EBA欧洲银行-RTSEBA24052017_27页_297kb
报告摘要
总结:欧盟委托条例(EU)No .../ 对强客户认证和通用安全通信标准的补充
核心内容
本条例是欧盟委员会根据《支付服务指令》(EU) 2015/2366 第98(4)条授权,对强客户认证(SCA)和通用安全开放通信标准(CSC)制定的监管技术标准。其目的是确保电子支付服务的安全性,同时兼顾技术创新、市场竞争和用户便利性。
主要观点
- 强客户认证(SCA)要求:支付服务提供商(PSP)必须采用至少两个认证要素(知识、占有、继承)进行强客户认证,以确保用户身份的真实性。
- 认证代码生成与使用:认证代码应具备抗伪造性,且不能通过其他认证代码推导出。认证代码仅能被接受一次,以防止重复使用。
- 认证失败处理:连续认证失败次数不得超过五次,否则相关操作应被暂时或永久阻止。同时,认证过程中应防止数据被截获或篡改。
- 用户在线访问限制:用户在认证后最多可在五分钟内访问其支付账户,以防止未授权访问。
- 豁免条款:在特定条件下,如交易金额低于30欧元、低价值接触式支付、非接触式支付(如POS终端)等,可以豁免SCA要求。
- 风险分析与豁免:对于被实时交易风险分析判定为低风险的交易,支付服务提供商可采用基于风险的措施,但需确保欺诈率处于极低水平。豁免需定期监控并报告给监管机构。
- 技术中立性:标准应适用于所有技术解决方案,包括一次性密码、数字签名等,只要满足安全要求。
- 接口与通信标准:ASPSPs(账户服务支付服务提供商)需为AISPs(账户信息服务提供商)和PISPs(支付发起服务提供商)提供至少一个安全接口,确保通信的保密性和完整性。
- 接口可用性与回退机制:专用接口需具备与用户接口同等的可用性和性能,若出现故障,应允许使用用户接口作为回退机制。
- 审计与报告义务:支付服务提供商需定期对安全措施进行文档记录、测试、评估和审计,并向监管机构报告欺诈情况及认证代码使用情况。
- 法律统一性:本条例应与《支付服务指令》第65、66、67和97条同时生效,以确保法律的一致性和单一市场运作。
关键信息
- 适用范围:仅适用于支付账户,不涵盖其他类型的账户。
- 监管依据:基于欧洲银行管理局(EBA)提交的草案技术标准,并经过公开咨询和影响评估。
- EBA角色:EBA负责制定草案技术标准,并进行公开咨询,同时提交影响评估报告供委员会参考。
- 数据安全要求:支付服务提供商需确保个性化安全凭证的保密性和完整性,包括其生成、交付、更新和停用过程。
- 接口技术标准:接口应使用国际或欧洲标准化组织制定的通信标准,确保技术中立性和业务模型中立性。
- 用户选择权:用户有权选择是否使用强客户认证,特别是在远程支付场景中,可选择更安全的认证方式。
重要条款概述
| 条款 | 内容概要 |
|---|---|
| 第1条 | 明确本条例适用的范围和目标,包括SCA实施、认证豁免、数据保护和通信标准。 |
| 第2条 | 要求支付服务提供商建立交易监控机制,以识别异常或欺诈交易。 |
| 第3条 | 规定安全措施需定期审计,并提供报告义务。 |
| 第4条 | 强调认证代码的安全性,包括不可逆性、唯一性和防篡改性。 |
| 第5条 | 说明在支付发起服务和账户信息服务中,需确保认证过程的可靠性。 |
| 第6条 | 要求支付服务提供商为第三方服务提供者提供接口,并确保其可用性与性能。 |
| 第7条 | 明确接口需使用标准化通信协议,以确保互操作性。 |
| 第8条 | 规定接口需具备回退机制,以应对故障情况。 |
| 第9条 | 要求支付服务提供商向监管机构提供接口相关文档和应急统计信息。 |
| 第10条 | 强调通信过程中数据加密的重要性,以保护支付信息的安全。 |
| 第11条 | 提到电子身份识别和信任服务的使用,以增强认证过程的安全性。 |
结论
本条例旨在通过明确强客户认证的技术要求、通信接口标准和认证豁免条件,提升电子支付的安全性,同时促进技术中立性和市场整合。它为支付服务提供商提供了清晰的合规框架,并确保监管机构能够有效监督和执行。此外,条例还强调了对用户选择权的尊重和对数据安全的重视,为构建更加安全、高效的欧盟支付市场提供了法律支持。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载