统一支付接口 (UPI) 信息安全合规框架 2025
核心观点与概述
印度国家支付公司(NPCI)发布的《统一支付接口 (UPI) 信息安全合规框架 2025》旨在规范 UPI 生态系统的安全标准,确保其符合机密性、完整性、可用性、隐私和支付应用的弹性等关键网络安全原则。该框架要求所有 UPI 实体进行全面的网络安全审计,并遵循一系列安全措施和控制措施。
适用范围与关键利益相关者
框架适用于所有接入或已接入 NPCI 统一支付接口的实体,包括:
- 董事会
- 汇款人/发行方银行
- 第三方应用程序提供者 (TPAP)
- 科技服务提供商(TSP)
- 基于语音服务提供者 (VSP)
- 交互式声音响应 (IVR) 应用服务提供者 (ASP)
- 应用所有者
信息安全合规要求
治理控制结构
- 建立明确的政策,涵盖信息安全风险和网络风险。
- 设立首席信息安全官(CISO)负责提供一致的安全协调,并直接向高层领导汇报。
- 实施周期性政策审查和更新,确保合规性。
安全措施/控制措施
- 数据安全:加密存储、遮罩、删除、授权、多因素身份验证等。
- 网络安全:防火墙、VPN、TLS、网络分割、反恶意软件等。
- 应用安全:SDK 处理与设备绑定、检测、预防、报告等。
- 欺诈管理:记录、调查、报告等。
- 基础设施韧性:测试、可伸缩性、冗余、监控等。
- 运营回顾:DR 钻孔、高可用性、灾害恢复 (DR)、商业连续性计划等。
日志记录和监控
- 建立日志记录和监控机制,确保及时发现问题并报告给监管机构。
- 审查建筑评论,确保符合 ISO 27001 和 PCI DSS 标准。
前进方向
- 初始管理:定义和优化结构化员工意识程序,评估鲁棒性。
- 技术对齐:识别并重新访问关键风险指标,聚焦于网络安全审查合规性。
- 监管和运营需求:致 RBI 和 NPCI 指令,确保支付安全和数据本地化。
- 周期性技术评估:穿越关键系统和应用,执行定期灾难恢复和仿真。
- 连续评论:合规姿势和修复先前识别出差距。
KPMG 在印度的贡献
KPMG 在印度为金融机构提供以下服务:
- 协助进行审计准备和提交。
- 指导弹性基础设施规划和 DR 站点放置。
- 与 UPI 生态系统中的关键参与者合作,包括银行、TPAP 和聚合者。
- 协助进行欺诈风险缓解、VAPT 执行和安全加密协议。
联系方式
KPMG 印度提供多种联系方式,包括电话、传真和电子邮件,以支持客户的网络安全和合规需求。