EBA欧洲银行-Guidelines-on-incident-reporting-under-PSD2-28EBA-GL-2017-1029_NL_35页_572kb
报告摘要
Samenvatting van EBA/GL/2017/10
1. Nalevings- en rapportageverplichtingen
EBA/GL/2017/10 bevat richtsnoeren die zijn uitgebracht op basis van artikel 16, lid 3, van Verordening (EU) nr. 1093/2010. Deze richtsnoeren geven aanleiding tot een toezichtpraktijk binnen het Europees Systeem voor financieel toezicht, en leggen de verplichtingen voor betalingsdienstaanbieders en bevoegde autoriteiten vast.
- Bevoegde autoriteiten moeten EBA in kennis stellen of zij de richtsnoeren volgen, of dat zij dit niet doen en de redenen daarvoor.
- De meldingen moeten worden ingediend via het formulier op de EBA-website of via compliance@eba.europa.eu.
- Elke verandering in de status van de naleving moet worden gemeld aan EBA.
2. Onderwerp, toepassingsgebied en definities
Onderwerp
De richtsnoeren richten zich op de classificatie en melding van grote operationele en veiligheidsincidenten door betalingsdienstaanbieders.
Toepassingsgebied
Deze richtsnoeren gelden voor:
- Grote operationele of veiligheidsincidenten;
- Incidenten die van buiten de Unie oorsprong hebben, maar gevolgen hebben voor betalingsdiensten binnen de Unie.
Definities
De volgende definities gelden:
- Operationeel of veiligheidsincident: Een ongepland gebeuren dat een nadelig effect heeft op de integriteit, beschikbaarheid, vertrouwelijkheid, authenticiteit en continuiteit van betalingsgerelateerde diensten.
- Integriteit: Juistheid en volledigheid van activa (waaronder gegevens).
- Beschikbaarheid: Toegankelijkheid van betalingsdiensten voor gebruikers.
- Vertrouwelijkheid: Beperking van toegang tot informatie voor niet-geauthoriseerde partijen.
- Authenticiteit: Eigenschap van een bron om te bewijzen wat het beweert.
- Continuiteit: Volledige toegankelijkheid en werking van processen, taken en activa op aanvaardbare niveaus.
- Betalingsgerelateerde diensten: Elke zakelijkte activiteit in de zin van artikel 4, lid 3, van PSD2, en de technische ondersteunende takken voor de correcte levering van betalingsdiensten.
3. Uitvoering
Toepassingsdatum
De richtsnoeren gelden vanaf 13 januari 2018.
Classificatie als groot incident
Een incident wordt geacht "groot" te zijn indien het voldoet aan:
- Een of meer criteria op het niveau "Grote impact", of
- Drie of meer criteria op het niveau "Enige impact".
| Criteria | Enige impact | Grote impact |
|---|---|---|
| Getroffen transacties | >10% van het normale aantal transacties en >100.000 EUR | >25% van het normale aantal transacties of >5 miljoen EUR |
| Getroffen betalingsdienstgebruikers | >5.000 en >10% van de gebruikers | >50.000 of >25% van de gebruikers |
| Uitvaltijd Dienstverlening | >2 dagen | Niet van toepassing |
| Economische gevolgen | Niet van toepassing | >Max. (0,1% tier 1-kapitaal, * 200.000 EUR) of >5 miljoen EUR |
| Hoog niveau van interne escalatie | Ja | Ja, en er zal waarschijnlijk een crisismodus worden geinitieerd |
| Mogelijke gevolgen voor andere betalingsdienstaanbieders of relevante infrastructuren | Ja | Niet van toepassing |
| Gevolgen voor de reputatie | Ja | Niet van toepassing |
Meldingsproces
Betalingsdienstaanbieders moeten een incidentmelding inleveren aan de bevoegde autoriteit in de lidstaat van herkomst:
- Initiële melding: In te dienen binnen 4 uur na ontdekking van het incident of wanneer het incident van "niet groot" naar "groot" verandert.
- Tussentijdse melding: In te dienen bij elke belangrijke statuswijziging, met een update op 3 werkdagen na de vorige melding.
- Eindmelding: In te dienen binnen 2 weken na herstel van de situatie, of wanneer het incident niet langer voldoet aan de criteria voor een groot incident.
Gedelegeerde en geconsolideerde meldingen
- Wanneer meldingen worden gedelegeerd aan een derde partij, moeten de verantwoordelijkheden en voorwaarden duidelijk worden vastgelegd in het contract.
- De gedelegeerde melding moet voldoen aan de vereisten voor uitbesteding van belangrijke operationele taken.
- De melding moet vooraf worden ingediend bij de bevoegde autoriteit.
- De vertrouwelijkheid, kwaliteit, consistentie, integriteit en betrouwbaarheid van de informatie moeten worden gewaarborgd.
4. Conclusie
EBA/GL/2017/10 legt een duidelijke structuur vast voor het classificeren en melden van grote operationele en veiligheidsincidenten door betalingsdienstaanbieders. Het document stelt een standaardisering van het meldingsproces en de criteria voor de classificatie van incidenten, waardoor een consistente aanpak binnen het Europees financiële systeem kan worden bevorderd. De richtsnoeren zijn van toepassing op alle incidenten die gevolgen hebben voor betalingsdiensten binnen of buiten de Unie, en vereisen dat betalingsdienstaanbieders continue en gedetailleerde informatie verstrekken aan de bevoegde autoriteit.
试读结束,高清完整版pdf/doc/ppt,请点下载