lexiara

KAPITEL 5

PSD2

Die Mitgliedstaaten stellen sicher, dass Zahlungsdienstleister einen Rahmen angemessener Risikominderungsmaßnahmen und Kontrollmechanismen zur Beherrschung der operationellen und der sicherheitsrelevanten Risiken im Zusammenhang mit den von ihnen erbrachten Zahlungsdiensten schaffen. Als Teil dieses Rahmens müssen die Zahlungsdienstleister wirksame Verfahren für das Management von Vorfällen- auch zur Aufdeckung und Klassifizierung schwerer Betriebs- und Sicherheitsvorfälle — festlegen und anwenden. Die Mitgliedstaaten stellen sicher, dass Zahlungsdienstleister der zuständigen Behörde jährlich oder in den von den zuständigen Behörde festgelegten kürzeren Abständen eine aktualisierte und umfassende Bewertung der operationellen und sicherheitsrelevanten Risiken im Zusammenhang mit den von ihnen erbrachten Zahlungsdiensten und der Angemessenheit der zur Beherrschung dieser Risiken ergriffenen Risikominderungsmaßnahmen und Kontrollmechanismen übermitteln. Die EBA gibt bis zum 13. Juli 2017 in enger Zusammenarbeit mit der EZB und nach Anhörung aller maßgeblichen Akteure, einschließlich der des Zahlungsverkehrsmarktes, unter Berücksichtigung der Interessen aller Beteiligten Leitlinien gemäß Artikel 16 der Verordnung (EU) Nr. 1093/2010 für die Festlegung, Anwendung und Überwachung der Sicherheitsmaßnahmen, gegebenenfalls unter Einbeziehung von Zertifizierungsverfahren, heraus. Die EBA überprüft die in Unterabsatz 1 genannten Leitlinien in enger Zusammenarbeit mit der EZB regelmäßig, mindestens aber alle zwei Jahre. Unter Berücksichtigung der bei der Anwendung der Leitlinien nach Absatz 3 gewonnenen Erfahrung erstellt die EBA, wenn von der Kommission darum ersucht, einen Entwurf von technischen Regulierungsstandards zu den Kriterien und den Bedingungen für die Festlegung und Überwachung von Sicherheitsmaßnahmen. Der Kommission wird die Befugnis übertragen, die technischen Regulierungsstandards nach Unterabsatz 1 gemäß den Artikeln 10 bis 14 der Verordnung (EU) Nr. 1093/2010 zu erlassen. Die EBA fördert die Zusammenarbeit, einschließlich des Austauschs von Informationen, zwischen den zuständigen Behörden untereinander sowie zwischen den zuständigen Behörden und der EZB und gegebenenfalls der Agentur der Europäischen Union für Netz- und Informationssicherheit im Bereich der operationellen und sicherheitsrelevanten Risiken im Zusammenhang mit Zahlungsdiensten. Im Falle eines schwerwiegenden Betriebs- oder eines Sicherheitsvorfalls unterrichten die Zahlungsdienstleister unverzüglich die zuständige Behörde in dem Herkunftsmitgliedstaat des Zahlungsdienstleisters. Wenn sich der Vorfall auf die finanziellen Interessen seiner Zahlungsdienstnutzer auswirkt oder auswirken könnte, benachrichtigt der Zahlungsdienstleister unverzüglich seine Zahlungsdienstnutzer über den Vorfall und über alle Maßnahmen, die sie ergreifen können, um die negativen Auswirkungen des Vorfalls zu begrenzen. Nach Eingang der Meldung nach Absatz 1 unterrichtet die zuständige Behörde des Herkunftsmitgliedstaats die EBA und die EZB unverzüglich über die maßgeblichen Einzelheiten des Vorfalls. Nachdem die genannte zuständige Behörde die Relevanz des Vorfalls für die maßgeblichen Behörden des betreffenden Mitgliedstaats geprüft hat, unterrichtet sie auch