2014年-ECB欧洲央行_Public_note_on_security_of_payment_account_access_services_5页_226kb
报告摘要
总结:支付账户访问服务的安全性
核心内容
支付账户访问服务(Payment Account Access Services, PAAS)是电子商务和数字支付领域的重要组成部分,包括账户信息服务和支付启动服务。这些服务允许用户通过第三方提供商(TPP)访问其支付账户以获取信息或发起支付。由于其独特的运作方式,PAAS需要专门的安全规范,以确保支付系统的整体安全性和消费者信任。
主要观点
-
支付账户访问服务的定义:
- 账户信息服务:用户通过TPP获取其在多个支付服务提供商(PSP)处持有的支付账户信息。
- 支付启动服务:用户通过TPP从其在另一PSP处持有的账户发起支付。
-
安全与信任的重要性:
- 支付系统的安全是央行确保货币可信度和经济稳定的关键。
- PAAS由于引入第三方,存在更高的安全风险,如身份盗用和凭证泄露。
-
推荐措施:
- TPP应受许可和监管:以确保其符合安全标准。
- 双向认证机制:TPP与账户服务PSP之间应确保双向认证,以防止未经授权的访问。
- 不共享用户凭证:避免TPP获得用户的个人身份信息,从而降低风险。
- 强客户认证(SCA):TPP应确保客户通过账户服务PSP提供的强客户认证机制进行身份验证。
- 最小化信息访问权限:TPP仅应获得执行支付所需的最低必要信息。
-
标准化建议:
- 建议制定一个统一的欧洲标准,以促进市场整合和互操作性。
- 该标准应涵盖安全通信协议、重定向流程以及客户授权接口。
- 标准应由欧洲银行管理局(EBA)在ECB和相关利益相关方的协作下制定,并在PSD2生效前完成。
-
监管与市场平衡:
- 虽然所有PSP需提供欧洲标准,但TPP仍可使用符合要求的自有标准。
- 标准化有助于支持创新和竞争,同时确保支付系统的安全性。
关键信息
- 背景:2013年1月,欧洲央行(ECB)发起关于互联网支付安全的咨询,随后在2013年1月发布相关推荐。由于PAAS的特殊性,其安全规范被单独讨论。
- 市场咨询结果:共收到38份回复,主要来自银行和支付协会,以及部分金融机构和咨询公司。
- 主要结论:
- 支持TPP受许可和监管。
- 强调双向认证、不共享凭证和强客户认证的重要性。
- 推荐制定统一的欧洲标准,以促进互操作性和市场整合。
- 下一步行动:
- ECB将最终建议提交给EBA,而非公开发布,以避免市场混淆。
- EBA将基于ECB的建议制定相关指南,确保PSD2的顺利实施。
建议与展望
- 标准化是关键:通过统一标准,可以提升支付服务的安全性、效率和互操作性。
- 监管与创新并重:在确保安全的前提下,支持TPP的发展和市场创新。
- 持续合作:ECB与EBA及其他相关方需密切合作,确保标准的及时制定和实施。
其他评论
- 合同协议:多数受访者支持TPP与账户服务PSP之间建立合同协议,以明确双方责任和义务。
- 方案治理结构:PAAS可以是TPP的专有解决方案,也可以是包含治理机构的多边方案,两者在安全要求上应被同等对待。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载