通知第50/2024/TT-NHNN号关于银行业提供在线服务的安全和保密规定

通知第23/2024/TT-NHNN号关于越南网上银行(Online Banking)服务的安全和保密规定。该通知自2025年1月1日起生效,并取代之前与此问题相关的所有通知。主要内容包括对客户的安全要求、风险管理规定、数据访问控制、服务提供商的责任以及报告制度。

文号50/2024/TT-NHNN
文件类型通知
发布机关越南国家银行
签署人Phạm Tiến Dũng — Phó Thống đốc
更新15/06/2026
行业银行
领域银行信息技术
发布日期31/10/2024
生效日期01/01/2025
失效日期
状态生效中
✦ 智能摘要

通知第23/2024/TT-NHNN号关于越南网上银行(Online Banking)服务的安全和保密规定。该通知自2025年1月1日起生效,并取代之前与此问题相关的所有通知。主要内容包括对客户的安全要求、风险管理规定、数据访问控制、服务提供商的责任以及报告制度。

适用范围

在越南的信贷组织、外国银行分行、支付中介服务机构

要点

  • 使用网上银行(Online Banking)服务时对客户的保密要求。
  • 对服务提供商的数据访问控制和风险管理规定。
  • 向越南国家银行报告的服务提供商责任。
  • 执行本通知的检查和监督制度。
  • 自2025年1月1日起生效,并对某些具体条款规定了过渡期。

🌐 本文件的社会影响

  • 增强客户使用网上银行服务时的安全保障。
  • 减少提供网上银行服务活动中的网络安全风险。

❓ 常见问题

本通知从哪一天开始生效?

通知第23/2024/TT-NHNN号自2025年1月1日起生效,但某些具体条款在该日期之后才生效。

哪些单位必须遵守本通知?

在越南的信贷组织、外国银行分行、支付中介服务机构必须遵守通知第23/2024/TT-NHNN号。

是否有针对本通知生效前签订的协议的过渡规定?

在本通知生效前实施的自动扣款账户、电子钱包和借记卡支付协议将继续执行至协议期限结束或至2026年12月31日,如果协议未确定期限。

全文

国家银行

中华人民共和国
独立 自由 幸福

数:50/2024/TT-NHNN
河内,二零二四年十月三十一日

通知

关于 银行业在线服务的安全和保密 

根据2010年6月16日《越南国家银行法》;

根据2015年11月19日《网络安全法》;

根据2018年6月12日《网络信息法》;

根据2023年6月22日《电子交易法》;

根据2024年1月18日颁布的《组织法》;

根据二零二二年十二月十二日国务院令第102/2022/NĐ-CP号关于国家银行职能、任务、权限和组织结构的规定;

根据信息技术局局长的建议;

国家银行行长发布本通知,规定银行业在线服务的安全和保密要求。 

第一章

总则

第一条 调整范围和适用对象

一、调整范围

本通知规定银行业在线服务的安全和保密要求,包括:

a) 银行业务和其他信贷机构的经营活动;

b) 支付中介服务供应活动;

c) 信用信息服务活动。

二、适用对象

本通知适用于信贷机构、外国银行分行、支付中介服务供应商和信用信息公司(以下统称为单位)。

条 2. 术语解释

在本通知中,下列术语定义如下:

1. 银行业在线服务 (简称网上银行服务)是指根据本通知第一条第一款由各单位向客户提供用于进行电子交易(简称交易)的服务,不包括在销售点通过接受设备处理借记卡或通过客户显示的快速响应码(QR码)直接进行的交易。

2. 网上银行系统 是指由各单位建立、管理和运营或委托第三方建立、管理和运营的一组具有结构化的硬件、软件、数据库、通信网络和安全系统,用于生成、传输、收集、处理、存储和交换支持网上银行管理和提供服务的信息。

3. 网上银行应用程序软件 是指提供网上银行服务的应用程序软件。

4. 移动银行应用程序软件 是指安装在移动设备上的网上银行应用程序软件。

5. 在线支付交易 是指通过网上银行系统使用电子手段完成的支付交易。

6. 客户 是指使用网上银行服务的组织和个人。

7. 直通处理方式 是指通过客户信息系统与网上银行系统之间的安全连接自动交换双向信息、数据和文件的方式。

8. 电子交易确认(以下简称交易确认) 是指以电子方式确认客户对电子交易中数据消息的同意的形式。

9. 端到端加密 是指在发送前对信息进行安全加密并在接收端解密的过程,在应用和系统中的设备之间交换信息时,以减少传输过程中信息泄露的风险。

10. 数据库管理系统 是指设计用于管理、存储、检索和执行数据库查询的软件。

条 3. 关于在线银行业务服务提供安全保障和保密的一般原则

1. 在线银行系统必须遵守三级或以上信息系统安全保护规定的法律规定,对于提供金融交换服务、电子结算服务的信息系统,必须遵守四级或以上信息系统安全保护规定;遵守GB/T 11930-2017标准(信息技术 安全技术 按等级要求的信息系统安全基本要求)以及中国人民银行关于银行业活动中信息系统安全的规定。

