收藏到云盘
纠错反馈
JR/T 0068-2020 网上银行系统信息安全通用规范
General specification of information security for internet banking system
基本信息
分类信息
-
ICS分类:
【
信息技术、办公机械(35)
信息技术应用(35.240)
信息技术在银行中的应用(35.240.40)
】
-
CCS分类:
【
综合(A)
经济、文化(A10/19)
金融、保险(A11)
】
-
行标分类:
暂无
描述信息
-
前言:
本标准按照GB/T 1.1—2009给出的规则起草。
本标准代替JR/T 0068—2012《网上银行系统信息安全通用规范》。
本标准与JR/T 0068—2012相比,主要变化如下:
——增加了 SM 系列算法相关要求(见 5.4);
——删除了与 JR/T 0071《金融行业信息系统信息安全等级保护实施指引》要求重复的内容(2012年版的 6.1.4、6.2);
——修改了客户端安全的表述,补充了自身防护、敏感信息保护等安全要求(见 6.2.1.1,2012 年版的 6.1.1);
——增加了条码支付相关要求(见 6.2.1.1、6.2.4.3);
——修改了专用安全设备的安全要求,并改名为“专用安全机制”(见 6.2.2,2012 年版的 6.1.2);
——增加了安全单元和移动终端支付可信环境相关要求(见 6.2.2.1、6.2.2.5);
——增加了生物特征相关要求(见 6.2.2.5);
——增加了云计算安全相关要求(见 6.2.4.1、6.3.1);
——增加了 IPv6 相关要求(见 6.2.4.3);
——增加了虚拟化安全相关要求(见 6.2.4.4);
——增加了网上银行系统与外部系统连接安全的基本描述和安全要求(见 6.2.5);
——修改了业务连续性与灾难恢复安全要求(见 6.3.7,2012 年版的 6.2.6 中的 k、l);
——修改了安全事件与应急响应的安全要求(见 6.3.8,2012 年版的 6.2.6 中的 m、n);
——增加了Ⅱ、Ⅲ类银行结算账户及交易安全锁相关要求(见 6.4.1);
——删除了附录中的基本的网络防护架构参考图、增强的网络防护架构参考图和物理安全(2012年版的附录 A、附录 B、附录 C)。
本标准由中国人民银行提出。
本标准由全国金融标准化技术委员会(SAC/TC 180)归口。
本标准起草单位:中国人民银行科技司、中国银联股份有限公司、银行卡检测中心、中国工商银行股份有限公司、中国建设银行股份有限公司、中国农业银行股份有限公司、中国邮政储蓄银行股份有限公司、招商银行股份有限公司、中国民生银行股份有限公司、国家信息技术安全研究中心、中金金融认证中心有限公司。
本标准主要起草人:李伟、陈立吾、车珍、周恒、昝新、夏磊、闫晋国、曲维民、沈筱彦、赵乔伟、何朔、华锦芝、杨阳、徐燕军、章明、汤洋、渠韶光、孟飞宇、张志波、高志民、孙茂增、高强裔、马哲、李博文、赵梦洁、李京春、李冰、曹岳、苏建明、姜城、伍红卫、李徽、王宁、杨杰、廖敏飞、刘红波、梁智扬、廖渊、夏雷、梁剑锋、吴欣、李晓、武德港、李强、曾庆祥、季小杰、李超、马春旺、赵胜利、黄春芳、薛金川、蒋健骁、李为、侯漫丽。
本标准所代替标准的历次版本发布情况为:
——JR/T 0068—2012。
-
适用范围:
本标准规定了网上银行系统安全技术要求、安全管理要求、业务运营安全要求,为网上银行系统建设、运营及测评提供了依据。
本标准适用于中华人民共和国境内设立的商业银行等银行业金融机构所运营的网上银行系统,其他金融机构提供网上金融服务的业务系统宜参照本标准执行。
注1:本标准分为基本要求和增强要求两个层次,基本要求为最低安全要求,增强要求是进一步提升系统安全性的
要求。各单位应在遵照执行基本要求的同时,按照增强要求,积极采取改进措施,不断提高安全保障能力。
注2:本标准条款中如无特别指明“企业网银”,则同时适用于个人网银和企业网银。
-
引用标准:
