非金融机构支付服务业务系统检测认证管理规定

【时效性】:现行有效【发文字号】:中国人民银行公告[2011]第14号【颁布日期】:2011-06-16【生效日期】:2011-06-16【效力级别】:部门规章【颁布机构】:中国人民银行

目录

*

1 href="#heading_1" class="txt"> 第一章 总则

*

2 href="#heading_2" class="txt"> 第二章 检测

*

3 href="#heading_3" class="txt"> 第三章 认证

*

4 href="#heading_4" class="txt"> 第四章 监督与管理

*

5 href="#heading_5" class="txt"> 第五章 附则

中国人民银行公告(〔2011〕第14号)

  为做好《非金融机构支付服务管理办法》(中国人民银行令〔2010〕第2号发布)实施工作,保障非金融机构支付服务业务系统检测认证工作规范有序开展,中国人民银行制定了《非金融机构支付服务业务系统检测认证管理规定》,现公布实施。

中国人民银行二〇一一年六月十六日

非金融机构支付服务业务系统检测认证管理规定

第一章 总 则

class="law_article" name="1"> 第一条 为加强非金融机构支付服务业务的信息安全管理与技术风险防范,保证其系统检测认证的客观性、及时性、全面性和有效性,依据《非金融机构支付服务管理办法》(中国人民银行令〔2010〕第2号发布)、《非金融机构支付服务管理办法实施细则》(中国人民银行公告〔2010〕第17号公布)制定本规定。

class="law_article" name="2"> 第二条 非金融机构支付服务业务系统检测认证,是指对申请《支付业务许可证》的非金融机构(以下统称非金融机构)或《非金融机构支付服务管理办法》所指的支付机构(以下统称支付机构),其支付业务处理系统、网络通信系统以及容纳上述系统的专用机房进行的技术标准符合性和安全性检测认证工作。

class="law_article" name="3"> 第三条 非金融机构在申请《支付业务许可证》前6个月内应对其业务系统进行检测认证;支付机构应根据其支付业务发展和安全管理的要求,至少每3年对其业务系统进行一次全面的检测认证。

class="law_article" name="4"> 第四条 本规定所称的检测机构应按照国家有关认证认可的规定取得资质认定,通过中国合格评定国家认可中心的认可,并取得中国人民银行关于非金融机构支付服务业务系统检测授权资格。

class="law_article" name="5"> 第五条 本规定所称的认证机构应经国家认证认可监督管理委员会批准成立,通过中国合格评定国家认可中心的认可,并取得中国人民银行关于非金融机构支付服务业务系统认证授权资格。

class="law_article" name="6"> 第六条 中国人民银行负责检测、认证资格的认定和管理工作,并定期向社会公布通过检测、认证资格认定的机构名单及其业务范围。

class="law_article" name="7"> 第七条 非金融机构或支付机构在检测认证过程中应与检测机构和认证机构建立信息保密工作机制。

class="law_article" name="8"> 第八条 支付机构不得连续两次将业务系统检测委托给同一家检测机构。

第二章 检 测

class="law_article" name="9"> 第九条 非金融机构或支付机构在实施业务系统检测前,应作如下准备:(一)与检测机构签订书面合同,合同应明确规定保密条款;(二)与检测机构就检测的范围、内容、进度等事项进行沟通,制定详细的检测计划,并签字确认;(三)向检测机构提交所申请检测认证的业务系统与生产系统的一致性声明。

class="law_article" name="10"> 第十条 检测应严格遵守中国人民银行制定的技术标准和检测规范,真实反映非金融机构或支付机构业务系统技术标准符合性和安全性状况,保证非金融机构或支付机构业务系统符合国家信息系统安全等级保护第三级的基本要求。

class="law_article" name="11"> 第十一条 业务系统检测应包括但不限于:(一)功能测试。验证业务系统的功能是否正确实现,测试其业务处理的准确性。(二)风险监控测试。评估业务系统的风险监控、预警和管理措施,测试其业务系统异常交易、大额交易、非法卡号交易、密码错误交易等风险的监测和防范能力。(三)性能测试。验证业务系统是否满足业务需求的多用户并发操作,是否满足业务性能需求,评估压力解除后的自恢复能力,测试系统性能极限。(四)安全性测试。评估业务系统在网络安全、主机安全、应用安全、数据安全、运行维护安全、电子认证安全、业务连续性等方面的能力及管理措施,评价其业务系统的安全防控和安全管理水平。(五)文档审核。验证业务系统的用户文档、开发文档、管理文档等是否完整、有效、一致,是否符合相关标准并遵从更新控制和配置管理的要求。

