EBA欧洲银行-EBA-DP-2015-03-28RTS-on-SCA-and-CSC-under-PSD229_31页_435kb
报告摘要
总结:EBA关于PSD2中强客户认证与安全通信的讨论文件
核心内容
欧洲银行管理局(EBA)于2015年12月8日发布了《关于未来监管技术标准的讨论文件》,聚焦于强客户认证(SCA)和安全通信的要求,这些要求是《修订后的支付服务指令》(PSD2)中关键的监管技术标准之一。该文件旨在征求市场参与者的意见,以协助EBA制定最终的监管技术标准(RTS)。
主要观点
-
政策背景
- EBA成立于2011年,其目标是保护公众利益,促进金融体系的稳定性与有效性。
- PSD2于2016年初生效,赋予EBA制定六项技术标准和五套指南的职责,其中强客户认证与安全通信是关键部分。
- 强客户认证旨在提升消费者保护、促进市场竞争、推动创新支付方式,并确保电子支付的安全性。
-
强客户认证的定义与要求
- 强客户认证要求使用至少两个独立的认证要素,分别属于“知识”(如密码)、“持有”(如智能卡)和“固有”(如生物识别)。
- 该认证适用于在线访问支付账户、发起电子支付交易或通过远程渠道执行可能带来欺诈风险的操作。
- 动态链接是强客户认证的重要组成部分,确保认证信息仅用于特定交易,防止被滥用。
-
认证要素的独立性与风险
- 认证要素的独立性是确保安全的关键,例如在移动设备上进行认证时,设备本身可能同时存储或接收认证信息,从而影响要素的独立性。
- 需要平衡高安全要求与用户便利性,如“一键支付”可能与强认证冲突。
-
例外情况
- 例外情况需基于服务风险等级、交易金额或频率、以及使用的支付渠道来判断。
- EBA考虑了多种可能的例外情形,如小额支付、已知受益人支付、同一用户账户间的转账等。
-
与e-IDAS的协同作用
- 该讨论文件还探讨了与电子身份识别和信任服务法规(e-IDAS)的协同效应,以促进电子交易的统一性和互操作性。
关键信息
1. EBA的职责与时间表
- EBA需在PSD2生效后12个月内发布RTS草案,并在18至24个月内完成其余技术标准。
- 最早的RTS实施日期预计为2018年10月。
2. 市场参与者反馈机制
- EBA鼓励市场参与者提交反馈,包括对问题的回应、对现有观点的评论、提供数据支持、提出替代方案等。
- 响应需在2016年2月8日前提交,逾期可能无法处理。
3. 技术标准草案的开发方式
- EBA将通过讨论文件(DP)收集广泛意见,尤其适用于涉及广泛利益相关方的议题。
- 该讨论文件是EBA开发强客户认证与安全通信技术标准的第一步,后续将发布咨询文件(CP)进行公开征求意见。
4. 例外情况的考虑
- 例外情况需在技术标准中明确,以确保在不同风险水平下实现灵活性。
- 例外情况的确定需基于交易金额、频率、支付渠道及风险分析。
5. 动态链接与安全通信标准
- 动态链接确保认证信息仅用于特定交易,防止被滥用。
- 安全通信标准需涵盖账户服务支付服务提供商(ASPSP)、支付启动服务(PIS)、账户信息服务(AIS)及其他支付服务提供商之间的信息交换。
讨论问题汇总
- 是否有其他可能涉及支付欺诈或滥用风险的交易或操作需要纳入RTS?请提供具体例子和风险说明。
- 在强客户认证中,哪些“持有”要素是合适的?这些要素是否必须为物理形式?如何确保数据仅由用户控制?
- 在“固有”要素中,是否可以使用基于行为的特征?如果可以,请说明适用条件。
- 在实现强客户认证过程中,有哪些挑战涉及认证要素的独立性(如移动设备)?
- 在实现强客户认证过程中,有哪些挑战涉及动态链接?
- 目前有哪些移动设备解决方案能够同时满足认证要素的独立性和动态链接的要求?
下一步计划
- 市场参与者需在2016年2月8日前提交反馈。
- EBA将在2016年第二季度发布咨询文件(CP)草案,以进一步征求公众意见。
- EBA将基于收到的反馈,制定最终的监管技术标准,并发布反馈报告。
数据保护与保密
- EBA的数据保护政策基于欧盟法规(EC)第45/2001号,确保个人数据处理的合法性。
- 市场参与者可选择是否公开其反馈,保密反馈将根据EBA规则处理,并在必要时征求反馈意见。
免责声明
- 本讨论文件的观点为初步意见,不构成对EBA未来技术标准的约束。
- 目的是促进讨论并收集利益相关方的早期意见。
结构总结
- 讨论章节:包含五个子章节,分别涉及强客户认证、例外情况、个性化安全凭证保护、安全通信标准及与e-IDAS的协同作用。
- 技术术语:基于PSD2定义,EBA将利用讨论文件的反馈作为制定RTS草案的输入。
该讨论文件为EBA制定强客户认证与安全通信技术标准提供了基础框架,并强调了在实现过程中需平衡安全性、便利性和创新性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载