2. 确保客户信息的机密性和完整性;确保在线银行系统的可用性,以连续提供服务。

3. 客户交易应根据客户群体、客户使用行为、交易类型、交易限额(如有)进行分类并评估最低风险等级,并遵循相关法律法规。在此基础上,服务提供商应为客户提供适当的形式确认交易供选择,并至少遵守以下规定:

a) 更改客户身份信息时,至少采用第11条本通知第3款、第4款、第5款、第7款、第8款、第9款规定的一种形式确认;

b) 至少采用或结合本通知规定的一种形式确认交易;如果规范性文件对本通知第1条第1款规定的业务形式确认交易有规定,则按照该规范性文件执行;

c) 对于多步骤交易,必须在最终批准步骤中完成交易确认。

4. 定期每年进行在线银行系统安全和保密检查评估。

5. 经常识别风险和导致风险的因素,确定风险原因,及时采取预防、控制和处理措施,在提供在线银行服务过程中管理风险。

6. 提供在线银行服务的技术基础设施设备必须具有明确的版权、来源和产地。对于即将达到产品生命周期末尾且制造商不再继续支持的设备,单位必须根据制造商的通知制定升级或更换计划,确保基础设施设备能够安装新版本软件。在升级或更换期间,单位必须采取加强措施保障在线银行系统的安全和保密。

7. 对于提供电子支付门户服务、代收代付服务的系统,无需遵守本通知第七条第7款、第9款、第10款和第二章第二节的规定。

8. 只有在符合本通知和相关法律法规的安全和保密规定的情况下,才能运行在线银行系统向客户提供服务。

第二章

具体规定

节 1

在线银行系统的技术基础设施

条 4. 网络、通信和安全体系

单位必须建立符合最低要求的网络、通信和安全体系:

1. 至少包括以下安全和保护措施:

a) 应用防火墙或具有同等功能的安全解决方案;

b) 数据库防火墙或具有同等功能的安全解决方案;

c) 针对直接在互联网上提供服务系统的拒绝服务攻击(DoS - 拒绝服务攻击)和分布式拒绝服务攻击(DDoS - 分布式拒绝服务攻击)的防护方案;

d) 安全信息管理和分析系统。

2. 客户信息(客户识别信息、客户交易信息)不得存储在连接到互联网的分区和内部网络与互联网之间的中间分区(DMZ分区)中。

3. 必须制定最大限度限制在线银行系统服务和端口连接的策略。

从外部网络连接到在线银行系统进行管理,仅在无法从内部网络连接且确保安全的情况下,并遵守以下规定方可执行:

a) 经有权机构审批后方可实施,审批时需考虑连接的目的和方式;

b) 必须采取安全远程访问和管理系统的方法,如使用虚拟专用网络或其他等效方法;

c) 连接设备必须安装确保安全和保密性的软件;

d) 登录系统时必须至少采用第11条第1款、第3款、第4款、第7款、第8款、第9款规定的两种身份验证形式;

e) 使用加密的通信协议并不得在辅助软件中保存密钥;

5. 提供服务的网络连接线路必须保证高可用性和持续服务能力。

条 5. 服务器系统和软件系统

1. 对服务器的要求:

a) 服务器资源利用率包括:中央处理器(CPU)、内存(RAM)、数据存储设备、数据检索设备,在存储或传输时,平均每月不超过设计容量的80%;

b) 在线银行系统必须配备备用服务器以保证高可用性;

c) 逻辑或物理上与处理其他业务的服务器隔离;

d) 必须定期检查和加强操作系统安全级别,及时更新补丁。

2. 单位必须编制允许在服务器上安装的软件清单。每六个月至少更新一次并检查,确保符合该清单。

条 6. 数据库管理系统

1. 数据库管理系统必须具备保护机制和数据库资源访问权限分配机制。

2. 在线银行系统必须有灾难恢复数据库,能够替代主数据库并确保客户交易数据的完整性和准确性。

3. 数据库管理系统必须定期检查和加强安全级别,及时更新补丁。

4. 单位必须采取监控和记录数据库访问及操作的措施。

条 7. 在线银行应用软件

1. 安全和保密的要求必须在开发在线银行应用软件之前确定,并在开发过程(包括分析、设计、构建、测试)以及正式运行和维护过程中组织和实施。关于安全和保密的文档和记录必须系统化,当系统发生变化时同步更新并严格控制,限制访问。

2. 单位必须对软件源代码进行管理,至少满足以下要求:

a) 对于单位自行开发的软件源代码:

(i)定期或在应用程序软件发生变更时,单位必须检查源代码以排除有害代码段和安全漏洞。执行检查的人员必须与开发源代码的人员独立;

