Hotărâre nr.12 din 11.01.2024 pentru aprobarea Regulamentului cu privire la autentificarea strictă a clienţilor şi standardul deschis, comun şi sigur de comunicare între prestatorii de servicii de plată
BANCA NAŢIONALĂ A MOLDOVEI
H O T Ă R Â R E
pentru aprobarea Regulamentului cu privire la autentificarea
strictă a clienţilor şi standardul deschis, comun şi sigur
de comunicare între prestatorii de servicii de plată
nr. 12 din 11.01.2024
(în vigoare 01.02.2025, cu excepţia pct.72 - 26.01.2024)
Monitorul Oficial al R. Moldova nr. 36-39 art. 90 din 26.01.2024
* * *
UE
ÎNREGISTRAT:
Ministerul Justiţiei
al Republicii Moldova
nr.1905 din 19 ianuarie 2024
Ministru _______ Veronica MIHAILOV-MORARU
În temeiul art.524 alin.(7) din Legea nr.114/2012 cu privire la serviciile de plată şi moneda electronică (Monitorul Oficial al Republicii Moldova, 2012, nr.193-197, art.661), cu modificările ulterioare, Comitetul executiv al Băncii Naţionale a Moldovei
HOTĂRĂŞTE:
1. Se aprobă Regulamentul cu privire la autentificarea strictă a clienţilor şi standardul deschis, comun şi sigur de comunicare între prestatorii de servicii de plată (se anexează).
2. Prezenta hotărâre intră în vigoare la data de 1 februarie 2025, cu excepţia pct.72 care intră în vigoare la data publicării.
[Pct.2 modificat prin Hot. BNM nr.267 din 31.10.2024, în vigoare 07.11.2024]
| PREŞEDINTELE | |
| COMITETULUI EXECUTIV | Anca-Dana DRAGU |
| Nr.12. Chişinău, 11 ianuarie 2024. | |
Aprobat
prin Hotărârea Comitetului executiv
al Băncii Naţionale a Moldovei
nr.12 din 11 ianuarie 2024
REGULAMENT
cu privire la autentificarea strictă a clienţilor şi standardul deschis,
comun şi sigur de comunicare între prestatorii de servicii de plată
Prezentul regulament transpune Regulamentul delegat (UE) nr.2018/389 al Comisiei, din 27 noiembrie 2017 cu privire la standardele tehnice de reglementare pentru autentificarea strictă a clienţilor şi standardele deschise, comune şi sigure de comunicare, publicat în Jurnalul Oficial al Uniunii Europene seria L nr.69 din 13.03.2018, aşa cum a fost modificat ultima dată prin Regulamentul delegat (UE) 2022/2360 al Comisiei din 3 august 2022 şi Ghidul EBA/GL/2018/07 referitor la condiţiile necesare pentru a beneficia de o exceptare de la mecanismul de urgenţă prevăzut la articolul 33 alineatul (6) din Regulamentul (UE) 2018/389.
Capitolul I
DISPOZIŢII GENERALE
Secţiunea 1
OBIECTUL
1. Regulamentul stabileşte cerinţele care trebuie respectate de prestatorii de servicii de plată în scopul implementării măsurilor de securitate care să le permită următoarele:
1) să aplice procedura de autentificare strictă a clienţilor, în conformitate cu art.524 din Legea cu privire la serviciile de plată şi moneda electronică nr.114/2012 (în continuare – Legea nr.114/2012);
2) să fie exceptaţi de la aplicarea cerinţelor de securitate privind autentificarea strictă a clienţilor, sub rezerva unor condiţii specifice şi limitate, în funcţie de nivelul de risc, valoarea şi frecvenţa operaţiunii de plată şi de canalul de plată utilizat pentru executarea acesteia;
3) să protejeze confidenţialitatea, integritatea şi autenticitatea elementelor de securitate personalizate ale utilizatorului serviciilor de plată;
4) să implementeze standardul deschis comun şi sigur de comunicare între prestatorii de servicii de plată care oferă servicii de administrare cont, prestatorii de servicii de iniţiere a plăţii, prestatorii de servicii de informare cu privire la conturi, plătitori, beneficiarii plăţii şi alţi prestatori de servicii de plată în ceea ce priveşte furnizarea şi utilizarea serviciilor de plată în conformitate cu art.521 – 524 din Legea nr.114/2012.
2. Noţiunile şi expresiile utilizate în prezentul regulament au semnificaţia celor prevăzute în Legea nr.114/2012 şi în alte acte normative emise de Banca Naţională a Moldovei.
3. Suplimentar, în sensul prezentului regulament sunt utilizate următoarele noţiuni:
Competenţe în domeniul securităţii informaţiei – un set de cunoştinţe specifice probate printr-un certificat de specialitate emis de o entitate recunoscută şi care permit auditorului să se pronunţe asupra conformităţii măsurilor de securitate ale prestatorului de servicii de plată cu cerinţele prevăzute în prezentul regulament în temeiul cunoaşterii domeniului securităţii informaţiei.
Standard deschis, comun şi sigur de comunicare – set de specificaţii funcţionale şi tehnice, pentru interfeţele specifice ale prestatorilor de servicii de plată care oferă servicii de administrare cont, care permit prestatorilor de servicii de iniţiere a plăţii, prestatorilor de servicii de informare cu privire la conturi şi prestatorilor de servicii de plată care emit instrumente de plată bazate pe card, accesul la conturile de plăţi ale utilizatorilor de servicii de plată.
