银行卡账户信息管理规范_第1页
银行卡账户信息管理规范_第2页
银行卡账户信息管理规范_第3页
银行卡账户信息管理规范_第4页
银行卡账户信息管理规范_第5页
已阅读5页,还剩21页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

银行卡账户信息管理规范第一章总则第一条为规范银行卡账户信息全生命周期管理,保障持卡人信息安全、金融交易安全,防范信息泄露、篡改、滥用等风险,维护金融消费者合法权益,根据《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》《中华人民共和国数据安全法》《银行卡业务管理办法》《金融数据安全数据生命周期安全规范》(JR/T0223-2021)《个人金融信息保护技术规范》(JR/T0171-2020)等法律法规及行业标准,制定本规范。第二条本规范适用于所有从事银行卡发行、受理、清算、信息处理等业务的机构,包括但不限于商业银行、非银行支付机构、银行卡清算机构、收单外包服务机构、金融科技服务供应商等(以下统称“从业机构”)。第三条本规范所指银行卡账户信息,是指与银行卡账户关联的、能够识别持卡人身份或反映账户交易特征的所有信息,具体包括三类:(一)身份标识信息:持卡人姓名、身份证件类型及号码、手机号码、居住地址、工作单位、联系电话、人脸/指纹等生物识别信息、职业、收入状况等身份类基础信息;(二)账户核心信息:银行卡卡号(含磁条卡全轨道数据、芯片卡应用主标识)、卡片有效期、卡安全码(CVV/CVV2/CVN/CVN2等)、交易密码、账户余额、账户开立时间、账户状态(正常/挂失/冻结/注销等)、开户网点信息;(三)交易关联信息:交易时间、交易金额、交易类型(消费/转账/取现/理财等)、交易商户名称及编码、交易终端信息、交易地理位置、交易对手信息、交易授权记录、交易差错处理记录等。第四条银行卡账户信息管理遵循以下基本原则:(一)最小必要原则:从业机构收集、存储、使用银行卡账户信息应当以实现业务功能为最低限度,不得过度收集、超范围存储、违规使用;(二)权责一致原则:从业机构是其处理的银行卡账户信息的责任主体,法定代表人或主要负责人为第一责任人,明确专门管理部门和岗位责任,对信息处理活动的合法性、安全性负责;(三)全程管控原则:覆盖银行卡账户信息收集、传输、存储、使用、加工、提供、公开、删除、销毁的全生命周期,每个环节均设置安全管控措施;(四)可追溯原则:所有涉及银行卡账户信息的操作均需留存操作日志,确保操作行为可审计、风险事件可追溯;(五)安全可控原则:采取技术、管理、流程等多重防护措施,保障银行卡账户信息保密性、完整性、可用性,防止信息泄露、损毁、丢失。第二章管理组织与职责第五条各从业机构应当建立自上而下的银行卡账户信息管理组织体系,明确三层管理责任:(一)决策层:由机构董事会、高级管理层组成,负责审批银行卡账户信息管理战略、管理制度、重大安全事项决策,保障信息管理所需的人力、物力、财力资源投入,每年至少召开1次专题会议评估信息管理风险状况;(二)管理层:由信息科技、风险管理、合规、运营、业务条线等部门负责人组成,负责制定银行卡账户信息管理制度、操作规程、应急处置预案,组织开展安全检查、风险评估、人员培训,每季度至少开展1次制度执行情况排查;(三)执行层:由直接接触、处理银行卡账户信息的一线员工、系统运维人员、外包服务人员组成,负责严格执行银行卡账户信息管理相关制度,规范开展信息处理操作,发现风险隐患第一时间上报。第六条各从业机构应当指定银行卡账户信息管理牵头部门,履行以下职责:(一)统筹制定本机构银行卡账户信息管理相关制度、流程、标准,组织开展制度宣贯、培训;(二)监督检查各业务条线、各分支机构银行卡账户信息管理制度执行情况,定期开展风险评估,形成风险评估报告报送高级管理层;(三)牵头处置银行卡账户信息安全事件,配合监管部门、公安机关开展调查工作;(四)对接外部监管机构,落实银行卡账户信息管理相关监管要求,按要求报送相关报告、数据。