(ii)明确指定负责管理在线银行应用软件源代码的个人;

(iii)源代码必须在地理位置上分离的至少两个地方安全存储,并采取措施保护源代码的完整性。

b) 对于外包开发的软件源代码:

(i)单位必须要求供应商签署承诺软件源代码合法且无伪造;承诺在保修和维护期间执行修改源代码的协议;

(ii)如果移交源代码,在验收移交源代码前,单位必须要求供应商检查、处理和修复源代码中的安全漏洞。移交后,单位应按照本款a项的规定执行;

(iii)如果不移交源代码,在验收产品时,单位必须要求供应商扫描并移除有害代码段,并签署承诺软件应用中不含有害代码段的声明。

3. 在线银行应用软件在正式运行前必须经过测试,至少满足以下要求:

a) 制定并批准在线银行应用软件的测试计划和脚本,其中详细说明必须满足的安全性和保密性条件;

b) 发现并消除输入数据时可能出现的错误和欺诈行为;

c) 评估和扫描发现技术上的漏洞和弱点。评估抵御各种攻击的能力,包括但不限于:注入(SQL、XPath、LDAP)、跨站脚本(XSS)、跨站请求伪造(XSRF)、服务器端请求伪造(SSRF)、暴力破解和其他类型的漏洞如:访问控制漏洞;身份验证漏洞;加密漏洞;不安全的设计和配置漏洞;日志和监控漏洞;

d) 记录错误及其处理过程,特别是关于安全性和保密性的错误应在测试报告中详细记载;

e) 必须在常用浏览器(适用于通过Web平台提供的在线银行应用软件)和移动设备操作系统软件(适用于移动银行应用软件)上测试安全功能,并建立机制即时向客户通报在已测试和验证过的浏览器和移动设备操作系统版本上使用应用的情况;

4. 在部署新的在线银行应用软件之前,单位必须评估部署过程对业务操作和相关信息技术系统的风险,并制定和实施减少和解决这些风险的方案;

5. 单位必须管理在线银行应用软件版本的变更,满足以下要求:

a) 建立分析和评估变更对当前系统及单位其他相关系统影响的文档,并在实施前获得有权审批机构的批准;

b) 包括单位自开发或由供应商移交的所有版本的源代码需要集中管理、存储和保密,并为每个成员设置权限,记录对文件的操作;

c) 版本信息(更新时间、更新人、更新指南及其他相关信息)必须被保存;

d) 版本升级必须基于测试结果,并获得有权审批机构的批准;

6. 在线银行应用软件必须具备的功能:

a) 所有在网络环境中传输的数据或在线银行应用软件与其他相关设备之间交换的数据都必须采用端到端加密机制;

b) 确保交易数据的完整性,任何非法修改都必须被检测、警告、阻止或采取适当的措施以确保交易数据的准确性;

c) 会话控制:系统具有自动断开会话的机制,当用户在单位规定的一定时间内没有操作时,或者采取其他保护措施;

d) 具备隐藏显示密钥码或登录密码的功能;

e) 具备防止自动登录的功能;

f) 如果电子交易账户根据本通知第9条第1款规定使用PIN码或密钥作为确认方式,应用软件必须具备管理PIN码和密钥的功能:

(i)要求客户更改初始默认分配的PIN码或密钥;

(ii)当PIN码或密钥即将到期时通知客户;

(iii)在PIN码或密钥到期后失效,并要求客户在使用过期的PIN码或密钥登录时更改;

(iv)在连续多次输入错误的PIN码或密钥超过单位规定的次数(但不超过10次)时失效,并通知客户;

(v) 单位仅在客户要求时重新发放密码或密钥,并且在执行重新发放前必须验证客户身份,确保防止欺诈和伪造。

g) 对于组织客户,应用程序设计应确保在线支付交易至少包括两个步骤:创建和批准交易。对于个体工商户或采用简易会计制度的微型企业,交易执行不强制将创建和批准交易分开进行;

h) 具有功能,在客户首次登录网上银行应用程序或在不同于最近一次登录设备上登录网上银行应用程序时,通过短信或其他由客户注册的渠道(如电话、电子邮件等)通知客户,除非客户为组织:在已注册使用的设备上登录;或者使用第11条第3、4、5、7、8、9款规定的至少一种确认方式登录。

7. 网上银行应用程序必须具有功能,存储客户交易设备的信息、交易日志、交易确认日志,至少保留三个月,并至少备份一年,其中包括:

a) 设备标识信息:

(i) 对于移动设备:用于唯一标识设备的信息(例如IMEI号、序列号、WLAN MAC地址、Android ID或其他标识信息);

