标准解读

《GM/T 0076-2019 银行卡信息系统密码应用技术要求》是中国国家密码管理局发布的一项标准,旨在规范银行卡信息系统的密码技术应用。该标准适用于银行卡发行机构、收单机构以及第三方支付平台等,在设计、开发、实施和维护银行卡信息系统时应遵循的技术要求。根据此标准,以下为主要内容概述:

  • 密码算法:规定了在银行卡信息系统中可以使用的密码算法类型,包括但不限于对称加密算法(如SM4)、非对称加密算法(如SM2)及哈希算法(如SM3),强调使用符合国家标准的安全算法。

  • 密钥管理:涵盖了密钥的生成、存储、分发、更新与销毁全过程的安全性要求。指出密钥必须通过安全的方式生成,并且在整个生命周期内得到有效保护;同时,对于不同用途的密钥需设置不同的管理策略以确保其安全性。

  • 身份认证:明确了用户和服务端之间进行身份验证时所需采用的技术手段,推荐使用基于公钥基础设施(PKI)的身份认证机制,保证交易双方的真实性和不可否认性。

  • 数据保护:针对敏感信息(如个人金融信息)提出了具体的数据加密传输与存储要求,确保即使数据被非法获取也无法直接读取其内容。

  • 安全审计:要求系统能够记录并保存所有关键操作的日志,以便于事后追踪分析任何潜在的安全事件或违规行为。

  • 应急响应:制定了当发生安全事故时的处理流程,包括快速定位问题根源、采取措施阻止进一步损失以及恢复受影响的服务等功能。

本标准还特别强调了持续改进的重要性,鼓励相关组织定期评估自身信息安全管理体系的有效性,并根据最新威胁态势和技术发展适时调整优化。


如需获取更多详尽信息,请直接参考下方经官方授权发布的权威标准文档。

....

查看全部

  • 现行
  • 正在执行有效
  • 2019-07-12 颁布
  • 2019-07-12 实施
©正版授权
GM/T 0076-2019银行卡信息系统密码应用技术要求_第1页
GM/T 0076-2019银行卡信息系统密码应用技术要求_第2页
GM/T 0076-2019银行卡信息系统密码应用技术要求_第3页
GM/T 0076-2019银行卡信息系统密码应用技术要求_第4页
GM/T 0076-2019银行卡信息系统密码应用技术要求_第5页
已阅读5页,还剩43页未读 继续免费阅读

下载本文档

免费下载试读页

文档简介

ICS35040

L80.

