通知第18/2018/TT-NHNN号关于银行业务中信息系统安全的规定

本通知详细规定了在越南银行业和信贷机构活动中确保信息安全的工作。包括风险管理、访问控制、密码管理、软件开发、系统运行、应急响应、灾难恢复、持续运营保障、内部审计和报告制度的要求。银行和信贷机构必须遵守这些规定,以确保其活动中的信息安全。

문서 번호18/2018/TT-NHNN
문서 유형通知
발행 기관越南国家银行
서명자Nguyễn Kim Anh — Phó Thống đốc
업데이트18. 06. 2026
산업银行
분야银行信息技术
발행일21. 08. 2018
발효일01. 01. 2019
효력 만료일01. 01. 2021
상태已失效
✦ 스마트 요약

本通知详细规定了在越南银行业和信贷机构活动中确保信息安全的工作。包括风险管理、访问控制、密码管理、软件开发、系统运行、应急响应、灾难恢复、持续运营保障、内部审计和报告制度的要求。银行和信贷机构必须遵守这些规定,以确保其活动中的信息安全。

적용 범위

越南的信贷机构和银行

핵심 사항

  • 信息安全风险管理
  • 访问控制和密码管理
  • 确保信息安全的软件开发
  • 信息系统运行
  • 应对网络安全事件
  • 灾难恢复
  • 确保信息系统的连续运行
  • 内部审计和报告制度

🌐 이 문서의 사회적 영향

  • 加强银行和信贷系统的安全性
  • 减少金融行业的网络安全风险
  • 提高信贷机构和银行的运营效率

❓ 자주 묻는 질문

组织需要遵守哪些关于确保信息安全的规定?

组织必须遵守本通知中规定的关于风险管理、访问控制、软件开发、系统运行、应急响应、灾难恢复和持续运营保障的要求。

是否需要向国家银行报告?

组织必须根据本通知的规定,在外包信息系统管理达到二级及以上时,报告网络安全事件和风险评估。

전문

通知

关于信息系统安全的规定

在银行业务中的应用

                                       

根据2010年6月16日《越南国家银行法》;

根据2010年6月16日《组织法》及其2017年11月20日修正案;

依据2005年11月29日《电子交易法》;

根据2006年6月29日《电信法》;

依据2015年11月19日《网络安全法》;

根据2017年2月17日政府第16/2017/NĐ-CP号法令关于越南国家银行职能、任务、权限和组织结构的规定;

根据信息技术局局长的建议;

越南国家银行行长发布关于银行业信息系统安全的通知

第一章

总则

第一条 调整范围和适用对象

1.本通知规定了保障银行业信息系统安全的措施。

2.本通知适用于金融机构(不包括信用合作社和微型金融机构)、外国银行分行以及提供支付中介服务的组织(以下统称为组织)。

贷款金额

在本通知中,下列术语定义如下:

1.信息系统是指用于创建、传输、收集、处理、存储和交换信息以支持一个或多个技术或业务活动的一组硬件、软件、数据库和网络系统。

2.信息保密性是指确保只有被授权的人才能访问信息。

3.信息完整性是指保护信息的准确性和完整性,且信息只能由被授权的人更改。

4.信息可用性是指确保被授权的人在需要时能够访问信息。

信息安全是指保护数字信息和信息系统免受未经授权的访问、使用、泄露、中断、修改或破坏,以确保信息的保密性、完整性和可用性。

信息技术风险是指在与信息系统相关的活动中发生损失的可能性。信息技术风险涉及硬件、软件、通信、系统接口、运营和人员管理。

网络安全事件是指数字信息或信息系统遭受攻击或损害,影响其保密性、完整性和可用性。

技术漏洞是指信息系统中容易被利用或攻击的部分。

数据中心包括基础设施(机房、电缆系统)和安装在其上的计算机系统及辅助设备,用于集中处理、存储、交换和管理数据。

移动设备是指设计为可移动且不影响其功能的数字设备,具有操作系统,能够处理、连接网络并有显示屏幕,如笔记本电脑、平板电脑、智能手机。

存储介质是用于存储和传输数字信息的物质手段。

防火墙是一组组件或系统,放置在网络之间,用于控制从内部到外部网络或反之的所有连接。

不可信网络是指连接到组织网络但不受组织或外国金融机构(当组织是外国金融机构的附属机构或在越南设有商业存在时)管理的外部网络。

云计算服务是指通过网络环境提供的计算资源服务,允许多个用户使用,并可根据需求调整和计费。

用户账户是指代表用户在信息系统上登录和访问授权资源的一组信息。

第三方是指与组织签订书面协议(统称服务使用合同)的个人或企业(不包括外国金融机构及其附属机构,当组织是外国金融机构在越南的附属机构或商业存在时),以提供信息技术服务。

