通知2014年第47号令关于银行借记卡支付设备技术安全要求的规定

本通知规定了在越南境内银行借记卡支付设备的技术安全要求,适用于从事银行卡业务的组织。主要内容包括管理网络安全设备配置、系统开发和维护、监控和保护借记卡数据、确保借记卡支付系统的连续运行。

文号47/2014/TT-NHNN
文件类型通知
发布机关越南国家银行
签署人Nguyễn Toàn Thắng — Phó Thống đốc
更新24/06/2026
行业银行
领域银行信息技术
发布日期31/12/2014
生效日期01/04/2015
失效日期
状态生效中
✦ 智能摘要

本通知规定了在越南境内银行借记卡支付设备的技术安全要求,适用于从事银行卡业务的组织。主要内容包括管理网络安全设备配置、系统开发和维护、监控和保护借记卡数据、确保借记卡支付系统的连续运行。

适用范围

从事银行卡业务的组织,包括发卡机构、收单机构和清算机构,拥有为银行借记卡支付服务的设备。

要点

  • 从事银行卡业务的组织必须管理网络安全设备配置,并执行对银行借记卡支付服务设备的安全技术要求(第3条)。
  • 必须确保自动取款机的安全,包括安装、报警系统、现金柜、输入PIN码键盘和质量认证(第7-8条)。
  • 自动取款机的软件、线路连接和互连的技术要求也必须得到保证(第8条)。
  • 必须建立借记卡信息安全政策,管理访问并监督借记卡支付系统的活动(第12-13条)。
  • 从事银行卡业务的组织必须采取措施保护通过外部网络传输的借记卡数据,并限制对借记卡数据的访问权限(第14-16条)。

🌐 本文件的社会影响

  • 积极影响:减少信息安全隐患,保护持卡人的权益,增强对借记卡支付系统的信任。
  • 消极影响:系统投资和维护成本较高,可能给一些小型银行卡业务组织带来困难。

❓ 常见问题

本通知适用于哪些组织?

本通知适用于发行银行卡的机构(发卡机构)、处理银行卡的机构(收单机构)和提供中间支付服务的机构(清算机构),这些机构拥有为银行借记卡支付服务的设备。

对自动取款机的安全技术要求是如何规定的?

自动取款机必须具备原产地和质量证明、报警系统、现金柜、输入PIN码键盘,符合本通知第13条的要求。

从事银行卡业务的组织需要采取哪些措施来保护持卡人的数据?

必须建立信息安全政策,管理访问并监督借记卡支付系统的活动。同时,必须加密通过外部网络传输的数据(第14-16条)。

从事银行卡业务的组织应如何定期报告?

每年应在11月15日前向有关部门提交年度报告,说明本通知规定的执行情况(第20条)。

本通知自何时生效?

本通知自2015年4月1日起生效(第21条)。

全文

国家银行
越南

中华人民共和国
独立 自由 幸福
 

编号:47/2014/通资银发

河内,二零一四年十二月三十一日

 通知

关于银行卡支付设备安全技术要求的规定

根据2010年6月16日第46/2010/QH12号《越南国家银行法》;

根据2010年6月16日第47/2010/QH12号《组织法》;

根据《电子交易法》第51号/2005/QH11,2005年11月29日;

根据二零零七年三月八日政府第35/2007/号令关于银行业电子交易的规定;

根据2012年11月22日政府第101/2012/NĐ-CP号法令关于无现金支付;

根据2013年11月11日国务院令第156号《中国人民银行职能、任务、权限及组织结构规定》;

根据信息科技局局长的建议

国家银行行长发布关于银行卡支付设备安全技术要求的通知。

第一章
总则

第一条 调整范围和适用对象

第一条 本通知规定在越南境内银行卡支付设备的安全技术要求。

第二条 本通知适用于从事银行卡业务的组织,包括:

(一)发卡机构(以下简称发卡机构);

(二)收单机构(以下简称收单机构);

(三)提供银行卡支付中介服务的机构(以下简称支付中介服务机构),其拥有银行卡支付设备。

贷款金额

在本通知中,下列术语定义如下:

第一条 银行卡支付设备包括用于接收和处理银行卡交易的设备和软件。

第二条 自助柜员机(ATM)是指设置在公共场所且无人直接监管的自助柜员机。

第三条 销售点终端(POS)是用于执行银行卡交易的接受终端设备。

第四条 移动销售点终端(mPOS)是指包含专用软件和设备与移动信息设备集成的POS设备。

第五条 银行卡(以下简称卡片)包括磁条卡和芯片卡

(一)磁条卡是指卡片信息和持卡人信息被编码并存储在卡片背面磁条上的卡片类型;

