Recitale
(1) Serviciile de plată oferite electronic ar trebui să se desfășoare în condiții de siguranță, adoptând tehnologii capabile să garanteze o autentificare în siguranță a utilizatorului și să reducă, în cea mai mare măsură cu putință, riscul de fraudă. Procedura de autentificare ar trebui să includă, în general, mecanisme de monitorizare a operațiunilor pentru a detecta încercările de a utiliza elementele de securitate personalizate ale unui utilizator de servicii de plată care au fost pierdute, furate sau deturnate și ar trebui, de asemenea, să garanteze că utilizatorul serviciilor de plată este utilizatorul legitim și, prin urmare, își dă acordul pentru transferarea de fonduri și accesul la informațiile privind contul său, prin utilizarea normală a elementelor de securitate personalizate. În plus, este necesar să se precizeze cerințele privind autentificarea strictă a clienților care ar trebui să se aplice de fiecare dată când un plătitor își accesează contul de plăți online, inițiază o operațiune electronică de plată sau întreprinde o acțiune printr-un canal la distanță care poate implica un risc de fraudare a plății sau alte abuzuri, solicitând generarea unui cod de autentificare care ar trebui să fie rezistent la riscul de a fi falsificat în totalitate sau prin prezentarea elementelor pe baza cărora a fost generat codul respectiv.
(2) Deoarece metodele de fraudare sunt în permanentă schimbare, cerințele privind autentificarea strictă a clienților ar trebui să permită inovarea în ceea ce privește soluțiile tehnice care abordează apariția unor noi amenințări la adresa securității plăților electronice. Pentru a se asigura că cerințele stabilite sunt puse în aplicare în mod continuu și eficace, este, de asemenea, oportun să se solicite ca măsurile de securitate pentru aplicarea autentificării stricte a clienților și exceptările de la acestea, măsurile în vederea protejării confidențialității și a integrității elementelor de securitate personalizate, precum și măsurile de stabilire a standardelor deschise, comune și sigure de comunicare să fie documentate, testate periodic, evaluate și auditate de către auditori cu experiență în domeniul securității informatice și al plăților și independenți din punct de vedere operațional. Pentru ca autoritățile competente să fie în măsură să monitorizeze calitatea reexaminării acestor măsuri, astfel de reexaminări ar trebui să fie puse la dispoziția acestora, la cerere.
(3) Întrucât operațiunile electronice de plată la distanță sunt supuse unui risc mai ridicat de fraudă, este necesar să se introducă cerințe suplimentare pentru autentificarea strictă a clienților în cazul acestor operațiuni, asigurându-se că elementele asigură o legătură dinamică între operațiunea în cauză, o sumă și un beneficiar specificat de către plătitor în momentul inițierii operațiunii.
(4) Corelarea dinamică este posibilă prin generarea de coduri de autentificare care face obiectul unui set de cerințe stricte de securitate. Pentru punerea în aplicare a codurilor de autentificare nu ar trebui să fie solicitată o anumită tehnologie, astfel încât aceasta să rămână neutră în sine. Prin urmare, codurile de autentificare ar trebui să se bazeze pe soluții precum generarea și validarea de parole unice, semnături digitale sau alte afirmații de validitate care utilizează chei criptografice sau materiale criptografice stocate în elementele de autentificare, atât timp cât sunt îndeplinite cerințele de securitate.
(5) Este necesar să se stabilească cerințe specifice pentru situația în care cuantumul final nu este cunoscut la momentul în care plătitorul inițiază o operațiune electronică de plată la distanță, în scopul de a garanta că autentificarea strictă a clienților este specifică pentru cuantumul maxim pentru care plătitorul și-a exprimat consimțământul, astfel cum se menționează în Directiva (UE) 2015/2366.
(6) În scopul de a garanta aplicarea autentificării stricte a clienților, este, de asemenea, necesar să se impună caracteristici de securitate adecvate pentru elementele de autentificare strictă a clienților clasificate drept cunoștințe (ceva ce doar utilizatorul cunoaște), cum ar fi lungimea sau complexitatea, pentru elementele clasificate drept posesie (ceva ce doar utilizatorul posedă), cum ar fi specificațiile algoritmilor, lungimea cheii și entropia informațională, precum și pentru dispozitivele și programele informatice care citesc elemente calificate drept inerență (ceva ce utilizatorul este), cum ar fi specificațiile algoritmilor, caracteristicile senzorilor biometrici și de protecție a modelelor, în special pentru a atenua riscul ca aceste elemente să fie citite, divulgate sau utilizate de persoane neautorizate. Este necesar, de asemenea, să se stabilească cerințe pentru a se asigura că aceste elemente sunt independente, astfel încât nerespectarea uneia să nu compromită fiabilitatea celorlalte, în special când oricare dintre aceste elemente este utilizat prin intermediul unui dispozitiv cu scopuri multiple, și anume un dispozitiv precum o tabletă sau un telefon mobil care poate fi folosit atât pentru a oferi instrucțiuni de efectuare a plății, cât și în procesul de autentificare.
