EBA欧洲银行-Consultation-Paper-on-the-security-measures-for-operational-and-security-risks-of-payment-services-under-PSD2-28EBA-CP-2017-0429_30页_442kb
报告摘要
总结:EBA/CP/2017/04 咨询文件 - 支付服务在PSD2下的安全措施指南草案
核心内容
EBA(欧洲银行管理局)和ECB(欧洲央行)联合发布了《支付服务在PSD2下的安全措施指南草案》的咨询文件,旨在帮助支付服务提供商(PSPs)建立和实施有效的安全和操作风险管理体系。该文件是根据PSD2第95条赋予EBA的职责制定的,目的是确保PSPs能够应对当前和未来支付服务中的安全与操作风险。
主要观点
- 适用范围与时间:该指南草案适用于支付服务提供商,自2018年1月13日起生效。
- 风险分析:EBA在制定指南前进行了全面的风险分析,识别出包括通信通道保护不足、系统和设备安全性、用户行为风险、支付环境复杂性以及技术进步带来的新威胁等主要风险。
- 灵活性与动态性:指南强调应保持灵活性,以适应快速变化的风险环境和未知的威胁。
- 风险管理体系的构建:指南提出应建立一个包含治理、风险评估、保护、检测、业务连续性、测试、情境意识与持续学习、用户关系管理等八个核心组件的风险管理体系。
- 比例原则:所有PSPs都需遵守指南,但具体实施步骤可能因机构规模、业务模式和活动复杂性而异。
关键信息
指南草案的结构
-
指南1:治理
要求PSPs建立有效的风险管理体系,并确保其与整体风险管理流程相融合。包括制定全面的安全政策、明确角色与责任、建立必要的流程和系统。 -
指南2:风险评估
强调PSPs应识别并分类关键业务功能和信息资产,评估潜在风险,并确保适当的安全措施被实施。 -
指南3:保护
要求PSPs采取纵深防御策略,建立多层保护机制,防止和限制安全事件的影响。同时,强调内部人员认证的重要性,不损害强客户认证和安全通信的监管技术标准。 -
指南4:检测
要求PSPs具备检测异常和潜在安全事件的能力,通过适当的监控工具和流程实现早期识别,并建立内部分类和向高级管理层报告的机制。 -
指南5:业务连续性
强调PSPs应具备应对各种业务中断场景的能力,包括危机沟通和事件管理流程,以确保支付服务的连续性和安全性。 -
指南6:安全措施测试
要求PSPs在实施前和实施后对安全措施进行严格测试,以验证其有效性,并用于改进风险管理框架。 -
指南7:情境意识与持续学习
要求PSPs主动监控威胁环境,获取和使用威胁情报,以验证其风险评估、流程和控制措施。同时,强调建立适应性风险管理体系和持续学习的文化。 -
指南8:用户关系管理
强调PSPs应加强与支付服务用户(PSUs)之间的沟通,提高用户的威胁意识,确保其安全措施被充分理解和应用。
咨询与反馈
- 咨询期从2017年5月5日到2017年8月7日,EBA邀请各方对指南草案提出意见,特别是针对提出的10个具体问题。
- 反馈需明确、有依据,并指出可能的替代监管选择。
- 响应需通过EBA网站提交,逾期或非正式提交可能不被处理。
- 响应的公开性需在提交时明确说明。
数据保护
- EBA遵循欧盟第45/2001号条例进行数据保护,确保个人数据处理的安全性和合规性。
附录与背景
- 指南草案基于PSD2第95条赋予的职责,结合了EBA在PSD1下的互联网支付安全指南、NIS指令、BCBS原则、NIST框架、CPMI-IOSCO指南等国际标准。
- 指南草案是EBA在PSD2下提出的三项安全相关职责之一,与强客户认证和安全通信的监管技术标准以及重大事件报告指南相辅相成。
结构与实施要求
- 指南草案包含八个主要部分,涵盖治理、风险评估、保护、检测、业务连续性、测试、情境意识与持续学习、用户关系管理。
- 所有PSPs需遵守指南,但具体实施步骤可能因机构而异。
- 指南要求PSPs每年至少进行一次全面的风险评估,并在重大变更或事件后重新审视其风险管理体系。
总结
该指南草案为支付服务提供商提供了一个全面、灵活且动态的风险管理体系框架,以确保支付服务的安全性和连续性。其核心在于促进PSPs建立有效的治理结构、风险评估机制、保护措施、检测能力、业务连续性计划、测试流程、情境意识和用户关系管理。指南强调了对威胁的持续监控与学习,以及对用户安全意识的提升。同时,EBA邀请公众反馈,以完善最终指南。
试读结束,高清完整版pdf/doc/ppt,请点下载