Điều 5 Thông tư 09/2020/TT-NHNN quy định về an toàn hệ thống thông tin trong hoạt động ngân hàng do Ngân hàng Nhà nước Việt Nam ban hành
Điều 5. Phân loại hệ thống thông tin
1. Đối với hệ thống thông tin cung cấp dịch vụ trực tuyến cho khách hàng, các tổ chức thực hiện phân loại theo quy định tại Nghị định số 85/2016/NĐ-CP ngày 01/7/2016 của Chính phủ quy định về bảo đảm an toàn hệ thống thông tin theo cấp độ. Đối với các hệ thống thông tin khác, thực hiện phân loại theo quy định tại khoản 2, 3, 4, 5, 6, 7 Điều này.
2. Hệ thống thông tin cấp độ 1 là hệ thống thông tin phục vụ hoạt động nội bộ của tổ chức và chỉ xử lý thông tin công cộng.
3. Hệ thống thông tin cấp độ 2 là hệ thống thông tin có một trong các tiêu chí sau:
a) Hệ thống thông tin phục vụ hoạt động nội bộ của tổ chức, có xử lý thông tin riêng, thông tin cá nhân của người sử dụng, thông tin hạn chế tiếp cận theo quy định của tổ chức nhưng không xử lý thông tin bí mật nhà nước;
b) Hệ thống thông tin phục vụ khách hàng không yêu cầu vận hành 24/7;
c) Hệ thống cơ sở hạ tầng thông tin phục vụ hoạt động của một số bộ phận thuộc tổ chức hoặc của tổ chức tài chính vi mô, quỹ tín dụng nhân dân cơ sở.
4. Hệ thống thông tin cấp độ 3 là hệ thống thông tin có một trong các tiêu chí sau:
a) Hệ thống thông tin xử lý thông tin bí mật nhà nước ở cấp độ Mật;
b) Hệ thống thông tin phục vụ hoạt động nội bộ hàng ngày của tổ chức và không chấp nhận ngừng vận hành quá 4 giờ làm việc kể từ thời điểm ngừng vận hành;
c) Hệ thống thông tin phục vụ khách hàng yêu cầu vận hành 24/7 và không chấp nhận ngừng vận hành mà không có kế hoạch trước;
d) Các hệ thống thanh toán sử dụng của bên thứ ba dùng để thanh toán ngoài hệ thống của tổ chức;
đ) Hệ thống cơ sở hạ tầng thông tin dùng chung phục vụ hoạt động của tổ chức và của ngành Ngân hàng.
5. Hệ thống thông tin cấp độ 4 là hệ thống thông tin có một trong các tiêu chí sau:
a) Hệ thống thông tin xử lý thông tin bí mật nhà nước ở cấp độ Tối Mật;
b) Hệ thống thông tin phục vụ khách hàng có xử lý, lưu trữ dữ liệu của 10 triệu khách hàng trở lên;
c) Hệ thống thông tin quốc gia trong ngành Ngân hàng, yêu cầu vận hành 24/7 và không chấp nhận ngừng vận hành mà không có kế hoạch trước;
d) Các hệ thống thanh toán quan trọng trong ngành Ngân hàng theo quy định của Ngân hàng Nhà nước;
đ) Hệ thống cơ sở hạ tầng thông tin dùng chung phục vụ hoạt động của ngành Ngân hàng, yêu cầu vận hành 24/7 và không chấp nhận ngừng vận hành mà không có kế hoạch trước.
6. Hệ thống thông tin cấp độ 5 là hệ thống thông tin có một trong các tiêu chí sau:
a) Hệ thống thông tin xử lý thông tin bí mật nhà nước ở cấp độ Tuyệt Mật;
b) Hệ thống thông tin quốc gia trong ngành Ngân hàng phục vụ kết nối liên thông hoạt động của Việt Nam với quốc tế;
c) Hệ thống cơ sở hạ tầng thông tin quốc gia trong ngành Ngân hàng phục vụ kết nối liên thông hoạt động của Việt Nam với quốc tế.
7. Trong trường hợp hệ thống thông tin bao gồm nhiều hệ thống thành phần, mỗi hệ thống thành phần lại tương ứng với một cấp độ khác nhau, cấp độ hệ thống thông tin được xác định là cấp độ cao nhất trong các cấp độ của các hệ thống thành phần cấu thành.
8. Tổ chức thực hiện phân loại hệ thống thông tin theo cấp độ quy định tại khoản 1, 2, 3, 4, 5, 6, 7 Điều này. Hồ sơ, thủ tục thẩm định, phê duyệt hệ thống thông tin theo cấp độ tuân thủ quy định tại Nghị định số 85/2016/NĐ-CP. Đối với hồ sơ đề xuất các hệ thống thông tin cấp độ 4, 5, tổ chức gửi hồ sơ cho Ngân hàng Nhà nước (Cục Công nghệ thông tin) để lấy ý kiến.
9. Danh sách hệ thống thông tin theo cấp độ phải được lập và rà soát, cập nhật sau khi hệ thống được triển khai và định kỳ hàng năm.
Thông tư 09/2020/TT-NHNN quy định về an toàn hệ thống thông tin trong hoạt động ngân hàng do Ngân hàng Nhà nước Việt Nam ban hành
- Số hiệu: 09/2020/TT-NHNN
- Loại văn bản: Thông tư
- Ngày ban hành: 21/10/2020
- Nơi ban hành: Quốc hội
- Người ký: Nguyễn Kim Anh
- Ngày công báo: Đang cập nhật
- Số công báo: Từ số 1031 đến số 1032
- Ngày hiệu lực: 01/01/2021
- Tình trạng hiệu lực: Kiểm tra
- Điều 1. Phạm vi điều chỉnh và đối tượng áp dụng
- Điều 2. Giải thích từ ngữ
- Điều 3. Nguyên tắc chung
- Điều 4. Phân loại thông tin
- Điều 5. Phân loại hệ thống thông tin
- Điều 6. Quy chế an toàn thông tin
- Điều 7. Quản lý tài sản công nghệ thông tin
- Điều 8. Quản lý tài sản thông tin
- Điều 9. Quản lý tài sản vật lý
- Điều 10. Quản lý tài sản phần mềm
- Điều 11. Quản lý sử dụng thiết bị di động
- Điều 12. Quản lý sử dụng vật mang tin
- Điều 13. Tổ chức nguồn nhân lực
- Điều 14. Tuyển dụng và phân công nhiệm vụ
- Điều 15. Quản lý sử dụng nguồn nhân lực
- Điều 16. Chấm dứt hoặc thay đổi công việc
- Điều 17. Yêu cầu chung đối với nơi lắp đặt trang thiết bị công nghệ thông tin
- Điều 18. Yêu cầu đối với trung tâm dữ liệu
- Điều 19. An toàn tài sản vật lý
- Điều 20. Trách nhiệm quản lý và quy trình vận hành của tổ chức
- Điều 21. Lập kế hoạch và chấp nhận hệ thống thông tin
- Điều 22. Sao lưu dự phòng
- Điều 23. Quản lý an toàn, bảo mật hệ thống mạng
- Điều 24. Trao đổi thông tin
- Điều 25. Quản lý hệ thống thông tin cung cấp dịch vụ giao dịch trực tuyến
- Điều 26. Giám sát và ghi nhật ký hoạt động của hệ thống thông tin
- Điều 27. Phòng chống mã độc
- Điều 28. Yêu cầu đối với kiểm soát truy cập
- Điều 29. Quản lý truy cập mạng nội bộ
- Điều 30. Quản lý truy cập hệ thống thông tin và ứng dụng
- Điều 31. Quản lý kết nối Internet
- Điều 32. Các nguyên tắc chung về sử dụng dịch vụ của bên thứ ba
- Điều 33. Các yêu cầu khi sử dụng dịch vụ của bên thứ ba
- Điều 34. Tiêu chí lựa chọn bên thứ ba cung cấp dịch vụ điện toán đám mây
- Điều 35. Hợp đồng sử dụng dịch vụ với bên thứ ba
- Điều 36. Trách nhiệm của tổ chức trong quá trình sử dụng dịch vụ của bên thứ ba
- Điều 37. Yêu cầu về an toàn, bảo mật các hệ thống thông tin
- Điều 38. Bảo đảm an toàn, bảo mật ứng dụng
- Điều 39. Quản lý mã hóa
- Điều 40. An toàn, bảo mật trong quá trình phát triển phần mềm
- Điều 41. Quản lý sự thay đổi hệ thống thông tin
- Điều 42. Kiểm tra, đánh giá an toàn thông tin
- Điều 43. Quản lý các điểm yếu về mặt kỹ thuật
- Điều 44. Quản lý báo trì hệ thống thông tin
- Điều 45. Quy trình xử lý sự cố
- Điều 46. Kiểm soát và khắc phục sự cố
- Điều 47. Trung tâm Điều hành an ninh mạng
- Điều 48. Hoạt động ứng cứu sự cố an toàn thông tin