中国支付清算协会:个人支付信息保护指引_22页_500kb
报告摘要
个人支付信息保护指引总结
核心内容概述
《个人支付信息保护指引》旨在规范支付业务中个人支付信息的处理活动,确保其在收集、传输、存储、使用、删除等全生命周期中的安全。该指引结合国家及行业监管要求,提出信息安全框架、分类分级、管理要求、人员要求和系统要求,并针对不同业务场景提出具体保护措施。
主要观点
- 适用范围:适用于支付业务参与主体,包括收单机构、账户机构、清算机构及其他相关机构。
- 编制原则:遵循最新法律法规,具有行业适用性和技术包容性,鼓励创新技术在支付信息保护中的应用。
- 分类与分级:个人支付信息分为账户信息、鉴别信息、支付交易信息、个人身份信息及其他信息,依据JR/T0171—2020和JR/T0197—2020进行分级保护。
- 安全框架:涵盖支付业务主体、业务场景和支付技术三个要素,强调信息保护需贯穿支付信息的整个流转链条。
- 安全保护范围:包括直接处理信息的系统组件、可能连接但未直接处理信息的组件,以及可能影响处理环境安全的组件。
关键信息
1. 个人支付信息处理基本原则
- 信息处理需符合《个人信息保护法》《数据安全法》等法律法规。
- 支付业务主体不得在非支付场景中使用个人支付信息。
- 不得向非业务相关方提供或公开个人支付信息,如需提供,应进行脱敏处理。
2. 支付业务主体的安全保护要求
2.1 收单机构
- 应确保交易信息的完整性、真实性与可追溯性。
- 不得存储银行卡磁道信息、卡片验证码、有效期、PIN码等。
- 应规范与外包服务机构的合作,防止信息泄露。
2.2 账户机构
- 实行实名制管理,不得开立匿名或假名支付账户。
- 客户信息保护需符合中国人民银行相关规定。
- 严禁篡改或隐匿交易信息。
2.3 清算机构
- 清算业务基础设施需满足国家信息安全等级保护要求。
- 核心业务系统不得外包,需使用经国家密码管理机构认可的商用密码产品。
- 应对从清算服务中获取的个人支付信息进行保密。
2.4 其他相关机构
- 应遵守《个人信息保护法》等法律法规,遵循公开、透明原则。
- 不得违规读取和存储客户银行卡密码、有效期、卡片验证码等信息。
- 应建立客户信息安全管理制度和技术保障体系。
3. 管理要求
- 组织架构:应设立个人支付信息保护委员会,由高级管理层组成,负责信息保护的日常管理。
- 管理制度:应将个人支付信息保护纳入全面风险管理和内部控制流程。
- 岗位设置:应遵循“最小化”和“业务必须”原则,严格限制访问权限,防止信息泄露。
- 教育培训:应定期开展支付信息安全培训,覆盖所有相关岗位。
4. 人员要求
- 录用:需进行背景调查,签署保密协议。
- 培训:员工上岗前需接受支付信息安全培训,每年至少一次。
- 转岗或离职:需立即变更、冻结或删除访问权限,取回相关设备,办理调离手续。
- 违规管理:对造成C2、C3类信息泄露的员工进行处罚,严重者需报送监管部门。
5. 系统要求
- 支付业务系统应满足国家标准、行业标准、团体标准。
- 信息系统、Web应用、客户端软件宜满足JR/T0171—2020要求。
- 支付终端应满足T/PCAC 0003—2018和T/PCAC 0005—2019标准。
- 数据库、备份、数据提取、销毁等运维场景需采取加密、审计、日志屏蔽等保护措施。
6. 不同业务场景的保护要求
6.1 用户场景
- 注册、登录、支付、交易查询、用户注销等场景需明确信息收集、处理、存储及展示要求。
- 用户信息展示应进行脱敏处理,避免信息泄露。
6.2 运营场景
- 信息查询、修改、删除等操作需遵循最小授权原则。
- 禁止直接修改或删除个人支付信息,对C2、C3类数据设置查询次数上限,限制每次浏览的数据量。
6.3 运维场景
- 数据库管理、数据备份、数据提取、数据销毁等需采取加密、访问控制、日志审计等措施。
- 禁止在日志中存储C3类信息,对日志中出现的支付信息应进行屏蔽。
重要标准与法规
- GB/T35273—2020:个人信息安全规范。
- GB/T41391—2022:移动互联网应用程序收集个人信息基本要求。
- JR/T0171—2020:个人金融信息保护技术规范。
- JR/T0197—2020:金融数据安全 数据安全分级指南。
- JR/T0149—2016:支付标记化技术规范。
- JR/T0071—2020:金融行业网络安全等级保护实施指引。
- T/PCAC 0001—2023:本指引文件。
- 《个人信息保护法》:规范个人信息处理活动,确保出境合规。
总结
《个人支付信息保护指引》全面覆盖支付业务中个人支付信息的处理流程,从分类分级、安全框架、管理要求、人员管理、系统建设到不同业务场景的保护策略,提出了一系列具体、可操作的措施,旨在提升支付信息的安全性,防止信息泄露、丢失、篡改等风险,保障用户合法权益,符合国家及行业监管要求。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载