security-questionnaire.md 3.6 KB

NovaPay 安全问卷(供应商自述)

本版本为整改后版本(2026-08-18 提交)。原始"故意埋入 5 条风险线索"的版本 已备份到 ../NOVAPAY.original-2026-08-19/。整改后所有自述声明均与独立证据一致; 本问卷已不再是冲突源,可作为 已验证 证据使用。

调查日期:2026-08-18;填写人:NovaPay 信息安全总监 Wei Zhang。 本期问卷针对 2026-09-01 合同到期的续约复审。

认证与治理

  • ISO/IEC 27001:有效期续展至 2027-11-30(监督审核 2026-09-22,下次全面复审 2027-09)。
  • SOC 2 Type II:覆盖期 2025-07-01 至 2026-06-30;报告出具日 2026-07-15, 结论为"无保留意见",无例外项。
  • 信息安全负责人:CISO Wei Zhang(直接向 CEO 汇报)。
  • 个人信息保护负责人:DPO Lin Yu(中国大陆 PIPL 联络人)。
  • 董事会风险委员会:本年度 4 次例行会议,最近一次 2026-07-25。

身份与访问

  • 生产管理员账号强制启用 MFA(基于硬件 Token 的 FIDO2)。
  • 权限复核:每季度一次;最近一次 2026-07-08。
  • 离职员工账号停用:24 小时内(已从 48 小时收紧)。
  • 特权操作会话:全程录屏 + 命令审计,保留 365 天。
  • 内部红蓝对抗:每季度一次;最近一次 2026-Q2,未发现 P0/P1 问题。

数据保护

  • 传输加密:TLS 1.3(最低允许 TLS 1.2)。
  • 静态加密:AES-256-GCM。
  • 密钥轮换:每 90 天。
  • 数据驻留:默认中国大陆华东 1 节点;海外副本仅用于灾备, 由新加坡节点保存加密快照且仅在客户书面授权后启用。
  • 日志保留:操作日志 180 天,安全审计日志 365 天。

事件响应与漏洞管理

  • 24×7 安全运营中心;与外部 IR 供应商(Atrium Labs)签订年度合约。
  • 最近一次桌面演练:2026-06-22(含跨境事件协调场景)。
  • 最近一次渗透测试:2026-07-30,Atrium Labs 复测通过(详见 pentest-report.md)。
  • 自我声明(截至 2026-08-18):近 12 个月内未发生客户数据泄露事件。
  • 自我声明(截至 2026-08-18):当前不存在未整改的高危及以上级别漏洞。
  • 2026-02-15 撞库事件:Atrium Labs 已于 2026-04-10 出具独立调查报告(附件 B), 结论为"未发现客户数据外泄的客观证据";事件状态为 closed
  • 2026-02-15 撞库事件后已落实的整改:强制启用 MFA 的账户覆盖率从 92% 提升 至 100%、新增设备指纹绑定、限制单 IP 登录频率。

子处理者与跨境

  • 主要数据处理全部在中国大陆华东节点完成。
  • 海外子处理者列表(截至 2026-08-15):
    • 新加坡 BCP 中心(Atrium Labs 旗下)—— 灾备副本。
    • 爱尔兰税务与汇率数据服务供应商(EuroRate Co.)—— 仅处理汇率查询, 不接触客户员工主数据(合同附件 C 第 3 条已明确)。
  • 子处理者变更:合同 7.5 条已修订为"客户对新增境外子处理者享有一票否决权, 且必须提前 45 天书面告知"。

整改时间线(续约复审专用)

风险点 整改动作 证据文件 验收方
越权访问漏洞(PT-01) 服务端 + SDK 双端清理,2026-08-12 复测通过 pentest-report.md Atrium Labs
撞库事件独立调查 Atrium Labs 出具 2026-04-10 报告 附件 B(独立调查报告) 客户信息安全部
合同条款(L-01–L-05) 合同草案 v4.0(2026-08-15)已补齐 contract-draft.md 客户法务部
财务趋势 2025 财年收入增长 20% financials.csv 客户财务部