EBA欧洲银行-EBA-Opinion-on-SCA-elements-under-PSD2-_10页_533kb
报告摘要
欧洲银行管理局关于PSD2下强客户认证要素的意见总结
核心内容
欧洲银行管理局(EBA)发布《EBA-Op-2019-06》意见,旨在为《支付服务指令2》(PSD2)下的强客户认证(SCA)要求提供进一步的指导。该意见是为支持监管技术标准(RTS)的实施,回应市场参与者对SCA合规性的大量疑问,尤其是哪些认证要素符合SCA定义。
主要观点
- SCA定义:SCA要求使用至少两个来自不同类别(知识、持有、继承)的认证要素,且这些要素应相互独立,防止一个要素被破坏影响其他要素的可靠性。
- 认证要素分类:
- 继承(Something the user is):包括生物特征(如指纹、虹膜、静脉识别)和行为特征(如输入习惯、心率、设备握持角度)。
- 持有(Something the user possesses):如设备绑定的移动应用、浏览器、动态安全码、二维码等。
- 知识(Something the user knows):如密码、PIN码、基于知识的挑战问题、口令等。
- 动态链接与独立性要求:SCA必须包含动态链接,确保交易数据与认证数据实时同步。同时,认证要素之间需具备独立性,防止一个要素被攻击影响整个认证过程。
- 市场准备情况:部分国家尚未完全实施SCA要求,部分市场参与者(如电商平台)在技术准备上存在挑战。EBA建议监管机构与支付服务提供商(PSPs)和相关利益方合作,确保过渡期的合规性。
- 例外情况:在特定情况下,EBA接受监管机构为避免对用户造成负面影响,可给予部分额外时间,但前提是PSPs已制定并执行迁移计划。
关键信息
一、继承要素
- 定义:继承要素是指用户自身的生物或行为特征。
- 合规要素:
- 指纹扫描、虹膜扫描、静脉识别、面部和手部几何识别、语音识别、输入习惯(如按键动态)、设备握持角度、心率等。
- 不合规要素:
- 记忆中的滑动路径(属于知识要素)。
- 当前EMV® 3-D Secure协议不构成继承要素,除非未来版本能提供生物或行为特征信息。
二、持有要素
- 定义:持有要素是指用户唯一拥有的设备或工具。
- 合规要素:
- OTP(一次性密码)由设备生成或接收(如硬件/软件令牌、短信、推送通知)。
- 通过设备绑定的移动应用或浏览器(如使用安全芯片或私钥)。
- 二维码用于识别卡片或设备。
- 动态卡安全码(非打印)。
- 不合规要素:
- 打印在卡片上的卡号和安全码。
- 打印的矩阵卡或OTP列表。
三、知识要素
- 定义:知识要素是指用户仅知的信息。
- 合规要素:
- 密码、PIN码、基于知识的挑战问题、口令。
- 记忆中的滑动路径(与继承要素区分)。
- 不合规要素:
- 用户名或电子邮件地址。
- 由设备生成的OTP(因其属于持有要素)。
四、其他要求
- 动态链接:远程交易必须包含动态链接,确保认证数据与交易数据实时关联。
- 独立性:认证要素之间需具备独立性,防止一个要素被攻击影响其他要素。
- 保密性与完整性:认证过程中需确保用户个性化安全凭证的保密性和完整性,避免被读取或篡改。
结构建议与实施要求
- 监管机构职责:EBA建议监管机构(CAs)与PSPs、商户、消费者等合作,识别合规的SCA方法、制定迁移计划并确保用户沟通。
- 迁移计划:PSPs需制定并执行迁移计划,以确保在2019年9月14日RTS生效前完成合规认证方式的转换。
- EBA监督:EBA将监督SCA在欧盟范围内的实施一致性,必要时采取行动纠正不一致做法。
总结
EBA的意见为PSD2下的SCA实施提供了详细指导,强调了认证要素的分类、合规性及独立性要求。同时,考虑到市场实施的复杂性,EBA允许监管机构在特定情况下提供过渡期支持,以确保支付服务的连续性和安全性。该意见对于支付服务提供商、支付方案、商户和消费者具有重要指导意义,有助于实现欧盟支付市场的统一与安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载