熱門推薦罰單破解實戰交通警察名師 25 年經驗,親授警察臨檢、檢舉魔人、科技執法、車禍糾紛的執法邏輯看課程介紹
購物車我的課程我的書籤免費註冊

資料來源:全國法規資料庫、立法院法律系統全國法規資料庫來源

電子支付機構資訊系統標準及安全控管作業基準辦法7

快速跳轉
  1. 1.電子支付機構執行前條所列交易安全設計,應符合下列要求: 一、A 類交易安全設計:指採用固定密碼、圖形鎖或手勢之安全設計,如為固定密碼,其安全設計應符合第五條第二項之規定;如為圖形鎖或手勢,其安全設計應符合第五條第三項之規定。 二、B 類交易安全設計:指採用簡訊傳送一次性密碼至使用者行動裝置之安全設計,應設定密碼有效時間,並應避免簡訊遭竊取或轉發。 三、C 類交易安全設計:指採用下列任一款之安全設計: (一)採用晶片金融卡之安全設計,應依每筆交易動態產製不可預知之端末設備查碼,每次需輸入卡片密碼產生交易驗證碼,並由原發卡銀行驗證交易驗證碼;應設計防止第三者存取。 (二)採用一次性密碼之安全設計,應採用實體設備且同一執行交易之設備;設定密碼有效時間;設計密碼連續錯誤達三次時予以鎖定使用,經適當身分認證後才能解除。如實體設備與執行交易之設備為同一設備,則應於使用者端經由人工確認交易內容後才能完成交易。 (三)採用二項(含)以上技術(Two Factors Authentication),其安全設計應具有下列任二項以上技術: 1.使用者與電子支付機構所約定之資訊,且無第三人知悉(如固定密碼、圖形鎖或手勢)。 2.使用者所持有之實體設備(如密碼產生器、密碼卡、晶片卡、電腦、行動裝置、憑證載具等):電子支付機構應確認該設備為使用者與電子支付機構所約定持有之設備。 3.使用者所擁有之生物特徵(如指紋、臉部、虹膜、聲音、掌紋、靜脈、簽名等):電子支付機構應直接或間接驗證該生物特徵,並依據其風險承擔能力調整生物特徵之錯誤接受度,以有效識別使用者身分,必要時應增加其他身分確認機制(如密碼)。間接驗證由使用者端設備(如行動裝置)驗證,電子支付機構僅讀取驗證結果,必要時應增加驗證來源辨識;採用間接驗證者,應事先評估使用者身分驗證機制之有效性。 四、D 類交易安全設計:指採用下列任一款之安全設計: (一)臨櫃受理使用者交易,應核對身分證明文件及印鑑或簽名。 (二)採用符合電子簽章法之安全設計。
  2. 2.使用者依第五條規定以帳號及前項 A 類、B 類、C 類或 D 類交易安全設計登入電子支付平臺,於符合第十條第一款第二目規定之連線控制及網頁逾時中斷機制時限內,得直接進行該類交易安全設計及依前條第二項所定其得替代交易安全設計之交易。
  3. 3.第一項第四款第二目採用符合電子簽章法之安全設計得使用憑證機制,相關要求如下: 一、應遵循憑證機構之憑證作業辦法。 二、應確認憑證之合法性、正確性、有效性、保證等級及用途限制,該憑證應由憑證主管機關核定之第三方憑證機構所核發。 三、擔任憑證註冊中心,受理使用者憑證註冊或資料異動時,其臨櫃作業應額外增加具二項(含)以上技術之安全設計或經由另一位人員審核。 四、憑證線上更新時,須以原使用中有效私密金鑰對憑證更新訊息做成簽章傳送至註冊中心提出申請。 五、應用於交易不可否認之憑證,應選擇負賠償責任之憑證機構,且該憑證申請須由使用者自行產製私鑰。 六、政府機關核發之憑證限應用於註冊時之身分確認。 七、每筆交易須針對支付內容進行簽章並驗證該憑證之有效性。 八、應確認該憑證私鑰儲存於符合共同準則(Common Criteria)EAL 4+(至少包含增項AVA_VLA.4或AVA_VAN.5)或FIPS140-2Level3(含)以上或其他相同安全強度之認證等晶片硬體內,以防止該私鑰被匯出或複製。如晶片硬體與產生支付指示為同一設備,則應於使用者端經由人工確認交易內容後才完成交易;或於交易過程額外增加具二項(含)以上安全設計。

