决定第35/2006/QĐ-NHNN号关于电子银行业务风险管理原则的规定

决定第35/2006/QĐ-NHNN规定了电子银行业务的风险管理原则,适用于越南境内的金融机构。该规定旨在保护客户的权益和确保电子银行业务的安全。

文号35/2006/QĐ-NHNN
文件类型决定
发布机关越南国家银行
签署人Đặng Thanh Bình — Thứ trưởng
更新29/06/2026
行业银行
领域未分类
发布日期31/07/2006
生效日期20/08/2006
失效日期16/02/2026
状态已失效
✦ 智能摘要

决定第35/2006/QĐ-NHNN规定了电子银行业务的风险管理原则,适用于越南境内的金融机构。该规定旨在保护客户的权益和确保电子银行业务的安全。

适用范围

越南境内的金融机构和外国银行分行可以开展电子银行业务。

要点

  • 金融机构必须制定业务方案、风险管理政策、职责范围划分、数据保护措施、检查、监督和内部审计制度。
  • 必须采取措施以确保电子银行业务交易信息的完整性和准确性,并向客户提供充分的信息。
  • 在雇佣或合作第三方时,必须仔细评估,特别注意安全和保密问题。
  • 必须制定预防和应对突发事件的计划,包括来自系统外部的情况。
  • 金融机构必须制定内部关于电子银行业务风险管理的规定并向国家银行定期报告。

🌐 本文件的社会影响

  • 有助于保护客户在使用电子银行服务时的利益,减少风险的发生。
  • 加强网络安全和信息保密,在电子银行业务中防止外部攻击。
  • 要求金融机构遵守风险管理规定,提高服务质量。

❓ 常见问题

金融机构应如何制定电子银行业务方案?

方案必须包括决策依据、具体目标、可能产生的风险及相应的管理措施,以及评估业务效果的计划。

金融机构需要确定可接受的最大风险水平吗?

是的,金融机构必须确定可接受的最大风险水平并采取适当的管理措施。

金融机构应如何保护数据?

必须安全、完整、准确地存储电子银行业务交易数据,并采用技术手段防止非法访问。

金融机构应如何建立内部检查、监督和审计流程?

必须根据电子银行业务的特点建立和调整流程。该系统必须经常进行检查和评估,以发现和防止非法访问行为。

金融机构应如何定期报告电子银行业务活动?

金融机构最迟应在每年的1月20日和7月20日向越南国家银行提交关于电子银行业务活动及其风险控制结果的报告。

全文

国家银行

中华人民共和国
独立 自由 幸福

数:35/2006/QĐ-NHNN
河内,二零零六年七月三十一日

决定

制定关于风险管理原则的规定

在电子银行业务中

________________

修改、补充有关提供外币服务和使用外币以执行简化行政程序方案的若干法律法规,自2025年12月31日起生效。

根据一九九七年《越南国家银行法》;二零零三年《修改和补充〈越南国家银行法〉若干条款的法律》;

根据一九九七年《组织信用机构法》;二零零四年《修改和补充〈组织信用机构法〉若干条款的法律》;

根据二零零五年《电子交易法》;

依据国务院令第52号2003年5月19日发布的《中国人民银行组织机构和职责规定》;

根据各银行与非银行信用机构司司长的建议,

决定:

本通知附带制定地质基础调查、矿产地质调查和矿产勘查钻探工程经济和技术定额。 本决定附带制定关于在电子银行业务中的风险管理原则的规定。

条 2. 本决定自发布之日起十五日后生效。

条 3. 主任办公厅、各银行与非银行信用机构司司长、越南国家银行所属有关单位负责人、各省及直辖市国家银行分行行长和信用机构理事会主席、总经理(经理)负责执行本决定。

总督

副签发人: 副总督

聂文俊

邓春平

规定

关于电子银行业务中的风险管理原则
(根据二零零六年七月三十一日第35/2006/QĐ-NHNN号决定发布)

第一章

总则

第一条 调整范围和适用对象

本规定确定了电子银行业务中的风险管理原则。

在越南开展业务的信用机构和外国银行分行(以下简称信用机构)进行电子银行业务时必须遵守本规定所列的风险管理原则。

条 2 目的

电子银行业务中的风险管理原则是信用机构建立内部风险管理规定的依据。

条3. 术语解释

在本规定中,以下术语具有如下含义:

电子银行业务是指通过电子渠道进行的银行业务。

电子渠道是指信用机构用于与客户沟通并提供银行产品和服务的电子设备和自动处理交易流程的系统。

电子银行业务中的风险是指在进行电子银行业务时可能发生损失的可能性。

客户是指与信用机构有交易关系的组织和个人。

第三方是指信用机构聘请或合作以支持电子银行业务技术的服务的专业机构。

条4. 电子银行业务范围

信用机构可以在其成立和运营许可内容以及符合其章程规定的范围内开展电子银行业务。

第五条 原则

信用机构对电子银行业务的安全性和有效性负责;保护信用机构、客户的合法权益,维护国家和社会的利益,依照法律规定。

为了有效管理电子银行业务中可能出现的风险,信用机构需要:

a) 识别当前正在进行或计划开展的电子银行业务可能产生的风险;

b) 分析并确定风险发生时可能产生的影响和后果;

c) 对风险类型进行分类;确定风险管理的方向和措施,特别注意网络安全管理和信息保护;确定风险发生时可接受的最大损失;不开展超出现有能力的风险防范措施所需的电子银行业务类型;

d) 定期评估和检查风险管理工作的结果和效果;审计并更新风险管理流程。

第二章

电子银行业务中的风险管理原则

第一节

信用机构内部的风险管理

第六条 建立电子银行业务方案

在开展电子银行业务之前,金融机构需建立确保以下基本内容的业务方案:

决定实施电子银行业务的基础包括:市场需求;金融机构的发展战略;金融机构在资金、技术、技能、管理能力、风险控制和人力资源方面的满足能力。

金融机构在实施电子银行业务时的具体目标。

实施电子银行业务可能产生的风险及其相应的风险管理措施。

制定定期评估,至少每年一次,电子银行业务效果的计划,通过以下基本标准进行评估:电子银行业务的收入和成本;经常使用电子银行服务和产品的客户数量;已执行的电子银行业务交易总数及每笔交易的平均成本;其他符合金融机构实际情况的标准。

第七条 风险管理政策

确定金融机构可接受的最大风险水平;

明确参与电子银行业务的每个部门的具体责任;

规定定期报告制度和发生事故时的即时报告制度;

对电子银行产品和服务供应过程中可能出现的具体风险类型采取管理措施,并要求第三方采取类似措施;

研究并评估风险程度和风险控制能力,在向市场提供新产品前进行试验。

第八条 职责权限划分

金融机构必须明确每个参与电子银行业务流程的部门和个人的职责权限范围:

审查并根据需要修改现行的职责权限分配制度,以适应电子银行业务的特点和要求。

划分数据录入人员与数据检查人员的责任范围。

划分系统建设部门与系统管理部门的责任范围。

定期检查电子银行业务中职责权限分配制度的遵守情况。

第九条 数据保护

金融机构必须采取适当措施,确保所有电子银行业务交易的数据安全、完整、准确地存储,遵循以下原则:

a) 所有电子银行业务的数据和数据库均应存储,特别注意客户的账户开立或关闭;涉及财务结果的交易;组织内个人和客户访问权限、访问范围和允许交易限制的变化。

b) 规定员工和客户在电子银行业务中的访问权限的授予、注册和保密。

c) 组织或个人或系统的任何数据增补、删除或更改必须由有权机构执行。删除或更改数据的时间和执行者的信息必须记录下来,以便于检查和监督。

金融机构必须制定电子银行业务中的数据安全管理程序。

a) 采用必要的技术和方法阻止非法访问电子银行业务的应用程序和数据库;

b) 定期审查和重新验证数据安全管理措施的有效性,必要时及时调整。

金融机构必须采取必要措施,确保电子银行业务信息的保密。具体措施必须与传输或存储在数据库中的信息的重要性相匹配。

a) 只有授权人员才能接触金融机构的秘密数据;

b) 金融机构的所有秘密信息必须安全存储,并防止在内部网络或公共网络传输过程中被篡改、非法访问或泄露;

c) 第三方获得接触金融机构秘密信息的权限时,也必须遵守金融机构规定的检查和控制标准;

d) 金融机构必须采取技术措施,记录每次访问秘密信息的情况,并确保这些存储信息不被篡改。

条 10. 监查、监督、内部审计

金融机构必须建立并调整符合电子银行业务特点的监查、监督、内部审计程序。

电子银行系统应定期或不定期进行检查和评估,并实施内部监督和审计,以发现并防止非法访问或越权行为。

应注意电子银行系统中使用的软件和应用程序的版权问题。

与电子银行交易相关的数据必须完整保存,以便金融机构进行内部监查、监督和审计工作。电子交易凭证的存储期限按照法律规定执行。

节 二

客户交易中的风险管理

条 11. 交易原则

确保电子银行业务中信息、数据、数据库的完整性和准确性。

对交易进行分类,重要交易须由各部分负责人审核监督,并在金融机构内部各部门之间进行审核监督。

向客户提供准确的信息,使客户在与金融机构进行交易前能够正确了解金融机构的能力和现状,以及自己的权利和义务。

条 12. 与客户的交往原则

金融机构必须明确规定建立关系、接受和处理与客户之间的电子银行业务的程序和手续。

确认客户的身份验证、信息访问权限、账户范围及允许的交易限制。

明确规定客户提出交易请求时的责任、义务和权限;确保客户不能否认或撤回交易。

在向客户提供电子银行服务合同时,或首次使用该服务时,银行有责任公开并详细解释客户可能遇到的风险。

及时预防和发现任何伪造或修改会计、财务信息及相关承诺的行为,这些行为可能影响金融机构和客户的权利和义务。

节 3

第三方风险的管理

条 13. 第三方评估

当金融机构雇佣或与第三方合作提供电子银行技术支持服务时,必须:

谨慎全面地评估可能出现的风险,并制定应对第三方服务中断的计划。

仔细审查合作伙伴的技术能力和财务状况。合作伙伴必须具备足够的财务能力、信誉和潜力,以承担因提供服务而产生的法律责任和财务责任。

注意当第三方员工被允许接触电子银行系统时的安全和保密问题。

清晰界定合同中各方的责任、权限和义务;确保金融机构有权定期或不定期对第三方提供的技术支持服务进行检查和监督,并有权要求第三方进行独立审计。

经常评估与第三方在电子银行业务中的问题和潜在风险,采取适当的措施管理风险。

条14. 数据

在第三方负责管理系统和存储数据的情况下,金融机构需要确保:

在与第三方签订的合同中明确规定金融机构有权访问所需的数据;

第三方存储的所有数据都必须符合金融机构的安全标准和要求。

第四节

管理风险在发生事故的情况

条15. 预防事故

建立数据库存储系统,并逐步建立电子银行交易备份处理系统。

定期和不定期进行检查以评估:电子银行系统的连续运行能力;当前资源及未来升级能力,考虑到电子商务市场的因素以及预计接受电子银行业务和服务客户的比例。

制定事故应对计划,以便能够控制、隔离并减少由意外事件引发的问题,包括来自系统内外部、工作时间和非工作时间对电子银行系统的影响,从而影响到电子银行业务服务的提供。

制定事故控制流程,确定接收和处理信息的责任人。预先确定事故处理小组人员,以防严重事故的发生。金融机构可以事先与第三方协商,在严重事故发生时借用人员加入事故处理小组。

应有明确规定的金融机构和第三方在发生事故时的责任范围。该文件必须在签订合同时完整地提供给第三方。如果上述文件的内容涉及客户在事故发生时的权利和责任,则这些内容必须在客户签署使用服务合同或首次使用电子银行业务时向客户公布。

条16. 控制和解决事故

当电子银行系统发生事故时,金融机构需要采取以下措施:

按照事故控制流程和已制定的事故处理方案实施事故处理措施。

确定事故发生的地点,事故原因是由技术故障还是人为因素引起。隔离影响并确定可能受影响的客户群体。

及时采取宣传和解释措施,向民众、客户及相关方通报电子银行系统发生的事故。

收集和保存法律证据,以供调查和处理电子银行系统的事故,并对违反法律的组织和个人采取处理措施。

迅速解决事故,处理与事故相关的纠纷,并赔偿属于自身责任的损失,以避免可能对金融机构信誉造成的风险。

第三章

实施条款

条 17. 内部规定 金融机构

根据电子分销渠道的性质和特点,以及与电子银行业务相关的活动,金融机构有责任根据现行法律法规和本规定的相关原则制定内部规定,以管理电子银行业务中的风险。

自本规定生效之日起六个月内,已开展电子银行业务的金融机构必须建立并提交关于电子银行业务风险管理的内部规定给国家银行(国家银行检查局、各银行司、银行信息技术局、所在省或直辖市国家银行分行)以便进行检查和监督工作。

如果金融机构对上述内部规定的内容进行了修改,则必须向国家银行(国家银行检查局、各银行司、银行信息技术局、所在省或直辖市国家银行分行)通报这些修改内容。

第十八条 报告

每年1月20日和7月20日前,金融机构必须向国家银行(国家银行检查局、各银行司、所在省或直辖市国家银行分行)报告电子银行业务的运营情况及对该业务的风险控制和处理结果评估,包括上半年和全年的情况。

报告应包含以下内容:

a) 当前提供的电子银行产品和服务;

b) 参与电子银行业务的第三方机构;涉及第三方参与的电子银行业务及其参与形式;

c) 使用电子银行服务的客户数量及与去年同期相比的增长率;

d) 电子银行业务的交易额;

e) 在报告期内发生的任何事件。按照本规定第二章中定义的四类风险,报告事件、损失及采取的应对措施。

条 19. 国家银行所属单位的责任

国家银行检查局:

a) 根据权限执行对金融机构遵守电子银行业务风险管理原则的检查和监督。

b) 根据权限处理违反本规定和其他现行法律法规的行为,并建议国家银行行长处理此类行为。

省或直辖市国家银行分行:

执行对辖区内股份制金融机构遵守电子银行业务风险管理原则的检查和监督,并根据权限处理违规行为。

各银行司和非银行金融机构司:

a) 研究并向国家银行行长提出修订和完善本规定中有关电子银行业务风险管理的规定。

b) 协同国家银行检查局监督金融机构遵守电子银行业务风险管理规定的情况。

银行信息技术局:

协同国家银行检查局检查金融机构遵守电子银行业务风险管理规定的情况。

总督
副签发人: 副总督

(签字)


邓春平

部长签署
副部长
聂文俊
邓春平

原始文件(PDF)

在新标签页打开PDF ↗