(ii) 对于计算机:用于唯一标识计算机的信息(例如MAC地址或结合与计算机相关的其他信息以唯一标识计算机)。

b) 交易日志至少包括:交易代码、客户代码、交易启动时间、交易类型、交易金额(如有);

c) 交易确认日志至少包括:交易确认方式、交易确认时间。如果交易确认方式是生物识别信息匹配,则单位在处理交易时必须存储客户的生物识别信息,至少保存最近十笔交易的生物识别信息。

8. 对于端到端处理的要求:

a) 单位仅向组织客户提供端到端处理的网上银行服务。单位负责选择、评估、监督、管理和与客户达成协议,提供端到端处理的网上银行服务;

b) 网上银行应用程序必须具备验证与组织客户软件连接的功能,以防止欺诈和伪造;

c) 不强制执行本条第6款c、d、e、g、h项和第7款a项的规定。

9. 提供使用银行卡在线支付服务的发卡机构,其网上银行应用程序必须至少具有以下功能:

a) 允许或不允许在线支付;

b) 设置银行卡每日在线支付限额;

c) 允许或不允许在国外销售点终端或自动柜员机上进行境外支付;

d) 允许客户选择主动确认或同意发卡机构对所有或部分使用银行卡进行的在线支付交易(在线支付卡交易)进行确认,前提是使用第11条第10款规定的确认方式。

10. 网上银行应用程序必须具备功能,通过短信、电子邮件或手机银行应用程序或其他客户注册的联系渠道,向客户通报发生的交易。

第8条 移动银行应用程序软件

移动银行应用程序软件的提供单位必须确保遵守本通知第7条的规定,并满足以下要求:

1. 必须在移动设备操作系统供应商的官方应用商店注册和管理,并在提供单位的官方网站上提供明确的安装指南,以便客户下载和安装移动银行应用程序软件。如果由于客观原因导致移动银行应用程序软件未能在移动设备操作系统供应商的官方应用商店注册和管理,提供单位必须采取方法指导、通知和支持客户安全、保密地安装移动银行应用程序软件,并在提供服务前向国家银行(信息技术局)报告。

2. 必须采用措施保护以限制逆向工程源代码。

3. 必须有保护措施防止对移动银行应用程序中的数据流进行干预,并防止移动银行应用程序与在线银行服务主机之间的数据流被干预。

4. 实施解决方案以防范、阻止并发现非法干预已安装在客户移动设备上的移动银行应用程序的行为。

5. 不允许记忆访问密钥的功能。

6. 对于个人客户,在客户首次登录或使用不同于最近一次登录移动银行应用程序软件的设备时,必须具备客户验证功能。客户验证至少包括:

a) 通过客户已注册的电话号码正确匹配短信验证码或语音验证码,或者软令牌/令牌验证码;

b) 在相关专业法律法规规定收集和存储客户生物识别信息的情况下,根据本通知第11条第5款的规定正确匹配生物识别信息。

电子交易确认

通过在线银行系统

第9条 访问在线银行应用程序软件

1. 使用在线银行应用程序软件的客户必须由提供单位识别并分配电子交易账户。电子交易账户包括用户名和至少一种本通知第11条第1款、第2款、第3款、第4款、第5款、第6款、第7款、第8款、第9款规定的确认形式。

2. 客户可以通过提供单位分配的电子交易账户或通过单点登录(Single Sign On)方式,使用已集成到其他信息系统并通过客户注册的电子交易账户访问在线银行应用程序软件。

第10条 交易确认

1. 对于在线支付交易:

a) 对于使用结算账户或电子钱包或从借记卡、预付卡进行转账的支付交易,提供单位应按照本通知附录1规定的交易类型分类,并应用本通知附录2规定的确认形式,但不包括本款b)、c)、d)、e)项的规定;

b) 对于通过连续处理方式进行的支付交易,提供单位应至少采用本通知第11条第7款、第8款、第9款规定的确认形式;

c) 对于在线信用卡交易(不包括转账),提供单位应按照本通知附录3规定的交易类型分类,并应用本通知附录4规定的确认形式;

d) 对于主动从客户的结算账户扣款、主动从客户的电子钱包扣款或主动从客户的卡片付款的交易,无需应用本条第1款a)项和c)项规定的交易确认;

e) 对于在国家公共服务门户上进行的在线支付交易、向国家财政账户付款的交易,无需强制应用本条第1款a)项和c)项规定的交易确认。

2. 对于自动从结算账户扣款、自动从电子钱包扣款或自动从客户的卡片付款的交易,提供单位应至少采用本通知第11条第3款、第4款、第5款、第7款、第8款、第9款规定的确认形式。

3. 对于除本条第1款、第2款规定之外的其他交易,基于风险评估和相关法律法规的要求,提供单位应选择符合本通知第11条规定的形式供客户注册使用,并对其选择负责。

4. 如果客户是残疾人,提供单位应根据自身提供的条件和能力,为残疾人客户提供合适的确认形式的选择指导,无需强制执行本条第1款、第2款、第3款的规定,但必须确保在客户进行交易时,根据电子交易法律和本通知的规定检查并确认客户的同意。

