通知第35/2016/TT-NHNN号关于通过互联网提供银行业务的安全和保密规定

通知第36/2017/TT-NHNN关于在越南提供网上银行服务时的安全保障和保密措施,取代了通知第29/2011/TT-NHNN。主要内容包括技术要求、风险管理、报告以及相关方的责任。

문서 번호35/2016/TT-NHNN
문서 유형通知
발행 기관越南国家银行
서명자Nguyễn Kim Anh — Phó Thống đốc
업데이트17. 06. 2026
산업银行
분야银行信息技术
발행일29. 12. 2016
발효일01. 07. 2017
효력 만료일
상태已失效
✦ 스마트 요약

通知第36/2017/TT-NHNN关于在越南提供网上银行服务时的安全保障和保密措施,取代了通知第29/2011/TT-NHNN。主要内容包括技术要求、风险管理、报告以及相关方的责任。

적용 범위

在越南提供网上银行服务的金融机构、外国银行分行和支付中介组织。

핵심 사항

  • 技术要求:对敏感数据进行加密,为员工设置适当的访问权限,管理客户数据库的访问。
  • 风险管理:确定交易限额及相应的验证措施,指导客户保护信息安全。
  • 报告:单位须在正式推出网上银行服务前向国家银行报告,并在发生系统安全事件时进行报告。
  • 相关方的责任:国家银行监督并汇总执行本通知的情况;银行监管机构检查执行情况。
  • 客户使用网上银行服务的权利和义务

🌐 이 문서의 사회적 영향

  • 加强网上银行服务系统的安全性,减少网络安全风险
  • 通过明确公布服务条款和安全使用指南来确保网上银行服务用户的权益

❓ 자주 묻는 질문

本通知取代了哪项规定?

通知第36/2017/TT-NHNN取代了越南国家银行的通知第29/2011/TT-NHNN关于提供网上银行服务时的安全保障和保密措施的规定。

金融机构在推出网上银行服务前需要报告什么?

在正式推出网上银行服务之前,金融机构必须向越南国家银行(信息技术局)提交书面报告,内容包括网站或应用商店地址、提供的产品和服务、正式提供日期、网上银行系统提供商、第三方参与建设和运营的系统、针对不同类型的客户和交易所采用的身份验证解决方案。

전문

通知

关于互联网银行服务的安全和保密规定

互联网银行服务的安全和保密规定

 

根据2010年6月16日第46/2010/QH12号《越南国家银行法》;

根据《组织法》第47/2010/QH12号,2010年6月16日;

根据《电子交易法》第51号/2005/QH11,2005年11月29日;

根据《网络安全法》(第86号,2015年11月19日通过)

根据二零零七年三月八日政府第35/2007/号令关于银行业电子交易的规定;

根据2013年11月11日第156/2013/NĐ-CP号政府法令关于国家银行职能、任务、权限和组织结构的规定;

鉴于信息技术局局的建议,

越南国家银行行长发布关于互联网银行服务安全和保密的通知。

第一章

总则

第一条 调整范围和适用对象

本通知规定了提供互联网银行服务所需的安全和保密要求。

本通知适用于在越南运营的金融机构、外国银行分行以及支付中介服务机构(以下统称为单位)。

条 2. 术语解释

在本通知中,下列术语定义如下:

1. 互联网银行服务(Internet Banking) 是指由各单位通过互联网提供的银行业务和服务。

2. 互联网银行系统 是指一组结构化的硬件设备、软件、数据库、通信网络和安全保护系统,用于生成、传输、收集、处理、存储和交换信息,以支持互联网银行服务的管理和提供。

3. 客户 是指使用互联网银行服务的组织和个人。

4. 一次性密码(One Time Password - OTP) 是指具有特定有效期限的一次性使用的密钥,通常作为第二验证因素用于访问应用程序或执行互联网银行交易的身份验证。

5. 双因素认证 是指需要两个因素来证明身份正确性的验证方法。双因素验证基于用户知道的信息(如PIN码、密钥等)和用户拥有的物品(如智能卡、令牌、手机等)或用户的生物特征信息来进行身份验证。

