Rozporządzenie delegowane Komisji (UE) 2018/389 z dnia 27 listopada 2017 r. uzupełniające dyrektywę Parlamentu Europejskiego i Rady (UE) 2015/2366 w odniesieniu do regulacyjnych standardów technicznych dotyczących silnego uwierzytelniania klienta i wspólnych i bezpiecznych otwartych standardów komunikacji (Tekst mający znaczenie dla EOG. )
Rozdział II — ŚRODKI BEZPIECZEŃSTWA PRZY STOSOWANIU SILNEGO UWIERZYTELNIENIA KLIENTA
Artykuł 4
W mocyKod uwierzytelniający
1. W przypadkach gdy dostawcy usług płatniczych stosują silne uwierzytelnianie klienta zgodnie z art. 97 ust. 1 dyrektywy (UE) 2015/2366, uwierzytelnianie opiera się na zastosowaniu co najmniej dwóch elementów należących do kategorii „wiedza”, „posiadanie” i „cechy klienta” oraz prowadzi do wygenerowania kodu uwierzytelniającego.
Dostawca usług płatniczych przyjmuje kod uwierzytelniający wyłącznie jeden raz, w przypadku gdy płatnik używa kodu uwierzytelniającego w celu uzyskania dostępu do swojego rachunku płatniczego w trybie online, w celu zainicjowania elektronicznej transakcji płatniczej lub w celu przeprowadzenia jakiejkolwiek czynności za pomocą kanału zdalnego, która może wiązać się z ryzykiem oszustwa płatniczego lub innych nadużyć.
2. Do celów ust. 1 dostawcy usług płatniczych przyjmują środki bezpieczeństwa zapewniające spełnienie każdego z określonych poniżej wymogów:
a) z ujawnionego kodu uwierzytelniającego nie można pozyskać żadnych informacji dotyczących elementów, o których mowa w ust. 1;
b) wygenerowanie nowego kodu uwierzytelniającego nie jest możliwe na podstawie znajomości jakiegokolwiek innego kodu uwierzytelniającego wygenerowanego wcześniej;
c) kodu uwierzytelniającego nie można sfałszować.
3. Dostawcy usług płatniczych zapewniają, ab uwierzytelnianie poprzez generowanie kodu uwierzytelniającego obejmowało następujące środki:
a) jeżeli uwierzytelnianie na potrzeby dostępu zdalnego, zdalnych płatności elektronicznych i wszelkich innych czynności przeprowadzanych za pomocą kanału zdalnego, które mogą wiązać się z ryzykiem oszustwa płatniczego lub innych nadużyć, nie wygenerowało kodu uwierzytelniającego do celów ust. 1, nie jest możliwe ustalenie, który z elementów, o których mowa w tym ustępie, był błędny;
b) liczba mogących nastąpić po sobie nieudanych prób uwierzytelnienia, po przekroczeniu której wykonanie czynności, o których mowa w art. 97 ust. 1 dyrektywy (UE) 2015/2366, zostaje tymczasowo lub stale zablokowane, nie przekracza pięciu prób w określonym okresie;
c) sesje komunikacyjne są chronione przed przechwyceniem danych uwierzytelniających przekazywanych podczas uwierzytelniania oraz przed manipulacją ze strony osób niepowołanych, zgodnie z wymogami określonymi w rozdziale V;
d) maksymalny czas bezczynności płatnika po jego uwierzytelnieniu na potrzeby dostępu do jego rachunku płatniczego w trybie online nie przekracza pięciu minut.
4. Jeżeli blokada, o której mowa w ust. 3 lit. b), jest tymczasowa, czas trwania tej blokady i liczbę ponownych prób określa się na podstawie cech usługi świadczonej na rzecz płatnika oraz wszelkich istotnych rodzajów ryzyka, uwzględniając – co najmniej – czynniki, o których mowa w art. 2 ust. 2.
Płatnika powiadamia się przed nałożeniem stałej blokady.
W przypadku nałożenia stałej blokady ustanawia się bezpieczną procedurę umożliwiającą płatnikowi odzyskanie dostępu do zablokowanych instrumentów płatności elektronicznej.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.