EBA欧洲银行-Guidelines-on-incident-reporting-under-PSD2-28EBA-GL-2017-1029_EN_32页_573kb
报告摘要
欧洲银行管理局(EBA)关于PSD2重大事件报告的指南总结
核心内容
EBA/GL/2017/10 是根据欧盟法规(EU)第1093/2010第16条发布的指导文件,旨在规范支付服务提供商(PSP)在发生重大运营或安全事件时的报告义务。该指南适用于所有根据PSD2定义的“重大运营或安全事件”,并要求PSP在事件发生后持续进行评估和报告。
主要观点
- 合规与报告义务:PSP和监管机构必须努力遵守EBA指南,否则将被视为不合规。监管机构需在2018年2月19日前向EBA提交通知,如未提交则视为不合规。
- 适用范围:指南适用于PSP在欧盟境内发生的重大事件,包括因非欧盟实体事件而间接影响欧盟境内支付服务的情况。
- 报告流程:PSP需使用标准化模板提交初始、中间和最终报告,并在事件生命周期内持续更新信息。
- 分类标准:重大事件的分类依据事件对支付服务的影响程度,包括交易金额、用户数量、服务中断时间、经济损失、内部升级和声誉影响等指标。
- 信息保密与完整性:PSP在与监管机构交流时必须确保信息的保密性和完整性,并进行适当身份验证。
关键信息
1. 合规与报告义务
- 适用法规:指南基于PSD2第96条,适用于支付服务提供商和监管机构。
- 合规期限:监管机构需在2018年2月19日前向EBA提交合规通知,否则视为不合规。
- 通知方式:通过EBA网站提供的表格提交至 compliance@eba.europa.eu,并注明参考编号'EBA/GL/2017/10'。
- 变更报告:任何合规状态的变更都需向EBA报告。
2. 重大事件的定义与分类标准
重大事件定义
- 重大运营或安全事件:指支付服务提供商未计划发生的事件,可能对支付服务的完整性、可用性、保密性、真实性、连续性造成负面影响。
分类标准
- 重大事件分类:
- 高影响级别:满足以下任一条件:
- 交易受影响超过25%或超过500万欧元
- 用户受影响超过50,000人或超过25%的用户
- 经济影响超过0.1%的Tier 1资本或500万欧元
- 高级别内部升级(如CIO被通知)
- 低影响级别:满足以下任一条件:
- 交易受影响超过10%或超过10万欧元
- 用户受影响超过5,000人或超过10%的用户
- 服务中断超过2小时
- 有内部升级
- 影响其他支付服务提供商或基础设施
- 高影响级别:满足以下任一条件:
3. 报告流程
初始报告
- 提交时间:事件首次被发现后4小时内提交,或在监管机构报告渠道不可用时,一旦恢复即可提交。
- 内容要求:包括事件的基本信息和预计后果,如无法获得实际数据,需使用估算。
- 后续更新:需在初始报告中注明下一次更新时间,不超过3个工作日。
中间报告
- 提交频率:每次有重大进展时提交,至少在初始报告或前一次中间报告中指定的下一次更新日期前提交。
- 内容要求:需包括更详细的事件描述和影响,以及新的相关信息或变化。
- 下一次更新时间:需尽可能快地提交,最长不超过3个工作日。如无法按时提交,需联系监管机构并说明原因。
最终报告
- 提交时间:事件处理完毕、业务恢复正常后提交,最长不超过2周。
- 内容要求:需包括实际数据而非估算,以及事件的根本原因和应对措施。
- 特殊情况:若事件被重新分类为非重大,需在发现时提交最终报告并说明原因。
4. 委托与合并报告
- 委托报告:PSP可在监管机构允许的情况下委托第三方进行报告,但需满足以下条件:
- 委托协议明确责任分配,PSP仍需承担全部责任。
- 委托需符合PSD2第19(6)条和CEBS关于外包的指南。
- 报告需在规定时间内提交,并确保信息的保密性与可靠性。
- 合并报告:若多个PSP受同一事件影响,可由第三方统一报告,但需满足以下条件:
- 合并报告仅适用于同一成员国内的PSP。
- 需确保第三方对每个PSP的影响进行评估,并仅包括被认定为重大事件的PSP。
- 对于无法统一回答的字段,需分别填写或使用范围表示。
5. 实施日期
- 生效日期:2018年1月13日起生效。
总结
EBA/GL/2017/10 提供了支付服务提供商在发生重大运营或安全事件时的报告框架,明确了事件分类标准、报告流程和合规要求。PSP需在事件发生后持续进行评估,并按照标准化模板向监管机构提交初始、中间和最终报告。同时,指南也规定了委托和合并报告的条件,确保信息的准确性和合规性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载