2014年-ECB欧洲央行_Final_recommendations_for_the_security_of_payment_account_access_services_following_the_public_consultation_25页_466kb
报告摘要
总结:支付账户访问服务安全最终建议
核心内容
本文件由欧洲零售支付安全论坛(SecuRe Pay)发布,旨在提高支付账户访问服务的安全性,保护账户所有者的权益。该文件是基于公众咨询形成的最终建议,但未正式发布,而是直接提交给欧洲银行管理局(EBA)。建议内容涵盖支付账户访问服务的通用控制与安全环境、具体安全措施、客户意识与教育、术语解释及参与机构列表。
主要观点
- 支付账户访问服务的定义:该服务由第三方服务提供商(TPP)提供,允许其访问客户支付账户或获取账户信息。TPP可能提供支付启动服务(PIS)或账户信息服务(AIS)。
- 适用范围:建议适用于所有提供支付账户访问服务的TPP,同时也可能适用于支付方案的治理机构(GA)和账户服务支付服务提供商(AS PSP)。
- 不包括的范围:不适用于账户服务支付服务提供商直接向其客户提供的服务、非支付相关互联网服务、非支付账户访问的移动支付等。
- 目标:确保支付账户访问服务的安全性,保护客户账户和数据,同时促进欧洲范围内统一的安全标准。
关键信息
1. 支付账户访问服务的定义与角色
- 账户服务支付服务提供商(AS PSP):为客户提供支付账户的机构。
- 第三方服务提供商(TPP):非账户服务提供者,提供支付启动或账户信息服务。
- 治理机构(GA):负责监督支付方案的机构。
2. 建议内容概览
-
建议1:治理
- TPP和GA应制定并定期审查正式的安全政策。
- 政策应包括安全目标、风险容忍度、职责划分及数据管理。
-
建议2:风险评估
- TPP和GA应进行详细的风险评估,包括对AS PSP和客户的风险影响。
- 应考虑技术平台、外包服务和客户环境,以及安全事件监控结果。
- 风险评估结果需提交管理层审批。
-
建议3:事件监控与报告
- TPP、GA和AS PSP应建立一致的事件监控和报告机制。
- 重大安全事件需立即向监管机构报告,并与执法机构合作处理。
- TPP和AS PSP应互相通知可疑欺诈行为。
-
建议4:风险控制与缓解
- 实施多层次的安全措施(纵深防御)。
- 限制权限(least privilege)和“需知”原则。
- 保护网络、网站、服务器和通信链路免受攻击。
- 定期审计安全措施和系统运行情况。
-
建议5:可追溯性
- 确保所有交易和支付账户访问流程可追溯。
- 记录交易顺序号、时间戳、参数变更和敏感数据访问。
- AS PSP应区分TPP访问与客户直接访问。
-
建议6:客户识别与信息
- 客户应在使用服务前确认其意愿。
- TPP应确保商户和客户的身份验证。
- 提供清晰的使用指南和风险说明,包括设备、软件要求和应急处理流程。
-
建议7:强客户认证
- 支付启动和敏感数据访问需采用强客户认证。
- 认证方式包括通过AS PSP安全登录或TPP自主认证。
- 认证数据应与交易信息关联,且应防篡改。
-
建议8:客户注册与认证工具
- TPP应确保客户注册、认证工具交付和软件安装过程的安全。
- 安全环境需可信,且所有交付内容应进行数字签名。
-
建议9:登录尝试、会话超时与认证有效性
- TPP应设定会话超时规则,并遵循AS PSP的规则。
- 应确保认证的有效性和会话的及时终止。
结构特点
- 通用控制与安全环境:涵盖治理、风险评估、事件监控、安全控制与缓解、可追溯性等。
- 具体安全措施:针对支付启动与账户信息服务,强调强客户认证、客户注册流程和认证工具的安全性。
- 客户意识与教育:建议TPP向客户提供清晰、易懂的使用指南和风险说明。
- 术语解释:为读者提供关键术语的定义。
- 参与机构列表:列出参与欧洲零售支付安全论坛的监管机构。
重要说明
- 建议不具有强制执行力,仅作为指导性文件,供EBA制定相关指南时参考。
- 建议不涉及具体技术解决方案,也不对现有行业标准进行修改。
- 建议旨在建立统一的欧洲安全标准,确保第三方服务提供商和账户服务提供商之间的安全协作,同时保护客户数据和交易的完整性与可用性。
结论
本文件强调支付账户访问服务的安全管理,涵盖从治理到技术实施的多个层面,旨在为欧洲市场提供一个安全、透明、可追溯的支付环境。它鼓励所有市场参与者,包括TPP、GA和AS PSP,采取适当措施以确保服务的安全性,并促进技术标准的统一。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载