通知第31/2015/TT-NHNN号关于确保银行业信息技术系统安全和保密的规定

本通知第31/2015/TT-NHNN号规定了银行业信息技术系统的安全和保密措施,适用于国家银行、信贷组织、外国银行分行以及提供支付中介服务的机构。重点在于管理信息技术资产、人力资源、物理安全、内部网络、系统访问以及建立事故处理流程。

Document No.31/2015/TT-NHNN
Document type通知
Issuing authority越南国家银行
Signed byNguyễn Toàn Thắng — Phó Thống đốc
Updated24/06/2026
Sector银行
Field银行信息技术
Issued date28/12/2015
Effective date01/03/2016
Expiry date
Status已失效
✦ Smart summary

本通知第31/2015/TT-NHNN号规定了银行业信息技术系统的安全和保密措施,适用于国家银行、信贷组织、外国银行分行以及提供支付中介服务的机构。重点在于管理信息技术资产、人力资源、物理安全、内部网络、系统访问以及建立事故处理流程。

Scope of application

越南国家银行、信贷组织(不包括资产低于10亿的基层信用合作社和微型金融机构)、外国银行分行以及提供支付中介服务的机构。

Key points

  • 单位必须制定信息安全保密制度,并每年至少审查一次。
  • 管理信息技术资产,包括移动设备、存储介质和软件的管理。
  • 管理人力资源,确定保障信息系统安全保密的责任。
  • 确保物理安全和安装信息科技设备的环境安全。
  • 控制内部网络、互联网和应用程序信息的访问。
  • 管理第三方信息技术服务,包括签订合同和服务监督。

🌐 Social impact of this document

  • 积极影响:加强信息系统安全保密有助于降低银行和客户的风险。
  • 消极影响:可能增加信息系统的管理和运营成本,需要高水平的专业人员资源。

❓ Frequently asked questions

单位应如何制定信息安全保密制度?

制度须由单位负责人签署发布,并包含有关管理信息技术资产、管理人力资源、确保物理安全、运行和通信管理、访问管理、第三方信息技术服务管理的基本内容。

对于移动设备,单位应执行哪些规定?

当连接到内部网络时,需登记移动设备;限制连接范围并控制安装的软件;保护设备上的数据。

单位应采取哪些措施以确保物理安全?

必须确定和评估物理资产的风险程度和可用性要求;为重要资产配备适当的保护措施。

单位应如何管理访问?

必须确定责任、管理密钥密码,并根据最小权限原则限制访问权限。对于远程访问重要系统,需使用多因素认证方法。

单位应如何处理事故?

必须接收事故信息,评估影响程度和范围,实施补救措施,记录档案并报告结果。需要有事故处理流程和控制机制以防止再次发生。

Full text

通知

关于确保银行业务中信息技术系统安全和保密的规定

                                  

根据《中华人民共和国国家银行法》(第46/2010/QH12号) 二零一零年六月十六日;

根据《中华人民共和国金融机构法》(第47/2010/QH12号) 二零一零年六月十六日;

根据《中华人民共和国电子交易法》(第51/2005/QH11号) 二〇〇五年十一月二十九日;

根据《中华人民共和国信息技术法》(第67/2006/QH11号) 2006年6月29日;

根据《网络安全法》(第86号,2015年11月19日通过)

根据2013年11月11日政府第156/2013/NĐ-CP号法令,关于国家银行的职能、任务、权限和组织结构的规定; 国家银行行长发布本通知,规定银行业务中信息技术系统的安全和保密。

鉴于信息技术局局的建议,

本通知规定银行业务中信息技术系统的安全和保密。

 

第一章

总则

 

第一条 调整范围和适用对象

本通知适用于国家银行、金融机构(不包括资产低于10亿的基层信用合作社和微型金融组织)、外国银行分行以及提供支付中介服务的组织(以下统称为单位)。

1. 信息技术系统是指一组具有结构的硬件设备、软件、数据库和网络系统,用于生产、传输、收集、处理、存储和交换数字信息,以服务于一个或多个单位的技术和业务活动。

贷款金额

在本通知中,下列术语定义如下:

