EBA欧洲银行-Guidelines-on-incident-reporting-under-PSD2-28EBA-GL-2017-1029_FR_35页_581kb
报告摘要
Résumé des orientations EBA/GL/2017/10
1. Statut et objectif des orientations
- Ces orientations sont émises en vertu de l'article 16 du règlement (UE) n° 1093/2010.
- Elles donnent l'avis de l'ABE sur des pratiques de surveillance et la manière d'appliquer le droit de l'Union dans le domaine des services de paiement.
- Leur objectif est de guider les prestataires de services de paiement (PSP) et les autorités compétentes dans la classification et la notification des incidents opérationnels ou de sécurité majeurs.
- Elles visent à favoriser une approche commune et cohérente dans la communication des incidents aux autorités compétentes et à la BCE.
2. Obligations de déclaration
- Les autorités compétentes doivent indiquer à l'ABE s’ils respectent ou entendent respecter ces orientations, ou expliquer les raisons du non-respect, avant le 19/02/2019.
- En l'absence de notification, les autorités compétentes seront considérées comme n’ayant pas respecté les orientations.
- Les notifications doivent être envoyées à
compliance@eba.europa.euvia un formulaire disponible sur le site de l'ABE, en indiquant en objet «EBA/GL/2017/10». - Les notifications sont publiées sur le site internet de l'ABE.
- Les autorités compétentes doivent être représentées par des personnes habilitées à rendre compte du respect des orientations.
3. Champ d’application et définitions
- Les orientations s’appliquent à tous les incidents opérationnels ou de sécurité majeurs, tels que définis dans la directive (UE) 2015/2366 (DSP2).
- Incident opérationnel ou de sécurité : Événement non planifié qui peut avoir une incidence négative sur l’intégrité, la disponibilité, la confidentialité, l’authenticité ou la continuité des services de paiement.
- Services liés au paiement : Toute activité exercée à titre professionnel, ainsi que les tâches de soutien technique nécessaires à leur exécution.
4. Mise en œuvre
- Les orientations sont applicables à partir du 13 janvier 2018.
5. Orientations pour les prestataires de services de paiement
5.1. Classification des incidents majeurs
- Un incident est considéré comme majeur s’il remplit :
- Un ou plusieurs critères au niveau d'impact supérieur, ou
- Trois critères ou plus au niveau d'impact inférieur.
- Les critères de classification incluent :
- Opérations affectées : Montant et nombre de paiements compromis.
- Utilisateurs affectés : Nombre de clients impactés, en termes absolus et en pourcentage.
- Interruption du service : Durée de l’indisponibilité des services.
- Impact économique : Coûts directs et indirects.
- Niveau d'escalade interne : Informations au directeur des systèmes d'information.
- Impact systémique : Effets sur d'autres prestataires ou infrastructures.
- Impact en termes de réputation : Visibilité de l'incident et répercussions sur la crédibilité.
Tableau des seuils de classification :
| Critères | Niveau d'impact inférieur | Niveau d'impact supérieur |
|---|---|---|
| Opérations affectées | >10 % du volume habituel (en nombre) et >100 000 EUR | >25 % du volume habituel (en nombre) ou >5 millions EUR |
| Utilisateurs affectés | >5 000 ou >10 % des utilisateurs | >50 000 ou >25 % des utilisateurs |
| Interruption du service | >2 heures | Sans objet |
| Impact économique | Sans objet | >Max (0,1 % des fonds propres de catégorie 1, 200 000 EUR) ou >5 millions EUR |
| Niveau d'escalade interne | Oui | Oui, et mode de «crise» déclenché |
| Impact systémique | Oui | Sans objet |
| Impact en termes de réputation | Oui | Sans objet |
5.2. Processus de notification
- Les PSP doivent notifier l'incident à l'autorité compétente de leur État membre d'origine dès sa détection.
- La notification initiale doit être envoyée dans les 4 heures suivant la détection, ou dès que les canaux de communication sont disponibles.
- Les notifications doivent être formulées selon un modèle standardisé (Annexe 1), et doivent inclure des informations globales (section A), une description détaillée (section B), et une analyse des causes profondes (section C).
- Les informations doivent être continûment mises à jour, y compris en cas de changement de statut de l’incident (de non majeur à majeur ou inversement).
- Une notification finale doit être envoyée lorsque l’analyse des causes profondes est achevée et que des chiffres réels sont disponibles, ou si l’incident est reclassé comme non majeur.
5.3. Conditions de la notification finale
- La notification finale doit être envoyée dans un délai maximum de 2 semaines après la résolution de l’incident.
- Si les chiffres réels ne sont pas disponibles, une justification du retard doit être fournie à l’autorité compétente, ainsi qu’une nouvelle date estimée.
- Les informations doivent être complètes et précises, y compris les mesures prises pour résoudre l’incident et prévenir son réapparition.
6. Notification déléguable et consolidée
- Les PSP peuvent déléguer les obligations de notification à un tiers, à condition que :
- Un contrat formel ou des dispositions internes définissent clairement les responsabilités.
- Le tiers est habilité à gérer ces obligations.
- Les PSP doivent consolider les notifications, si applicable, et s’assurer que les informations sont transmises de manière claire et précise à l'autorité compétente.
7. Conformité et responsabilité
- Les PSP doivent intégrer ces orientations dans leurs processus de surveillance et de conformité.
- En cas de modification de leur statut de conformité, cela doit être signalé à l'ABE.
- Les PSP doivent assurer la confidentialité et l’intégrité des informations échangées avec les autorités compétentes.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载