EBA欧洲银行-28EBA-2017-E-13152920Letter-from-O-Guersent2C20FISMA-re-Commission-intention-to-amend-the-draft-RTS-on-SCA-and-CSCAres282017292639906_31页_423kb
报告摘要
欧盟委员会关于修订支付服务指令(PSD2)下强客户认证和通用安全通信标准的说明总结
核心内容概述
欧盟委员会计划修订欧洲银行管理局(EBA)提交的关于强客户认证(SCA)和通用安全开放通信标准(CSC)的监管技术标准(RTS)草案。修订内容主要涉及交易风险分析的独立审计、直接向EBA报告欺诈数据、专用通信接口不可用时的备用措施等关键领域。该修订旨在确保支付服务的安全性、技术中立性以及市场统一性。
主要观点与关键信息
1. 交易风险分析的独立审计
- 适用范围:当支付服务提供商使用交易风险分析(TRM)作为免于强客户认证的依据时。
- 修订内容:
- 要求由法定审计师对风险分析方法、风险模型和报告的欺诈率进行独立审计。
- 目的是确保各提供商之间评估的客观性,以及验证RTS的适用条件。
- 欺诈率数据应直接报告给EBA,以便其在RTS生效后18个月内进行审查。
2. 欺诈数据直接报告给EBA
- 目的:增强EBA对欺诈率的监控能力,确保其能够有效评估并调整RTS中的参考欺诈率。
- 适用范围:支付服务提供商需直接向EBA报告欺诈数据,而不仅仅是向监管机构提交汇总数据。
- 依据:PSD2第32条。
3. 专用通信接口不可用时的备用措施
- 适用情况:当专用通信接口不可用或性能不足时。
- 修订内容:
- 支付服务提供商应使用面向用户的接口作为备用方案。
- 必须遵守PSD2第65-67条中的身份识别和认证程序。
- 备用措施的使用需完整记录并按要求向监管机构报告。
- 一旦专用接口恢复,提供商必须重新使用该接口。
4. 技术中立性与业务模型中立性
- 原则:RTS应保持技术中立和业务模型中立,以促进市场公平竞争。
- 内容:
- 允许使用多种技术方案实现强客户认证,如一次性密码、数字签名等。
- 强调认证元素的独立性,防止一个元素被攻破影响其他元素的安全性。
- 针对远程支付,要求动态链接交易与金额、收款人信息。
5. 免于强客户认证的例外情况
- 适用场景:
- 低价值支付(低于30欧元)。
- 非接触式支付(如POS终端)。
- 频繁支付给同一收款人。
- 支付服务提供商之间使用专用接口。
- 修订内容:
- 允许某些企业支付使用专用流程或协议,若其达到PSD2的高安全标准。
- 强调对这些例外情况的监督与审查,以确保其安全性。
6. 通信接口的规范与透明度
- 要求:
- 账户服务支付服务提供商(ASPSP)需提供至少一个接口,供账户信息服务提供商(AISP)和支付启动服务提供商(PISP)使用。
- 接口应支持身份识别,并允许AISP和PISP依赖ASPSP的认证流程。
- 接口的技术规范应公开透明,并提供测试功能。
- 接口需使用国际或欧洲标准化组织制定的标准。
7. 法律依据与实施时间
- 法律基础:
- 基于《支付服务指令》(PSD2)第98(4)条。
- 依据《欧洲银行管理局条例》(EU)第1093/2010。
- 实施时间:
- 该修订与PSD2第65、66、67条及第97条同时生效,以确保法律一致性。
修订背景与目标
- 背景:EBA提交的RTS草案在支付安全、技术中立性和市场统一性方面存在改进空间。
- 目标:
- 提高支付服务的安全性。
- 确保技术与业务模型的中立性。
- 促进支付市场的整合与创新。
- 增强监管机构对支付服务提供商的监督能力。
附录与程序
- 提交内容:修订后的RTS草案已附于信件中。
- 法律审查:由于EBA未提前提交法律审查,修订版包含法律文本的优化和编辑调整。
- 公众咨询:EBA已进行公开咨询,并提交了影响评估报告。
- 后续程序:EBA需定期审查并可能提交修订建议,以确保RTS的持续有效性与安全性。
总结
本次修订旨在加强支付服务的安全性,同时保持技术与业务模型的中立性,确保市场公平竞争和消费者保护。修订内容包括对交易风险分析的独立审计、欺诈数据的直接报告、专用接口不可用时的备用机制等,均体现了欧盟对支付服务安全的高度重视。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载