2. 重要信息技术系统是指在发生故障时会对单位的运营造成严重损害或对使用单位服务的客户利益造成损害的信息技术系统。

3. 数据中心包括基础设施(机房、电缆系统)和安装在其上的计算机系统及相关辅助设备,用于集中存储、交换和管理一个或多个组织和个人的数据。

4. 移动设备是指可手持的数字设备,具有操作系统,能够处理、连接网络并有显示屏幕,如笔记本电脑、平板电脑、智能手机等。

5. 信息载体是指用于存储和传输电子信息的物质手段。

6. 信息技术风险是指在与信息技术系统相关的活动中可能发生损失的可能性。信息技术风险涉及硬件、软件、通信、系统接口、操作和人员管理。

7. 信息技术风险管理是指识别和控制可能发生的各类信息技术风险的协同活动。

8. 敏感数据是指包含秘密信息或单位内部流通信息的数据,如果泄露将对单位的声誉、财务和运营产生负面影响。

9. 用户账户是一组代表用户在信息技术系统中的唯一信息集合,用户使用该账户登录并访问系统中被授权的资源。用户账户至少应包括标识名和密钥密码。

10. 第三方是指单位雇佣或合作以提供信息技术系统所需商品和服务的组织或个人。

11. 防火墙是由放置在网络之间的一系列组件或设备、软件组成的集合,旨在控制从内网到外网或反之的所有连接。

12. 恶意软件(病毒)是指能够导致信息系统部分或全部异常运行,或者非法复制、修改、删除存储在信息系统中的信息的软件。

13. 技术漏洞是指在信息技术系统中容易被利用或攻击的地方。

14. 信息保密性是指确保只有获得相应权限的人才能接触信息。

15. 信息完整性是指保护信息的准确性和完整性,并且只有获得相应权限的人才能更改信息。

16. 信息可用性是指确保获得相应权限的人能够在需要时立即访问信息。

17. 网络安全是指保护信息技术系统和在网络上传输的信息免受未经授权的访问、使用、披露、中断、修改或破坏,以确保信息的完整、保密和可用性。

各单位必须确保其信息技术系统的安全和保密。

第三条 基本原则

确定重要信息技术系统并采取适当的安全保密政策。

及时识别、分类、评估并有效处理单位中可能出现的信息技术风险。

基于单位的利益、成本和风险接受度,在此基础上制定和实施信息技术系统安全保密制度。

安排专门人员负责信息技术系统的安全和保密工作。

明确单位负责人(或合法代表)、各职能部门和个人在确保信息技术系统安全和保密方面的职责和责任。

6. 明确单位负责人(或合法代表)、各职能部门和个人在保障信息技术系统安全、保密工作中的职权和责任。

条 4. 安全保密制度信息技术系统

1. 各单位必须建立与本单位信息技术系统、组织结构、管理要求和业务活动相适应的安全保密制度信息技术系统。安全保密制度信息技术系统须由单位负责人(或合法代表)签署发布,并在全单位组织实施。

2. 安全保密制度信息技术系统应规定以下基本内容:

a. 信息技术资产的管理;移动设备的使用管理;信息载体的使用管理;

b. 人力资源管理;

c. 物理安全和环境保障;

d. 运行和通信管理;

e) 访问控制的管理;

e) 第三方信息技术服务管理;

g) 系统接收、开发和维护的管理;

h) 信息技术事故管理;

i) 信息技术系统的连续运行保障;

k) 信息技术活动的检查和报告。

3. 单位必须每年至少审查一次并完善安全保密制度信息技术系统,确保该制度符合本通知的规定。发现任何可能导致信息技术系统安全问题的不适当或不合理情况,或者根据有权机关的要求,单位必须立即修改和完善已发布的安全保密制度信息技术系统。

 

第二章

关于保障信息技术系统

安全保密的规定

节 1

信息技术资产的管理

 

条 5. 信息技术资产管理

1. 信息技术资产包括:

a. 实物资产:信息技术设备、通信工具及支持信息技术系统运作的其他设备;

b. 信息资产:以数字形式存在的数据和信息,以及纸质或其他介质上的文档;

c. 软件资产:系统软件、实用程序、数据库、应用程序和开发工具。

2. 单位应编制所有信息技术资产清单,并每年至少审查和更新一次。

3. 根据本条第1款对信息技术资产的分类,单位应制定并执行关于管理和使用资产的规定,按照本通知第6、7、8、9和第10条的规定。

条 6. 实物资产管理

1. 实物资产清单应包括基本信息:资产名称、价值、重要性等级、安装位置、用途、使用状态、版权信息(如有)。

2. 单位应确定、评估实物资产的风险水平、重要性和可用性要求,进行分类排序,并采取适当的配备和保护措施。对于构成重要信息技术系统组成部分的主要数据中心实物资产,必须采取高可用性的预防措施,以确保其连续运行。

