EBA欧洲银行-Guidelines-on-the-security-measures-under-PSD2-28EBA-GL-2017-1729_FI_15页_246kb
报告摘要
Dokumentin Yhteenveto
Dokumentin Yleiskatsaus
Dokumentti EBA/GL/2017/17 on EY-pankkiviranomaisen (European Banking Authority) ohje, joka koskee maksupalveluntarjoajien turvatoimenpiteiden toteuttamista ja valvontaa direktiivin (EU) 2015/2366 (PSD2) mukaisesti. Ohjeet perustuvat asetukselle (EU) N:o 1093/2010 ja sisältävät velvoitteita toimivaltaisten viranomaisten noudattamisesta, raportointivinkkejä ja turvallisuus- sekä operatiivisten riskien hallintamallin muodostamista.
Näiden Ohjeiden Asema
- Ohjeet ovat asetuksen (EU) N:o 1093/2010 16 artiklan nojalla.
- Toimivaltaisten viranomaisten on noudatettava ohjeita, sisällyttäen ne valvontakäytäntöihinsä.
- Ohjeet koskevat myös maksupalveluntarjoajia, jotka on määritelty direktiivin (EU) 2015/2366 4 artiklan 11 kohdassa.
Raportointivaatimukset
- Toimivaltaiset viranomaiset on ilmoitettava EY-pankkiviranomaiselle viimeistään 12.03.2018, osoittamalla, noudattavatko ne ohjeita, tai aikovat noudattaa niitä.
- Ilmoituksia lähetetään sähköpostitse osoitteeseen compliance@eba.europa.eu.
- Ohjeiden noudattamisen muutoksista on ilmoitettava myös EY-pankkiviranomaiselle.
Sisältö, Soveltamisala ja Määritykset
- Ohjeet perustuvat direktiivin (EU) 2015/2366 95 artiklan 3 alakohdassa annettuun tehtävään.
- Ohjeissa tarkastellaan maksupalveluntarjoajien turvatoimenpiteiden laatimista, toteutusta ja valvontaa.
- Ohjeet koskevat maksupalveluntarjoajia, finanssilaitoksia ja toimivaltaisia viranomaisia.
Määritelmät
- Ylin hallintoelin: Määritellään eri maksupalveluntarjoajien mukaan.
- Operatiivinen tai turvallisuushäirö: Yksittäinen tai useampi tapahtuma, joka vaikuttaa maksupalvelujen luotettavuuteen, saatavuuteen, luottamuksellisuuteen, aitouteen ja/tai jatkuvuuteen.
- Turvallisuusriski: Riski, joka johtuu riittämättömästä tai epäonnistuneesta sisäisestä prosessista tai ulkoisesta tapahtumasta, joka vaikuttaa haitallisesti maksupalvelujen tarjoamiseen.
- Riskinottohalu: Riskien yhteenlaskettu taso ja tyyppi, joka laitos on valmis ottamaan riskinkantokykyä rajoissa ja liiketoimintamallin mukaisesti.
Täytäntöönpano
- Ohjeet voimaan tuli 13.10.2018.
Ohjeet
Ohje 1: Yleisperiaate
- Kaikki maksupalveluntarjoajat on noudattettava ohjeita.
- Ohjeiden tarkkuus ja taso riippuvat maksupalveluntarjoajan kokoon, toiminnan luonteesta, laajuudesta ja monimutkaisuudesta.
Ohje 2: Hallinto
Operatiivisten riskien ja turvallisuusriskien hallintakehikko
- Maksupalveluntarjoajat on luoda tehokas riskienhallintakehikko, joka on hyväksytty ja arvioitu vähintään kerran vuodessa.
- Riskienhallintakehikko on integroitu maksupalveluntarjoajan riskienhallinnan kokonaisprosesseihin.
- Riskienhallintakehikko sisältää kattavan turvallisuuspolitiikan, vastuu ja raportointikanavat, sekä tarpeelliset menetelmät ja järjestelmät.
Ulkoistaminen
- Maksupalveluntarjoajien on varmistettava, että ulkoistettujen toimintojen turvatoimenpiteet ovat tehokkaita.
- Turvallisuustavoitteet, turvatoimenpiteet ja palvelutasotavoitteet on sisällytetty ulkoistettujen toimintojen sopimuksiin.
- Maksupalveluntarjoajat on valvottava, että ulkoistajat noudattavat turvallisuustavoitteita.
Tietojen ja järjestelmien luotettavuus ja luottamuksellisuus
- Tietojen keräminen, reittäminen, käsitteleminen, säilyttäminen ja visualisoiminen on riittävää ja asianmukasta.
- Ohjelmistojen ja laiteohjelmistojen on oltava ajan tasalla ja sisältävä riittävät turvallisuuskorjaukset.
- Luotettavuuden tarkistusmekanismit on oltava käytössä.
Fyysinen turvallisuus
- Maksupalveluntarjoajilla on oltava asianmukaiset fyysiset turvatoimet.
- Tietojen ja järjestelmien suojaaminen on erityisesti tärkeää.
Pääsyn valvonta
- Pääsy ICT-järjestelmiin on rajoitettava vain valtuutetuille henkilöille.
- Vahva tunnistus ja pääsyvalvonta on tärkeää.
- Käytösluettelot on säilytettävä ja arvioida kriittisyyden perusteella.
Krisisiviestintä
- Maksupalveluntarjoajat on varmistettava, että ne voivat viestiä tehokkaasti kriisitilanteissa.
- Tiedotus on tapahtunut hyvissä ajoin ja asianmukaisella tavalla kaikille sidosryhmille.
Ohje 3: Riskiarviointi
- Maksupalveluntarjoajien on yksilöitävä ja luokiteltava toimintojen, prosessien ja resurssien tärkeys.
- Riskiarviointi on toteutettava säännöllisesti, ja siihen sisältyy riskienhallinnan ja valvontamallien arviointi.
- Riskiarviointi on osa suunnitteluprosessia, ja sen tulisi olla perustettu ohjeiden mukaisten riskien arviointiin.
Ohje 4: Liiketoiminnan jatkuvuus
- Maksupalveluntarjoajien on laadittava ja toteutettava luotettava liiketoiminnan jatkuvuussuunnitelma.
- Suunnitelmien on oltava testattavissa ja päivitettävissä.
- Suunnitelmien tulisi sisältää toipumis- ja elvytyssuunnitelmat, jotka ovat saatavilla heti käytettävissä hatätilanteessa.
- Testaukset on suoritettava vähintään vuosittain ja kattavasti.
Ohje 5: Turvatoimenpiteiden testaaminen
- Maksupalveluntarjoajien on laadittava ja toteutettava testausuunnitelma.
- Testit on suoritettava riippumattomien testaajien toimesta.
- Testaukset on suoritettava vähintään vuosittain, ja niiden tulisi sisältää haavoittuvuustarkistuksia ja penetrataiotestejä.
Ohje 6: Tilannetietoisuus ja jatkuva oppiminen
- Maksupalveluntarjoajien on perustettava prosesseja ja organisaatiota voidakseen seurata ja arvioida turvallisuus- ja operatiivisia uhkia.
- Koulutusohjelmat on laadittava ja toteutettava vähintään vuosittain.
- Tärkeimmät tehtävät on koulutettava säännöllisesti.
Ohje 7: Maksupalvelunkäyttäjien suhteiden hallinta
- Maksupalvelunkäyttäjien on saavutettava tietoisuutta maksutietojen turvallisuudesta.
- Maksupalvelunkäyttäjille on tarjottava apua ja neuvontaa.
- Maksutapahtumien jälkikäteen tiedotus on tärkeää maksutietojen turvallisuuden varmistamiseksi.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载