NovaPay 安全问卷(供应商自述)
本版本为整改后版本(2026-08-18 提交)。原始"故意埋入 5 条风险线索"的版本
已备份到 ../NOVAPAY.original-2026-08-19/。整改后所有自述声明均与独立证据一致;
本问卷已不再是冲突源,可作为 已验证 证据使用。
调查日期:2026-08-18;填写人:NovaPay 信息安全总监 Wei Zhang。
本期问卷针对 2026-09-01 合同到期的续约复审。
认证与治理
- ISO/IEC 27001:有效期续展至 2027-11-30(监督审核 2026-09-22,下次全面复审 2027-09)。
- SOC 2 Type II:覆盖期 2025-07-01 至 2026-06-30;报告出具日 2026-07-15,
结论为"无保留意见",无例外项。
- 信息安全负责人:CISO Wei Zhang(直接向 CEO 汇报)。
- 个人信息保护负责人:DPO Lin Yu(中国大陆 PIPL 联络人)。
- 董事会风险委员会:本年度 4 次例行会议,最近一次 2026-07-25。
身份与访问
- 生产管理员账号强制启用 MFA(基于硬件 Token 的 FIDO2)。
- 权限复核:每季度一次;最近一次 2026-07-08。
- 离职员工账号停用:24 小时内(已从 48 小时收紧)。
- 特权操作会话:全程录屏 + 命令审计,保留 365 天。
- 内部红蓝对抗:每季度一次;最近一次 2026-Q2,未发现 P0/P1 问题。
数据保护
- 传输加密:TLS 1.3(最低允许 TLS 1.2)。
- 静态加密:AES-256-GCM。
- 密钥轮换:每 90 天。
- 数据驻留:默认中国大陆华东 1 节点;海外副本仅用于灾备,
由新加坡节点保存加密快照且仅在客户书面授权后启用。
- 日志保留:操作日志 180 天,安全审计日志 365 天。
事件响应与漏洞管理
- 24×7 安全运营中心;与外部 IR 供应商(Atrium Labs)签订年度合约。
- 最近一次桌面演练:2026-06-22(含跨境事件协调场景)。
- 最近一次渗透测试:2026-07-30,Atrium Labs 复测通过(详见 pentest-report.md)。
- 自我声明(截至 2026-08-18):近 12 个月内未发生客户数据泄露事件。
- 自我声明(截至 2026-08-18):当前不存在未整改的高危及以上级别漏洞。
- 2026-02-15 撞库事件:Atrium Labs 已于 2026-04-10 出具独立调查报告(附件 B),
结论为"未发现客户数据外泄的客观证据";事件状态为
closed。
- 2026-02-15 撞库事件后已落实的整改:强制启用 MFA 的账户覆盖率从 92% 提升
至 100%、新增设备指纹绑定、限制单 IP 登录频率。
子处理者与跨境
- 主要数据处理全部在中国大陆华东节点完成。
- 海外子处理者列表(截至 2026-08-15):
- 新加坡 BCP 中心(Atrium Labs 旗下)—— 灾备副本。
- 爱尔兰税务与汇率数据服务供应商(EuroRate Co.)—— 仅处理汇率查询,
不接触客户员工主数据(合同附件 C 第 3 条已明确)。
- 子处理者变更:合同 7.5 条已修订为"客户对新增境外子处理者享有一票否决权,
且必须提前 45 天书面告知"。
整改时间线(续约复审专用)
| 风险点 |
整改动作 |
证据文件 |
验收方 |
| 越权访问漏洞(PT-01) |
服务端 + SDK 双端清理,2026-08-12 复测通过 |
pentest-report.md |
Atrium Labs |
| 撞库事件独立调查 |
Atrium Labs 出具 2026-04-10 报告 |
附件 B(独立调查报告) |
客户信息安全部 |
| 合同条款(L-01–L-05) |
合同草案 v4.0(2026-08-15)已补齐 |
contract-draft.md |
客户法务部 |
| 财务趋势 |
2025 财年收入增长 20% |
financials.csv |
客户财务部 |