(二)芯片卡是指嵌入微型计算机或集成电路以识别、存储持卡人信息和交易信息,并进行微处理操作的卡片类型。

第六条 卡片号码是指用于确定发卡机构和持卡人的数字序列。

第七条 卡片数据包括持卡人数据和卡片验证数据。

(一)持卡人数据主要包括以下内容:卡片号码;持卡人姓名(对于身份卡);卡片生效日期;服务代码(卡片表面的三位或四位数字,用于确定交易权限,如有);

(二)卡片验证数据包括以下内容:磁条上所有数据对于磁条卡,或芯片卡的集成电路数据;印在卡片上的值序列或卡片验证码;个人识别码(PIN)或个人识别码块(PIN块)。

第八条 持卡人数据环境是指包括处理、传输和存储卡片数据的设备和流程的环境。

第九条 强加密是指基于已在世界范围内广泛测试和接受的算法,以及至少112位密钥长度和适当密钥管理技术的加密方法。最小算法包括:AES(128位);TDES(112位);RSA(2048位);ECC(160位);ElGamal(2048位)。

第十条 日志数据是指由银行卡支付系统或人员创建的电子或文本形式的数据,用于记录交易过程和系统的活动,以便监督、审查和投诉。

第十一条 本文件中的授权人是指代表组织的法人或法人代表授权的人。

第十二条 支持银行卡业务的组织是指受银行卡业务组织聘请或合作的专业组织和个人,为银行卡支付系统提供货物和技术服务。

第二章
技术要求总则

条 3. 设立和管理安全网络设备配置

1. 关于设立和管理安全网络设备配置的要求:

a) 设立和更改安全网络设备配置必须经过测试,并在实施前获得有权批准人的批准;

b) 网络系统连接图的设计必须满足以下要求:

- 数据主区与包括无线网络在内的其他网络区域之间应隔离;

- 根据应用服务器、数据库服务器和域名管理服务器的功能分离原则,这些服务器应放置在不同的物理或虚拟服务器上;

- 在网络系统的各个区域之间的连接点设置防火墙;

- 网络图应描述数据主区的所有数据路径;

c) 通过书面形式明确各部门和个人在网络管理和配置安全网络设备中的职责和权限;

d) 在未获得有权批准人批准的情况下,不得向其他组织提供内部网络地址(IP地址)和路由信息;

đ) 以书面形式规定系统中使用的端口、服务和协议,包括不安全的端口、协议和服务。在使用不安全的端口、服务和协议时,必须全面部署安全措施;

e) 至少每年两次审查安全网络设备上的配置策略,以移除不再使用、过期或错误设置的策略,确保设备上的策略符合已获有权批准人批准的策略;

2. 安全网络设备配置

a) 限制对数据主区环境的访问,仅接受必要的且可控制的访问;

b) 限制对网络设备和安全网络设备的访问,使其与个人和部门的责任相匹配,如本条第1款c项所述;

c) 配置文件必须与正在运行的设备配置同步,并安全存储以防止未经授权的访问;

d) 实施监控状态包或自动过滤数据的功能,在防火墙或路由器设备上检测非法包;

3. 控制从互联网直接访问数据主区

a) 设置一个中间区域,提供对外部互联网的服务(明确允许访问的服务器、服务、IP地址、端口和协议)。互联网与数据主区环境之间的连接必须通过该服务提供区域进行;

b) 实施反欺骗措施,阻止和消除源IP地址欺骗的可能性;

c) 在未获得有权批准人批准的情况下,不允许从数据主区环境向外互联网进行访问;

4. 所有连接到数据卡的信息设备上都必须安装防火墙软件

a) 防火墙软件的安全策略仅允许执行满足业务流程需求的操作;

b) 确保防火墙软件上的设置处于活动状态;

c) 确保用户无法更改设备上的防火墙软件配置。

条4. 更改、删除或使系统中用于支付卡的设备参数和默认功能无效

1. 更改或使系统中的参数和默认功能无效(账户、密钥密码、操作系统参数、未使用的软件和应用程序;POS机上未使用的参数;网络监控协议(SNMP)中的默认字符序列)。

2. 更改默认参数(无线网络中的加密密钥;密钥密码;无线网络环境中SNMP协议的默认字符序列,该环境连接到卡片数据)。

3. 只有在需要使用时才开启或安装默认功能(服务、协议、后台程序)。

4. 删除不必要的功能、服务、文件和磁盘。在使用不安全的服务和协议在网络上传输数据时(文件共享(File Sharing)、NetBIOS、Telnet、FTP),应采取额外的安全措施(如SSH、S-FTP、SSL、IPSec VPN技术)。

