EBA欧洲银行-Guidelines-on-the-security-measures-under-PSD2-28EBA-GL-2017-1729_SV_14页_351kb
报告摘要
Dokumentöversikt: EBA/GL/2017/17 – Riktlinjer för säkerhetsåtgärder för operativa risker och säkerhetsrisker för betaltjänster
1. Sammanfattning av dokumentets status och efterlevnad
Dokumentet innehåller riktlinjer utarbetade enligt artikel 16 i förordning (EU) nr 1093/2010. De behöriga myndigheterna och finansinstituten är skyldiga att följa dessa riktlinjer med alla tillgängliga medel. Riktlinjerna gäller för betaltjänstleverantörer och myndigheter i enlighet med PSD2 (direktiv (EU) nr 2015/2366).
Behöriga myndigheter måste rapportera till EBA om de följer eller avser att följa riktlinjerna, eller ange skälen till att de inte gör det, senast 12 mars 2018. Alla ändringar i efterlevnaden ska rapporteras. Anmälningar ska lämnas via EBA:s webbplats på e-postadressen compliance@eba.europa.eu med rubriken "EBA/GL/2017/17".
2. Syfte, tillämpningsområde och definitioner
Syfte
Riktlinjerna syftar till att stävja krav på att fastställa, genomföra och kontrollera säkerhetsåtgärder för att hantera operativa risker och säkerhetsrisker inom betaltjänster.
Tillämpningsområde
Riktlinjerna riktas till betaltjänstleverantörer och myndigheter enligt definitionen i förordning (EU) nr 1093/2010.
Definitioner
- Ledningsorgan: För kreditinstitut samma betydelse som i direktiv 2013/36/EU. För betalningsinstitut och institutioner för elektroniska pengar innebär det chefer och verksamhetsansvariga.
- Operativ incident/säkerhetsincident: En enskild händelse eller serie händelser som inte har planerats av leverantören och som kan ha negativ påverkan på betaltjänsternas säkerhet.
- Säkerhetsrisk: Risk för otillräckliga eller felaktiga interna eller externa händelser som kan påverka säkerheten, integriteten eller tillgängligheten av betaltjänsternas system.
- Riskapit: Den aggregerade risknivå och risktyp som ett institut är villigt att ta inom sin riskkapacitet.
3. Genomförande
Tillämpningsdatum
Riktlinjerna gäller från 13 januari 2018.
Allmänna principer
Betaltjänstleverantörer bör följa alla bestämmelser i riktlinjerna, med en detaljnivå som anpassas till deras storlek, tjänstens art och risker.
Riskhantering och kontroll
- Betaltjänstleverantörer måste ha ett effektivt riskhanteringsramverk som godkänns och granskas årligen.
- Riktlinjerna kräver att säkerhetsåtgärder är proportionerliga och anpassade efter riskbedömning.
- De ska följa principen "defence-in-depth" med flera säkerhetslager, t.ex. tvåfaktorautentisering, segmentering och brandväggar.
- Säkerhetsåtgärder ska skydda känsliga betalningsuppgifter, och följa GDPR (EU) 2016/679 om personuppgifter ingår.
Åtkomstkontroll
- Fysisk och logisk åtkomst ska begränsas till behöriga personer.
- Privilegierad åtkomst ska kontrolleras noggrant.
- Åtkomstloggar ska lagras i en tid som motsvarar kritiska system.
- Fjärradministration till kritiska system ska endast tillåtas vid behov och med starka autentiseringslösningar.
4. Detektering
- Betaltjänstleverantörer ska ha kontinuerlig övervakning och detektering av avvikande aktiviteter.
- De ska ta fram kriterier och tröskelvärden för att klassificera händelser som operativa eller säkerhetsincidenter.
- De ska även ha procedurer för att rapportera säkerhetsrelaterade kundklagor till verksamhetsledningen.
5. Driftskontinuitet
- Betaltjänstleverantörer måste ha driftskontinuitetsplaner för att säkerställa att betaltjänster kan fortsätta vid störningar.
- Planerna ska analyseras utifrån scenarier, inklusive extrema men sannolika händelser.
- Test av planer ska göras årligen, med dokumentation av resultaten och uppdateringar efter testning.
- Kriskommunikation ska vara effektiv för att informera interna och externa intressenter.
6. Test av säkerhetsåtgärder
- Betaltjänstleverantörer ska testa säkerhetsåtgärder som en del av deras formella ändringshanteringsprocess.
- Test ska utföras av oberoende testare med nödvändiga kompetenser.
- Test ska inkludera säkerhetssökningar och penetrationstester.
- Kritiska system ska testas minst en gång per år, medan icke-kritiska system minst varje tredje år.
7. Situationsmedvetenhet och kontinuerlig inlärning
- Betaltjänstleverantörer ska ha system för att identifiera och övervaka säkerhets- och driftshot.
- De ska analysera både inom och utanför organisationen och uppdatera åtgärder efter resultat.
- De ska ha regelbundna säkerhetsutbildningsprogram för personal, särskilt för nyckelroller.
- Personal ska rapportera all ovanliga aktivitet och incidenter.
8. Relationer till betaltjänstanvändare
- Betaltjänstleverantörer ska informera användare om säkerhetsrisker och åtgärder.
- Användare ska kunna få information om nya säkerhetsprocedurer.
- Användare ska ha möjlighet att avaktivera specifika betalningsfunktioner.
- Användare ska informeras om misslyckade eller påbörjade transaktioner.
- Användare ska få möjlighet att få hjälp eller rapportera problem.
试读结束,高清完整版pdf/doc/ppt,请点下载