第16/2017/NĐ-CP号法令关于越南国家银行职能、任务、权限和组织结构的规定;

根据信息技术局局长的建议;

越南国家银行行长发布本通知,规定银行业务中的信息系统安全。

第一章
总则

第一条 调整范围和适用对象

一、本通知规定了保障银行业务中信息系统安全的最低要求。

二、本通知适用于设立和使用信息系统以服务于一项或多项技术或业务活动的组织,包括信用机构、外国银行分行、提供支付中介服务的组织、信用信息公司、越南国家支付股份有限公司、越南资产管理公司、国家印钞厂、越南存款保险机构(以下统称“组织”)。

贷款金额

在本通知中,下列术语定义如下:

一、信息技术风险是指在与信息系统相关的活动中发生损失的可能性。信息技术风险涉及硬件、软件、通信、系统界面、操作和人员管理及使用。

二、信息安全事件是指信息数据或信息系统遭受攻击或造成损害,影响信息的完整性、保密性或可用性。

三、技术弱点是指信息系统中容易被利用或非法入侵的部分。

四、数据中心包括技术基础设施(机房、电缆系统)和安装在其上的计算机系统及相关设备,用于集中处理、存储、交换和管理数据。

五、移动设备是设计为可移动且不影响其功能的数字设备,具有操作系统,能够处理、连接网络并有显示屏幕,如笔记本电脑、平板电脑、智能手机。

六、信息载体是用于存储和传输数字信息的物质手段。

七、防火墙是一组或多组设备和软件组件,位于两个网络之间,旨在控制从内部到外部网络或反之的所有连接。

八、不可信网络是指连接到组织网络但不受组织管理或不受外国银行分支机构管理的外部网络(如果组织是外国银行分支机构的附属机构或在越南的商业存在)。

九、云计算服务是通过网络环境提供的计算资源(包括计算资源、网络连接资源、存储资源、软件资源和其他计算资源),允许多个用户使用,并可根据需求调整和计费。

十、用户账户(账户)是一组代表用户在信息系统中的唯一信息集合,用于登录和访问该信息系统中的授权资源。

十一、第三方是指与组织签订书面协议(统称为服务使用合同)的个人或企业(不包括外国银行分支机构及其成员,如果组织是外国银行分支机构在越南的附属机构或商业存在),以提供信息技术服务。

十二、组织的合法代表是指信用机构、企业的法定代表人,以及外国银行分行的总经理(经理)。

十三、有权机构是指由组织的合法代表通过书面形式分配管理、分工或委托执行组织的一项或多项职能和任务的职位或人员。

十四、多因素认证是一种需要至少两个因素来证明身份正确性的验证方法。验证因素包括:(i) 用户知道的信息(PIN码、密钥代码等);(ii) 用户拥有的物品(智能卡、令牌设备、手机等);(iii) 用户的生物特征标识。

第三条 基本原则

一、组织应根据明确界定各部分和个人在组织中的权限和责任的原则,确保信息安全。

二、信息系统应按本通知第五条规定的等级进行分类,并采取适当的安全政策。

三、组织中可能发生的任何信息技术风险应及时识别、分类、评估和有效处理。

四、建立和实施信息安全制度应在本通知规定的基础上进行,并在组织的利益、成本和风险接受水平之间取得平衡。

条 4. 信息分类

通过信息系统处理和存储的信息根据其秘密属性分为以下类别:

1. 公共信息是指向所有对象公开的信息,无需确定这些对象的具体身份或地址;

2. 私人信息(或内部信息)是指被授权管理、开发给一个或一组已确定身份的对象的信息;

3. 个人识别信息是指客户识别信息以及以下信息:账户信息、存款信息、寄存资产信息、交易信息及其他相关联的信息;

4. 秘密信息包括:(i) 根据国家保密法规定的机密、绝密、特密信息;(ii) 组织规定限制接触的信息。

条 5. 信息系统分类

1. 对于为客户提供在线服务的信息系统,各组织应按照政府于2016年7月1日颁布的第85/2016/NĐ-CP号法令关于按等级保障信息系统安全的规定进行分类。对于其他信息系统,则应按照本条第2、3、4、5、6、7款的规定进行分类。

2. 第一级信息系统是指服务于组织内部活动且仅处理公共信息的信息系统。

3. 第二级信息系统是指具有以下标准之一的信息系统:

a) 服务于组织内部活动,处理私人信息、个人信息使用者的信息,但不处理国家秘密信息;

b) 服务于客户的系统,不要求24/7运行;

c) 服务于组织某些部门或微型金融机构、基层信用社活动的基础设施信息系统。

4. 第三级信息系统是指具有以下标准之一的信息系统:

a) 处理机密级别国家秘密信息的信息系统;

b) 服务于组织日常内部活动,不允许停止运行超过4小时工作时间的信息系统;

c) 服务于要求24/7运行且不允许无计划停止运行的客户的信息系统;

d) 第三方使用的支付系统,用于组织外部的支付;

đ) 服务于组织和银行业活动的共享基础设施信息系统。

5. 第四级信息系统是指具有以下标准之一的信息系统:

a) 处理最高机密级别国家秘密信息的信息系统;

b) 服务于处理和存储1000万以上客户数据的客户的信息系统;

c) 银行业国家级信息系统,要求24/7运行且不允许无计划停止运行;

d) 银行业重要支付系统,根据国家银行规定;

đ) 服务于银行业活动的共享基础设施国家级信息系统,要求24/7运行且不允许无计划停止运行。

6. 第五级信息系统是指具有以下标准之一的信息系统:

a) 处理绝密级别国家秘密信息的信息系统;

b) 银行业国家级信息系统,用于连接越南与国际活动;

c) 银行业国家级基础设施信息系统,用于连接越南与国际活动。

7. 如果信息系统包含多个组成部分,每个组成部分对应不同的等级,该信息系统的等级将确定为各个组成部分中最高的等级。

8. 各组织应按照本条第1、2、3、4、5、6、7款的规定对信息系统进行等级分类。信息系统等级分类的审查和批准程序应遵守政府第85/2016/NĐ-CP号法令的规定。对于第四级和第五级信息系统的申请文件,组织应将其提交给国家银行(信息技术局)征求意见。