第七条各从业机构应当配备与业务规模相匹配的专职银行卡账户信息管理人员,人员应当具备金融、信息安全、法律等相关专业背景,每年至少接受40学时的银行卡账户信息安全、法律法规相关培训,培训考核合格后方可上岗。第三章银行卡账户信息全生命周期管理要求第一节信息收集第八条从业机构收集银行卡账户信息应当严格遵循最小必要原则,明确不同业务场景下的信息收集范围,不得收集与业务无关的信息:(一)个人借记卡开户场景:仅可收集持卡人姓名、身份证件类型及号码、手机号码、居住地址、职业信息,不得强制收集收入、家庭成员、社会关系等非必要信息;(二)信用卡开户场景:除收集借记卡开户所需信息外,可根据授信审核需要收集收入证明、资产证明、征信信息,不得强制收集与授信无关的生物识别信息(如需收集人脸信息用于身份核验,应当明确告知仅用于身份核验,不得用于其他用途);(三)收单业务场景:收单机构、支付机构仅可收集与交易核验相关的银行卡卡号、交易金额、交易时间信息,不得收集卡片有效期、卡安全码、交易密码,不得存储银行卡磁道数据、芯片卡敏感信息;(四)快捷支付签约场景:仅可收集银行卡卡号、持卡人姓名、身份证件号码、银行预留手机号码,通过短信验证码完成签约核验,不得以任何形式记录、存储交易密码、卡安全码。第九条从业机构收集银行卡账户信息前,应当通过《个人信息保护告知书》《银行卡领用合约》等书面形式,明确告知持卡人以下内容,征得持卡人明示同意后方可收集:(一)收集信息的目的、方式、范围;(二)信息存储的期限、存储位置;(三)信息使用的场景、规则;(四)信息对外提供的对象、情形;(五)持卡人享有的信息查询、更正、删除、注销账户等权利及行权渠道;(六)信息安全防护措施及风险告知。不得通过默认勾选、捆绑授权等方式变相强制持卡人同意收集非必要信息,持卡人拒绝提供非必要信息的,不得拒绝为其提供核心业务服务。第十条信息收集操作应当符合以下规范:(一)线下收集:由持有效工作证件的工作人员当面收集,身份证件复印件应当注明“仅用于办理XX银行卡业务,再复印无效”,纸质申请材料应当由持卡人本人签字确认,办理完成后即时归入客户档案,严禁工作人员私自留存、拍摄、复制客户申请材料;(二)线上收集:通过官方APP、官方网站、官方小程序等自有渠道收集,渠道应当通过国家网络安全等级保护三级以上测评,信息收集页面应当显著展示个人信息保护告知内容,不得通过第三方非授权渠道收集银行卡账户信息;(三)自动采集:通过交易系统、终端设备自动采集的信息,应当在系统中设置采集范围校验规则,超出范围的信息自动拦截,不得采集。第二节信息传输第十一条银行卡账户信息传输应当采用加密传输方式,不得通过明文传输:(一)内部系统之间传输:采用TLS1.2及以上版本的传输层安全协议,或者采用国家密码管理局认可的SM2/SM3/SM4等商用密码算法进行加密传输,传输前对数据完整性进行校验,防止数据在传输过程中被篡改;(二)与外部机构之间传输:应当签订专门的信息安全保密协议,明确双方信息安全责任,采用专用加密通道、硬件加密机加密等方式传输,不得通过公共互联网明文传输银行卡账户核心信息;(三)终端设备与后台系统之间传输:POS终端、ATM终端、移动支付终端等受理终端应当内置安全加密模块,交易数据在终端侧完成加密后再传输,严禁终端明文上传卡号、密码、卡安全码等敏感信息。第十二条信息传输过程中应当采取以下管控措施:(一)传输链路设置访问控制策略,仅允许授权IP地址、授权设备接入传输链路,对接入设备进行身份核验,未通过核验的设备不得接入;(二)对传输的敏感信息进行去标识化处理,除交易核验必须的场景外,传输过程中展示的银行卡卡号仅保留前6位和后4位,中间位数用“*”代替;(三)建立传输日志记录机制,详细记录传输时间、传输主体、接收主体、传输数据内容、数据大小、传输结果,日志留存期限不少于5年,便于后续审计追溯。