Rata zilnică a răspunsurilor eronate – rată, calculată de prestatorul de servicii de plată care oferă servicii de administrare cont de plăţi accesibil online, privind numărul de mesaje de eroare pe zi, care vizează erori ce pot fi atribuite prestatorului de servicii de plată care oferă servicii de administrare cont de plăţi accesibil online, trimise de acesta într-o zi către prestatorii de servicii de iniţiere a plăţii, prestatorii de servicii de informare cu privire la conturi şi prestatorii de servicii de plată care emit instrumente de plată bazate pe card, în conformitate cu pct.102 şi 103, împărţit la numărul de cereri primite în aceeaşi zi de prestatorul de servicii de plată care oferă servicii de administrare cont de plăţi accesibil online de la prestatorii de servicii de iniţiere a plăţii, prestatorii de servicii de informare cu privire la conturi şi prestatorii de servicii de plată care emit instrumente de plată bazate pe card.
Secţiunea 2
CERINŢE GENERALE DE AUTENTIFICARE
4. Prestatorii de servicii de plată instituie mecanisme de monitorizare a operaţiunilor care să le permită să identifice operaţiunile de plată neautorizate sau frauduloase, în scopul punerii în aplicare a măsurilor de securitate, de prevenire şi de limitare a operaţiunilor de plată neautorizate sau frauduloase, prevăzute la pct.1 sbp. 1) şi 2).
Mecanismele respective se bazează pe analiza operaţiunilor de plată, având în vedere elemente specifice ale utilizatorului serviciilor de plată în condiţii de utilizare normală a elementelor de securitate personalizate.
5. Prestatorii de servicii de plată se asigură că mecanismele de monitorizare a operaţiunilor sunt bazate pe riscuri şi iau în considerare, ca o condiţie minimă, cel puţin următorii factori:
1) listele de elemente de autentificare compromise sau furate;
2) valoarea fiecărei operaţiuni de plată;
3) scenariile de fraudă cunoscute în ceea ce priveşte furnizarea de servicii de plată;
4) indicatori privind compromiterea confidenţialităţii, integrităţii sau autenticităţii sesiunii ca urmare a procedurii de autentificare;
5) registrul de utilizare normală şi anormală a dispozitivului de acces sau a programului informatic furnizat utilizatorului serviciilor de plată de către prestatorul de servicii de plată;
6) poziţia geografică anormală/neobişnuită a plătitorului;
7) poziţia geografică cu risc ridicat a beneficiarului plăţii.
Secţiunea 3
REVIZUIREA MĂSURILOR DE SECURITATE
6. Punerea în aplicare a măsurilor de securitate prevăzute la pct.1 este documentată, testată, evaluată şi auditată, cel puţin o dată la 3 ani sau la cererea Băncii Naţionale a Moldovei, de către auditori cu competenţă şi experienţă în domeniul securităţii informaţiei şi al plăţilor ce sunt independenţi din punct de vedere operaţional de prestatorul de servicii de plată.
Perioada dintre auditurile prevăzute în prezentul punct se stabileşte ţinând cont de cadrul de contabilitate şi de audit statutar relevant aplicabil prestatorului de servicii de plată.
7. Prestatorii de servicii de plată care recurg la derogarea prevăzută la pct.42-44 fac obiectul unui audit, cel puţin o dată pe an, cu privire la metodologia de calculare a ratelor de fraudă, modelul utilizat în calculul ratei de fraudă şi ratele de fraudă raportate, procesul de calculare a ratelor de fraude fiind stabilit la pct.45-47. Auditorul intern care efectuează acest audit are competenţe în domeniul securităţii informaţiei şi al plăţilor şi este independent din punct de vedere operaţional de prestatorul de servicii de plată. În cursul primului an în care se aplică derogarea prevăzută la pct.42-44 şi, ulterior, cel puţin o dată la 3 ani sau mai frecvent, la cererea Băncii Naţionale a Moldovei, acest audit este efectuat de către un auditor extern independent şi calificat.
8. Auditul prevăzut la pct.6 şi 7 reprezintă o evaluare şi un raport al auditorului privind conformitatea măsurilor de securitate ale prestatorului de servicii de plată cu cerinţele prevăzute în prezentul regulament. Raportul şi evaluarea sunt remise către Banca Naţională a Moldovei conform cerinţelor prevăzute la art.30 alin.(3) din Legea nr.114/2012.
Capitolul II
MĂSURI DE SECURITATE PENTRU APLICAREA
AUTENTIFICĂRII STRICTE A CLIENŢILOR
Secţiunea 1
CODUL DE AUTENTIFICARE
9. În cazul în care prestatorii de servicii de plată aplică autentificarea strictă a clienţilor în conformitate cu art.524 alin.(1) din Legea nr.114/2012, autentificarea se bazează pe două sau mai multe elemente care sunt incluse în categoria cunoştinţelor, a posesiei şi a inerenţei şi are ca rezultat generarea unui cod de autentificare.
Codul de autentificare este acceptat numai o singură dată de către prestatorul de servicii de plată, atunci când plătitorul utilizează codul de autentificare pentru a-şi accesa contul de plăţi online, pentru a iniţia o operaţiune electronică de plată sau pentru a întreprinde orice acţiune, printr-un canal la distanţă, care poate implica un risc de fraudare a plăţii sau alte abuzuri.
10. În sensul pct.9, prestatorii de servicii de plată adoptă măsuri de securitate, asigurându-se că este îndeplinită fiecare dintre următoarele cerinţe:
1) nicio informaţie cu privire la oricare dintre elementele prevăzute la pct.9 nu poate fi dedusă din divulgarea codului de autentificare;
2) nu este posibilă generarea unui nou cod de autentificare bazat pe cunoaşterea oricărui alt cod de autentificare generat anterior;
3) codul de autentificare nu poate fi falsificat;
4) codul poate fi utilizat o singură dată;
5) codul este valid o perioadă limitată de timp.
