2012年-ECB欧洲央行_Recommendations_for_the_security_of_internet_payments_26页_1mb
报告摘要
总结:互联网支付安全建议(2012年4月)
核心内容
本报告由欧洲零售支付安全论坛(SecuRe Pay)发布,旨在提升欧盟及欧洲经济区(EEA)内互联网支付的安全性。报告提出了14项具体建议,并辅以关键考虑(KC)和最佳实践(BP),以指导支付服务提供者(PSPs)及其他市场参与者加强互联网支付的安全管理。
主要观点
-
互联网支付风险较高
与传统支付方式相比,互联网支付更容易受到欺诈。因此,PSPs需持续评估和更新其安全措施,以应对不断变化的网络威胁。 -
强客户认证是基础
所有互联网支付服务应通过强客户认证(SCA)进行启动。SCA需结合知识、拥有和继承三类要素,确保认证过程的安全性。 -
治理与风险管理
PSPs应制定并定期审查正式的互联网支付安全政策,明确职责分工、风险评估流程及数据保护措施。 -
技术与基础设施安全
PSPs需采取多层次安全措施,包括防火墙、入侵检测系统、日志记录等,以保护系统免受攻击。 -
客户教育与意识
提升客户对互联网支付安全的认知,是防范欺诈的重要环节。PSPs应通过多种渠道提供清晰、易懂的安全指导。 -
透明与合规性
PSPs应确保其服务合同中包含合规条款,以应对反洗钱、欺诈检测等法律要求,并允许在特定情况下暂停或拒绝交易。
关键信息
推荐措施概览
| 推荐 | 内容概要 |
|---|---|
| 推荐1:治理 | PSPs应制定并定期审查互联网支付安全政策,确保其涵盖风险管理和数据保护。 |
| 推荐2:风险识别与评估 | 定期进行风险评估,考虑技术平台、外包服务及客户使用场景,确保措施有效应对威胁。 |
| 推荐3:监控与报告 | 建立安全事件监控与报告机制,及时通知监管机构及处理数据泄露事件。 |
| 推荐4:风险控制与缓解 | 实施多层次安全防御措施,包括权限管理、系统加固、安全测试与审计。 |
| 推荐5:可追溯性 | 确保所有交易数据可被详细记录与追踪,便于后续分析与调查。 |
| 推荐6:客户身份识别与信息提供 | 在客户使用互联网支付服务前,应进行身份验证,并提供清晰的使用指南与风险说明。 |
| 推荐7:强客户认证 | 所有互联网支付交易需通过强客户认证,PSPs应支持相关技术,并在特定情况下允许使用CVx2作为最低要求。 |
| 推荐8:强认证工具的注册与提供 | 强认证工具的注册与初次发放应在安全环境中进行,确保其真实性和安全性。 |
排除范围
- 其他非支付相关服务(如在线交易、电子合同);
- 非互联网渠道的支付(如电话、邮寄、短信);
- 企业间通过专用网络的支付;
- 使用匿名预付卡的支付;
- 电子货币账户之间的转账;
- 通过第三方进行的支付交易重定向;
- 清算与结算流程。
实施要求
- 实施时间:PSPs及卡支付方案应在2014年7月前实施建议;
- 合规原则:遵循“合规或解释”原则,即PSPs需遵守建议或能合理解释其偏离;
- 法律依据:建议的实施可依据各国将《支付服务指令》(PSD)纳入国内法的法律框架;
- 监管合作:论坛成员将支持建议在各自司法管辖区的实施,并促进跨区域一致实施。
附录内容
-
附录1:支付服务指令审查要点
提供欧洲委员会在审查PSD时需考虑的关键问题。 -
附录2:互联网支付环境安全
包括互联网基础设施、软件安全、反网络犯罪立法等内容。 -
附录3:互联网持卡人认证架构
详细描述持卡人认证的技术实现方式,如3-D Secure等。 -
附录4:论坛成员名单
列出参与论坛工作的各国监管机构。
总体目标
- 建立统一的欧盟/EEA互联网支付安全最低标准;
- 提升消费者对互联网支付的信任;
- 防范欺诈行为,保障支付安全与数据保护。
最终说明
报告未设定具体的技术或安全解决方案,而是鼓励PSPs和其他市场参与者根据自身风险评估,采用适当的安全措施。同时,论坛承诺定期审查建议,以应对新出现的威胁和技术创新。
试读结束,高清完整版pdf/doc/ppt,请点下载