授权级别是指组织法定代表人通过书面形式分配给执行组织职能任务的职位或个人。

第三条 基本原则

组织应根据明确界定的权限和责任,确保信息系统安全。

按照重要程度对信息系统进行分类,并采取适当的信息安全政策。

及时识别、分类、评估并有效处理可能发生的组织内信息技术风险。

基于本通知的规定,建立并实施信息安全制度,并平衡组织的利益、成本和风险接受水平。

条 4. 信息分类和信息系统

1. 通过信息系统处理、存储的信息根据其保密属性分为以下类别:

a) 公共信息是指向所有对象公开,无需确定具体身份和地址的信息;

b) 内部信息是指组织内部管理并授权给特定身份对象使用的信息;

c) 保密信息是指:(i) 根据组织规定被列为秘密级别并限制接触对象的信息;(ii) 法律规定的国家秘密保护法中规定的秘密、机密、绝密级别的信息。

2. 各组织信息系统重要程度分类标准如下:

a) 普通信息系统(级别1)是指为组织内部活动或客户服务而设立的信息系统,但不处理保密信息;

b) 重要信息系统(级别2)是指具有以下任一特征的信息系统:(i) 处理保密信息;(ii) 支持组织日常内部活动且不可中断超过4小时工作时间;(iii) 为要求24/7运行的客户提供服务且不可无计划中断;(iv) 提供客户在线交易服务。

c) 特别重要信息系统(级别3)是指具有以下任一特征的信息系统:(i) 国家银行行业用于电子政务发展的信息系统,要求24/7运行且不可无计划中断;(ii) 国家银行行业用于支持全国范围内机构和组织活动的基础设施信息系统,要求24/7运行且不可无计划中断。

d) 若信息系统包含多个组成部分,每个部分对应不同的重要程度,则该信息系统的重要程度应根据提供主要技术和服务功能的部分来确定。

3. 组织应按照本条第2款的规定对信息系统进行重要程度分类。重要程度信息系统清单须经合法代表批准。

条 5. 信息安全制度

1. 组织应根据信息系统、组织结构、管理和运营需求制定相应的信息安全制度。信息安全制度须由合法代表签署发布并在整个组织内实施。

2. 最低信息安全制度应包括以下基本内容:

a) 信息技术资产的管理;

b) 人力资源的管理;

c) 物理安全和安装环境的安全保障;

d) 运行和信息交换的管理;

e) 访问控制的管理;

f) 第三方信息技术服务使用的管理;

g) 系统接收、开发和维护的管理;

h) 安全事件的管理;

i) 系统连续运行的保障;

j) 内部检查和报告制度。

3. 组织每年至少审查一次最低信息安全制度,确保制度符合本通知的规定。发现任何可能导致信息安全问题的不足或不合理之处,或根据有权机关的要求,组织应及时修订已发布的制度。

第二章

关于信息安全保障的规定

节 1

信息技术资产的管理

条 6. 管理信息技术资产

1. 信息技术资产包括:

a) 信息资产:通过信息系统处理和存储的数字数据和信息;

b) 物理资产:信息技术设备、通信媒介、存储介质以及支持信息系统运行的设备;

c) 软件资产:系统软件、实用程序软件、中间件、数据库、应用程序、源代码及开发工具。

2. 组织应根据本通知第四条第三款的规定,为所有与信息系统相关的信息技术资产建立清单,并定期每年审查和更新信息技术资产清单。

3. 根据信息系统的不同重要程度,组织应采取相应的管理保护措施,适用于各种类型的信息技术资产。

4. 根据本条第一款对信息技术资产的分类,组织应制定并执行关于资产管理使用的相关规定,详见本通知第七条至第十一条。

条 7. 管理信息资产

1. 对于每个信息系统,必须建立信息资产清单,并规定个人或组织部门接触、利用和管理信息资产的权限和责任。

2. 信息资产应按照本通知第四条第一款的规定进行分类。

3. 属于秘密信息的信息资产,在创建、交换和存储过程中必须加密或采取其他保密措施。

4. 在三级信息系统中,必须实施防止数据丢失的方案。

条 8. 管理物理资产

1. 对于组织直接管理的每个信息系统,必须建立包含以下基本信息的物理资产清单:资产名称、价值、安装位置、管理者、用途、使用状态、对应的信息系统。

2. 物理资产必须分配给个人或部门管理使用。

3. 当物理资产被带出组织总部时,必须获得有权机构的批准,并在资产上存储有秘密信息的情况下采取保护措施以确保信息安全。

4. 当物理资产存储有秘密信息且改变用途或报废时,必须采取销毁或清除秘密信息的措施,确保无法恢复。如果无法销毁秘密信息,则组织必须销毁存储该信息的部分。

5. 移动设备、存储介质等物理资产除遵守本条规定外,还须遵循本通知第十条和第十一条的规定。

条 9. 管理软件资产

1. 对于每个信息系统,必须建立包含以下基本信息的软件资产清单:资产名称、价值、用途、使用范围、管理者、版权信息、版本号、对应的信息系统。

2. 软件资产必须分配给个人或部门管理。

3. 软件资产必须定期审查并更新安全补丁。

4. 当软件资产存储在存储介质上时,必须遵守本通知第十一条的规定。

条 10. 移动设备的管理和使用

1. 组织内部网络系统连接的移动设备必须进行登记以实施控制。

2. 限制移动设备连接到组织服务和信息系统的范围;对从移动设备到组织允许使用的信息系统进行连接控制。

3. 规定组织内个人在使用移动设备为工作服务时的责任。

4. 用于工作服务的移动设备必须采取以下最低技术措施:

a) 在丢失或被盗的情况下,设置远程禁用、锁定设备或删除数据的功能;

b) 对移动设备上的数据进行备份,以便在必要时保护和恢复数据;

c) 在维修、维护移动设备时采取数据保护措施。

5. 对于属于组织资产的移动设备,在除本条第4款规定的技术措施外,还必须采取以下最低技术措施:

a) 控制已安装的软件;更新移动设备上的软件版本和补丁;