第十三条严禁通过以下渠道传输银行卡账户敏感信息:(一)微信、QQ、钉钉等公共即时通讯工具;(二)普通电子邮件、百度网盘等公共存储服务;(三)未加密的短信、彩信;(四)其他公共网络传输渠道。第三节信息存储第十四条银行卡账户信息存储应当遵循“必需才存、最短期限”原则:(一)信息存储期限应当与业务办理所需期限一致,业务关系存续期间持续存储的,业务关系结束后,除法律法规另有规定外,应当在6个月内删除相关信息;(二)交易记录等需长期留存的信息,应当采用去标识化、匿名化处理后存储,不得直接存储银行卡核心敏感信息;(三)不得存储银行卡磁条卡全轨道数据、芯片卡明文交易密钥、交易密码明文、卡安全码明文,上述信息仅可用于交易实时核验,核验完成后即时删除,不得留存。第十五条信息存储应当采取分级分类加密措施:(一)核心敏感信息(银行卡卡号、有效期、卡安全码、交易密码、生物识别信息):采用硬件加密机进行加密存储,密钥由专门的密钥管理部门分级保管,采用多人分段持有模式,任何单一人员无法获取完整密钥;(二)重要信息(持卡人身份信息、交易记录):采用商用密码算法进行加密存储,存储介质设置访问权限,仅授权人员可访问;(三)一般信息(账户状态、开户时间):可采用普通加密方式存储,但不得公开存储。第十六条信息存储介质管理应当符合以下要求:(一)存储银行卡账户信息的数据库应当部署在机构内部私有云或物理机房,不得部署在境外服务器,不得使用公共云存储服务存储敏感信息;(二)数据库设置多重访问控制,采用用户名+密码+Ukey+IP地址绑定的身份认证方式,仅授权的运维人员、业务操作人员可访问,每个操作人员设置独立账号,权限遵循“最小权限”原则,不得授予超业务需要的访问权限;(三)纸质存储介质(开户申请表、身份复印件、交易凭证等)应当存放在专门的档案库房,库房配备防火、防潮、防盗、监控设备,由专人管理,查阅、借阅需履行审批手续,登记查阅人、查阅时间、查阅内容、归还时间,严禁私自复印、拍照、带出库房;(四)存储介质的维修、报废应当履行审批手续,报废的存储介质(包括硬盘、U盘、纸质档案等)应当采用物理粉碎、消磁等方式彻底销毁,不得随意丢弃,销毁过程全程录像,录像留存期限不少于3年。第四节信息使用第十七条银行卡账户信息使用应当严格限定在授权业务场景范围内,不得超出告知持卡人的用途使用信息:(一)开户核验场景:仅可使用收集的身份信息进行实名核验,不得用于客户营销;(二)交易核验场景:仅可使用账户核心信息进行交易身份核验、风险防控,不得用于其他用途;(三)客户服务场景:仅可查询必要的账户信息为持卡人解答疑问,不得擅自查询持卡人的交易记录、账户余额等非必要信息;(四)营销推广场景:使用持卡人信息进行产品营销的,应当单独征得持卡人同意,持卡人明确拒绝的,应当立即停止营销,不得再次发送营销信息。第十八条信息使用操作应当遵循以下规范:(一)建立信息使用审批机制,因业务需要查询、使用银行卡账户信息的,应当提前提交申请,注明使用用途、使用范围、使用期限,经部门负责人审批同意后方可使用,审批记录留存不少于5年;(二)系统操作设置权限管控,不同岗位人员设置不同的信息查询、使用权限,柜员仅可查询本人经办的客户账户信息,管理人员仅可查询权限范围内的信息,严禁跨权限、超范围查询;(三)信息使用过程中不得随意复制、导出银行卡账户敏感信息,确需导出的,应当经牵头管理部门审批,导出的信息仅可在授权范围内使用,使用完成后即时删除,不得私自留存;(四)对外展示、提供银行卡账户信息的,应当进行脱敏处理,除法律法规要求或持卡人本人同意外,不得展示完整银行卡号、完整身份证件号码、完整手机号码等敏感信息。