11. Prestatorii de servicii de plată se asigură că autentificarea cu ajutorul unui cod de autentificare include fiecare dintre următoarele măsuri:
1) în cazul în care autentificarea pentru accesul de la distanţă, pentru plăţile electronice la distanţă şi pentru orice alte acţiuni printr-un canal la distanţă care pot implica un risc de fraudare a plăţii sau alte abuzuri, nu a reuşit să genereze un cod de autentificare în sensul pct.9, nu este posibil să se identifice care dintre elementele prevăzute la pct.9 a fost incorect;
2) numărul de încercări de autentificare eşuate care pot avea loc consecutiv, după care acţiunile prevăzute la art.524 alin.(1) din Legea nr.114/2012 sunt blocate temporar sau permanent, nu trebuie să depăşească cinci într-o perioadă de 15 minute. În cazul în care blocarea este temporară, durata blocării şi numărul de reîncercări se stabilesc pe baza caracteristicilor serviciului furnizat plătitorului şi a tuturor riscurilor relevante implicate, ţinând cont cel puţin de factorii prevăzuţi la pct.5. În cazul în care blocarea a devenit permanentă, prestatorul de servicii de plată stabileşte o procedură securizată care îi permite plătitorului să redobândească accesul la instrumentele electronice de plată. Plătitorul este informat înainte ca blocarea să devină permanentă;
3) sesiunile de comunicare sunt protejate împotriva capturării datelor de autentificare şi împotriva manipulării de către părţi neautorizate, în conformitate cu cerinţele prevăzute în Capitolul V;
4) sesiunea de comunicare este invalidată dacă plătitorul nu desfăşoară nicio activitate timp de cinci minute după autentificare.
Secţiunea 2
LEGĂTURĂ DINAMICĂ
12. În cazul în care prestatorii de servicii de plată aplică autentificarea strictă a clienţilor în conformitate cu art.524 alin.(2) din Legea nr.114/2012, suplimentar la cerinţele prevăzute la pct.9-11 din prezentul regulament, aceştia adoptă şi măsuri de securitate care îndeplinesc fiecare dintre cerinţele următoare:
1) plătitorul este informat cu privire la valoarea operaţiunii de plată şi cu privire la beneficiarul plăţii;
2) codul de autentificare generat este specific valorii operaţiunii de plată şi beneficiarului plăţii asupra cărora plătitorul a convenit în momentul iniţierii operaţiunii;
3) codul de autentificare acceptat de către prestatorul de servicii de plată corespunde valorii specifice iniţiale a operaţiunii de plată şi identităţii beneficiarului plăţii asupra cărora a convenit plătitorul;
4) orice modificare a valorii sau a beneficiarului plăţii duce la invalidarea codului de autentificare generat.
13. În sensul pct.12, prestatorii de servicii de plată adoptă măsuri de securitate care să asigure, în toate fazele procesului de autentificare, confidenţialitatea, autenticitatea şi integritatea fiecăruia dintre următoarele elemente:
1) valoarea operaţiunii de plată şi beneficiarul plăţii;
2) informaţiile afişate plătitorului, inclusiv generarea, transmiterea şi utilizarea codului de autentificare.
14. În sensul pct.12 sbp. 2) şi în cazul în care prestatorii de servicii de plată aplică autentificarea strictă a clienţilor, în conformitate cu art.524 alin.(2) din Legea nr.114/2012, se aplică următoarele cerinţe pentru codul de autentificare:
1) în legătură cu o operaţiune de plată pe bază de card pentru care plătitorul şi-a dat consimţământul în legătură cu cuantumul exact al fondurilor care urmează să fie blocate în temeiul art.601 alin.(1) din Legea nr.114/2012, codul de autentificare este specific cuantumului pentru blocarea căruia plătitorul şi-a exprimat consimţământul şi care a fost convenit de plătitor în momentul iniţierii operaţiunii;
2) în legătură cu operaţiunile de plată pentru care plătitorul şi-a exprimat consimţământul referitor la executarea unui lot (pachet de instrucţiuni) de operaţiuni electronice de plată la distanţă către unul sau mai mulţi beneficiari, codul de autentificare este specific cuantumului total al lotului de operaţiuni de plată şi beneficiarilor specificaţi ai plăţii.
Secţiunea 3
CERINŢELE PRIVIND ELEMENTELE DE AUTENTIFICARE STRICTĂ
15. Prestatorii de servicii de plată adoptă măsuri de securitate pentru a diminua riscul ca elementele privind:
a) autentificarea strictă a clienţilor clasificate drept cunoştinţe să fie citite de părţi neautorizate sau divulgate acestora. Utilizarea de către plătitor a acestor elemente face obiectul unor măsuri de diminuare pentru a preveni divulgarea lor către părţi neautorizate;
b) autentificarea strictă a clienţilor clasificate drept posesie să fie utilizate de părţi neautorizate. Utilizarea de către plătitor a acestor elemente face obiectul unor măsuri menite să prevină replicarea elementelor;
c) autentificarea calificată drept inerenţă şi citite de dispozitivele de acces şi de programele informatice furnizate plătitorului să fie citite de părţi neautorizate. Ca o condiţie minimă, prestatorii de servicii de plată se asigură că dispozitivele de acces şi programele informatice respective au o probabilitate foarte redusă ca o parte neautorizată să fie autentificată în calitate de plătitor. Utilizarea de către plătitor a acestor elemente face obiectul unor măsuri care să asigure că aceste dispozitive şi programe informatice rezistă împotriva utilizării neautorizate a elementelor prin accesul la dispozitivele şi programele informatice respective.