条 11. 确认形式

1. 使用密码的确认形式 密码锁密钥 (Password):客户使用密码,即一组字符来确认其访问信息系统、应用程序、服务或执行交易的权利。使用密码的确认形式必须满足以下要求:

a) 密码长度至少为8个字符,并且至少包括数字、大写字母和小写字母;

b) 密码的有效期最长为12个月,对于首次默认发放的密码,有效期最长为30天。

2. 使用个人识别号码(PIN)的确认形式 通过PIN码 (Personal Identification Number)是使用密码的一种确认形式,其中密码由一串数字组成。使用个人识别号码(不包括与物理卡绑定的情况)的确认形式必须满足以下要求:

a) 个人识别号码长度至少为6个字符;

b) 个人识别号码的有效期最长为12个月,对于首次默认发放的个人识别号码,有效期最长为30天。

3. 使用一次性密码(OTP)的确认形式 一次性密码锁密钥 (One Time Password - OTP)是使用密码的一种确认形式,其中密码仅在一次使用中有效,并在一定时间内有效,包括以下形式:

a) SMS OTP 是通过短信服务(SMS)或基本电信服务发送的一次性密码(OTP)进行确认的形式。SMS OTP必须满足以下要求:

(i) 发送到客户的OTP必须附带信息以使客户了解OTP的目的;

(ii) OTP的有效期最长为5分钟。

b) Voice OTP 是通过发送到电话通话或通过互联网基本电信服务的OTP码进行确认的形式。语音OTP必须满足以下要求:

(i) 发送到客户的OTP必须附带信息以使客户了解OTP的目的;

是通过电话呼叫或通过互联网上的基本电信服务发送的一次性密码(OTP)进行确认的形式。Voice OTP必须满足以下要求:

c) (ii) OTP的有效期最长为3分钟。 Email OTP

(i) 发送到客户的OTP必须附带信息以使客户了解OTP的目的;

(ii) OTP的有效期最长为5分钟。

d) 矩阵OTP卡 是通过电子邮件发送的一次性密码(OTP)进行确认的形式。Email OTP必须满足以下要求:

矩阵OTP卡

(ii) OTP的有效期最长为2分钟。

d) 是通过从一个二维表(行、列)确定的一次性密码(OTP)进行确认的形式。矩阵OTP卡必须满足以下要求: (i) 矩阵OTP卡的最大使用期限为自注册之日起一年;

(ii) OTP的有效期最长为2分钟。 是通过从一个二维表(行、列)确定的一次性密码(OTP)进行确认的形式。矩阵OTP卡必须满足以下要求: 软件OTP 是通过从一个二维表(行、列)确定的一次性密码(OTP)进行确认的形式。矩阵OTP卡必须满足以下要求: 高级类型:OTP码与每笔交易的代码结合生成,当执行交易时,在线银行系统向客户通报交易代码或将交易代码传送给Soft OTP软件,客户或Soft OTP软件自动将交易代码输入到Soft OTP软件中以生成OTP码。

是通过安装在客户移动设备上的软件生成的一次性密码(OTP)进行确认的形式,软件OTP可以是独立软件或集成到移动银行应用中的软件。软件OTP有两种类型:

(i) 基本类型:根据时间随机生成的OTP,与在线银行系统同步;(ii)

高级类型:结合每笔交易代码生成的OTP。在执行交易时,系统会生成交易代码并通知客户或传递给软件OTP,客户或软件OTP自动将交易代码输入软件OTP以生成OTP。

软件OTP必须满足以下要求:

(i) 如果软件OTP独立于移动银行应用,则必须在移动设备操作系统供应商的官方应用商店注册和管理,并在网站上提供明确的安装指南供客户下载和安装软件OTP;

(ii) 软件OTP必须要求激活才能使用。激活码由供应商提供给客户,仅用于在一个移动设备上激活。激活码必须设置使用期限;

e) (iii) 软件OTP必须具有访问控制功能。如果连续错误登录次数超过单位规定的次数(但不超过10次),软件OTP将自动锁定,禁止客户继续使用。只有在客户请求并经过验证后,单位才能解锁软件OTP,确保防止欺诈和假冒; (iv) 如果软件OTP独立于移动银行应用,在允许客户首次使用或在不同设备上使用之前,必须检查个人客户身份。检查至少包括:(i) 通过已注册的电话号码匹配正确的语音OTP或短信OTP,(ii) 和匹配正确的生物特征信息;

4. (v) OTP的有效期最长为2分钟。 令牌OTP

5. 生物识别信息匹配确认形式 是通过专用设备生成的一次性密码(OTP)进行确认的形式。令牌OTP有两种类型:

(i) 基本类型:根据时间随机生成的OTP,与在线银行系统同步;(ii)