b) 使用保护内部信息和机密信息(如有)的功能;设置秘密密码;安装防病毒软件和其他安全漏洞防护软件。

条 11. 携带介质的管理和使用

1. 控制携带介质与信息系统设备的连接和断开。

2. 实施携带介质在运输和存储过程中的安全保障措施。

3. 对包含在携带介质中的机密信息采取保护措施。

4. 规定个人在管理、使用携带介质方面的责任。

人力资源管理

条 12. 组织人力资源

1. 法定代表人必须直接参与指导,并负责制定信息安全保障战略和计划,以及处理发生在组织内的网络安全事件。

2. 管理二级及以上信息系统直接组织实施:

a) 成立或指定专门负责信息安全的部门,其职能是确保信息安全并应对网络安全事件;

b) 成立或指定专门部门来管理运营网络安全指挥中心,满足本通知第46条的要求(不适用于外国银行分行、提供支付中介服务的机构、非银行金融机构);

c) 将人员职责分离:(i) 开发与系统管理;(ii) 开发与系统运行;(iii) 系统管理与运行;(iv) 安全检查与开发、管理、运行系统。

条 13. 招聘和分配任务

组织招聘和分配任务如下:

1. 确定招聘或分配职位的信息安全保障责任。

2. 在分配人员从事重要信息系统岗位工作之前,如三级系统运行或系统管理,需审查和评估其道德品质和专业技能,通过个人简历和司法记录。

3. 要求被录用者书面承诺保密,或者在劳动合同中包含保密条款。该承诺必须包括在职期间和离职后确保信息安全的责任条款。

4. 对新招聘的员工进行组织信息安全规定的培训和宣传。

条 14. 人力资源管理使用

人力资源管理组织如下:

1. 向组织内所有个人普及并更新每年至少一次的信息安全规定。

2. 每年至少一次检查个人和下属部门遵守信息安全规定的状况。

3. 根据法律规定和组织规定,对违反信息安全规定的个人和部门采取纪律处分措施。

条 15. 终止或变更工作

当组织内的个人终止或变更工作时,组织应执行以下操作:

1. 确定个人在终止或变更工作时的责任。

2. 要求个人移交信息技术资产。

3. 立即撤销离职人员的信息系统访问权限。

4. 及时调整变更工作的个人的信息系统访问权限,确保其仅拥有完成分配任务所需的最小权限。

5. 至少每六个月一次,由人事管理部门与信息系统访问权限发放和回收管理部门进行定期审查和核对,以确保遵守本条第3款、第4款的规定。

6. 将组织内部从事信息技术工作的个人因受到解雇、强制离职或因违反信息安全规定而被追究法律责任的情况通报给中国人民银行(信息科技局)。

节 3

物理及环境安全保障,确保信息技术设备安装场所的安全

条 16. 信息技术设备安装场所的通用要求

1. 使用围墙、入口门或其他控制措施,限制非法入侵的风险。

2. 实施防火、防爆、防水淹等预防措施。

3. 对于有高度安全和保密要求的区域,如主机、存储设备、安全设备、通信设备安装区,必须与公共区域、分发区、运输区隔离,并制定工作规则、指导方针,实施进出该区域的控制措施。

条 17. 数据中心的要求

除符合本通知第16条的要求外,数据中心还须满足以下要求:

1. 数据中心大楼的进出口必须有24小时监控人员。

2. 数据中心的进出口必须坚固,具备防火功能,至少配备两种不同类型的锁,并且要有24小时保护和监控措施。

3. 设备安装区域必须避免直接日晒,防止漏水和水淹。对于二级及以上级别的信息系统设备安装区域,必须实行24小时保护和监控。

4. 必须至少有一个电网电源和一个发电机电源。两个电源之间需设置自动切换系统,当电网断电时,发电机应自动启动供电。电源需通过不间断电源系统连接到设备上,确保信息系统的连续运行能力。

5. 配备能够持续运行的空调系统。

6. 设置直击雷和感应雷防护系统。

7. 设置自动火灾报警和灭火系统,确保灭火过程中不会损坏内部安装的设备。

8. 设置技术地板或绝缘层防静电;接地系统。

9. 设置视频监控系统,保存至少100天的监控数据。

10. 设置温度和湿度监测控制系统。

11. 建立数据中心出入登记日志。

条18. 物理资产安全

1.物理资产必须布置和安装在安全地点,并受到保护,以减少来自环境威胁和非法入侵的风险。

2.从第二级及以上信息系统中的物理资产必须确保电力供应和辅助系统在主电源中断时的保障。应采取措施防止过载或电压下降,防雷击扩散;设置接地系统;配备备用发电机和不间断电源系统,确保设备连续运行。

3.用于数据传输或信息支持服务的供电电缆和通信电缆必须受到保护,防止侵犯或损坏。

4.组织业务活动所使用的外部安装设备必须有监控和保护措施,防止非法访问。

第四节

运行管理和信息交换

条19. 组织管理责任及操作流程

1.组织对第二级及以上信息系统制定操作流程,至少包括:系统启动和关闭流程;数据备份和恢复流程;应用程序操作流程;故障处理流程;系统监控和活动日志记录流程。其中必须明确用户和系统操作人员的职责范围。每年至少一次定期审查、更新和补充信息系统操作流程,以适应实际情况。

2.组织将这些流程部署给所有参与操作和监督的人员,并确保他们遵守已发布的流程。

3.第二级及以上信息系统的运行环境必须满足以下要求:

a)与开发、测试和试验环境隔离;

b)应用信息安全保障解决方案;

c)不安装任何应用程序开发工具;

d)移除或禁用信息系统中未使用的功能和软件工具。

4.对于处理客户交易的信息系统,必须满足以下要求:

a)不允许同一人同时执行交易的创建和批准工作;

b)实施数据完整性保障措施;

c)系统上的所有操作都必须记录,以便在必要时进行检查和控制。

条20. 信息系统规划和接受

1.组织为所有现有和即将正式采用的信息系统建立标准、定额和技术要求,以确保其正常运行。

2.根据已建立的标准、定额和技术要求,组织监督和优化信息系统的性能;评估信息系统的响应能力、运行状态和配置情况,以预测并规划未来的扩展和升级,确保未来的需求得到满足。