diese entsprechend. Die EBA und die EZB prüfen in Zusammenarbeit mit der zuständigen Behörde des Herkunftsmitgliedstaats die Relevanz des Vorfalls für andere maßgebliche Behörden der Union und der Mitgliedstaaten und informieren diese entsprechend. Die EZB unterrichtet die Mitglieder des Europäischen Systems der Zentralbanken über die für das Zahlungssystem relevanten Aspekte. Auf der Grundlage der Unterrichtung treffen die zuständigen Behörden gegebenenfalls alle für die unmittelbare Sicherheit des Finanzsystems notwendigen Schutzvorkehrungen. Bis zum 13. Januar 2018 gibt die EBA in enger Zusammenarbeit mit der EZB und nach Anhörung aller maßgeblichen Akteure, einschließlich des Zahlungsverkehrsmarktes, unter Berücksichtigung der Interessen aller Beteiligten Leitlinien gemäß Artikel 16 der Verordnung (EU) Nr. 1093/2010 für jeden der folgenden Akteure heraus: Zahlungsdienstleister: Klassifizierung der schwerwiegenden Vorfälle im Sinne des Absatzes 1 sowie Inhalt, Format — einschließlich Standardformblättern für die Meldungen — und Verfahren für die Meldung solcher Vorfälle; die zuständigen Behörden: Kriterien für die Bewertung der Relevanz eines Vorfalls und Einzelheiten der Meldung von Vorfällen an andere nationale Behörden. Die EBA überprüft die in Absatz 3 genannten Leitlinien in enger Zusammenarbeit mit der EZB regelmäßig, mindestens aber alle zwei Jahre. Bei der Ausarbeitung und Überprüfung der Leitlinien nach Absatz 3 berücksichtigt die EBA die von der Agentur der Europäischen Union für Netz- und Informationssicherheit entwickelten und veröffentlichten Standards und/oder Spezifikationen für Branchen, in denen andere Tätigkeiten als Zahlungsdienstleistungen ausgeübt werden. Die Mitgliedstaaten stellen sicher, dass Zahlungsdienstleister den für sie zuständigen Behörden mindestens einmal jährlich statistische Daten zu Betrugsfällen in Verbindung mit den unterschiedlichen Zahlungsmitteln vorlegen. Die betreffenden zuständigen Behörden stellen der EBA und der EZB diese Daten in aggregierter Form zur Verfügung. Die Mitgliedstaaten stellen sicher, dass ein Zahlungsdienstleister eine starke Kundenauthentifizierung verlangt, wenn der Zahler online auf sein Zahlungskonto zugreift, einen elektronischen Zahlungsvorgang auslöst, über einen Fernzugang eine Handlung vornimmt, die das Risiko eines Betrugs im Zahlungsverkehr oder anderen Missbrauchs birgt. Im Fall der Einleitung elektronischer Fernzahlungsvorgänge nach Absatz 1 Buchstabe b stellen die Mitgliedstaaten sicher, dass die Zahlungsdienstleister für elektronische Fernzahlungsvorgänge eine starke Kundenauthentifizierung verlangen, die Elemente umfasst, die den Zahlungsvorgang dynamisch mit einem bestimmten Betrag und einem bestimmten Zahlungsempfänger verknüpfen. Im Fall des Absatzes 1 stellen die Mitgliedstaaten sicher, dass die Zahlungsdienstleister über angemessene Sicherheitsvorkehrungen verfügen, um die Vertraulichkeit und die Integrität der personalisierten Sicherheitsmerkmale der Zahlungsdienstnutzer zu schützen. Die Absätze 2 und 3 gelten auch, wenn Zahlungen über einen Zahlungsauslösedienstleister ausgelöst werden. Die Absätze 1 und 3 gelten auch, wenn die Informationen über einen Kontoinformationsdienstleister angefordert werden. Die Mitgliedstaaten stellen sicher, dass der