(i)精度应根据国际标准确定,如下(或等效):错误拒绝率小于5%,错误接受率小于0.01%,按照FIDO生物识别要求标准(适用于至少10,000个样本的最小样本集);

(ii)具备检测活体生物特征信息伪造攻击(Presentation Attack Detection - PAD)的能力,基于国际标准(如NIST Special Publication 800-63B Digital Identity Guidelines:Authentication and Lifecycle Management或ISO 30107 - Biometric Presentation Attack Detection或FIDO Biometric Requirements),以防止和打击通过图像、视频、3D面具等方式进行欺诈和伪造客户身份的行为;

b)对于采用其他形式的生物特征信息匹配确认的情况,必须确保按照等效的标准来防范和打击欺诈和伪造客户身份的行为;

c)根据本款第a点规定实施的活体生物特征信息伪造攻击检测(Presentation Attack Detection - PAD)解决方案,无论是由单位自行部署还是第三方提供的,都必须获得FIDO联盟(FIDO Alliance)认可的生物特征学组织或实验室颁发的认证;

d)如果客户在使用生物特征信息匹配确认方式时连续错误次数超过单位规定的次数(但不超过10次),则应锁定该功能,仅在客户请求并经过验证后方可解锁,并确保防欺诈和伪造;

e)生物特征信息匹配确认的最大执行时间不得超过3分钟。

6. 设备生物特征信息匹配确认是指将客户正在进行交易的生物特征信息与存储在其移动设备上的生物特征信息进行对比和比较,以确保一致性的过程。设备生物特征信息匹配确认必须满足以下要求:

a)只有在客户同意并且已经成功完成至少一次其他形式的确认交易后才允许激活使用;

b)生物特征信息匹配确认的最大执行时间不得超过2分钟。

7. 确认形式 FIDO (Fast IDentity Online)是根据FIDO联盟(FIDO Alliance)发布的关于使用非对称加密算法(包括私钥和公钥,其中私钥用于数字签名,公钥用于验证数字签名)的交易确认标准的一种确认形式。FIDO确认形式必须满足以下要求:

a)私钥必须安全地保存在客户的设备上。客户使用PIN码或设备生物特征信息匹配确认方式访问和使用私钥进行交易;

b)公钥必须安全地存储在单位处,并与客户的电子交易账户相关联;

c)单位自行部署或使用的第三方提供的解决方案必须获得FIDO联盟(FIDO Alliance)认可的组织颁发的认证。

8. 使用 电子签名 的确认形式,依照有关电子签名的法律规定(不包括本条第9款规定的安全电子签名)。

9. 安全确认形式是指使用电子签名进行确认的形式,其中电子签名是专门用于保证安全的电子签名,或者数字签名,或者根据电子签名法律规定被越南认可的外国电子签名。 电子签名 10. 根据EMV 3-D Secure标准(以下简称EMV 3DS确认形式)对在线支付卡交易风险评估的确认形式。EMV 3DS确认形式必须满足以下要求:发卡机构、支付卡机构和受理卡机构必须实施EMV 3-D Secure标准。

11. 通过客户在执行交易时对数据消息进行确认操作的方式进行确认,例如点击接受、批准、发送或其他类似操作的应用程序在线银行软件。通过客户在执行交易时对数据消息进行确认操作的确认形式必须满足以下要求:

a)确认操作必须记录日志,以便可以查询与此类确认操作相关的所有信息;

b)客户为组织且已使用除本条第1款、第2款、第6款、第10款规定之外的确认形式登录在线银行应用程序。

运营管理

节 3

运营管理

条 12. 在线银行业务系统人员管理与运营

一、单位应当指定人员负责在线银行业务系统的监督、运行活动,发现并处理技术故障和网络攻击。

二、单位应当指定人员接收信息,支持客户,并在发现异常交易时及时联系客户。

三、在线银行业务系统的管理人员、监督人员和运营人员必须参加年度安全和保密知识更新培训课程。

四、在线银行业务系统管理员账户的分配和权限设置必须由独立于账户分配部门的部门进行监督和管理。

条 13. 在线银行业务系统运行环境的管理

一、单位不得在运行环境中安装或存储应用程序开发软件和源代码。

二、管理、监督和运营活动必须满足以下要求:

a) 管理、监督和运营人员使用的计算机只能安装许可使用的软件,并且必须安装防病毒软件,定期更新病毒识别样本,并禁止自行禁用防病毒软件;

b) 管理、监督和运营系统的连接必须通过中间服务器或安全受控的集中管理系统完成,不得直接从管理、监督和运营人员的计算机上进行;

c) 具有管理权限的账户使用时间应限制在完成工作所需的时间内,并在工作会话结束后立即收回;

d) 必须采取措施监控具有管理权限的账户的使用情况,在数据库或应用受到异常影响时发出警报。

三、单位必须制定政策,规定用于管理、监督和运营在线银行业务系统的计算机仅允许连接到在线银行业务系统或其他单位的信息系统,以供管理、监督和运营之用。

条 14. 技术漏洞和弱点的管理

单位必须对在线银行业务系统的漏洞和弱点进行管理,内容包括但不限于:

一、采取措施防止和检测在线银行业务应用软件的非法更改。

二、建立机制以检测和防范对在线银行业务系统的网络入侵和攻击。

三、与国家管理部门及信息技术合作伙伴密切合作,及时了解信息安全事件,以便迅速采取应对措施。

四、根据通用漏洞评分系统(CVSS v4 或同等版本)发布的相关信息,更新与系统软件、数据库管理系统和应用软件相关的安全漏洞信息。

五、每年至少进行一次在线银行业务系统的漏洞和弱点扫描,或者在收到新的漏洞和弱点信息后立即进行。对于直接连接互联网的部分,每三个月至少进行一次扫描。评估每个技术漏洞和弱点的影响程度和风险,并提出解决方案和处理计划。

六、根据评估的影响程度和风险,及时部署安全补丁或预防措施:

a) 对于严重级别的安全漏洞:对于直接连接互联网的部分,在漏洞公布或发现后的1天内;对于其他部分,在漏洞公布或发现后的1个月内。

b) 对于高级别的安全漏洞:对于直接连接互联网的部分,在漏洞公布或发现后的1天内;对于其他部分,在漏洞公布或发现后的2个月内。

c) 对于中等或低级别的安全漏洞:由单位自行决定实施时间。

条 15. 监控和跟踪在线银行系统活动的体系

一. 单位必须建立监控和跟踪在线银行系统活动的体系。该体系必须收集在线银行系统各组成部分的完整日志(log),以发现并调查异常事件或网络攻击行为。

二. 单位必须制定标准和软件,根据时间、地理位置、交易频率、交易金额(如有)、超过规定次数的登录失败和其他异常迹象来预警异常交易。

条 16. 确保持续运营

单位必须按照中国人民银行关于确保银行业信息技术安全和保密的规定,为在线银行系统建立灾难恢复系统、流程和剧本,以保证其连续运行。此外,单位还必须执行:

一. 分析并确定可能导致信息安全丢失和在线银行系统中断的情况。至少每六个月一次地确定和评估每种情况的风险程度和可能性,并按高、中、可接受和低四个级别列出风险和可能性清单。

二. 制定包括处理高风险和中等风险情况的流程和剧本的方案。对于每种情况,确定最大停机时间以恢复系统和数据。向相关员工普及处理方案,使其了解在处理时需要完成的任务。

三. 配备人力资源、资金和技术手段,定期至少每年一次组织演练高风险情况的处理方案。

四. 制定计划并实施业务连续性保障措施的演练,保存相关记录,并组织评估演练结果。

节4. 保护客户权益

条 17. 在线银行服务信息

一. 单位必须公布在线银行服务信息,确保客户在使用服务前或注册时能够获取到这些信息,公布的最少内容包括:

a) 每种访问方式对应的在线银行服务提供方式和访问方式;

b) 交易限额(如有)及交易确认形式;

c) 使用服务所需的设备及其使用条件;

d) 使用在线银行服务相关的风险。

二. 单位必须向客户提供在线银行服务协议条款的信息,最少包括:

a) 使用在线银行服务客户的权利和义务;

b) 单位收集的客户数据类型、使用目的以及单位对客户数据保密的责任,除非单位与客户另有约定符合法律规定的数据保护措施;

c) 对在线银行系统持续运营能力的承诺,最少包括:每次服务中断的时间、一年内总的服务中断时间,不包括不可抗力或已由单位通知的系统维护和升级期间;

d) 单位对在线银行服务的其他内容(如有)。

三. 单位不得向客户发送包含链接(Hyperlink)访问电子新闻页面的短信或电子邮件,除非是应客户要求。

条 18. 指导客户使用网上银行服务

1. 单位必须建立安装、使用软件、应用程序和设备执行电子交易的流程和指导材料,并向客户提供这些流程和材料的使用指导。

2. 单位必须指导客户在使用网上银行服务时采取确保安全和保密的措施,至少包括以下内容:

a) 保护秘密密钥、PIN码、OTP码的安全,不分享存储这些信息的设备;

b) 设置秘密密钥、PIN码的原则以及更换秘密密钥、PIN码的方法;

c) 不应在公共计算机上访问或进行交易;不应在使用网上银行服务时使用公共Wi-Fi网络;

d) 不应将登录名和秘密密钥、PIN码保存在浏览器中;