class="law_article" name="12"> 第十二条 检测机构应于检测完成后10个工作日内向非金融机构或支付机构提交正式的检测报告(一式四份)。

class="law_article" name="13"> 第十三条 检测报告应包括以下内容:(一)支付服务业务系统名称、版本;(二)检测的时间、范围;(三)检测设备、工具及环境说明;(四)检测机构名称、检测人员说明;(五)检测内容与检测具体结果描述;(六)检测过程中发现的问题及整改情况;(七)检测结果及建议;(八)申请检测认证的业务系统与生产系统的一致性声明;(九)其他需要说明的问题。

class="law_article" name="14"> 第十四条 非金融机构或支付机构在收到检测机构出具的检测报告后,应及时将检测报告及相关材料提交认证机构,并申请认证。

第三章 认 证

class="law_article" name="15"> 第十五条 非金融机构或支付机构在实施支付服务业务系统认证前,应与认证机构签订书面合同,合同应明确规定保密条款。

class="law_article" name="16"> 第十六条 认证应秉承客观、公正、科学的原则,按照国家有关认证认可法律法规及中国人民银行关于非金融机构支付服务业务系统的技术标准和认证要求实施。

class="law_article" name="17"> 第十七条 认证机构应及时处理认证申请,并在正式受理申请后的20个工作日内向非金融机构或支付机构通告认证结果,对合格机构出具认证证书。

第四章 监督与管理

class="law_article" name="18"> 第十八条 支付机构正式开办支付业务后,有下列情况之一的,应及时进行检测:(一)出现重大安全事故;(二)业务系统应用架构变更、重要版本变更;(三)生产中心机房场地迁移;(四)其他中国人民银行要求的情况。

class="law_article" name="19"> 第十九条 检测认证程序、方法不符合国家检测认证相关规定和中国人民银行相关要求,或检测认证结果严重失真的,中国人民银行及其分支机构可以要求重新进行检测或认证,因此而产生的费用由违反规定的检测机构、认证机构承担。

class="law_article" name="20"> 第二十条 检测机构或认证机构未按照中国人民银行制定的检测认证规范和相关要求进行检测认证活动,或未严格坚持科学、公正的原则进行检测认证工作并造成不良后果的,中国人民银行视其情节轻重给予以下处罚:(一)通报批评;(二)责令限期改正,整改期间暂停相关检测认证工作;(三)整改不力的,取消其从事非金融机构支付服务业务系统检测或认证资格,并报国家认证认可监督管理部门备案。

第五章 附 则

class="law_article" name="21"> 第二十一条 本规定由中国人民银行负责解释。

class="law_article" name="22">  第二十二条 本规定自发布之日起施行。

【时效性】:现行有效【发文字号】:中国人民银行公告[2011]第14号【颁布日期】:2011-06-16【生效日期】:2011-06-16【效力级别】:部门规章【颁布机构】:中国人民银行

目录

*

1 href="#heading_1" class="txt"> 第一章 总则

*

2 href="#heading_2" class="txt"> 第二章 检测

*

3 href="#heading_3" class="txt"> 第三章 认证

*

4 href="#heading_4" class="txt"> 第四章 监督与管理

*

5 href="#heading_5" class="txt"> 第五章 附则

中国人民银行公告(〔2011〕第14号)

  为做好《非金融机构支付服务管理办法》(中国人民银行令〔2010〕第2号发布)实施工作,保障非金融机构支付服务业务系统检测认证工作规范有序开展,中国人民银行制定了《非金融机构支付服务业务系统检测认证管理规定》,现公布实施。

中国人民银行二〇一一年六月十六日

非金融机构支付服务业务系统检测认证管理规定

第一章 总 则

class="law_article" name="1"> 第一条 为加强非金融机构支付服务业务的信息安全管理与技术风险防范,保证其系统检测认证的客观性、及时性、全面性和有效性,依据《非金融机构支付服务管理办法》(中国人民银行令〔2010〕第2号发布)、《非金融机构支付服务管理办法实施细则》(中国人民银行公告〔2010〕第17号公布)制定本规定。

class="law_article" name="2"> 第二条 非金融机构支付服务业务系统检测认证,是指对申请《支付业务许可证》的非金融机构(以下统称非金融机构)或《非金融机构支付服务管理办法》所指的支付机构(以下统称支付机构),其支付业务处理系统、网络通信系统以及容纳上述系统的专用机房进行的技术标准符合性和安全性检测认证工作。

