EBA欧洲银行-Guidelines-on-the-security-measures-under-PSD2-28EBA-GL-2017-1729_ES_15页_249kb
报告摘要
Resumen de las Directrices EBA/GL/2017/17
1. Obligaciones de cumplimiento y de notificación
- Rango jurídico: Estas directrices se emiten bajo el artículo 16 del Reglamento (UE) n° 1093/2010. Las autoridades competentes y los PSP deben seguir estas directrices, adaptándolas a sus marcos jurídicos y procedimientos.
- Notificación: Las autoridades competentes deben notificar a la EBA antes del 12 de marzo de 2018 si cumplen o se proponen cumplir estas directrices. En caso negativo, se deben indicar los motivos. Si no se presenta notificación, se considerará que no se cumple. Las notificaciones deben remitirse a
compliance@eba.europa.eucon la referencia «EBA/GL/2017/17». - Cualquier cambio: Cualquier modificación en la situación de cumplimiento debe notificarse a la EBA.
2. Objeto, ámbito de aplicación y definiciones
- Objeto: Estas directrices se derivan del artículo 95, apartado 3, de la Directiva (UE) 2015/2366 (PSD2) y se centran en las medidas de seguridad para gestionar los riesgos operativos y de seguridad en los servicios de pago.
- Destinatarios: Se dirigen a los PSP, definidos en el artículo 4, apartado 11, de la Directiva (UE) 2015/2366, y a las autoridades competentes.
- Definiciones clave:
- Órgano de dirección: Para entidades de pago o dinero electrónico, se refiere a los administradores y responsables de gestión.
- Incidente operativo o de seguridad: Evento no planificado que afecta la integridad, disponibilidad, confidencialidad, autenticidad o continuidad de los servicios de pago.
- Riesgo de seguridad: Riesgo derivado de procesos internos o externos que afectan a la seguridad de los sistemas TIC o información.
- Apetito de riesgo: Nivel de riesgo que una entidad está dispuesta a asumir, en función de su capacidad y modelo de trabajo.
3. Aplicación
- Fecha de aplicación: Estas directrices entran en vigor el 13 de enero de 2018.
4. Directrices principales
Direcriz 1: Principio general
- Todos los PSP deben cumplir las disposiciones establecidas en estas directrices.
- El nivel de detalle debe ser proporcional al tamaño del PSP y al riesgo de los servicios que presta.
Direcriz 2: Gobernanza
- Marco de gestión de riesgos: Los PSP deben establecer un marco eficaz de gestión de riesgos operativos y de seguridad, aprobado y revisado anualmente por el órgano de dirección y, en su caso, por la alta dirección.
- Evaluación de riesgos: El marco debe incluir una política de seguridad, estar alineado con el apetito de riesgo y definir responsabilidades y canales de comunicación.
- Externalización: Los PSP deben garantizar la eficacia de las medidas de seguridad incluso cuando las funciones operativas se externalicen. Los contratos deben incluir objetivos de seguridad y mecanismos de control.
Direcriz 3: Evaluación de riesgos
- Identificación y clasificación: Los PSP deben identificar, clasificar y mantener actualizados sus sistemas, procesos y activos de información.
- Evaluación continua: Se realizará una evaluación de riesgos periódica (anual o más breve) para identificar y evaluar los principales riesgos operativos y de seguridad.
- Cambios en medidas de seguridad: Se evaluarán cambios importantes en infraestructura o procesos, y se determinará si es necesario actualizar las medidas de seguridad existentes.
Direcriz 4: Protección
- Defensa en profundidad: Los PSP deben implementar controles en distintas capas (persona, proceso, tecnología) para mitigar riesgos.
- Confidencialidad e integridad: Los PSP deben garantizar la seguridad de los datos de pago sensibles, tanto en reposo como en tránsito o uso.
- Control de acceso: Se aplicará el principio de "necesidad de conocer", limitando el acceso físico y lógico a personas autorizadas y con formación adecuada.
- Seguridad física: Se deben establecer medidas de seguridad física para proteger sistemas TIC y datos sensibles.
- Acceso privilegiado: Se gestionará mediante roles, supervisión, autenticación fuerte y control de anomalías.
Direcriz 5: Deteción
- Monitorización continua: Los PSP deben implementar procesos para detectar intrusiones, amenazas y vulnerabilidades.
- Criterios de incidente: Se establecerán criterios y umbrales para identificar incidentes operativos o de seguridad.
- Estructuras organizativas: Se crearán estructuras adecuadas para gestionar y seguir incidentes, incluyendo la comunicación a la alta dirección y a los clientes.
- Indicadores de alerta: Se usarán para permitir una detección temprana de incidentes.
Direcriz 6: Continuidad del servicio
- Gestión de continuidad: Los PSP deben establecer planes de continuidad de trabajo para garantizar la disponibilidad del servicio en caso de interrupciones.
- Análisis de escenarios: Se analizarán escenarios de interrupción, incluyendo extremos pero plausibles, y se priorizarán acciones según el riesgo.
- Pruebas de continuidad: Los planes se probarán al menos una vez al año, con escenarios adecuados y procedimientos de crisis.
- Comunicación de crisis: Se garantizará una comunicación efectiva a todas las partes implicadas, incluyendo proveedores externos.
Direcriz 7: Prueba de las medidas de seguridad
- Marco de pruebas: Los PSP deben establecer un marco de pruebas para validar la eficacia de las medidas de seguridad.
- Pruebas periódicas: Se realizarán pruebas periódicas en sistemas críticos al menos una vez al año, y en sistemas no críticos cada tres años.
- Pruebas de penetración: Se incluirán en el marco de pruebas, junto con exploraciones de vulnerabilidades.
Direcriz 8: Conocimiento de la situación y aprendizaje continuo
- Identificación de amenazas: Los PSP deben establecer procesos para identificar y monitorizar amenazas operativas y de seguridad.
- Análisis de incidentes: Se analizarán incidentes identificados o ocurridos, y se actualizarán las medidas de seguridad.
- Formación y conciencia: Se realizará formación periódica a todo el personal, con especial atención a roles críticos. Se incluirán programas de conciencia en seguridad para detectar actividades inusuales.
- Notificación de incidentes: El personal debe informar de actividades inusuales o incidentes relacionados con la seguridad.
Direcriz 9: Gestión de la relación con los usuarios de servicios de pago
- Conciencia de usuarios: Los PSP deben proporcionar asistencia y orientación para mejorar la conciencia de los usuarios sobre riesgos y medidas de seguridad.
- Notificación de cambios: Los cambios en los procedimientos de seguridad se comunicarán a los usuarios.
- Alertas y opciones: Los usuarios deberán recibir alertas sobre operaciones de pago y intentos fallidos, y tener la opción de desactivar funcionalidades si es posible.
- Límites de gasto: En caso de acuerdos con el titular, se notificarán los límites de gasto aplicables.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载