Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
3.Rekomendacjeizalecenia
29
regulacyjnychstandardówtechnicznychdotyczącychsilnegouwierzytelnianiaklienta
iwspólnychibezpiecznychotwartychstandardówkomunikacji22.
Kwestiębezpieczeństwausługpłatniczychnormująprzedewszystkimprzepisy
działuIIaustawyousługachpłatniczych,wprowadzająceobowiązekustanowienia
przezdostawcówusługpłatniczychmechanizmówkontrolizarządzaniaryzykami
operacyjnymiorazryzykamidlabezpieczeństwaświadczeniausługpłatniczych.Obo-
wiązektenpowinienbyćrealizowanywdrodzewdrożeniaproceduryzarządzania
incydentamiorazproceduryumożliwiającejbieżącąocenępoważnychincydentów
operacyjnychiincydentówzwiązanychzbezpieczeństwem,łączniezincydentami
ocharakterzeteleinformatycznym.Przepisyustawyousługachpłatniczychmającha-
rakterlexspecialiswobecustawyokrajowymsystemiebezpieczeństwa,zawierając
zwłaszczawłasnądefinicjęincydentuorazdodatkoweobowiązkiinformacyjne.Incy-
dentemwrozumieniuustawyousługachpłatniczychjestniespodziewanezdarzenie,
któremaniekorzystnywpływnaintegralność,dostępność,poufność,autentyczność
lubciągłośćświadczeniausługpłatniczychalbostwarzaznaczneprawdopodobień-
stwo,żetakiwpływbędziemiećlubteżseriętakichzdarzeń.Obowiązkiemdostawców
usługpłatniczychjestwprowadzenieefektywnejproceduryzarządzaniaincyden-
tamiorazprzekazywanieniezwłoczniedoKomisjiNadzoruFinansowego(KNF)
informacjiopoważnymincydencieoperacyjnymlubincydenciezwiązanymzbez-
pieczeństwem.Ponadtowsytuacji,gdyincydentmalubmożemiećwpływnainte-
resyfinansoweużytkowników,dostawcamaobowiązekpowiadomieniabezzbędnej
zwłokitakżeużytkownikówkorzystającychzjegousług,informującichjednocześnie
ośrodkach,któremogąpodjąćwceluograniczenianegatywnychskutkówincydentu.
Szczególnymobowiązkiemdostawcówusługpłatniczychjestuwierzytelnienieklienta,
eliminującemożliwośćdostępudorachunkupłatniczegoprzezosobęnieupraw-
nioną.Uwierzytelnieniedefiniowanejestjakoproceduraumożliwiającadostawcy
usługpłatniczychweryfikacjętożsamościużytkownikausługi.Coistotne,przepisy
ustawyousługachpłatniczychnakładająnadostawcówusługpłatniczychobowiązek
tzw.silnegouwierzytelnianiaklienta(ang.strongcustomerauthentication)wsytua-
cji:1)uzyskaniaprzezpłatnikadostępudoswojegorachunkupłatniczegowtrybie
online,2)inicjacjielektronicznejtransakcjipłatniczej,3)czynnościprzeprowadzanej
przezpłatnikazapomocąkanałuzdalnego,któramożewiązaćsięzryzykiemoszu-
stwapłatniczegolubinnychnadużyć.Szczegółowewymogiuwierzytelnienianormują
przepisyrozporządzenia2018/389wsprawieszczegółowychzasaddotyczącychsil-
negouwierzytelnieniaorazpowszechnejibezpiecznejkomunikacjipomiędzydostaw-
camiusługopartychodostępdorachunkupłatniczegoapodmiotamiprowadzącymi
rachunekpłatniczy.Przepisyrozporządzeniaokreślająteżwymogi,jakiemuszą
spełniaćśrodkibezpieczeństwawceluochronypoufnościiintegralnościindywidu-
alnychdanychuwierzytelniającychużytkowników.Uzupełnieniemtegoobowiązku,
22Dz.Urz.UEL69z2018r.,s.23;dalejrozporządzenie2018/389.
CezaryBanasiński