class="law_article" name="3"> 第三条 非金融机构在申请《支付业务许可证》前6个月内应对其业务系统进行检测认证;支付机构应根据其支付业务发展和安全管理的要求,至少每3年对其业务系统进行一次全面的检测认证。

class="law_article" name="4"> 第四条 本规定所称的检测机构应按照国家有关认证认可的规定取得资质认定,通过中国合格评定国家认可中心的认可,并取得中国人民银行关于非金融机构支付服务业务系统检测授权资格。

class="law_article" name="5"> 第五条 本规定所称的认证机构应经国家认证认可监督管理委员会批准成立,通过中国合格评定国家认可中心的认可,并取得中国人民银行关于非金融机构支付服务业务系统认证授权资格。

class="law_article" name="6"> 第六条 中国人民银行负责检测、认证资格的认定和管理工作,并定期向社会公布通过检测、认证资格认定的机构名单及其业务范围。

class="law_article" name="7"> 第七条 非金融机构或支付机构在检测认证过程中应与检测机构和认证机构建立信息保密工作机制。

class="law_article" name="8"> 第八条 支付机构不得连续两次将业务系统检测委托给同一家检测机构。

第二章 检 测

class="law_article" name="9"> 第九条 非金融机构或支付机构在实施业务系统检测前,应作如下准备:(一)与检测机构签订书面合同,合同应明确规定保密条款;(二)与检测机构就检测的范围、内容、进度等事项进行沟通,制定详细的检测计划,并签字确认;(三)向检测机构提交所申请检测认证的业务系统与生产系统的一致性声明。

class="law_article" name="10"> 第十条 检测应严格遵守中国人民银行制定的技术标准和检测规范,真实反映非金融机构或支付机构业务系统技术标准符合性和安全性状况,保证非金融机构或支付机构业务系统符合国家信息系统安全等级保护第三级的基本要求。

class="law_article" name="11"> 第十一条 业务系统检测应包括但不限于:(一)功能测试。验证业务系统的功能是否正确实现,测试其业务处理的准确性。(二)风险监控测试。评估业务系统的风险监控、预警和管理措施,测试其业务系统异常交易、大额交易、非法卡号交易、密码错误交易等风险的监测和防范能力。(三)性能测试。验证业务系统是否满足业务需求的多用户并发操作,是否满足业务性能需求,评估压力解除后的自恢复能力,测试系统性能极限。(四)安全性测试。评估业务系统在网络安全、主机安全、应用安全、数据安全、运行维护安全、电子认证安全、业务连续性等方面的能力及管理措施,评价其业务系统的安全防控和安全管理水平。(五)文档审核。验证业务系统的用户文档、开发文档、管理文档等是否完整、有效、一致,是否符合相关标准并遵从更新控制和配置管理的要求。

class="law_article" name="12"> 第十二条 检测机构应于检测完成后10个工作日内向非金融机构或支付机构提交正式的检测报告(一式四份)。

class="law_article" name="13"> 第十三条 检测报告应包括以下内容:(一)支付服务业务系统名称、版本;(二)检测的时间、范围;(三)检测设备、工具及环境说明;(四)检测机构名称、检测人员说明;(五)检测内容与检测具体结果描述;(六)检测过程中发现的问题及整改情况;(七)检测结果及建议;(八)申请检测认证的业务系统与生产系统的一致性声明;(九)其他需要说明的问题。

class="law_article" name="14"> 第十四条 非金融机构或支付机构在收到检测机构出具的检测报告后,应及时将检测报告及相关材料提交认证机构,并申请认证。

第三章 认 证

class="law_article" name="15"> 第十五条 非金融机构或支付机构在实施支付服务业务系统认证前,应与认证机构签订书面合同,合同应明确规定保密条款。

class="law_article" name="16"> 第十六条 认证应秉承客观、公正、科学的原则,按照国家有关认证认可法律法规及中国人民银行关于非金融机构支付服务业务系统的技术标准和认证要求实施。

class="law_article" name="17"> 第十七条 认证机构应及时处理认证申请,并在正式受理申请后的20个工作日内向非金融机构或支付机构通告认证结果,对合格机构出具认证证书。