条5. 在开发和维护用于支付卡的设备中的信息安全

1. 使用扫描工具和外部可信网络安全组织的信息源识别安全漏洞,并确定新出现的安全漏洞对支付卡系统的潜在影响程度,包括高、中、低三个等级。

2. 确保所有用于支付卡的设备都更新了制造商发布的安全漏洞补丁。对于高风险级别的安全漏洞补丁,必须在制造商发布后最迟一个月内安装。

3. 开发应用于卡片领域的软件,确保符合法律法规和广泛应用于信息技术领域的软件开发标准。在软件开发周期中,必须整合信息安全要求,并至少满足以下要求:

a) 将开发和测试环境与运行环境隔离;

b) 不得将卡片数据从运行环境用于测试环境;

c) 在软件投入使用前,彻底清除所有测试数据和账户;

d) 对软件应用代码进行评估和审查,以发现并修复潜在的安全漏洞。执行评估的人员必须独立于编写代码的人员。

4. 在更新安全漏洞补丁或更改应用程序时,实施变更控制程序:

a) 在实施前,建立全面影响评估文档并获得授权人的批准;

b) 不得影响系统的安全性;

c) 在实施变更前,进行备份并制定恢复计划。

5. 在开发应用程序代码时,需检查并消除应用程序中的安全漏洞,包括:

a) SQL注入、操作系统命令注入和其他存储介质的数据注入漏洞;

b) 缓冲区溢出错误;

c) 数据存储中的不安全加密错误;

d) 通信过程中的不安全错误;

đ) 通过错误处理泄露信息;

e) 注入恶意代码、JavaScript、JScript、DHTML和HTML标签的风险;

g) 错误的访问控制;

h) 通过假冒网站攻击用户在真实网站上的身份验证(跨站请求伪造攻击);

i) 会话ID管理中的错误;

k) 本条第1款规定的高风险级别安全漏洞。

6. 提供外部网络环境(互联网、无线网络、移动通信网络及其他网络)服务的应用程序,必须采取措施处理威胁和安全漏洞,包括:

a) 至少每季度或在发生变更后,使用自动或手动工具进行一次安全评估;

b) 实施自动检测和防御攻击的技术方案,使用应用防火墙(Web Application Firewall)设备。

7. 支付卡系统的软件必须具备过滤功能,拒绝不符合法律规定不允许执行的交易支付。

条 6. 获取访问和控制进入支付卡系统的账户的要求

1. 访问支付应用程序必须通过以下至少一种方式验证:密钥密码、设备、认证卡和生物识别技术。

2. 远程访问网络系统必须通过本条第1款规定的至少两种方式验证。

3. 在传输过程中以及存储时,对所有密钥密码进行加密,使用强加密方法。

4. 实施操作账户和管理账户的控制措施:

a) 向每个负责支付卡服务设备的操作和管理人员分配单独的访问账户,并授予相应的权限;

b) 控制用户账户标识和信息的添加、删除或修改,确保符合管理目标;

c) 用户在使用期限结束、更换工作或不再从事操作和管理工作时立即收回其访问权限;

d) 当收到间接通过电子邮件或电话请求更改或恢复账户密码时,先核实用户身份;

戊) 首次发放的账户必须设置初始密码,且该密码与其他账户不同。账户只有在用户更改初始密码后才能激活;

e) 规定并执行未使用的、过期的或处于非激活状态的账户的回收、移除或失效处理,在一定时间内;

己) 向支持卡片活动的组织提供远程访问账户的权限应受到时间限制,需经授权人员批准,并接受监督;

庚) 不得共享或共用账户以访问系统;

辛) 账户的密码必须每季度至少更改一次;密码长度不得少于七(7)个字符,包括字母和数字(不包括PIN),并且最近四次更改中不能重复使用相同的密码;

壬) 允许的最大错误输入密码次数不超过三(3)次。超过规定次数将自动锁定账户。解锁被锁定账户的时间至少为三十分钟或根据要求;

癸) 支付卡系统处于等待状态超过十五分钟后,系统必须重新验证以进入;

子) 普及和培训访问和验证账户的政策和流程,确保相关组织和个人了解其权限和责任;

5. 制定和发布账户访问验证的政策和程序,其中应包括以下内容:

a) 指导选择和保护验证信息、密钥密码;

b) 指导不要重复使用以前使用的密钥密码;

c) 指导定期或怀疑密钥密码泄露时立即更改密钥密码。

6. 管理支付卡数据库的访问

a) 只有数据库管理员可以直接访问数据库;

b) 其他用户访问数据库必须通过具有查看、输入、删除和更改信息权限的应用程序;

c) 不得将应用程序的数据库访问账户用于个人或其他进程;

d) 应用程序的数据库访问账户的密码必须在应用程序和数据库中加密;

戊) 对数据库的所有操作都必须记录日志,日志必须保存至少一年。

第三章
自动取款机的技术要求

条7. 自动取款机(ATM)的安装技术要求和物理安全要求

1. 关于自动取款机的安装要求

a) 提供自动取款机服务的组织(以下简称提供自动取款机服务的组织)必须确保按照国家银行关于自动取款机的配备、管理和运行以及保障其安全运营的规定进行自动取款机的安装;

b) 对于外部安装的自动取款机

除第1款a项规定的要求外,提供自动取款机服务的组织还应采取额外措施,以确保外部安装的自动取款机的安全,防止以下物理安全风险:

- 采取措施防止自动取款机被非法拖走;

- 隐藏自动取款机不必要的部分,避免暴露在外。

2. 报警系统的要求

a) 提供自动取款机服务的组织应在外部安装的自动取款机上配备传感器设备,以警告来自焊接设备的热影响,并识别来自外部的大强度或连续力的作用;

b) 提供自动取款机服务的组织应为自动取款机配备报警设备,以防范:

- 非法开门;

- 非法移动;

- 非法破坏。报警设备除了在本地发出警报信号外,还必须向监控中心发送警报。

3. 现金箱的要求

a) 提供自动取款机服务的组织应为自动取款机配备由能够承受大强度冲击、防腐蚀、快速散热或缓慢吸热材料制成的现金箱,以减少由于外部力量、化学物质和热量造成的现金箱外壳损坏和内部资金损失的程度;

b) 自动取款机的现金箱至少应配备两个锁,分别由两人保管。

4. 输入PIN码的键盘必须符合本通知第13条的要求。

5. 自动取款机必须具备制造商的原产地证明和质量认证。

条8. 自动取款机的软件技术要求、线路要求和系统连接要求

1. 提供自动取款机服务的组织必须确保自动取款机的软件要求

a) 自动取款机的操作系统必须具有版权,由供应商支持并及时更新补丁;

b) 安装或设置的操作系统必须确保分离不同的权限:使用外部存储设备的权限;更改配置和运行应用程序和服务的权限;

c) 自动取款机上的交易软件必须设置通过图像或声音通知用户在输入PIN码前采取安全措施的功能,或者在交易完成后通知用户取卡和取钱;

d) 控制设备的软件和交易软件必须设置功能以防止因错误、欺诈或技术故障导致的信息泄露和资金流失,这些功能包括:

- 当控制设备支付软件或电子交易日志记录软件不工作时,自动取款机必须自动停止取款功能并向中心报告错误;

- 自动取款机上的交易软件必须设置强制用户在下一次取款交易中重新输入PIN码的功能;在输入PIN码前和交易后取卡时提醒用户采取安全措施。

2. 自动取款机的线路要求

提供自动取款机服务的组织建立的自动取款机线路必须阻止互联网访问,除非是为了与中心进行交易的连接。自动取款机操作系统补丁、防病毒软件和其他更新必须在现场或通过内部集中系统完成。

3. 支付卡系统互连的要求

通过自动取款机连接支付卡系统的合同或协议必须规定数据加密和各方在确保加密密钥保密方面的责任。用于加密的密钥每年至少更换一次。

条 9. 关于自动取款机(ATM)的监控和安全要求

1. 提供ATM服务的组织必须配备集中管理软件,实时全面监控ATM的状态。

2. 提供ATM服务的组织应采取技术及行政措施严格管理ATM系统,及时发现非法访问,非法安装复制卡信息设备或记录用户操作的设备。

a) 建立交易监控系统,持续跟踪以发现可疑的借记卡交易、欺诈行为,依据时间、地理位置、交易频率、交易金额、超过规定次数的错误PIN输入及其他异常迹象,及时处理并警告持卡人;

b) 监控摄像头拍摄的画面必须清晰,以便满足调查和投诉的需求。

3. ATM的日志数据必须至少保留三个月可访问,并至少保存一年。

4. 提供ATM服务的组织必须确保符合国家银行关于ATM设备配置、管理和运行以及保障ATM安全活动的其他要求。

第四章 实施细则
对于销售点终端(POS)的技术要求

条 10. 对销售点终端(POS)的要求

1. 总公司、集团公司和技术服务提供商必须明确约定技术服务提供商的责任,包括:

a) 在安全地点管理、保护和安装POS设备。采取措施防止非法使用、盗窃POS设备,在POS设备上安装非法读取卡数据的设备;

b) 按照制造商的技术要求正确安装电源和线路;

c) POS设备必须有总公司的名称和标志。

2. POS设备必须具有制造商的原产地证明和质量认证。

3. 所有的POS设备上都必须标有总公司的联系电话和服务提供商的支持电话(如有)。

4. 输入PIN码的键盘必须符合本通知第13条的要求。

5. 总公司和支付处理公司必须建立监控和预警异常交易(数量、价值、时间、地点)的系统。

条 11. 对移动销售点终端(mPOS)的要求

1. 总公司、集团公司和技术服务提供商必须明确约定移动销售点终端(mPOS)的技术标准和监督责任,至少满足以下要求:

a) 移动设备安装mPOS软件的要求

- 设备不得被破解(越狱或root),关闭不必要的连接以保证支付使用;

- 添加防盗功能(通过GPS定位、磁盘加密)。同时,技术服务提供商必须管理设备序列号和软件版本的信息。

b) mPOS软件的要求;

- mPOS软件的安装必须遵循解决方案提供商或总公司的指导;

- 当mPOS设备无法连接到支付中心时,mPOS软件不允许进行支付,并且不存储卡交易;

- mPOS屏幕必须显示准备就绪状态,让用户知晓;

- 支付发票必须通过电子邮件、短信发送给客户,或者根据要求打印出来(如果需要),其中卡号必须被遮盖(仅显示前六位和后四位数字)。

2. 总公司必须在其网站或其他媒体(如有)上公布已注册使用mPOS设备接受支付的服务提供商名单。

第五章
卡数据保护

条 12. 安全保密政策

1. 发行和运营卡的组织必须建立并更新与银行卡支付系统相关的设备清单及其功能描述。

2. 发行和运营卡的组织必须制定、公布、维护和传播整个单位的安全保密政策。每年至少评估一次安全保密政策,并在支付卡服务设备发生变化时更新政策。

3. 发行和运营卡的组织必须每年至少进行一次风险评估,并在支付系统网络拓扑图、安全保密措施、增加服务主机或增加、修改业务流程后立即进行风险评估。

4. 发行和运营卡的组织必须建立并实施关于使用高风险技术(远程访问、无线网络、移动设备、电子邮件和互联网)的规定。规定内容包括以下要求:

a) 在使用前必须获得有权审批人的批准;

b) 在使用前必须通过账户和密钥密码或其他验证方法进行身份验证;

c) 列出并监控所有被授权使用的设备、技术和用户活动;

d) 采用易于识别和方便的方法确定设备的所有者、联系信息和使用目的(通过贴标签、打印条形码或清点设备);

e) 确定高风险技术的应用范围;

f) 确定使用高风险技术的网络系统位置;

g) 对于远程访问,当系统不活跃时必须自动断开会话连接一段时间;

h) 只有在实际需要时才为支持卡业务的组织激活远程访问,并且在会话结束后立即禁用该访问;

i) 当授予远程访问主卡数据权限时,必须采取技术措施禁止复制、移动和存储主卡数据到硬盘、便携式存储介质和外设。对于特殊情况需要远程访问复制、移动和存储主卡数据的情况,必须明确规定保护主卡数据的责任,按照本通知的规定执行。

5. 发行和运营卡的组织必须明确界定其内部机构和个人以及相关方对保护卡数据安全的责任。

6. 负责管理确保卡信息安全的任务分配

a) 监控和分析有关信息安全风险的信息和警报,并将信息传递给负责处理的部门;

b) 采取及时应对措施以控制所有情况;

c) 管理系统中的用户帐户;

d) 监控和控制对数据的所有访问;

e) 任务分配应形成书面文件。

7. 发行和运营卡的组织必须在新员工入职时和每年至少一次对全体员工进行卡安全意识培训;必须检查和监督确保员工了解卡安全保密政策。

8. 发行和运营卡的组织必须建立并维持支持卡业务的数据共享或影响卡数据安全的组织管理程序和政策。管理程序和政策至少满足以下要求:

a) 更新支持卡业务的组织名单;

b) 发行和运营卡的组织在签订或达成协议之前必须选择支持卡业务的组织。选择过程必须清楚地表明单位对支持卡业务组织的要求,支持卡业务组织提供的文件必须符合卡信息安全要求;

c) 与支持卡业务的组织签订的合同必须明确规定支持卡业务的组织遵守本通知的相关规定。必须书面承诺条款和责任,其中支持卡业务的组织提供服务时必须保证卡信息安全。承诺必须明确支持卡业务的组织提供的服务范围和服务;

d) 发行和运营卡的组织必须根据本通知的要求管理和更新支持卡业务的组织的信息。

9. 发行和运营卡的组织必须建立并实施应对突发事件的程序,以确保在发生事件时能够立即处理。应对突发事件的程序至少满足以下要求:

a) 在发生系统入侵时个人和组织的角色、责任、沟通和联络;

b) 具体的应对突发事件方案;

c) 恢复和确保连续运行的方案;

d) 数据备份方案;

e) 至少每年测试程序一次;

f) 明确指定人员以随时准备应对突发事件;

g) 对员工进行应对突发事件的安全保密培训;

h) 应对突发事件的程序包括来自安全监控系统的警报(入侵检测和防御系统、防火墙和文件完整性监控系统);

i) 通过经验教训和信息技术的发展改进应对突发事件的程序。

条13. 对输入PIN码键盘的要求

1. 输入PIN码的键盘必须能够自行销毁其中存储的敏感信息,包括加密密钥、PIN码、秘密密码,并且在物理入侵后无法恢复这些信息。

2. 按下任一键所产生的声音与其他键的声音不可区分。此外,通过电磁或电能消耗跟踪无法确定任何已输入的PIN字符。

3. PIN码在输入完成后(用户按下Enter键)立即进行加密。交易结束后或等待时间结束时自动清除缓存。

4. 键盘的安全功能不受环境条件和操作条件的影响。

条14. 数据存储区域保护

1. 存储、恢复、删除卡片数据信息

a) 实施主卡数据存储和销毁政策、程序和流程;限制存储的数据量和时间以满足业务需求和法律规定;每季度执行安全删除超出存储时间的主卡数据;遵守关于主卡数据存储的规定,包括银行业档案和文件保存期限的规定;

b) 卡片验证数据必须确保:在卡片印刷和发行过程中保持保密;处理卡片验证数据的个人或组织必须承诺不泄露信息;验证后不得保留卡片验证数据,包括交易中的加密信息、日志文件、历史文件、跟踪文件、数据图表和数据库内容;

c) 卡号在显示时必须隐藏,只有在有权机构或合法持卡人要求时才完整显示;卡号在存储位置上必须无法读取;

d) 通过以下方法之一确保卡号在存储位置上无法读取:

- 使用基于强加密算法的一维散列函数方法;

- 分割、截断数据的方法,确保在存储于文件、数据库、日志数据中时无法读取全部数据;

- 使用一次性密码系统,确保接收设备必须保密;

- 使用强大的加密方法,必须遵循密钥管理和加密过程的程序;

- 使用磁盘加密方法,在独立于操作系统访问控制和验证机制的情况下实现文件加密。

2. 数据存储区域的数据加密规定

a) 加密使用的密钥必须存储并采取措施防止信息泄露:

- 限制对加密密钥的访问人数;

- 在任何时候将用于加密和解密主卡数据的私钥按照以下一种方式存储:

+ 存储在专用设备或交易中的PIN安全设备中;

+ 将密钥至少分成两个独立的部分;

+ 使用比用于加密数据的算法更强的算法对密钥进行加密。用于加密密钥的密钥必须与用于加密数据的密钥分开存储;

b) 制定所有与密钥管理及加密程序相关的工作的实施流程,包括:

- 密钥生成过程;

- 密钥分发;

- 密钥存储;

- 定期更换到期使用的密钥;

- 更换或收回怀疑被泄露或修改的密钥。

c) 密钥管理必须满足以下最低要求:

- 如果使用明文形式的加密密钥,则必须将其分割成多个部分,由至少两个人分别保管每个密钥部分;

- 防止未经授权替换加密密钥;

- 必须明确规定密钥保管人的责任。

条 15. 对通过外部网络传输的卡片数据进行加密

1. 使用适当的数据加密方法和安全协议(至少包括SSL/TLS、SSH、IPSEC等协议)来保护在与外部网络连接时(互联网、无线网络、移动通信网络及其他网络)传输的卡片验证数据。

2. 当通过电子消息向用户发送卡片号时,必须使用强加密方法对卡片号进行加密。

条 16. 限制访问卡片数据的权限

1. 对卡片数据的访问和处理必须确保正确授权,并且仅限于完成个人任务所需的最低权限。

2. 建立远程访问和从外部网络区域进入系统的访问限制政策。监控活动并记录系统访问时间。

3. 向卡片支付系统授予访问权限必须由有权人书面批准。

4. 设立全面控制卡片支付设备访问的措施和系统,确保访问权限符合分配的任务职责;任何未经授权的访问都应被拒绝。

条 17. 物理访问卡片数据的限制

1. 对存放卡片支付系统、卡片数据中心及包含卡片数据的物理环境实施进出控制:

a) 在公共区域建立有线和无线网络连接点的控制,以限制访问权限。监控移动设备、通信设备、网络设备和电话线路的物理访问;

b) 使用摄像头或其他手段监控主机房、卡片发行打印区、数据存储处理区的物理访问。监控数据需保存至少三个月。

2. 建立识别员工和外部人员(支持卡片业务的组织和个人、客户)的程序,包括:

a) 新员工和外部人员的识别程序;

b) 员工离职或外部人员期限结束时更改访问要求和收回访问权限的程序。

3. 主机房、卡片发行打印区、数据存储处理区的员工物理访问控制须满足以下要求:

a) 访问权限基于每个个体的工作需求而授予;

b) 工作完成后立即收回访问权限,所有用于访问的工具(钥匙、访问卡)必须回收或失效。

4. 实施识别和许可外部人员进出数据存储处理区的程序:

a) 外部人员在进入数据存储处理区前必须获得许可,并在整个区域内接受持续监督;

b) 外部人员必须通过卡片或其他有效期限内可目视辨认的方式进行身份识别;

c) 外部人员在离开单位或超出有效期之前必须归还卡片或其他识别方式;

d) 外部人员的进出日志必须以纸质或电子形式保存至少一年。

5. 卡片支付系统的备份数据存储介质必须存放在安全地点。保管地点每年至少检查一次,确保安全条件。

6. 确保与卡片业务相关的物理资产、重要信息和记录的安全。控制携带信息的媒介运输,确保卡片数据的安全。在移交、移动或分发携带信息的媒介前必须得到有权人的批准。

7. 严格控制携带信息媒介的存储和访问。每年至少进行一次资产和携带信息媒介的清查。

8. 卡片读取设备必须受到监控,确保满足以下要求:

a) 定期更新设备清单,包括制造商信息、设备型号、设备位置和设备代码(序列号、产品编号);

b) 定期检查设备表面,通过检查特征或设备序列号来发现伪造或附加部件;

c) 设备管理人员和使用者必须接受培训,以便识别设备上的伪造或替换风险,从而防止卡片信息被盗。培训内容包括:

- 在允许参与设备维修、维护或故障排除之前,核实支持卡片业务的组织的身份;

- 在允许安装、更换或返还设备之前,检查和确认设备;

- 识别围绕设备的风险行为或可疑行为;

- 将设备的伪造或非法替换风险报告给有权人。

9. 毁灭包含卡片数据的文件和记录,通过切割成小块、焚烧或粉碎等方式,确保卡片数据无法读取或恢复。电子携带信息媒介中的卡片信息通过专用数据删除程序或物理销毁、消磁等方法彻底清除,确保卡片数据无法读取和恢复。

条 18. 监督、保护和检查用于银行卡支付的设备

1. 跟踪和监督对持卡人资源和数据的所有访问

a) 记录所有访问银行卡支付设备的日志,以追踪用户的所有行为;

b) 自动记录对所有银行卡支付设备的访问日志,以便重新确定以下事件:

c) 每个事件(本条第1款第b项规定的)的日志至少应包括以下信息:

d) 必须为系统主机和用于银行卡支付的自动柜员机系统同步时间;

đ) 保护日志数据:

e) 发行银行卡的组织必须使用工具来监控日志文件的完整性或日志数据更改检测软件;

g) 发行银行卡的组织必须审查并评估所有银行卡支付设备上的日志数据和安全事件,通过使用基于日志数据的分析、挖掘和警报工具来识别异常活动和可疑活动;

h) 日志数据必须至少在线存储三个月,以便随时访问,并至少备份一年。

- 用户对持卡人数据的所有访问;

- 具有特权账户的用户的全部操作;

- 对所有日志数据的访问;

- 不被允许的系统访问尝试;

- 用户管理(包括新账户创建和提升管理权限、账户变更或删除管理账户的事件);

- 日志记录的启动、终止或暂停;

- 在银行卡支付设备上创建或删除数据、资源、功能和服务。

- 用户标识;

- 事件类型;

- 日期、月份和时间;

- 成功或失败状态;

- 事件来源;

- 受事件影响的数据、资源或功能、服务的名称或标识符。

- 根据工作需求限制查看日志数据的最小权限;

- 防止非法修改日志文件;

- 将日志数据备份到集中服务器或移动介质;

- 发行银行卡的组织必须每天至少评估以下日志数据内容:

+ 所有的安全事件;

+ 存储、处理和传输银行卡信息系统的日志数据;

+ 系统安全设备(防火墙、入侵检测系统、防入侵系统、认证服务器)的日志数据;

- 发行银行卡的组织必须根据安全管理制度和单位风险管理规定,每年至少一次全面评估日志数据;

- 在评估日志数据的过程中,必须跟踪并处理发现的异常和不寻常事件;

2. 银行卡支付系统安全检查

a) 发行银行卡的组织必须控制无线网络接入点。列出经批准可以连接到单位网络的无线接入点(如有),明确其用途并获得授权人的批准。每季度定期审查连接到单位内部网络的无线网络接入点;

b) 发行银行卡的组织必须至少每季度进行一次内部和外部信息系统安全漏洞扫描和评估,并在系统发生重大变化后立即进行(包括:增加设备;改变网络模型;防火墙访问策略变更;操作系统和应用程序升级)。立即修复根据本通知第5条第1款确定的高风险安全漏洞;

c) 发行银行卡的组织必须按照以下要求组织渗透测试演练:

- 测试所有存储和处理持卡人数据的系统的完整渗透;

- 至少每年从内部和外部系统进行一次渗透测试,并在系统发生重大变化或扫描后发现漏洞时立即进行;

- 根据权威组织关于渗透测试和信息安全的指导进行系统渗透测试;

- 利用本通知第5条第5款列出的安全漏洞进行渗透测试;

- 对网络层和应用层进行渗透测试;

- 评估过去12个月内发生的威胁和安全漏洞;

- 以保密方式保存渗透测试结果和补救行动的结果;

- 渗透测试中发现的可利用漏洞必须得到修复并再次验证,确保漏洞已修复;

d) 发行银行卡的组织必须使用入侵检测和防御系统来检测和阻止非法入侵网络,监控对持卡人数据环境的所有访问,并向管理员发出潜在威胁的警告。入侵防御设备必须更新供应商提供的最新恶意软件签名;

đ) 发行银行卡的组织必须每月至少一次检查重要数据(系统文件、配置文件、内容文件)的完整性。

条 19. 关于确保持续运营的要求

1. 组织开展银行卡业务应建立故障处理流程和风险管理程序,定期审查并更新流程,每年至少一次。

2. 支持银行卡交易的信息技术系统必须具备本地备份能力和灾难恢复能力。灾难恢复系统应在主要系统发生故障后不超过四小时内替代主要系统运行。

3. 每年至少两次,银行卡系统需从主要系统切换到备份系统以确保备份系统的统一性和准备状态。

第六章
实施条款

条 20. 报告制度

开展银行卡业务的组织有责任向国家银行(信息技术局)提交以下报告:

1. 按年度定期报告关于执行本通知规定的情况:

a) 报告提交期限为每年11月15日前;

b) 报告提交形式及报告模板按照国家银行(信息技术局)的指导进行。

2. 发生银行卡系统安全事件时的紧急报告:

a) 报告提交期限为发现事件之日起十日内;

b) 报告内容包括:事件发生的日期和地点;事件原因;对银行卡系统和相关业务的影响评估;以及对其他相关地点的影响;

c) 已采取的措施以阻止、解决和预防风险;建议和提议。

条 21. 生效执行

本通知自2015年4月1日起生效。

第二十二条 过渡规定

在本通知生效前已安装的银行卡设备的组织必须审查并制定解决方案,在其中明确未满足的要求、实施措施和期限,以便完全符合本通知的要求,并在2015年7月1日前提交给国家银行(信息技术局)。

国家银行(信息技术局)将审查解决方案,要求开展银行卡业务的组织修改和完善解决方案,包括实施期限(如果认为未满足要求或不可行),并监督实施措施;监督各组织开展银行卡业务的解决方案实施情况。

开展银行卡业务的组织负责实施解决方案,根据需要进行修改和完善,并按照国家银行的意见执行解决方案(如有)。

条 23. 组织实施责任

1. 信息技术局负责监督和检查本通知的执行情况,并将检查结果发送给相关单位进行处理。

2. 银行监管机构负责监督检查与本通知执行相关的组织和个人,并依法处理违规行为。

3. 省市中央直属分行负责监督和检查辖区内ATM和POS活动,并根据本通知的规定处理违规行为,并将检查结果报送国家银行(通过信息技术局)。

4. 国家银行相关单位负责人;省市级分行行长;银行卡业务开展组织的董事会主席、总经理(经理)负责组织实施本通知。

 发送单位:
- 同第二十三条第四款;
- 国家银行领导;
- 政府办公厅;
- 司法部(审核);
- 公报;
- 存档:办公室、信息技术局、政策委员会。

总督
副签发人: 副总督


阮全胜

原始文件(PDF)

在新标签页打开PDF ↗

关系图

↑ 依据及影响本文件的文件
47/2014/TT-NHNN
通知2014年第47号令关于银行借记卡支付设备技术安全要求的规定
生效中

点击文件即可打开。红色边框=改变效力的关系。