6. 端到端加密 是指在信息发送前进行加密,并且仅在接收端解密的一种机制,在应用程序和系统中的设备之间交换信息时,以减少传输过程中信息泄露的风险。

条 3. 确保互联网银行业务提供的信息系统安全和保密的一般原则

互联网银行系统被列为重要信息系统,并应遵守国家银行关于确保银行业活动中信息系统安全和保密的规定。

确保客户信息安全;客户的交易数据完整性和所有金融交易必须至少经过双重验证,除非根据国家银行行长的规定属于低风险交易。

确保互联网银行系统的可用性,以便持续提供服务。

4. 按年度定期检查和评估互联网银行系统的安全和保密情况。

5. 确定风险并采取预防和处理互联网银行服务中风险的措施。

提供互联网银行服务的技术基础设施设备必须有明确的版权、来源和产地;如果制造商不再提供支持,无法升级到新版本的软件,单位必须按照制造商的通知制定升级或更换计划。

第二章

具体规定

节 1

互联网银行系统的技术基础设施

条 4. 网络、通信和安全保密系统

单位必须建立符合最低要求的网络、通信和安全保密系统:

1. 网络应划分为若干区域,至少包括:互联网连接区、内部网络与互联网之间的中间区域(DMZ 区)、用户区、管理区、服务器区。提供互联网信息服务的计算机必须置于 DMZ 区。存储和处理数据的服务器必须置于服务器区。

2. 配备适用于网上银行系统的安全保密解决方案,至少包括:防火墙;防病毒;防止拒绝服务攻击;应用层防火墙和防止入侵攻击。

3. 敏感数据不得存储在互联网连接区和 DMZ 区。

4. 从外部进入网上银行系统的连接必须通过 DMZ 区进行安全控制和保密检查。

5. 制定最大限度限制进入网上银行系统的服务和端口的政策。

6. 至少每三个月一次检查网络安全保密政策;访问权限;非法连接、设备、软件安装。

7. 不得从无线网络连接到网上银行系统运行环境。

8. 限制远程管理系统的连接。如必须从远程连接到服务器区,则单位必须使用加密通信协议,并且不将密钥存储在辅助软件中。

9. 从互联网连接到内部网络以执行管理系统任务时,必须遵守以下规则:

a) 必须经过有权审批人审查连接目的和方式后批准;

b) 必须使用加密通信协议;

c) 连接设备必须安装确保安全保密的软件;

d) 登录系统时必须使用双因素认证方法。

10. 互联网连接线路必须保证可用性,并且至少需要从两个不同的服务提供商处连接。

11. 配备确保各网络分区之间安全保密的解决方案:不同网络分区之间必须有防火墙或入侵防御设备。

条 5. 服务器系统和软件系统

1. 对服务器的要求

a) 平均每月使用率不超过设计容量的 80%;

b) 具有高可用性:网上银行系统必须有本地备用服务器;

c) 在逻辑上或物理上与执行其他业务的服务器隔离。

2. 单位必须制定允许在服务器上安装的软件清单。定期至少每六个月更新和检查一次,确保符合该清单。

条 6. 数据库管理系统

1. 数据库管理系统必须具备保护机制和数据库资源访问权限分配机制。

2. 网上银行系统必须在灾难恢复中心设有备份数据库。备份数据库必须在不超过一小时内更新一次正式数据库。数据库必须每天定期备份。备份副本必须安全管理和保存。

3. 单位必须采取措施监控和记录对数据库的访问以及访问时的操作。

条 7. 互联网银行应用软件

1. 安全和保密要求必须在开发应用程序软件的过程中预先确定并组织实施:分析、设计、测试、正式运行和维护。关于安全和保密的文件必须系统化并按照“秘密”级别进行存储和使用。

2. 单位必须对软件源代码进行管理,至少满足以下要求:

a) 检查源代码,以排除有害代码段和安全漏洞;

b) 具体指定管理互联网银行应用软件源代码的个人;

c) 访问源代码的行为必须经有权人批准,并进行监控和记录;

d) 源代码必须在至少两个独立地点安全存储;

戊) 在签订合同或验收合同时,如果未移交源代码,单位必须要求供应商签署承诺,保证所购买的应用程序软件中不包含有害代码段;

3. 单位必须对互联网银行应用软件进行测试,以满足以下最低要求:

a) 制定并批准互联网银行应用软件的测试计划和脚本,明确指出必须满足的安全条件;

b) 发现并消除输入数据时可能出现的错误和欺诈行为;

c) 评估和扫描发现技术漏洞和弱点。评估抵御各种攻击的能力:注入(SQL、XPath、LDAP等)、跨站脚本(XSS)、跨站请求伪造(XSRF)、暴力破解;

d) 记录错误及其处理过程,特别是关于安全性和保密性的错误应在测试报告中详细记载;

戊) 对于在浏览器(网页应用)和移动设备操作系统版本(移动应用)上执行的安全功能测试,必须有机制向用户通报已通过安全测试和验证的浏览器和操作系统版本;

e) 测试过程中使用的数据必须采取预防措施,防止被滥用或造成混淆;

4. 在部署新软件应用之前,单位必须评估部署过程对业务活动及相关信息技术系统的风险,并制定和实施减少和解决风险的方案;

5. 单位必须对软件应用的管理和变更升级版本满足以下要求:

a) 对每个软件应用变更请求,分析和评估其对当前系统及单位相关系统的潜在影响;

b) 包括源代码在内的所有版本软件必须集中管理、存储和保密,并为每个成员操作文件设置权限机制;

c) 各版本的信息、更新时间和更新人员必须记录下来;

d) 每个升级版本在正式部署前必须经过安全和保密功能测试、风险等级和稳定性测试;

戊) 升级版本必须基于测试结果,并经有权人批准;

e) 成功测试后的软件应用版本必须严格管理;防止未经授权的修改,并准备好部署;

己) 必须提供清晰的变更内容说明、软件应用更新指南和其他相关信息,并在新版本部署给客户前获得有权人的批准;

6. 软件应用的强制性功能:

a) 所有在网络环境中传输的数据都必须采用端到端加密机制;

b) 确保交易数据的完整性,任何非法修改必须在处理交易和存储数据时被发现;

c) 设计会话控制和网站访问时间的功能。如果用户在单位规定的时间内(不超过五分钟)没有操作,系统将自动断开会话或采取其他保护措施;

d) 设计显示登录系统所用的秘密码的隐藏功能;

戊) 对于组织客户,软件应用的设计必须确保交易执行包括至少两个步骤:创建和批准交易,并由至少两个人完成。

第八条 移动设备应用软件

移动设备互联网银行应用软件的提供单位必须确保遵守本通则第七条的规定,并满足以下要求:

一、单位必须在网站或应用商店上明确指出客户下载和安装移动设备互联网银行应用软件的链接。

二、应用软件必须采取保护措施以限制逆向工程。

三、应用软件在用户访问时必须进行身份验证。如果连续错误验证超过单位规定的次数,但不得超过五次,应用软件必须自动暂时锁定,禁止客户继续使用。

网上银行交易认证

第九条 客户访问网上银行服务的身份验证

一、访问并使用网上银行服务的客户必须至少通过用户名和密钥密码进行身份验证,且需满足以下要求:

a) 用户名长度不得少于六个字符;不得全部使用相同字符或按字母表顺序连续排列的字符;

b) 密钥密码长度不得少于六个字符,包括字母和数字,必须包含大写和小写字母或特殊字符。密钥密码的有效期最长为十二个月。

二、互联网银行应用软件必须强制客户在首次登录时更改密钥密码;如果客户连续输入错误的密钥密码超过单位规定的次数,但不得超过五次,则必须锁定账户。只有在客户在柜台请求解锁后才能重新启用账户。

第十条 交易认证解决方案的要求

一、单位必须根据每类客户的类型、交易类型和交易限额评估风险等级,以提供适合客户选择的交易认证解决方案。交易限额不得超过国家银行行长在各时期规定的限额。

二、对通过短信或电子邮件发送的一次性密码(OTP)认证解决方案的要求:

a) 发送给客户的OTP必须附带警告信息,以便客户识别OTP的目的;

b) OTP的有效期最长不超过五分钟。

三、对矩阵一次性密码(OTP)认证解决方案的要求:

a) 矩阵一次性密码卡的有效期最长为自注册之日起一年;

b) OTP的有效期最长不超过两分钟。

四、对从安装在移动设备上的软件生成的一次性密码(OTP)认证解决方案的要求:

a) 单位必须在网站或应用商店上明确指出客户下载和安装生成一次性密码(OTP)软件的链接;

b) 生成一次性密码(OTP)的软件必须使用单位提供的激活码才能启动使用。一个激活码只能用于一台移动设备;

c) 生成一次性密码(OTP)的软件必须受到访问控制。如果连续五次错误验证访问,软件必须自动锁定,禁止客户继续使用;

