通知第29/2011/TT-NHNN号关于通过互联网提供银行业务的安全和保密规定

本通知第29/2011/TT-NHNN号关于在越南通过互联网提供银行业务的安全和保密规定,适用于信贷组织和外国银行分行。该通知集中于系统管理、人力资源、通信网络、硬件和软件、数据加密、日志管理、故障处理、客户指导和报告的要求。

文号29/2011/TT-NHNN
文件类型通知
发布机关越南国家银行
签署人Nguyễn Toàn Thắng — Phó Thống đốc Ngân hàng Nhà nước Việt Nam
更新26/06/2026
领域未分类
发布日期21/09/2011
生效日期04/11/2011
失效日期01/07/2017
状态已失效
✦ 智能摘要

本通知第29/2011/TT-NHNN号关于在越南通过互联网提供银行业务的安全和保密规定,适用于信贷组织和外国银行分行。该通知集中于系统管理、人力资源、通信网络、硬件和软件、数据加密、日志管理、故障处理、客户指导和报告的要求。

适用范围

在越南提供互联网银行业务的信贷组织和外国银行分行。

要点

  • 确保客户的账户信息、存款和交易的保密;对重要交易使用双因素认证。
  • 建立并维护网络安全系统,包括网络分割、入侵检测、防病毒措施以及制定应急方案。
  • 管理人力资源,确保系统管理和软件开发任务之间的交叉控制。
  • 使用双因素认证验证客户和交易;保护客户个人信息。
  • 确保数据库安全,定期审查漏洞补丁,制定备份应急方案。

🌐 本文件的社会影响

  • 积极影响:增强在线银行交易的安全性和保密性,减少个人信息泄露的风险。
  • 消极影响:网络安全系统的投资成本较高;需要进行深入的人力资源培训。

❓ 常见问题

哪些对象必须遵守本通知?

在越南提供互联网银行业务的信贷组织和外国银行分行。

本通知要求保护客户的哪些信息?

保护客户的账户信息、存款和交易的保密;对重要交易使用双因素认证。

本通知有关于管理人力资源的规定吗?

有,要求选择具备道德品质和能力的员工队伍,明确分工,对重要活动实施交叉控制。

本通知如何规定数据库管理?

只能使用具有版权的数据库管理系统;至少每六个月审查和更新一次漏洞补丁;制定备份应急方案。

是否有定期报告的要求?

有,服务提供商必须提交互联网银行服务报告、年度报告和突发事件报告。

全文

通知

关于通过互联网提供银行业务的安全和保密规定

________________________

 

根据2010年6月16日第46/2010/QH12号《越南国家银行法》;

根据2010年6月16日第47/2010/QH12号《组织法》;

根据《电子交易法》第51号/2005/QH11,2005年11月29日;

根据二零零七年三月八日政府第35/2007/号令关于银行业电子交易的规定;

根据2001年9月20日国务院第64号令《关于支付结算组织提供支付服务活动的规定》;

根据2007年2月25日国务院第26号令《关于实施电子交易法有关数字签名和服务验证数字签名的详细规定》;

根据2008年8月26日第96/2008/NĐ-CP号政府法令关于国家银行越南国家银行职能、任务、权限和组织结构的规定;

根据2008年8月28日第97/2008/NĐ-CP号政府法令关于互联网服务和电子信息管理、提供及使用的规定;

国家银行越南分行就通过互联网提供银行业务的安全和保密作出如下规定:

第一章

总则

第一条 调整范围和适用对象

本通知规定了提供互联网银行服务所需的安全和保密要求。

2.本通知适用于在越南提供互联网银行业务(以下简称服务提供商)的金融机构和外国银行分行。

条 2. 术语解释

在本通知中,下列术语定义如下:

1. 互联网银行业务(Internet Banking服务): 是通过互联网提供的银行业务,包括:

a) 提供商及其服务的信息。

b) 查询信息的服务,如:查询客户信息、账户余额和其他相关信息。

c) 实现在线金融交易,如:账户服务、转账、信贷、账户支付等。

d) 国家银行规定的其他服务。

2. 互联网银行系统: 是一组结构化的硬件、软件、数据库、通信网络和安全保护设施,用于管理和提供互联网银行业务。

3. 客户: 是使用互联网银行业务的组织和个人。

4. 双因素认证: 是一种需要两个不同因素来证明身份的方法。双因素认证基于用户知道的信息,如客户代码、密码,以及用户拥有的东西,如一次性密码(OTP)、随机网格矩阵、生物特征标志或其他辅助设备,以证明身份。

