EBA欧洲银行-EBA-CP-2014-31-28CP-on-security-of-internet-payments29_33页_478kb
报告摘要
详细总结:EBA/CP/2014/31 咨询文件
核心内容
EBA/CP/2014/31 是欧洲银行管理局(EBA)于2014年10月发布的咨询文件,旨在就互联网支付安全指南的实施进行公众意见征求。该文件基于2013年欧洲央行(ECB)发布的《互联网支付安全建议》(SecuRe Pay报告),并考虑了当时正在进行的《支付服务指令2》(PSD2)修订谈判的进展。
主要观点
- 目的:制定最低安全要求,以提升互联网支付服务的安全性和消费者信任。
- 法律基础:指南基于《支付服务指令1》(PSD1)的条款,并在EBA法规(第16条)下制定。
- 实施时间:草案指南的实施日期为2015年8月1日,比SecuRe Pay的原定实施日期(2015年2月1日)延长了六个月。
- 适用范围:适用于通过互联网提供的支付服务,包括信用卡支付、信用转账、电子直接贷记授权(e-mandate)和电子货币转账。
- 不适用范围:排除了其他互联网服务(如电子经纪、在线合同)、非浏览器支付、第三方访问支付账户的信用转账、使用匿名预付卡的支付、以及支付交易的清算与结算。
- 咨询问题:EBA征求公众意见,询问是否应采取“两步实施”(即草案指南在2015年8月1日实施,之后由PSD2引入更强要求)或“一步实施”(即草案指南应包含PSD2的更强要求,以确保一致性)。
关键信息
1. 指南结构
草案指南分为三类:
- 一般控制与安全环境:涵盖治理、风险识别与评估、监控与报告、风险控制与缓解以及可追溯性。
- 特定控制与安全措施:涉及支付交易处理的各个环节,包括服务访问、支付启动、监控与授权、以及敏感支付数据的保护。
- 客户意识、教育与沟通:包括客户保护措施、应对非授权安全凭证请求、安全使用支付服务的指导,以及如何确认交易是否已执行。
2. 安全要求
- 强客户认证(SCA):支付服务提供者(PSPs)应采用至少两种独立的认证要素(如知识、拥有、继承),其中至少一个要素应为不可重复使用或复制的。
- 风险评估:PSPs需定期进行风险评估,考虑技术解决方案、外包服务、客户技术环境等。
- 交易监控机制:应建立机制以检测、阻止和防止欺诈交易。
- 多层安全防御:为应对已识别的风险,需实施多层次安全措施。
- 客户教育:PSPs应开展客户安全意识教育活动,以确保客户能够安全高效地使用支付服务。
3. 与PSD2的互动
- 若PSD2最终包含更强的安全要求(如“强交易授权”),EBA希望了解公众是否支持“两步实施”或“一步实施”。
- 指南中提到的“强客户认证”已被视为最佳实践,而非强制要求。
4. 报告要求
- 有关机构应在最终指南发布后两个月内向EBA报告其是否符合或计划符合指南要求。
- 未在截止日期前报告的机构将被视为不符合要求。
- 有关机构可以自行决定是否对受其监管的金融机构提出额外的合规报告要求。
附件内容
- 附件1:最佳实践示例,供PSPs参考,但非强制。
- 附件2:参与SecuRe Pay论坛的监管机构名单。
- 附件3:影响评估报告,分析指南对市场和监管机构的潜在影响。
数据保护
- EBA遵循《欧盟个人数据保护条例》(EC)第45/2001号条例及其实施规则,确保数据处理符合隐私保护要求。
总结
该咨询文件旨在通过制定互联网支付安全指南,提升支付服务的安全性并增强消费者信任。指南基于SecuRe Pay的建议,但根据PSD1的限制进行了适当调整。EBA希望在2014年10月至11月期间收到公众反馈,并在2014年11月至12月期间评估这些反馈,同时关注PSD2谈判的进展,以决定指南的最终版本和实施方式。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载