EBA欧洲银行-Guidelines-on-the-security-measures-under-PSD2-28EBA-GL-2017-1729_HR_15页_285kb
报告摘要
Zbrojene smjernice za sigurnosne mjere za operativne i sigurnosne rizike povezane s platnim uslugama (EBA/GL/2017/17)
1. Obveze usklaživanja i izvješćivanja
- Status smjernica: Ove smjernice su izdane na temelju Članka 16. Uredbe (EU) br. 1093/2010, a nadležna tijela i financijske institucije moraju usklađivati svoje prakse s njima.
- Zahtjevi za izvješćivanje: Nadležna tijela moraju obavijestiti EBA o usklađenosti ili razlogu neusklađenosti do 12.03.2018. Obavijesti se slanjem obrasca na adresu
compliance@eba.europa.eus uputom „EBA/GL/2017/17". - Promjene statusa: Svaka promjena statusa usklađenosti mora biti prijavljena EBA.
2. Predmet, područje primjene i definicije
- Predmet: Smjernice se odnose na sigurnosne mjere koje pružatelji platnih usluga moraju poduzeti za upravljanje operativnim i sigurnosnim rizicima.
- Adresati: Pružatelji platnih usluga i nadležna tijela, kao što su definirana u Uredbi (EU) br. 1093/2010 i Direktivi (EU) 2015/2366.
- Definicije:
- Upravljačko tijelo: Za kreditne institucije – isto kao u Direktivi 2013/36/EU; za institucije za platni promet i elektroniku novca – direktori i osobe odgovorne za upravljanje; za druge pružatelje – definirano primjenjivim pravom.
- Operativni ili sigurnosni incident: Događaj ili niz povezanih događaja koji imaju ili mogu imati negativan učinak na usluge platnih usluga.
- Sigurnosni rizik: Rizik koji proizlazi iz neprikladnih procesa ili vanjskih događaja koji mogu utjecati na IKT sustave ili podatke.
- Sklonost preuzimanju rizika: Ukupna razina i vrste rizika koje je institucija spremana preuzeti u skladu s svojim poslovnim modelom.
3. Provedba
- Datum primjene: 13. siječnja 2018.
- Smjernica 1: Opća načela:
- Svi pružatelji platnih usluga moraju se usklađiti s smjernicama.
- Razina detalja mora biti razmjerna veličini i složenosti usluga.
4. Smjernice
Smjernica 2: Upravljanje
- Okvir za upravljanje rizicima:
- Moraju se uspostaviti i preispitivati barem jednom godišnje.
- Uključuje dokumentaciju sigurnosne politike, odgovornosti, linije izvješćivanja i mehanizme kontinuiteta poslovanja.
- Moraju biti ispravno dokumentirani i ažurirani na temelju iskustava.
- Eksternalizacija poslova:
- Sigurnosne mjere moraju biti učinkovite i uključivati pružatelje usluga.
- Trebaju se ugovoriti i sporazumiti s pružateljima usluga s odgovarajućim sigurnosnim ciljevima i mjerama.
- Modeli za upravljanje rizicima i kontrole:
- Trebaju se uspostaviti tri linije obrane.
- Uključuju razdvajanje dužnosti, najmanje ovlasti, kontrolu pristupa, autentifikaciju i nadzor aktivnosti.
Smjernica 3: Procjena rizika
- Utvrđivanje funkcija, procesa i sredstava:
- Potrebno je redovito ažurirati popise funkcija, procesa i sredstava.
- Klasifikacija:
- Sve funkcije, procesi i sredstva trebaju se klasificirati prema kritičnosti.
- Procjena rizika:
- Trebaju se stalno praćiti prijetnje, ranjivosti i scenariji rizika.
- Otkrivanje operativnih i sigurnosnih incidenata mora biti učinkovito i pravodobno.
Smjernica 4: Zaštita
- Sigurnost podataka i sustava:
- Podaci i sustavi moraju biti sigurni, cjeloviti i dostupni.
- Trebaju se osigurati i fizički i logički pristup.
- Kontrola pristupa:
- Pristup mora biti ograničen na opravdane osobe.
- Moraju se primijeniti pristupi temeljeni na ulogama, autentifikacija i praćenje aktivnosti.
- Fizička sigurnost:
- Potrebne su mjere za zaštitu osjetljivih podataka i IKT sustava.
- Sigurna komunikacija:
- Administrativni pristup na daljinu može biti odobren samo uz pristup temeljen na nužnosti uvida i pouzdanu autentifikaciju.
Smjernica 5: Otkrivanje
- Stalno praćenje i otkrivanje:
- Potrebno je uspostaviti procese za otkrivanje neuobičajnih aktivnosti.
- Uključuju praćenje prijetnji, incidenta i potencijalnih rizika.
- Pronalaženje incidenata:
- Trebaju se uspostaviti kriteriji za klasifikaciju incidenta i ranjivosti.
- Potrebni su procesi za praćenje i izvješćivanje o incidentima.
Smjernica 6: Kontinuitet poslovanja
- Planiranje kontinuiteta poslovanja:
- Trebaju se uspostaviti planovi za reakciju i oporavak.
- Uključuju analizu scenarija i utvrđivanje kritičnih funkcija.
- Testiranje planova:
- Planovi trebaju se testirati barem jednom godišnje.
- Testiranje treba obuhvatiti kritične sustave i uključivati neovisne ispitivače.
- Komuniciranje u kriznim situacijama:
- Potrebno je osigurati učinkovitu komunikaciju s unutarnjim i vanjskim dionicima.
Smjernica 7: Testiranje sigurnosnih mjera
- Okvir za testiranje:
- Testiranje mora osiguravati pouzdanost i učinkovitost sigurnosnih mjera.
- Uključuje ispitivanje ranjivosti i penetracije.
- Testiranje kritičnih sustava:
- Kritični sustavi trebaju se testirati barem jednom godišnje.
- Nekritični sustavi – barem jednom svake tri godine.
- Ažuriranje mjera:
- Rezultati testiranja trebaju biti uzeti u obzir za ažuriranje sigurnosnih mjera.
Smjernica 8: Svijest o situaciji i kontinuirano učenje
- Pregled prijetnji i svijesti o situaciji:
- Potrebno je stalno praćiti prijetnje i rizike.
- Analizirati incidente i ažurirati mjere.
- Programi za osposobljavanje:
- Potrebno je osiguravati osposobljavanje zaposlenika.
- Ključne uloge trebaju biti ciljano osposobljene.
- Trebaju se provoditi povremene programe za podizanje svijesti o sigurnosti.
Smjernica 9: Upravljanje odnosima s korisnicima platnih usluga
- Podizanje svijesti korisnika:
- Potrebno je nuditi pomoć i smjernice korisnicima.
- Ažurirati sigurnosne postupke i informirati korisnike.
- Zaštita korisničkih računa:
- Korisnicima treba omogućiti upozorenja o transakcijama.
- Moguća je opcija za ograničenje platnih funkcionalnosti.
Ključne informacije
- Smjernice su izdane na temelju PSD2 i EBA-ine uloge.
- Nadležna tijela i pružatelji platnih usluga moraju se uskladiti s njima.
- Obveze se odnose na upravljanje operativnim i sigurnosnim rizicima, testiranje, ažuriranje i kontinuirano učenje.
- Ažuriranje sigurnosnih mjera je obavezno, a pravila za to su prilagođena razini rizika.
- Potrebno je osiguravati sigurnost podataka, kontinuitet poslovanja i svijest korisnika.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载