VIETER
VIETNAM INDUSTRY BRIEFING

SBV提议每两个月进行一次手机银行安全验证

根据越南国家银行为修订2024年第50号文而设计的通知草案,从明年1月1日起,银行将被要求每两个月对客户使用的移动银行应用程序进行一次安全评估,以发现技术缺陷和网络犯罪干扰风险。

核心摘要:根据越南国家银行为修订2024年第50号文而设计的通知草案,从明年1月1日起,银行将被要求每两个月对客户使用的移动银行应用程序进行一次安全评估,以发现技术缺陷和网络犯罪干扰风险。

越南国家银行 (SBV) 发布了一份通知草案,修订了有关提供网上银行服务安全性的第 50/2024/TT-NHNN 号通知。一旦获得批准,新规定将适用于信贷机构、外国银行分行、支付中介服务提供商、移动货币提供商和信用信息公司。

根据草案,SBV建议修改第7.3.c条,要求银行和机构进行评估,以确定技术漏洞和弱点,并评估其预防和应对新出现的安全风险的能力。

对于通过网络平台开发的网上银行应用程序,SBV 要求银行和机构确保防御开放全球应用程序安全项目 (OWASP) 列出的十大常见安全漏洞。移动银行应用程序必须至少满足 OWASP 移动应用程序安全标准下的保密要求。

值得注意的是,草案在第八条第一款下方增加了第一款a,关于手机银行应用程序的版本控制。服务提供商必须定期评估(至少每两个月一次)其客户安装和使用的所有应用程序版本,以检测安全缺陷并评估网络犯罪干扰的可能性。

机构还必须防止客户使用比连接到网上银行系统的最新版本早两代以上的软件版本。

如果客户在新设备上激活应用程序或重新激活应用程序,则必须使用最新版本,并采取技术措施防止降级到早期版本。

当检测到安全漏洞时,银行和机构将立即阻止交易并采取纠正措施,包括发布更新版本。

此外,SBV 提议修改第 8.4 条,以增强防止对客户设备上安装的移动银行应用程序进行未经授权的干扰的能力。

因此,如果此类应用程序检测到活动的调试工具、模拟器或虚拟机、监视应用程序活动或捕获数据日志的代码注入软件,或者设备已获得 root 权限或越狱,则它们必须自动退出或停用。

草案还删除了有关使用不安全电子签名的第11.8条,并修改了第9条,明确规定安全电子签名的认证是指使用数字签名或根据现行电子签名法规在越南合法认可的外国电子签名。-(VLLF)