16. Prestatorii de servicii de plată se asigură că utilizarea elementelor de autentificare strictă a clienţilor prevăzute la pct.15, în ceea ce priveşte tehnologia, algoritmii şi parametrii acestora, fac obiectul unor măsuri care să garanteze că, încălcarea unuia dintre elemente nu compromite fiabilitatea celorlalte elemente.
17. Prestatorii de servicii de plată implementează măsuri de securitate, în cazul în care oricare dintre elementele de autentificare strictă a clienţilor sau codul de autentificare însuşi sunt utilizate printr-un dispozitiv universal, pentru a diminua riscul care ar rezulta din compromiterea acestui dispozitiv universal. Măsurile de atenuare includ fiecare dintre următoarele:
1) utilizarea unor medii de executare sigure, separate cu ajutorul programelor informatice instalate pe dispozitivul universal;
2) mecanisme prin care să se asigure că programele informatice sau dispozitivul nu au fost modificate de către plătitor sau de către un terţ;
3) în cazul în care au avut loc modificări la nivelul sistemelor care gestionează elementele de autentificare strictă şi ale codurilor de autentificare de pe dispozitivul universal, mecanisme pentru a atenua consecinţele acestora.
Capitolul III
DEROGĂRI DE LA AUTENTIFICAREA STRICTĂ A CLIENŢILOR
Secţiunea 1
ACCESUL LA INFORMAŢIILE PRIVIND CONTUL DE PLĂŢI
DIRECT LA PRESTATORUL DE SERVICII DE PLATĂ
CARE OFERĂ SERVICII DE ADMINISTRARE CONT
18. Prestatorii de servicii de plată au dreptul să nu aplice autentificarea strictă a clienţilor, sub rezerva respectării cerinţelor prevăzute la pct.4 şi 5, în cazul în care un utilizator al serviciilor de plată îşi accesează contul de plăţi online în mod direct, cu condiţia ca accesul să fie limitat la unul dintre următoarele elemente online, fără divulgarea de date sensibile privind plăţile:
1) soldul unuia sau al mai multor conturi de plată desemnate de către utilizator;
2) operaţiunile de plată executate în ultimele 90 de zile prin intermediul unuia sau al mai multor conturi de plată desemnate de utilizator.
19. În sensul pct.18, prestatorii de servicii de plată nu sunt scutiţi de la aplicarea autentificării stricte a clienţilor în cazul în care oricare dintre următoarele condiţii este îndeplinită:
1) utilizatorul serviciilor de plată accesează online, pentru prima dată, informaţiile specificate la pct.18;
2) s-au scurs mai mult de 180 de zile de când utilizatorul serviciilor de plată a accesat online ultima dată informaţiile prevăzute la pct.18 şi de când a fost aplicată autentificarea strictă a clienţilor.
Secţiunea 2
ACCESUL LA INFORMAŢIILE PRIVIND CONTUL DE PLĂŢI
PRIN INTERMEDIUL UNUI PRESTATOR DE SERVICII
DE INFORMARE CU PRIVIRE LA CONTURI
20. Prestatorii de servicii de plată nu aplică autentificarea strictă a clienţilor în cazul în care un utilizator al serviciilor de plată îşi accesează contul de plăţi online prin intermediul unui prestator de servicii de informare cu privire la conturi, cu condiţia ca accesul să fie limitat la unul dintre următoarele elemente online, fără divulgarea de date sensibile privind plăţile:
1) soldul unuia sau al mai multor conturi de plată desemnate;
2) operaţiunile de plată executate în ultimele 90 de zile prin intermediul unuia sau al mai multor conturi de plată desemnate.
21. Prin derogare de la pct.20, prestatorii de servicii de plată aplică autentificarea strictă a clienţilor în cazul în care este îndeplinită una dintre următoarele condiţii:
1) utilizatorul serviciilor de plată accesează online, pentru prima dată, informaţiile specificate la pct.20 prin intermediul prestatorului de servicii de informare cu privire la conturi;
2) s-au scurs mai mult de 180 de zile de când utilizatorul serviciilor de plată a accesat online ultima dată informaţiile prevăzute la pct.20 prin intermediul prestatorului de servicii de informare cu privire la conturi şi de când a fost aplicată autentificarea strictă a clienţilor.
22. Prin derogare de la pct.20, prestatorii de servicii de plată trebuie să aplice autentificarea strictă a clienţilor în cazul în care un utilizator al serviciilor de plată accesează online contul său de plăţi prin intermediul unui prestator de servicii de informare cu privire la conturi, iar prestatorul de servicii de plată are motive justificate şi susţinute de dovezi corespunzătoare legate de accesarea neautorizată sau frauduloasă a contului de plăţi. Într-un astfel de caz, prestatorul de servicii de plată documentează şi justifică în mod corespunzător Băncii Naţionale a Moldovei, la cerere, motivele pentru care a aplicat autentificarea strictă a clienţilor.
23. Prestatorii de servicii de plată care oferă servicii de administrare cont care pun la dispoziţie o interfaţă specifică, astfel cum este prevăzut la pct.75, nu sunt obligaţi să pună în aplicare derogarea prevăzută la pct.20 în contextul punerii în aplicare a mecanismului de urgenţă prevăzut la pct.86, în cazul în care nu aplică derogarea prevăzută la pct.18 şi pct.19 în interfaţa directă utilizată pentru autentificare şi comunicare cu utilizatorii serviciilor lor de plată.
