发布日期:2020-03-22
2020年2月,中国人民银行发布2020版《网上银行系统信息安全通用规范》(JR/T 0068-2020)。2020版规范旨在有效增强现有网上银行系统安全防范能力,促进网上银行规范、健康发展,既可作为各单位网上银行系统建设、改造升级以及开展安全检查、内部审计的安全性依据,也可作为行业主管部门、专业检测机构进行检查、检测及认证的依据。
从2012版到2020版
由银行卡检测中心主笔起草的《网上银行系统信息安全通用规范》(JR/T 0068-2012)发布于2012年5月8日。该版本规范针对性地解决了网上银行系统的漏洞隐患问题,对推动网上银行系统的安全起到了积极作用。
2012年起,互联网金融、移动金融呈现高速发展态势,手机银行的使用也越来越广泛,网银信息安全出现新形势、新特点,也带来了新的安全风险。2015年是2012版标准中增强型要求规定期限之年(3年),需要考虑如何处理这些增强型要求。
2014年起,标准修订工作开始启动。银行卡检测中心作为核心单位参与2020版《网上银行系统信息安全通用规范》修订工作。规范修订过程充分结合近年来国家总体安全要求以及新技术应用的形势。
经过专家组反复研讨、多方意见征集,2020版网银规范最终面世!
2020版规范特点
2020版网银规范体现了几大重要特点:
2020版规范充分借鉴了国家总体安全要求和产业政策发展要求,参考《GB/T 22239 信息安全技术 网络安全等级保护基本要求》,对国产密码安全、等级保护要求合理引用而非重复描述,使标准之间可以有效融合,更符合银行实际需要。
网银系统不是一个独立系统,它要和其他系统进行对接和数据交互,特别是当前非银行支付发展迅猛,系统需和银行网银系统对接。近年来,根据银发〔2016〕302号、银发〔2018〕16号要求开设的Ⅱ/Ⅲ类账户成为银行普惠金融的新途径,通过条码支付开展支付业务成为网银的新形态。2020版规范将网银视作银行业数字化转型的重要一环,倡导网上银行业务系统整体安全官,对银行数字化转型的安全提供了有效建议。
2020版规范充分结合了金融领域实际工作中发现的问题、银行卡检测中心等信息安全检测专控队伍风险评估中发现的漏洞、公安部门破获的网上银行典型案件暴露的问题、信息安全等级保护的相关要求以及当前新业务暴露出来的新风险等内容,充分融合银行卡风险管理(银发〔2016〕170号、银办发〔2017〕120号)、电信网络新型违法犯罪风险(银发〔2016〕261号、银发〔2019〕85号)、支付安全风险专项排查工作(银办发〔2018〕146号)等监管要求。
2020版规范架构
本规范的主要内容分为安全技术、安全管理和业务运作3部分。其中安全技术规范内容包括:客户端安全、专用安全设备安全、网络通信安全和网上银行服务器端安全4个方面;安全管理规范内容包括:组织机构、管理制度、安全策略、人员及文档管理和系统运行管理5个方面;业务运作安全内容包括:业务申请及开通、业务安全交易机制、客户教育3个方面。
本规范为金融机构开展网银系统建设,内部安全检测和合规性审计提供了法规依据,为行业主管部门、评估测试机构进行检查、检测提供了标准依据。不仅适用于网上银行系统,也适用于手机银行等电子银行系统。
2020版规范更新内容
云计算作为金融科技的重要组成部分,成为银行业开展网上银行的基础支撑措施。2020版网银规范对云计算安全(6.2.4.1、6.3.1)、虚拟化安全(6.2.4.4)都提出了相关要求。云计算应满足JR/T 0167《云计算技术金融应用规范 安全技术要求》。
2020版网银规范不仅适用于PC版本的网上银行,也适用于各类移动银行。结合当前银行业发展的新业态,对生物特征应用(6.2.2.5)、移动终端可信环境(6.2.2.1、6.2.2.5)、条码支付(6.2.1.1、6.2.4.3)等都提出了相关要求,并且补充了客户端安全要求求(见 6.2.1.1,2012版的 6.1.1)。
2020年1月1日起施行的《密码法》是继《网络安全法》之后我国又一部重量级的安全法律,2020版网银规范中也融入了SM算法要求(5.4)。
响应国家有关推动网络强国战略部署的工作要求,加入IPv6要求(6.2.4.3),使网上银行适应新时代的网络要求。。
7×24小时的服务是数字化银行的优势,也给安全运营提出挑战。2020版规范对了业务连续性与灾难恢复安全要求(见 6.3.7,2012 年版的 6.2.6 中的 k、l)、安全事件与应急响应的安全要求(见 6.3.8,2012 年版的 6.2.6 中的 m、n)做出更新。
行业寄语
银行卡检测中心作为2020版规范的核心单位,建议大家在总体把握网上银行发展脉搏,构建银行安全整体性思维,打造符合监管要求、值得消费者信赖的网银系统,让直销银行直达用户需求,让移动银行伴随用户左右!
银行卡检测中心为您提供2020版网银规范的解读、评估、加固服务,欢迎联系
北京:张 胜 13911359473
上海:宋 岚 13581554231
深圳:吴祖顺 18211554428
成都:彭 乾 13810022120