第四章 监督与管理

class="law_article" name="18"> 第十八条 支付机构正式开办支付业务后,有下列情况之一的,应及时进行检测:(一)出现重大安全事故;(二)业务系统应用架构变更、重要版本变更;(三)生产中心机房场地迁移;(四)其他中国人民银行要求的情况。

class="law_article" name="19"> 第十九条 检测认证程序、方法不符合国家检测认证相关规定和中国人民银行相关要求,或检测认证结果严重失真的,中国人民银行及其分支机构可以要求重新进行检测或认证,因此而产生的费用由违反规定的检测机构、认证机构承担。

class="law_article" name="20"> 第二十条 检测机构或认证机构未按照中国人民银行制定的检测认证规范和相关要求进行检测认证活动,或未严格坚持科学、公正的原则进行检测认证工作并造成不良后果的,中国人民银行视其情节轻重给予以下处罚:(一)通报批评;(二)责令限期改正,整改期间暂停相关检测认证工作;(三)整改不力的,取消其从事非金融机构支付服务业务系统检测或认证资格,并报国家认证认可监督管理部门备案。

第五章 附 则

class="law_article" name="21"> 第二十一条 本规定由中国人民银行负责解释。

class="law_article" name="22">  第二十二条 本规定自发布之日起施行。


相关内容

  • 非金融机构支付服务管理办法实施细则(12.3)
  • 中国人民银行公告[2010]第17号 为配合<非金融机构支付服务管理办法>(中国人民银行令[2010]第2号发布)实施工作,中国人民银行制定了<非金融机构支付服务管理办法实施细则>,现予公布实施. 中国人民银行 二 〇一〇年十二月一日 非金融机构支付服务管理办法实施细则 第一 ...

  • 电子商务法律支付问题论文2
  • 电子商务活动过程中的支付问题 摘要: 随着电子商务的急速发展,紧随的是对电子支付的需求.然而在电子支付过程中出现了一系列的问题,本文主要介绍了国外电子支付的发展现状以及其出现的问题.国内电子支付的发展现状以及其出现的问题.电子支付立法的重要性.国内外电子支付的法律法规.从第三方支付平台.金融机构.政 ...

  • 银行卡收单申请及支付牌照资料
  • 一.银行卡收单申请要求: 银行卡收单是指签约银行向商户提供的本外币资金 结算服务.就是最终持卡人在银行签约商户那里刷卡消费,银行结算.收单银行结算的过程就是从商户那边得到交易单据和交易数据,扣除按费率计算出的费用后打款给商户. 银行卡收单分为:网络收单.POS收单.ATM收单 等三种形式.目前参与P ...

  • 电子认证服务概念股
  • 电子认证服务概念股 时间:2011-11-15 dengses888收集 电子认证 electronic authentication.采用电子技术检验用户合法性的操作.其主要内容有以下3个方面:保证自报姓名的个人和法人的合法性的本人确认.确认本人的简单方法一般有组合使用用户ID和密码,磁卡或IC卡 ...

  • 福建自贸区方案
  • 国务院关于印发中国(福建) 自由贸易试验区总体方案的通知 国发[2015]20号 各省.自治区.直辖市人民政府,国务院各部委.各直属机构: 国务院批准<中国(福建)自由贸易试验区总体方案>(以下简称<方案>),现予印发. 一.建立中国(福建)自由贸易试验区(以下简称自贸试验区 ...

  • 浅议网络银行对传统银行的影响与挑战
  • 目 录 一 网络银行的涵义.功能及优势分析 „„„„„„„„„„„„„3 (一) 网上银行的概念和分类 „„„„„„„„„„„„„„„3 (二) 现阶段网上银行的功能 „„„„„„„„„„„„„„„3 (三) 网上银行特殊优势分析 „„„„„„„„„„„„„„„3 二 传统银行核心功能对网上银行发展 ...

  • 电子银行的风险分析及对策
  • 第17卷第6期 Vol.17No.6 电子设计工程 Electronic Design Engineering 2009年6月Jun. 2009 电子银行的风险分析及对策 张蕾 (西安邮电学院,陕西西安710061) 摘要:详细阐述了电子银行所具有的各种风险类型,包括:技术风险,业务风险,法律风险. ...

  • 中国银行卡产业创新业务的标准化
  • 金融业务 <银行卡产业标准化建设>系列文章连载(四) 栏目编辑 唐志洁 中国银行卡产业创新业务的标准化 面 对迅速增长的电子支付需求及日益成熟的信息技术.不断扩 跨行转接系统之间的交互流程和技术实施细节和安全要求,通过专用手机芯片.智能SD卡.Isim卡.PaySim卡等智能卡上实现传统 ...

  • 四大自贸区
  • 四大自贸区的政策及评价 自由贸易区(Free Trade Zone)是指在贸易和投资等方面比世贸组织有关规定更加优惠的贸易安排:在主权国家或地区的关境以外,划出特定的区域,准许外国商品豁免关税自由进出.实质上是采取自由港政策的关税隔离区.狭义仅指提供区内加工出口所需原料等货物的进口豁免关税的地区,类 ...