Secţiunea 3
PLĂŢILE CONTACTLESS EFECTUATE LA PUNCTUL DE VÂNZARE
24. Prestatorii de servicii de plată au dreptul să nu aplice autentificarea strictă a clienţilor, sub rezerva respectării cerinţelor prevăzute la pct.4 şi 5, în cazul în care plătitorul iniţiază o operaţiune electronică de plată contactless prin intermediul unui instrument de plată cu o funcţionalitate contactless în care valoarea individuală a operaţiunii electronice de plată contactless nu depăşeşte 1000 lei ori echivalentul în valută străină dacă se asigură una din următoarele condiţii:
1) valoarea cumulată a operaţiunilor electronice de plată contactless, iniţiate de un plătitor de la data ultimei aplicări a autentificării stricte a clienţilor nu depăşeşte 3000 lei ori echivalentul în valută străină;
2) numărul operaţiunilor electronice de plată contactless consecutive iniţiate de la data ultimei aplicări a autentificării stricte a clienţilor nu este mai mare de cinci.
Secţiunea 4
TERMINALE NEASISTATE PENTRU BILETE DE TRANSPORT ŞI TAXE DE PARCARE
25. Prestatorii de servicii de plată au dreptul să nu aplice autentificarea strictă a clienţilor, sub rezerva respectării cerinţelor prevăzute la pct.4 şi 5, în cazul în care plătitorul iniţiază o operaţiune electronică de plată la un terminal de plată neasistat (automate de plată neasistate), cu scopul de a plăti un bilet de transport sau o taxă de parcare.
Secţiunea 5
BENEFICIARII AGREAŢI
26. Prestatorii de servicii de plată aplică autentificarea strictă a clienţilor atunci când plătitorul creează sau modifică o listă a beneficiarilor agreaţi prin intermediul prestatorului de servicii de plată care administrează contul plătitorului.
27. Prestatorii de servicii de plată au dreptul să nu aplice autentificarea strictă a clienţilor, sub rezerva respectării cerinţelor prevăzute la pct.4 şi 5, în cazul în care plătitorul iniţiază o operaţiune de plată şi beneficiarul plăţii se află pe o listă a beneficiarilor agreaţi creată anterior de către plătitor.
Secţiunea 6
OPERAŢIUNI RECURENTE
28. Prestatorii de servicii de plată aplică autentificarea strictă a clienţilor atunci când un plătitor creează, modifică sau iniţiază pentru prima dată o serie de operaţiuni recurente cu aceeaşi valoare şi cu acelaşi beneficiar al plăţii.
29. Prestatorii de servicii de plată au dreptul să nu aplice autentificarea strictă a clienţilor, sub rezerva respectării cerinţelor prevăzute la pct.4 şi 5, pentru iniţierea tuturor operaţiunilor de plată ulterioare incluse în seria operaţiunilor de plată prevăzute la pct.28.
Secţiunea 7
OPERAŢIUNILE DE TRANSFER DE CREDIT ÎNTRE CONTURILE
DEŢINUTE DE ACEEAŞI PERSOANĂ FIZICĂ SAU JURIDICĂ
30. Prestatorii de servicii de plată au dreptul să nu aplice autentificarea strictă a clienţilor, sub rezerva respectării cerinţelor prevăzute la pct.4 şi 5, în cazul în care se iniţiază o operaţiune de transfer de credit în cadrul căreia plătitorul şi beneficiarul plăţii sunt una şi aceeaşi persoană fizică sau juridică, iar ambele conturi de plăţi sunt deţinute de acelaşi prestator de servicii de plată care administrează contul.
Secţiunea 8
OPERAŢIUNI CU VALOARE SCĂZUTĂ
31. Prestatorii de servicii de plată au dreptul să nu aplice autentificarea strictă a clienţilor, sub rezerva respectării cerinţelor prevăzute la pct.4 şi 5, în cazul în care plătitorul iniţiază o operaţiune electronică de plată la distanţă în valoare ce nu depăşeşte 600 lei ori echivalentul în valută străină care întruneşte una din următoarele condiţii:
1) valoarea cumulată a operaţiunilor electronice de plată la distanţă anterioare iniţiate de un plătitor de la ultima aplicare a autentificării stricte nu depăşeşte 2000 lei ori echivalentul în valută străină;
2) numărul operaţiunilor electronice de plată la distanţă anterioare iniţiate de plătitor de la ultima aplicare a autentificării stricte a clienţilor nu depăşeşte 5 astfel de operaţiuni individuale consecutive.
Secţiunea 9
PROCESE ŞI PROTOCOALE DE PLATĂ SIGURE.
APROBAREA EXCEPTĂRII DE LA OBLIGAŢIA APLICĂRII
AUTENTIFICĂRII STRICTE A CLIENŢILOR
32. Prestatorii de servicii de plată au dreptul să nu aplice autentificarea strictă a clienţilor, sub rezerva respectării cerinţelor prevăzute la pct.4 şi 5, persoanelor juridice care iniţiază operaţiuni electronice de plată prin utilizarea unor procese sau protocoale de plată specifice care sunt puse doar la dispoziţia plătitorilor ce nu sunt consumatori, în cazul în care Banca Naţională a Moldovei consideră că aceste procese sau protocoale garantează niveluri de securitate cel puţin echivalente cu cele prevăzute în Legea nr.114/2012. Pentru a beneficia de exceptarea de la obligaţia aplicării autentificării stricte a clienţilor, este necesar ca prestatorii de servicii de plată, care pun la dispoziţia clienţilor procese sau protocoale de plată specifice utilizate exclusiv de persoanele care nu sunt consumatori, să solicite de la Banca Naţională a Moldovei acordarea acestei exceptări.
