EBA欧洲银行-Guidelines-on-incident-reporting-under-PSD2-28EBA-GL-2017-1029_ES_34页_599kb
报告摘要
Resumen de las Directrices EBA/GL/2017/10 sobre la Notification de incidentes graves de conformidad con la Directiva (UE) 2015/2366 (PSD2)
1. Obligaciones de cumplimiento y de Notification
-
Rango Jurídico:
Las directrices se emiten bajo el artículo 16 del Reglamento (UE) n° 1093/2010. Las autoridades competentes y los proveedores de servicios de pago (PSP) deben cumplir estas directrices o notificar a la EBA si no lo hacen, indicando los motivos.- La notificación debe realizarse antes del 19/02/2018, y si no se realiza, se considerará que no se cumple.
- La notificación se presenta mediante el modelo disponible en el sitio web de la EBA, remitiéndolo a compliance@eba.europa.eu con la referencia «EBA/GL/2017/10».
- Cualquier cambio en la situación de cumplimiento debe ser notificado igualmente a la EBA.
-
Publicación:
Las autoridades competentes deben publicar las notificaciones en el sitio web de la EBA, conforme al artículo 16, apartado 3, del Reglamento.
2. Objeto, ámbito de aplicación y definiciones
-
Objeto:
Estas directrices establecen criterios para la clasificación de incidentes operativos o de seguridad graves, así como el formato y los procedimientos para notificar dichos incidentes a la autoridad competente del Estado miembro de origen. -
Ámbito de Aplicación:
- Se aplican a todos los incidentes que caigan bajo la definición de «incidente operativo o de seguridad grave».
- Incluyen eventos internos y externos, tanto maliciosos como accidentales.
- Se aplican también cuando el incidente ocurre fuera de la UE pero afecta a servicios de pago en la UE.
-
Destinatarios:
- Sección 4: Proveedores de servicios de pago definidos en el artículo 4, apartado 11, de la PSD2.
- Secciones 5 y 6: Autoridades competentes definidas en el artículo 4, apartado 2, letra i), del Reglamento (UE) n° 1093/2010.
-
Definiciones Clave:
Término Definición Incidente operativo o de seguridad grave Evento no planificado que afecta negativamente la integridad, disponibilidad, confidencialidad, autenticidad o continuidad de los servicios de pago. Integridad Exactitud y autenticidad de los activos y datos. Disponibilidad Capacidad de los usuarios para acceder y utilizar los servicios de pago. Confidencialidad Protección de la información contra accesos no autorizados. Autenticidad Veracidad de las fuentes y los datos. Continuidad Funcionamiento continuo de los procesos y activos necesarios para los servicios de pago. Servicios relacionados con el pago Actividades y tareas empresariales definidas en la PSD2, junto con las tareas de apoyo necesarias para su correcta prestación.
3. Aplicación
- Fecha de Aplicación:
Las directrices entran en vigor el 13 de enero de 2018.
4. Directrices para los proveedores de servicios de pago sobre la notificación de incidentes graves
Direcriz 1: Clasificación como incidente grave
Los PSP deben clasificar un incidente como grave si cumple con uno o más criterios del nivel de impacto superior, o tres o más criterios del nivel de impacto inferior, según la Tabla 1.
Criterios para la clasificación:
| Criterio | Nivel de impacto inferior | Nivel de impacto superior |
|---|---|---|
| Operaciones afectadas | >10% del nivel habitual de operaciones o >100.000 € | >25% del nivel habitual de operaciones o >5 millones € |
| Usuarios afectados | >5.000 usuarios o >10% de los usuarios | >50.000 usuarios o >25% de los usuarios |
| Tiempo de inactividad | >2 horas | No aplicable |
| Impacto económico | No aplicable | >0,1% del capital de nivel 1 (T1) o >5 millones € |
| Elevación interna a alto nivel | Sí | Sí, y es probable que se active el modo de crisis |
| Otros proveedores afectados | Sí | No aplicable |
| Incidencia sobre la reputación | Sí | No aplicable |
- Evaluación continua:
Los PSP deben evaluar el incidente continuamente durante su duración, identificando posibles cambios de estado (grave a no grave o viceversa).
Direcriz 2: Proceso de notificación
-
Informe inicial:
Debe presentarse en un plazo de 4 horas desde la detección del incidente.- Contiene información básica (sección A de la plantilla).
- Si el incidente se convierte en grave después de haber sido clasificado como no grave, debe presentarse un informe inicial inmediatamente.
- Debe incluir la fecha de la próxima actualización, que no debe superar los 3 días hábiles.
-
Informe intermedio:
- Debe presentarse cada vez que haya novedades relevantes, al menos en la fecha de la próxima actualización indicada en el informe anterior.
- Debe incluir una descripción más detallada del incidente (sección B de la plantilla) y actualizaciones (sección A y B).
- La fecha de la próxima actualización no debe superar los 3 días hábiles.
- Si no se puede cumplir, se debe contactar con la autoridad competente, justificar el retraso y presentar un nuevo informe intermedio.
-
Informe final:
- Debe presentarse cuando se haya completado el análisis de la causa y se dispongan de datos reales.
- Debe incluir información completa (sección C de la plantilla), incluyendo la causa del incidente y las medidas adoptadas o previstas.
- Si el incidente se reclasifica como no grave, se debe marcar la casilla correspondiente y explicar las razones.
Direcriz 3: Notificación delegada y consolidada
-
Notificación delegada:
- Debe cumplir con los requisitos de externalización definidos en la PSD2 y en las Directrices del CEBS.
- El PSP afectado debe ser plenamente responsable del cumplimiento de los requisitos de la PSD2 y del contenido de la información proporcionada.
- Debe garantizar la confidencialidad, calidad, coherencia, integridad y fiabilidad de la información.
-
Notificación consolidada:
- Si varios PSPs están afectados por el mismo incidente, pueden presentar un solo informe.
- Debe incluir la información de contacto de los PSPs afectados.
5. Conclusión
Estas directrices establecen un marco claro y detallado para la clasificación y notificación de incidentes operativos o de seguridad graves, con el objetivo de garantizar una supervisión coherente y eficaz dentro del Sistema Europeo de Supervisión Financiera (ESFS). Los PSPs deben seguir un proceso estructurado de notificación, incluyendo informes iniciales, intermedios y finales, y cumplir con requisitos específicos de confidencialidad y continuidad. La EBA supervisa este proceso y exige notificaciones en plazos definidos.
试读结束,高清完整版pdf/doc/ppt,请点下载