đ) 在不使用时退出网上银行应用程序;

e) 识别并处理一些欺诈性网站、应用程序的仿冒情况;

g) 安装操作系统和移动银行应用程序的所有安全补丁;考虑安装防病毒软件并更新最新的病毒识别模型;在用于交易的个人设备上进行此操作;

h) 根据规定选择适合客户需求的交易限额的安全确认方式;

i) 警告与使用网上银行服务相关的风险;

k) 不应使用已解锁的移动设备来下载和使用网上银行应用程序或生成OTP的应用程序;

l) 不应安装未知来源或未经授权的软件;

m) 及时向单位报告发现的异常交易;

n) 立即向单位报告以下情况:丢失、遗失或损坏生成OTP的设备、接收短信的电话号码、存储电子签名密钥的设备;遭受欺诈或怀疑遭受欺诈;被黑客攻击或怀疑被黑客攻击;

3. 单位必须向客户提供接收信息的联系点、热线电话号码,并指导客户配合处理使用网上银行服务过程中出现的问题和故障的流程和方法;

4. 单位必须向客户解释单位将在哪些具体情况下与其联系,以及在使用网上银行服务期间的联系方式和手段;

条 19. 客户信息安全

单位必须采取确保客户数据安全和保密的措施,至少包括:

1. 客户数据必须按照法律规定确保安全和保密;

2. 用于验证交易的信息,包括秘密密钥、PIN码、生物特征信息,在存储时必须采用加密或遮盖措施以确保其机密性;

3. 对于执行访问客户数据任务的人员,必须设置符合职责的功能访问权限,并对每次访问进行监控;

4. 必须采取管理措施,防止客户数据存储设备和工具的泄露风险;

5. 当发生客户数据泄露事件时,必须及时通知客户并向越南国家银行(信息技术局)报告;

第三章

实施条款

条 20. 报告制度

提供网上银行服务的单位有责任向越南国家银行(信息技术局)提交书面报告如下:

1. 提供网上银行服务的报告:

a) 报告提交期限:正式提供网上银行服务前至少10个工作日;

b) 报告内容:

(i) 提供服务的网站地址或应用商店地址;

(ii) 正式提供服务日期;

(iii) 客户访问网上银行服务的检查方案;适用于每种交易类型的交易确认形式(如有);

(iv) 关于第11条第5款、第7款规定的安全保密保证、防范欺诈和仿冒的证书副本;

2. 应越南国家银行要求提交的特别报告。

条 21. 责任条款

1. 信息技术局负责监督、检查并与相关单位配合处理在执行本通知过程中出现的问题。

2. 监管机构负责对执行本通知的情况进行监管和检查,并根据法律规定处理违规情况。

3. 各省、市分行负责对辖区内提供支付中介服务的组织(不包括越南国家支付股份公司)执行本通知的情况进行监管和检查,并根据法律规定处理违规情况。

条 22. 生效

1. 本通知自2025年1月1日起生效,但第二款、第三款、第四款的规定除外。

2. 第四条第一项b目、第七条第九项d目、第八条第三款和第四款自2025年7月1日起生效。

3. 第十条第一项b目自2026年1月1日起生效。

4. 第十一條第五項c目、第七項c目、第二十条第一項b目(iv)自2026年7月1日起生效。

5. 自本通知生效之日起,下列文件失效:

a) 2016年12月29日越南国家银行行长发布的第35/2016/TT-NHNN号通知关于互联网银行服务的安全保密规定;

b) 2018年12月24日越南国家银行行长发布的第35/2018/TT-NHNN号通知关于修改补充2016年12月29日越南国家银行行长发布的第35/2016/TT-NHNN号通知关于互联网银行服务的安全保密规定。

6. 废除2020年10月21日越南国家银行行长发布的第09/2020/TT-NHNN号通知关于银行业务中信息系统安全规定的第二十五条。

条 23. 过渡规定

1. 在本通知生效前已签订的自动扣款账户结算交易、自动扣款电子钱包交易、从客户卡上自动付款交易可继续执行至协议期限届满;如协议未确定期限,则可继续执行至2026年12月31日。协议的修改、补充或延期须遵守本通知第十条第二款的规定。

2. 在本通知生效前正在使用的密钥密码、PIN码可继续使用直至客户更改或密钥密码、PIN码的有效期届满。自本通知生效之日起,更改后的密钥密码、PIN码须遵守本通知第十一条第一款、第二款的规定。

条 24. 组织实施

办公室主任、信息技术局局长及越南国家银行各分支机构负责人、信贷组织董事会主席、股份公司董事会主席、信贷组织总经理(经理)、外国银行分行总经理、提供支付中介服务的组织、信用信息公司总经理负责组织实施本通知。/。

副签发人: 副总督
聂文俊
范进勇

原始文件(PDF)

在新标签页打开PDF ↗

关系图

50/2024/TT-NHNN
通知第50/2024/TT-NHNN号关于银行业提供在线服务的安全和保密规定
生效中

点击文件即可打开。红色边框=改变效力的关系。