d) OTP的有效期最长不超过两分钟。

五、对从设备生成的一次性密码(OTP)认证解决方案的要求:OTP的有效期最长不超过两分钟。

六、对数字签名认证解决方案的要求:单位必须使用符合法律规定的服务提供商提供的数字签名和服务认证数字签名的服务。

七、对生物特征识别认证解决方案的要求:生物特征识别标志必须是与每个客户唯一关联且不可伪造的标志。

节 3

运营管理

条11. 管理互联网银行系统运营人员

1. 单位必须分配人员监督、跟踪系统的运行,发现并处理技术故障和网络攻击。

二、单位应当指定人员接收信息,支持客户,并在发现异常交易时及时联系客户。

3. 互联网银行系统的管理、监督和运营人员必须参加年度安全和保密知识更新培训课程。

4. 分配和授予互联网银行系统管理账户权限的行为必须由独立于账户分配部门的部门进行监控。

条12. 管理互联网银行系统运营环境的活动

一、单位不得在运行环境中安装或存储应用程序开发软件和源代码。

2. 管理、监督和运营人员使用的计算机必须放置在管理网络区域,并安装防病毒软件,且必须设置自动锁定屏幕的时间间隔不超过单位规定的五分钟。

3. 单位必须制定政策禁止管理、监督和运营人员使用的计算机访问互联网。

条13. 管理技术漏洞和弱点

单位必须执行以下基本内容来管理互联网银行系统的漏洞和弱点:

1. 采取措施预防、阻止并检测网站和互联网银行应用程序的变化。

2. 建立机制以检测和防止对互联网银行系统的网络入侵和攻击。

三、与国家管理部门及信息技术合作伙伴密切合作,及时了解信息安全事件,以便迅速采取应对措施。

4. 定期至少每三个月审查和检查系统软件、数据库管理系统和应用软件的错误修复更新情况。

5. 至少每年一次对互联网银行系统进行安全评估。组织进行模拟攻击演练以测试和评估系统的安全性水平。

条14. 管理互联网银行系统运营的监管系统

1. 单位必须建立一个系统来监控和跟踪互联网银行系统的运行。

2. 单位必须建立标准和软件,根据时间、地理位置、交易频率、交易金额、超过规定次数的登录失败和其他异常迹象来确定异常交易。

3. 单位必须安排一个与公共工作区分开的控制室,以满足以下要求来实施互联网银行系统的管理和监控:

a) 进出控制室的人员必须得到有权审批人的批准;

b) 通过放置在控制室内的设备进行系统访问以执行管理、操作和维护工作。如果需要远程或直接在设备上访问,则必须得到有权审批人的批准;

c) 从外部访问放置在控制室内的设备必须采用双因素认证方法。

条15. 管理信息安全事件

单位必须建立记录、跟踪和处理信息安全事件的方法。定期每三个月进行一次评估,查找原因,并主动采取措施防止再次发生。

条16. 确保持续运营

单位必须按照中国人民银行关于确保银行业信息系统安全和保密的规定,建立灾难恢复系统、流程和剧本,以确保互联网银行系统的连续运营。此外,单位还必须做到:

1. 分析并确定可能导致信息安全部门中断和互联网银行系统中断的情况。至少每六个月一次确定和评估每种情况的风险程度和可能性。列出按高、中、可接受和低风险级别划分的风险情况。

2. 制定应对高风险和中等风险情况的方案(流程、剧本)。确定每个方案的最大停机时间以恢复系统和数据。向相关工作人员普及处理方案,使其了解任务和需要执行的工作。

3. 配备人力资源、资金和技术手段,定期至少每六个月一次组织演练应对高风险情况的处理方案。

4. 制定计划并实施业务连续性保障措施的演练,保留相关档案,并组织评估演练结果。

第四节

保护客户权益

条 17. 关于互联网银行服务的信息

1. 单位必须在客户注册使用服务之前提供互联网银行服务信息,至少包括:

a) 服务提供方式:通过互联网、移动设备、电信。互联网银行服务的访问方式对应不同的访问手段,包括互联网、移动设备和电信;

b) 交易限额及交易验证措施;

c) 使用服务所需的基本设备条件:一次性密码生成器、移动电话号码、电子邮件地址、数字证书、用于安装软件的移动设备;

d) 使用互联网银行服务相关的风险。

2. 单位必须向客户提供关于互联网银行服务供应和使用的合同信息,至少包括:

a) 客户使用互联网银行服务的权利和义务;

b) 单位对保护客户个人信息的责任;单位收集和使用客户信息的方式;承诺不销售、泄露或泄露客户信息;

c) 承诺确保互联网银行系统持续运行的能力;

d) 单位对互联网银行服务的其他内容(如有)。

条 18. 指导客户使用互联网银行服务

1. 单位必须制定安装和使用互联网银行相关软件、应用程序和设备的流程和文档,并向客户提供这些流程和文档的指导。

2. 单位必须指导客户采取确保安全和保密的措施,至少包括以下内容:

a) 保护秘密密钥、一次性密码和不分享存储这些信息的设备;

b) 设置和定期更改账户访问密钥的方法,至少每年一次或在密钥泄露或疑似泄露时;

c) 不在公共计算机上进行互联网银行业务的登录和交易;

d) 不在浏览器中保存用户名和密钥;

