Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2018/389 z dnia 27 listopada 2017 r. uzupełniające dyrektywę Parlamentu Europejskiego i Rady (UE) 2015/2366 w odniesieniu do regulacyjnych standardów technicznych dotyczących silnego uwierzytelniania klienta i wspólnych i bezpiecznych otwartych standardów komunikacji (Tekst mający znaczenie dla EOG. )

Rozdział II — ŚRODKI BEZPIECZEŃSTWA PRZY STOSOWANIU SILNEGO UWIERZYTELNIENIA KLIENTA

Artykuł 4

W mocy

Kod uwierzytelniający

1. W przypadkach gdy dostawcy usług płatniczych stosują silne uwierzytelnianie klienta zgodnie z art. 97 ust. 1 dyrektywy (UE) 2015/2366, uwierzytelnianie opiera się na zastosowaniu co najmniej dwóch elementów należących do kategorii „wiedza”, „posiadanie” i „cechy klienta” oraz prowadzi do wygenerowania kodu uwierzytelniającego.

Dostawca usług płatniczych przyjmuje kod uwierzytelniający wyłącznie jeden raz, w przypadku gdy płatnik używa kodu uwierzytelniającego w celu uzyskania dostępu do swojego rachunku płatniczego w trybie online, w celu zainicjowania elektronicznej transakcji płatniczej lub w celu przeprowadzenia jakiejkolwiek czynności za pomocą kanału zdalnego, która może wiązać się z ryzykiem oszustwa płatniczego lub innych nadużyć.

2. Do celów ust. 1 dostawcy usług płatniczych przyjmują środki bezpieczeństwa zapewniające spełnienie każdego z określonych poniżej wymogów:

a) z ujawnionego kodu uwierzytelniającego nie można pozyskać żadnych informacji dotyczących elementów, o których mowa w ust. 1;

b) wygenerowanie nowego kodu uwierzytelniającego nie jest możliwe na podstawie znajomości jakiegokolwiek innego kodu uwierzytelniającego wygenerowanego wcześniej;

c) kodu uwierzytelniającego nie można sfałszować.

3. Dostawcy usług płatniczych zapewniają, ab uwierzytelnianie poprzez generowanie kodu uwierzytelniającego obejmowało następujące środki:

a) jeżeli uwierzytelnianie na potrzeby dostępu zdalnego, zdalnych płatności elektronicznych i wszelkich innych czynności przeprowadzanych za pomocą kanału zdalnego, które mogą wiązać się z ryzykiem oszustwa płatniczego lub innych nadużyć, nie wygenerowało kodu uwierzytelniającego do celów ust. 1, nie jest możliwe ustalenie, który z elementów, o których mowa w tym ustępie, był błędny;

b) liczba mogących nastąpić po sobie nieudanych prób uwierzytelnienia, po przekroczeniu której wykonanie czynności, o których mowa w art. 97 ust. 1 dyrektywy (UE) 2015/2366, zostaje tymczasowo lub stale zablokowane, nie przekracza pięciu prób w określonym okresie;

c) sesje komunikacyjne są chronione przed przechwyceniem danych uwierzytelniających przekazywanych podczas uwierzytelniania oraz przed manipulacją ze strony osób niepowołanych, zgodnie z wymogami określonymi w rozdziale V;

d) maksymalny czas bezczynności płatnika po jego uwierzytelnieniu na potrzeby dostępu do jego rachunku płatniczego w trybie online nie przekracza pięciu minut.

4. Jeżeli blokada, o której mowa w ust. 3 lit. b), jest tymczasowa, czas trwania tej blokady i liczbę ponownych prób określa się na podstawie cech usługi świadczonej na rzecz płatnika oraz wszelkich istotnych rodzajów ryzyka, uwzględniając – co najmniej – czynniki, o których mowa w art. 2 ust. 2.

Płatnika powiadamia się przed nałożeniem stałej blokady.

W przypadku nałożenia stałej blokady ustanawia się bezpieczną procedurę umożliwiającą płatnikowi odzyskanie dostępu do zablokowanych instrumentów płatności elektronicznej.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.