電子支付機構資訊系統標準及安全控管作業基準辦法 第 12 條
快速跳轉
電子支付平臺之系統維運人員管理應符合下列要求: 一、應建立人員之註冊、異動及撤銷註冊程序,用以配置適當之存取權限。 二、應至少每年定期審查帳號與權限之合理性,人員離職或調職時應盡速移除權限,以符合職務分工與牽制原則。 三、硬體設備、應用軟體、系統軟體之最高權限帳號或具程式異動、參數變更權限之帳號應列冊保管;最高權限帳號使用時須先取得權責主管同意,並保留稽核軌跡。 四、應確認人員之身分與存取權限,必要時得限定其使用之機器與網路位置(IP)。 五、人員超過十分鐘未操作電腦時,應限制使用者個人資料顯示於螢幕。 六、於登入作業系統進行系統異動或資料庫存取時,應留存人為操作紀錄,並於使用後儘速變更密碼;但因故無法變更密碼者,應建立監控機制,避免未授權變更,並於使用後覆核其操作紀錄。 七、帳號應採一人一號管理,避免多人共用同一個帳號為原則,如有共用需求,申請與使用須有其他補強管控方式,並留存操作紀錄且應能區分人員身分。 八、採用固定密碼者,應符合第五條第二項規定,並應定期變更密碼:提供人員使用之帳號至少三個月一次;提供系統連線之帳號,至少每三個月一次或其他補強管控方式(如限制人工登入)。 九、加解密程式或具變更權限之公用程式(如資料庫存取程式)應列冊管理並限制使用,該程式應設定存取權限,防止未授權存取,並保留稽核軌跡。
白話與解析 AI 輔助整理,以原文為準
白話解讀
該條第12項《電子支付機構資訊系統標準及安全控管作業基準辦法》要求電子支付平台的系統維運人員管理需符合以下要求: 1. 應建立人員的註冊、異動及撤銷註冊程序,以配置適當的存取權限。這表示該機構應有明確的流程和程序,來管理人員的註冊和權限分配。 2. 應定期審查帳號與權限的合理性,並在人員離職或調職時及時移除權限,以符合職務分工和牽制原則。即需要定期檢查帳號的合理性,並在人員調職或離職時及時撤銷該人員的權限。 3. 應對具有最高權限或程式異動、參數變更權限的帳號列冊保管,並且在使用這些帳號時需要獲得權責主管的同意,同時保留相關的稽核軌跡。即需要對具有最高權限的帳號進行嚴格的管理和監控。 4. 應確認人員的身份和存取權限,必要時可以限制其使用的機器和網路位置(IP)。即需要對人員的身份進行確認,並限制他們的存取權限。 5. 如果人員超過十分鐘未操作電腦,則需要限制其個人資料在螢幕上的顯示,以確保個人資料的安全。 6. 在登入作業系統進行系統異動或資料庫存取時,應留存人為操作紀錄,並在使用後儘速變更密碼。如果由於某些原因無法變更密碼,則應建立監控機制,以避免未經授權的更改,並進行後續操作紀錄的覆核。 7. 帳號應採用一人一號的管理原則,避免多人共用同一個帳號。如果有共用需求,則需要有其他補強管控方式,并留存操作紀錄以區分人員身份。 8. 如果使用固定密碼,則應符合該基準的第五條第二項規定,並定期變更密碼。提供給人員使用的帳號至少每三個月變更一次;提供給系統連線的帳號,至少每三個月變更一次,或使用其他的補強管控方式(如限制人工登入)。 9. 加解密程式或具有變更權限的公用程式(如資料庫存取程式)應該列冊管理並限制使用,並設定存取權限,以防止未經授權的存取,並保留相關的稽核軌跡。 以上所述爲《電子支付機構資訊系統標準及安全控管作業基準辦法》第12條的要求。
- 撤銷名詞
- 核名詞
- 個人資料名詞
- 第五條第二項條文
- 電子支付機構資訊系統標準及安全控管作業基準辦法 第 5 條條文
這條尚無立法理由/修法沿革資料。
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。