EBA欧洲银行-Consultation-Paper-on-the-Guidelines-on-Major-Incidents-Reporting-under-PSD2-28EBA-CP-2016-2329_51页_935kb
报告摘要
EBA/CP/2016/23 总结:关于PSD2下重大事件报告的草案指南
核心内容
EBA/CP/2016/23 是欧洲银行管理局(EBA)与欧洲中央银行(ECB)共同发布的《关于PSD2下重大操作或安全事件报告的草案指南》征求意见稿。该文件旨在为支付服务提供商(PSPs)和监管机构提供明确的指导,以确保在发生重大事件时能够有效、一致地进行报告。
主要观点
- 定义重大事件:草案指南提供了对重大操作或安全事件的定义,涵盖事件对支付服务的完整性、可用性、保密性、真实性及连续性的影响。
- 分类标准:基于当前实践,指南提出了若干分类标准,包括受影响交易数量、客户数量、服务中断时间、经济影响、内部升级程度及声誉影响等。
- 评估方法:事件的严重性评估分为两个级别(level 1 和 level 2),若满足 level 2 的标准,则直接视为重大事件;若未满足,则需评估是否满足 level 1 的标准,且需至少有三个标准被触发。
- 报告流程:指南规定了三种报告类型:初始报告(2小时内)、中间报告(最多3个工作日)、最终报告(恢复正常业务后两周内),并强调了报告内容的清晰性和全面性。
- 模板使用:提供了一个统一的模板,用于报告重大事件,包含八个基本部分,确保信息的结构化和可比性。
- 第三方报告:允许支付服务提供商通过第三方履行报告义务,但需确保透明度和责任归属。
- 集中报告机制:支持集中报告,即由第三方为多个支付服务提供商生成一份统一报告,前提是信息一致。
关键信息
报告义务
- 支付服务提供商需在事件发生后及时向其所在成员国的监管机构报告重大事件。
- 监管机构需评估事件是否影响其他国内机构,并据此通知相关方。
评估标准
- 交易影响:事件影响的交易数量或金额。
- 客户影响:受影响的客户数量。
- 服务中断:服务中断时间。
- 经济影响:事件对支付服务提供商财务报表的影响。
- 内部升级:事件是否引起高管(如CIO)的注意。
- 声誉影响:事件是否对支付服务提供商的公众形象造成影响。
- 影响范围:事件是否可能波及其他支付服务提供商或相关基础设施。
报告模板
- 模板分为八个部分:一般信息、事件发现、事件分类、事件描述、事件影响、事件缓解、根本原因分析及后续措施、附加信息。
- 模板可作为自愿报告的工具,用于非重大事件的报告。
第三方报告
- 支付服务提供商可委托第三方履行报告义务,但需确保信息准确并保留最终责任。
- 第三方需在事件发生后及时通知监管机构,并在必要时提供详细信息。
集中报告机制
- 支付服务提供商可使用集中报告机制,由第三方代表多个机构生成统一报告。
- 若信息不一致,则需分别报告。
附录与后续步骤
- 提交反馈:反馈需在2017年3月7日前通过EBA咨询页面提交。
- 反馈处理:反馈可选择公开或保密,保密反馈需符合EBA的文件公开规则。
- 数据保护:遵循欧盟第45/2001号条例,确保个人数据处理的安全性。
- 下一步:咨询期结束后,EBA将发布最终指南。
征询问题概览
- 定义清晰度:您认为草案指南中的定义是否足够清晰?
- 分类标准与方法:您认为用于判断重大事件的标准和方法是否足够清晰?如需,应如何进一步说明?
- 方法有效性:您认为该方法是否能涵盖当前被视为重大事件的所有事件或更多/更少?请解释。
- 阈值调整:您是否建议对指南1.3中提到的阈值进行修改?如是,请说明理由。
- 模板信息完整性:您认为附件1中的模板是否能为监管机构提供足够的事件信息?如需修改,请说明。
- 模板说明清晰度:您认为模板附带的说明是否足够清晰和有用?如需改进,请说明。
- 报告时限可行性:您认为初始、中期和最终报告的时限是否合理?如不合理,请提出替代方案。
- 第三方报告价值:您认为草案指南中提出的第三方报告机制是否能为市场带来额外价值?请说明。
- 集中报告机制价值:您认为草案指南中提出的集中报告机制是否能为市场带来额外价值?请说明。
结构特点
- 统一性:通过统一模板和标准,促进成员国间监管的一致性。
- 灵活性:允许支付服务提供商根据实际情况选择报告方式,包括使用第三方。
- 透明度:强调责任归属,确保支付服务提供商对报告内容负责。
- 协调性:与ECB、ENISA等机构合作,确保指南的全面性和实用性。
目标与意义
- 目标:确保支付服务提供商能够及时、准确地报告重大事件,以维护支付系统的安全与稳定。
- 意义:提升欧盟范围内支付服务的透明度和监管一致性,有助于识别和应对潜在风险,促进市场整体安全水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载