9. 按等级划分的信息系统清单应在系统实施后建立并定期每年更新一次。

条 6. 信息安全制度

1. 组织应根据信息系统、组织结构、管理要求和活动制定适合的信息安全制度。信息安全制度须由合法代表签署发布并在整个组织内实施。

2. 最低信息安全制度应包括以下基本内容:

a) 信息技术资产的管理;

b) 人力资源的管理;

c) 物理安全和安装环境的安全保障;

d) 运行管理和信息交换的管理;

e) 访问控制的管理;

e) 第三方信息技术服务使用的管理;

g) 系统接收、发展和维护的管理;

h) 信息安全事件的管理;

i) 信息系统连续运行的保障;

k) 内部检查和报告制度。

3. 组织每年至少审查一次最低信息安全制度,确保制度符合本通知的规定。发现任何可能导致信息安全问题的不适当或不合理情况,或者按照有权机关的要求,组织应及时修改和补充已发布的信息安全制度。

第二章
关于信息安全保障的规定

节 1
信息技术资产的管理

条 7. 信息技术资产管理

1. 信息技术资产包括:

a) 信息资产:通过信息系统处理和存储的数字数据和信息;

b) 实物资产:信息技术设备、通信媒介、信息载体以及支持系统运行的设备;

c) 软件资产:系统软件、实用程序软件、中间件、数据库管理系统、应用程序、源代码和开发工具。

2. 组织应根据本通知第5条第9款的规定,为所有信息技术资产建立清单,并定期每年更新信息技术资产清单。

3. 根据信息系统的级别,组织应采取适当的措施来管理和保护不同类型的信息技术资产。

4. 根据本条第1款对信息技术资产的分类,组织应根据本通知第8、9、10、11和第12条的规定,制定和执行关于管理和使用资产的规定。

条 8. 信息资产管理

1. 对于每个信息系统,组织必须建立信息资产清单,并规定个人或组织部门接触、利用和管理信息资产的权限和责任。

2. 信息资产应根据本通知第4条规定的类型进行分类。

3. 属于秘密信息的信息资产必须在创建、交换和存储过程中进行加密或其他保护措施以保密。

4. 在三级及以上级别的信息系统中,必须采用防止数据丢失的方案。

条 9. 实物资产管理

1. 移动设备和信息载体等实物资产除遵守本条规定外,还应遵循本通知第11和第12条的规定进行管理。

2. 对于组织直接管理的每个信息系统,组织必须建立实物资产清单,包括以下基本信息:资产名称、价值、安装位置、管理者、用途、使用状态、对应的信息系统。

3. 实物资产必须分配给个人或部门负责管理和使用。

4. 将实物资产带出组织总部时,必须获得有权审批机构的批准,并采取保护措施以保密存储在其上的信息,如果该资产包含秘密信息。

5. 当实物资产改变用途或报废时,如果其上存储有秘密信息,则必须采取销毁或删除秘密信息的措施,确保无法恢复。如果无法销毁秘密信息,组织必须采取销毁存储数据部件的措施。

条 10. 软件资产的管理

1. 对于每个由组织直接管理的信息系统,必须建立包含基本信息的软件资产清单,包括:资产名称、价值、使用目的、使用范围、管理主体、版权信息、版本、组成信息系统(如有)。

2. 软件资产必须指定个人或部门负责。

3. 组织必须定期审查并更新软件资产的安全补丁。

4. 当软件资产存储在移动介质上时,必须遵守本通知第十二条的规定。

条 11. 移动设备的管理与使用

1. 当移动设备连接到组织内部网络时,必须进行注册以进行控制。

2. 限制从移动设备到组织服务和信息系统的连接范围;控制从移动设备到组织允许使用的信息系统的连接。

3. 规定组织内个人在使用移动设备为工作服务时的责任。

4. 使用于工作的移动设备必须采取以下最低技术措施:

a) 设立远程禁用、锁定设备或删除数据的功能,在丢失或被盗的情况下;

b) 备份移动设备上的数据,以便在必要时保护和恢复数据;

c) 在维护、修理移动设备时实施数据保护措施。

5. 对于属于组织的移动设备,除适用本条第四款规定外,组织还必须采取以下最低技术措施:

a) 控制安装的软件;更新移动设备上的软件版本和安全补丁;

b) 使用个人信息保护功能;设置密钥密码;安装防病毒软件和其他安全漏洞防护软件。

条 12. 移动介质的管理与使用

组织必须按照以下规定管理移动介质的使用:

1. 控制移动介质与信息系统设备的连接和断开。

2. 实施移动介质在运输和存储过程中的安全保障措施。

3. 对移动介质中包含的秘密信息采取保护措施。

4. 规定个人在移动介质管理和使用中的责任。


人力资源管理

条 13. 人力资源组织

1. 法定代表人必须直接参与指导,并对信息安全保障战略和计划以及组织内发生的信息安全事件响应承担责任。

2. 只有信息系统的级别为二级及以下的组织,指定负责信息安全的部门。

3. 直接管理三级及以上信息系统的组织应执行以下事项:

a) 建立或指定专门负责信息安全的部门,其职能是确保信息安全和应对组织内的信息安全事件;

b) 将人员职责分离:(i) 开发与系统管理;(ii) 开发与系统运行;(iii) 系统管理和运行;(iv) 安全检查与开发、管理、运行系统。

条 14. 招聘和分配任务

组织按照以下规定招聘人员并分配任务:

1. 确定所需招聘或分配职位的信息安全责任。

2. 在分配人员到重要信息系统岗位(如运行三级及以上系统或管理信息系统)之前,审查和评估其道德品质和专业技能,通过个人简历和司法记录。

3. 要求被招聘人员书面承诺保密信息,或者在劳动合同中包含此承诺。该承诺必须包括关于在职和离职后确保信息安全的责任条款。

4. 对新招聘的人员进行信息安全规定的培训和宣传。

条 15. 人力资源管理

组织应按以下方式管理人力资源:

1. 至少每年一次向组织内所有个人普及和更新信息安全规定。

2. 至少每年一次检查个人和下属部门遵守信息安全规定的情况。

3. 根据法律规定和组织规定,对违反信息安全规定的个人和部门采取纪律措施。

条 16. 终止或变更工作

当组织内的个人终止或变更工作时,组织应执行以下操作:

1. 确定个人在终止或变更工作时的责任。

2. 要求个人移交信息技术资产。

3. 立即撤销离职人员的信息系统访问权限。

4. 及时调整变更工作的个人的信息系统访问权限,以确保其仅具有完成分配任务所需的最低权限。

5. 至少每六个月一次定期审查和核对人事管理部门与访问权限发放和回收管理部门之间的记录,以确保遵守本条第3款和第4款的规定。

6. 向国家银行(信息技术局)报告组织内部从事信息技术领域工作的个人因解雇、强制离职或因涉及第二百一十章(信息技术和电信网络犯罪)规定的犯罪行为而被起诉的情况。

节 3
物理和环境安全要求

条 17. 安装信息技术设备场所的一般要求

1. 使用围墙、入口门或其他控制措施,限制非法入侵的风险。

2. 实施防火、防爆和防水淹措施。

3. 对于需要高度安全和保密的区域,例如安装主机、存储设备、安全设备和三级及以上系统的通信设备的区域,必须与公共区域隔离,并制定工作规则和出入控制措施。

条 18. 数据中心的要求

除满足本通知第17条的要求外,数据中心还必须满足以下要求:

1. 数据中心大楼的入口和出口必须有24小时监控人员。

2. 数据中心的入口和出口必须坚固,具备防火功能,至少使用两种不同类型的锁,并且必须有24小时保护和监控措施。

3. 设备安装区域必须避免直接阳光照射,防止漏水和水淹。对于三级及以上系统的设备安装区域,必须实施24小时保护和监控。

4. 必须至少有一个电网电源和一个发电机电源。两个电源之间必须有自动切换系统,当电网断电时,发电机必须自动启动供电。电源必须连接到不间断电源系统,为设备提供持续供电,确保系统的连续运行能力。

5. 必须有能够持续运行的空调系统。

6. 必须有直击雷和感应雷防护系统。

7. 必须有自动火灾报警和灭火系统。灭火系统必须确保在灭火过程中不会损坏内部安装的设备,除非组织有完全备份系统,在一小时内可以替换主要系统并确保数据绝对安全。

8. 必须有技术地板或绝缘层防静电;接地系统。

9. 必须有监控摄像头,至少保存90天的数据监控记录。

10. 必须有温度和湿度监测系统。

11. 必须有数据中心进出登记日志。

条 19. 物理资产安全

1. 物理资产必须布置和安装在安全地点,并受到保护,以减少来自环境威胁和非法入侵的风险。

2. 系统级别为三级及以上的物理资产必须确保电力供应和辅助系统在主电源中断时的保障。应采取过载或电压下降防护措施,防止雷电传播;设置接地系统;配备备用发电机和不间断电源系统,确保设备连续运行。

3. 提供电力和用于数据传输或信息支持服务的电缆必须受到保护,防止侵犯或损坏。

4. 在组织工作场所外安装的业务设备必须有监控和保护措施,防止非法访问。

第四节
运行管理和信息交换

条 20. 组织管理责任和操作流程

1. 组织对三级及以上信息系统制定操作规程和文档,至少包括:系统启动和关闭流程;数据备份和恢复流程;应用程序操作流程;故障处理流程;系统监控和活动日志记录流程。其中必须明确用户和系统操作人员的职责范围。每年至少一次定期审查、更新和补充信息系统操作流程,以适应实际情况。

2. 组织将操作流程部署给所有参与操作和监督的人员,确保执行已发布的流程。

3. 三级及以上信息系统和处理客户个人信息的信息系统的运行环境必须满足以下要求:

a) 与开发、测试和试运行环境隔离;

b) 应用信息安全保障解决方案;

c) 不安装应用开发工具;

d) 移除或禁用系统中未使用的功能和软件工具。

4. 对于处理客户交易的信息系统,必须满足以下要求:

a) 不允许同一人在同一时间执行交易的创建和批准任务;

b) 在进行价值100万元人民币或以上(不包括已经实施自动交易验证的跨系统直通处理系统)的银行间电子转账金融交易时,在最终批准步骤应用多因素认证;

c) 采用措施保证交易数据的完整性;

d) 所有系统操作必须留痕,以便必要时进行检查和控制。

条 21. 信息系统规划和接受

1. 组织建立标准、定额和技术要求,以确保现有和新引入的所有信息系统正常运行。

2. 根据已建立的标准、定额和技术要求,组织监控和优化信息系统的性能;评估信息系统的响应能力、运行状态和配置情况,以预测并制定扩展和升级计划,确保未来的响应能力。

3. 当信息系统发生变化时,组织审查和更新标准、定额和技术要求;对相关员工进行培训和技能转移,以适应变化的内容。

条 22. 数据备份

组织应按照以下要求实施数据备份,确保数据安全:

1. 制定信息系统按重要级别需备份的清单,并附上存储时间、定期备份周期、备份方法和从备份数据恢复系统的检查时间。

2. 对于三级及以上级别的信息系统,必须制定符合数据变更频率的自动备份方案,并确保新生成的数据在24小时内完成备份;其他信息系统则根据组织规定进行定期备份。

3. 三级及以上级别的信息系统备份数据必须存储在外存设备(如磁带、硬盘、光盘或其他存储介质)中,并在完成备份后的下一个工作日内将其安全地保存并隔离存放,远离信息源系统安装区域。

