金融科技创新安全通用规范_2020版《网上银行系统信息安全通用规范》重磅解析...

2020年2月,中国人民银行正式发布《网上银行系统信息安全通用规范》(JR/T 0068-2020)(以下简称“新版规范”)。新版规范是在2012版的《网上银行系统信息安全通用规范》(JR/T 0068-2012)的基础上进行修订完善并替换使用。新版规范作为网上银行系统的第一个有效安全规范,此规范为各银行网上银行系统建设和改造升级提供了最基本的安全性参考。

9295797858190adb2f70570e3c410456.png

《网上银行系统信息安全通用规范》(JR/T 0068-2020)

新版规范的发展历程

早在2020年,中国人民银行发布《网上银行系统信息安全通用规范(试行)》,作为试行稿用于指导网上银行系统安全防范能力,同年5月,中国人民银行正式发布《网上银行系统信息安全通用规范》(JR/T 0068-2012)。作为网上银行系统的第一个有效安全规范。

随着近几年信息技术的不断发展和创新,全国金融标准化技术委员会于2015年启动对于《网上银行系统信息安全通用规范》的修订工作,经过多番的专家讨论与修订,最终于2020年发布新版规范。

新版规范与旧版规范的变化内容

  • 增加了 SM 系列算法相关要求;
  • 删除了与 JR/T 0071《金融行业信息系统信息安全等级保护实施指引》要求重复的内容;
  • 修改了客户端安全的表述,补充了自身防护、敏感信息保护等安全要求
  • 增加了条码支付相关要求
  • 修改了专用安全设备的安全要求,并改名为“专用安全机制”;
  • 增加了安全单元和移动终端支付可信环境相关要求;
  • 增加了生物特征相关要求;
  • 增加了云计算安全相关要求;
  • 增加了 IPv6 相关要求;
  • 增加了虚拟化安全相关要求;
  • 增加了网上银行系统与外部系统连接安全的基本描述和安全要求;
  • 修改了业务连续性与灾难恢复安全要求;
  • 修改了安全事件与应急响应的安全要求;
  • 增加了Ⅱ、Ⅲ类银行结算账户及交易安全锁相关要求;
  • 删除了附录中的基本的网络防护架构参考图、增强的网络防护架构参考图和物理安全
6a8852d963e2dda0027e1d7ffa144a1d.png

新版规范与旧版规范的对比一

d0a26242f8e5d257285f6b56a14acec2.png

新版规范与旧版规范的对比二

e577400a2278e203f63166561cf36856.png

新版规范与旧版规范的对比三

重点变化内容解析

1、 新技术下的安全要求

在旧版规范中采用通用的管理架构进行约束,但随着近些年云计算、虚拟化技术的推广,若网上银行系统部署在云环境中,新版规范同步采用网络安全等级保护中的“云计算安全扩展要求”进行约束。同时若网上银行系统部署在虚拟化环境中则应满足JR/T0167-2018(云计算技术金融应用规范 安全技术要求)及本规范要求

2、 新业务下的安全要求补充

新增针对条码支付,交易安全锁及Ⅱ、Ⅲ类账户的相关要求,明确使用条码支付应符合《条码支付安全技术规范(试行)》相关要求,提供交易安全锁服务需落实《中国人民银行办公厅关于强化银行卡磁条交易 安全管理的通知》(银办发〔2017〕120 号)等文件的相关要求。通过网上银行渠道开立个人Ⅱ、Ⅲ类银行结算账户时,应严格落实《中国人民银行关于改进个 人银行账户服务加强账户管理的通知》(银发〔2015〕392 号)、《中国人民银行关于落实个人 银行账户分类管理制度的通知》(银发〔2016〕302 号)、《中国人民银行关于改进个人银行账 户分类管理有关事项的通知》(银发〔2018〕16 号)等文件相关要求。

f49af916d6d3fa2897eebd53a85a8027.png

3、 梳理业务连续性的相关要求

在新版规范中,将业务连续性与灾难恢复、安全事件与应急响进行了拆分并单独作为一个章节,作为安全管理规范的一部分,提升了相关安全要求,同时对于网上银行业务影响分析、制定备份恢复策略、建立备份恢复程序、实施应用级备份等规定进行了详细的梳理和规定。

总结

新版标准的推出大大加紧了网上银行系统的合规建设、无论是网络安全等级保护、亦或是银保监会及中国人民银行的各项发文都得到了有效的推进。也足以看出在互联网金融大步发展的今天,对于网上银行安全的关注度。

安言咨询可根据新版规范、网络安全等级保护、业务连续性监管指引等标准为各银行提供合规评估及建设咨询服务。

PS:如需新版规范与旧版规范的完整版对比,敬请关注安言咨询公众号,我们会在后期的文章中进行发布。

为提升网上银行系统安全性,防范网上银行系统建设、运维以及与技术相关的关键业务运作的风险,整改网上银行系统安全隐患,系统性地提高网上银行系统安全水平,在总结前期工作经验及金融信息安全新形势的基础上,中国人民银行组织编制了《网上银行系统信息安全通用规范》(JR/T 0068-2012)行业标准,并于近日发布。 本标准明确了网上银行系统的定义,对系统进行了简要描述,并从安全技术、安全管理和业务运作三个方面详细阐述了安全规范的具体内容。安全技术规范从客户端安全、专用安全设备安全、网络通信安全网上银行服务器端安全几个方面提出要求;安全管理规范安全管理机构、安全策略、管理制度、人员安全管理、系统建设管理、系统运维管理几个方面提出要求;业务运作安全规范从业务申请及开通、业务安全交易机制、客户教育及权益保护几个方面提出要求。另外,考虑到网上支付应用广泛,相关安全问题倍受关注,结合其业务相关性,本标准还包含与网上银行相关的网上支付部分安全技术要求。 本标准分为基本要求和增强要求两个层次。基本要求为最低安全要求,增强要求为本标准下发之日起的三年内应达到的安全要求。该标准的发布执行,必将促进银行加强客户端(含移动终端)安全防护、规范认证介质等专业辅助安全产品选型,提高安全认证强度,完善交易机制安全性。对于提高网上银行安全水平,增强客户信息,保护客户权益,推动网上银行更好更快发展具有十分重要的意义。本标准为银行开展网上银行系统建设以及内部安全检查和合规性审计提供了规范性依据,为行业主管部门、评估检测机构进行检查、检测及认证提供了标准化依据。 该标准为首次发布,为网上银行健康、良好发展奠定了基础,填补了国内金融业空白。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值