EBA欧洲银行-Guidelines-on-the-security-measures-under-PSD2-28EBA-GL-2017-1729_ET_14页_237kb
报告摘要
EBA/GL/2017/17 Suunised: Makseteenuste Turvameetmete Kehtestamine ja Hallamine
1. Järgimis- ja aruandluskohustus
- Käesolevate suuniste staatus: Suunised on väljastatud märuse (EL) nr 1093/2010 artikli 16 kohaselt. Pädevad asutused ja finantseerimisasutused peavad neid järgima või teatama EBA-le, kui neid ei järgi, ning toetama neid oma järevalvetavate sisemiste või väliste kohustuste kohaselt.
- Aruandluskohustus: Pädevad asutused peavad teatama EBA-le 12.03.2018, kas nad järgivad suuniseid. Teated tuleks saata veebisaidil avaldatud vormil aadressile compliance@eba.europa.eu, märkides viite EBA/GL/2017/17.
- Teate saatmise nõuded: Teated peavad saama esitada isikud, kes on volitatud nende nimel. Kõik riski staatuse muutused tuleks EBA-le teada anda.
2. Sisu, reguleerimisala ja moisted
Reguleerimisala
- Suunised on adresseeritud makseteenuse pakkujatele, kui on märatletud direktiivi (EL) 2015/2366 artikli 4 lõike 11 ja märaruse (EL) nr 1093/2010 artikli 4 lõike 1.
- Samuti on need pädevatele asutustele, kui on märatletud märaruse (EL) nr 1093/2010 artikli 4 lõike 2 punktis i viitega kehtetuks tunnistatud direktiivi 2007/64/EÜ.
Moisted
- Juhtorgan: Juhtkond või teised isikud, kes vastutavad makseteenuse pakkujate juhtimise eest.
- Operatsiooniriski- või turvaintsident: Sündmus või sündmuste kogum, mis võivad kahjustada makseteenuste terviklust, konfidentsiaalsust, autentsust ja talitluspidevust.
- Körgem juhtkond: Füüsilised isikud, kes vastutavad makseteenuse pakkujate kriitiliste toimingute ja protsesside eest.
- Turvarisk: Risk, mis tuleneb ebapiisavatest siseprotsessidest või välisest sündmustest, mis võivad mõjutada IKT-süsteemide käideldavust, terviklust ja turvalisust.
- Risksisu: Riskide tase ja tõuk, mida asutus on valmis haldama, et saavutada strateegilised eesmärgid.
3. Rakendamine
- Kohaldamise alguskuupäev: Suunised kohaldatakse alates 13. jaanuarist 2018.
4. Sunised
Suunis 1: Üldpöhimöttted
- Kõik makseteenuse pakkujad peaksid järgima nende suuniste sätteid. Täpsusastme peaks olema suuruse ja riski järgselt.
Suunis 2: Juhtimiskord
- Riskijuhtimisraamistik: Makseteenuse pakkujad peaksid kehtestama toimiva riskijuhtimisraamistiku, mida kinnitab juhtorgan ja (kui asjakohane) körgem juhtkond. Raamistik peaks keskenduma operatsiooni- ja turvariskide maandavatele meetmetele.
- Riskijuhtimis- ja -kontrollimudelid: Makseteenuse pakkujad peaksid kehtestama mitmekihlise kaitse, mis hõlmab inimesi, protsesse ja tehnoloogiaid mitmel tasemel.
- Andmete terviklus ja konfidentsiaalsus: Andmete kogumine, edastamine, töötlemine, salvestamine ja arhiveerimine tuleks tagada piisavalt, asjakohaselt ja piiratult.
- Füüsilise turvalisuse meetodid: Tuleks rakendada füüsilist turvalisust, eriti makseteenuste kasutajate tundlikku andmete ja IKT-süsteemide kaitseks.
- Pääsu reguleerimine: Juurdepääs IKT-süsteemidele peaks olema lubatud ainult volitatud isikutele. Administraatorite juurdepääs peaks olema piiratud ja jälgitav.
Suunis 5: Tuvastus
- Pidev seire ja tuvastus: Makseteenuse pakkujad peaksid kehtestama pideva seire protsessi, et tuvastada anomaalsed tegevused ja riske.
- Operatsiooniriski- või turvaintsidentide seire ja teavitamine: Tuleks kehtestada kriteeriumid ja protsessid sündmuste liigitamiseks, ning hoiatusi teatada korgemle juhtkonda.
Suunis 6: Talitluspidevus
- Talitluspidevuse haldus: Makseteenuse pakkujad peaksid kehtestama nõuetekohase talitluspidevuse halduse protsessi, et tagada pidev teenuste pakkumine.
- Talitluspidevuse kavandamine: Tuleks välja tootada reageerimis- ja taasteplaani, mis keskendub kriitilise tahtsusega toimingutele, süsteemidele ja protsessidele.
- Talitluspidevuse plaanide testimine: Testid tuleks teha vähemalt kord aastas, tagades toimivuse ja kohandatud kogemuse.
- Krisikommunikatsioon: Tuleks tagada tohusad krisikommunikatsioonimeetodid, et kõik huvipooled saaksid teada toimumist.
Suunis 7: Turvameetmete testimine
- Testimisraamistik: Tuleks kehtestada testimisraamistiku, mis valideerib turvameetmete tohusust ja tagab nende kohandatud kohustused.
- Testide toimumine: Testid tuleks teha taristu, protsesside või protseduuride muutmisel ning pärast riske tuvastatud sündmusi. Testide tulemusi tuleks hindada ja ajakohastada.
Suunis 8: Olukorrateadlikkus ja pidev öppimine
- Ohtude spekter ja olukorrateadlikkus: Tuleks kehtestada protsesse ja struktuure, et tuvastada ja jälgida turvaohteid.
- Koolitus ja turvateadlikkuse programmid: Tuleks kehtestada koolituse programmid, et tagada tootajate teadlikkuse ja pidev öppimine. Koolitus tuleks toetada vähemalt kord aastas.
Suunis 9: Makseteenuse kasutajate suhtehaldus
- Makseteenuse kasutaja teadlikkus: Tuleks teadvustada kasutajatele turvariske, pakkudes neile abi ja suuniseid.
- Abi ja teavitamine: Kasutajad tuleks teavitada uute ohtude ja nörkuste kohta, ning tuleks neile pakkuda abi kõigi kogumiste, abipalvete ja anomaaliateadete korral.
- Kasutaja suuniseid ja teatuste saamise võimalus: Kasutajatele tuleks pakkuda võimalust saada hoiatusi maksetehingute alustamise ja ebaönnestumise kohta.
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载