4. 按照最低要求定期检查并从外存设备恢复备份数据:

a) 对于三级及以上的信息系统,每年至少一次;

b) 对于其他系统,每两年至少一次。

条 23. 网络系统安全管理

组织应按照以下要求实施网络系统安全管理:

1. 制定关于网络系统安全管理的规定以及对整个网络系统终端设备的管理规定。

2. 建立并保存网络系统的逻辑图和物理图档案,包括广域网(WAN/Intranet)和局域网。

3. 组织的网络系统建设应满足以下最低要求:

a) 根据使用对象、目的和信息系统类型划分不同的网络区域,至少包括:(i) 为三级及以上信息系统设置独立的应用服务器和数据库网络分区;(ii) 设置中间网络分区(DMZ)以提供互联网服务;(iii) 设置独立的无线网络分区;

b) 配备具有防火墙功能的设备来控制对重要网络区域的连接和访问;

c) 配备具有防火墙和入侵检测功能的设备来控制来自不可信网络的连接和访问;

d) 提供及时监控、发现和阻止非法连接和访问组织内部网络的解决方案,特别是对于三级及以上信息系统;

e) 对于提供互联网服务的三级及以上信息系统,制定负载均衡方案和拒绝服务攻击应对方案。

4. 根据网络安全设备的设计配置其功能;采取措施和技术手段及时发现和解决系统中的技术漏洞;定期检查并发现非法连接、设备和软件安装。

条 24. 信息交换

在与客户和第三方进行信息交换时,组织有以下责任:

1. 制定最低限度的信息交换规定,包括:交换的信息类型;个人接触信息的权利和责任;信息交换方式;传输、处理和存储信息的完整性保障措施;信息保管制度。

2. 当交换个人信息、内部信息和机密信息时,组织必须签订书面协议,明确各方在使用和保证信息安全方面的责任和义务。

3. 机密信息在交换前必须加密或采用其他保密措施。对于五级信息系统,组织必须使用安全网络连接和专用设备进行加密和解密,并在交换信息时使用这些设备。

4. 实施保护用于信息交换的设备和软件的措施,以限制非法入侵和利用。

5. 实施严格管理和监督向客户提供信息、服务和在线交易的电子网站。

条 25. 管理提供在线交易服务的信息系统

1. 向客户提供在线交易服务的信息系统必须遵守国家标准TCVN 11930:2017(信息技术安全技术基本要求信息安全等级保护要求)和以下要求:

a) 确保与客户在线交易中交换的数据的完整性;

b) 在传输过程中的数据必须确保保密性,并且完整、正确地传输到指定地址,采取措施以发现非法更改或复制;

c) 根据客户对象、交易类型、交易限额评估在线交易的风险级别,按照中国人民银行的规定提供适当的交易验证解决方案;

d) 在线交易的电子网站必须采用防伪认证措施并防止非法修改。

2. 在线交易服务系统必须采取措施进行严格监控并预警:

a) 基于最低标准的可疑交易,包括:交易时间、交易地点(地理位置、IP地址)、交易频率、交易金额、违规验证次数;

b) 系统异常活动;

c) 拒绝服务攻击(DoS - Denial of Service attack)和分布式拒绝服务攻击(DdoS - Distributed Denial of Service attack)。

3. 组织在客户使用在线交易服务之前及定期向客户提供确保信息安全和风险预警的指导措施。

4. 当通过互联网提供在线交易应用程序软件时,组织必须采取措施确保软件的完整性。

条 26. 监控和记录信息系统活动日志

组织应从第二级及以上对信息系统实施监控和记录活动日志如下:

1. 记录和存储关于信息系统及其用户、发生错误、信息安全事件的日志信息,至少包括:

a) 网络连接信息(防火墙日志);

b) 登录信息;

c) 配置变更信息;

d) 对重要数据和服务的访问信息(如有);

e) 运行过程中发生的错误信息;

f) 设备发出的警报信息;

g) 设备运行性能信息(对于第三级及以上信息系统)。

2. 第二级信息系统的日志数据必须至少保存一个月的在线记录和六个月的备份。第三级及以上信息系统的日志数据必须至少保存三个月的集中在线记录和一年的备份。

3. 对第四级及以上信息系统的存储介质上的秘密信息变更情况制定监控和预警方案。

4. 保护日志记录功能和日志信息,防止伪造、更改和非法访问;确保系统管理员和用户不能删除或修改记录其自身活动的日志。

5. 实现各信息系统之间的时间同步。

条 27. 防范恶意软件

组织建立和实施防范恶意软件的规定如下:

1. 确定个人及相关部门在防范恶意软件工作中的责任。

2. 对整个信息系统部署防范恶意软件的措施和解决方案。

3. 定期更新恶意软件样本和新的防恶意软件软件:设置自动更新或每日定期更新。

4. 在使用前对存储介质进行检查并清除恶意软件。

5. 控制软件安装,确保符合组织的信息安全制度要求。

6. 监控未知电子邮件、附件或邮件中的链接。

节5
访问管理

条 28. 访问控制的要求

1. 组织规定用户、用户组、访问信息系统的设备和工具的访问管理,以满足业务需求和信息安全要求,包括以下基本内容:

a) 用户访问权限的注册、分配、续期和回收;

b) 每个系统访问账户必须指定给一个唯一的用户;共用账户访问信息系统的情况须经有权机构批准,并明确每个使用时间点的责任人;

c) 自动连接的应用程序和服务账户应由专人管理,并限制其访问权限为特定用途;该管理人员不得将账户用于其他目的;

d) 对于三级及以上信息系统及处理客户个人信息的信息系统,需限制和监控具有管理权限账户的访问:(i) 建立机制以确保未经有权机构批准的账户无法使用;(ii) 必须有监控管理账户使用的措施;(iii) 使用管理账户的时间应限于完成任务所需,并在任务完成后立即收回;(iv) 系统管理连接必须通过中间服务器或集中管理系统,不能直接从管理员工作站进行;

