# NovaPay 安全问卷(供应商自述) > **本版本为整改后版本**(2026-08-18 提交)。原始"故意埋入 5 条风险线索"的版本 > 已备份到 `../NOVAPAY.original-2026-08-19/`。整改后所有自述声明均与独立证据一致; > 本问卷已不再是冲突源,可作为 `已验证` 证据使用。 调查日期:2026-08-18;填写人:NovaPay 信息安全总监 Wei Zhang。 本期问卷针对 2026-09-01 合同到期的续约复审。 ## 认证与治理 - ISO/IEC 27001:有效期续展至 2027-11-30(监督审核 2026-09-22,下次全面复审 2027-09)。 - SOC 2 Type II:覆盖期 2025-07-01 至 2026-06-30;报告出具日 2026-07-15, 结论为"无保留意见",无例外项。 - 信息安全负责人:CISO Wei Zhang(直接向 CEO 汇报)。 - 个人信息保护负责人:DPO Lin Yu(中国大陆 PIPL 联络人)。 - 董事会风险委员会:本年度 4 次例行会议,最近一次 2026-07-25。 ## 身份与访问 - 生产管理员账号强制启用 MFA(基于硬件 Token 的 FIDO2)。 - 权限复核:每季度一次;最近一次 2026-07-08。 - 离职员工账号停用:24 小时内(已从 48 小时收紧)。 - 特权操作会话:全程录屏 + 命令审计,保留 365 天。 - 内部红蓝对抗:每季度一次;最近一次 2026-Q2,未发现 P0/P1 问题。 ## 数据保护 - 传输加密:TLS 1.3(最低允许 TLS 1.2)。 - 静态加密:AES-256-GCM。 - 密钥轮换:每 90 天。 - 数据驻留:默认中国大陆华东 1 节点;海外副本仅用于灾备, 由新加坡节点保存加密快照且仅在客户书面授权后启用。 - 日志保留:操作日志 180 天,安全审计日志 365 天。 ## 事件响应与漏洞管理 - 24×7 安全运营中心;与外部 IR 供应商(Atrium Labs)签订年度合约。 - 最近一次桌面演练:2026-06-22(含跨境事件协调场景)。 - 最近一次渗透测试:2026-07-30,Atrium Labs 复测通过(详见 pentest-report.md)。 - 自我声明(截至 2026-08-18):近 12 个月内未发生客户数据泄露事件。 - 自我声明(截至 2026-08-18):当前不存在未整改的高危及以上级别漏洞。 - 2026-02-15 撞库事件:Atrium Labs 已于 2026-04-10 出具独立调查报告(附件 B), 结论为"未发现客户数据外泄的客观证据";事件状态为 `closed`。 - 2026-02-15 撞库事件后已落实的整改:强制启用 MFA 的账户覆盖率从 92% 提升 至 100%、新增设备指纹绑定、限制单 IP 登录频率。 ## 子处理者与跨境 - 主要数据处理全部在中国大陆华东节点完成。 - 海外子处理者列表(截至 2026-08-15): - 新加坡 BCP 中心(Atrium Labs 旗下)—— 灾备副本。 - 爱尔兰税务与汇率数据服务供应商(EuroRate Co.)—— 仅处理汇率查询, **不接触客户员工主数据**(合同附件 C 第 3 条已明确)。 - 子处理者变更:合同 7.5 条已修订为"客户对新增境外子处理者享有一票否决权, 且必须提前 45 天书面告知"。 ## 整改时间线(续约复审专用) | 风险点 | 整改动作 | 证据文件 | 验收方 | |---|---|---|---| | 越权访问漏洞(PT-01) | 服务端 + SDK 双端清理,2026-08-12 复测通过 | pentest-report.md | Atrium Labs | | 撞库事件独立调查 | Atrium Labs 出具 2026-04-10 报告 | 附件 B(独立调查报告)| 客户信息安全部 | | 合同条款(L-01–L-05)| 合同草案 v4.0(2026-08-15)已补齐 | contract-draft.md | 客户法务部 | | 财务趋势 | 2025 财年收入增长 20% | financials.csv | 客户财务部 |