- Yêu cầu tối thiểu kiểm tra thử nghiệm ứng dụng Online Banking từ 1/3/2026 quy định tại thông tư 77 mới nhất?
- Đơn vị thực hiện quản lý thay đổi phiên bản phần mềm ứng dụng Online Banking phải đáp ứng yêu cầu gì?
- Hệ thống mạng, truyền thông và an toàn bảo mật của hệ thống Online Banking hiện nay cụ thể ra sao?
Yêu cầu tối thiểu kiểm tra thử nghiệm ứng dụng Online Banking từ 1/3/2026 quy định tại thông tư 77 mới nhất?
Căn cứ theo quy định tại khoản 3 Điều 7 Thông tư 50/2024/TT-NHNN được sửa đổi bởi Khoản 1 Điều 4 Thông tư 77/2025/TT-NHNN có hiệu lực từ ngày 01/03/2026 có quy định cụ thể về việc phần mềm ứng dụng Online Banking phải được kiểm tra, thử nghiệm trước khi vận hành chính thức đáp ứng các yêu cầu tối thiểu sau:
(1) Lập và phê duyệt kế hoạch, kịch bản thử nghiệm phần mềm ứng dụng Online Banking, trong đó nêu rõ các điều kiện về tính an toàn, bảo mật phải được đáp ứng;
(2) Phát hiện và loại trừ các lỗi, các gian lận có thể xảy ra khi nhập số liệu đầu vào;
(3) Đánh giá, dò quét phát hiện lỗ hổng, điểm yếu về mặt kỹ thuật. Đánh giá khả năng phòng, chống các lỗ hổng, điểm yếu, kiểu tấn công bảo đảm tối thiểu các yêu cầu sau:
- Đối với phần mềm ứng dụng Online Banking cung cấp qua nền tảng web, phải phòng, chống 10 lỗ hổng phổ biến nhất được công bố bởi tổ chức OWASP (OWASP Top Ten).
- Đối với phần mềm ứng dụng Mobile Banking, đáp ứng tối thiểu các yêu cầu về an toàn bảo mật ứng dụng di động do tổ chức OWASP công bố (OWASP Mobile Application Security).
- Phiên bản OWASP Top Ten hoặc OWASP Mobile Application Security áp dụng là phiên bản mới nhất hoặc phiên bản gần nhất với phiên bản được ban hành trong vòng 06 tháng.
(4) Ghi lại các lỗi và quá trình xử lý lỗi, đặc biệt là các lỗi về an toàn, bảo mật trong các báo cáo về kiểm tra thử nghiệm;
(5) Kiểm tra thử nghiệm các tính năng an toàn, bảo mật phải được thực hiện trên các trình duyệt phổ biến (áp dụng đối với phần mềm ứng dụng Online Banking cung cấp qua nền tảng web) và các phần mềm hệ điều hành của thiết bị di động (áp dụng đối với phần mềm ứng dụng Mobile Banking); có cơ chế kiểm tra, thông báo tức thời cho khách hàng khi sử dụng ứng dụng trên các trình duyệt, phiên bản phần mềm hệ điều hành của thiết bị di động đã được kiểm tra và thử nghiệm an toàn.

Yêu cầu tối thiểu kiểm tra thử nghiệm ứng dụng Online Banking từ 1/3/2026 quy định tại thông tư 77 mới nhất? (Hình từ Internet)
Đơn vị thực hiện quản lý thay đổi phiên bản phần mềm ứng dụng Online Banking phải đáp ứng yêu cầu gì?