kontoführende Zahlungsdienstleister dem Zahlungsauslösedienstleister und dem Kontoinformationsdienstleister gestattet, sich auf die Authentifizierungsverfahren zu stützen, die er dem Zahlungsdienstnutzer gemäß den Absätzen 1 und 3 sowie — in Fällen, in denen der Zahlungsauslösedienstleister beteiligt ist — auch gemäß den Absätzen 1, 2 und 3 bereitstellt. Die EBA arbeitet im Einklang mit Artikel 10 der Verordnung (EU) Nr. 1093/2010 in enger Zusammenarbeit mit der EZB und nach Anhörung aller maßgeblichen Akteure, einschließlich des Zahlungsverkehrsmarktes, unter Berücksichtigung der Interessen aller Beteiligten für Zahlungsdienstleister im Sinne des Artikels 1 Absatz 1 dieser Richtlinie technische Regulierungsstandards aus, in denen Folgendes präzisiert wird: die Erfordernisse des Verfahrens zur starken Kundenauthentifizierung gemäß Artikel 97 Absätze 1 und 2, die Ausnahmen von der Anwendung des Artikels 97 Absätze 1, 2 und 3 unter Zugrundelegung der Kriterien des Absatzes 3 dieses Artikels, die Anforderungen, die Sicherheitsmaßnahmen gemäß Artikel 97 Absatz 3 erfüllen müssen, um die Vertraulichkeit und die Integrität der personalisierten Sicherheitsmerkmale der Zahlungsdienstnutzer zu schützen, und die Anforderungen an gemeinsame und sichere offene Standards für die Kommunikation zwischen kontoführenden Zahlungsdienstleistern, Zahlungsauslösedienstleistern, Kontoinformationsdienstleistern, Zahlern, Zahlungsempfängern und anderen Zahlungsdienstleistern zum Zwecke der Identifizierung, der Authentifizierung, der Meldung und der Weitergabe von Informationen sowie der Anwendung von Sicherheitsmaßnahmen. Die Entwürfe technischer Regulierungsstandards gemäß Absatz 1 werden von der EBA mit folgender Zielsetzung ausgearbeitet: Sicherstellung eines angemessenen Sicherheitsniveaus für Zahlungsdienstnutzer und Zahlungsdienstleister durch die Festlegung wirksamer und risikobasierter Anforderungen, Gewährleistung der Sicherheit für die Gelder und die personenbezogenen Daten der Zahlungsdienstnutzer, Sicherstellung und Aufrechterhaltung eines fairen Wettbewerbs zwischen allen Zahlungsdienstleistern, Gewährleistung der Neutralität im Hinblick auf die Technologie und das Geschäftsmodell, Ermöglichung der Entwicklung benutzerfreundlicher, allgemein zugänglicher und innovativer Zahlungsmittel. Die Ausnahmen nach Absatz 1 Buchstabe b werden unter Zugrundelegung folgender Kriterien gewährt: mit der Dienstleistung verbundenes Risikoniveau, der Betrag des Zahlungsvorgangs oder dessen Periodizität, oder beide, für die Ausführung des Zahlungsvorgangs genutzter Zahlungsweg. Die EBA übermittelt der Kommission diese in Absatz 1 genannten Entwürfe technischer Regulierungsstandards bis zum 13. Januar 2017. Der Kommission wird die Befugnis übertragen, die technischen Regulierungsstandards gemäß den Artikeln 10 bis 14 der Verordnung (EU) Nr. 1093/2010 zu erlassen. Gemäß Artikel 10 der Verordnung (EU) Nr. 1093/2010 überprüft und aktualisiert die EBA — soweit erforderlich — die technischen Regulierungsstandards regelmäßig, um unter anderem der Innovation und den technologischen Entwicklungen Rechnung zu tragen.

· All articles ·

Source: EUR-Lex (Cellar) · retrieved 2026-09-25 · Text as adopted (Official Journal); later amendments are not incorporated in this text.