EBA欧洲银行-Guidelines-on-the-security-measures-under-PSD2-28EBA-GL-2017-1729_PL_17页_323kb
报告摘要
Podsumowanie Wytycznych EBA/GL/2017/17
1. Zgodność i obowiązki sprawozdawcze
- Status wytycznych: Dokument zawiera wytyczne wydane zgodnie z art. 16 Rozporządzenia (UE) nr 1093/2010. Własciwe organy i instytucje finansowe powinny stosować się do tych wytycznych lub podać powody niestosowania się do nich do dnia 12.03.2018. W przeciwnym przypadku zostaną uznane za niestosujące się do wytycznych.
- Sprawozdawczość: Własciwe organy powinny informować EUNB o stosowaniu się do wytycznych lub ich planach stosowania, a także publikować te informacje na stronie internetowej EUNB.
2. Przedmiot, zakres stosowania i definicje
- Przedmiot wytycznych: Określa wymogi dotyczące ustanawiania, wdrażania i monitorowania środków bezpieczeństwa dla usług płatniczych w celu zarządzania ryzykami operacyjnymi i ryzykami dla bezpieczeństwa.
- Adresaci: Wytyczne skierowane są do dostawców usług płatniczych, instytucji finansowych oraz właściwych organów określonych w art. 4 pkt 2 Rozporządzenia (UE) nr 1093/2010.
- Definicje:
- Organ zarządzający: Zależy od typu dostawcy (instytucje kredytowe, instytucje płatnicze, instytucje pieniężne elektroniczne).
- Incydent operacyjny lub bezpieczeństwa: Zdarzenie lub seria zdarzeń, które mogą mieć wpływ na integralność, dostępność, poufnosć, uwierzytelnienie i ciągłość usług płatniczych.
- Kadra kierunkowa wyższego szczebla: Osoby odpowiedzialne za zarządzanie działalnością dostawcy usług płatniczych.
- Ryzyko dla bezpieczeństwa: Ryzyko wynikające z nieodpowiednich lub fałszywych procedur wewnętrznych lub zdarzeń zewnętrznych.
3. Wykonanie
- Data rozpočecia stosowania: Wytyczne mają zastosowanie od 13 stycznia 2018 r.
- Zarządzanie ryzykiem:
- Dostawcy usług płatniczych powinni opracować skuteczny system zarządzania ryzykiem, zintegrowany z ogólnym procesem zarządzania ryzykiem.
- System powinien zawierać strategię bezpieczeństwa, definicje kluczowych ról i obowiązków, oraz procedury rozpoznawania, pomiaru i monitorowania ryzyk.
- Wdrażane są mechanizmy kontroli, w tym audyty i testy, w celu zapewnienia skuteczności środków bezpieczeństwa.
- Outsourcing:
- Dostawcy usług płatniczych muszą zapewnić skuteczność środków bezpieczeństwa w przypadku outsourcingu funkcji operacyjnych.
- W kontraktach powinny być uwzględnione cele i środki bezpieczeństwa oraz parametry skuteczności działania.
4. Ochrona
- Zapobiegawcze środki bezpieczeństwa:
- Dostawcy usług płatniczych muszą wdrażać środki bezpieczeństwa w celu zidentyfikowania i zarządzania ryzykami.
- Ochrona w warstwach powinna obejmować zasady „czterech oczu”, segmentację sieci, dostępy oparte na rolach, silne uwierzytelnianie i monitorowanie.
- Bezpieczeństwo fizyczne:
- Obejmuje ochronę danych i systemów ICT, szczególnie chronionych danych płatniczych.
- Kontrola dostępu:
- Dostęp do systemów ICT powinien być ograniczony do osób uzasadnionych biznesowo.
- Wdrażane są środki kontroli dostępu, takie jak rejestrowanie, sprawdzanie integralności danych, oraz regularne weryfikacje uprawnień.
5. Wykrywanie
- Monitorowanie i wykrywanie:
- Dostawcy usług płatniczych powinni wdrażać procesy i narzędzia do ciągłego monitorowania i wykrywania nieprawidłowych działań.
- Wdrażane są wskaźniki ostrzeżeń wczesnych i kryteria klasyfikacji incydentów.
- Procesy i struktury organizacyjne:
- Procesy i struktury organizacyjne powinny zapewniać spójne i zintegrowane monitorowanie i rozwiązywanie incydentów.
- Wprowadzane są procedury zgłaszania incydentów oraz skarg klientów.
6. Ciągłość działania
- Zarządzanie ciągłością działania:
- Dostawcy usług płatniczych powinni zapewnić prawidłowe zarządzanie ciągłością działania w celu maksymalizacji zdolności do świadczenia usług i ograniczenia strat.
- Planowanie ciągłości działania:
- Planowanie powinno uwzględniać scenariusze, w tym skrajne, ale prawnie prawdopodobne.
- Plany działania i naprawy muszą być dokumentowane, dostępne w sytuacjach awaryjnych i aktualizowane w zależności od testów, nowych zagrożeń i zmieniających się celów.
- Testowanie planów ciągłości działania:
- Testy powinny być przeprowadzane co najmniej raz w roku i obejmować systemy kluczowe.
- Testy powinny sprawdzać założenia, procedury komunikacji kryzysowej i odpowiednią reakcję pracowników.
7. Testowanie środków bezpieczeństwa
- Strategie testowania:
- Dostawcy usług płatniczych powinni opracować i wdrażać strategie testowania, które sprawdzają wytrzymałość i skuteczność środków bezpieczeństwa.
- Testy powinny być przeprowadzane w ramach formalnego procesu zarządzania zmianami.
- Testy środków bezpieczeństwa:
- Testy powinny obejmować skanowanie pod kątem podatności, testy penetracyjne oraz inne działania związane z bezpieczeństwem.
- Systemy kluczowe powinny być testowane co najmniej raz w roku, inne systemy co trzy lata.
- W przypadku poważnych incydentów testy powinny być przeprowadzane w sposób odpowiedni do identyfikowanych zagrożeń.
8. Świadomość sytuacyjna i ciągłe uczenie się
- Krajobraz zagrożeń i świadomość sytuacyjna:
- Dostawcy usług płatniczych powinni identyfikować i monitorować zagrożenia związane z bezpieczeństwem i operacjami.
- Analizy incydentów powinny prowadzić do aktualizacji środków bezpieczeństwa.
- Programy szkoleniowe:
- Dostawcy usług płatniczych powinni opracować i wdrażać programy szkoleniowe dla wszystkich pracowników.
- Szkolenie powinno obejmować odpowiednie procedury bezpieczeństwa i zapobieganie nieprawidłowościom.
- Pracownicy pełniący kluczowe role powinni przeszedł ukierunkowane szkolenie co najmniej raz w roku.
- Programy powinny uwzględniać wymóg zgłaszania nieprawidłowych działań i incydentów.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载