EBA欧洲银行-Guidelines-on-the-security-measures-under-PSD2-28EBA-GL-2017-1729_LV_14页_274kb
报告摘要
Pamatnostādnes par drošības pasākumiem maksājumu pakalpojumu operacionālajiem un drošības riskiem
1. Atbilstības un ziņošanas prasības
- Pamatnostādnes statuss: Dokuments ir izdots saskaņā ar Regulas (EK) Nr. 1093/2010 16. pantu. Kompetentajām iestādēm (KI) un finanšu iestādēm jāievēro šīs pamatnostādnes.
- Ziņošanas prasības: Līdz 12.03.2018 KI jāziņo EBI, vai tās ievēro vai paredz ievērot šīs pamatnostādnes, vai norāda neievērošanas iemesli. Ja ziņojums netiek saņemts, EBI uzskata, ka KI to neievēro.
- Ziņojumu iesniegšana: Ziņojumi jānosūta uz e-pasta adresi compliance@eba.europa.eu, izmantojot EBI timekla vietnes pieejamo veidlapu un norādot „EBA/GL/2017/17”.
- Izmaiņu ziņošana: Par jebkām izmaiņām atbilstības statusā jāziņo EBI.
2. Priekšmets, darbības joma un definīcijas
- Priekšmets: Pamatnostādnes nosaka prasības operacionālās un drošības risku pārvaldībai maksājumu pakalpojumu sniedzējiem (MPS), saskaņā ar Direktīvas (ES) 2015/2366 95. panta 1. punktu.
- Adresāti: Adresāti ir MPS un KI, kuri ir definēti saskaņā ar Regulas (ES) 1093/2010 4. panta 1. un 2. punktu.
- Definīcijas:
- Vadības struktūra: Atšķirīgi definēta attiecībā uz kredītinstītūcijām, maksājumu iestādēm un elektroniskās naudas iestādēm.
- Operacionālais vai drošības incidents: Viens vai vairāki neplānoti notikumi, kas negatīvi ietekmē maksājumu pakalpojumu integritāti, pieejamību, konfidencialitāti, autentiskumu un/vai nepārtrauktību.
- Augstākā vadība: Atšķirīgi definēta attiecībā uz kredītinstītūcijām un maksājumu iestādēm.
- Drošības risks: Risks, kas izraisa neatbilstīgi vai nepilnīgi iekšējie procesi vai ārējie notikumi, kas ietekmē IKT sistēmas un informācijas pieejamību, integritāti un konfidencialitāti.
- Vēlmes uzņemties risku: Riska kopējais līmenis un veidi, ko MPS vēlas uzņemties, lai sasniedztu savus stratēgiskos mērķus.
3. Izpilde
- Piemērošanas datums: Pamatnostādnes tiek piemērotas no 2018. gada 13. janvāra.
4. Pamatnostādnes
4.1 Vispārējais princips
- Visiem MPS jāatbilst šajām pamatnostādnēm, ar detalizācijas pakāpi, kas atbilst to lielumam, konkrētajiem pakalpojumiem, jomām, sarežģītībām un riska līmenim.
4.2 Riska pārvaldība
- Operacionālās un drošības risku pārvaldības sistēma: MPS jāizveido efektīva sistēma, kas vismaz reizi gadā jāapstiprina un pārskata.
- Risku pārvaldības sistēmas prasības:
- Jāietver visaptverošs drošības politikas dokuments.
- Jābūt saskanīgā ar MPS vēlmi uzņemties risku.
- Jānosaka galvenie uzdevumi un pienākumi.
- Jāizveido nepieciešamas procedūras un sistēmas.
- Dokumentācija un atjauninājumi: Risku pārvaldības sistēma jādokumentē un jāatjaunina, izmantojot „gūtās atziņas”.
- Aizsardzība no izmaiņām: Pirms izmaiņām infrastruktūrā, procesos vai procedūrās, MPS jāpārskata, vai riska pārvaldības sistēma jāmaina vai uzlabo.
4.3 Trīs līniju aizsardzība
- MPS jāizveido efektīva trīs līniju aizsardzība vai līdzvērtīgs riska pārvaldības un kontroles modelis.
