教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 文库大全 > 高等教育 >

银联标识卡个人化企业安全管理指南

来源:网络收集 时间:2026-08-26
导读: 金融,集成电路,IC,借记贷记规范 中国银联股份有限公司规范性文档 中国银联股份有限公司 发布 金融,集成电路,IC,借记贷记规范 金融,集成电路,IC,借记贷记规范 目 次 前 言.............................................................................II 1

金融,集成电路,IC,借记贷记规范

中国银联股份有限公司规范性文档

中国银联股份有限公司 发布

金融,集成电路,IC,借记贷记规范

金融,集成电路,IC,借记贷记规范

目 次

前 言.............................................................................II

1 范围................................................................................1

2 规范性引用文件......................................................................1

3 人员组织管理........................................................................1

4 个人化数据安全管理..................................................................2

5 机房与网络安全管理..................................................................3

6 加工过程及安全管理..................................................................5

7 密钥管理............................................................................6

8 硬件加密设备(HSM)...............................................................11

I

金融,集成电路,IC,借记贷记规范

前 言

本指南中的任一条款,如果与国家或地方的法律相违背,应以法律的正式文本为准。

本指南是《银联标识卡生产企业安全管理指南》的补充,主要增加了磁条卡和IC卡个人化加工服务有关的要求。从事个人化加工服务的企业仍须遵照《银联标识卡生产企业安全管理指南》的规定。

执行本指南不能完全防止产品、数据和安全物资丢失、被盗、变质和损坏,企业应承担这些事件发生时的责任。

本指南的版权和解释权属于中国银联股份有限公司,如有变更,将以书面形式通知发卡银行和生产企业。

企业根据安全管理的需要,可在本指南的基础上增加强化安全管理的附加措施。中国银联股份有限公司将定期审核企业的安全制度。对本指南的任何偏离必须经中国银联股份有限公司的批准。

本指南由中国银联股份有限公司负责起草。

II

金融,集成电路,IC,借记贷记规范

银联标识卡个人化企业安全管理指南

1 范围

本指南在《银联标识卡生产企业安全管理指南》的基础上,规定了从事银联标识磁条卡和集成电路(IC)卡个人化加工服务的生产企业应进一步遵守的有关安全管理的基本要求。

本指南适用于提供银联标识磁条卡和IC卡个人化加工服务的生产企业,生产企业在人员管理、安全设施管理、产品的仓储和运输、生产流程及数字安全管理等方面仍须遵照《银联标识卡生产企业安全管理指南》的规定。

2 规范性引用文件

下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。

3 人员组织管理

3.1 安全管理组织的建立与职责

3.1.1 安全管理组织基本要求

应当按照《银联标识卡生产企业安全管理指南》的要求建立适当的安全管理组织,明确职责,以保证卡片个人化的安全要求,确保卡片个人化安全措施的实施;

安全管理组织应当保持与执法部门、业务合作机构的联络,确保在发生安全事故时能够及时通知并能够及时采取适当措施;

安全管理组织应当能够独立地检查和管理各部门的安全执行情况,应确保安全管理组织的工作能恰当地反映安全要求,而且该要求是可行的和有效的。

3.1.2 安全管理组织的主要职责

制定银联标识磁条卡和IC卡卡片个人化的安全管理制度,规定生产流程、安全材料管理、数据传输、密钥管理以及人员安全行为;

负责对生产企业内部的逻辑安全进行检查,逻辑安全包括软件设计、网络安全、密钥生成、数据管理、卡片个人化、传输和保存过程中采取的安全程序;

负责对逻辑安全有缺陷的处理行为进行修正,并建立一套具体的方法处理未妥善解决的问题直至解决。

3.2 人员的管理

3.2.1 关键岗位人员

对安全管理人员、机房管理人员、金库工作人员、密钥管理人员、个人化加工人员等关键岗位的职员必须进行严格选择,并保证兼职员工、临时工等人员不得从事这些关键岗位的工作。

3.2.2 安全审计人员

生产企业必须保证安全审计人员不得直接从事其所审计的工作内容,并且安全负责人每年对安全审计人员进行检查。

3.3 密钥管理人员

3.3.1 工作职责

1

金融,集成电路,IC,借记贷记规范

1.对密钥组成部分和安全介质的接收和安全存储;

2.记录或跟踪访问日志的维护和密钥数据的用法;包括访问的时间、日期、人员、目的以及返回的时间、人员等;

3.负责监督旧的或过时的密钥组成部分的销毁;

4.根据需要,输入密钥到安全的硬件加密模块(HSM)。

3.3.2 安全要求

1.密钥管理人员必须是正式员工,临时工、兼职员工或咨询者不能作为密钥管理人员;

2.密钥管理人员的工作行为必须被监控;

3.对负责密钥数据或其安全介质的管理控制人员,必须执行足够的控制,以保证没有单独的人员(或未授权人员)能访问加密系统密钥或安全介质数据。

4 个人化数据安全管理

4.1 数据传输安全管理

为防止在各组织间传送的数据信息丢失、修改或被盗用,组织之间传送数据信息应当受到控制,通常情况下应使用专线方式、数据盘邮寄和人工递送方式。

4.1.1 专线传输方式

在专线传输方式下,卡片个人化企业必须设有单独的数据接收服务器。个人化数据传输由个人化企业与发卡机构相互协调来定义安全的传输规定。但必须符合以下要求:

1.个人化企业与发卡机构间的个人化数据传输建议通过硬件加密模块(HSM)处理;

2.应同时保证个人化数据的完整性和安全性。完整性通过对个人化数据文件添加校验码来实现,安全性通过对数据文件全文加密来实现;

3.建议采用对称加密机制对数据进行加密保护,签名和密钥交换根据需要采用非对称加密机制。

4.1.2 数据盘邮寄和人工递送方式

使用数据盘邮寄和人工递送方式进行传输时,应选择可靠的邮递机构和运输手段,并验证递送人员的身份;

通过数据盘邮寄和人工递送方式,其存储的数据必须是经个人化企业和发卡机构协商的加解密方式进行加密,并能验证数据的真实性和完整性;

存储介质的包装应当足以保护其中的内容免受任何在转运中可能出现的物理损伤。必要时可采用专门措施来保护数据信息免受未经授权的公开或者修改。例如:

1.使用上锁的容器;

2.人工递送;

3.防泄密包装;

4.将托运货物(数据和密钥)分成多份,采用不同的路径递送。

4.2 数据存储介质的管理

个人化企业必须对可移动数据存储介质建立完善的管理制度。这些存储介质包括磁带、磁盘、盒式磁带、硬盘、光盘和打印出的报告等。对存储介质应采取以下管理措施:

1. 所有的存储介质都应当保存在一个安全的环境中,该环境要符合该存储介质制造商提出的保存环境要求;

2. 所有要带离生产区域的存储介质应经 …… 此处隐藏:2667字,全部文档内容请下载后查看。喜欢就下载吧 ……

银联标识卡个人化企业安全管理指南.doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wenku/126139.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)