(7) Cerințele privind autentificarea strictă a clienților se aplică plăților inițiate de către plătitor, indiferent dacă plătitorul este o persoană fizică sau o entitate juridică.
(8) Prin însăși natura lor, plățile efectuate prin utilizarea instrumentelor de plată anonime nu sunt supuse obligației de autentificare strictă a clienților. În cazul în care anonimatul acestor instrumente este îndepărtat din motive contractuale sau legislative, plățile se supun cerințelor de securitate care rezultă din Directiva (UE) 2015/2366 și din prezentul standard tehnic de reglementare.
(9) În conformitate cu Directiva (UE) 2015/2366, derogările de la principiul autentificării stricte a clienților au fost definite în funcție de nivelul de risc, valoarea, recurența și canalul de plată utilizat pentru executarea operațiunii de plată.
(10) Acțiunile care implică accesul la sold și la operațiunile recente ale unui cont de plăți fără divulgarea de date sensibile privind plățile, plățile recurente către aceiași beneficiari care au fost deja instituite sau confirmate de către plătitor prin utilizarea autentificării stricte a clienților, precum și privind plățile către și de la aceeași persoană fizică sau juridică cu conturi la același prestator de servicii de plată prezintă un nivel scăzut de risc, permițând, astfel, prestatorilor de servicii de plată să nu aplice autentificarea strictă a clienților. Se lasă deoparte faptul că, în conformitate cu articolele 65, 66 și 67 din Directiva (UE) 2015/2366, prestatorii de servicii de inițiere a plății, prestatorii de servicii de plată care emit instrumente de plată pe bază de card și prestatorii de servicii de informare cu privire la conturi ar trebui să solicite și să obțină informațiile necesare și esențiale exclusiv de la prestatorul de servicii de plată care oferă servicii de administrare cont pentru prestarea unui anumit serviciu de plată cu consimțământul utilizatorului serviciilor de plată. Acest consimțământ poate fi acordat în mod individual pentru fiecare cerere de informații sau pentru fiecare plată care urmează să fie inițiată ori, pentru prestatorii de servicii de informare cu privire la conturi, ca un mandat pentru conturile de plată desemnate și operațiunile de plată aferente, astfel cum a fost stabilit în acordul contractual cu utilizatorul serviciilor de plată.
(11) Derogările pentru plățile contactless cu valoare scăzută, efectuate la punctele de vânzare, care iau în considerare și un număr maxim de operațiuni consecutive sau o anumită valoare maximă fixă a operațiunilor consecutive fără aplicarea autentificării stricte a clienților, permit dezvoltarea unor servicii de plată ușor de utilizat și cu un nivel scăzut de risc și, prin urmare, ar trebui prevăzute. Este de asemenea oportun să se stabilească o derogare pentru cazul în care operațiunile electronice de plată inițiate la terminale neasistate unde utilizarea autentificării stricte a clienților nu poate fi întotdeauna ușor de aplicat din cauza unor motive operaționale (de exemplu, pentru a evita cozile și accidentele potențiale la barierele automate sau pentru alte riscuri de siguranță sau securitate).
(12) Similar cu derogarea pentru plățile contactless cu valoare scăzută efectuate la punctul de vânzare, trebuie să se ajungă la un echilibru adecvat între interesul unei securități sporite în cazul plăților la distanță și necesitățile legate de ușurința utilizării și accesibilitatea plăților în domeniul comerțului electronic. În conformitate cu aceste principii, ar trebui stabilite într-o manieră prudentă praguri sub care nu este necesar să se aplice autentificarea strictă a clienților și care să acopere numai achizițiile online cu valoare scăzută. Pragurile pentru achizițiile online ar trebui stabilite cu mai multă prudență, luând în considerare faptul că, întrucât persoana nu este prezentă fizic atunci când se efectuează achiziția, riscul de securitate implicat este ușor mai ridicat.
(13) Cerințele privind autentificarea strictă a clienților se aplică plăților inițiate de către plătitor, indiferent dacă plătitorul este o persoană fizică sau o entitate juridică. Multe plăți ale întreprinderilor sunt inițiate prin intermediul unor procese sau protocoale specifice care garantează un nivel ridicat de securitate în materie de plăți pe care Directiva (UE) 2015/2366 vizează să îl atingă prin intermediul autentificării stricte a clienților. În cazul în care autoritățile competente constată că procesele și protocoalele de plată respective care sunt puse doar la dispoziția plătitorilor care nu sunt consumatori îndeplinesc obiectivele Directivei (UE) 2015/2366 în materie de securitate, prestatorii de servicii de plată pot, în ceea ce privește procesele sau protocoalele în cauză, să fie scutiți de cerințele privind autentificarea strictă a clienților.
(14) În cazul unei analize a riscurilor aferente operațiunilor în timp real care clasifică o operațiune de plată cu risc redus, este, de asemenea, oportun să se introducă o derogare pentru prestatorii de servicii de plată care intenționează să nu aplice autentificarea strictă a clienților și să adopte în schimb cerințe eficace și bazate pe riscuri care să garanteze siguranța fondurilor și a datelor cu caracter personal ale utilizatorului serviciilor de plată. Aceste cerințe bazate pe risc ar trebui să combine punctajele din analiza de risc, care să confirme absența unor cheltuieli anormale sau a unui model anormal de comportament al plătitorului, luând în considerare alți factori de risc, printre care informațiile privind poziția geografică a plătitorului și a beneficiarului plății, cu praguri monetare bazate pe ratele de fraudă calculate pentru plățile la distanță. În cazul în care, pe baza analizei de risc a operațiunilor în timp real, o plată nu poate fi considerată ca prezentând un nivel scăzut de risc, prestatorul de servicii de plată ar trebui să revină la autentificarea strictă a clienților. Valoarea maximă a unei astfel de derogări bazate pe risc ar trebui stabilită astfel încât să asigure o rată aferentă foarte scăzută de fraudă și prin comparație cu ratele de fraudă ale tuturor operațiunilor de plată efectuate de prestatorul de servicii de plată, inclusiv cele autentificate prin autentificarea strictă a clienților, într-o anumită perioadă de timp și în mod constant.
(15) Pentru asigurarea unei aplicări eficiente, prestatorii de servicii de plată care doresc să beneficieze de derogări de la autentificarea strictă a clienților ar trebui să monitorizeze în mod regulat și să pună la dispoziția autorităților competente și a Autorității Bancare Europene (ABE), la cererea acestora, pentru fiecare tip de operațiune de plată, valoarea operațiunilor de plată frauduloase sau neautorizate, precum și ratele de fraudă înregistrate pentru toate operațiunile de plată efectuate, indiferent dacă acestea sunt autentificate prin intermediul autentificării stricte a clienților sau executate în temeiul unei derogări corespunzătoare.
(16) Colectarea acestor noi dovezi istorice privind ratele de fraudă ale operațiunilor electronice de plată va contribui, de asemenea, la o reexaminare eficientă de către ABE a pragurilor de derogare de la autentificarea strictă a clienților, pe baza unei analize de risc a operațiunilor în timp real. ABE ar trebui să revizuiască și să prezinte Comisiei un proiect de actualizare a acestor standarde tehnice de reglementare, dacă este cazul, propunând noi proiecte de praguri și de rate corespunzătoare de fraudă, cu scopul de a consolida securitatea plăților electronice la distanță, în conformitate cu articolul 98 alineatul (5) din Directiva (UE) 2015/2366 și cu articolul 10 din Regulamentul (UE) nr. 1093/2010 al Parlamentului European și al Consiliului (2).
(17) Prestatorilor de servicii de plată care recurg la oricare dintre derogările care urmează să fie prevăzute ar trebui să li se permită, în orice moment, să aleagă să aplice autentificarea strictă a clienților pentru acțiunile și operațiunile de plată menționate în dispozițiile respective.
(18) Măsurile care protejează confidențialitatea și integritatea elementelor de securitate personalizate, precum și dispozitivele și programele informatice de autentificare ar trebui să limiteze riscurile legate de fraudele săvârșite prin utilizarea neautorizată sau frauduloasă a instrumentelor de plată și accesul neautorizat la conturile de plăți. În acest scop, este necesar să se introducă cerințe privind crearea și transmiterea în siguranță a elementelor de securitate personalizate și privind asocierea acestora cu utilizatorul serviciilor de plată și să se prevadă condițiile pentru reînnoirea și dezactivarea elementelor respective.