中华人民共和国密码行业标准

GM/T0076—2019

银行卡信息系统密码应用技术要求

Cryptographytechnicalrequirementsforbankingcardinformationsystems

2019-07-12发布2019-07-12实施

国家密码管理局发布

GM/T0076—2019

目次

前言

…………………………Ⅲ

引言

…………………………Ⅳ

范围

1………………………1

规范引用文件

2……………1

术语和定义

3………………1

缩略语

4……………………2

银行卡信息系统模型

5……………………3

密码应用基本要求和密码应用功能要求

6………………3

银行卡信息系统密码技术安全保护二级要求

7…………3

基本要求

7.1……………3

密码技术安全要求

7.2…………………4

物理和环境安全

7.2.1………………4

网络和通信安全

7.2.2………………4

设备和计算安全

7.2.3………………5

应用和数据安全

7.2.4………………6

密码配用策略要求

7.2.5……………7

密钥安全与管理要求

7.3………………9

总则

7.3.1……………9

密钥安全

7.3.2………………………9

密钥管理

7.3.3………………………10

安全管理要求

7.4………………………12

概述

7.4.1……………12

安全管理制度

7.4.2…………………12

人员管理要求

7.4.3…………………12

密码设备管理

7.4.4…………………13

使用密码的业务终端要求

7.4.5……………………13

银行卡信息系统密码技术安全保护三级要求

8…………13

基本要求

8.1……………13

密码技术安全要求

8.2…………………13

物理和环境安全

8.2.1………………13

网络和通信安全

8.2.2………………14

设备和计算安全

8.2.3………………15

应用和数据安全

8.2.4………………17

GM/T0076—2019

密码配用策略要求

8.2.5……………18

密钥安全与管理要求

8.3………………19

总则

8.3.1……………19

密钥安全

8.3.2………………………20

密钥管理

8.3.3………………………21

安全管理要求

8.4………………………23

概述

8.4.1……………23

安全管理制度

8.4.2…………………23

人员管理要求

8.4.3…………………24

密码设备管理

8.4.4…………………24

使用密码的业务终端要求

8.4.5……………………24

银行卡信息系统密码技术安全保护四级要求

9…………25

基本要求

9.1……………25

密码技术安全要求

9.2…………………25

物理和环境安全

9.2.1………………25

网络和通信安全

9.2.2………………26

设备和计算安全

9.2.3………………27

应用和数据安全

9.2.4………………29

密码配用策略要求

9.2.5……………30

密钥安全与管理要求

9.3………………32

总则

9.3.1……………32

密钥安全

9.3.2………………………32

密钥管理

9.3.3………………………33

安全管理要求

9.4………………………37

概述

9.4.1……………37

安全管理制度

9.4.2…………………37

人员管理要求

9.4.3…………………37

密码设备管理

9.4.4…………………38

使用密码的业务终端要求

9.4.5……………………38

附录规范性附录安全要求对照表

A()…………………39

参考文献

……………………41

GM/T0076—2019

前言

本标准是信息安全等级保护银行业金融机构密码技术应用要求相关系列标准之一与本标准相关

的系列标准包括

:

手机银行信息系统密码应用技术要求

———GM/T0073—2019《》

银行信贷信息系统密码应用技术要求

———GM/T0075—2019《》

银行核心信息系统密码应用技术要求

———GM/T0077—2019《》

本标准按照给出的规则起草

GB/T1.1—2009。

本标准由密码行业标准化技术委员会提出并归口

本标准起草单位国家密码管理局商用密码检测中心中金金融认证中心有限公司中国银行股份

:、、

有限公司中国民生银行股份有限公司

、。

本标准主要起草人邓开勇谢宗晓张大健马瑶瑶介磊郭晶莹张众杨辰

:、、、、、、、。

GM/T0076—2019

引言

本标准与信息系统密码应用基本要求手机银行信息系

GM/T0054—2018《》、GM/T0073—2019《

统密码应用技术要求银行核心信息系统密码应用技术要求

》、GM/T0077—2019《》、GM/T0075—

银行信贷信息系统密码应用技术要求共同构成了信息系统安全等级保护密码技术要求的相关

2019《》

配套标准其中信息系统密码应用基本要求是基础性标准本标准

。GM/T0054—2018《》,、

手机银行信息系统密码应用技术要求银行核心信息系统密

GM/T0073—2019《》、GM/T0077—2019《

码应用技术要求及银行信贷信息系统密码应用技术要求是在

》GM/T0075—2019《》GM/T0054—

基础上的进一步细化和扩展

2018。

本标准在信息系统密码应用基本要求信息安全技术

GM/T0054—2018《》、GB/T22239—2008《

信息系统安全等级保护基本要求金融行业信息系统信息安全等级保护实施指引

》、JR/T007—2012《》

等技术类标准的基础上根据现有技术的发展水平提出和规定了不同安全保护等级的银行卡系统保护

,,

要求包括安全技术要求和安全管理要求本标准适用于指导不同安全保护等级的银行业金融机构银行

,,

卡系统中密码技术的安全建设安全使用与监督管理

、。

银行业金融机构应依据信息安全等级保护有关技术标准与国家行业主管部门要求对银行卡信息

、,

系统开展包括系统定级在内的信息安全等级保护工作目前银行卡系统安全等级为二级三级与四级

。、,

暂不存在安全级别为一级和五级的系统故本标准暂不对第一级信息系统和第五级信息系统的提出具

,

体的密码技术要求

银行卡系统应依据信息安全技术信息系统安全等级保护定级指南以及

GB/T22240—2008《》,

国家主管部门有关要求进行定级等级确定后依据本标准选择相应级别的密码技术保护措施

,。,。

在本标准文本的各类安全要求中可表示可以允许宜表示推荐建议应表示应该

,“”、;“”、;“”。

GM/T0076—2019

银行卡信息系统密码应用技术要求

1范围

本标准在等标准基础上结合银行业金融机构银行卡系统的

GM/T0054—2018、JR/T007—2012,

特点及该类信息系统等级保护安全建设工作中密码技术的应用需要从密码安全技术要求密钥安全与

,、

管理要求安全管理要求三方面对不同安全保护等级的银行卡系统中密码技术的应用提出具体的

、,

要求

本标准适用于指导规范和评估银行卡信息系统中的的商用密码应用

、。

2规范引用文件

下列文件对于本文件的应用是必不可少的凡是注日期的引用文件仅注日期的版本适用于本文

。,

件凡是不注日期的引用文件其最新版本包括所有的修改单适用于本文件

。,()。

银行业务安全加密设备零售第部分金融交易中设备安全符合性

GB/T20547.2—2006

温馨提示

  • 1. 本站所提供的标准文本仅供个人学习、研究之用,未经授权,严禁复制、发行、汇编、翻译或网络传播等,侵权必究。
  • 2. 本站所提供的标准均为PDF格式电子版文本(可阅读打印),因数字商品的特殊性,一经售出,不提供退换货服务。
  • 3. 标准文档要求电子版与印刷版保持一致,所以下载的文档中可能包含空白页,非文档质量问题。

评论

0/150

提交评论