EBA欧洲银行-Final-report-on-EBA-Guidelines-on-the-security-measures-for-operational-and-security-risks-under-PSD2-28EBA-GL-2017-1729_130页_1mb
报告摘要
总结:EBA/GL/2017/17 - 支付服务运营与安全风险的安全措施指南
核心内容
EBA/GL/2017/17 是欧洲银行管理局(EBA)根据《支付服务指令2》(PSD2)第95条要求发布的指南,旨在为支付服务提供商(PSPs)提供运营与安全风险的管理框架。这些指南是在广泛市场意见征求后修订形成的,以确保其适用性和清晰性。
主要观点
- 适用范围:指南适用于所有支付服务提供商(PSPs),包括账户服务提供商(ASPSPs)、支付启动服务提供商(PISPs)和账户信息服务提供商(AISPs)。指南的范围仅限于支付服务的提供过程,而非其他相关活动。
- 比例原则:指南强调比例原则,即不同规模和复杂度的PSPs应根据其具体情况采取适当的措施。该原则被纳入GL 1,以确保灵活性和适用性。
- 风险评估与管理:指南要求PSPs建立全面的风险管理框架,包括风险识别、分类、评估和控制措施。同时,PSPs需定期更新风险评估,以应对不断变化的风险环境。
- 数据保护与系统完整性:指南涉及数据的最小化收集、敏感支付数据的保护、数据系统的完整性检查,以及确保信息传输的保密性与完整性。
- 业务连续性管理:指南要求PSPs制定并测试业务连续性计划(BCP),以确保在严重业务中断情况下仍能提供支付服务。同时,强调了持续监测和早期预警机制的重要性。
- 第三方合作与信息共享:指南对与第三方服务提供商的合作进行了规定,但出于对隐私和竞争的考虑,不强制要求PSPs在所有情况下共享信息,而是鼓励在符合欧盟法律的前提下自愿参与信息交换平台。
- 客户关系管理:指南强调对支付服务用户(PSUs)透明度的要求,确保用户清楚了解服务提供方及相关的安全措施。同时,允许用户根据需要调整支付限额。
关键信息
1. 指南背景与目的
- PSD2进入实施:PSD2于2016年1月12日生效,2018年1月13日全面实施。
- EBA与ECB合作:EBA在与ECB密切合作下制定指南,以确保支付服务的安全性和稳定性。
- 市场意见征求:EBA于2017年5月5日发布咨询文件(CP),共收到43条反馈,其中33条公开。指南根据这些反馈进行了相应修订。
2. 指南结构
- GL 1:概述比例原则,强调不同PSPs需根据其规模和风险水平采取不同措施。
- GL 2-9:涵盖治理、风险评估、数据与系统保护、业务连续性、安全措施测试、情境意识与持续学习、与支付服务用户的关系管理等内容。
3. 市场反馈与修订
- 适用范围:部分反馈建议明确指南适用于哪些类型的PSPs,EBA确认指南适用于所有PSPs,并强调比例原则的重要性。
- 定义:对“事件”、“操作或安全事件”、“风险容忍度”等术语进行了澄清,同时保留了一些通用术语的解释权。
- 认证流程:由于目前无强制性认证要求,指南未涉及认证流程,但保留了未来可能调整的空间。
- 详细程度:部分反馈认为指南过于笼统,EBA在保持高层面要求的同时,对部分条款进行了细化,以避免歧义。
4. 实施与过渡安排
- 实施日期:指南自2018年1月13日起适用,但EBA指出PSPs需在指南翻译成所有欧盟官方语言、发布合规表格以及监管机构将其纳入国家框架后方可实施。
- 合规义务:监管机构(CAs)需在规定期限内通知EBA其是否遵守指南,否则视为不合规。
附录与配套文件
- 指南配套有反馈表,详细记录了市场反馈及EBA的回应。
- 指南与PSD2其他法规(如RTS和GL)相互补充,共同构建支付服务的安全框架。
总结
EBA/GL/2017/17 是一份旨在提升支付服务安全性的综合性指南,涵盖了从风险评估到业务连续性管理的多个方面。指南强调比例原则,确保不同类型的PSPs能够根据其业务特点采取适当的措施。同时,指南鼓励市场参与信息共享,但不强制。EBA在制定指南过程中充分考虑了市场反馈,并进行了相应修订,以确保其适用性和清晰度。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载