银行
电子银行整体安全/ 商业银行移动营销系统信息安全及无纸化/ 商业银行柜面无纸化安全/ 商业银行电子回单安全/ 商业银行网银助手安全/ 商业银行批量代发代扣数据安全/ 商业银行在线借贷电子合同安全/ 电子银行风险监控证券
证券行业移动柜台及信息安全保险
保险行业电子投保全流程安全解决方案互联网金融
P2P ( 网贷平台) 安全/ 供应链融资平台安全/ 融资租赁平台安全/ 在线身份认证第三方支付
第三方支付整体安全电子商务
电子招标投标安全/ 大宗交易平台数字证书应用安全移动金融
移动支付TSM 平台接入安全/ 金融IC 卡发卡系统/ 金融IC 卡证书多应用安全移动安全
移动平台整体安全/ 移动平台客户端应用安全加固/ 移动平台应用市场渠道监控/ 移动平台数字证书安全应用/ 移动办公安全企业安全基础设施
CA 数字证书认证系统建设资金管理
企业资金管理系统安全基础通用
数字证书应用与建设税务
电子发票安全卫生医疗
医疗行业电子签名全流程安全解决方案证照合一
电子证照及“三证合一”政务办公
政府行政审批系统安全/ 政府电子化采购平台安全/ 移动电子政务安全智慧城市
智慧城市智慧钥匙产品检测服务> 认证检测服务
移动金融技术服务认证/ IT产品信息安全认证/ 数据中心检测认证/ 云计算技术金融应用检测/ 中国银联支付应用软件安全认证/ 商业银行应用程序接口检测产品检测服务> 预测试服务
产品检测服务> 委托测试
金融IC卡检测/ 受理终端检测/ 移动终端应用软件(APP)检测/ 安全加固/ 渠道监控/ 行为监控/ USBKey和OTP检测/ 移动金融安全芯片检测/ 移动金融安全载体(SE)检测/ TEE和TA检测/ 条码技术检测其他服务
金融领域安全IC卡和密码经验示范工程验收测试国密验收测试(国密算法改造验收测试)/ 信息安全资讯与同行业动态通报合规类
非银支付检测/ UPDSS合规评估/ 银联入网测评/ 电子招投标系统检测/ 等保测评/ 商用密码应用安全性评估/ App安全认证/ 电子社会保障卡服务渠道接入安全评估/ 收单外包服务商安全技术评估评估类
电子银行评估/ 渗透测试/ 移动APP安全检测/ 代码审计/ 金融科技产品认证(移动客户端)/ 信息安全风险评估/ 信息系统安全评估咨询类
数据安全治理/ ISO27001咨询/ 个人信息保护咨询&风险评估/ 信息科技风险审计咨询生产系统证书下载
新证书下载平台(生产证书)/ 证书下载支持手册测试系统证书下载
新证书下载平台(测试证书)/ 证书下载支持手册普通证书
普通证书技术支持手册/ 证书常见问题解决办法/ CFCA网站查询证书说明文档/金融IC卡根服务平台相关手册全球服务器证书
全球服务器证书用户手册/ 全球服务器证书技术支持手册/ 服务器证书在线支持工具本站支持IPv6
银行
证券
保险
互联网金融
第三方支付
电子商务
移动金融
移动安全
基础通用
税务
卫生医疗
证照合一
政务办公
智慧城市
产品检测服务> 认证检测服务
产品检测服务> 预测试服务
产品检测服务> 委托测试
其他服务
合规类
评估类
咨询类
普通证书
全球服务器证书
字号:大中小
“目前,中国银行业务离柜交易率已达到90%以上,金融服务对网络高度依赖。相对传统风险,网络风险扩散速度更快、范围更广、影响更大。突发性网络安全事件也对金融机构的应急管理提出了更高要求。”
——银保监会主席郭树清在2020年新加坡金融科技节上发表题为《金融科技发展、挑战与监管》的演讲
近些年来,金融业发展呈现多元化的趋势,业务从线下走向线上,从现实走向虚拟,在互联网的加持下进一步强化社会经济“动脉”作用,连通诸多行业生态,渗透“滴灌”社会生活各个角落,为人们的衣食住行提供越来越多的便利。
但硬币也有另一面,如今互联网安全态势复杂、严峻,对于金融机构而言,在发展金融科技、升级金融服务的过程中,内有用户隐私泄露、业务权限越界的隐患,外有黑客恶意攻击、篡改、讹诈的风险。为保障金融业务安全稳定开展,国家有关部门制定了一系列法律法规、政策措施、标准规范。
2019年10月,中国人民银行、国家市场监督管理总局联合发布《金融科技产品认证目录(第一批)》,并制定《金融科技产品认证规则》,正式将金融科技产品纳入国家统一推进的认证体系。
