Rozporządzenie delegowane Komisji (UE) 2018/389 z dnia 27 listopada 2017 r. uzupełniające dyrektywę Parlamentu Europejskiego i Rady (UE) 2015/2366 w odniesieniu do regulacyjnych standardów technicznych dotyczących silnego uwierzytelniania klienta i wspólnych i bezpiecznych otwartych standardów komunikacji (Tekst mający znaczenie dla EOG. )
Sekcja 2 — Szczególne wymogi dotyczące wspólnych i bezpiecznych otwartych standardów komunikacji
Artykuł 30
W mocyObowiązki ogólne dotyczące interfejsów dostępowych
1. Dostawcy usług płatniczych prowadzący rachunek, którzy oferują płatnikowi rachunek płatniczy dostępny za pośrednictwem internetu, posiadają co najmniej jeden interfejs spełniający każdy z następujących wymogów:
a) dostawcy świadczący usługę dostępu do informacji o rachunku, dostawcy świadczący usługę inicjowania płatności i dostawcy usług płatniczych wydający instrumenty płatnicze oparte na karcie są w stanie zidentyfikować się wobec dostawcy usług płatniczych prowadzącego rachunek;
b) dostawcy świadczący usługę dostępu do informacji o rachunku są w stanie bezpiecznie komunikować się w celu wystąpienia o informacje i uzyskania informacji na temat jednego wyznaczonego rachunku płatniczego lub większej ich liczby i powiązanych transakcji płatniczych;
c) dostawcy świadczący usługę inicjowania płatności są w stanie bezpiecznie komunikować się w celu zainicjowania zlecenia płatniczego z rachunku płatniczego płatnika i uzyskania wszystkich informacji dotyczących zainicjowania transakcji płatniczej oraz wszystkich informacji dotyczących realizacji transakcji płatniczej, do których dostęp mają dostawcy usług płatniczych prowadzący rachunek.
2. Dla celów uwierzytelnienia użytkownika usług płatniczych interfejs, o którym mowa w ust. 1, umożliwia dostawcom świadczącym usługę dostępu do informacji o rachunku i dostawcom świadczącym usługę inicjowania płatności oparcie się na wszelkich procedurach uwierzytelniania zapewnianych użytkownikowi usług płatniczych przez dostawcę usług płatniczych prowadzącego rachunek.
Interfejs ten spełnia co najmniej wszystkie następujące wymogi:
a) dostawca świadczący usługę inicjowania płatności lub dostawca świadczący usługę dostępu do informacji o rachunku jest w stanie zlecić dostawcy usług płatniczych prowadzącemu rachunek rozpoczęcie uwierzytelniania na podstawie zgody wyrażonej przez użytkownika usług płatniczych;
b) sesje komunikacyjne, w których uczestniczą dostawca usług płatniczych prowadzący rachunek, dostawca świadczący usługę dostępu do informacji o rachunku, dostawca świadczący usługę inicjowania płatności i jakikolwiek zainteresowany użytkownik usług płatniczych, ustanawia się i utrzymuje przez cały czas trwania procesu uwierzytelnienia;
c) zapewniona jest integralność i poufność indywidualnych danych uwierzytelniających i kodów uwierzytelniających przekazywanych przez dostawcę świadczącego usługę inicjowania płatności lub dostawcę świadczącego usługę dostępu do informacji o rachunku lub za pośrednictwem tych dostawców.
3. Dostawcy usług płatniczych prowadzący rachunek zapewniają zgodność swoich interfejsów ze standardami komunikacji publikowanymi przez międzynarodowe lub europejskie organy normalizacyjne.
Dostawcy usług płatniczych prowadzący rachunek zapewniają również dokumentację każdego interfejsu określającą zestaw procedur, protokołów i narzędzi, którego dostawcy świadczący usługę inicjowania płatności, dostawcy świadczący usługę dostępu do informacji o rachunku i dostawcy usług płatniczych wydający instrumenty płatnicze oparte na karcie potrzebują, aby umożliwić współdziałanie ich oprogramowania i aplikacji z systemami dostawców usług płatniczych prowadzących rachunek.