- Modelis jānodrošina ar pietiekamām pilnvarām, neatkarību, resursiem un ziņošanas kārtību.
- Jāievēro tādas kontroles kā „četru acu princips”, divfaktoru autentifikācija, tikla segmentācija un ugunsmūri.
4.4 Dati un sistēmu integritāte un konfidencialitāte
- MPS jānodrošina konfidencialitāte, integritāte un pieejamība attiecībā uz kritiskiem datiem un IKT sistēmām.
- Ja dati ietver personas datus, jāievēro Regulas (ES) 2016/679 un (EK) 45/2001.
4.5 Piekļuves kontrole
- Piekļuves kontrole jāievieš, lai ielaušanās un pārkāpumi tiks novērsti.
- Piekļuves tiesības jānodrošina saskaņā ar „nepieciešamība zināt” principu.
- Piekļuves Žurnālierakstu glabāšanas ilgums jānosaka saskaņā ar kritiskumu.
4.6 Uz scenārijiem balstīta darbības nepārtrauktības plānošana
- MPS jāapsver dažādi scenāriji, kuri var ietekmēt darbības nepārtrauktību.
- Jāizstrādā reakcijas un atjaunošanas plāni, kas koncentrējas uz ietekmi, kas skar kritiskas funkcijas un procesus.
- Plāni jādokumentē un jāpieejami darbiniekiem un atbalsta vienībām.
- Jāatjaunina ar vērtējumu rezultātiem, jaunajiem riskiem un scenārijiem.
4.7 Darbības nepārtrauktības plānu pārbaude
- DNP jāpārbauda ne mazāk kā reizi gadā, lai nodrošinātu tos noturību un efektivitāti.
- Jāietver atbalsta mēri, lai aizsargātu un atjaunotu darbības integritāti un pieejamību.
- DNP jākonsultējas ar ieinteresētajām personām.
4.8 Saziņa krīzes laikā
- MPS jāsagatavo efektīvi krīzes saziņas pasākumi, lai informētu iekšējās un ārējās ieinteresētās personas.
4.9 Drošības pasākumu pārbaude
- MPS jāizveido un jāievieš pārbaudes sistēma, kas nodrošina drošības pasākumu noturību un efektivitāti.
- Pārbaudes jāveic, ja notiek izmaiņas infrastruktūrā, procesos vai procedūrās, vai notiek incidenti.
- Pārbaudes jāveic neatkarīgi pārbaudītājiem, kas ir pieredzējuši maksājumu drošības jomā.
- Pārbaudījumus jāveic vismaz reizi gadā, ja sistēma ir kritiska, un ne retāk kā reizi trīs gados, ja sistēma nav kritiska.
- Pārbaudījumu rezultāti jāuzrauga un jāuzlabo atbilstoši.
4.10 Informētība par situāciju un nepārtraukta mācīšanās
- MPS jāizveido procesi, lai uzraudzītu un informētu par drošības un operacionālajiem apdraudējumiem.
- Jāanalizē konstatētie incidenti un jāveic drošības pasākumu atjauninājumi.
- Jāveic apmācības programmas visiem darbiniekiem, lai mazinātu cilvēka kļūdas, zādzības, krāpšanu un nepareizu izmantošanu.
- Apmācības jāveic vismaz reizi gadā, vai biežāk, ja nepieciešams.
- Darbiniekiem, kuriem piešķirti galvenie pienākumi, jāsaņem informācijas drošības apmācības reizi gadā.
4.11 Maksājumu pakalpojumu lietotāju attiecību pārvaldība
- Jānodrošina MPL informētība par drošības riskiem un mazināšanas pasākumiem.
- Jāpiešķir palīdzība MPL, ja notiek neparasti darbības vai incidenti.
- Ja ir vienošanās par tērēšanas limitu, jānodrošina iespēja to mainīt līdz maksimālajam robežai.
- Jānodrošina iespēja MPL saņemt ziņas par neveiksmīgiem vai veiksmīgiem maksājumu darījumiem, lai konstatētu krapniecisku vai nepareizu izmantošanu.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载