3. 实物资产应分配给个人或团队负责管理和使用。

4. 将实物资产带出单位需经单位负责人或被授权人批准。对于含有敏感信息的数据实物资产,在带出单位前必须采取保护措施,以保持信息的秘密性。

5. 单位应制定并实施每种类型实物资产的维护保养计划和流程,遵循中国人民银行关于银行业信息技术设备维护的规定。

6. 对于存储敏感数据的实物资产,在改变用途或报废时,单位必须采取措施彻底删除或销毁这些数据,确保无法恢复。如果无法销毁数据,则必须销毁存储数据的部分。

7. 对于移动设备和信息载体,除本条规定外,单位还应根据本通知第9、10条的规定进行管理。

条 7. 管理信息资产

1. 单位应编制信息资产目录,并规定接触和利用信息资产的权限和责任。

2. 单位应根据信息资产的保密性、完整性和可用性要求,对其风险程度和重要性进行分类和评估,采取适当的管理保护措施。

3. 对于包含敏感数据的信息资产,单位必须采取加密措施,确保在交换和存储过程中的安全和保密。

条8. 软件资产的管理

1. 软件资产清单应包含基本信息,包括:资产名称、价值、重要程度、使用目的、使用范围、管理主体、版权信息、版本号、存放地点。

2. 单位必须根据软件资产的安全性、完整性、可用性的要求进行分类和风险评估,并采取适当的管理和保护措施。

3. 单位应当按照中国人民银行关于银行业金融机构信息技术设备维护的规定,制定并执行各类软件资产的维护计划和流程。

条9. 移动设备的使用管理

1. 单位内部网络连接的移动设备必须注册以进行控制。

2. 界定从移动设备到单位服务和信息系统连接的范围;监控从移动设备到单位允许使用的系统的连接。

3. 单位必须规定移动设备使用者的责任,包括但不限于以下最低要求:

a) 防止设备损坏、被盗或丢失;

b) 控制安装的软件;更新移动设备上的软件版本和补丁;

c) 安装数据加密功能;设置密钥保护;安装防病毒软件和其他安全漏洞防护软件;

d) 设置远程禁用、锁定设备或删除数据的功能,在设备丢失或被盗时启用;

e) 对移动设备的数据进行备份,以便在必要时保护和恢复数据;

f) 在维修移动设备时实施数据保护措施。

条10. 存储介质的使用管理

单位有责任:

1. 控制存储介质与信息技术系统设备的连接和断开。

2. 实施携带介质在运输和存储过程中的安全保障措施。

3. 实施对存储介质中敏感数据的保护措施。

4. 当不再使用或重新使用含有敏感数据的存储介质时,必须确保彻底销毁存储数据,使其无法恢复。

5. 规定个人在存储介质管理中的责任。

 

人力资源管理

 

条11. 招聘或分配任务

1. 确定招聘或分配的重要岗位在保障信息技术系统安全保密方面的职责。

2. 在招聘或分配从事信息技术系统关键岗位(如系统管理员、安全管理员、系统操作员、数据库管理员)时,单位必须严格审查候选人的道德品质和专业技能,通过其简历和司法记录。

3. 要求被招聘人员书面承诺保密,并在劳动合同中明确信息安全保密条款。这些条款应涵盖在职期间及离职后的信息安全保密责任。

4. 新招聘的员工必须接受单位有关信息安全保密规定的培训和宣传。

条 12. 人力资源管理与使用

单位负责实施:

1. 向所有干部和员工普及并更新有关信息技术系统安全和保密的规定。

2. 至少每年一次检查个人和下属组织执行信息技术系统安全和保密规定的情况。

3. 根据法律规定,对违反信息技术系统安全和保密规定的单位干部和员工采取纪律处分措施。

4. 在安装、配置重要系统和设备(如服务器、应用软件和网络安全系统)时,如果由单位的干部和员工在正式环境中操作,则必须进行监督。若在数据库上操作或由第三方执行,则必须有单位的干部和员工进行监督。

5. 将人员职责区分为:

a) 信息系统开发和运营管理;

b) 数据库管理和应用程序开发;

c) 数据库管理和应用程序运行;

d) 主要信息系统和备用信息系统的管理。

6. 对于不上班但仍需访问重要信息系统的关键岗位人员,应采取账户管理措施。

7. 定期至少每三个月审查一次重要信息系统的所有干部和员工的访问权限,确保其访问权限符合分配的任务;对于其他信息系统,至少每六个月审查一次。

条 13. 终止或变更工作

当干部和员工终止或变更工作时,单位必须:

1. 明确界定干部和员工及其相关方在管理、运营和利用信息系统中的责任。

2. 与干部和员工办理信息技术资产交接手续。

3. 收回离职干部和员工的信息系统访问权限。

4. 对变更工作的干部和员工的信息系统访问权限进行调整,确保其仅拥有完成任务所需的权限。

5. 至少每三个月定期审查和核对人事管理部门与发放和收回信息系统访问权限部门之间的记录,以确保已离职干部和员工的账户已被收回。

6. 向中国人民银行(科技司)报告因违反信息安全规定而被解雇、辞退或追究法律责任的信息技术领域工作人员的情况。

 

节 3

确保信息技术设备安装场所的物理安全和环境安全

 

条 14. 信息技术设备安装场所的一般要求

1. 使用围墙、入口门或其他控制措施,限制非法入侵的风险。

2. 实施防火、防爆、防水淹等预防措施。

3. 对于需要高度安全和保密的区域,如服务器安装区、存储设备、安全保护设备、通信设备安装区,必须与公共区域、分发区、运输区隔离,并制定工作规则、指导方针,并实施进出控制措施。

