本通知修改和补充了2015年第28号令中关于银行系统数字证书的颁发、管理和使用的若干条款。主要内容包括:修改新申请、信息变更、暂停、收回或取消数字证书业务的规定;增加托管组织和租户的责任;调整报告制度;替换表格。
适用范围
国家银行各机构负责人、信贷组织、外国银行分行、国家金库、越南存款保险机构、越南国家支付股份公司、越南信贷机构资产管理公司。
要点
- 修改新申请、信息变更、暂停、收回或取消数字证书业务的规定
- 增加托管组织和租户的责任
- 调整报告制度
- 用新的附件替换旧表格。
- 本通知自2024年7月1日起生效
🌐 本文件的社会影响
- 加强银行系统中数字证书的安全管理和有效使用
- 减少金融组织电子交易中的信息安全风险
- 确保数字证书的发放、管理和使用符合法律规定并具有透明度
❓ 常见问题
本通知取代哪个通知?
本通知取代2020年第10号令,该令由国家银行行长于2020年11月2日发布,对2015年第28号令进行了修改和补充。
本通知何时生效?
本通知自2024年7月1日起生效。
全文
通知
对中国人民银行第28/2015/TT-NHNN号(2015年12月18日)通知关于管理、使用数字签名和数字证书以及中国人民银行数字签名认证服务的规定进行修改和补充
根据2010年6月16日《越南国家银行法》;
根据2010年6月16日《组织法》及其2017年11月20日修正案;
根据2006年6月29日《电信法》;
依据2005年11月29日《电子交易法》;
根据国务院2018年第130/2018/NĐ-CP号令(2018年9月27日),对《电子交易法》中关于数字签名和数字签名认证服务的实施细节作出规定;
根据2025年2月25日国务院令第35/2025/NĐ-CP关于农业农村部职能、任务、权限和组织结构的规定; 2022年12月12日第102/2022/NĐ-CP号政府法令规定越南国家银行的职能、任务、权限和组织结构;
根据信息局局长的建议; 信息;
中国人民银行发布本通知,对第28/2015/TT-NHNN号(2015年12月18日)通知关于管理、使用数字签名和数字证书以及中国人民银行数字签名认证服务的规定进行修改和补充(以下简称“第28/2015/TT-NHNN号通知”)。
条 1. 修改和补充第28/2015/TT-NHNN号通知的部分条款
1. 修改和补充第28/2015/TT-NHNN号通知的第1条(已被第10/2020/TT-NHNN号(2020年11月2日)通知的第1条第1款修改和补充)如下:
“本通知规定中国人民银行(以下简称‘人民银行’)专用数字签名、数字证书和数字签名认证服务的管理与使用。”
2. 修改和补充第28/2015/TT-NHNN号通知的第2条第1款(已被第10/2020/TT-NHNN号通知的第1条第2款修改和补充)如下:
“1. 人民银行所属单位;金融机构;外国银行分行;国家金库;存款保险机构。”
3. 修改和补充第28/2015/TT-NHNN号通知的第3条第5款、第11款、第12款、第13款、第14款、第15款(已被第10/2020/TT-NHNN号通知的第1条第3款修改和补充)如下:
“5. ‘托管组织’是指人民银行所属单位、金融机构、外国银行分行、国家金库或存款保险机构或其他提出为自身单位或组织申请数字证书的组织。
“11. ‘激活码’是提供给用户的包括参考编号和验证码的信息,在激活数字证书过程中用于验证。
12. ‘激活数字证书’是指生成包含私钥和公钥的数字证书密钥对,并将其存储在用户私钥存储设备中的过程。
13. ‘有权人’是指人民银行领导、人民银行所属单位领导或根据本通知第2条规定被授权代表机关、组织的法人。
