EBA欧洲银行-Final-draft-RTS-on-SCA-and-CSC-under-PSD2-28EBA-RTS-2017-0229_153页_2mb
报告摘要
总结:EBA/RTS/2017/02 - 强客户认证与安全通信的监管技术标准草案
核心内容
欧洲银行管理局(EBA)根据《支付服务指令2》(PSD2)第98条,与欧洲央行(ECB)密切合作,制定了关于强客户认证(SCA)和通用且安全的通信标准(CSC)的监管技术标准草案(RTS)。该报告总结了EBA在制定这些标准过程中收集的反馈意见,并对其进行了评估与调整,以确保技术中立、促进创新、保障用户安全和维护市场竞争。
主要观点
-
制定背景与目标:
- PSD2赋予EBA多项任务,其中第98条要求制定RTS,确保支付服务提供者(PSP)实施适当的安全措施。
- EBA在制定过程中需要在多个目标之间进行权衡,包括安全、用户便利性、技术中立性、公平竞争和创新支持。
-
草案标准的范围与技术中立性:
- 标准的范围由PSD2第97条定义,适用于通过远程渠道访问账户、发起电子支付交易或执行可能引发欺诈的行为。
- EBA认为,应避免对技术进行过度规定,以确保未来创新的灵活性。因此,草案中删除了部分具体标准(如ISO 27001和HTTPs),但仍保留ISO 20022,因其对金融信息标准化的重要性。
-
SCA的豁免条款:
- 豁免条款需基于客观、可验证的风险标准,而非主观判断。
- EBA引入了基于交易风险分析(TRA)的豁免,并设定了不同的货币阈值(EUR 100至EUR 500)和参考欺诈率,以平衡安全性和便利性。
- 增加了对无监督终端(如交通和停车费用支付)的豁免,以避免不必要的安全负担。
- 远程交易的豁免上限从EUR 10提升至EUR 30,但PSP仍可选择在特定交易中恢复SCA。
-
第三方访问支付账户:
- 第三方支付服务提供商(TPPs)如AISPs和PISPs需通过专用接口访问账户信息,以确保安全性和技术中立性。
- “屏幕刮取”(screen scraping) 不再被允许,但TPPs仍保留通过专用接口获取信息的权利。
- EBA要求ASPSPs提供与面向客户接口相同水平的可用性、性能和应急措施。
关键信息
1. 草案制定过程
- 初步讨论文件(DP):2015年12月发布,获得118条回应。
- 咨询文件(CP):2016年8月发布,咨询期至2016年10月结束,共收到224条回应,是EBA历史上最多的一次。
- 反馈分析:EBA评估了所有反馈,并根据主要意见对草案进行了调整。
2. 核心调整内容
- 删除ISO 27001和HTTPs参考:以确保技术中立性和未来创新空间。
- 引入基于TRA的豁免:适用于低风险交易,需满足特定的欺诈率和金额阈值。
- 扩展豁免范围:从特定的信用转账扩展到所有支付交易,但需符合风险条件。
- 限制第三方访问频率:设定每日最多4次访问,除非双方协议另有规定。
- 明确专用接口要求:确保TPPs能获得与客户相同的访问质量。
3. 适用时间与后续步骤
- 过渡期:根据PSD2第115(4)条,RTS将在其生效后18个月开始适用,预计最早在2018年11月。
- 最终提交:草案将提交至欧盟委员会,随后接受欧洲议会和欧盟理事会的审查,并最终发布于欧盟官方公报。
附录文档
- 成本效益分析与影响评估(4.1节):分析了RTS对行业的影响及经济成本。
- 银行利益相关方小组(BSG)意见(4.2节):提供了行业代表对草案的反馈。
- 公众咨询与BSG意见反馈(4.3节):包含所有回应及EBA的评估和修改说明。
总结要点
- 技术中立性:确保标准适用于多种技术平台和业务模式。
- 安全与便利性平衡:通过豁免机制和风险评估,提高用户便利性的同时保障安全。
- 第三方访问限制:禁止“屏幕刮取”,但允许通过专用接口进行安全访问。
- 行业适应期:为行业提供18个月的过渡期,以适应新标准。
重要结论
EBA在制定RTS过程中充分考虑了各方意见,最终在安全、创新、技术中立性和市场竞争之间取得了平衡。通过引入基于风险的豁免机制、明确通信标准以及限制第三方访问方式,RTS旨在提升电子支付的安全性,同时促进支付服务的整合与创新。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载