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 25069—2010 信息安全技术 术语
GB/T 27912—2011 金融服务 生物特征识别 安全框架
GM/Z 0001—2013 密码术语
GM/T 0002—2012 SM4分组密码算法
GM/T 0003—2012 SM2椭圆曲线公钥密码算法
GM/T 0004—2012 SM3密码杂凑算法
GM/T 0021—2012 动态口令密码应用技术规范
JR/T 0071 金融行业网络安全等级保护实施指引
JR/T 0098.5 中国金融移动支付 检测规范 第5部分:安全单元(SE)嵌入式软件安全
JR/T 0118—2015 金融电子认证规范
JR/T 0149—2016 中国金融移动支付 支付标记化技术规范
JR/T 0156—2017 移动终端支付可信环境技术规范
JR/T 0166—2018 云计算技术金融应用规范 技术架构
JR/T 0167—2018 云计算技术金融应用规范 安全技术要求
JR/T 0168—2018 云计算技术金融应用规范 容灾
中国人民银行关于改进个人银行账户服务加强账户管理的通知(银发〔2015〕392号),2015-12-25
中国人民银行关于进一步加强银行卡风险管理的通知(银发〔2016〕170号),2016-06-13
中国人民银行关于加强支付结算管理 防范电信网络新型违法犯罪有关事项的通知(银发〔2016〕261号),2016-09-30
中国人民银行关于落实个人银行账户分类管理制度的通知(银发〔2016〕302号),2016-11-25
中国人民银行办公厅关于强化银行卡磁条交易安全管理的通知(银办发〔2017〕120号),2017-05-31
条码支付安全技术规范(试行)(银办发〔2017〕242号文印发),2017-12-22
中国人民银行关于改进个人银行账户分类管理有关事项的通知(银发〔2018〕16号),2018-01-10
中国人民银行关于进一步加强支付结算管理防范电信网络新型违法犯罪有关事项的通知(银发〔2019〕85号),2019-03-22
相关标准
相关部门
相关人员
关联标准
-
SJ/T 11530-2015
信息技术 开关型电源适配器通用规范
-
T/IAC 29-2019
企业财产保险公估作业规范
-
DB3301/T 0212-2018
杭州市城乡居民基本医疗保险业务经办规范
-
JR/T 0247—2022
面向老年人的证券期货业移动互联网应用程序设计检测规范
-
DB45/T 1100-2014
广西壮族自治区机动车辆保险理赔服务质量测评指标体系
-
T/IAC 19.1-2018
汽车后市场用配件合车规范 第1部分:塑料保险杠蒙皮及附件
-
T/IAC 2202-2017
意外类保险产品分类与编码
-
T/BFIA 001-2020
移动终端安全金融盾规范
-
GB/T 18789-2002
自动柜员机(ATM)通用规范
-
GB/T 28834-2012R
国际物流责任保险 国际货运代理提单责任险基本要素(俄文版)
-
JR/T 0145-2016
资本市场交易结算系统核心技术指标
-
GB/T 21079.1-2011
银行业务 安全加密设备(零售) 第1部分:概念、要求和评估方法
-
JR/T 0071.5—2020
金融行业网络安全等级保护实施指引 第5部分:审计要求
-
JR/T 0094.3-2012
中国金融移动支付 近场支付应用 第3部分:报文结构及要素
-
JR/T 0003-2001
银行卡联网联合安全规范
-
JR/T 0025.3-2013
中国金融集成电路(IC)卡规范 第3部分:与应用无关的IC卡与终端接口规范
-
JR/T 0071.2—2020
金融行业网络安全等级保护实施指引 第2部分:基本要求
-
JR/T 0190-2020
资本市场场外产品信息数据接口
-
GB/T 21081-2007
银行业务 密钥管理相关数据元(零售)
-
JR/T 0080—2013
石油石化行业巨灾保险数据采集规范