2018年第35号通知修改、补充了2016年第35号通知关于通过互联网提供银行业务的安全和保密规定。本文件对基本原则、交易验证措施、系统安全保密检查评估方法以及技术要求等进行了更详细的规定,以确保在线银行业务的信息安全。
适用范围
越南国家银行、金融机构、外国银行分行、提供支付中介服务的组织
要点
- 提供网上银行服务的单位必须确保客户信息的机密性和完整性,并保持系统连续运行(第三条)。
- 更改客户身份信息时须采用多因素验证方法(第三条)
- 客户信息不得存储在连接互联网的区域和DMZ区域(第四条第三款)。
- 必须有灾难恢复数据库,能够替代主数据库(第六条第二款)。
- 应用软件在用户访问时必须进行身份验证,不保存登录密码,并在规定的错误登录次数后自动暂时锁定(第八条第三款)。
🌐 本文件的社会影响
- 加强在线银行业务中客户信息安全。
- 减少金融机构和使用网上银行服务客户的网络安全风险。
- 对提供服务单位的信息技术系统的更高技术要求,增加了改进系统的投资成本。
- 客户可以更加放心地进行在线交易。
❓ 常见问题
客户信息在互联网银行系统中是如何存储的?
客户信息不得存储在连接互联网的区域和DMZ区域(第四条第三款)。
提供网上银行服务的单位应如何建立灾难恢复数据库?
灾难恢复数据库必须能够替代主数据库,并确保不会丢失客户的在线交易数据(第六条第二款)。
网上银行应用软件对用户身份验证有什么要求?
应用软件在用户访问时必须进行身份验证,不保存登录密码,并在规定的错误登录次数后自动暂时锁定(第八条第三款)。
提供网上银行服务的单位应如何执行系统安全保密检查评估?
按年度定期执行网上银行系统的安全保密检查评估(第三条)。
对于更新安全漏洞信息有何要求?
必须根据CVSS v3更新与系统软件、数据库管理系统和应用程序软件相关的已公布的安全漏洞信息(第十三条第六款)。
全文
通知
对第35/2016/TT-NHNN号通知若干条款进行修改和补充,该通知于二零一六年十二月二十九日由国家银行行长发布,规定了互联网银行服务提供的安全和保密措施
根据2010年6月16日《越南国家银行法》;
根据2010年6月16日《组织法》及其2017年11月20日修正案;
依据2005年11月29日《电子交易法》;
依据2015年11月19日《网络安全法》;
根据2017年2月17日政府第16/2017/NĐ-CP号法令关于越南国家银行职能、任务、权限和组织结构的规定;
根据二零零七年三月八日政府第35/2007/号令关于银行业电子交易的规定;
根据二零一八年九月十一日第117/2018/NĐ-CP号政府法令关于组织信用机构、外国银行分行保存客户信息和提供客户信息的规定;
根据信息技术局局长的建议;
国家银行行长发布对第35/2016/TT-NHNN号通知若干条款进行修改和补充的通知(以下简称“35/2016/TT-NHNN号通知”)。
条 1. 修改和补充第35/2016/TT-NHNN号通知若干条款
1. 第3条修改和补充如下:
"条 3. 确保互联网银行业务提供的信息系统安全和保密的一般原则
1. 互联网银行系统是根据国家银行关于银行业务活动中信息系统安全规定的重要的信息系统。
2. 确保客户信息的机密性和完整性;确保互联网银行系统的可用性,以连续提供服务。
3. 客户交易信息的风险等级应按客户群体、交易类型、交易限额进行评估,并据此为客户提供适当的交易验证方法。交易验证方法必须满足:
a) 更改客户识别信息时,至少应用多因素验证方法;
b) 根据国家银行行长在每个时期作出的决定,针对不同客户群体、交易类型和交易限额实施相应的验证方法;
c) 对于多步骤交易,在最终批准步骤中至少应用一种验证方法。
4. 按年度定期检查和评估互联网银行系统的安全和保密情况。
5. 经常识别风险和导致风险的因素,及时采取预防、控制和处理互联网银行服务提供过程中出现的风险的措施。
6. 提供互联网银行服务的技术基础设施设备必须具有明确的版权、来源和产地。对于即将达到产品生命周期末期且制造商不再支持的设备,单位必须根据制造商的通知制定升级或更换计划,确保技术基础设施设备能够安装新版本软件。”
||| 二、对第四条第三款进行修改和补充如下:
“3. 客户信息不得存储在连接到互联网的分区和DMZ分区。”
3. 第四条第十项修改补充如下:
“10. 提供服务的互联网连接必须保证高可用性和连续的服务提供能力。”
4. 第六条第二项修改补充如下:
“2. 互联网银行系统必须具备灾难恢复数据库,能够在主数据库失效时替代其功能并确保不丢失客户的在线交易数据。”
5. 第七条第六项c目和d目修改补充如下:
"c) 会话控制:系统具有自动断开会话的功能,当用户在单位规定的一定时间内没有操作时,或者采用其他保护措施;"
"d) 对于企业客户,应用程序设计应包括至少两个步骤来执行交易:创建和批准交易,由不同的人员完成。如果法律规定企业客户可以使用简单的会计制度,则交易执行方式与个人客户相同。"
6. 第八条第三项修改补充如下:
"3. 应用程序软件必须在访问时验证用户身份,并不具备记住访问密码的功能。如果连续输入错误密码超过单位规定的次数,应用程序软件将自动暂时锁定用户,禁止其继续使用。"
7. 在第九条第一项增加c目如下:
"c) 对于通过浏览器访问互联网银行系统的情况,单位必须采取防止自动登录的措施。"
8. 第九条第二项修改补充如下:
"2. 互联网银行应用程序必须强制客户在首次登录时更改秘密密码;如果连续输入错误密码超过单位规定的次数,账户将被锁定。单位只有在客户请求并经过验证后才能解锁账户,确保防止欺诈和伪造。"
9. 第十二条第三项修改补充如下:
"3. 单位必须对管理、监控互联网银行系统的计算机建立限制互联网访问的政策。如需因工作需要连接互联网,单位必须:
a) 评估连接互联网的风险;
b) 实施连接控制措施;
c) 实施方案必须得到单位有权人的批准。"
10. 在第十三条增加第六项如下:
"6. 根据常见漏洞评分系统(Common Vulnerability Scoring System version 3 - CVSS v3)发布的相关信息,更新与系统软件、数据库管理系统和应用程序软件相关的已公布的安全漏洞信息。及时部署补丁或采取预防措施,满足以下标准:
a) 对于被评为严重级别的安全漏洞(CVSS v3评分为9.0及以上),应在公布后一个月内进行;
b) 对于被评为高级别的安全漏洞(CVSS v3评分为7.0至8.9),应在公布后两个月内进行;
c) 对于被评为中等或低级别的安全漏洞(CVSS v3评分为7.0以下),单位自行决定时间。"
11. 第十九条第一项修改补充如下:
"1. 存储的客户秘密信息必须采用加密或屏蔽措施,以确保其机密性。"
条款2
1. 删除第四条第七款和第十条第一款,通知35/2016/TT-NHNN。
2. 将“信息技术局”改为“信息科技局”,在通知35/2016/TT-NHNN的第二十条、第二十一条和第二十三条中进行修改。
第三条 实施责任
办公室主任、信息科技局局长、国家银行各分支机构负责人、各省(市)国家银行分行行长、各信贷组织理事会主席、各股份公司理事会主席、各信贷组织总经理(主任)、各外国银行分行、各支付中介服务组织负责人负责组织实施本通知。
条 4. 生效日期
本通知自2019年7月1日起生效。/。
副签发人: 副总督
原始文件(PDF)
关系图
点击文件即可打开。红色边框=改变效力的关系。
译本
本文件提供以下语言版本: