Rozporządzenie delegowane Komisji (UE) 2018/389 z dnia 27 listopada 2017 r. uzupełniające dyrektywę Parlamentu Europejskiego i Rady (UE) 2015/2366 w odniesieniu do regulacyjnych standardów technicznych dotyczących silnego uwierzytelniania klienta i wspólnych i bezpiecznych otwartych standardów komunikacji (Tekst mający znaczenie dla EOG. )
Rozdział III — WYŁĄCZENIA Z OBOWIĄZKU STOSOWANIA SILNEGO UWIERZYTELNIANIA KLIENTA
Artykuł 18
W mocyAnaliza ryzyka transakcji
1. Dostawcy usług płatniczych mogą nie stosować silnego uwierzytelniania klienta, jeżeli płatnik inicjuje zdalną elektroniczną transakcję płatniczą, którą dostawca usług płatniczych uzna za charakteryzującą się niskim poziomem ryzyka zgodnie z mechanizmami monitorowania transakcji, o których mowa w art. 2 oraz w ust. 2 lit. c) niniejszego artykułu.
2. Elektroniczną transakcję płatniczą, o której mowa w ust. 1, uznaje się za charakteryzującą się niskim poziomem ryzyka, jeżeli spełnione są wszystkie następujące warunki:
a) wskaźnik oszustw dla tego rodzaju transakcji, zgłoszony przez dostawcę usług płatniczych i obliczony zgodnie z art. 19, wynosi nie więcej niż referencyjne wskaźniki oszustw określone w tabeli zamieszczonej w załączniku odpowiednio dla „zdalnych płatności elektronicznych realizowanych w oparciu o kartę” i „zdalnych elektronicznych poleceń przelewu”;
b) kwota transakcji nie przekracza odpowiedniej wartości progu wyłączenia określonej w tabeli zamieszczonej w załączniku;
c) po przeprowadzeniu analizy ryzyka w czasie rzeczywistym dostawcy usług płatniczych nie stwierdzili występowania żadnego z następujących elementów:
(i) niestandardowych wydatków lub niestandardowego wzorca zachowań płatnika;
(ii) nietypowych informacji na temat dostępu do urządzenia/oprogramowania płatnika;
(iii) wystąpienia złośliwego oprogramowania w którejkolwiek sesji procesu uwierzytelniania;
(iv) znanego scenariusza oszustwa w świadczeniu usług płatniczych;
(v) niestandardowej lokalizacji płatnika;
(vi) lokalizacji odbiorcy wiążącej się z wysokim ryzykiem.
3. Dostawcy usług płatniczych, którzy mają zamiar objąć elektroniczne zdalne transakcje płatnicze wyłączeniem z obowiązku stosowania silnego uwierzytelniania klienta ze względu na to, iż wiąże się z nimi niski poziom ryzyka, uwzględniają przynajmniej następujące czynniki oparte na analizie ryzyka:
a) poprzednie schematy wydatków indywidualnego użytkownika usług płatniczych;
b) historię transakcji płatniczych każdego użytkownika usług płatniczych danego dostawcy usług płatniczych;
c) lokalizację płatnika i odbiorcy podczas transakcji płatniczej, w przypadku gdy urządzenie lub oprogramowanie dostępowe pochodzi od dostawcy usług płatniczych;
d) identyfikację niestandardowych wzorców płatności użytkownika usług płatniczych w stosunku do historii transakcji płatniczych tego użytkownika.
W ramach oceny dokonywanej przez dostawcę usług płatniczych łączy się wszystkie te czynniki oparte na analizie ryzyka, aby uzyskać punktową ocenę ryzyka dla każdej pojedynczej transakcji w celu określenia, czy konkretną płatność można przeprowadzić bez silnego uwierzytelnienia klienta.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.