Căn cứ theo quy định tại khoản 5 Điều 7 Thông tư 50/2024/TT-NHNN có quy định đơn vị thực hiện quản lý thay đổi phiên bản phần mềm ứng dụng Online Banking đáp ứng các yêu cầu sau:
- Xây dựng tài liệu phân tích đánh giá tác động của việc thay đổi đối với hệ thống hiện tại, các hệ thống có liên quan khác của đơn vị và được cấp có thẩm quyền phê duyệt trước khi thực hiện;
- Các phiên bản phần mềm bao gồm cả mã nguồn do đơn vị tự phát triển hoặc do bên cung cấp bàn giao cần được quản lý tập trung, lưu trữ, bảo mật và có cơ chế phân quyền cho từng thành viên, ghi nhật ký trong việc thao tác với các tập tin;
- Thông tin về các phiên bản (thời gian cập nhật, người cập nhật, hướng dẫn cập nhật và các thông tin liên quan khác của phiên bản) phải được lưu trữ;
- Việc nâng cấp phiên bản phải căn cứ trên kết quả thử nghiệm và được cấp có thẩm quyền phê duyệt.
Hệ thống mạng, truyền thông và an toàn bảo mật của hệ thống Online Banking hiện nay cụ thể ra sao?
Căn cứ theo quy định tại Điều 4 Thông tư 50/2024/TT-NHNN có quy định về hệ thống mạng, truyền thông và an toàn, bảo mật của hệ thống Online Banking.
Cụ thể, đơn vị phải thiết lập hệ thống mạng, truyền thông và an toàn, bảo mật đạt yêu cầu tối thiểu sau:
(1) Có các giải pháp an toàn, bảo mật tối thiểu gồm:
- Tường lửa ứng dụng hoặc giải pháp bảo vệ có tính năng tương đương.
- Tường lửa cơ sở dữ liệu hoặc giải pháp bảo vệ có tính năng tương đương;
- Giải pháp phòng, chống tấn công từ chối dịch vụ (DoS – Denial of Service attack), tấn công từ chối dịch vụ phân tán (DDoS - Distributed Denial of Service attack) đổi với các hệ thống cung cấp dịch vụ trực tiếp trên Internet;
- Hệ thống quản lý và phân tích sự kiện an toàn thông tin.
(2) Thông tin khách hàng (thông tin nhận biết khách hàng, thông tin giao dịch của khách hàng) không được lưu trữ tại phân vùng kết nối Internet và phân vùng trung gian giữa mạng nội bộ và mạng Internet (phân vùng DMZ).
(3) Thiết lập chính sách hạn chế tối đa các dịch vụ, cổng kết nối vào hệ thống Online Banking.
(4) Kết nối từ bên ngoài mạng nội bộ vào hệ thống Online Banking để quản trị chỉ được thực hiện trong trường hợp không thể kết nối từ mạng nội bộ và bảo đảm an toàn, tuân thủ các quy định sau:
- Phải được cấp có thẩm quyền phê duyệt sau khi xem xét mục đích, cách thức kết nối;
- Phải có phương án quản lý truy cập, quản trị hệ thống từ xa an toàn như sử dụng mạng riêng ảo hoặc phương án tương đương;
- Thiết bị kết nối phải được cài đặt các phần mềm bảo đảm an toàn, bảo mật;
- Phải áp dụng tối thiểu hai trong các hình thức xác nhận quy định tại khoản 1, khoản 3, khoản 4, khoản 7, khoàn 8, khoản 9 Điều 11 Thông tư 50/2024/TT-NHNN khi đăng nhập hệ thống.
- Sử dụng giao thức truyền thông được mã hóa an toàn và không lưu mã khóa bí mật tại các phần mềm tiện ích.
(5) Đường truyền kết nối mạng cung cấp dịch vụ phải bảo đảm tỉnh sẵn sảng cao và khả năng cung cấp dịch vụ liên tục.
Bài viết này có hữu ích không?
- - Nội dung nêu trên là phần giải đáp, tư vấn của chúng tôi dành cho khách hàng của THƯ VIỆN PHÁP LUẬT. Nếu quý khách còn vướng mắc, vui lòng gửi về Email [email protected];
- - Nội dung bài viết chỉ mang tính chất tham khảo;
- - Điều khoản được áp dụng có thể đã hết hiệu lực tại thời điểm bạn đang đọc;
- - Mọi ý kiến thắc mắc về bản quyền của bài viết vui lòng liên hệ qua địa chỉ mail [email protected];