33. În vederea acordării exceptării de la obligaţia aplicării autentificării stricte a clienţilor prevăzută la pct.32, Banca Naţională a Moldovei va lua în considerare respectarea următoarelor cerinţe:
1) Prestatorul de servicii de plată are un sistem de monitorizare a operaţiunilor de plată iniţiate prin intermediul proceselor sau protocoalelor de plată specifice care sunt puse doar la dispoziţia plătitorilor ce nu sunt consumatori;
2) Prestatorul de servicii de plată are un sistem de comunicare sigură care să respecte cerinţele din prezentul regulament (inclusiv aspecte privind criptarea datelor, confidenţialitatea şi integritatea elementelor de securitate personalizate);
3) Prestatorul de servicii de plată utilizează o metodă sigură de autentificare a clienţilor pentru a se asigura că riscul autentificării unei persoane neautorizate este diminuat.
34. Pentru a evalua şi monitoriza conformarea prestatorilor de servicii de plată cu cerinţele pct.32 şi 33, Banca Naţională a Moldovei va lua în considerare ratele de fraudă înregistrate de prestatorii de servicii de plată în cauză. Rata fraudelor se va calcula raportând valoarea cumulată a operaţiunilor de plată efectuate la distanţă considerate frauduloase, pentru care s-a aplicat autentificarea strictă a clienţilor şi a operaţiunilor de plată efectuate prin utilizarea unor procese sau protocoale de plată specifice care sunt puse la dispoziţia plătitorilor ce nu sunt consumatori, la valoarea totală a operaţiunilor de plată efectuate la distanţă, indiferent dacă s-a aplicat autentificarea strictă a clienţilor sau au fost executate prin utilizarea proceselor sau protocoalelor de plată specifice care sunt puse la dispoziţia plătitorilor ce nu sunt consumatori.
Se vor include toate operaţiunile de plată frauduloase, indiferent dacă fondurile au fost recuperate sau nu. Calculul se va efectua pe o bază trimestrială, iar cursul de referinţă utilizat pentru conversii valutare va fi cursul mediu de referinţă al Băncii Naţionale a Moldovei din trimestrul pentru care se calculează ratele de fraudă.
35. Prestatorul de servicii de plată care intenţionează să obţină exceptarea de la obligaţia aplicării autentificării stricte a clienţilor, va depune la Banca Naţională a Moldovei o cerere privind acordarea exceptării, cu anexarea următoarelor documente şi informaţii:
1) Un raport de audit detaliat care să releve conformitatea proceselor şi protocoalelor de plată specifice cu cerinţele stabilite la art.321 şi 322 din Legea nr.114/2012 şi pct.4-8, 53-61, 95-100 din prezentul regulament şi din alte acte normative ale Băncii Naţionale a Moldovei în domeniul măsurilor de securitate referitoare la riscurile operaţionale şi de securitate aferente serviciilor de plată. Suplimentar, prestatorul de servicii de plată solicitant trebuie să transmită Băncii Naţionale a Moldovei declaraţia pe proprie răspundere a persoanei care a auditat procesele sau protocoalelor de plată specifice (ca parte a sistemului IT al prestatorului de servicii de plată sau independent) referitoare la independenţa sa operaţională faţă de prestatorul de servicii de plată şi certificările în domeniul securităţii IT deţinute, precum şi expertiza în domeniul plăţilor;
2) Nivelul ratei de fraudă pentru operaţiunile de plată iniţiate prin intermediul proceselor şi protocoalelor de plată specifice. Acestea se vor raporta Băncii Naţionale a Moldovei trimestrial.
36. Cererea cu privire la acordarea exceptării de la obligaţia de autentificare strictă a clienţilor, documentele şi informaţiile anexate la aceasta se prezintă Băncii Naţionale a Moldovei în limba română în original sau copii legalizate. Dacă documentele şi informaţiile sunt întocmite într-o limbă străină, acestea se prezintă în original sau copii legalizate, cu anexarea traducerii autorizate în limba română.
37. Cererea şi documentele prevăzute la pct.35 sunt prezentate Băncii Naţionale a Moldovei de către organul de conducere/membrul acestuia sau persoana împuternicită conform legislaţiei (din care să rezulte că persoana este mandatată să reprezinte solicitantul în relaţia cu Banca Naţională a Moldovei).
38. În termen de 30 zile de la data primirii setului complet de documente în conformitate cu pct.35, Banca Naţională a Moldovei decide asupra acordării exceptării de la obligaţia aplicării autentificării stricte a clienţilor sau decide respingerea cererii, informând prestatorul de servicii de plată despre decizia sa. Banca Naţională a Moldovei poate stabili, cu informarea prestatorului de servicii de plată, un termen mai mare pentru emiterea deciziei, care nu va depăşi 90 de zile, în condiţiile Codului Administrativ al Republicii Moldova.
39. În cazul în care setul de documente prezentat la Banca Naţională a Moldovei nu este complet şi prestatorul de servicii de plată nu prezintă în termenul stabilit de Banca Naţională a Moldovei documentele necesare pentru completarea acestuia, Banca Naţională a Moldovei informează prestatorul de servicii de plată despre încetarea procedurii administrative, la expirarea a 3 zile lucrătoare de la termenul stabilit de Banca Naţională a Moldovei.
40. Dacă documentele sau informaţiile prezentate în conformitate cu pct.35 sunt insuficiente pentru luarea deciziei, Banca Naţională a Moldovei poate solicita documente şi informaţii suplimentare. Prestatorul de servicii de plată este obligat să prezinte informaţiile şi documentele suplimentare în termenul indicat de Banca Naţională a Moldovei, perioada pe parcursul căreia termenul stabilit de Banca Naţională a Moldovei conform pct.38 se suspendă.