条 15. 数据中心的要求

除符合本通知第14条要求外,数据中心还必须满足以下要求:

1. 数据中心的进出口通道必须有人员24小时监控。

2. 设备安装区域应避免阳光直射、防水渗漏、防洪。进出口通道必须坚固,具备防火功能,并使用至少两种不同类型的锁(机械锁、卡片、密码、生物识别)。

3. 重要信息技术系统的设备安装区域必须得到24小时保护和监控。

4. 至少需要一个电网电源和一个发电机电源。两个电源之间需配备自动切换系统,在电网断电时,发电机应在最多三分钟内自动启动供电。电源需通过UPS系统为设备供电,确保设备在最短30分钟内持续运行。

5. 需要配备能够连续运行的空调系统。

6. 设置直击雷和感应雷防护系统。

7. 配备自动消防报警和灭火系统,确保灭火过程中不会损坏内部安装的设备。

8. 配备技术地板或防静电隔离层。

9. 配备监控摄像头,数据存储时间不少于100天。

10. 设置温度和湿度监测控制系统。

11. 配备进出登记簿。

条 16. 物理资产的安全与保密

1. 物理资产必须布置并安装在安全地点,并受到保护以减少来自环境威胁和非法入侵的风险。

2. 重要信息技术系统的物理资产必须在主电源中断时保证电力供应和辅助系统的支持。必须采取过载和电压下降防护措施;设置接地系统;配备备用发电机和不间断电源系统,确保设备持续运行。

3. 提供电力和通信电缆的线缆,在传输数据或提供信息支持服务时,必须防止非法侵入或损坏。

4. 所有数据存储设备必须检查,确保存储在设备上的重要数据和受版权保护的软件在删除或重用前被彻底清除或覆盖,无法恢复。

5. 安装在单位总部以外用于业务活动的设备必须采取监控和保护措施,防止非法访问。

 

第四节

运行管理和 信息交换

 

条 17. 管理责任及操作流程 单位的

1. 制定信息技术系统操作规程,至少包括:系统启动和关闭规程;数据备份和恢复规程;应用程序操作规程;故障处理规程;系统监控和活动记录规程。其中必须明确用户和系统操作员的责任范围。

2. 控制软件版本、硬件配置和操作流程的变化:记录变更;制定计划,执行变更测试和验证,报告结果,并在正式应用前获得批准。对于变更不成功或发生不可预见故障的情况,必须有恢复系统的预案。

3. 正式运行的信息技术系统必须满足以下要求:

a) 与开发环境和测试环境分离;

b) 应用安全和保障措施;

c) 不在正式运行系统中安装开发工具和手段。

4. 对于处理客户交易的信息技术系统:

a) 不允许一个人完成从创建到批准整个交易的过程;

b) 实施确保交易数据完整性的措施;

c)系统上的所有操作都必须记录,以便在必要时进行检查和控制。

条18. 制定和 批准信息技术系统 接收信息系统

1. 单位必须制定标准、定额和技术要求,以确保所有现有信息系统以及在正式应用前的信息系统能够正常运行。

2. 根据已制定的标准、定额和技术要求,单位应实施对信息系统的监控和性能优化;评估信息系统的响应能力,以预测并规划未来的扩展和升级,确保未来的需求得到满足。

3. 当信息系统发生变化时,单位必须审查并更新标准、定额和技术要求。对于相关工作人员,应进行技术培训和知识转移。

条19. 数据备份协定; 由其余隶属于国防部的机关、单位设立,并且这些机关、单位具备按规定设立档案室的条件。

1. 列出需要备份的数据和软件清单,并按重要性等级、存储时间、备份时间和方法以及从备份数据恢复系统的时间进行分类。重要信息系统的数据必须每日备份。

2. 重要信息系统的数据必须备份到外部存储介质(如磁带、硬盘、光盘或其他存储设备)并安全地存放在与备份区域隔离的地方。至少每六个月检查一次从外部存储介质恢复的数据。

3. 对于同时拥有位于越南境外的主要和备用信息系统的单位,必须每天备份有关在越南境内活动的电子数据。单位必须确保可以从备份数据中转换原始数据。至少每六个月检查并转换一次备份数据。

