電子支付機構資訊系統標準及安全控管作業基準辦法 第 14 條
快速跳轉
電子支付平臺之機敏資料隱密及金鑰管理,應符合下列要求: 一、如有下列情形者,應建立訊息隱密性機制: (一)機敏資料儲存於使用者端操作環境。 (二)機敏資料於網際網路上傳輸。 (三)使用者身分識別資料(如密碼、個人化資料)儲存於系統內;如為生物特徵(如指紋、臉部、虹膜、聲音、掌紋、靜脈、簽名等),應遵循銀行公會所訂定之生物特徵相關自律規範辦理。 二、使用者身分識別資料如為固定密碼者,於儲存時應先進行不可逆運算(如雜湊演算法),另為防止透過預先產製雜湊值推測密碼,應進行加密保護或加入不可得知之資料運算;採用加密演算法者,其金鑰應儲存於硬體安全模組內並限制匯出功能。 三、採用硬體安全模組保護金鑰者,該金鑰應由非系統開發與維護單位(如客服、會計、業管等)之二個單位(含)以上產製並分持管理其產製之基碼單,另金鑰得以加密方式分持匯出至安全載具(如晶片卡)或備份至具存取權限控管之位置,供維護單位緊急使用。 四、應減少金鑰儲存之地點,並僅允許必要之管理人員存取金鑰,以利管理並降低金鑰外洩之可能性。 五、當金鑰使用期限將屆或有洩漏疑慮時,應進行金鑰替換。
白話與解析 AI 輔助整理,以原文為準
白話解讀
根據《電子支付機構資訊系統標準及安全控管作業基準辦法第14條》,電子支付平臺的機敏資料隱密及金鑰管理應符合以下要求: 一、若存在以下情形,應建立訊息隱密性機制: 1. 機敏資料儲存於使用者端操作環境:即應在使用者的設備上建立隱密性機制,以保護機敏資料的安全。 2. 機敏資料於網際網路上傳輸:即應在資料傳輸過程中采取隱密性機制,以保護機敏資料的安全。 3. 使用者身分識別資料(如密碼、個人化資料)儲存於系統內:即應在系統內建立隱密性機制,保護使用者身分識別資料的安全。若是使用生物特徵作為身分識別資料,則需遵循銀行公會制定的生物特徵相關自律規範。 二、固定密碼的使用者身份識別資料在儲存時應進行不可逆運算,例如雜湊演算法。為避免透過預先產製的雜湊值推測密碼,應進行加密或混淆。若使用加密演算法,則金鑰應儲存在硬體安全模組中,並限制金鑰的匯出功能。 三、若使用硬體安全模組來保護金鑰,該金鑰應由至少兩個非系統開發與維護單位產製,並由這兩個單位進行管理。金鑰可以被以加密方式匯出至安全載具(如晶片卡)或備份至受存取權限控管的位置,以供維護單位在緊急情況下使用。 四、應減少金鑰的儲存地點,並只允許必要的管理人員存取金鑰,以便管理和降低金鑰外洩的風險。 五、當金鑰的使用期限即將到期或存在洩漏的擔憂時,應進行金鑰的替換。 以上各項要求的遵守,將有助於確保電子支付平臺的機敏資料和金鑰的安全。
- 非名詞
這條尚無立法理由/修法沿革資料。
登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。
登入開始共筆原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。