(19) Pentru a asigura comunicarea eficace și sigură între actorii relevanți în contextul serviciilor de informare cu privire la conturi, al serviciilor de inițiere a plăților și al confirmării disponibilității fondurilor, este necesar să se precizeze cerințele din standardele deschise, comune și sigure de comunicare care trebuie respectate de către toți prestatorii de servicii de plată relevanți. Directiva (UE) 2015/2366 prevede accesul la informațiile privind contul de plăți și utilizarea acestor informații de către prestatorii de servicii de informare cu privire la conturi. Prin urmare, prezentul regulament nu modifică normele de acces la alte conturi decât cele de plăți.
(20) Fiecare prestator de servicii de plată care oferă servicii de administrare cont cu conturi de plăți care sunt accesibile online ar trebui să ofere cel puțin o interfață de acces care să permită o comunicare sigură cu prestatorii de servicii de informare cu privire la conturi, cu prestatorii de servicii de inițiere a plății și cu prestatorii de servicii de plată care emit instrumente de plată pe bază de card. Interfața ar trebui să le permită prestatorilor de servicii de informare cu privire la conturi, prestatorilor de servicii de inițiere a plății și prestatorilor de servicii de plată care emit instrumente de plată pe bază de card să se identifice prestatorului de servicii de plată care oferă servicii de administrare cont. De asemenea, interfața ar trebui să le permită prestatorilor de servicii de informare cu privire la conturi și prestatorilor de servicii de inițiere a plății să se bazeze pe procedurile de autentificare furnizate de prestatorul de servicii de plată care oferă servicii de administrare cont utilizatorului serviciilor de plată. Pentru a asigura neutralitatea modelelor tehnologice și de afaceri, prestatorii de servicii de plată care oferă servicii de administrare cont ar trebui să fie liberi să decidă dacă să ofere o interfață care să fie dedicată comunicării cu prestatorii de servicii de informare cu privire la conturi, cu prestatorii de servicii de inițiere a plății și cu prestatorii de servicii de plată care emit instrumente de plată pe bază de card sau să permită, pentru respectiva comunicare, utilizarea interfeței de identificare și comunicare cu utilizatorii serviciilor de plată ai prestatorilor de servicii de plată care oferă servicii de administrare cont.
(21) Pentru ca prestatorii de servicii de informare cu privire la conturi, prestatorii de servicii de inițiere a plății și prestatorii de servicii de plată care emit instrumente de plată pe bază de card să poată să își dezvolte soluțiile tehnice, specificațiile tehnice ale interfeței ar trebui să fie documentate în mod corespunzător și puse la dispoziția publicului. Mai mult, prestatorul de servicii de plată care oferă servicii de administrare cont ar trebui să ofere un mecanism care să le permită prestatorilor de servicii de plată să testeze soluțiile tehnice cu cel puțin șase luni înainte de data punerii în aplicare a prezentelor standarde de reglementare sau, în cazul în care lansarea are loc după data aplicării prezentelor standarde, înainte de data la care interfața va fi lansată pe piață. Pentru a asigura interoperabilitatea diferitelor soluții tehnologice de comunicare, interfața ar trebui să utilizeze standarde de comunicare elaborate de organizații de standardizare internaționale sau europene.
(22) Calitatea serviciilor oferite de prestatorii de servicii de informare cu privire la conturi și de prestatorii de servicii de inițiere a plății va depinde de funcționarea corectă a interfețelor instituite sau adaptate de către prestatorii de servicii de plată care oferă servicii de administrare cont. Prin urmare, este important ca, în cazul nerespectării de către aceste interfețe a dispozițiilor cuprinse în prezentele standarde, să fie luate măsuri pentru garantarea continuității activității în beneficiul utilizatorilor acestor servicii. Este responsabilitatea autorităților naționale competente să se asigure că prestatorii de servicii de informare cu privire la conturi și prestatorii de servicii de inițiere a plății nu sunt blocați sau obstrucționați în momentul prestării serviciilor lor.