第十九条严禁以下违规使用银行卡账户信息的行为:(一)未经持卡人同意,将银行卡账户信息用于产品营销、商业推广;(二)向任何第三方出售、出租、出借银行卡账户信息;(三)利用掌握的银行卡账户信息盗取、盗刷持卡人资金;(四)违规查询、复制、下载他人银行卡账户信息用于私人用途;(五)其他超出授权范围使用信息的行为。第五节信息对外提供第二十条从业机构原则上不得对外提供银行卡账户信息,确需对外提供的,应当符合以下条件之一:(一)依照法律法规规定,应当向司法机关、行政机关、监管部门提供;(二)为完成银行卡交易、清算业务,必需向银行卡清算机构、合作银行、收单机构提供必要的交易信息;(三)经持卡人本人书面或电子明示同意,且提供的信息范围与持卡人同意的内容一致。第二十一条对外提供银行卡账户信息应当履行以下审批流程:(一)业务发起部门提交对外提供信息申请,注明提供对象、提供原因、信息范围、提供方式、信息安全保障措施,附相关法律文书或持卡人同意证明;(二)合规部门、风险管理部门、信息科技部门联合审核申请内容,确认符合法律法规及本机构制度要求,不存在信息泄露风险;(三)经机构分管负责人审批同意后,由牵头管理部门统一对外提供,其他部门或个人不得擅自对外提供信息。第二十二条对外提供信息应当采取以下安全保障措施:(一)与信息接收方签订《信息安全保密协议》,明确接收方的信息安全责任,要求接收方采取不低于本机构的安全防护措施保护信息,不得超出用途使用、不得二次对外提供信息,违反协议的应当承担相应法律责任;(二)对外提供的信息进行去标识化处理,去除能够直接识别持卡人身份的敏感信息,确需提供完整信息的,采用加密方式传输,信息接收方完成使用后应当及时反馈删除证明;(三)建立对外提供信息台账,详细记录提供时间、提供对象、提供信息内容、审批人、经办人,台账留存期限不少于10年。第二十三条除法律法规另有规定外,不得向境外机构、境外服务器提供境内持卡人的银行卡账户信息,确需向境外提供的,应当按照国家网信部门、金融监管部门的相关规定开展安全评估,评估通过后方可提供。第六节信息删除与销毁第二十四条出现以下情形之一的,从业机构应当主动删除相关银行卡账户信息:(一)持卡人注销银行卡账户,且无未结清的交易、债权债务关系;(二)信息收集目的已实现,且无需继续留存信息;(三)持卡人提出删除信息申请,且符合法律法规规定及双方约定;(四)从业机构停止相关业务运营,无需继续留存信息。第二十五条信息删除应当符合以下要求:(一)持卡人提出删除申请的,应当在15个工作日内完成核查及删除操作,反馈删除结果,不得无故拖延或拒绝持卡人的合法删除请求;(二)删除操作应当彻底清除所有存储介质中的相关信息,包括数据库、备份介质、缓存、日志中的信息,不得留存备份,法律法规另有规定的除外;(三)建立删除操作记录,详细记录删除时间、删除原因、删除内容、操作人、审批人,操作记录留存不少于5年。第二十六条超过保存期限的银行卡账户信息纸质档案、存储介质应当及时销毁:(一)制定销毁清单,注明销毁的信息内容、数量、介质类型,经牵头管理部门、风险管理部门审批同意后方可销毁;(二)销毁工作由至少2名工作人员现场监督,纸质档案采用粉碎方式销毁,电子存储介质采用消磁、物理粉碎、专业销毁设备格式化等方式销毁,确保信息无法恢复;(三)销毁过程全程录像,录像留存不少于3年,销毁完成后出具销毁证明,由监销人员签字确认后归档。第四章外包服务与第三方合作管理第二十七条从业机构将银行卡账户信息处理相关业务外包给第三方机构的,应当严格审查第三方机构的信息安全保障能力,符合以下条件的方可合作:(一)具备相关业务资质,无信息安全违法违规记录,近3年未发生重大信息泄露事件;(二)具备完善的信息安全管理制度、专业的信息安全管理团队,具备符合要求的技术防护措施;(三)处理银行卡账户信息的系统、服务器均部署在境内,能够满足本规范的信息安全管理要求。