# NovaPay 安全问卷(供应商自述) 调查日期:2026-07-15;填写人:NovaPay 信息安全总监 Wei Zhang。 > 本问卷为 NovaPay 自述证据,需独立佐证。在缺失独立证据时按 > “自述待验证”记录并降低置信度。 ## 认证与治理 - ISO/IEC 27001:有效期至 2026-11-30(下次监督审核 2026-09-22)。 - SOC 2 Type II:覆盖期 2025-01-01 至 2025-12-31;报告出具日 2026-03-10, 结论为“无保留意见”。 - 信息安全负责人:CISO Wei Zhang(直接向 CEO 汇报)。 - 个人信息保护负责人:DPO Lin Yu(中国大陆 PIPL 联络人)。 ## 身份与访问 - 生产管理员账号强制启用 MFA(基于硬件 Token 的 FIDO2)。 - 权限复核:每半年一次;上次复核 2026-04-08。 - 离职员工账号停用:48 小时内。 - 特权操作会话:全程录屏 + 命令审计。 ## 数据保护 - 传输加密:TLS 1.3(最低允许 TLS 1.2)。 - 静态加密:AES-256-GCM。 - 密钥轮换:每 90 天。 - 数据驻留:默认中国大陆华东 1 节点;海外副本仅用于灾备, 由新加坡节点保存加密快照且仅在客户书面授权后启用。 - 日志保留:操作日志 180 天,安全审计日志 365 天。 ## 事件响应与漏洞管理 - 24×7 安全运营中心;与外部 IR 供应商(Atrium Labs)签订年度合约。 - 最近一次桌面演练:2026-03-18。 - 最近一次红蓝对抗:2026-Q1,未发现 P0/P1 问题。 - 自我声明(截至 2026-07-15):近 12 个月内未发生客户数据泄露事件。 - 自我声明(截至 2026-07-15):当前不存在未整改的高危及以上级别漏洞。 ## 子处理者与跨境 - 主要数据处理全部在中国大陆华东节点完成。 - 海外子处理者列表(节选):新加坡 BCP 中心(Atrium Labs 旗下)、 爱尔兰税务与汇率数据服务供应商(EuroRate Co.)。 - 详见合同草案附件 C(子处理者清单);本问卷不重复披露技术细节。 ## 其他 - 客户审计权:每年一次,需提前 60 天书面通知。 - 渗透测试频率:每年至少一次全量测试。 - 数据删除:合同终止后 90 天内删除主数据,180 天内删除备份。