14. ‘公共服务系统’是指人民银行提供的在线公共服务门户网站。
15. ‘数字证书业务’是指用户可以在其中使用数字证书进行签署或验证的各种信息系统上的业务。一个数字证书可以用于一个或多个信息系统上的一种或多种业务。使用人民银行数字证书的信息系统包括:
a) 公共服务系统;
b) 跨行电子支付系统;
c) 人民银行报告系统;
d) 招标和公开市场操作业务系统,包括以下子系统:- 招标和公开市场操作;- 发行、支付、延期和取消特别债券;- 发行中央银行票据;- 再融资。
防止存款保险公司报告系统;
e) 由中国人民银行行长决定的其他系统。”
4. 修改和补充第28/2015/TT-NHNN号通知的第4条如下:
条4. 数字证书的内容
1. 提供数字签名服务的组织名称。
2. 用户名称。
3. 数字证书编号(序列号)。
4. 数字证书的有效期限。
5. 租户的公钥。
6. 提供数字签名服务的组织的数字签名。
7. 数字证书使用目的和范围的限制。
8. 提供数字签名服务的组织法律责任的限制。
9. 密码算法。
10. 根据信息通信部的规定需要包含的其他内容。
5. 修改、补充通函28/2015/TT-NHNN(已由通函10/2020/TT-NHNN第1条第4款修改、补充)如下:
条4a. 与数字签名认证服务相关的文件、文本、报告的发送和接收方式以及处理结果
1. 租户管理机构通过以下一种方式向国家银行(信息技术局)提交与数字证书和服务相关的文件、文本、报告:
a) 通过公共服务系统以电子方式;
b) 直接到一站式窗口或通过邮政服务提交纸质文件;
c) 向国家银行(信息技术局)的公文管理和执行系统发送电子文件(仅适用于国家银行下属单位)。在以下情况下,国家银行(信息技术局)只接受并处理通过国家银行公文管理和执行系统提交的纸质文件和电子文件:
- 公共服务系统发生故障无法运行;
- 租户管理机构尚未获得具有公共服务业务的数字证书或数字证书已失效或租户密钥存储设备损坏。
2. 提交与数字证书和服务相关的文件、文本、报告给国家银行
a) 提交纸质文件的情况:租户管理机构有权选择提交原件或从原件复制的副本、经公证的副本或附带出示原件进行核对的副本。
b) 提交电子文件的情况:除本通函附件中的文件、报告外,所有文件、文本、报告均通过公共服务系统提交。租户管理机构提交的电子文件是从原件数字化生成的PDF格式文件,并由租户管理机构有权限的人使用CA-NHNN的数字证书签署。
3. 信息技术局通过公共服务系统以电子方式将处理结果通知租户管理机构。如果公共服务系统出现故障,则通过邮政服务或租户的电子邮件地址以及租户管理机构负责管理数字证书的个人或部门发送处理结果通知。
6. 修改、补充通函28/2015/TT-NHNN(已由通函10/2020/TT-NHNN第1条第5款修改、补充)如下:
条4b. 租户密钥存储设备
1. 信息技术局负责指导符合国家银行数字签名认证系统和技术发展情况的租户密钥存储设备类型和技术参数。
2. 信息技术局为国家银行下属行政单位提供租户密钥存储设备。国家银行下属事业单位和其他租户管理机构自行配备租户密钥存储设备,按照信息技术局的指导进行。
3. 信息技术局与国家银行下属行政单位之间发送和接收租户密钥存储设备的方式包括直接交付或通过邮政服务。
7. 修改、补充通函28/2015/TT-NHNN(已由通函10/2020/TT-NHNN第1条第6款修改、补充)如下:
条5. 数字证书的发放和补充业务
1. 当需要发放数字证书或补充业务时,租户管理机构应提交一份完整的申请材料,包括:
a) 对于授权人员的数字证书发放和补充业务申请:根据本通函附件1填写的数字证书发放和补充业务申请表;对于新发证书的政府机关,需提交授权人员的任命决定。