第二十八条从业机构应当与外包服务机构签订专门的信息安全协议,明确以下内容:(一)外包服务机构的信息安全责任,对其接触的银行卡账户信息承担保密责任;(二)外包服务机构可接触的信息范围、使用用途,不得超出业务需要接触信息,不得将信息用于外包服务以外的用途;(三)外包服务机构应当采取的安全防护措施,定期开展安全评估,接受委托方的监督检查;(四)外包服务机构不得将相关业务再次转包给其他机构,不得擅自存储、复制、对外提供银行卡账户信息;(五)发生信息安全事件时的责任承担、处置流程、赔偿责任,因外包服务机构原因导致信息泄露的,应当承担全部损失赔偿责任。第二十九条从业机构应当对外包服务机构的人员、操作进行全程管控:(一)外包服务机构人员上岗前,应当经过本机构的信息安全培训,签订保密承诺书,明确保密义务及违约责任;(二)外包服务人员操作银行卡账户信息相关系统的,应当使用本机构分配的临时账号,设置操作权限及操作期限,外包服务结束后即时注销账号,不得开放系统最高权限;(三)外包服务过程中产生的所有银行卡账户信息均归委托方所有,外包服务机构不得留存,服务结束后应当将所有相关信息、资料全部移交委托方,删除自身存储的所有相关信息。第三十条从业机构应当每半年对外包服务机构开展一次信息安全检查,检查内容包括制度执行情况、技术防护措施有效性、人员管理情况、信息存储使用情况,发现风险隐患的,要求其限期整改,整改不到位的,终止合作。第五章安全监测与应急处置第三十一条从业机构应当建立银行卡账户信息安全7*24小时实时监测机制,对以下行为进行重点监测:(一)系统异常访问行为:包括未授权IP地址访问、多次尝试登录系统、跨权限查询信息、批量导出信息等;(二)数据异常流动行为:包括大量数据向外传输、敏感数据发送至外部地址、存储介质异常拷贝数据等;(三)人员异常操作行为:包括非工作时间操作信息系统、查询非本人经办的客户信息、多次查询敏感信息等。第三十二条从业机构应当每月开展银行卡账户信息安全风险评估,每年委托具备资质的第三方机构开展一次全面的信息安全审计,重点评估信息管理制度执行情况、技术防护措施有效性、人员管理情况、外包服务安全情况,形成风险评估报告,针对发现的风险隐患制定整改措施,限期整改到位。第三十三条从业机构应当制定银行卡账户信息安全事件应急预案,明确信息泄露、损毁、丢失等事件的处置流程、责任分工、报告机制,每年至少开展2次应急演练,检验应急预案的可行性,提升应急处置能力。第三十四条发生银行卡账户信息安全事件后,应当按照以下流程处置:(一)第一时间启动应急预案,采取技术措施切断风险源,防止风险扩大,避免更多信息泄露;(二)立即组织核查事件原因、受影响的信息范围、受影响的持卡人数量、可能造成的危害,形成事件初步报告;(三)按照监管要求,在事件发生后72小时内向属地金融监管部门、网信部门、公安机关报告,不得迟报、瞒报、漏报;(四)通过电话、短信、官方公告等方式及时告知受影响的持卡人,提醒持卡人采取修改交易密码、冻结账户、关注交易动态等防范措施,避免资金损失;(五)配合公安机关开展调查工作,依法追究相关责任人员的法律责任,及时向监管部门报送事件处置进展及最终处置结果;(六)事件处置完成后,开展内部复盘,查找管理漏洞,完善管理制度和防护措施,避免类似事件再次发生。第六章人员管理与培训第三十五条从业机构应当建立岗位安全准入机制,对接触银行卡账户信息的岗位人员进行严格背景审查,有信息盗窃、诈骗、泄露他人信息等违法犯罪记录的人员,不得安排在相关岗位工作。第三十六条从业机构应当与所有接触银行卡账户信息的员工、外包人员签订《信息安全保密承诺书》,明确其应当承担的保密义务、信息安全责任及违反承诺的法律后果,承诺书归入个人档案,离职后保密义务在信息保密期限内持续有效

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论