e) 管理和分配系统访问密钥;

f) 审查、检查和重新评估用户的访问权限;

g) 设备和工具访问的安全要求。

2. 组织制定密钥管理规定,满足以下要求:

a) 密钥长度至少为六个字符,包含数字、大写字母、小写字母和其他特殊字符(如果系统允许);合法密钥的要求应在设置密钥时自动检查;

b) 制造商预设在设备和软件上的默认密钥在投入使用前必须更改;

c) 密钥管理软件应具备以下功能:(i) 要求首次登录时更改密钥(一次性密钥除外);(ii) 提醒用户即将到期的密钥需要更换;(iii) 注销已过期的密钥;(iv) 注销因输入错误超过规定次数的密钥;(v) 允许立即更换泄露或可能泄露的密钥,或根据用户请求更换;(vi) 在一定时间内禁止重复使用旧密钥。

3. 组织制定用户获得访问权限后的责任规定,包括:按规定使用密钥;保密密钥;使用访问设备和工具;离开系统或暂时不使用系统时退出。

条 29. 内部网络访问管理

组织建立并实施内部网络访问管理政策,满足以下要求:

1. 建立并实施网络访问和网络服务管理规定,包括以下基本内容:

a) 允许使用的网络和服务、访问方式、工具以及信息安全条件;

b) 管理员和访问者的责任;

c) 授予、变更和收回连接权限的程序;

d) 对管理和访问网络的控制。

2. 实施严格措施,确保从不可信网络到组织内部网络的连接安全,保障信息安全。

3. 控制远程访问支持软件的安装和使用。

4. 控制用于配置和管理网络设备的端口访问。

5. 授予网络和网络服务访问权限时,必须遵循“最小权限原则”,以完成分配的任务。

6. 为工作目的从互联网连接到组织内部网络时,必须使用虚拟专用网络(VPN)和多因素认证。

条 30. 信息系统和应用程序访问管理

组织建立并实施访问管理,满足以下要求:

1. 控制可能影响信息系统的实用程序软件。

2. 规定应用程序访问时间与业务操作和服务提供时间相匹配。在用户长时间不活动后自动断开会话,防止非法访问。

3. 管理和分配信息和应用程序访问权限,遵循“最小权限原则”,以完成用户分配的任务:

a) 分配对程序每个目录和功能的访问权限;

b) 分配对信息、数据和程序的读取、写入、删除和执行权限。

4. 使用共享资源的信息系统必须获得授权批准。

5. 对于三级及以上级别的信息系统和处理客户个人信息的系统,必须使用安全连接协议,并采取防止自动登录的措施。

6. 对于四级及以上级别的信息系统,在访问管理服务器、应用程序和重要网络安全设备时,必须采用多因素认证。

条 31. Internet连接管理

组织制定并实施Internet连接管理,满足以下要求:

1. 包括以下基本内容的Internet连接和访问管理规定:

a) 在Internet使用中的个人和相关部门的责任;

b) 允许访问和连接Internet的对象;

c) 禁止和限制的行为;

d) Internet连接和访问的控制;

e) 确保Internet连接时的信息安全措施;

2. 集中统一管理整个组织内的所有Internet连接端口。

3. 在Internet连接端口部署网络安全解决方案,以保护组织内部网络免受来自Internet的攻击威胁。

4. 使用工具及时发现和检测通过Internet连接端口进入组织内部网络的弱点、漏洞和非法入侵及访问。

节6
第三方信息技术服务使用管理

第三十二条 关于使用第三方服务的一般原则

在使用第三方信息技术服务时,组织应确保以下原则:

1. 不降低组织向客户提供连续服务的能力。

2. 不削弱组织对业务流程的控制。

3. 不改变组织在保障信息安全方面的责任。

4. 第三方的信息技术服务必须符合组织关于保障信息安全的规定。

第三十三条 使用第三方服务的要求

在使用第三方为三级及以上信息系统和处理客户个人信息的信息系统提供服务之前,组织应当执行以下操作:

1. 进行信息技术风险评估,至少包括以下内容:

a) 识别风险,分析,估计损害程度,威胁到信息安全的风险;

b) 控制业务流程的能力,提供连续服务的能力,履行向国家机关提供信息义务的能力;

c) 明确相关方在保证服务质量中的角色和责任;

d) 制定减少风险、预防、应对和解决事故的措施;

e) 审查并调整风险管理政策(如有)。

2. 在使用云计算服务的情况下,除本条第一款规定的要求外,组织还应执行以下操作:

a) 根据活动和业务对组织的影响进行分类,计划在云计算上部署的活动和业务;

b) 对三级及以上信息系统的组成部分制定备份方案。备份方案必须经过测试,并准备好替代在云计算上部署的活动和业务;

c) 制定选择满足本通知第三十四条规定的第三方的标准;

d) 审查、补充并应用组织的信息安全保障措施,限制从云计算访问组织的信息系统。

3. 如果雇佣第三方全面管理三级及以上信息系统和处理客户信息的信息系统,组织应根据本条第一款规定进行风险评估,并将风险评估报告提交给中国人民银行(信息技术局)。

第三十四条 选择提供云计算服务的第三方标准

选择第三方的标准至少包括以下内容:

1. 第三方必须是企业。

2. 具备与组织使用的服务相匹配的信息技术基础设施,满足以下要求:

a) 符合越南法律的规定;

b) 拥有有效的国际信息安全认证。

第三十五条 与第三方签订的服务使用合同

与第三方签订的服务使用合同,用于三级及以上信息系统和处理客户个人信息的信息系统,必须包含以下最低内容:

1. 第三方关于保障信息安全的承诺,包括:

a) 除非根据法律规定有权机构有要求,否则不得复制、更改、使用或向其他个人或组织提供组织使用服务的数据;在这种情况下,第三方必须在提供数据前通知组织,除非通知会违反越南法律;

b) 向参与合同实施的第三方人员传达组织的信息安全规定,并采取监督措施以确保遵守。

2. 明确最长可能中断服务的时间和修复故障的时间,以及与保障连续运行相关的具体要求(现场备份、数据备份、灾难恢复),与处理能力、计算、存储相关的具体要求,以及当服务质量未得到保障时的具体措施。

