2013年-ECB欧洲央行_Recommendations_for_payment_account_access_servicesDraft_document_for_public_consultation_18页_346kb
报告摘要
总结:支付账户访问服务的安全建议
核心内容
本报告由欧洲零售支付安全论坛(SecuRe Pay)发布,旨在提出改善支付账户访问服务安全性的建议。这些建议适用于第三方服务提供商(TPs)和支付服务方案管理机构(GAs),旨在保护账户所有者免受欺诈和安全风险的侵害,并促进欧盟/欧洲经济区(EEA)范围内支付账户访问服务的最低安全标准的统一。
主要观点
- 支付账户访问服务涉及第三方服务提供商,其安全性和透明度是关键。
- 服务的安全性依赖于所有参与方的协作,包括TPs、GAs、支付服务提供商(PSPs)和电子商户。
- 建议强调了风险评估、事件监控、安全措施实施、可追溯性、客户身份验证和强客户认证等核心方面。
- 建议不针对具体服务或提供商,而是作为最低安全要求,不损害未来可能的监管措施。
关键信息
1. 支付账户访问服务定义
- 支付账户访问服务包括账户信息服务和支付启动服务。
- 第三方服务提供商(TPs)可以是PSPs,但多数为非持牌服务方。
- 建议适用于TPs为非其发行的账户提供访问服务的情况。
2. 建议目标
- 保护账户所有者免受安全威胁。
- 确保支付账户访问服务的透明度,使客户能够评估风险并做出知情选择。
- 保证所有通信具有可追溯性,以防止欺诈和安全事件。
- 降低敏感数据的暴露和处理风险,实现数据最小化。
3. 建议范围
- 排除非支付功能的账户、支付接收方的账户、传统在线支付、非PSP提供的互联网服务、非浏览器支付和企业专用网络支付等。
- 仅适用于基于互联网的支付账户访问服务。
4. 指导原则
- 风险评估和管理应作为基础。
- 强客户认证应用于访问敏感支付数据和发起支付交易。
- 应实施多层次安全措施,以实现“纵深防御”。
- 客户应接受安全意识和教育。
- 安全措施应定期测试和审计。
5. 具体建议
建议1:治理
- TPs和GAs应制定并定期审查正式的安全政策。
- 政策应明确安全目标、风险承受能力、职责划分和风险管理流程。
建议2:风险评估
- TPs和GAs应进行详尽的风险评估,包括潜在威胁、技术平台风险、客户环境风险等。
- 评估应定期更新,并在重大事件或基础设施变更后进行。
- 评估结果应提交管理层批准。
建议3:事件监控与报告
- TPs和GAs应建立一致的事件监控、处理和跟进流程。
- 重大安全事件应立即报告给相关监管机构。
- 应与执法机构合作,应对数据泄露等重大事件。
- TP应要求电子商户在发生安全事件时配合调查。
建议4:风险控制与缓解
- 实施多层次安全措施,防止单一防线失效。
- 应确保IT环境中的职责分离和“最小特权”原则。
- 保护网络、网站、服务器和通信链路,消除不必要的功能和漏洞。
- 建立适当的日志和审计机制,以跟踪敏感数据的访问和操作。
- 数据最小化应作为核心功能的一部分。
- 安全措施应定期测试和审计,确保其有效性和稳健性。
- 与PSPs合作确保安全合规,禁止电子商户处理敏感数据。
建议5:可追溯性
- TPs应确保所有交易和访问流程可追溯。
- 详细记录交易数据、时间戳、参数变化和敏感数据访问。
- 建立工具用于分析日志文件,仅限授权人员访问。
- 与PSPs合作分析安全事件,并确保双向认证机制。
建议6:客户身份识别与信息提供
- 客户应在获得服务前确认其使用意愿。
- TPs应提供必要的设备、软件和使用指南,以及风险说明。
- 对于同时提供账户信息服务和支付启动服务的TPs,客户应单独选择每项服务。
- 建议客户签署专用服务合同,而非包含在一般合同中。
建议7:强客户认证
- 对于需要客户预先注册的服务,应实施强客户认证。
- 访问或修改敏感数据需强客户认证。
- 初始注册应在安全环境中进行,考虑非TP控制设备的风险。
- 认证可与金额和收款人相关联,以增强客户支付授权的确定性。
建议8:客户认证工具的注册与提供
- 客户认证工具和软件的注册与提供应以安全方式完成。
- 过程应符合强客户认证要求,确保认证数据和交易数据的不可篡改性。
实施与法律基础
- 建议应由TPs、GAs及相关市场参与者实施。
- 目前支付账户访问服务未涵盖在《支付服务指令》中,但论坛希望未来扩展其适用范围。
- 建议的实施应遵循“合规或解释”原则,即在无法完全合规时需向监管机构说明理由。
- 有关软件应用的特定建议将作为移动支付的独立工作流处理。
最终目标
通过统一的欧洲安全建议,提升支付账户访问服务的安全性,增强消费者信任,减少支付欺诈的发生。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载