b) 对于被授权人员的数字证书发放和补充业务申请:
- 根据本通函附件1填写的数字证书发放和补充业务申请表;
- 对于新发证书的政府机关,需提交授权人员的任命决定;
- 授权人员出具的授权书,明确被授权人代表组织在相应信息系统中签署文件、文本、资料、报告和交易的权限。被授权人不得再转授权他人。
c) 对于组织的数字证书发放和补充业务申请:
根据本通函附件2填写的组织数字证书发放和补充业务申请表。
2. 如果数字证书已经发放且仍在有效期内,租户管理机构可以申请补充业务,信息技术局将为租户现有的数字证书补充业务。
3. 如果旧的数字证书已过期或被撤销,租户希望继续使用,则应按照本条第1款的规定重新申请新的数字证书。
4. 解决期限和结果 实施 在收到有效申请材料之日起三个工作日内,信息技术局应为用户办理数字证书或补充数字证书业务,并将数字证书发放通知及激活码发送至用户的电子邮件地址和手机短信。对于组织的数字证书,信息技术局将数字证书发放通知及激活码发送至负责该组织数字证书管理的联络人的电子邮件地址和手机短信。
如果申请材料不符合要求,信息技术局应在收到申请材料之日起两个工作日内拒绝处理并说明理由。反馈信息和处理结果按照本通知第四条第三款的规定执行。
5. 数字证书激活码的有效期最长为自数字证书颁发之日起三十天。对于新颁发的数字证书,用户必须在激活码失效前激活数字证书。中国人民银行发布的数字证书激活和续期指南已在中国人民银行官方网站上发布。对于补充业务的数字证书,用户无需激活数字证书。
6. 用户数字证书的有效期由管理用户组织提出,但不得超过自数字证书激活之日起五年。
8. 修改《中国人民银行令第28号》(已由《中国人民银行令第10号》修改)第六条如下:
第六条 数字证书延期、变更信息
1. 提交延期或变更信息的数字证书必须仍然有效。
2. 数字证书的有效期:a) 延期后的数字证书有效期从成功完成延期操作时开始计算,但最长不超过五年;b) 变更数字证书信息不会改变其有效期。
3. 对于延期或变更数字证书信息的情况:
a) 管理用户组织应在数字证书到期前至少十天提出延期申请;
b) 管理用户组织应在收到以下变更信息后五个工作日内提出变更数字证书信息的申请:
- 用户变更职务、职位或部门(科室/部),但不变更单位/分支机构。如果用户变更到其他单位/分支机构工作,管理用户组织应收回原单位/分支机构的数字证书,并为新单位/分支机构的用户提供新的数字证书(如有需要继续使用);
- 用户变更身份证/居民身份证/护照号码;
- 用户变更地址、电子邮件地址或电话号码。
4. 管理用户组织提交一份申请延期或变更数字证书信息的申请材料,包括根据本通知附件三规定的延期或变更信息申请表。
5. 办理期限及结果
自收到有效申请材料之日起三个工作日内,信息技术局应为用户办理延期或变更数字证书信息。如果申请材料不符合要求,信息技术局应在收到申请材料之日起两个工作日内拒绝处理并说明理由。反馈信息和处理结果按照本通知第四条第三款的规定执行。
收到批准延期的通知后,用户应按照中国人民银行官方网站上发布的数字证书激活和续期指南进行延期操作。
9. 修改《中国人民银行令第28号》(已由《中国人民银行令第10号》修改)第七条如下:
第七条 暂停数字证书
1. 出现下列情况之一时,用户的数字证书将被暂停:
a) 根据管理用户组织提出的暂停数字证书申请;
b) 根据司法机关、公安机关或工业和信息化部的要求;
c) 信息技术局发现任何可能影响用户权益或系统安全的问题。