白話與解析 AI 輔助整理,以原文為準

白話解讀

根据上述法规,电子支付机构在执行交易安全设计时应满足以下要求: 1. A类交易安全设计:使用固定密码、图形锁或手势的安全设计。如果使用固定密码,则其安全设计应符合第五条第二款的规定;如果使用图形锁或手势,则其安全设计应符合第五条第三款的规定。 2. B类交易安全设计:通过短信向用户移动设备发送一次性密码的安全设计。应设置密码的有效时间,并避免短信被窃取或转发。 3. C类交易安全设计:采用以下任一种安全设计: - 使用芯片金融卡的安全设计。应根据每笔交易动态生成不可预测的终端设备校验码,每次需要输入卡片密码生成交易验证码,并由原发卡银行验证交易验证码;应设计防止第三方访问。 - 使用一次性密码的安全设计。应使用实体设备且与执行交易的设备不同;设置密码的有效时间;设计密码连续错误达三次时进行锁定使用,需经适当身份认证后才能解除。如果实体设备与执行交易的设备为同一设备,则应在用户端经由人工确认交易内容后才能完成交易。 - 使用两个或更多技术的安全设计(双因素认证),其安全设计应具备以下两个或更多技术中的两个: 1. 用户与电子支付机构约定的信息,并且没有第三方知晓(如固定密码、图形锁或手势)。 2. 用户拥有的实体设备(如密码生成器、密码卡、芯片卡、电脑、移动设备、凭证载具等):电子支付机构应确认该设备为用户与电子支付机构约定持有的设备。 3. 用户拥有的生物特征(如指纹、面部、虹膜、声音、掌纹、静脉、签名等):电子支付机构应直接或间接验证该生物特征,并根据其风险承担能力调整生物特征的错误接受度,以有效识别用户身份,必要时应增加其他身份确认机制(如密码)。间接验证由用户端设备(如移动设备)验证,电子支付机构仅读取验证结果,必要时应增加验证来源辨识;采用间接验证者,应事先评估用户身份验证机制的有效性。 4. D类交易安全设计:采用以下任一种安全设计: - 现场受理用户交易,应核对身份证明文件及印鑑或签名。 - 符合电子签章法的安全设计。 5. 使用者根据第五条的规定以账号及前项A类、B类、C类或D类交易安全设计登录电子支付平台,在符合第十条第一款第二目规定的连接控制和网页超时中断机制时限内,可以直接进行该类交易安全设计,并根据前项第二款规定其可以替代交易安全设计的交易。 6. 第一项第四款第二目可以使用证书机制符合电子签章法的安全设计,相关要求如下: - 应遵循证书机构的证书操作办法。 - 应确认证书的合法性、正确性、有效性、保证等级和用途限制,该证书应由证书主管机关核定的第三方证书机构所核发。 - 担任证书注册中心,在接受用户证书注册或数据变动时,其现场操作应额外增加具备两个或更多技术的安全设计或经由另一位人员审核。 - 证书在线更新时,需以原使用中有效私密密钥对证书更新信息作成签章传送至注册中心提出申请。 - 应用于交易不可否认的证书,应选择负赔偿责任的证书机构,并且该证书申请需由用户自行产制私钥。 - 政府机关核发的证书限应用于注册时的身份确认。 - 每笔交易需针对支付内容进行签章并验证该证书的有效性。 - 应确认该证书私钥储存在符合共同准则(Common Criteria)EAL 4+(至少包含增项AVA_VLA.4或AVA_VAN.5)或FIPS140-2Level3(含)以上或其他相同安全强度的认证等晶片硬件内,以防止私钥被导出或复制。如果晶片硬件与产生支付指示的设备为同一设备,则应在用户端经由人工确认交易内容后才完成交易;或在交易过程中额外增加两个或以上的安全设计。

這條尚無立法理由/修法沿革資料。

登入後可與所有讀者共筆,標重點、寫心得,一起把這條讀透。

電子支付機構資訊系統標準及安全控管作業基準辦法 全文

原始資料來源:全國法規資料庫、立法院法學系統。AI 加值內容僅供理解輔助,法律效力以原文為準。

事實摘要

以下各句為自含語境之客觀事實描述;引用請以全國法規資料庫為準。

  1. 電子支付機構資訊系統標準及安全控管作業基準辦法第 7 條規定:「電子支付機構執行前條所列交易安全設計,應符合下列要求: 一、A 類交易安全設計:指採用固定密碼、…」(全文完整收錄於法律人 LawPlayer,條文以全國法規資料庫為準)。
  2. 電子支付機構資訊系統標準及安全控管作業基準辦法第 7 條的白話解說與適用重點整理收錄於法律人 LawPlayer 本頁解說區,條文原文以全國法規資料庫為準。