Интернет-банкинг

Европейский подход к защите интернет-платежей

Европейский центральный банк опубликовал рекомендации по обеспечению безопасности и руководство по оценке защищенности интернет-платежей. С 1 февраля 2015 года ужесточаются требования к кредитным организациям еврозоны по осуществлению интернет-платежей. В дополнение к требованиям стандарта PCI DSS банки будут осуществлять строгую аутентификацию владельцев платежных карт при оплате через Интернет.
388 1

Европейский центральный банк опубликовал рекомендации по обеспечению безопасности и руководство по оценке защищенности интернет-платежей. С 1 февраля 2015 года ужесточаются требования к кредитным организациям еврозоны по осуществлению интернет-платежей. В дополнение к требованиям стандарта PCI DSS банки будут осуществлять строгую аутентификацию владельцев платежных карт при оплате через Интернет.

В России, как и во всем мире, большую популярность набирают дистанционные виды обслуживания. Различают несколько видов платежей через Всемирную сеть:

  • по картам в интернет-магазинах;
  • с использованием интернет-банкинга;
  • с помощью электронных денежных средств.

В нашей стране сфера интернет-платежей регулируется Положением Банка России от 9.06.2012 № 382-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств…», стандартом ЦБ РФ СТО БР ИББС-1.0-2010 «Обеспечение информационной безопасности организаций банковской системы РФ», а также рядом писем Банка России, требования которых вошли в опубликованный в мае 2014 года проект указания «О внесении изменений в Положение Банка России от 9 июня 2012 года № 382-П».

Тем не менее вопросу обеспечения безопасности интернет-платежей с использованием платежных карт уделено крайне мало внимания.

С 2008 года Европейский центральный банк (ЕЦБ) ведет статистическое наблюдение за карточными платежными системами, в том числе за количеством и объемом мошеннических транзакций в государствах – участниках Евросоюза и странах еврозоны (www.ecb.europa.eu). Ежегодно фиксируется прирост количества и объемов мошенничеств при дистанционном обслуживании. Вместе с тем учитывая ежегодное увеличение на 15–20% объемов операций, совершаемых через сеть Интернет, эксперты прогнозируют и рост киберпреступности.

Европейский совет по обеспечению безопасности розничных платежей (European Forum on the Security of Retail Payments, SecuRe Pay) для защиты от мошеннических транзакций через Интернет разработал документ Recommendations for the security of internet payments (далее – рекомендации ЕЦБ, www.ecb.eu).

Рекомендации ЕЦБ распространяются на всех поставщиков и операторов платежных интернет-услуг. В рекомендациях определены минимальные требования для следующих платежных сервисов:

  • операции с использованием платежных карт, в том числе виртуальных, через Интернет, регистрация платежных карт в электронных кошельках;
  • перевод денежных средств через Интернет;
  • создание и изменение электронных платежных поручений;
  • перевод электронных денежных средств между двумя счетами через Интернет.

Рекомендации ЕЦБ основаны на регулярной оценке рисков, связанных с интернет-платежами; строгой аутентификации клиента при создании интернет-платежа и доступе к конфиденциальной платежной информации (информации, с использованием которой может быть совершено мошенничество); авторизации и мониторинге транзакций и систем; повышении осведомленности и обучении клиентов вопросам безопасного использования систем интернет-платежей.

Рекомендации ЕЦБ включают требования по управлению информационной безопасностью; оценке рисков; контролю и уведомлению об инцидентах; обработке рисков; отслеживаемости транзакций; первичной идентификации и информированию клиента; строгой аутентификации клиента; регистрации и предоставлению средств аутентификации и/или программного обеспечения клиенту; ограничению количества попыток аутентификации, прекращению сессии, допустимого времени аутентификации; контролю транзакций; защите конфиденциальных платежных данных; обучению и взаимодействию с клиентом; установке ограничений и уведомлению клиента; доступу клиентов к информации о статусе платежей и их выполнении.

В 2014 году SecuRe Pay разработал руководство по оценке защищенности интернет-платежей (Assessment guide for the security of internet payments,  www.ecb.europa.eu), которое детализирует рекомендации ЕЦБ.

Особый интерес представляют требования по строгой аутентификации клиентов, поскольку эти предписания не имеют аналогов в нормативных документах Банка России.

Согласно рекомендациям Европейского центрального банка использование строгой аутентификации требуется в следующих случаях:

  • авторизация интернет-платежа;
  • создание и изменение электронных платежных поручений;
  • создание и изменение клиентом белых списков получателей платежа;
  • получение доступа или изменение конфиденциальных данных аутентификации.

Строгую аутентификацию допустимо не использовать по результатам оценки рисков для следующих операций:

  • платежи доверенным получателям, включенным в белые списки клиента;
  • переводы между двумя счетами клиента, открытыми у одного поставщика платежных услуг;
  • переводы в рамках одного поставщика платежных услуг, определенные по результатам оценки рисков;
  • небольшие платежи (до 500 евро, по решению участника Евросоюза).

Система строгой аутентификации должна отвечать следующим требованиям:

  1. использование двух или более независимых факторов аутентификации, например «знание», «владение», «свойство» пользователя;
  2. применение признанных открытых стандартов при реализации функций безопасности;
  3. использование защищенных устройств для генерации одноразовых стойких и независимых паролей;
  4. использование независимых каналов связи для создания платежа и для получения или генерации одноразового пароля при применении многофункциональных устройств;
  5. обеспечение приемлемой вероятности ошибок при аутентификации;
  6. компрометация одного из элементов аутентификации не должна ослаблять стойкость других элементов;
  7. проведение аутентификации после ввода пользователем всех аутентификационных данных; в случае неправильной аутентификации пользователю не сообщается ошибочный элемент;
  8. использование кодов аутентификации однократно и для совершения только определенных операций;
  9. невозможность воспроизвести или сделать рабочую копию элемента аутентификации даже в случае обладания им (за исключением «свойства»), невозможность украсть конфиденциальную аутентификационную информацию через Интернет;
  10. обеспечение конфиденциальности аутентификационных данных с момента их генерации до проверки сервером аутентификации;
  11. сертификация или независимая оценка соответствия уровня защищенности устройств аутентификации с проведением теста на проникновение (при использовании факторов «владение» или «свойство»);
  12. регулярная оценка защищенности системы строгой аутентификации (например, с использованием тестов на проникновение).

Многие системы ДБО российских производителей уже поддерживают строгую аутентификацию или нуждаются в незначительной доработке.

Проведение тестов на проникновение потребует от банков наличия в штате соответствующего квалифицированного персонала либо привлечения сторонних организаций.

Сертификация устройств генерации одноразовых паролей или биометрических считывателей может занять много времени.

Практически единственным решением для строгой аутентификации интернет-платежей с использованием платежных карт является технология 3-D Secure, разработанная компанией Visa, в сочетании с одноразовыми паролями.

В заключение необходимо отметить, что для эффективной борьбы с киберпреступностью нужно применять новые решения и повышать эффективность существующих защитных мер. Строгая аутентификация является одним из условий обеспечения безопасности интернет-платежей. Российским банкам следует активнее внедрять системы строгой аутентификации, а также обязать работающих с ними поставщиков платежных услуг и торгово-сервисные предприятия поддерживать эти технологии.

Не следует забывать, что для защиты интернет-платежей должен быть реализован комплексный подход к обеспечению информационной безопасности, учитывающий требования Банка России, стандартов PCI DSS и современные международные практики.

  1. По данным ЕЦБ в Европе фиксируется около 25 тысяч мошеннических операций с использованием платежных карт в день. Ущерб составляет в среднем 3,5 млн евро ежедневно.
  2. По данным ЕЦБ в 2012 году зафиксировано 9,1 млн случаев мошенничеств с использованием платежных карт на общую сумму 1,33 млрд евро.
  3. По данным ЕЦБ 60% мошеннических транзакций происходят при дистанционном обслуживании. Количество мошенничеств в этом сегменте за 2012 год выросло на 21%, размер ущерба за год достиг 794 млн евро.
  4. В дополнение к требованиям PCI DSS по защите данных владельцев карт с 1 февраля 2015 года европейские эмитенты и эквайеры платежных карт, предприятия электронной коммерции и поставщики услуг электронного кошелька будут обязаны соблюдать рекомендации ЕЦБ.
  5. С 1 ноября 2014 года российские операторы электронных денежных средств должны будут обеспечить упрощенную идентификацию клиента с использованием единой системы идентификации и аутентификации (ЕСИА).
  6. Технология 3-D Secure разработана компанией Visа. Она позволяет эмитенту платежной карты аутентифицировать ее владельца при совершении покупки через Интернет. Технология основана на взаимодействии трех доменов (доменов эквайера, эмитента и домена, обеспечивающего их взаимодействие). Аутентификация выполняется на основе постоянного или одноразового пароля.
  7. Уральский центр систем безопасности обладает статусом QSA (Qualified Security Assessors) и внесен в реестр организаций, имеющих право проводить внешнюю оценку соответствия требованиям стандарта PCI DSS.

Официальный перечень компаний, наделенных такими полномочиями, размещен сайте Совета по стандартам безопасности индустрии платежных систем (PCI SSC).

Начать дискуссию

👵 Чтобы заработать пенсию, самозанятые должны платить добровольные взносы. Но не обязаны, уточняет наш эксперт

В стаж для пенсии идет период работы, если за этот период начисляют и уплачивают взносы. За работников взносы платит работодатель, ИП сами платят свои взносы. А самозанятые не платят.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Официально: сколько в России ресторанов, кафе и баров

Росстат привел статистику за 2023 год по местам общепита.

Налоговая подсмотрит за вами через камеры, если понадобится. 🎥«Ночной бухгалтер» № 1668

Улыбнитесь, вас скрывает скрытая камера! А может и не скрытая, а просто камера наблюдения на улице. Корреспондент «Клерка» узнала о любопытном способе налоговиков проверять ваш бизнес.

Иллюстрация: создана при помощи ИИ playground.com / Елена Балаклицкая
Лучшие спикеры, новый каждый день

КС РФ: иногда УК должна продолжать управление домом и после прекращения договора

Конституционный Суд уточнил порядок прекращения обязательств компании (УК) по управлению многоквартирным домом.

Малый и средний бизнес выпустил облигации на 2,5 млрд рублей

До конца года МСП Банк готов поддержать выпуск биржевых облигаций компаний на сумму до 8 млрд рублей.

Новое постановление КС: как теперь платить налоги при банкротстве компании

Чтобы не получать требования о взыскании убытков от налоговиков или других кредиторов, арбитражный управляющий должен согласовать интересы сторон в суде, который определит порядок выплат при банкротстве организации.

Опытом делятся эксперты-практики, без воды

❗️ Оформите подписку «Клерк.Премиум» со скидкой 50%! В понедельник цена вырастет

До 22 апреля вы можете купить подписку «Клерк.Премиум» на 12 месяцев со скидкой 50% за 9900 рублей. Успейте получить доступ к образовательным материалам «Клерка» по старой цене.

Как бывшим контрактникам считать стаж для оплаты больничного

Военная служба по контракту входит в стаж для больничного.

Самозанятый написал жалобу на руководителя в трудовую? А так можно было?

Привет, это налоговый юрист для бизнеса и СЕО «Патрикеев и партнеры» Павел Патрикеев. И я никогда не думал, что тема переквалификации будет окутана такими интригами.

Самозанятый написал жалобу на руководителя в трудовую? А так можно было?
1
94

⚡️ Итоги дня: сотрудники не хотят терпеть токсичных начальников, глава Willdberries стала обедневшим миллиардером, в Москве будет шторм, а Питер завалит снегом

Подготовили обзор главных событий дня. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

87

Решила зайти в рефералку «Клерка». Как думаете, получится?

Коллеги, решила поделиться с вами. Сегодня решила стать участником Клерк.Партнер. Буду рекомендовать наши курсы и вебинары и получать пассивный доход. Говорят, что через рефералку может зарабатывать любой, а не только менеджеры. Посмотрим, что у меня получится😉

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру

Порядок обучения сотрудников по охране труда в организации

Разобрались с тем, какие программы обучения существуют, кто имеет право проводить инструктаж и по каким правилам это нужно делать, чтобы не получить штраф от проверяющих органов.

Иллюстрация: dcstudio/freepik
Миникурсы, текстовые и видеоинструкции для бухгалтеров

Эксперты «Клерка» ответили с начала года на 3000+ вопросов бухгалтеров. Торопитесь — безлимитные консультации можно получать только до 21 апреля!

Всегда приятно получить совет профессионала, а получить консультацию эксперта в трудное время сдачи отчетов — еще и полезно! Пока вы можете получать ответы на вопросы без ограничений, но скоро такой возможности не будет. Поспешите подключить подписку, пока есть время.

Сайты с картинками могут воровать telegram-аккаунты

В поисковиках пользователи рискуют наткнуться на изображения, которые ведут на фишинговые ресурсы и просят пройти авторизацию в мессенджере Telegram.

37
Бесплатно с КоАП РФ

Как малому предприятию вдвое снизить административный штраф

По статье 4.1.2 КоАП  субъектам МСП, в том числе микропредприятиям, штрафы назначаются вполовину от максимального размера. Причем такая «скидка» предоставляется при совершении правонарушений, предусмотренных как федеральным КоАП, так и региональными. Какие условия позволяют добиться этой льготы?

Как малому предприятию вдвое снизить административный штраф

💥 Налоговики на всякий случай сравнивают показатели 6-НДФЛ, которые не должны сходиться. В 1 уведомление можно включать много всего. Топ новостей за неделю

Мы собрали для вас самые важные бухгалтерские новости этой недели, которые вы могли пропустить.

ВЭД

Таможенная служба рекомендовала развивать внешнеторговые расчеты в рублях

Об этом сообщил начальник Управления торговых ограничений, валютного и экспортного контроля (УТОВЭК) ФТС Сергей Шкляев на сессии Российско-турецкого бизнес-форума в Москве.

ФНС обновила документы для составления мотивированного мнения

Теперь компании могут отозвать запрос о предоставлении мотивированного мнения, а из документов убрали информацию о штрафах.

Может ли ФНС начислить налог на всю сумму дохода без учета расходов

Суть дела: организация выполняла подрядные работы в пользу контрагента и не учитывала в составе своих доходов вознаграждение по договору подряда. Налоговики посчитали это необоснованным занижением налогооблагаемой прибыли на величину доходов, которые были получены от заказчика подрядных работ.

Иллюстрация: Вера Ревина/Клерк.ру

Интересные материалы

Ипотека

Что будет, если один супруг купил квартиру, а второй платил за нее ипотеку: новое решение суда

Реалии нашего времени таковы, что не каждый брак способен продержаться дольше, чем будет погашен взятый супругами ипотечный кредит. В связи с этим часто возникают вопросы по поводу раздела кредита и купленной на него квартиры.

Иллюстрация: Вера Ревина/Клерк.ру