条20. 网络安全 和保密管理,网络保密

1. 制定关于网络管理和终端设备管理的规定,涵盖整个网络系统。

2. 网络系统必须根据使用对象、用途和信息系统划分为不同的网络区域。重要网络区域必须安装防火墙以控制安全和保密。

3. 建立并保存计算机网络系统的逻辑和物理图,包括广域网(WAN/Intranet)和局域网(LAN)。

4. 配备网络安全解决方案,以控制、检测和及时阻止未经授权的连接和访问。

5. 设置并配置完整的网络安全系统功能。采取措施及时发现和解决系统的技术漏洞。定期检查非法连接、设备和软件安装。

条 21. 信息交换 1. 行政渠道报告:报告必须以书面形式和Excel格式的电子数据文件制作。书面报告必须有报告单位负责人的签名和盖章确认。 电子报告:定期统计报告的数据和数字需更新到劳动和社会保障行业统计数据收集系统网址https://thongke.molisa.gov.vn上的劳动和社会保障部门户网站。逐步用电子报告取代纸质报告。

单位有责任:

1. 制定最低限度的信息交换规定:包括信息敏感度分类;个人接触信息的权利和责任;信息传输、处理和存储的安全保障措施;信息保管制度。

2. 敏感信息和资料在通过计算机网络或移动存储设备交换之前必须加密。

3. 实施严格管理、监督和控制向客户提供在线服务和交易的电子信息服务页面。

4. 与外部进行信息交换时,应有书面协议。确定各方的法律责任。

5. 采取措施保护内部信息交换使用的设备和软件,以限制非法入侵和利用敏感信息。

条22. 在线交易服务管理

1. 向客户提供在线交易服务的信息系统的要求:

a) 必须保证高可用性和快速恢复能力;

b) 传输中的数据必须加密,并完整、准确地发送到指定地址,防止非法修改、泄露或复制;

c) 至少采用两种因素验证交易。对于高价值交易,必须采用生物识别等强认证方式(如指纹、手指静脉、虹膜、声纹或面部识别)或数字签名;

d) 在线交易网页必须防伪,并采取措施防止非法篡改。

2. 客户交易验证必须直接在单位的信息系统中完成。

3. 严格控制从内部网络访问在线交易系统。

4. 在线交易服务系统必须严密监控,具备发现和警告以下情况的能力:

a) 基于时间、地理位置、交易频率、交易金额、认证失败次数和其他异常迹象的可疑和欺诈交易;

b) 系统异常活动;

c) 拒绝服务攻击(DoS)和分布式拒绝服务攻击(DDoS)。

5. 客户敏感信息(PIN码和密钥)必须在应用程序层进行加密。

6. 客户在使用在线交易服务前,必须被告知风险并接受安全和保密指导。

7. 在未采取客户安全保障措施的情况下,不得在网上提供在线交易应用程序。

条 23. 信息系统活动的监控和记录

1. 记录和保存信息系统及其用户活动的日志,包括出现的错误和信息安全事件。日志数据必须至少保留三个月在线,并至少保留一年的备份。

2. 实施监控、分析日志、预警风险、处理和报告结果的措施。

3.保护日志记录功能和日志信息,防止伪造和非法访问。系统管理员和用户不得删除或修改记录其自身活动的日志。

4.执行信息技术系统之间的时间同步。

第二十四条 防范恶意代码

制定并实施防范恶意代码的规定,满足以下基本要求:

1.确定用户及相关部门在防范恶意代码工作中的责任。

2.部署针对整个单位信息技术系统的防范恶意代码措施和解决方案。

3. 更新恶意代码样本和新的防恶意代码软件。

4. 对从外部接收的携带信息的介质进行检查和清除恶意代码,然后才能使用。

5.控制软件安装,确保符合单位的安全保密制度。

6. 控制未知电子邮件及其附件或邮件中的链接。

节5

访问控制措施

 

条 25. 智能电视 业务需求对访问控制的要求

1.对于用户的访问管理规定,包括用户组、访问设备和工具的管理,应满足业务需求和安全保密要求,主要包括以下内容:

a.用户访问权限的注册、分配、续期和回收;

b.限制和监控使用信息系统管理账户的访问;

c.管理网络、操作系统、信息系统和应用程序访问的密钥分发;

d.审查、检查和重新评估用户的访问权限;

e) 对用于访问的设备和工具的安全保密要求。

2.密钥管理规定应满足以下要求:

a.密钥长度至少为六个字符,由数字、大写字母、小写字母和其他特殊字符组成,如果系统允许。合法密钥的要求应在设置密钥时自动检查;

b.制造商预设在设备、软件和数据库上的默认密钥必须在投入使用前更改;

c.密钥管理系统应具备以下功能:提醒用户即将到期的密钥需要更换;失效密钥的撤销;允许立即更换泄露或有泄露风险的密钥,或根据用户要求更换;在一定时间内禁止重复使用旧密钥。

3.授予访问权限后,用户的职责包括:按规定使用密钥,保持密钥机密性,按照规定使用访问设备和工具,在不使用系统或暂时不使用系统时退出系统。

条26. 内部网络访问管理    

1.内部网络访问及服务管理规定主要包括以下内容:

a) 允许使用的网络和服务,访问方式、手段以及安全保密条件;

b) 管理员和访问者的责任;

c) 连接权限的分配、变更和撤销程序;

d) 控制管理和访问网络的行为;