đ) 在不使用时退出互联网银行应用;

e) 识别并处理一些欺诈和假冒网站的情况;

g) 要求安装和使用防病毒软件以进行互联网银行业务;

h) 根据客户需求选择合适的认证解决方案,以满足不同交易限额的安全和保密要求;

i) 提醒客户注意使用互联网银行服务的风险;

k) 不使用已被破解的移动设备来下载和使用互联网银行应用或一次性密码生成器软件;

l) 及时向单位报告异常交易;

m) 立即向单位报告以下情况:一次性密码生成器、接收短信的电话号码、存储安全密钥的设备丢失、损坏或被盗;遭受欺诈或怀疑被欺诈;遭受黑客攻击或怀疑被黑客攻击;

3. 单位必须向客户提供联系点、热线电话号码,并指导客户如何配合处理使用过程中出现的问题和故障。

条 19. 客户信息安全

单位必须采取措施确保客户数据库的安全和保密,至少包括:

1. 存储和传输到互联网上的敏感客户数据必须加密或屏蔽;

2. 对执行客户数据访问任务的人员设置适当的访问权限,并监督每次访问;

3. 采取措施管理访问和接触存储客户信息的设备和媒介,防止客户信息泄露的风险。

第三章

实施条款

条 20. 报告制度

提供互联网银行服务的单位有责任将书面报告提交给越南国家银行(信息技术局),如下所述:

1. 互联网银行服务提供的报告:

a) 报告期限:正式提供互联网银行服务前至少10个工作日;

b) 报告内容:

(i) 提供服务的网站地址或应用商店;

(ii) 当前提供的产品和服务;

(iii) 正式提供日期;

(iv) 提供互联网银行系统的单位;

(v) 第三方参与建设、运营互联网银行系统的单位及其活动形式;

(vi) 针对不同类型客户、交易类型和交易限额的应用认证方案;

(vii) 其他有关基础设施、人力资源、技术业务流程、风险应对方案等内容,根据本通知第二章的规定。

2. 突发报告:

a) 发生影响互联网银行系统安全或运营的事件后,在事件发生或发现后的5天内,单位必须提交以下内容的报告:

(i) 事件发生的时间和地点;

(ii) 事件的初步描述和当时的状态;

(iii) 事件原因;

(iv) 对互联网银行系统及相关系统的风险评估和影响;

(v) 损失情况;

(vi) 已采取的措施以解决事件、阻止和预防风险;

(vii) 建议和提议。

b) 根据国家银行的要求提交的其他突发报告。

(一)各機關和單位:海港海事機構、越南海上搜救協調中心、越南海事電子信息有限公司、各海事安全總公司應總結防災減災工作並制定應對方案,於每年2月25日前報送越南海事局,以便報送交通運輸部;

报告的期限和内容应符合国家银行关于信贷组织和外国银行分行统计报告制度的规定。

条 21. 责任条款

1. 信息技术局负责:

a) 监督并向国家银行行长报告各单位按照本通知第20条规定实施互联网银行服务信息安全保障的情况;

b) 主持并与国家银行相关部门合作处理实施本通知过程中出现的问题。

2. 监管机构和银行监督局负责与信息技术局合作,检查和监督本通知的执行情况,并根据法律规定处理行政违法行为。

条 22. 生效

本通知自2017年7月1日起生效,并取代越南国家银行于2011年9月21日发布的第29/2011/TT-NHNN号通知,该通知规定了互联网银行服务的安全保障和保密措施。

条 23. 组织实施

越南国家银行办公厅主任、信息技术局局长以及属于越南国家银行的各单位负责人、各省市国家银行分行行长;各信贷组织、外国银行分行、提供支付中介服务的组织的管理委员会主席、董事会主席、总经理(主任)负责组织实施本通知。/。

원본 문서(PDF)

새 탭에서 PDF 열기 ↗

관계도

↑ 근거 및 이 문서에 영향을 주는 문서
35/2016/TT-NHNN
通知第35/2016/TT-NHNN号关于通过互联网提供银行业务的安全和保密规定
已失效

문서를 클릭하면 열립니다. 빨간 테두리=효력을 변경하는 관계.