3. 如果第三方使用分包商,不会改变第三方对组织使用服务的责任。

4. 在使用服务过程中产生的数据属于组织所有。在终止使用服务时:

a) 第三方应归还或协助转移全部部署数据和服务使用过程中产生的数据给组织;

b) 第三方承诺在一定时间内完成删除组织的所有数据。

5. 第三方发现其人员违反组织使用服务的信息安全规定时,必须通知组织。

6. 云计算服务使用合同除本条第一、二、三、四、五款规定的内容外,还应增加以下内容:

a) 第三方必须每年提供由独立审计机构出具的技术合规审计报告;

b) 第三方必须提供:云服务质量控制工具;监控和控制云服务质量的过程;

c) 第三方必须公开在越南境外部署服务的外部数据中心的位置(城市、国家);

d) 负责保护数据,防止未经授权通过服务分配渠道访问数据;

e) 在收到越南有权机构的要求时,第三方必须支持和配合调查;

f) 组织的数据必须与其他使用同一平台的客户的数据隔离。

条36. 组织在使用第三方服务过程中的责任

在使用第三方服务时,组织应承担以下责任:

1. 提供、通报并要求第三方执行组织的信息安全规定。

2. 建立流程和配置资源以监督和控制第三方提供的服务质量,确保服务符合已签署的协议。对于云计算服务,必须监控和控制服务质量。

3. 将组织的信息安全规定应用于由第三方提供的并在组织管理使用的基础设施上部署的设备和服务。

4. 管理对第三方所提供服务的变更,包括:更换供应商、更改解决方案、更改版本、更改本通知第41条规定的事项;全面评估变更的影响,确保变更后投入使用的安全性。

5. 对于允许第三方访问组织信息系统的情况,采取严格的监控措施并限制第三方的访问权限。

6. 监督第三方人员在履行合同时的行为。如发现第三方人员违反信息安全规定,应及时通报并与第三方合作采取及时处理措施。

7. 在完成工作或合同结束后立即收回已授予第三方的信息系统访问权限,并更改从第三方接收的密钥和密码。

8. 对于三级及以上的信息系统、处理客户信息的信息系统或使用云计算服务的信息系统,必须根据已签署的协议定期或按需评估第三方遵守信息安全保障规定的状况。年度或突发需求时进行合规性评估,可以采用独立审计机构的信息技术审计结果。

节 7
信息系统的接受、发展和维护管理

条37. 信息系统安全保障要求

在新建或升级由组织直接管理的信息系统时,组织必须按照本通知第5条的规定对信息系统进行分类。对于二级及以上的信息系统,组织应实施:

1. 制定设计文档,描述确保信息系统安全的方法。其中安全和保密的要求与技术要求和业务要求同时制定。

2. 制定检查和验证方案,确保部署的信息系统符合设计文档和信息安全保障要求,在验收前进行测试。测试结果应形成报告,并在正式运行前获得有权机关批准。

3. 严格监督和管理外部软件采购,按照本通知第36条的规定执行。

条38. 应用程序的安全保障

业务应用程序必须满足以下最低要求:

1. 检查输入应用程序的数据的有效性,确保数据准确且有效。

2. 检查应用程序中自动处理的数据的有效性,以发现由于处理错误或故意篡改而导致的信息偏差。

3. 采取措施确保处理中数据的真实性和完整性。

4. 检查从应用程序输出的数据的有效性,确保应用程序的信息处理过程准确且有效。

5. 二级及以上信息系统中用户使用的密钥必须在应用层进行加密。

条39. 加密管理

组织进行加密管理如下:

1. 根据国家关于数据加密技术标准或已获认可的国际标准规定并使用加密措施。

2. 对加密密钥进行管理,以保护组织的信息。

条40. 软件开发过程中的安全与保密

1. 组织应按以下方式管理软件开发过程:

a) 管理和控制源代码。访问和接触源代码需经有权机构批准;

b) 管理和保护系统配置文件;

c) 对于外包软件(outsourced software)等信息系统的二级及以上级别,要求第三方提供软件源代码。

2. 组织必须选择和控制测试数据。在未对包含客户信息和机密信息的数据采取遮蔽或更改措施之前,不得使用正式运行系统的真实数据进行测试活动。

条41. 信息系统变更管理

组织制定并实施信息系统变更管理和控制流程,至少包括:

1. 记录变更;制定变更计划;执行变更测试,报告结果;在正式应用软件版本、硬件配置参数、系统软件参数、操作流程变更前审批变更计划。对于变更不成功或发生不可预见故障的情况,要有恢复系统的备选方案。

2. 检查评估影响,确保三级及以上信息系统在变更版本或操作系统、数据库管理系统、中间件变更后,在新环境中稳定安全运行。

条42. 安全检查与评估

1. 安全检查与评估内容至少应包括以下方面:

a) 检查遵守按照等级规定的保障信息系统安全的法律规定;

b) 评估信息安全保障措施的有效性;

c) 发现并评估根据本通知第43条规定的恶意代码、漏洞和弱点;

d) 实施网络渗透测试(Penetration Test),对于连接互联网、向客户提供服务、与第三方连接的信息系统必须进行此项测试;

e) 检查安全设备配置、自动访问控制系统、终端管理系统、账户列表。

2. 组织应在正式投入运行前,对三级及以上信息系统和处理客户个人信息的信息系统,按本条第1款规定的内容进行安全检查与评估。

3. 在信息系统运行过程中,组织应定期按本条第1款规定的内容进行安全检查与评估,具体如下:

a) 五级信息系统每六个月一次;

b) 四级和三级信息系统以及直接与外部环境如互联网、第三方连接的设备每年一次;

c) 组织运营中每两年一次进行全面的安全检查与评估及风险安全管理。

4. 评估结果须形成书面报告提交合法代表人和有权机构。对于未遵守信息安全规定的内容(如有),须提出解决措施、计划、期限。

条 43. 技术弱点管理

组织技术弱点管理如下:

1. 制定关于评估、管理和控制正在使用的信息系统的技术弱点的规定。

2. 定期更新与漏洞、技术弱点相关的信息。

3. 按照第四十二条第三款规定或接收到新的漏洞、弱点信息时,定期扫描信息系统中的漏洞和弱点。

4. 对发现的正在使用的信息系统的每个漏洞和技术弱点的影响级别和风险进行评估,并提出处理方案和计划。

5. 建立并组织实施处理、修复措施,并报告处理结果。

条 44. 信息系统维护管理

组织信息系统维护管理如下:

1. 在正式投入运行后立即发布信息系统维护规定。最低维护规定应包括以下内容:

a) 维护范围和对象;

b) 维护时间点和频率;

c) 每个组成部分和整个信息系统维护的技术流程和剧本;

d) 在执行维护过程中如发现故障,必须向有权机构报告以处理;

e) 确定执行维护和监督维护部门的责任分工。

2. 对组织直接管理的信息系统按照本条第一款规定进行维护。

3. 至少每年审查一次最低维护规定,或在信息系统发生变化时进行审查。

节 8
信息安全事件管理

条 45. 事件处理程序

组织事件管理如下:

1. 发布信息安全事件处理程序,至少包括以下内容:

a) 接收发生的事件信息;

b) 评估事件对信息系统运行的影响程度和范围。根据事件的影响程度和范围,必须向相应的管理层报告以指导处理;

c) 实施处理和修复事件的措施;

d) 记录事件处理档案并报告处理结果。

2. 规定个人和集体在报告、接收和处理信息安全事件方面的责任。

3. 建立记录和存储事件处理档案的表格。

条 46. 事件控制和修复

组织事件控制和修复如下:

1. 对于三级及以上和处理客户个人信息的信息系统,建立事件清单和处理方案;至少每六个月审查和更新事件清单和应急处理方案。

2. 发生信息安全事件时,立即向有权机构和相关人员报告,以便尽快采取补救措施。

3. 在检查、处理和修复事件的过程中收集、记录和保护证据,并在组织内保存。

4. 在修复事件后确定原因,并实施预防措施避免事件再次发生。

5. 如果信息安全事件涉及违法行为,组织有责任根据法律规定收集并向有权机关提供证据。

6. 每年定期为至少一个三级及以上的信息系统组织应急处理演练,并轮换进行,如果有两个或更多三级及以上的信息系统。

条47. 网络安全运营中心

1. 组织直接管理三级及以上信息系统必须成立或指定专门部门负责网络安全运营中心的管理和运行(不适用于外国银行分行、提供支付中介服务的组织、非银行金融机构、微型金融组织、基层信用合作社、信用信息服务公司、越南信贷资产管理公司和国家印钞厂)。

2. 网络安全运营中心应履行以下职责:

a) 主动监控、收集并接收来自内部和外部的安全威胁和风险信息。

b) 建立安全管理与事件分析系统(SIEM),集中收集和存储至少以下信息:三级及以上信息系统的日志以及处理客户个人信息的信息系统的日志;安全设备(防火墙、IPS/IDS)的警报和日志。

c) 分析信息以发现并警告网络攻击风险和信息安全事件,并在发现涉及三级及以上信息系统及处理客户个人信息的信息系统的安全事件时,向系统管理员发送警报。

d) 组织协调应急响应,隔离、阻止并减少对信息系统的影响和损害。

e) 调查确定攻击来源、方式和方法,并采取预防措施防止再次发生安全事件。

f) 根据中国人民银行的要求提供信息,以支持银行业网络安全监管。

条48. 应急响应活动

1. 银行业信息安全应急响应网络(网络)包括:

a) 由中国人民银行行长设立的网络管理委员会;

b) 中国人民银行信息技术局为协调机构;

c) 网络成员:中国人民银行信息技术局、金融机构(专门负责信息安全的部门)和自愿加入网络的其他机构和组织。

2. 网络的任务是协调行业内外资源有效应对信息安全事件,确保银行业务安全运行。

3. 协调和应急响应活动的原则

a) 网络管理委员会的任务是:(i) 批准网络年度战略和计划;(ii) 管理网络活动(应急响应、演练和培训);(iii) 评估网络活动结果并向中国人民银行行长每年报告;

b) 根据本条第2款c项规定,相关组织有责任提供资源并成为网络成员;

c) 发生信息安全事件时,各成员须按照本通知第54条第1款的规定向协调机构报告;

d) 发生严重无法自行解决的信息安全事件时,各成员须向协调机构请求援助;

e) 根据具体情况,协调机构将向网络管理委员会报告并请求网络成员或其他有权政府机关提供支持和应急响应。

4. 在协调和应急响应活动中使用信息的原则:

a) 在协调和应急响应过程中交换和提供的信息是机密的;

b) 严禁任何组织和个人利用在协调和应急响应过程中交换的信息影响提供信息组织的声誉和形象。

第九节
确保信息系统的连续运行

条49. 确保连续运行的原则

1. 组织实施以下最低要求:

a) 分析影响并评估系统中断或停止运行的风险;

b) 按照本通知第51条的规定制定确保信息系统连续运行的程序和剧本;

c) 按照本通知第52条的规定组织实施确保连续运行。

2. 根据第1款a点所述的影响分析和风险评估,组织编制需要确保连续运行的信息系统的最低清单,包括从第三级及以上级别的信息系统。

3. 第2款所述的需要确保连续运行的信息系统必须保持高可用性,并具有灾难恢复系统。

条50. 建立灾难恢复系统

1. 组织建立符合以下要求的灾难恢复系统:

a) 在选择灾难恢复系统的位置时,评估风险并考虑同时影响主信息系统和灾难恢复信息系统的灾难可能性:如自然灾害(地震、洪水、台风、大流行病);人为因素和技术因素导致的灾难(如电网故障、火灾、交通事故、网络攻击);

b) 灾难恢复系统的地点必须满足本通知第17条的要求;

c) 灾难恢复系统必须在以下时间内能够替代主系统运行:(i) 对于第三级及以上的信息系统(不包括处理国家机密信息的信息系统),时间为4小时;(ii) 对于处理国家机密信息的信息系统,时间为24小时;(iii) 对于其他系统,按照组织规定的时间。

