EBA欧洲银行-Guidelines-on-the-security-measures-under-PSD2-28EBA-GL-2017-1729_HU_17页_307kb
报告摘要
Összefoglalás: EBA/GL/2017/17 Iránymutatások
1. Megfelelés és beszámolási kötelezettségek
- Jogállás: Az iránymutatások az (EU) 2015/2366 irányelv (PSD2) 95. cikkének (3) bekezdésének megfelelően határozzák meg a megfelelési követelményeket.
- Kötelezettség: Az illetékes hatóságoknak 2018.03.12-ig értesíteniük kell az EBH-t a megfelelésükről, különösen ha nem felelnek meg az iránymutatásoknak.
- Értesítés: Az értesítéseket a megfelelés hiányában „EBA/GL/2017/17” hivatkozással a compliance@eba.europa.eu címre kell megküldeni.
- Felülvizsgálat: Az EBH-nak a megfeleléshez kapcsolódó bármely változást be kell jelenteni.
2. Tárgy, alkalmazási kör és fogalom meghatározások
- Címzettek: A pénzforgalmi szolgáltatók és az illetékes hatóságok, akik az (EU) 2015/2366 irányelv 4. cikkének (11) és (2) bekezdése szerint címzettek.
- Fogalom meghatározások:
- Vezető testület: A pénzforgalmi szolgáltatók vezetői, akik felelősek a szervezet általános irányításáért.
- Működési és biztonsági esemény: Olyan események, amelyek negatívan befolyásolják a pénzforgalmi szolgáltatások integritását, rendelkezésre állását, titkosságát, hitelességét vagy folyamatosságát.
- Biztonsági kockázat: A belső folyamatok vagy külső események által okozott kockázat, amely káros hatással lehet az IKT rendszerek és az adatok integritására, titkosságára és rendelkezésre állására.
- Kockázatvállalási hajlandóság: Az intézmények által vállalt kockázatok szintje és típusai, amelyek a stratégiai céljainak megvalósításához szükségesek.
3. Végrehajtás
- Alkalmazási időpont: Az iránymutatások 2018. január 13-tól alkalmazandók.
- Kockázatkezelési keretrendszer: A pénzforgalmi szolgáltatóknak hatékony kockázatkezelési keretrendszert kell kialakítaniuk, amelyet a vezető testület jóvá kell hagyni és legalább évente felül kell vizsgálni.
- Kockázatkezelési modellek: Három hatékony védelmi vonal vagy egy ekvivalens belső kockázatkezelési modell kidolgozása kötelező.
4. Biztonsági intézkedések
- Szoftver és rendszerek: A pénzforgalmi szolgáltatóknak biztosítaniuk kell a szoftverek és IKT rendszerek frissítését, valamint a kritikus biztonsági javítások telepítését.
- Integritás-ellenőrzés: A pénzforgalmi szolgáltatóknak integrált ellenőrző mechanizmusokat kell kialakítaniuk az adatok integritásának, titkosságának és rendelkezésre állásának biztosítása érdekében.
- Fizikai biztonság: A pénzforgalmi szolgáltatóknak olyan fizikai biztonsági intézkedéseket kell kialakítaniuk, amelyek megvédik az érzékeny adatokat és IKT rendszereket.
- Hozzáférési felügyelet: A hozzáférés csak az engedélyezett személyek részére szabad, és a feladatokkal és felelősséggel összhangban kell kiadni.
- Szigorú felügyelet: A magasabb szintű hozzáférési jogosultságokat szorosan kell felügyelni, például szerepalapú hozzáférés, hitelesítés, naplózás, ellenőrzés.
5. Észlelés
- Folyamatos felügyelet és észlelés: A pénzforgalmi szolgáltatóknak megfelelő mechanizmusokat kell kialakítaniuk a folyamatos felügyelet és észlelés érdekében.
- Kritikus események: A pénzforgalmi szolgáltatóknak megfelelő folyamatokat kell kialakítaniuk a kritikus események és biztonsági panaszok észlelésére és bejelentésére.
- Kockázati mutatók: Korai észlelési mutatókat kell definiálniuk a működési és biztonsági események észleléséhez.
6. Üzletmenet-folytonosság
- Üzletmenet-folytonossági tervek: A pénzforgalmi szolgáltatóknak üzletmenet-folytonossági terveket kell kialakítaniuk, hogy biztosítsák a szolgáltatások folyamatos működését.
- Tervezési alapok: A kritikus funkciók, folyamatok, rendszerek és tranzakciók alapján kell a terveket sorolniuk.
- Tervezési tanulás: A terveket a teszteredmények, fenyegetettségi elemzések és korábbi események alapján kell frissíteniük.
- Tesztelés: A tervek legalább évente tesztelendők, és a folyamatos működési és biztonsági események alapján.
- Válságkommunikáció: Hatékony válságkommunikációs intézkedéseket kell kialakítaniuk, hogy időben és megfelelő módon értesítsék az érdekelteket.
7. Biztonsági intézkedések tesztelése
- Tesztelési keretrendszer: A pénzforgalmi szolgáltatóknak tesztelési keretrendszert kell kialakítaniuk, amely biztosítja a biztonsági intézkedések hatékonysságát és megalapozottságát.
- Független tesztelők: A tesztelőknek szakértelmet, ismeretet és különállásukat kell biztosítaniuk.
- Tevékenység: A pénzforgalmi szolgáltatóknak folyamatos és ismétlődő teszteket kell végezniük a biztonsági intézkedéseikre, kritikus rendszerek esetében legalább évente, nem kritikus rendszerek esetében három évente.
8. Helyzetismeret és folyamatos tanulás
- Folyamatos tanulás: A pénzforgalmi szolgáltatóknak figyelniük kell a technológia fejlődésére, hogy tiszta képet alkossanak a biztonsági kockázatokról.
- Képzési és biztonságismereti programok: Minden személyzeti tag számára képzési programot kell kialakítaniuk a biztonsági elvekkel és eljárásokkal összhangban, a hibák, csalások és visszaélések kockázatának csökkentése érdekében. A képzést legalább évente kell elvégezni.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载