(23) În cazul în care accesul la conturile de plăți este oferit prin intermediul unei interfețe specifice, pentru a garanta dreptul utilizatorilor serviciilor de plată de a face uz de serviciile de inițiere a plății și de serviciile care permit accesul la informații privind contul, astfel cum se prevede în Directiva (UE) 2015/2366, este necesar să se solicite ca interfețele specifice să aibă același nivel de disponibilitate și de performanță ca interfața pusă la dispoziția utilizatorului serviciilor de plată. Prestatorii de servicii de plată care oferă servicii de administrare cont ar trebui, de asemenea, să definească indicatori-cheie de performanță și obiective transparente privind nivelul serviciilor pentru gradul de disponibilitate și de performanță al interfețelor specifice care să fie cel puțin la fel de stricte precum cele pentru interfața folosită pentru propriii utilizatori ai serviciilor de plată. Interfețele respective ar trebui testate de către prestatorii de servicii de plată care urmează să le utilizeze și ar trebui să fie supuse unui test de rezistență și monitorizate de către autoritățile competente.
(24) Pentru a se asigura că prestatorii de servicii de plată care se bazează pe interfața specifică pot continua să își ofere serviciile în cazul unor probleme de disponibilitate sau al unei funcționări inadecvate, este necesar să se prevadă, în condiții stricte, un mecanism de rezervă care va permite acestor prestatori să utilizeze interfața pe care prestatorul de servicii de plată care oferă servicii de administrare cont o menține pentru identificarea propriilor utilizatori ai serviciilor de plată și pentru comunicarea cu aceștia. Anumiți prestatori de servicii de plată care oferă servicii de administrare cont vor fi scutiți de obligația de a furniza un astfel de mecanism de rezervă prin intermediul interfețelor lor cu clienții în cazul în care autoritățile lor competente stabilesc că interfețele specifice respectă anumite condiții care asigură o concurență fără îngrădire. În cazul în care interfețele specifice care fac obiectul derogării nu respectă condițiile necesare, derogările acordate sunt revocate de către autoritățile competente relevante.
(25) Pentru ca autoritățile competente să poată supraveghea și monitoriza în mod eficace punerea în aplicare și gestionarea interfețelor de comunicare, prestatorii de servicii de plată care oferă servicii de administrare cont ar trebui să pună la dispoziția publicului, pe site-ul lor internet, un rezumat al documentației relevante și să furnizeze, la cerere, autorităților competente documentele referitoare la soluțiile în caz de urgență. Prestatorii de servicii de plată care oferă servicii de administrare cont ar trebui, de asemenea, să pună la dispoziția publicului statistici cu privire la disponibilitatea și performanța respectivei interfețe.
(26) În scopul de a proteja confidențialitatea și integritatea datelor, trebuie să se asigure securitatea sesiunilor de comunicare dintre prestatorii de servicii de plată care oferă servicii de administrare cont, prestatorii de servicii de informare cu privire la conturi, prestatorii de servicii de inițiere a plății și prestatorii de servicii de plată care emit instrumente de plată pe bază de card. În special, este necesar să se solicite aplicarea criptării securizate între prestatorii de servicii de informare cu privire la conturi, prestatorii de servicii de inițiere a plății, prestatorii de servicii de plată care emit instrumente de plată pe bază de card și prestatorii de servicii de plată care oferă servicii de administrare cont, atunci când fac schimb de date.
(27) Pentru a îmbunătăți încrederea utilizatorilor și a asigura o autentificare strictă a clienților, utilizarea mijloacelor de identificare electronică și a serviciilor de încredere, astfel cum se prevede în Regulamentul (UE) nr. 910/2014 al Parlamentului European și al Consiliului (3), ar trebui să fie luată în considerare, în special în ceea ce privește sistemele de identificare electronică notificate.
(28) Pentru a asigura alinierea datelor de aplicare, prezentul regulament ar trebui să se aplice de la aceeași dată de la care statele membre trebuie să asigure aplicarea măsurilor de securitate menționate la articolele 65, 66, 67 și 97 din Directiva (UE) 2015/2366.
(29) Prezentul regulament se bazează pe proiectul de standarde tehnice de reglementare transmis Comisiei de către Autoritatea Bancară Europeană (ABE).
(30) ABE a efectuat consultări publice deschise și transparente cu privire la proiectul de standarde tehnice de reglementare pe care se bazează prezentul regulament, a analizat costurile și beneficiile potențiale aferente și a solicitat punctul de vedere al Grupului părților interesate din domeniul bancar, instituit în conformitate cu articolul 37 din Regulamentul (UE) nr. 1093/2010,