2013年-ECB欧洲央行_Recommendations_for_the_security_of_internet_paymentsFinal_version_after_public_consultation_16页_375kb
报告摘要
总结:互联网支付安全建议
核心内容
本报告由欧洲零售支付安全论坛(SecuRe Pay)发布,旨在提升欧盟/欧洲经济区(EEA)内互联网支付的安全性。报告提出了14项具体建议,涵盖平台安全环境、支付过程中的控制措施以及客户安全意识教育等方面。这些建议旨在建立统一的最低安全标准,以应对日益增长的互联网支付欺诈问题,并增强消费者对互联网支付的信任。
主要观点
-
统一安全标准
为应对互联网支付的高欺诈率,论坛建议建立统一的欧盟/EEA安全标准,以确保所有支付服务提供商(PSPs)和支付方案治理机构(GAs)遵循一致的安全措施。 -
风险评估与管理
PSPs和支付方案需定期进行风险评估,识别并评估支付服务相关的安全威胁,并根据评估结果调整安全措施。风险评估应包括技术环境、外包服务以及客户设备的安全性。 -
强客户认证(SCA)
所有互联网支付的发起和敏感支付数据的访问都应采用强客户认证机制。认证需基于知识、拥有和继承三个要素中的两个或以上,并确保认证数据的保密性。 -
安全控制与防御
建议实施多层次安全防御机制,确保即使某一层面出现漏洞,其他层面也能有效阻止攻击。此外,应限制对敏感数据和关键资源的访问,并采用最小权限原则。 -
事件监控与报告
PSPs和支付方案需建立事件监控和报告流程,包括对安全事件的处理、与执法机构的合作,以及对商户的合同义务要求。 -
可追溯性
所有交易及电子授权流程应具备可追溯性,确保数据记录完整、可审计,并能够被授权人员访问。 -
客户教育与意识
鼓励PSPs和GAs开展客户安全教育,帮助客户理解其在使用互联网支付服务中的责任与风险,并提供清晰的操作指南。
关键信息
应用范围
- 适用于所有提供互联网支付服务的PSPs,以及支付方案的治理机构。
- 排除范围包括非互联网支付服务、通过电话或短信进行的支付、企业内部专用网络支付等。
实施要求
- 建议应在2015年2月前实施。
- 国家监管机构可根据实际情况设定更短的过渡期。
- 推荐采用“合规或解释”原则,即PSPs和GAs需遵守建议或合理解释其偏差。
推荐内容
-
推荐1:治理
PSPs和支付方案应制定并定期审查正式的支付安全政策,明确安全目标和风险承受能力。 -
推荐2:风险评估
PSPs和支付方案应进行详尽的风险评估,涵盖技术、外包服务和客户环境,并在重大事件后或变更前进行审查。 -
推荐3:事件监控与报告
需建立事件监控和报告流程,确保重大安全事件能及时上报并处理。 -
推荐4:风险控制与缓解
实施多层次安全措施,包括权限管理、系统加固、数据最小化和定期审计。 -
推荐5:可追溯性
交易和电子授权流程应具备完整的日志记录和审计功能,确保可追溯性。 -
推荐6:客户识别与信息
在客户使用互联网支付服务前,应完成客户尽职调查,并提供必要的安全信息和指导。 -
推荐7:强客户认证
所有支付交易和敏感数据访问必须使用强客户认证,部分低风险交易可考虑替代方案。
附加说明
- 报告不设定具体的技术或安全解决方案,而是鼓励采用国际标准。
- 建议具有通用性,以适应技术的持续发展。
- 针对移动支付、软件应用等领域的建议将另行发布。
结构概述
报告建议分为三类:
-
平台安全环境控制
- 涵盖治理、风险评估、事件监控、可追溯性等。
-
支付过程中的具体安全措施
- 涉及客户身份识别、认证流程、数据保护、系统监控等。
-
客户意识与教育
- 涵盖客户责任、安全使用指南、交易确认与撤销流程等。
最终目标
通过实施这些建议,促进欧盟/EEA范围内互联网支付服务的安全性,减少欺诈行为,提升消费者信心,并确保所有市场参与者(包括PSPs、GAs、e-merchant等)共同承担责任,以实现支付系统的安全和稳定。
试读结束,高清完整版pdf/doc/ppt,请点下载