Dostawcy usług płatniczych prowadzący rachunek co najmniej udostępniają nieodpłatnie dokumentację na wniosek posiadających zezwolenie dostawców świadczących usługę inicjowania płatności, dostawców świadczących usługę dostępu do informacji o rachunku i dostawców usług płatniczych wydających instrumenty płatnicze oparte na karcie lub dostawców usług płatniczych, którzy złożyli do swoich właściwych organów wniosek o stosowne zezwolenie, nie później niż sześć miesięcy przed datą rozpoczęcia stosowania, o której mowa w art. 38 ust. 2, lub przed datą docelową wprowadzenia na rynek interfejsu dostępowego, jeżeli data wprowadzenia na rynek jest późniejsza niż data, o której mowa w art. 38 ust. 2, oraz publicznie udostępniają streszczenie tej dokumentacji na swojej stronie internetowej.
4. Oprócz przepisów określonych w ust. 3 dostawcy usług płatniczych prowadzący rachunek zapewniają – z wyjątkiem sytuacji nadzwyczajnych – udostępnienie z wyprzedzeniem wszelkich zmian w specyfikacji technicznej ich interfejsu posiadającym zezwolenie dostawcom świadczącym usługę inicjowania płatności, dostawcom świadczącym usługę dostępu do informacji o rachunku i dostawcom usług płatniczych wydającym instrumenty płatnicze oparte na karcie lub dostawcom usług płatniczych, którzy złożyli do swoich właściwych organów wniosek o stosowne zezwolenie, w jak najszybszym terminie i nie później niż 3 miesiące przed wdrożeniem tych zmian.
Dostawcy usług płatniczych dokumentują sytuacje nadzwyczajne, w których wprowadzono zmiany, i udostępniają tę dokumentację właściwym organom na ich wniosek.
4a. Na zasadzie odstępstwa od ust. 4 dostawcy usług płatniczych prowadzący rachunek udostępniają dostawcom usług płatniczych, o których to dostawcach mowa w niniejszym artykule, informacje o zmianach, których dokonali w specyfikacjach technicznych swoich interfejsów w celu zapewnienia zgodności z art. 10a, najpóźniej dwa miesiące przed wprowadzeniem takich zmian.
5. Dostawcy usług płatniczych prowadzący rachunek udostępniają środowisko testowe (w tym wsparcie) służące do testowania połączenia i funkcjonalności, aby umożliwić posiadającym zezwolenie dostawcom świadczącym usługę inicjowania płatności, dostawcom usług płatniczych wydającym instrumenty płatnicze oparte na karcie i dostawcom świadczącym usługę dostępu do informacji o rachunku lub dostawcom usług płatniczych, którzy złożyli wniosek o stosowne zezwolenie, przetestowanie ich oprogramowania i aplikacji wykorzystywanych do oferowania usług płatniczych użytkownikom. Przedmiotowe środowisko testowe należy udostępnić nie później niż sześć miesięcy przed datą rozpoczęcia stosowania, o której mowa w art. 38 ust. 2, lub przed datą docelową wprowadzenia na rynek interfejsu dostępowego, jeżeli data wprowadzenia na rynek jest późniejsza niż data, o której mowa w art. 38 ust. 2.
Za pośrednictwem środowiska testowego nie prowadzi się jednak wymiany danych szczególnie chronionych.
6. Właściwe organy zapewniają, by dostawcy usług płatniczych prowadzący rachunek stale przestrzegali obowiązków przewidzianych w przedmiotowych standardach w stosunku do wdrożonego interfejsu lub wdrożonych interfejsów. W przypadku gdy dostawca usług płatniczych prowadzący rachunek nie spełnia wymogów dotyczących interfejsów określonych w przedmiotowych standardach, właściwe organy zapewniają, aby nie doszło do powstania przeszkód i zakłóceń w świadczeniu usług inicjowania płatności i usług dostępu do informacji o rachunku, o ile odpowiedni dostawcy tych usług spełniają warunki określone w art. 33 ust. 5.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.