2. 只有一个办公地点位于越南境内的组织(微型金融组织和基层信用合作社除外)必须在另一个独立的地点设立备用办公室,并配备设备以确保连续运行替代主要办公地点。

条51. 制定确保连续运行的程序和剧本

组织制定确保连续运行的程序和剧本如下:

1. 制定处理每个组成部分在第三级及以上信息系统中出现安全问题和中断情况的程序。

2. 对于将主信息系统和灾难恢复系统都设在国外的组织,必须制定在连接中断情况下确保连续运行的方案。

3. 制定灾难恢复系统替代主系统运行的转换剧本,包括工作内容、执行步骤、预计完成时间,满足以下内容:

a) 具备执行所需的资源、工具和必要条件;

b) 具备记录结果的表格;

c) 安排并分配参与人员的角色:执行指导、监督、转换操作、正式运行和检查结果;

d) 实施信息安全保障措施;

e) 制定当转换不成功时确保连续运行的方案。

4. 只有一个办公地点位于越南境内的组织(微型金融组织和基层信用合作社除外)必须制定转换到备用办公室运营的剧本。

5. 转换程序和剧本必须在信息系统、组织结构、人员和相关部分职责变更时进行测试和更新。

条52. 组织保障持续运行

1. 组织必须制定并组织实施保障信息系统(不包括同时运行的主要和备用信息系统的除外)持续运行的计划,满足以下要求:

a) 至少每六个月进行一次对备用系统的运行检查和评估;

b) 对于从第4级及以上的信息系统,每年至少进行一次将主要系统切换到备用系统并在备用系统上正式运行至少一个工作日的操作;对于从第3级及以下的信息系统,每两年至少进行一次上述操作;评估结果并更新转换流程和剧本(如有)。如果无法在工作日内完成切换,则备用系统必须与主要系统具有相同的处理能力和配置,并且每年定期进行切换和测试备用系统的准备情况。

2. 只有一个办公地点位于越南境内的组织(微型金融组织和基层信用合作社除外),必须定期每年组织实施持续运行演练。

3. 组织必须在实施前至少五个工作日内通过电子邮件地址[email protected]向国家银行(信息技术局)通报持续运行演练的计划、内容和剧本。

节十
内部检查和报告制度

条53. 内部检查

组织应按照以下方式执行内部检查:

1. 制定关于组织信息安全工作的内部检查规定。

2. 每年制定并执行内部自我检查计划,以确保遵守本通知和其他内部信息安全规定的合规性。对于商业银行和外国银行分行,内部检查由风险管理部门或合规部门每年至少进行一次,由内部审计部门或独立审计机构每三年至少进行一次。

3. 组织的信息安全工作检查结果必须形成报告提交给法定代表人和有权机关,在报告中存在未确保遵守信息安全规定的事项时,必须有处理方案和实施计划。

4. 组织必须根据本条第3款的规定执行并报告所指出问题的整改结果。

条54. 报告制度

组织有责任向国家银行(信息技术局)报告以下内容:

1. 在发现安全事件后24小时内提交安全事件报告(附录01,随本通知提供)以及在完成安全事件修复后5个工作日内提交修复完成报告(附录02,随本通知提供)。报告发送至电子邮件地址[email protected]

2. 根据本通知第33条第3款的规定,在外包三级及以上信息系统管理任务或处理客户信息的系统之前至少10个工作日,直接或通过邮政服务向国家银行(信息技术局)提交风险评估报告。

3. 根据本通知第16条第6款的规定,在作出纪律处分决定后的5个工作日内,直接或通过邮政服务向国家银行(信息技术局)提交组织内从事信息技术工作的个人受到纪律处分的情况报告。

第三章
实施条款

条55. 各单位的法律责任

1. 信息技术局负责:

a) 每年向国家银行行长报告并汇总各组织根据本通知规定执行情况;

b) 每年制定检查本通知执行情况的计划;

c) 主持并协调与国家银行相关单位处理在实施本通知过程中出现的问题。

2. 支付司负责与信息技术局合作,检查支付服务中介机构执行本通知的情况。

3. 监管机构负责对违反本通知的行为进行调查,并根据法律规定处理行政违法行为。

4. 省市分行负责在其管辖范围内对组织执行本通知的情况进行调查,并根据法律规定处理行政违法行为。

条 56. 生效日期

1. 本通知自2021年1月1日起生效,但不包括本条第2款规定的情况,并取代2018年8月21日由国家银行行长发布的关于银行业务信息安全规定的第18/2018/TT-NHNN号通知。

2. 第二十条第二项自2022年1月1日起生效。

1. 文化和旅游部负责,与相关部门合作指导、宣传、检查本法令的执行情况。

信息技术局局长、国家银行相关单位负责人、省市分行行长、各信贷组织、外国银行分行、支付服务中介机构、信用信息公司、越南国家支付股份有限公司、越南信贷资产管理公司、国家印钞厂、越南存款保险公司的责任是组织实施本通知。/。

总督
副签发人: 副总督
聂文俊
阮金英

Văn bản gốc (PDF)

Mở PDF trong tab mới ↗

Bản đồ quan hệ

09/2020/TT-NHNN
通知2020年第9号关于银行业活动中信息系统安全的规定
生效中

Bấm vào một văn bản để mở. Viền đỏ = quan hệ làm thay đổi hiệu lực.