2.严格控制外部连接到单位内部网络的措施,以确保安全保密。

3. 控制远程访问支持软件工具的安装和使用;

4. 控制用于配置和管理网络设备的端口访问;

5.授予网络和服务访问权限时,应遵循“最小权限原则”,仅授予完成任务所需的权限。

条27。 操作系统访问管理

1.每个操作系统用户都应有一个唯一的标识符,并在访问操作系统时进行验证和识别,留下痕迹。

2.对于远程访问重要信息技术系统(如服务器、网络设备和安全设备等)的要求,至少应采用多因素身份验证方法,包括用户名/密码和其他因素(如生物特征、令牌或一次性密码等)。

3.规定并严格控制可能影响其他系统和应用程序的系统功能。

4.在一段时间未使用后自动断开会话,以防止非法访问。

5.规定高风险应用的连接时间限制。

第二十八条. Internet访问管理   

1. 网络连接和使用的管理包括以下基本内容:

a) 在互联网使用中个人和相关部门的责任;

b) 允许访问和连接Internet的对象;

c) 禁止和限制的行为;

d) 互联网连接和访问的控制;

e) 连接Internet时的信息安全保障措施。

2.集中统一管理单位内的所有Internet连接端口。必须监控通过单位提供的连接端口访问Internet的客户。

3.在Internet连接端口部署网络安全解决方案,以保护单位内部网络免受来自Internet的攻击威胁。

4.使用工具及时发现和检测通过Internet连接端口进入单位内部网络的弱点、漏洞和非法入侵。

第二十九条。 信息和应用程序访问控制

1.管理和分配信息和应用程序访问权限,确保用户仅获得完成任务所需的权利:

a.按程序目录和功能分配访问权限;

b.对信息、数据和程序分配读取、写入、删除和执行权限。

2.重要的信息系统应置于独立的计算机网络环境中。使用相同资源的多个信息系统需经系统管理员批准。 

节6

第三方信息技术服务管理

 

条 30. 与第三方签订合同

单位必须执行:

1. 在签订提供货物或服务的合同时,评估第三方的技术能力、人员和财务能力。

2. 明确合同各方关于信息安全的责任、权限和义务。与第三方签订的合同必须包括处理违规行为和第三方因违规造成的损害赔偿条款。

3. 确定并评估可能产生的风险,并对单位信息系统中涉及第三方合同执行的风险采取管理措施。

4. 单位不得将重要信息系统的管理(包括配置调整、数据、日志)工作全部外包给第三方。

条 31. 单位在管理中的责任 第三方提供的服务 1. 提供、通报并要求第三方执行单位关于信息系统安全保密的规定。 2. 监督和检查第三方提供的服务质量,确保服务水平和服务系统运行符合已签署协议的要求。

3. 确保按照协议要求实施和维护第三方提供的服务的安全保障措施。

4. 管理第三方提供的服务变更,包括:升级新版本;使用新技术、新工具和新的开发环境。全面评估变更的影响,确保变更后使用的安全性。

5. 确定并明确第三方服务的安全功能、保密级别和服务管理要求,并在服务协议中记录。

6. 对允许第三方访问单位信息系统时,采取严格的监控措施并限制其访问权限。

7. 监督第三方人员在合同执行过程中的表现。发现第三方人员违反安全保密规定时,应及时通报并配合第三方采取处理措施。

8. 合同完成后或终止后,立即收回第三方的系统访问权限,更改从第三方接收的密钥和其他秘密代码。

条 32. 第三方在提供信息技术服务中的责任

1. 签订并履行在整个合同执行期间及完成后的信息安全承诺。

2. 制定计划,安排人员和其他资源以执行合同。向合同签约方通报参与实施的人员名单,并获得单位批准。第三方人员必须签署不泄露合同签约方重要信息的承诺。

3. 向参与实施和执行的人员传达合同签约方的安全保密规定,并采取监督措施确保遵守。发现人员违反安全保密规定时,应立即暂停或停止活动,收回访问权限,并向合同签约方报告。对因参与合同执行而造成的损失进行赔偿。

4. 合同验收文件必须包括详细的工程技术报告、设备安装竣工资料、软件配置文档以及操作指南(如有),内容涵盖第三方已完成的工作。

5. 完成工作或合同结束后,移交由合同签约方提供的资产和信息系统访问权限。

接收、发展和维持信息系统

信息系统的安全和保密要求

节 7

在新建或改进信息系统时,单位必须:

 

