通知2024年第64号令关于在银行业实施应用程序编程接口的规定

通知2024年第64号令规定了在银行业内实施应用程序编程接口(开放API)的事项。本通知适用于各银行及相关组织和个人。主要亮点包括提供基本和其它开放API的要求、签订数据保密合同、公开开放API信息以及规定银行和第三方的责任。

Document No.64/2024/TT-NHNN
Document type通知
Issuing authority越南国家银行
Signed byPhạm Tiến Dũng — Phó Thống đốc
Updated23/06/2026
Sector银行
Field银行信息技术
Issued date31/12/2024
Effective date01/03/2025
Expiry date
Status生效中
✦ Smart summary

通知2024年第64号令规定了在银行业内实施应用程序编程接口(开放API)的事项。本通知适用于各银行及相关组织和个人。主要亮点包括提供基本和其它开放API的要求、签订数据保密合同、公开开放API信息以及规定银行和第三方的责任。

Scope of application

商业银行、合作社银行、外国银行分行(统称为银行)、相关组织和个人在通过应用程序编程接口实施银行业务时适用。

Key points

  • 银行→根据规定可以实施基本和其他类型的开放API;
  • 银行→必须与第三方签订关于实施开放API的合同,内容包括信息安全、数据使用范围和目的等;
  • 银行→应在官方电子网站上公开开放API的信息;
  • 银行→负责完善信息系统基础设施、编制指导文件、确保数据质量并监督访问活动;
  • 第三方→根据与银行或客户的合同或协议享有权利;
  • 第三方→必须提供工具使客户能够查询和撤回同意;

🌐 Social impact of this document

  • 积极方面:增强金融服务灵活性,促进无现金支付;
  • 消极方面:可能增加银行及相关机构的技术系统投资成本;客户可能会遇到理解和使用开放API的困难;

❓ Frequently asked questions

银行可以实施哪些类型的开放API?

银行可以实施基本开放API(包括汇率查询、利率及其他相关服务)和其他实际需求的开放API;

银行与第三方之间的合同应包含哪些内容?

合同应包括信息安全、数据使用范围和目的等内容,

Full text

国家银行
越南

编号:64/2024/TT-NHNN

社会主义共和国越南

独立 自由 幸福

河内,二零二四年十二月三十一日

通知

关于在银行业实施应用程序编程接口的规定

在银行业

根据2010年6月16日《越南国家银行法》;

根据2024年1月18日颁布的《组织法》;

根据2023年6月22日《电子交易法》;

根据2015年11月19日《网络安全法》;

根据2024年5月15日政府颁布的第52/2024/NĐ-CP号法令《关于无现金支付的规定》;

根据二零二三年四月十七日国务院第13/2023/NĐ-CP号法令关于个人数据保护的规定;

根据2022年12月12日国务院发布的第102/2022/NĐ-CP号法令,关于越南国家银行的职能、任务、权限和组织结构的规定;

根据信息技术局局长的建议;

国家银行行长发布本通知,规定在银行业实施应用程序编程接口。

第一章
总则

本通知附带制定地质基础调查、矿产地质调查和矿产勘查钻探工程经济和技术定额。  调整范围

1.  本通知规定在银行业实施应用程序编程接口的相关事项。

2.   本通知不调整涉及国家机密信息的数据连接和处理。涉及国家机密信息的数据处理应按照现行法律规定执行。

3.   本通知不调整以下情况下的数据连接和处理:

a)    银行信息系统与组织内部业务使用的系统通过应用程序编程接口直接连接、处理数据;

b)    银行信息系统与电子结算系统主办机构的信息系统之间的直接连接、处理数据。电子结算系统主办机构由国家银行根据支付中介服务活动规定确定。

条 2.  适用对象

1.  商业银行、合作社银行、外国银行分行(以下简称银行)。

2.   在银行业通过应用程序编程接口实施服务相关联的组织和个人。

条 3.  术语解释

在本通知中,下列术语定义如下:

1. 应用程序编程接口(英文简称API)是指允许软件应用程序之间或组织之间进行通信的界面。

2. 银行业开放应用程序编程接口(Open API)是由银行提供给第三方直接连接、处理数据以向客户提供服务的一组API。Open API包括基本Open API和其他Open API。

3. Open API测试系统是银行提供的用于在正式部署前测试Open API的信息系统。

4. 客户是指使用银行服务的个人。

5. 第三方是指与银行签订合同,在通过Open API连接、处理数据以向客户提供服务方面达成协议的组织或其他银行。

6. 客户同意是指客户明确、自愿地表示允许处理其个人数据的行为。

组织实施  基本原则

银行、客户和第三方(以下简称各方)在实施Open API时必须遵守以下要求:

1.  遵守有关保密、提供客户信息和保护个人数据的法律规定。处理客户的个人数据仅用于该客户本身,除非法律另有规定。

2.  处理过程中的数据必须按照各方之间的合同目的进行管理、存储、开发和使用,并符合法律规定。

3.  处理过程中的数据必须保持更新和准确。如有错误应及时根据各方之间的协议进行更正和修正。

第二章
关于实施Open API的具体规定

1

实施Open API的规定

第五条。  实施Open API的原则

1.   在实施本通知第六条规定的Open API基本版本时,银行必须遵守本通知附录一和附录二的规定。

2.  在实施除第六条规定之外的实际需求和符合法律规定的情况下的其他Open API时,银行必须遵守本通知附录二的规定。

3.   银行只能将第六条第一款(c)项规定的Open API提供给第三方,即银行和支付中介服务提供商。

条6.  Open API目录

1.   Open API基本目录分为以下几类:

a)  银行查询汇率和利率的Open API包括:获取利率API,获取汇率API;

b)   查询客户信息的Open API包括:确认并获取客户同意API,获取访问码API,刷新访问码API,撤销访问码API,获取账户列表API,获取账户信息API,获取交易历史API;

c)   启动付款、充值电子钱包、从电子钱包提现的Open API包括:

(i)  启动付款的Open API包括:启动付款API,重定向流确认客户API,重定向流访问码API,解耦流客户付款确认状态更新API,确认付款API,获取交易状态API,解耦流客户付款确认状态获取API;

(ii)   充值电子钱包的Open API包括:充值电子钱包API,确认OTP API,解耦流客户充值电子钱包确认状态更新API,解耦流客户充值电子钱包确认状态获取API,确认充值电子钱包API,获取交易状态API;

(iii)从电子钱包提现的Open API。

2.  本条第一款详细描述的Open API目录具体规定在本通知附录一中。

条7.  技术标准目录

1.  实施Open API的技术标准包括架构标准、数据标准和信息安全标准。

2.  在银行业实施Open API的技术标准具体规定在本通知附录二中。

条 8.  银行与第三方之间的合同

银行必须与第三方签署关于实施Open API的合同,至少包括以下内容:

1. 保密承诺,其中包括确保通过银行提供的Open API处理数据的安全性和保密性的协议。

2. 使用银行提供的数据范围和目的的承诺。

3. 第三方在发现违反Open API实施过程中网络安全规定的人事时,必须通知银行。

4. 通过Open API提供的客户服务信息。

5.   关于通过Open API向客户提供服务费用的信息(如有)。

6.    第三方系统通过Open API连接、处理数据的信息系统的条款必须按照政府关于保障信息系统安全等级的规定进行评估和确定等级。

7.     实施Open API时第三方的数据访问权限。

8.      终止合同的条款。

条9.  开放API信息公开

在正式与第三方连接、处理数据之前,银行必须在其官方网站上公开开放API信息,包括但不限于以下内容:

1.  开放API测试系统的相关信息。

2.   银行实施的开放API目录。

2 

权利 责任 银行与第三方的权利和责任

条10.  银行的权利

1.   要求第三方提供与通过开放API连接、处理数据过程相关的必要信息。

2.    合同中规定的其他权利。

条 11.  银行的责任

1.   完善支持开放API实施的信息系统基础设施,以准备连接和处理数据。

2.    制定和完善连接和处理数据的指导文件。

3.     确保在开放API实施过程中数据的质量。及时向第三方通报数据偏差,并与第三方合作及时纠正和调整。

4.     确保开放API实施的信息系统的网络安全,至少达到政府规定的三级信息系统安全保障等级要求,并遵守国家银行关于银行业务信息系统安全保障的规定。

5.     提供工具或功能,使客户能够:

a)     查询客户同意第三方处理的数据;

b)      根据法律规定撤回客户的同意。

6.      设立期限,在客户同意后,第三方查询客户信息的时间不得超过180天,除非客户与银行另有约定。

7.       按照要求向国家银行(通过信息技术局)提供开放API实施情况的信息。

8.   根据协议并与有权机关合作解决开放API实施过程中的障碍和争议。

9.   采取技术措施限制第三方自动查询客户信息的次数。

10.   对第三方的选择、审查、监督和管理负责。

11.   根据合同的变化更新或收回第三方的数据访问权限。

12.   监控访问活动:

a)     建立系统以发现并阻止第三方的异常或非法访问行为;

b)      记录第三方使用开放API的全部情况,至少保存三个月,并至少备份一年,以便在需要时进行检查。

条12.   第三方的权利和责任

1.    第三方根据与银行、客户的合同或协议享有相应的权利。

2.     第三方的责任:

a)  提供工具或功能,使客户能够在线执行:

(i) 查询客户同意第三方处理的数据;

(ii) 根据法律规定撤回客户的同意。

b)  向客户通报使用服务的条款和条件,并指导客户如何使用服务。

c)  制定风险管理流程;客户服务流程;投诉处理流程;争议解决流程;确保持续运营的流程;以及提供服务时的服务使用流程。

d)  在各方协议范围内及法律规定范围内正确利用数据。

(d) 当发生技术信息或信息安全事件时,及时通知银行。通知的形式和时间根据银行和第三方之间的协议确定。

e)  及时向银行通报数据偏差,并与银行合作及时纠正和调整。通知的形式和时间根据银行和第三方之间的协议确定。

第三章
实施条款

条 13.  信息技术局的责任

1.  主持并协调国家银行相关单位处理本通知实施过程中出现的问题。

2.   监督、汇总并向国家银行行长报告各银行根据本通知规定的情况。

3.     检查银行对本通知的执行情况。

条14。  生效日期

本通知自2025年3月1日起生效。

条 15.  在本通知生效前已批准的项目、技术设计概算和任务,应按照批准时现行规定执行,直至获得有权机关批准调整为止。

在本通知生效前已直接通过API或开放API与第三方连接、为个人客户提供服务的银行必须完成以下事项:

1.   制定正在实施的API、开放API目录和详细计划,确保符合本通知规定,并在2025年7月1日前提交给国家银行(通过信息技术局)。

2.    遵守本通知的规定,并在2027年3月1日前完成。

条16。  组织实施

国家银行各单位负责人、商业银行、合作社银行、外国银行分行负责组织执行本通知。

 发送单位:
- 如第16条所述;

- 国家银行领导;
- 政府办公厅;
- 司法部(审核);
- 公报;

- 国家银行门户网站;
- 存档:办公室、个人电脑、信息技术(三份)。

总督
副签发人: 副总督

聂文俊

范进勇

Original document (PDF)

Open PDF in a new tab ↗

Relations map

Click a document to open. A red border = a relation that changes validity.