2022年2月9日,《金融科技产品认证目录(第二批)》发布,区块链技术产品、商业银行应用程序接口、多方安全计算金融应用共三项金融科技产品应用被纳入第二批认证目录。
市场监管总局和人民银行将商业银行应用程序接口列入《金融科技产品认证目录(第二批)》,进一步敦促、指导银行业不断提升金融服务的安全性、稳定性,为广大用户提供更安全、更便捷、更友好的金融服务,也为数字安全机构合法合规、专业高效开展金融安全服务起到了政策航标的作用。
一、什么是商业银行应用程序接口
如果将广义的金融服务具象化地类比为一家银行网点,那么应用程序接口(不同的金融服务API)就是网点中负责不同业务的银行柜员,将你的服务请求(Request)录入银行系统并响应(Response)你的服务申请。
作为银行用户在办理业务时只需根据业务选择对应的银行柜员并告知需求(选择并发起API请求),然后等待柜员回复结果即可。用户无需关注银行柜员如何通过银行业务系统(后台服务器中的金融服务)完成具体工作流程。
我们进行移动支付、地铁刷卡、股票交易、征信查询、游戏内购、打赏主播等行为若选择通过银行划扣款项,便离不开商业银行应用程序接口为我们提供的金融服务。
二、商业银行应用程序接口产品纳入金融科技认证目录历程
2019年10月:中国人民银行、国家市场监督管理总局联合发布《中国人民银行 国家市场监督管理总局联合推动金融科技产品纳入国家统一推行的认证体系》,并发布《金融科技产品认证目录(第一批)》。
2020年2月:中国人民银行发布《商业银行应用程序接口安全管理规范》(JR/T 0185—2020) (以下简称“规范”)。
2020年3月:中国人民银行发布《中国人民银行关于发布金融行业标准加强商业银行应用程序接口安全管理的通知》。
2022年1月:中国人民银行、国家市场监督管理总局发布《金融科技产品认证目录(第二批)》,将商业银行应用程序接口列入目录,从此商业银行应用程序接口产品被纳入国家统一推行的认证体系。
三、如何实施商业银行应用程序接口安全管理检测
人民银行于2020年2月正式发布《商业银行应用程序接口安全管理规范》(JR/T 0185—2020),目的是对使用商业银行应用程序接口的各类金融服务进行规范,主要从技术和管理两方面规范个人金融信息保护措施和金融API安全措施。《规范》对商业银行和应用方提出明确要求,规定了商业银行应用程序接口的类型与安全级别、安全设计、安全部署、安全集成、安全运维、服务终止与系统下线、安全管理等安全技术与安全保障要求,贯穿API的整个生命周期。
商业银行可开展自查工作,按照《规范》要求提升API安全。也可委托专业检测机构进行安全测评,并获取全方位的安全建议和指导,提升商业银行API的整体安全。
中国金融认证中心(CFCA)已具备API产品检测能力,同时为提高商业银行应用程序接口检测效率,CFCA自主研发了商业银行应用程序接口安全管理检测平台(以下简称“平台”)。该平台可在线远程开展API接口安全检测,并实现一定程度的应用程序接口自动化检测,从多方面验证API安全水平,平台检测内容如下:
CFCA依照《规范》要求,基于该平台能力根据各家商业银行API特点量身定制检测方案,提出针对性安全建议,帮助商业银行全方位提升API安全水平。
目前,CFCA已与多家商业银行进行合作交流,助其完善应用程序接口安全管理规范,提高应用程序接口安全性,得到行方的一致好评。
数字金融时代已然到来,商业银行应用程序接口的安全边界亦扩展至开放的全域互联网中。安全之重,势如泰山,CFCA立足金融行业,提供商业银行应用程序接口安全管理检测服务,与银行机构精诚合作,共同守护金融服务安全阵线。
责任编辑:韩希宇
版权所有 CFCA
地址:北京市西城区金融大街37号8层 邮编:100031
北京市西城区菜市口南大街平原里20-3 邮编:100054
版权所有@CFCA本站支持IPv6
地址:北京市西城区金融大街37号8层 邮编:100031
北京市西城区菜市口南大街平原里20-3 邮编:100054
客服电话:400-880-9888
投诉电话:010-80864105、4106
全国渠道合作伙伴招募电话:010-80864274