3.当信息系统发生变化时,组织审查并更新标准、定额和技术要求;对相关员工进行培训和技能转移,以适应变化的内容。

条 21. 数据备份与恢复

组织应按照以下要求实施数据备份与恢复,以确保数据安全:

1. 制定信息系统清单,根据其重要性级别确定需要备份的数据,并附上存储时间、定期备份频率、备份方法和从备份数据中恢复系统的检查时间。

2. 对于重要程度为二级及以上的信息系统,必须制定符合数据变更频率的自动备份方案,并确保新生成的数据在24小时内完成备份。备份数据必须存储在外存介质(如磁带、硬盘、光盘或其他存储介质)上,并安全地保存在远离信息源系统安装区域的地方。

3. 对于重要程度为二级及以上的信息系统,至少每六个月进行一次从外存介质中恢复数据的测试。

4. 如果组织的信息系统及其备用系统均位于越南境外,则必须根据越南法律规定,在越南境内存储个人数据和客户交易数据。

条 22. 网络系统安全管理

组织应按照以下要求实施网络系统安全管理:

1. 制定关于网络系统安全管理的规定以及对整个网络系统终端设备的管理规定。

2. 建立并保存网络系统的逻辑图和物理图档案,包括广域网(WAN/Intranet)和局域网。

3. 构建组织的网络系统,满足以下最低要求:

a) 根据使用对象、目的和信息系统类型划分不同的网络区域,至少包括:(i) 为重要程度为二级及以上的信息系统主机设立独立网络分区;(ii) 设立中间网络分区(DMZ),用于提供互联网服务;(iii) 设立独立网络分区,用于提供无线网络服务;

b) 配备具有防火墙功能的设备,以控制连接到重要网络区域的进出访问;

c) 配备具有防火墙和入侵检测功能的设备,以控制来自不可信网络的连接和访问组织网络系统;

d) 提供解决方案,及时监控和阻止非法连接和访问组织内部网络系统,特别是对于重要程度为二级及以上的信息系统;

e) 对于提供互联网服务的重要程度为二级及以上的信息系统,制定负载均衡方案和拒绝服务攻击应对方案。

4. 按照网络安全设备的设计配置各项功能;采取措施和技术手段,及时发现和解决网络系统的技术漏洞;定期检查和发现非法连接、设备和软件安装。

条 23. 信息交换

组织在与客户和第三方交换信息时的责任:

1. 制定最低限度的信息交换规定,包括:交换的信息类型;个人接触信息的权利和责任;信息交换方式;传输、处理和存储信息的完整性保障措施;信息保管制度。

2. 在内部信息交换和对外秘密信息交换时,必须有书面协议,明确各方在使用和保证信息安全方面的责任和义务。

3. 秘密信息在交换前必须加密或采取其他保密措施。

4. 实施保护信息交换设备和软件的措施,限制非法入侵和利用。

5. 严格管理、监督和控制向客户提供信息、服务和在线交易的电子网站。

条 24. 管理在线交易服务

1. 对组织向客户提供在线交易服务的信息系统的要求:

a) 确保与客户在线交易中交换数据的完整性;

b) 在传输过程中的数据必须确保保密性,并完整、准确地传输到指定地址,采取措施防止未经授权的修改或复制;

c) 根据客户对象、交易类型和交易限额评估在线交易的风险程度,按照中国人民银行的规定提供适当的交易验证解决方案;

d) 在线交易的电子网站必须采用防伪和防止非法篡改的技术措施。

2. 客户交易的验证必须直接在组织的信息系统中进行。如果组织使用第三方验证服务,则组织必须至少管理一个验证因素。

3. 在线交易服务系统必须采取严格监控和检测、预警以下内容的措施:

a) 基于包括交易时间、交易地点(地理位置、IP地址)、交易频率、交易金额、违规验证次数等最低标准的可疑交易;

b) 系统异常活动;

c) 拒绝服务攻击(DoS - Denial of Service attack)和分布式拒绝服务攻击(DDoS - Distributed Denial of Service attack)。

4. 组织应在客户使用在线交易服务之前及定期向其提供信息安全保障措施和风险警告。

5. 当通过互联网提供在线交易应用程序时,必须采取措施确保软件的完整性。

条 25. 监控和记录信息系统活动

组织应按以下方式对信息系统进行监控和记录活动:

1. 记录并存储关于信息系统运行情况、用户信息、出现的错误以及信息安全事件的数据。对于等级2及以上信息系统的日志数据,必须至少保存三个月的在线存储,并至少备份一年。

2. 保护日志记录功能和日志信息,防止伪造和非法访问;确保系统管理员和用户无法删除或修改记录他们自身活动的日志。

3. 实现各信息系统之间的时间同步。

条 26. 防止恶意代码

组织应建立并实施防止恶意代码的规定如下:

1. 确定个人和相关部门在防止恶意代码工作中的责任。

2. 部署全面覆盖组织所有信息系统的防止恶意代码措施和解决方案。

3. 更新恶意代码样本和新的防恶意代码软件。

4. 对从外部接收的携带信息的介质进行检查和清除恶意代码,然后才能使用。

5. 控制软件安装以符合组织的安全信息政策。

6. 控制未知电子邮件及其附件或邮件中的链接。

节5

访问管理

条 27. 访问控制的要求

1.  组织规定用户、用户组、设备和访问信息系统工具的管理,确保满足业务需求和信息安全要求,包括以下基本内容:

a)  用户访问权限的注册、分配、续期和收回;

b)  每个系统访问账户必须分配给唯一一个用户;如果共享账户用于访问信息系统,则必须由有权机构批准,并在每个使用时间点确定个人责任;

c)   对于二级及以上的信息系统,必须限制和控制具有管理权限账户的访问:(i) 建立机制以控制具有管理权限账户的创建,确保任何账户在未获有权机构批准前不得使用;(ii) 必须采取措施监督具有管理权限账户的使用;(iii) 使用具有管理权限账户的时间应限于完成任务所需的时间,并在任务完成后立即收回;

d)  管理和分配信息系统访问密钥;

đ) 审核、检查并重新评估用户的访问权限;

e) 设备和访问信息系统的工具的安全要求;

2. 组织建立符合以下要求的密钥管理规定:

a) 密钥长度至少为六个字符,包含数字、大写字母、小写字母和其他特殊字符(如果系统允许);合法密钥的要求应在设置密钥时自动检查;

b) 制造商预设在设备、软件和数据库上的默认密钥必须在投入使用前更改;

c) 密钥管理系统应具备以下功能:(i) 要求首次登录时更改密钥(不适用于一次性使用的密钥);(ii) 提醒用户即将到期的密钥需要更换;(iii) 注销已过期的密钥;(iv) 在用户输入错误次数超过允许范围后注销密钥;(v) 允许立即更改泄露或有泄露风险的密钥,或根据用户请求更改;(vi) 防止在一定时间内重复使用旧密钥;

3. 组织建立用户获得访问权限后的责任规定,包括:按规定使用密钥;保密密钥;使用访问设备和工具;在不工作或暂时不工作时退出系统。

条 28. 内部网络访问管理

组织制定并实施内部网络访问管理政策,满足以下要求:

1. 制定并实施网络访问和网络服务管理规定,包括以下基本内容:

a) 允许使用的网络和服务类型、访问方式、手段及安全信息条件;

b) 管理员和访问者的责任;

c) 连接权限的分配、变更和撤销程序;

d) 控制管理和访问网络的行为;

2. 实施严格控制从不可信网络到组织内部网络连接的措施,确保信息安全;

3. 控制远程访问支持软件工具的安装和使用;

4. 控制用于配置和管理网络设备的端口访问;

5. 授予网络和网络服务访问权限时,必须遵循“最小权限原则”,仅授予完成任务所需的权限;

6. 为了工作目的,从互联网连接到组织内部网络必须使用虚拟专用网络和多因素认证。

条 29. 系统信息和应用程序的访问管理

组织建立并实施访问管理,满足以下要求:

1. 控制可能影响系统信息的实用软件。

2. 规定应用程序的访问时间与业务和服务活动的时间相一致。在用户不使用一段时间后自动断开会话,以防止非法访问。

3. 管理和分配信息及应用程序的访问权限,确保用户执行任务所需权限的原则:

a) 对程序的每个目录和功能进行访问权限分配;

b) 对信息、数据、程序进行读取、写入、删除、执行的权限分配。

4. 使用共同资源的信息系统必须经有权机关批准。

5. 对于属于第二级及以上级别的信息系统中的服务器,必须使用安全连接协议,并采取措施防止自动登录。

条 30. 网络管理

组织规定并实施网络管理,满足以下要求:

1. 网络连接和使用的管理包括以下基本内容:

a) 在互联网使用中个人和相关部门的责任;

b) 允许访问和连接互联网的对象;

c) 禁止和限制的行为;

d) 互联网连接和访问的控制;

e) 连接互联网时的信息安全保障措施。

2. 集中统一管理组织内部的所有互联网连接端口。

3. 在互联网连接端口部署网络安全解决方案,以保护组织内部网络免受来自互联网的攻击威胁。

4. 使用工具及时发现和检测组织内部网络通过互联网连接端口的弱点、漏洞和非法入侵。

节6

第三方信息技术服务的管理

第三方的

条 31. 使用第三方服务的一般原则

在使用第三方信息技术服务时,组织应遵守以下原则:

1. 不降低组织向客户提供连续服务的能力。

2. 不削弱组织对业务流程控制的能力。

3. 不改变组织保障信息安全的责任。

4. 第三方提供的信息技术服务必须符合单位关于信息安全的规定。

条 32. 使用第三方服务的要求

在使用第三方服务之前,组织应完成以下工作:

1. 至少包括以下内容的技术风险和运营风险评估:

a) 识别风险,分析损害程度和对信息安全的威胁;

b) 控制业务流程的能力,为客户提供连续服务的能力,履行向政府机构提供信息义务的能力;

c) 明确相关方在服务质量保证中的角色和责任;

d) 制定减少风险、预防、应对和恢复措施;

e) 审查并调整风险管理政策(如有)。

2. 在使用云计算服务的情况下,除本条第1款规定的要求外,组织还应完成以下工作:

a) 根据对活动和业务的影响评估,将拟在云计算上实施的活动和业务分类;

b) 对第二级及以上信息系统的重要组成部分制定备份方案。备份方案必须经过测试并准备替换在云计算上实施的活动和业务;

c) 制定选择第三方供应商的标准,符合本通知第33条的规定;

d) 审查、补充并应用组织的信息安全保障措施,限制从云计算到组织信息系统的信息访问。

3. 如果聘请第三方全面管理第二级及以上信息系统的工作,组织应按照本条第1款规定进行风险评估,并将风险评估报告提交给中国人民银行(科技司)。

条33. 选择第三方提供云计算服务的标准

选择第三方的标准包括以下内容:

1. 第三方必须是企业。

2. 具备与组织使用的云服务相适应的信息技术基础设施,满足以下要求:

a) 法律法规的规定;

b) 拥有有效的国际信息安全认证。

条34. 与第三方使用服务的合同

与第三方签订的服务使用合同必须包含以下最低内容:

1. 第三方关于保障信息安全的承诺包括:

a. 符合本通知第33条规定的条件;

b. 不复制、修改、使用或向其他个人或组织提供组织使用服务的数据,除非根据法律规定得到国家机关的授权;在此情况下,第三方必须在提供数据前通知使用服务的组织,除非提前通知将违反越南法律法规;

c. 向参与执行合同的第三方人员普及组织的信息安全保障规定,并采取措施监督遵守情况。

2. 明确最长可能中断服务的时间和故障修复时间,以及确保持续运行的要求(现场备份、数据备份、灾难恢复),处理能力、计算、存储相关要求,当服务质量不能保证时采取的措施。

3. 如果第三方使用分包商,不会改变第三方对组织使用服务的责任。

4. 在使用服务过程中产生的数据属于组织所有。终止使用服务时:

a) 第三方应归还所有部署的数据和服务使用过程中产生的数据;

b) 第三方承诺在一定时间内完成删除组织所有数据的工作。

5. 当发现第三方人员违反组织使用服务的信息安全规定时,第三方必须通知组织。

6. 云计算服务使用合同除本条第1、2、3、4、5款规定的内容外,还需补充以下内容:

a) 第三方每年须提供由独立审计机构进行的信息技术合规审计报告,在合同履行期间;

b) 第三方须提供:云计算服务质量控制工具;云计算服务质量监控和控制流程;

c) 第三方须公开其在越南领土外部署服务所涉及的数据中心的位置(城市、国家);

d) 防止通过第三方到组织的服务渠道非法访问数据的责任;

e) 当收到越南国家机关的合法要求时,第三方须支持并配合调查;

f) 组织的数据必须与其他使用同一技术平台的客户的数据隔离。

条35. 组织在使用第三方服务过程中的责任

1. 提供、通报并要求第三方执行组织关于信息安全的规定。

2. 建立程序和配置资源以监督和控制第三方提供的服务质量,确保按照已签署的协议约定的质量。对于云计算服务,必须监督和控制服务质量。

3. 将组织的信息安全规定应用于由第三方提供的并在组织管理使用的基础设施上部署的设备和服务。

4. 管理对第三方提供的服务的变更,包括:更换供应商、更改解决方案、更改版本、更改本通知第40条规定的其他内容;全面评估变更的影响,并确保在投入使用时的安全性。

5. 在允许第三方访问组织信息系统时,采取严格的监控措施并限制第三方的访问权限。

6. 监督第三方人员在履行合同时的行为。如发现第三方人员违反信息安全规定,应立即通报并与第三方合作及时采取处理措施。

7. 完成工作或合同结束后,立即收回已授予第三方的信息系统访问权限,更改从第三方接收的密钥和密码。

8. 对于重要程度为二级及以上或使用云计算服务的信息系统,必须根据已签署的协议定期或在需要时评估第三方遵守信息安全保障规定的状况。年度或突发性的评估可以采用独立审计机构的信息技术审计结果。

节 7

信息系统的接受、发展和维护管理

条36. 信息系统安全保密的要求

当新建或升级由组织直接管理的信息系统时,组织必须根据本通知第4条第2款规定的等级划分标准对信息系统进行分类。对于重要程度为二级及以上的信息系统,组织应当:

1. 制定设计文档,描述确保信息系统安全的方案。其中,安全和保密要求与技术需求和业务需求同时制定。

2. 制定验收前检查和验证信息系统是否符合设计文档和信息安全保障要求的方案。检查结果须形成报告,并在正式运行前获得有权审批部门的批准。

3. 根据本通知第35条严格监督和管理外部软件采购。

条37. 应用程序的安全保密保障

业务应用程序必须满足以下最低要求:

1. 检查输入应用程序的数据的有效性,确保数据准确且合法。

2. 检查应用程序中自动处理的数据的有效性,以发现由于处理错误或故意篡改而导致的信息偏差。

3. 采取措施确保应用程序中处理数据的真实性及完整性保护。

4. 检查应用程序输出数据的有效性,确保应用程序的信息处理过程准确且合法。

5. 重要程度为二级及以上信息系统中用户的密码必须在应用层进行加密。

条 38. 加密管理  

加密管理组织如下:

1. 按照国家关于数据加密技术标准或已被认可的国际标准规定并使用加密措施。

2. 采取措施管理加密密钥以保护组织的信息。

条 39. 在软件开发过程中的安全与保密

1. 组织实施软件开发过程管理如下:

a) 管理和控制源代码。访问和接触源代码必须得到有权机构的批准;

b) 管理和保护系统配置文件。

2. 组织选择和控制测试及试验数据。在未对包含客户信息和机密信息的数据进行掩盖或更改之前,不得使用正式运行系统的实际数据进行测试活动。

条 40. 信息系统变更管理  

组织制定信息系统变更管理和控制流程,至少包括以下内容:

1. 记录变更;制定变更计划;执行变更测试,报告结果;在正式应用软件版本、硬件配置、系统参数、操作流程变更前审批变更计划。为变更不成功或发生不可预见故障时恢复系统制定预案。

2. 检查评估影响,确保信息系统在新环境中稳定安全运行,对于从第二级及以上信息系统,在变更版本或操作系统、数据库、中间件时必须进行。

条 41. 信息系统安全评估

1. 组织对信息系统进行的安全评估内容必须包括以下方面:

a) 对系统架构进行评估,确定设备安装与整体系统架构和安全要求的适应性;

b) 检查安全设备配置、自动访问控制系统、终端管理系统、账户列表;

c) 进行网络安全性渗透测试(Penetration Test),对于连接互联网、与客户和第三方(不适用于集团内部第三方)提供信息和服务的信息系统必须强制执行。

2. 组织按照本条第1款规定的内容,在正式投入运行前对第二级及以上信息系统进行安全评估。

3. 在信息系统运行过程中,组织定期进行安全评估,至少包括以下内容:

a) 对第三级信息系统每半年一次,按本条第1款规定的内容;

b) 对第二级信息系统和直接对外环境如互联网、与客户和第三方连接的设备每年一次,按本条第1款规定的内容;

c) 对第一级信息系统每两年一次。

4. 评估结果必须形成书面报告提交给合法代表人和有权机构。对于不符合信息安全规定的内容(如有),必须提出处理、计划、期限和补救措施。

条42. 管理技术弱点 

组织管理技术弱点如下:

1. 制定关于评估、管理和控制正在使用的信息系统的技术弱点的规定。

2. 主动通过以下活动发现技术弱点:

a) 定期更新与漏洞和技术弱点相关的信息;

b) 对正在使用的信息系统定期进行扫描,检测恶意代码、漏洞和技术弱点,最低频率为:(i) 每三个月一次针对三级信息系统或连接互联网的信息系统;(ii) 每六个月一次针对其他信息系统。

3. 评估发现的每个漏洞和技术弱点对正在使用的信息系统的影响力和风险,并提出处理方案和计划。

4. 制定并组织实施处理、修复措施,并报告处理结果。

条43. 系统维护管理

组织管理信息系统维护如下:

1. 在正式运行后立即发布信息系统维护规定。最少应包括以下内容:

a) 维护范围及对象;

b) 维护时间点和频率;

c) 每个组成部分和整个信息系统维护的技术流程和剧本;

d) 在维护过程中如发现故障必须向有权机构报告处理;

e) 分配并确定执行维护和监督维护部门的责任。

2. 根据本条第1款规定对组织直接管理的信息系统进行维护。

3. 至少每年审查一次最小维护规定,或在信息系统发生变化时进行审查。

节 8

信息安全管理

条44. 故障处理程序

组织管理故障如下:

1. 发布信息安全故障处理程序,至少包括以下内容:

a) 接收故障产生的信息;

b) 评估故障对信息系统运行的影响程度和范围。根据影响程度和范围,必须向相应的管理层报告以指导处理;

c) 实施故障处理措施;

d) 记录档案并报告故障处理结果。

2. 规定个人和集体在报告、接收和处理信息安全故障中的责任。

3. 建立记录和存储故障处理档案的模板。

条45. 控制和解决故障

组织控制和解决故障如下:

1. 列出从二级及以上信息系统中出现的安全故障及其处理方案;至少每六个月一次审查和更新故障清单和应急方案。

2. 当发生安全故障时,立即向有权机构和相关人员报告,以便尽快采取补救措施。

3. 在检查、处理和解决故障的过程中收集、记录和保护证据,并保存在组织内。

4. 在解决故障后,评估确定原因并实施预防措施,防止故障再次发生。

5. 如果安全故障涉及违法行为,组织有责任按照法律规定收集并向有权机关提供证据。

第四十六条 网络安全运营中心

网络安全运营中心应当履行下列职责:

一、主动监控、收集、接收来自内部和外部的有关信息安全风险和威胁的信息和警告。

二、建立信息安全事件管理系统(SIEM),集中收集并存储至少以下信息:二级及以上信息系统日志;网络安全设备(防火墙、IPS/IDS)的告警和日志。

三、分析信息以发现和警告网络攻击风险和信息安全事件,并在发现涉及以下系统的安全事件时向系统管理员发送警告:(i)为客户提供24/7服务的信息系统;(ii)在线交易提供系统;(iii)三级信息系统。

四、组织协调应急响应,隔离、阻止、减少对信息系统的影响和损失。

五、调查确定攻击来源、方式和方法,并采取预防措施防止再次发生。

六、根据中国人民银行的要求提供信息,以支持银行业网络安全监管。

第四十七条 应急响应活动

一、银行业网络安全应急响应网络(网络)的任务是协调行业内外资源有效应对网络安全事件,确保银行业系统安全运行。

二、网络包括:

(a)由中国人民银行行长设立的网络管理委员会;

(b)协调机构是中国人民银行信息技术局;

(c)网络成员:中国人民银行信息技术局、金融机构(专门负责信息安全的部门)以及自愿加入网络的其他机构或组织。

三、协调和应急响应活动的原则

(a)根据本条第二款(c)项规定,相关组织有责任提供资源并成为网络成员;

(b)当遇到网络安全事件时,成员必须按照本通知第五十三条第一款的规定向协调机构报告;

(c)当遇到无法自行解决的重大事件时,成员必须向协调机构请求援助;

(d)根据具体情况,协调机构将要求网络成员或其他有权国家机关提供支持和应急响应。

四、在协调和应急响应活动中使用信息的原则:

(a)在协调和应急响应过程中交换和提供的信息是机密的;

(b)禁止任何组织和个人利用在协调和应急响应过程中交换的信息影响提供信息组织的声誉和形象。

第九节

确保信息系统连续运行

第四十八条 连续运行保障原则

一、组织实施以下最低要求:

(a)分析中断或停止信息系统运行的影响和风险;

(b)根据本通知第五十条的规定制定和实施信息系统连续运行流程和剧本;

(c)根据本通知第五十一条的规定组织和实施连续运行保障。

二、基于第一款(a)项所述的影响和风险分析,组织编制需要至少保障连续运行的信息系统清单,包括:

(a)组织日常内部业务所需的信息系统,且不允许停运超过4小时工作时间;

(b)为客户提供24/7服务的信息系统;

(c)为客户提供的在线交易系统;

(d)三级信息系统。

三、本条第二款所述的需要保障连续运行的信息系统必须具有高可用性并配备灾难恢复系统。

条49. 建立灾难预防系统

1. 组织建立灾难预防系统,应满足以下要求:

a) 在选择灾难预防系统的地点时,评估风险并考虑同时影响主要信息系统和灾难预防信息系统的灾难可能性,如自然灾害(地震、洪水、台风、大流行病);人为和技术因素导致的灾难(电力网络故障、火灾、交通中断、网络安全攻击);

b) 灾难预防系统的地点必须符合本通知第16条的规定;

c) 灾难预防系统必须确保在以下时间内替代主要系统运行:(i) 对于支持组织日常内部活动的信息系统,不接受超过4小时的工作时间停运,为客户提供24/7服务的信息系统,向客户提供在线交易的服务信息系统,以及三级信息系统的,应在4小时内完成;(ii) 其他系统应在24小时内完成。

2. 只在越南有一个办公地点的组织必须在另一个独立的地点设立备用办公室,并配备设备以确保连续运行替代主要办公地点。

条50. 建立确保连续运行的流程和剧本

组织建立确保连续运行的流程和剧本如下:

1. 建立处理每个信息系统的组成部分从二级及以上级别出现安全问题或中断情况的流程。

2. 建立灾难备份系统替代主要系统运行的剧本,包括工作内容、执行顺序、预计完成时间,满足以下内容:

a) 有实施所需的资源、工具和必要条件;

b) 有记录结果的表格;

c) 安排并分配参与人员的角色责任,包括指导执行、监督、转换操作、正式运行和检查结果;

d) 实施信息安全保障措施;

e) 当转换不成功时,有确保连续运行的方案。

3. 只在越南有一个办公地点的组织必须建立转换到备用办公室运行的剧本。

4. 转换流程和剧本必须在信息系统结构、组织架构、人员和相关部分职责变更时进行测试和更新。

条51. 组织实施确保连续运行

1. 组织必须根据以下要求制定计划并组织实施确保信息系统的连续运行:

a) 至少每六个月进行一次灾难预防系统的运行检查和评估;

b) 每年定期将主要系统的正式运行至少一天转移到本通知第48条第2款所列的每个信息系统中;评估结果并更新转换流程和剧本(如有)。

2. 只在越南有一个办公地点的组织必须每年定期组织连续运行演练。

3. 至少在实施前五个工作日内向国家银行(信息技术局)通报连续运行转换演练计划。

节十

内部审查和报告制度

条 52. 内部检查

组织实施内部检查如下:

1. 制定关于组织信息安全工作的内部检查规定。

2. 制定并执行每年至少一次的自我检查计划,以确保遵守本通知和组织关于信息安全的内部规定。

3. 组织信息安全工作检查结果必须形成报告提交给法定代表人和有权机关,在报告中对于存在的未遵守信息安全规定的问题(如有),必须提出处理方案和实施计划。

4. 组织实施并报告根据本条第3款规定提出的整改情况。

条 53. 报告制度

组织有责任向中国人民银行(信息技术局)提交以下内容的报告:

1. 在发现网络事件后24小时内以及完成事件修复后的5个工作日内,按照本通知所附附件的规定,通过电子邮件[email protected]提交网络事件报告。

2. 根据本通知第三十二条第三款的规定,在外包全部信息系统管理任务达到第二级及以上之前至少10个工作日,直接或通过邮政向中国人民银行(信息技术局,北京市西城区金融街甲17号)提交风险评估报告。

第三章

实施条款

条 54. 责任 中国人民银行各机构的责任

1. 信息技术局负责:

a) 监督并汇总各组织根据本通知规定执行情况并向中国人民银行行长报告;

b) 每年制定检查本通知执行情况的计划;

c) 主持并协调中国人民银行相关单位处理在本通知执行过程中出现的问题。

2. 银行监管机构负责与信息技术局合作检查各组织对本通知的执行情况,并依法处理违法行为。

条 55. 生效和组织实施

1. 本通知自2019年1月1日起生效,但本条第二款另有规定的除外,并取代中国人民银行于2015年12月28日发布的《关于银行业金融机构信息系统安全保密的规定》(中国人民银行令第31号)和2008年10月13日发布的《关于银行业金融机构计算机设备维护规定》(中国人民银行令第29号)。

2. 第十二条第二款b项自2020年1月1日起生效。

3. 信息技术局局长、中国人民银行相关单位负责人、各信贷机构董事会主席、成员、总经理(主任)、外国银行分行及提供支付中介服务的组织负责人有责任组织实施本通知。/。

원본 문서(PDF)

새 탭에서 PDF 열기 ↗