2. 根据第七条第一款a项规定,暂停时间由管理用户组织提出。根据第七条第一款b项规定,暂停时间由司法机关、公安机关或工业和信息化部提出。根据第七条第一款c项规定,暂停时间持续到问题得到解决为止。
3. 管理用户组织提交一份暂停数字证书的申请材料,包括根据本通知附件四规定的暂停数字证书申请表。
4. 处理期限及结果
a) 自收到符合第七条第一款a项规定的有效申请材料之日起一个工作日内,信息技术局应暂停用户的数字证书并向管理用户组织通报处理结果。如果申请材料不符合要求,信息技术局应在收到申请材料之日起一个工作日内拒绝处理并说明理由。反馈信息和处理结果按照本通知第四条第三款的规定执行;b) 自收到第七条第一款b项、c项规定的信息之日起一个工作日内,信息技术局应暂停数字证书并向管理用户组织书面通报暂停时间和原因。
10. 修改《中国人民银行令第28号》(已由《中国人民银行令第10号》修改)第八条第二款d项、第三款、第四款如下:
"d) 数字证书被暂停使用,根据本通知第7条第1款第c项的规定,且相关错误或故障已得到解决。"
"3. 管理机构应在收到用户提交的恢复数字证书申请材料后,按照本条第2款第b项的规定,提交一份完整的申请材料,包括根据本通知附件5规定的《恢复数字证书申请表》。"
4. 处理期限及结果
a) 自收到本条第2款第a项规定的通知或符合本条第2款第b项规定的有效恢复数字证书申请材料之日起1个工作日内,信息科技局应恢复用户的数字证书。如申请材料不符合要求,信息科技局应在收到材料之日起1个工作日内拒绝处理并说明理由。反馈信息和处理结果应按照本通知第4a条第3款的规定执行;"
b) 自收到本条第2款第c、d项规定的信息之日起1个工作日内,信息科技局应自动恢复用户的数字证书。"
11. 对中国人民银行2015年第28号通知(已被2020年第10号通知第10条修改)的第9条进行修改和补充如下:
"第九条 数字证书的撤销和废止"
1. 管理机构可以应要求撤销或废止一个或多个用户的数字证书业务。如果撤销数字证书,则该用户的所有数字证书业务将被废止。
2. 用户的数字证书在以下情况下会被撤销:
a) 根据司法机关、公安机关或国家电信主管部门的要求;
b) 根据管理机构提出的撤销数字证书的请求;
c) 租户管理组织有依据法律规定作出的收回经营许可、分立、合并、解散或破产的决定;
d) 有足够的证据表明用户违反了关于密钥管理和使用的相关规定;
đ) 数字证书到期失效。
3. 管理机构应提交一份完整的撤销或废止数字证书业务的申请材料,包括根据本通知附件6规定的《撤销或废止数字证书业务申请表》。
4. 处理期限及结果
a) 自收到本条第2款第a项规定的通知或符合本条第2款第b项规定的有效撤销或废止数字证书业务申请材料之日起1个工作日内,信息科技局应撤销或废止用户的数字证书业务。如申请材料不符合要求,信息科技局应在收到材料之日起1个工作日内拒绝处理并说明理由。反馈信息和处理结果应按照本通知第4a条第3款的规定执行;
b) 自收到本条第2款第c、đ项规定的信息之日起1个工作日内,信息科技局应自动撤销用户的数字证书;
c) 自收到本条第2款第d项规定的信息之日起1个工作日内,信息科技局应撤销用户的数字证书,并按照本通知第4a条第3款的规定向用户发送通知。"
12. 对中国人民银行2015年第28号通知(已被2020年第10号通知第11条修改)的第10条第2款进行修改和补充如下:
"2. 用户必须在激活码的有效期结束前生成一对密钥。如果激活码泄露或怀疑泄露,或者超过激活码的有效期而无法生成密钥并且需要继续使用数字证书,用户应按照本通知第10a条的规定办理更换激活码手续。"
13. 增加第10a条如下:
"第十a条 更换数字证书激活码"
