EBA欧洲银行-Consultation-Paper-on-draft-RTS-on-SCA-and-CSC-28EBA-CP-2016-1129_51页_649kb
报告摘要
总结:EBA-CP-2016-11 咨询文件
核心内容
EBA-CP-2016-11 是欧洲银行管理局(EBA)发布的关于《支付服务指令2》(PSD2)下强客户认证(SCA)和安全通信的监管技术标准(RTS)草案的咨询文件。该文件旨在为支付服务提供商(PSP)制定统一的、风险导向的安全要求,以确保支付安全、保护用户资金与数据、维护公平竞争,并支持创新支付手段的发展。
主要观点
1. 强客户认证(SCA)要求
- 定义:SCA 是基于知识、占有和继承三类认证要素的多因素认证。
- 要素独立性:认证要素之间应相互独立,确保一个要素被泄露不会影响其他要素的可靠性。
- 认证数据保密性:认证数据应保持保密性,防止被篡改或窃取。
- 动态链接:EBA 认为应保持中立,不强制规定动态链接发生的时间点,但要求用于显示交易金额和收款人信息的渠道、设备或应用应与发起支付的渠道、设备或应用相互独立,以防止篡改。
- 技术中立性:EBA 倾向于采用原则性方法,而非具体的技术方案,以确保技术中立和业务模型中立。
2. 免除 SCA 的情况
- 风险水平:根据支付服务的风险等级,可免除 SCA。
- 交易金额和频率:低金额或低频率交易可能适用免除。
- 支付渠道:基于支付渠道(如面对面支付、非接触支付)的不同,也可能免除 SCA。
3. 个性化安全凭证(PSC)的保护
- 保护要求:PSC 应具备保密性和完整性,防止未经授权的访问或篡改。
- 技术手段:PSP 需确保 PSC、认证设备及软件的安全性。
4. 安全通信标准
- 开放标准:应采用通用和安全的开放通信标准,以实现 PSP 之间的身份识别、认证、通知和信息交换。
- 技术中立性:通信标准应保持中立,避免对特定技术或业务模式产生偏向。
5. 咨询与反馈
- 反馈机制:EBA 邀请各方对草案提出意见,意见需明确回应问题、提供依据,并指出可能的替代方案。
- 提交截止日期:意见需在 2016 年 10 月 12 日前提交,逾期可能不予处理。
- 保密性:提交者可选择是否公开其意见,保密意见将根据 EBA 的文件公开规则处理。
关键信息
- PSD2 生效时间:PSD2 于 2016 年 1 月 12 日生效,将于 2018 年 1 月 13 日正式实施。
- RTS 发布时间:EBA 计划在 PSD2 生效后 12 个月内发布最终的 RTS,即 2017 年 1 月 12 日前。
- 适用范围:SCA 应适用于由付款人发起的电子支付,如信用卡支付、信用转账等,但不适用于仅由收款人发起的直接扣款,除非付款人通过电子授权方式同意。
- 技术中立性:EBA 强调 RTS 应保持技术中立,以支持创新支付手段的发展。
- 行业反馈:EBA 收到 118 条反馈,其中 82 条同意公开。多数反馈支持原则性方法,而非具体技术方案。
附录与后续步骤
- 讨论文件(DP):EBA 于 2015 年 12 月 8 日发布 DP,收集了广泛的意见,并据此调整了 RTS 的内容。
- 行业参与:反馈来自多种类型的机构,包括银行、支付服务提供商、IT 服务公司、零售商、中小企业、消费者组织和学术界。
- 下一步:EBA 将评估咨询文件的反馈,并据此调整 RTS 内容,最终在 2017 年 1 月 12 日前发布。RTS 的适用时间预计为 2018 年 10 月(最早)。
问题清单
- 是否同意 EBA 对 SCA 要求的推理及所提出的 RTS 条款?
- 是否同意 EBA 对“动态链接”程序的中立性立场?
- 是否了解除 RTS 中提及的威胁之外的其他威胁?
数据保护与公开
- 数据保护:EBA 的数据处理遵循欧盟第 45/2001 号条例,并通过其管理委员会的实施规则加以落实。
- 文件公开:EBA 将根据提交者的意愿决定是否公开其意见。
结构与目标
- 结构:RTS 草案结构包括 SCA 要求、免除情况、PSC 保护、安全通信标准及实施澄清。
- 目标:确保支付安全、保护用户资金与数据、维护公平竞争、支持创新支付手段的发展。
此总结涵盖 EBA-CP-2016-11 咨询文件的核心内容、主要观点与关键信息,为理解 PSD2 下的 SCA 和安全通信标准提供了全面概述。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载