41. Banca Naţională respinge cererea pentru exceptarea de la obligaţia aplicării autentificării stricte a clienţilor în cazul în care:
a) ca urmare a evaluării tuturor documentelor şi informaţiilor deţinute, Banca Naţională a Moldovei constată că cerinţele prevăzute la pct.32 şi 33 nu sunt îndeplinite; şi/sau
b) prezentarea la Banca Naţională a Moldovei a informaţiei şi documentelor eronate, neautentice şi/sau contradictorii.
Secţiunea 10
ANALIZA DE RISC A OPERAŢIUNILOR
42. Prestatorii de servicii de plată au dreptul să nu aplice autentificarea strictă a clienţilor în cazul în care plătitorul iniţiază o operaţiune electronică de plată la distanţă care este identificată de către prestatorul de servicii de plată ca prezentând un nivel scăzut de risc în conformitate cu mecanismele de monitorizare a operaţiunilor prevăzute la pct.4-5 şi pct.43 sbp. 3).
43. Se consideră că operaţiunile electronice de plată prezintă un nivel scăzut de risc în cazul în care sunt îndeplinite cumulativ condiţiile următoare:
1) Rata de fraudă pentru acest tip de operaţiuni, raportată de către prestatorul de servicii de plată şi calculată în conformitate cu pct.45-47, este egală sau mai mică decât rata de referinţă a fraudelor specificată în tabelul prevăzut în anexa nr.1;
2) valoarea operaţiunii nu depăşeşte valoarea relevantă a pragului de derogare prevăzută în tabelul din anexa nr.1;
3) prestatorii de servicii de plată, în urma realizării unei analize de risc în timp real prin mecanismele de monitorizare a operaţiunilor, nu au identificat niciunul dintre următoarele elemente:
a) cheltuieli anormale sau un model anormal de comportament al plătitorului;
b) informaţii neobişnuite cu privire la accesul plătitorului la dispozitiv/programul informatic;
c) infectarea cu programe malware în oricare sesiune din procedura de autentificare;
d) scenarii de fraudă cunoscute în ceea ce priveşte furnizarea de servicii de plată.
44. Evaluarea efectuată de către un prestator de servicii de plată combină toţi factorii bazaţi pe riscuri prevăzuţi la pct.43 sbp.3) într-un singur sistem de notare a riscurilor pentru fiecare operaţiune individuală, pentru a stabili dacă o anumită plată ar trebui permisă fără autentificarea strictă a clienţilor.
Secţiunea 11
CALCULAREA RATELOR FRAUDELOR
45. Pentru fiecare tip de operaţiune prevăzută în tabelul din anexa nr.1, prestatorul de servicii de plată se asigură că ratele globale ale fraudelor pentru toate tipurile de operaţiuni de plată sunt echivalente sau nu depăşesc valorile ratelor de referinţă ale fraudelor pentru acelaşi tip de operaţiune de plată indicată în tabelul din anexa nr.1.
46. Rata globală a fraudelor pentru fiecare tip de operaţiune se calculează trimestrial ca fiind valoarea totală a operaţiunilor la distanţă neautorizate sau frauduloase, indiferent dacă fondurile au fost recuperate sau nu, împărţită la valoarea totală a tuturor operaţiunilor la distanţă de acelaşi tip.
47. Metodologia şi modelele utilizate de prestatorul de servicii de plată pentru a calcula ratele fraudelor, precum şi ratele fraudelor propriu-zise sunt documentate în mod corespunzător şi prezentate integral Băncii Naţionale a Moldovei, la cererea acesteia.
Secţiunea 12
ÎNCETAREA DEROGĂRILOR PE BAZA ANALIZEI DE RISC A OPERAŢIUNILOR
48. Prestatorii de servicii de plată care utilizează derogarea prevăzută la pct.42-44 informează imediat Banca Naţională a Moldovei în cazul în care una dintre ratele fraudelor monitorizate de aceştia, pentru orice tip de operaţiune de plată indicată în tabelul din anexa nr.1, este mai mare decât rata de referinţă a fraudelor aplicabilă şi furnizează Băncii Naţionale a Moldovei o descriere a măsurilor pe care intenţionează să le adopte pentru a restabili conformitatea ratelor lor de fraudă monitorizate cu ratele de referinţă ale fraudelor aplicabile.
49. Prestatorii de servicii de plată încetează imediat să utilizeze derogarea prevăzută la pct.42-44 pentru orice tip de operaţiune de plată indicată în tabelul din anexa nr.1 şi aflată în intervalul specific al pragului de derogare, în cazul în care rata fraudelor monitorizată de aceştia depăşeşte timp de două trimestre consecutive rata de referinţă a fraudelor aplicabilă pentru respectivul instrument de plată sau tipul de operaţiune de plată din respectivul interval al pragului de derogare.
După încetarea utilizării derogării prevăzute la pct.42-44, prestatorii de servicii de plată nu mai utilizează respectiva derogare până când rata fraudelor calculată pentru un trimestru nu este egală sau mai mică decât ratele de referinţă ale fraudelor aplicabile pentru acel tip de operaţiune de plată în respectivul interval al pragului de derogare.
50. În cazul în care intenţionează să utilizeze din nou derogarea prevăzută la pct.42-44, prestatorii de servicii de plată informează Banca Naţională a Moldovei şi furnizează dovezi, înainte de a utiliza din nou derogarea, cu privire la restabilirea conformităţii ratei fraudelor monitorizate de aceştia cu rata de referinţă a fraudelor aplicabilă pentru respectivul interval al pragului de derogare.
