EBA欧洲银行-Guidelines-on-incident-reporting-under-PSD2-28EBA-GL-2017-1029_LT_33页_668kb
报告摘要
Gaires apie pranešimą apie didelius operacinius ir saugumo incidentus (EBA/GL/2017/10)
1. Atitiktis gaires ir informavimo pareiga
Šios gairės yra parengtos pagal Reglamento (ES) Nr. 1093/2010 16 straipsnį ir nurodo EBI nuomonę dėl tinkamos priežiūros praktikos Europos finansų priežiūros institucijų sistemose, arba apie tai, kaip Sajungos teisė turi būti taikoma tam tikroje srityje.
- Kompetentingos institucijos (pvz., EBI ir ECB) turi visus pastangas laikytis šių gairių ir gali pakeisti savo teisinį sistemą ar priežiūros procesus.
- Pranešimų reikalavimai:
- Kompetentingos institucijos privalo iki 19/02/2018 pranešti EBI apie laikymąsi ar ketinimą laikytis gairių arba nurodyti nesilaikymo priežastis.
- Jei nėra pranešimo, EBI laikys, kad institucijos nesilaiko gairių.
- Pranešimus reikia siųsti el. paštu compliance@eba.europa.eu naudodami EBI interneto svetainėje pateiktą formą ir nurodant dokumento numerį EBA/GL/2017/10.
2. Dalykas, taikymo sritis ir terminų apibrėžtys
2.1. Dalykas
Šios gairės yra skirtos:
- Mokėjimo paslaugų teikėjams – nustatyti, kada ir kaip pranešti apie didelius incidentus.
- Kompetentingoms institucijoms – nurodyti, kaip jas vertinti, kada ir kaip joms pateikti informaciją apie incidentus.
2.2. Taikymo sritis
- Taikomos visiems incidentams, kurie atitinka didelio operacinio arba saugumo incidento apibrėžtį.
- Atitinka ir išorinius, ir vidinius įvykius, kurie gali būti arba piktybini, arba netyčini.
- Taikomos ir tais atvejais, kai incidentas kyla už Sajungos ribų ir turi poveikį mokėjimo paslaugoms, kurias Sajungoje teikia mokėjimo paslaugų teikėjas.
2.3. Terminų apibrėžtys
- Operacinis ar saugumo incidentas – tai vienas ar kelios įvykiai, kurie nebuvo planuoti ir turi neigiamą poveikį mokėjimo paslaugų vientisumui, prieinamumui, konfidencialumui, autentiškumui ir (arba) teisės svarbai.
- Vientisumas – turto (įskaitant duomenis) tikslumo ir visumos išsaugojimo ypatybė.
- Prieinamumas – savybė, kai paslauga priklauso mokėjimo paslaugų vartotojams.
- Konfidencialumas – savybė, kai informacija nėra prieinama neleidžiantiems asmenims.
- Autentiškumas – savybė, kai šaltinis atitinka realumą.
- Teisės svarbas – savybė, kai organizacijos procesai, funkcijos ir turtas, reikalingi mokėjimo paslaugoms teikti, yra visapusiškai prieinami ir veikia iš anksto apibrėžtais prieinamais lygmenimis.
3. Taikymo data
Šios gairės taikomos nuo 2018 m. sausio 13 d.
4. Mokėjimo paslaugų teikėjams skirtos gairės
4.1. Priskyrimas dideliems incidentams
Mokėjimo paslaugų teikėjai turi priskirti incidentus pagal šiuos kriterijus:
- Mažesnis poveikio lygis: >10% mokėjimo paslaugų teikėjo standartinio operacijų lygio (pagal operacijų skaičių) ir >100 000 EUR.
- Didesnis poveikio lygis: >25% mokėjimo paslaugų teikėjo standartinio operacijų lygio (pagal operacijų skaičių) arba >5 mln. EUR.
4.2. Pranešimo procesas
Mokėjimo paslaugų teikėjai turi pranešti apie incidentus pagal šiuos etapus:
4.2.1. Pirminis pranešimas
- Turi būti pateiktas per 4 valandas nuo incidento aptikimo arba, jei kanalai neprieinami, per tą laiką, kai jie vėl taps prieinami.
- Turėtų apimti preliminarią informaciją apie incidentą, jo savybes, padarinius ir atnaujinimo datą (ne vėlesnę nei po 3 darbo dienų).
4.2.2. Tarpinis pranešimas
- Turi būti pateiktas kiekvieną kartą, kai atsiranda aktualios būklės pokyčiai.
- Turi apimti išsamų incidento ir jo padarinių aprašymą, atnaujintą informaciją ir atnaujinimo datą (ne vėlesnę nei po 3 darbo dienų).
- Jei neįmanoma pateikti atnaujintos informacijos iki planuotos datos, reikia susisiekti su kompetentinga institucija ir pateikti naują atnaujinimo datą.
4.2.3. Galutinis pranešimas
- Turi būti pateiktas per 2 savaites nuo incidento išsprendimo, kai grįžta į normalią veiklos eigos.
- Turėtų apimti faktinius duomenis, pagrindinę priežastį, įgyvendintas priemones ir apibendrinamas incidento įtakos sumažinimas.
- Jei incidentas perklasifikuotas kaip nedidelis, turi būti nurodyta jo statuso sumažinimo priežastis.
4.3. Deleguotasis ir konsoliduotasis pranešimų teikimas
- Mokėjimo paslaugų teikėjai gali deleguoti pranešimo pareigas trečiajai šaliai, tačiau turi užtikrinti, kad:
- Delegavimas atitinka formalų sutartį.
- Trečioji šalis turi vertinti incidentą kiekvienam paveiktam mokėjimo paslaugų teikėjui.
- Konsoliduoti pranešimus turi būti pateikti tik tais atvejais, kai incidentas kilo dėl trečiosios šalies teikiamų paslaugų sutrikimo.
- Trečioji šalis turi užpildyti šablono laukelius kiekvieno paveikto mokėjimo paslaugų teikėjo vardu arba naudoti intervalus.
4.4. Operacinė ir saugumo politika
- Mokėjimo paslaugų teikėjai turi užtikrinti, kad bendroje operacinėje ir saugumo politikoje būtų aiškiai apibrėžtos visos pareigos pranešti apie incidentus pagal MPD2 ir įgyvendinti procesus, apibrėžtas šios gairės.
5. Kompetentingų institucijų gairės dėl incidento aktualumo vertinimo ir duomenų pateikimo
-
Incidento aktualumo vertinimas turi būti atliktas pagal šiuos kriterijus:
- Paveikta operacija – >10% arba >25% operacijų.
- Paveikti vartotojai – >5 000 arba >50 000 vartotojų.
- Paslaugos neveikimo laikas – >2 valandos.
- Ekonominis poveikis – >0,1% 1 lygio kapitalo arba >5 mln. EUR.
- Vidinė sklaida – turi būti atskirta arba traduota dirbti kriziniu režimu.
- Poveikis reputacijai – turi būti atsižvelgta į žinomą arba tikimą žalą.
-
Duomenų pateikimas turi būti nuoseklus, patikimas, konfidencialus ir vientisumas.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载