1. 管理机构应提交一份完整的更换激活码申请材料,包括根据本通知附件8规定的《更换数字证书激活码申请表》。
2. 处理期限及结果
自收到有效的更换数字证书激活码申请材料之日起3个工作日内,信息科技局应完成更换激活码的操作,并通过电子邮件和短信方式将新的激活码发送给用户的电子邮箱和手机号码。对于组织用户的数字证书,信息科技局应将新的激活码通过电子邮件和短信方式发送给负责数字证书的联系人。
如申请材料不符合要求,信息科技局应在收到材料之日起2个工作日内拒绝处理并说明理由。反馈信息和处理结果应按照本通知第4a条第3款的规定执行。
3. 更换后的激活码有效期最长为30天。用户必须在激活码失效前激活数字证书。中国人民银行发布的数字证书激活和续期指南可在其官方网站上查阅。"
14. 对中国人民银行2015年第28号通知(已被2020年第10号通知第12条修改)的第11条进行修改和补充如下:
"第十一条 更换数字证书密钥对"
1. 如果需要更换用户的数字证书密钥对:
用户的数字证书仍然有效,但存储在密钥保管设备中的密钥对由于设备损坏或其他原因导致无法继续使用。
2. 管理机构应在数字证书有效期结束前至少10个工作日提交一份完整的更换数字证书密钥对申请材料,包括根据本通知附件7规定的《更换数字证书密钥对申请表》。
3. 自收到申请变更有效数字证书密钥对的文件之日起三个工作日内,信息科技局应完成密钥对的变更,并将变更密钥对的通知和激活码发送至用户指定的电子邮件地址和手机号码。对于组织的数字证书,信息科技局将变更密钥对的通知和激活码发送至负责管理用户的组织的联络人员的电子邮件地址和手机号码。
如申请材料不符合要求,信息科技局应在收到材料之日起2个工作日内拒绝处理并说明理由。反馈信息和处理结果应按照本通知第4a条第3款的规定执行。
用户在收到数字证书激活码后,应在激活码有效期内根据网上中国人民银行网站发布的数字证书激活、续期指南进行操作,以激活新的密钥对。
15. 对于通函第28号2015年第28号令第十三条第三款、第四款、第七款、第十款进行修改和补充如下:
"3. 应制定有效的备用方案,确保中国人民银行提供的数字签名服务安全、连续运行。
4. 确保在整个发放和转移数字证书激活信息的过程中保持安全保密。完整准确地更新并保存用户信息,以便管理和维护数字证书。在收集、处理和存储用户信息时,遵守有关个人数据保护的法律规定。
"7. 确保电子通信渠道能够全天候(24小时)每周七天接收提供数字签名验证服务的请求。
"10. 提供并更新关于软件、使用和管理数字证书及数字签名验证服务的相关指导材料。
"16. 对通函第28号2015年第28号令(已由通函第10号2020年第10号令第十三条修订)第十四条进行修改和补充如下:
"第十四条 用户管理机构的责任
1. 指定个人或下属部门作为负责登记和管理用户名单、相关证书和验证服务档案的联系人,并通过书面形式向信息科技局报告首次任命和任何后续变更。
2. 注册并完全承担与用户数字证书相关的所有信息在文件、档案和报告中的准确性责任,并将其提交给信息科技局。
3. 管理和统计组织内的用户名单。至少每年一次,审查和核对中国人民银行颁发的数字证书与实际需求和组织内记录的信息是否一致。对于不匹配的数字证书,用户管理机构必须立即办理信息变更、暂停、收回或取消业务的操作。
4. 按照本通函的规定定期报告。
5. 指导、检查并为组织管理下的用户提供适当的条件,使其能够按照本通函的规定正确使用数字证书和密钥。
6. 在以下情况下及时通知信息科技局暂停或收回用户的数字证书:
a) 用户的密钥疑似泄露、泄露、被盗或被非法使用;
b) 用户的密钥存储设备丢失;
c) 用户的工作岗位变动不再需要使用数字证书;
d) 用户暂时离职、离职、退休或去世;
e) 用户所在的分支机构/单位已被撤销银行代码;
e) 出于用户管理机构的需求而产生的其他情况。
7. 组织获得的数字证书必须交由个人管理和使用。交接过程需形成书面文件,明确个人的角色和责任。被指派管理的人必须履行本通函规定的用户角色和责任。
8. 属于中国人民银行的行政单位的用户管理机构应及时收回不再使用的用户的密钥存储设备,以便重新分配给其他用户。
17. 对通函第28号2015年第28号令(已由通函第10号2020年第10号令第十四条修订)第十五条进行修改和补充如下:
"第十五条 用户的责任
1. 正确使用所获得的数字证书的目的。
2. 管理和使用密钥:
a) 按照信息科技局的指引使用正确的密钥存储设备类型;
b) 安全保密地保管和使用设备访问密码、密钥以及存储设备中的数据,在数字证书有效期内和暂停期间;
c) 不得分享或借用设备访问密码、密钥存储设备。当离职、调岗或工作职责变化不再需要使用数字证书时,应销毁存储设备中的数据并将密钥存储设备移交给用户管理机构;
d) 不得使用任何工具、程序或软件来干预、修改或更改存储设备中的密钥信息或故意损坏密钥存储设备;
e) 如发现或怀疑数字证书、密钥不再安全,或密钥存储设备丢失、故障无法使用,应及时通知用户管理机构。
3. 遵守其他关于数字证书的发放、管理和使用规定。
18. 对通函第28号2015年第28号令(已由通函第10号2020年第10号令第十五条修订)第十六条第三款进行修改和补充如下:
"3. 签署人对其签署的电子信息的真实性负全部责任,并仅在系统显示其数字证书有效时才在信息系统上进行数字签名。
19. 对通函第28号2015年第28号令(已由通函第10号2020年第10号令第十七条修订)第十七条进行修改和补充如下:
"第十七条 报告制度
用户管理机构有责任按期向中国人民银行提交报告,内容如下:
1. 报告名称:中国人民银行数字证书清单对账报告。
2. 报告内容:
a) 数字证书的数量及其使用状态;
b) 将已由信息技术局颁发的数字证书编号清单与组织的实际需求和实有信息进行核对,并报告未匹配的数字证书编号清单。
3. 实施对象:中国人民银行所属单位、金融机构、外国银行分行、国家金库越南国家储蓄保险机构及其他使用中国人民银行数字签名认证服务的机关和组织。
4. 报告接收机关:中国人民银行信息技术局。
5. 报告提交方式:报告的提交按照本通知第四条第一款的规定执行。
6. 报告提交频率及期限:每年定期提交,最迟于报告年度的12月20日前提交。
7. 报告数据截止时间:报告数据的截止时间为报告期前一年的12月15日至报告期的12月14日。8. 报告提纲格式:组织管理机构应根据本通知附件九报送中国人民银行数字证书清单核对报告。
条 2. 替换中国人民银行第28号通知中的术语和表格
1. 将“信息技术局”术语替换为“信息技术局”。
2. 将中国人民银行第28号通知(已被中国人民银行第10号通知取代)发布的表格01、02、03、04、05、06、07、08、09分别替换为本通知附件01、02、03、04、05、06、07、08、09。
第三条 实施责任
中国人民银行各直属单位、金融机构、外国银行分行、国家金库越南国家储蓄保险机构、国家支付公司、资产管理公司等负责人负责组织实施本通知。
第四条 施行日期
1. 本通知自2024年7月1日起生效。
2. 本通知废止中国人民银行2020年11月2日发布的第10号通知,该通知修改并补充了中国人民银行第28号通知的部分条款。
副签发人: 副总督
原始文件(PDF)
关系图
点击文件即可打开。红色边框=改变效力的关系。
译本
本文件提供以下语言版本: