EBA欧洲银行-Guidelines-on-the-security-measures-under-PSD2-28EBA-GL-2017-1729_SL_15页_316kb
报告摘要
Zaključna poročila o varnostnih ukrepih za operativna in varnostna tveganja pri placilnih storitvah (EBA/GL/2017/17)
1. Obveznosti glede skladnosti in poročanja
- Vloga smernic: Smernice so izdane v skladu s Členom 16 Uredbe (EU) št. 1093/2010. Pristojni organi in finančne institucije se morajo prizadevati za upoštevanje smernic, ne glede na to, ali so namenjene predvsem institucijam ali ne.
- Dolžnost poročanja: Pristojni organi morajo do 12.03.2018 obvestiti organ EBA, ali ravnajo v skladu z njimi ali pa mu sporočijo razlog za neupostevanje. Če ne poslajo obvestila, bo EBA predpostavil, da jih ne upostevajo. Obvestila morajo biti predložena na obrazcu, ki je na voljo na spletni strani EBA, na naslov
compliance@eba.europa.eus sklicevanjem na dokumentEBA/GL/2017/17. - Poročanje o spremembah: Vsaka sprememba stanja glede upostevanja smernic mora biti uradno sporočena EBA.
2. Vsebina, področje uporabe in opredelitve pojmov
- Področje uporabe: Smernice so namenjene ponudnikom plačilnih storitev, kot so opredeljeni v Členu 4(11) PSD2, in pristojnim organom, kot so opredeljeni v točki (i) Člena 4(2) Uredbe (EU) 1093/2010.
- Opredelitve:
- Upravljalni organ: Za kreditne institucije pomeni točko (7) Člena 3(1) Direktive 2013/36/EU. Za plačilne institucije in institucije za izdajo elektronskega denarja pomeni direktorje in osebe, odgovorne za upravljanje. Za druge ponudnike plačilnih storitev pomeni opredelitev, določeno z veljavno EU ali nacionalno zakonodajo.
- Operativni ali varnostni incident: Enkratni dogodek ali niz povezanih dogodkov, ki ima ali bo imel negativen učinek na celovitost, razpoložljivost, zaupnost, avtentičnost in/ali neprekinjenost plačilnih storitev.
- Višje vodstvo: Za kreditne institucije pomeni točko (9) Člena 3(1) Direktive 2013/36/EU. Za plačilne institucije in institucije za izdajo elektronskega denarja pomeni fizične osebe, ki opravljajo izvršilne funkcije. Za druge ponudnike plačilnih storitev pomeni opredelitev, določeno z veljavno zakonodajo.
- Varnostno tveganje: Tveganje, ki izhaja iz neustreznih ali neuspelih notranjih postopkov ali zunanjih dogodkov, ki imajo ali bi lahko imeli negativen učinek na razpoložljivost, celovitost, zaupnost in/ali neprekinjenost informacijskih in komunikacijskih tehnologij (IKT) in informacij, ki se uporabljajo za opravljanje plačilnih storitev.
- Nagnjenost k prevzemanju tveganja: Skupna stopnja in vrste tveganj, ki jih je institucija pripravljena prevzeti, da doseže svoje strateške cilje.
3. Izvajanje
- Datum začetka uporabe: 13. januar 2018.
- Smernica 1: Splošna načela:
- Vsi ponudniki plačilnih storitev morajo upoštevati vse dolocbe smernic.
- Ravni podrobnosti morajo biti sorazmerni z velikostjo ponudnika, naravo, obsegom in tveganostjo poslovnih storitev.
4. Smernice
Smernica 2: Upravljanje
- Okvir upravljanja tveganj:
- Ponudniki morajo vzpostaviti in izvajati učinkovit okvir upravljanja operativnih in varnostnih tveganj.
- Okvir mora vključevati dokument o varnostni strategiji, skladnost z nagnjenostjo k prevzemanju tveganja, opredelitev ključnih vlog in odgovornosti, ter postopke za ugotavljanje, merjenje in upravljanje tveganj.
- Vključuje tudi ureditve za zagotavljanje neprekinjenega poslovanja.
- Upravljanje tveganj in modeli za nadzor:
- Ponudniki morajo vzpostaviti tri nivoja obrambe ali enakovreden model notranjega upravljanja tveganj in kontrol.
- Vključuje kontrolne mehanizme, kot so ločevanje nalog, minimalne pravice, fizična varnost, kontrole dostopa, kritične varnostne programski popravki in mehanizmi za preverjanje celovitosti programske opreme.
Smernica 3: Ocena tveganja
- Opredelitev funkcij, postopkov in sredstev:
- Ponudniki morajo opredeliti, vzpostaviti in posodabljati popis svojih poslovnih funkcij, podpornih postopkov in informacijskih sredstev.
- Razvrščanje tveganj:
- Ponudniki morajo razvrstitev poslovnih funkcij, postopkov in informacijskih sredstev glede na kritičnost.
- Ocena tveganja:
- Ponudniki morajo nenehno spremljati grožnje in ranljivosti, ter redno pregledovati scenarije tveganj.
- Ocena tveganja mora biti del procesa upravljanja tveganj in mora vključevati testiranje in ocenjevanje.
- Redno testiranje je obvezno pred večjimi spremembami infrastruktur, procesov ali postopkov.
Smernica 4: Zaščita
- Stalno spremljanje in odkrivanje:
- Ponudniki morajo vzpostaviti postopke za stalno spremljanje in odkrivanje nepravnih dejavnosti, povezanih z varnostjo in operativnimi incidenti.
- Postopki morajo zajemati notranje in zunanje dejavnike, transakcije za odkrivanje zlorabe dostopa, ter morebitne notranje in zunanje grožnje.
- Ponudniki morajo iskati ustrezne varnostne posodobitve glede na javno znane ranljivosti.
- Spremljanje in poročanje o incidentih:
- Ponudniki morajo imeti ustrezen sistem za razvrstitev incidentov in zgodnje opozorilne znake.
- Vzpostaviti morajo ustrezne procese in organizacijske strukture za spremljanje, obdelavo in sledenje incidentom.
- Postopek za sporočanje incidentov in pritožb strank je treba vžpostaviti in posredovati višjemu vodstvu.
Smernica 5: Neprekinjeno poslovanje
- Smotrno upravljanje neprekinjenega poslovanja:
- Ponudniki morajo analizirati svojo izpostavljenost resnim motnjam poslovanja in oceniti njihov potencialni vpliv.
- Na podlagi teh analiz morajo uvesti načrt neprekinjenega poslovanja, ki zagotavlja odziv na izredne razmere.
- Uvesti morajo tudi ukrepe za zmanjšanje tveganj, povezanih z prenehanjem poslovanja in prekinitvijo obstoječih pogodb.
- Načrt neprekinjenega poslovanja na temelju scenarijev:
- Načrti morajo biti osredotočeni na vpliv na ključne funkcije, sisteme, transakcije in medsebojne odvisnosti.
- Načrti morajo biti dokumentirani, dostopni v nujnih primerih in posodobljeni glede na nove podatke.
- Testiranje načrtov neprekinjenega poslovanja:
- Testiranje mora vključevati ustrezen sklop scenarijev, formalni postopek za upravljanje sprememb, neodvisne izvajalce testiranja in preskuse vdora.
- Ključni sistemi morajo biti testirani vsaj enkrat letno, manj pomembni sistemi vsaj vsaka tri leta.
- Rezultati testov morajo biti spremljani in ocenjeni, s tem da se varnostni ukrepi posodobijo, ko je treba.
Smernica 6: Testiranje varnostnih ukrepov
- Ponudniki morajo vzpostaviti okvir za testiranje, ki ocenjuje stabilnost in učinkovitost varnostnih ukrepov.
- Testiranje je obvezno pri spremembah infrastructure, procesov ali postopkov, ter pri večjih operativnih ali varnostnih incidentih.
- Testi morajo vključevati preverjanje ranljivosti in preskuse vdora, ki ustrezajo stopnji tveganja.
- Ključni sistemi morajo biti testirani vsaj enkrat letno, manj pomembni sistemi vsaj vsaka tri leta.
Smernica 7: Zavedanje o razmerah in stalno izobraževanje
- Ponudniki morajo vzpostaviti organizacijsko strukturo in procese za ugotavljanje in spremljanje varnostnih in operativnih groženj.
- Ponudniki morajo analizirati vse incidente, ki so bili ugotovljeni ali se pojavijo v organizaciji.
- Upoštevati morajo ključne izkušnje iz analiz in posodobiti varnostne ukrepe.
- Ponudniki morajo aktivno spremljati tehnološki razvoj za upoštevanje varnostnih tveganj.
Smernica 8: Programi usposabljanja in osveščanja glede varnosti
- Ponudniki morajo vzpostaviti program usposabljanja za vse zaposlene, da bodo usposobljeni za izvajanje nalog in odgovornosti v skladu z varnostnimi politikami.
- Šlanom osebja mora biti na voljo vsaj enkrat letno, in po potrebi pogosteje.
- Ključne vloge morajo biti opredeljene in usposobljene na letni osnovi.
- Programi osveščanja morajo vključevati izobraževanje osebja in odzivanje na tveganja, povezana z varnostjo informacij.
- Osebje mora biti obveščeno o nepravilnih dejavnostih in incidentih, ki se nanašajo na varnost.
Smernica 9: Upravljanje odnosov z uporabniki plačilnih storitev
- Ponudniki morajo uporabnikom zagotoviti pomoč in smernice glede varnostnih tveganj.
- Pomoč in smernice morajo biti posodabljane glede na nove grožnje in ranljivosti.
- Uporabnikom mora biti omogočeno, da sami zaznajo goljufijo ali škodljivo uporabo njihovih računov.
- Ponudniki morajo uporabnikom zagotoviti možnost prilagoditve omejitv porabe glede na dogovorene razmere.
- Uporabniki morajo biti obveščeni o tem, kako lahko pridobijo pomoč v zvezi s varnostjo.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载