第三十三条。 1. 在提出技术要求的同时制定安全和保密要求。

2. 在完成信息系统建设或改进后,评估其是否满足安全和保密要求。评估结果须形成报告,并经单位负责人批准后方可正式投入运行。

1. 在提出技术、业务要求的同时,制定安全保障和保密要求。

2. 完成信息系统建设或改进后,评估其对安全和保密要求的满足程度。评估结果须形成报告,并经单位负责人批准后方可正式运行。

条34. 确保应用程序的安全和保密

各业务应用程序程序必须满足以下最低要求:

1. 检查输入应用程序的数据的有效性,确保数据准确且合法。

2. 检查应用程序中自动处理的数据的有效性,以发现由于处理错误或故意篡改而导致的信息偏差。

3. 采取措施确保处理数据的完整性和真实性。

4. 检查从应用程序输出的数据的有效性,确保应用程序的信息处理过程准确且合法。

5. 在重要信息技术系统中使用的用户密钥必须在应用层进行加密。

条35. 加密管理

1. 制定并使用经国家或国际认可的标准加密方法,并采取密钥管理措施以保护单位信息。使用如下加密算法:

a. AES:高级加密标准;

b. 3DES:三重数据加密标准;

c. RSA:Rivest-Shamir-Adleman;

d. 其他算法。

2. 客户密钥、用户密钥和其他敏感数据在传输和存储时必须进行加密和保护。

第三十六条。 对于源代码、测试数据和系统配置文件的安全保密

1. 单位必须规定:

a. 源代码的管理和控制。访问源代码需获得单位领导的批准。

b. 系统配置文件的管理和保护。

2. 单位必须建立选择、管理和控制测试数据的过程。在未对敏感数据进行隐藏或更改之前,不得使用正式运行的信息技术系统的实际数据进行测试。

第三十七条 信息技术系统变更管理

制定并实施信息技术系统变更管理流程和措施,至少包括:

1. 更改操作系统时,必须检查和评估重要的业务应用程序,以确保新环境中系统的稳定和安全。

2. 软件包的修改必须严格管理和控制。

3. 严格监督和管理外部软件采购。

条38. 信息技术系统安全评估

1. 单位必须执行以下基本内容的信息技术系统安全评估:

a. 评估系统架构,确定安装设备与整体系统架构和安全要求的一致性;

b. 评估信息技术系统的运行状态和配置,确保其符合本通知第十八条第一款规定的标准、定额和技术要求;

c. 检查安全设备配置、自动访问控制系统、终端管理系统、用户账户列表;

d) 进行网络安全性渗透测试,对于连接互联网并提供信息和服务的信息技术系统必须强制执行。

2. 定期进行信息技术系统安全评估,至少包括:

a) 对直接与外部环境(如互联网)和客户及第三方连接的设备,每半年进行一次评估,内容包括本条款第一款的b、c、d项;

b) 对重要信息技术系统每年进行一次评估,其他系统每两年进行一次评估,内容包括本条款第一款的规定。

3. 评估结果必须形成书面报告提交给单位负责人。对于不符合信息安全要求的内容(如有),必须提出解决措施、计划、期限和补救方案。

第三十九条。 技术弱点管理

1. 规定对正在使用的信息技术系统的技术弱点进行评估、管理和控制。

2. 单位必须主动发现技术弱点:

a. 经常更新有关漏洞和技术弱点的信息;

b. 至少每三个月对连接外部环境的系统进行一次扫描,发现技术漏洞和技术弱点;其他系统每六个月进行一次。

3. 评估每个已发现的技术漏洞和技术弱点对正在使用的信息技术系统的影响程度和风险,并提出解决方案。

4. 制定并组织实施处理、修复措施,并报告处理结果。

 节 8

信息技术事故管理

条40。 事故处理流程

1. 接收事故发生的信息。

2. 评估事故对信息技术系统运行的影响程度和范围。根据事故的影响程度和范围,向相应的管理层报告并指导处理。

3. 实施事故处理措施。

4. 记录事故处理档案并报告处理结果。

5. 规定个人和集体在报告、接收和处理信息技术事故中的责任。

6. 建立记录和存储事故处理档案的模板。

条41. 监控和处理事故

1. 对于信息系统安全事件,必须立即向有权人和相关人员报告,并采取措施尽快解决。

2. 确定原因并实施预防措施以防止事故再次发生。

3. 处理事故的过程必须记录并保存在单位内。对存储的事故资料采取保护措施,防止篡改或破坏。

4. 收集、记录和保存证据,以便进行检查、处理、修复和预防事故。对于涉及违法行为的信息技术事故,单位有责任根据法律规定收集并向有权机关提供证据。

第九节

确保各项活动的连续运行 安全保密的规定

 