5. 特权账户: 是访问信息技术系统的账户,用于执行特殊任务或访问敏感数据。特权账户通常用于配置设备、管理系统、操作系统管理、数据库管理和业务应用管理(例如root、supervisors、system、administrator账户)。

第三条 服务提供商通过互联网提供银行业务的一般原则

1. 确保机密性

a) 按法律规定确保与客户账户、存款、寄存资产和交易相关的保密信息。

b) 客户密码、加密密钥和其他密钥必须在交易过程中、传输中和存储在服务提供商处时进行加密。

2. 确保可用性

a) 公开明确地承诺互联网银行系统的连续运行,并在与客户的业务服务合同中明确规定。此承诺至少应包括年度系统停机时间总时长、每日服务时间、故障后的恢复时间。

b) 确保有足够的信息技术基础设施和人力资源,以保证按照服务提供商与客户之间的协议连续提供互联网银行业务。

c) 制定、发布并遵守互联网银行系统的流程。

d) 使用监控工具跟踪主系统和备用系统的性能,确保连续运行。

3. 确保完整性

a) 在处理、存储和传输过程中确保信息的完整性。

b) 结合行政和技术安全措施:

- 物理访问;

- 逻辑访问;

- 数据输入、处理、传输、导出、存储和恢复过程。

4. 客户验证和交易验证

a) 当客户访问和使用互联网银行业务时,确保能够验证和识别客户。

b) 在执行支付交易和其他重要交易(如建立账户连接、第三方支付注册、更改每日交易限额、更改涉及客户个人数据的账户信息,如工作地址或家庭地址、联系号码、电子邮件地址和其他用于验证客户的信息)时,在互联网银行系统中使用双因素认证。

5. 保护客户

a) 在签订业务服务合同前向客户提供其权利和义务的完整信息。在业务服务合同中必须明确服务提供商对客户承担的责任。服务提供商负责履行与客户签订的业务服务合同中的所有条款。

b) 在业务服务合同中,服务提供商必须明确其对客户使用互联网银行业务时个人信息保密的责任;明确银行如何收集和使用客户信息,承诺不销售、泄露或泄露这些信息。

在服务提供商通过互联网向客户提供软件分发的情况下,采取措施确保安全和保密。

负责检查、警告并采取措施防止假冒服务提供商互联网银行网站的行为;同时有责任向客户通报确定真实网站的方法。

第一章

具体规定

条 4. 安全保密政策

制定并发布符合国家、银行业关于信息系统安全保密规定以及本单位信息安全保密制度的互联网银行系统安全保密规定。每年至少一次,单位必须审查、修订和完善这些规定,确保其合规性、完整性和有效性。

条 5. 人力资源管理

1. 选择具备道德品质、专业能力和技术水平,能够满足互联网银行系统相关任务的专业要求和科技需求的员工队伍。

2. 系统管理任务;软件应用开发、维护和系统运行任务必须分配给不同的部门和个人。确保交叉控制,任何个人不得对系统拥有完全权限或能够自行启动、干预互联网银行系统的交易。明确界定每个部门和个人的责任和权限。互联网银行系统的特权账户必须设计为至少需要两个人的密钥才能访问,并且对该账户的所有活动进行严格监控。

3. 明确具体地实施第三方人员访问互联网银行系统的管理和监督工作。安全、保密要求及协议需在与第三方签订的合同中明确规定。

条 6. 通信网络

1. 实施网络分区措施以确保能够控制系统访问。

2. 实施入侵检测和防范措施,防止恶意代码传播。

3. 建立并执行重要位置的应急方案,这些位置对网络系统有重大影响或可能导致整个网络系统瘫痪。

4. 无线连接必须使用确保安全的身份验证措施。

5. 满足提供互联网银行服务所需的带宽要求。

6. 至少每六个月更新一次系统补丁,配置网络设备和安全设备。一旦发现系统错误,必须立即进行更新。

7. 单位网络中的所有网络设备、安全设备、防病毒软件、分析和管理系统工具必须具有清晰的版权和来源。

条 7. 系统硬件和软件

1. 确保互联网银行系统(以下简称互联网银行服务器)有足够的处理能力,达到预期性能,满足客户使用服务的速度要求。

2. 对互联网银行服务器的要求

a) 具备高可用性功能,灵活的备份机制,以确保持续运行。

b) 设置在安全保护和严密监控的地方。

c) 逻辑上或物理上与其它业务服务器隔离。

3. 对系统软件的要求:

a) 至少每六个月根据供应商建议审查并更新系统软件补丁版本。

b) 列出允许安装在互联网银行服务器上的软件清单,并至少每三个月更新和检查一次,确保遵守该清单。

条 8. 应用软件

1. 一般要求

a) 业务的安全和保密要求必须在软件开发的整个过程中确定并组织实施,从分析、设计到部署运行和维护。

b) 软件的安全和保密文档必须系统化,并按照“密级”制度进行存储和使用。

c) 在部署新的应用程序之前,必须评估部署过程对业务活动、相关信息技术系统可能带来的风险,并制定和实施减少、消除风险的方案。

d) 必须能够识别和统计系统中出现的异常活动和交易。

2. 应用软件测试

a) 制定并批准互联网银行服务应用的测试计划和脚本,明确安全和保密条件必须满足的要求。

b) 发现并排除输入数据时可能出现的错误和欺诈行为,以及在系统测试过程中发现的安全漏洞。

c) 记录错误及其处理过程,特别是关于安全和保密的错误,在测试报告中详细说明。

d) 安全和保密功能的测试必须在常用的浏览器如Internet Explorer、Mozilla、Firefox、Google Chrome上进行。

戌) 在独立环境中进行测试,不影响正常业务运营。在提交给有权审批人批准前,需编制测试结果报告。

e) 测试过程中使用的数据必须采取预防措施,防止被滥用或造成混淆。

3. 版本管理和升级

a) 对于每个软件变更请求,必须分析和评估变更对现有系统及相关业务和技术信息系统的影响。

b) 包括源程序在内的所有软件版本必须集中管理、存储、保护,并建立针对每个成员操作文件的权限机制。

c) 各版本的信息、更新时间及更新人员必须记录下来。

d) 每个升级版本在正式部署前必须经过安全和保密功能及稳定性的测试。

戌) 升级版本必须基于测试结果,并经有权审批人批准。

e) 成功测试后的软件版本必须严格管理,防止非法修改,并准备好部署。

己) 新版本软件应附有详细的更改内容说明、软件更新指南及其他相关信息,并在部署给客户前获得有权审批人的批准。

4. 源代码控制

a) 检查源代码,以排除有害代码段和安全漏洞(后门)。

b) 具体指定个人负责互联网银行系统的源代码管理。

c) 访问源代码必须得到有权审批人的批准,并进行监控和日志记录。

d) 源代码必须在至少两个独立地点安全存储。

戌) 如果服务提供商从第三方购买软件但未接收源代码,则服务提供商必须要求第三方签署承诺,保证交付的服务软件中不含有害代码段。

条 9. 数据库安全

1. 只能使用具有明确版权和来源,并且已经在国内外类似组织的实际业务操作中经过验证的数据库管理系统。

2. 用于互联网银行系统的数据库管理系统必须满足稳定运行的要求;能够处理和存储大量业务所需的数据库数据;具备保护机制和对数据库资源的访问权限分配。

3. 至少每六个月或在供应商建议时,审查并更新数据库管理系统的补丁和错误修复版本。

4. 制定数据库备份和恢复方案,确保互联网银行系统在数据库发生故障时仍能连续运行。

5. 对每个访问数据库的个人实施严格的权限分配,并详细规定。所有数据库访问和配置操作必须记录日志。

6. 实施防止数据库攻击的方法。

条 10. 数据加密

1. 选择符合互联网银行系统保密性和处理能力要求的加密算法。

2. 定期每年一次检查正在使用的加密算法的安全性,并及时处理发现的安全漏洞。

3. 不允许单个个人完成整个加密密钥生成过程。加密密钥必须以安全的方式初始化、更改、分发和存储。

4. 必须保证在必要时可以恢复已加密的信息。

5. 对于密钥回收有严格的规定,包括销毁和恢复密钥。

条 11. 日志管理

1. 记录互联网银行系统以下事件的日志:

a) 系统访问过程。

b) 系统配置操作。

c) 验证事件。

d) 授权和撤销访问权限及服务使用事件。

e) 交易处理。

f) 异常访问。

2. 记录客户交易日志,并监控互联网银行系统上的金融交易。

3. 互联网银行系统的日志必须安全保存和保护,并在需要时可访问。日志保存时间至少为三年。

4. 至少每月一次检查访问日志,以发现和预防异常和非法访问。

条 12. 故障管理

1. 建立故障管理流程,明确规定相关部门的责任,详细说明执行步骤,包括向客户通报和向中国人民银行报告。

2. 故障管理流程至少每六个月审查并更新一次故障情况和处理方案。

3. 应用技术解决方案,及时发现和处理拒绝服务攻击,如使用防火墙设备;入侵检测和阻止设备;专用警报和流量偏转设备;在遭受攻击时过滤数据包。

4. 要求第三方提供与互联网银行系统相关的第三方服务的故障处理流程。

条 13. 指导客户

1. 制定规定,明确客户和提供服务单位在互联网银行服务的提供和使用中的权利和义务。

2. 向客户提供以下内容的安全自保指导:

a) 密码设置和保护方法。

b) 不分享存储密码和数字签名的设备。

c) 不选择浏览器保存用户名和密码的选项。

d) 不使用时退出互联网银行系统。

戌) 谨慎使用公共电脑和公共无线网络访问互联网银行系统。

e) 访问互联网银行服务应用地址的方法。

己) 在使用过程中向服务提供单位报告错误和故障。

辛) 提醒其他风险。

第三章

报告

条 14. 一般要求

提供服务的单位有责任按照本通知第十五条、第十六条的规定向国家银行(信息技术局)提交报告。

条 15. 报告类型

1. 互联网银行服务提供的报告:

a) 对于在本通知生效前已提供服务的单位:各单位应在本通知生效后十个工作日内提交报告。

b) 对于在本通知生效后提供服务的单位:各单位应在正式提供互联网银行服务前至少十个工作日内提交报告。

2. 年度报告:

各提供服务单位必须在每年三月十五日前提交年度报告。

3. 突发事件报告:

各提供服务单位必须在突发事件发生或发现后的五天内提交突发事件报告。

条 16. 报告内容

1. 互联网银行服务报告包括以下内容:

a) 提供服务的网站地址。

b) 当前提供的产品和服务。

c) 正式提供日期。

d) 提供互联网银行系统的单位。

戌) 第三方被雇佣或合作建设、运营互联网银行系统;与第三方参与的互联网银行系统相关的活动及第三方的参与形式。

e) 包括:信息技术基础设施和通信设施、人力资源、业务技术流程、风险管理方案及其他相关事项,根据本通知第二章的规定。

2. 年度报告包括以下内容:

a) 当前提供的互联网银行产品和服务。

b) 自上次报告以来互联网银行产品和服务的变化。

c) 自上次报告以来第16条第1款第e项规定的文件的变化。

d) 使用互联网银行服务的客户数量及其与去年同期的增长率。

戌) 期间发生的事故。按风险类别报告事故风险,已采取的损失处理措施。

e) 建议和提议。

3. 突发事件报告包括以下内容:

a) 事故发生的时间和地点。

b) 事故的初步描述和事故发生时的情况。

c) 事故原因。

d) 对互联网银行系统及相关系统的风险评估和影响。

戌) 损失情况。

e) 单位为解决事故、防止和预防风险所采取的措施。

巳) 建议和提议。

第四章 实施细则

实施条款

条17. 生效

本通知自2011年11月4日起生效。

2. 2003年8月5日由国家银行行长发布的第9/2003/TT-NHNN号通知关于执行政府2001年8月23日第55/2001/NĐ-CP号法令有关管理和使用互联网的规定以及2008年3月10日第1/2008/TT-NHNN号通知修改补充第9/2003/TT-NHNN号通知的内容,自本通知生效之日起失效。

3. 在执行过程中如遇问题或困难,相关组织和个人应及时向国家银行(信息技术局,地址:河内市东城区南京路64号)反映,以便审查和处理。

条18. 执行责任

1. 信息技术局负责监督和检查各服务提供单位执行本通知的情况。每年通过各单位的报告或现场检查来评估遵守规定和确保互联网银行系统安全保密的情况,并汇总向行长报告越南银行业互联网银行服务的安全保密状况。

2. 监管机构负责与信息技术局合作检查和监督本通知的执行情况,并根据法律规定对违法行为进行行政处罚。

3. 国家银行办公厅主任、信息技术局局长、国家银行各下属单位负责人、各省、直辖市国家银行分行行长、提供互联网银行服务的信用组织、外国银行分行董事长、总经理(经理)应对执行本通知负责。/。

原始文件(PDF)

在新标签页打开PDF ↗

关系图

29/2011/TT-NHNN
通知第29/2011/TT-NHNN号关于通过互联网提供银行业务的安全和保密规定
已失效

点击文件即可打开。红色边框=改变效力的关系。