EBA欧洲银行-Guidelines-on-the-security-measures-under-PSD2-28EBA-GL-2017-1729_FR_16页_249kb
报告摘要
Résumé des orientations EBA/GL/2017/17 sur les mesures de sécurité pour les risques opérationnels et de sécurité liés aux services de paiement
1. Obligations de conformité et de déclaration
- Les orientations EBA/GL/2017/17 sont émises en vertu de l'article 16 du règlement (UE) n° 1093/2010.
- Les autorités compétentes et les établissements de paiement (PSP) doivent respecter ces orientations, les intégrer dans leurs pratiques ou les modifier en cas de nécessité.
- Les autorités compétentes doivent déclarer à l'ABE, avant le 12 mars 2018, s'il s'agit de respecter ou non ces orientations, ou expliquer les raisons d'un non-respect.
- En l'absence de déclaration, l'ABE considérera que les autorités compétentes n'ont pas respecté les orientations.
- Les notifications doivent être envoyées via le formulaire disponible sur le site de l'ABE, à l'adresse
compliance@eba.europa.eu, avec l'objet «EBA/GL/2017/17».
2. Objectif, champ d'application et définitions
- Objectif : Définir les exigences pour l'établissement, la mise en œuvre et le suivi des mesures de sécurité pour les services de paiement.
- Champ d'application : Les PSP et les autorités compétentes (AC), tels que définis dans la directive (UE) 2015/2366.
- Définitions clés :
- Organe de direction : Dépend du type de PSP (crédit, paiement, monnaie électronique).
- Incident opérationnel ou de sécurité : Événement non planifié pouvant nuire à l'intégrité, à la disponibilité, à la confidentialité ou à la continuité des services de paiement.
- Risque de sécurité : Risque lié à l'échec ou à l'inadéquation des procédures internes ou à des événements externes.
- Appétit pour le risque : Niveau de risque acceptable par le PSP en fonction de son modèle d'entreprise.
3. Mise en œuvre
- Date d'entrée en vigueur : Le 13 janvier 2018.
4. Orientations principales
Orientation 1: Principes généraux
- Les PSP doivent respecter les dispositions des orientations.
- Le niveau de détail doit être proportionnel à la taille, à la nature, à la portée et à la complexité des services qu'ils fournissent.
Orientation 2: Gouvernance
- Les PSP doivent établir un cadre de gestion des risques approuvé et réexaminé annuellement.
- Ce cadre doit inclure une politique de sécurité détaillée, être cohérent avec l'appétit pour le risque, définir les rôles et responsabilités, et inclure des procédures de gestion des risques.
- Les PSP doivent veiller à la mise à jour du cadre de gestion des risques et à l'adaptation aux changements environnementaux.
Orientation 3: Évaluation des risques
- Les PSP doivent identifier, classer et surveiller régulièrement leurs fonctions, procédés et actifs du système d'information.
- Une évaluation des risques annuelle ou plus fréquente doit être réalisée pour identifier et évaluer les risques opérationnels et de sécurité.
- Les PSP doivent surveiller les menaces et vulnérabilités et mettre en œuvre des mesures d'atténuation en conséquence.
Orientation 4: Protection
- Les PSP doivent appliquer le principe de défense en profondeur, avec des contrôles à plusieurs niveaux.
- Ils doivent garantir la confidentialité, l'intégrité et la disponibilité des données et systèmes critiques.
- Les contrôles d'accès doivent être strictement limités aux personnes habilitées, avec des mécanismes de vérification rigoureux.
- Les mesures de sécurité physique doivent être adaptées pour protéger les données et les systèmes TIC.
- Les logiciels et systèmes doivent être régulièrement mis à jour et vérifiés pour leur intégrité.
Orientation 5: Détectio
- Les PSP doivent mettre en place des processus de suivi continu pour détecter les activités anormales.
- Ils doivent identifier les critères et seuils pour définir un incident opérationnel ou de sécurité.
- Des procédures de signalement des incidents et des réclamations doivent être établies.
- Le suivi et la détection doivent couvrir les facteurs internes/externes, les transactions et les menaces.
Orientation 6: Continuité d'activité
- Les PSP doivent établir un plan de continuité d'activité (PCA) et le tester régulièrement.
- Les PCA doivent être mis à jour annuellement, basés sur des analyses et des scénarios de perturbations.
- Les tests doivent inclure des scénarios plausibles, et être réalisés par des testeurs indépendants.
- Les tests doivent garantir la solidité et l'efficacité des mesures de sécurité et des processus.
- En cas d'urgence, les PSP doivent disposer de mécanismes de communication efficaces.
Orientation 7: Test des mesures de sécurité
- Les PSP doivent établir un cadre de test pour valider la solidité des mesures de sécurité.
- Les tests doivent être réalisés avant toute modification majeure ou après un incident majeur.
- Les tests doivent couvrir les terminaux de paiement, les dispositifs d'authentification, et les logiciels fournis aux USP.
- Les tests doivent être indépendants et basés sur les risques, avec une fréquence annuelle pour les systèmes essentiels et tous les trois ans pour les systèmes non essentiels.
Orientation 8: Connaissances des situations et formation continue
- Les PSP doivent surveiller les évolutions technologiques et les menaces de sécurité.
- Ils doivent mettre en place un programme de formation annuel pour leur personnel, visant à réduire les erreurs, les fraudes et les pertes.
- Le personnel en charge de fonctions essentielles doit suivre des formations ciblées.
- Des programmes de sensibilisation doivent être organisés pour encourager le signalement d'activités ou incidents inhabituels.
Orientation 9: Gestion des relations avec les utilisateurs de services de paiement (USP)
- Les PSP doivent renforcer la sensibilisation des USP aux risques de sécurité.
- Ils doivent fournir des assistance et orientations mises à jour en fonction des nouvelles menaces.
- Les USP doivent être informés des modifications et des mesures d'atténuation.
- Les PSP doivent permettre aux USP de désactiver certaines fonctionnalités de paiement si cela est techniquement possible.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载