条42. 建立灾难恢复系统

1. 单位必须为重要的信息系统建立灾难恢复系统,满足以下要求:

a) 安装地点与主系统之间的直线距离至少为20公里,并符合本通知第14条的规定;

b) 每个灾难恢复系统必须确保在主系统出现无法修复的故障后四小时内能够替代主系统。

2. 只有一个位于越南境内的信息系统的单位必须在另一个地点建立符合第1款a项要求的灾难恢复系统。

3. 建立灾难恢复系统的计划:

a) 对于金融机构和外国银行分行,必须在本通知生效之日起六个月内完成;

b) 对于提供支付中介服务的机构,必须在本通知生效之日起十二个月内完成。

条43. 建立保障连续运行的流程和剧本

1. 制定处理各组成部分(如服务器、网络设备、安全保密、通信)中断或不安全情况的流程。

2. 制定将主系统转换为备用系统的剧本,包括以下主要内容:

a) 工作内容、执行顺序和预计完成时间;

b) 人员角色分配:指挥、监督、转换操作、检查转换结果和试运行;

c) 执行所需资源、工具和要求;

d) 信息安全和信息系统安全保障措施;

e) 记录结果的表格。

3. 只有一个位于越南境内的信息系统的单位必须制定将信息系统转换到第42条第2款所述的备用系统的剧本。

4. 转换剧本必须向所有参与者公布,使其了解需要执行的工作内容。

5. 流程和剧本必须在信息系统、组织结构、人员和相关部分职责发生变化时进行测试和更新。

条 44. 组织开展保障持续运行演练

1. 单位必须制定计划并组织开展保障信息系统持续运行的演练:

a) 至少每三个月进行一次对备用系统的检查和评估;

b) 至少每六个月,必须按照本通知第43条所建立的剧本实施从主系统到备用系统的切换演练。评估结果并更新演练流程和剧本(如有)。

2. 在将活动从主系统转移到备用系统之前至少五个工作日内,向国家银行(信息技术局)通报演练计划(包括未在越南境内设置主系统和备用系统的单位)。

节十

内部审查 制度 报告

条 45. 国家审计署; 内部审查                  

1. 制定关于确保信息安全工作的内部审查规定。

2. 制定并执行每年至少一次的自我组织审查,以确保遵守本通知和其他有关信息安全规定的计划。

3. 单位关于确保信息安全工作的审查结果必须形成报告提交给单位负责人,其中对于存在的问题,如果未能遵守信息安全规定,则应提出建议和处理措施。

4. 按照本条第3款的规定组织实施和报告处理、解决报告中指出的问题的结果。

条 46. 报告制度

单位(除国家银行外)有责任通过书面形式用越南语向国家银行(信息技术局)提交报告如下:

1. 年度报告

a. 报告内容:

- 根据本通知规定的信息系统安全保密工作执行情况;

- 单位信息系统安全保密制度的修订和补充内容(如有)。

b. 报告期限:应在次年1月31日前提交;

c. 报告格式和模板:按照国家银行(信息技术局)的指导。

2. 突发情况报告

a) 信息系统安全事件:

- 报告期限:自发现事件之日起一个工作日内;

- 事件详情;

- 发生时间和地点;

- 事件原因(如有);

- 对发生地及其相关地点的信息系统和业务的风险评估和影响评估;

- 单位已采取的防范、补救和预防风险的措施;

- 建议和提议。

b) 新部署、升级和应用重要信息系统:

- 报告期限:正式应用前至少五个工作日;

- 预计部署的系统和应用程序;

- 应用范围;

- 测试和验证结果;

- 实施计划;

- 新系统对现有信息系统的影响和风险评估;

- 建议和提议。

c) 其他突发情况按国家银行要求报送。

第三章

实施条款

条47. 处理违规行为

违反本通知规定的组织和个人,将根据其违规程度依照法律规定予以处理。

条48. 生效日期

1. 本通知自2016年3月1日起生效,并取代越南国家银行于2011年2月21日发布的第01/2011/TT-NHNN号通知关于发布银行业信息技术安全保密规定的通知。

在执行过程中如遇问题或困难,各单位应及时向国家银行反映以便审查、补充和修改。

条49. 执行责任

1. 信息技术局负责:

a) 制定技术标准以规范银行业的信息技术活动;

b) 监督并汇总向行长报告各单位按照本通知规定的信息技术系统安全保密情况;

c) 每年制定计划并检查各单位执行本通知的情况;

d) 主持并协调国家银行相关单位处理在实施本通知过程中出现的问题。

2. 银行监管机构有责任与信息科技局合作,检查各单位(不包括国家银行)执行本通知的情况,并依法对违法行为进行行政处罚。

3. 内部审计司负责根据本通知第四十五条第1、2、3款的规定,对属于国家银行的单位进行内部审计。

4. 国家银行相关单位的主要负责人;各省、直辖市国家银行分行行长;各信贷组织、外国银行分行、提供支付中介服务的组织的董事会主席、董事会成员、总经理(经理),有责任组织实施本通知。

Original document (PDF)

Open PDF in a new tab ↗