Secţiunea 13
MONITORIZARE
51. Pentru a face uz de derogările de la aplicarea autentificării stricte a clienţilor, prestatorii de servicii de plată înregistrează şi monitorizează datele de infra, pentru fiecare tip de operaţiune de plată, cu o separare atât pentru operaţiunile de plată efectuate la distanţă, cât şi pentru cele neefectuate la distanţă, cel puţin o dată pe trimestru:
1) valoarea totală a operaţiunilor de plată neautorizate, inclusiv frauduloase în conformitate cu art.52 alin.(2) din Legea nr.114/2012, valoarea totală a tuturor operaţiunilor de plată şi rata de fraudă aferentă, inclusiv o defalcare a operaţiunilor de plată iniţiate prin autentificarea strictă a clienţilor şi a celor efectuate în temeiul fiecărei derogări;
2) valoarea medie a operaţiunii, inclusiv o separare a operaţiunilor de plată iniţiate prin autentificarea strictă a clienţilor şi a celor efectuate în temeiul fiecărei derogări;
3) numărul de operaţiuni de plată pentru care a fost aplicată fiecare dintre derogări şi proporţia acestora în raport cu numărul total al operaţiunilor de plată.
52. Prestatorii de servicii de plată prezintă rezultatele monitorizării efectuate în conformitate cu pct.51 Băncii Naţionale a Moldovei la solicitarea acesteia.
Capitolul IV
CONFIDENŢIALITATEA ŞI INTEGRITATEA ELEMENTELOR
DE SECURITATE PERSONALIZATE ALE UTILIZATORILOR
SERVICIILOR DE PLATĂ
53. Prestatorii de servicii de plată asigură confidenţialitatea şi integritatea elementelor de securitate personalizate ale utilizatorilor serviciilor de plată, inclusiv a codurilor de autentificare, în toate fazele autentificării implementând cel puţin următoarele cerinţe:
1) elementele de securitate personalizate sunt mascate pe măsura introducerii de către utilizatorul serviciilor de plată în cursul autentificării;
2) elementele de securitate personalizate în formatul datelor şi materialele criptografice legate de criptarea elementelor de securitate personalizate nu sunt stocate în text simplu;
3) materialele criptografice secrete sunt protejate împotriva divulgării neautorizate;
4) elementele de securitate personalizate sunt create într-un mediu sigur. Aceştia implementează măsuri de diminuare a riscurilor utilizării neautorizate a elementelor de securitate personalizate, dispozitivelor, sau aplicaţiilor informatice utilizate pentru autentificare;
5) prelucrarea şi transmiterea elementelor de securitate personalizate şi a codurilor de autentificare generate în conformitate cu Capitolul II au loc în medii sigure, în conformitate cu standardele profesionale în domeniu şi care sunt recunoscute pe scară largă;
6) transmiterea elementelor de securitate personalizate şi a dispozitivelor şi programelor informatice de autentificare către utilizatorul serviciilor de plată se desfăşoară în condiţii de siguranţă menite să combată riscurile legate de utilizarea neautorizată a acestora în urma pierderii, furtului sau copierii lor. În acest sens, prestatorii de servicii de plată pun în aplicare, ca o cerinţă minimă, fiecare dintre următoarele măsuri:
a) mecanisme de transmitere eficace şi sigure, care să garanteze că elementele de securitate personalizate şi dispozitivele şi programele informatice de autentificare sunt transmise utilizatorului legitim al serviciilor de plată;
b) mecanisme care permit prestatorului de servicii de plată să verifice autenticitatea programelor informatice de autentificare transmise utilizatorului de servicii de plată prin intermediul internetului;
c) aranjamente care să garanteze că în cazul în care transmiterea elementelor de securitate personalizate este executată în afara sediilor prestatorului de servicii de plată sau printr-un canal la distanţă:
− nicio parte neautorizată nu poate obţine mai mult de o singură componentă a elementelor de securitate personalizate sau a dispozitivelor ori programelor informatice de autentificare, atunci când acestea sunt transmise prin intermediul aceluiaşi canal;
− elementele de securitate personalizate sau dispozitivele ori programele informatice de autentificare transmise trebuie activate înainte de utilizare;
d) aranjamente care să garanteze că, în cazul în care elementele de securitate personalizate sau dispozitivele ori programele informatice de autentificare trebuie activate înainte de prima utilizare, activarea are loc într-un mediu sigur, în conformitate cu procedurile de asociere prevăzute la pct.55.
54. Prestatorii de servicii de plată documentează pe deplin procesul legat de gestionarea materialelor criptografice utilizate pentru a cripta sau a face ilizibile elementele de securitate personalizate.
55. Prestatorii de servicii de plată se asigură, în condiţii de siguranţă, că numai utilizatorul serviciilor de plată este asociat cu elemente de securitate personalizate, dispozitivele şi programele informatice de autentificare. În acest scop, prestatorii de servicii de plată se asigură că este îndeplinită fiecare dintre următoarele cerinţe:
1) asocierea identităţii utilizatorului serviciilor de plată cu elementele de securitate personalizate şi cu dispozitivele şi programele informatice de autentificare se desfăşoară în medii sigure, sub responsabilitatea prestatorului de servicii de plată; în acest context se are în vedere, cel puţin, sediul prestatorului de servicii de plată, mediul internet furnizat de prestatorul de servicii de plată sau de alte site-uri web securizate similare utilizate de prestatorul de servicii de plată, precum şi serviciile de bancomate ale acestuia. Se vor lua în considerare şi riscurile asociate dispozitivelor şi componentelor acestora care sunt utilizate în timpul procesului de asociere şi care nu se află sub responsabilitatea prestatorului de servicii de plată;
2) asocierea printr-un canal la distanţă a identităţii utilizatorului serviciilor de plată cu elementele de securitate personalizate şi cu dispozitivele sau programele informatice de autentificare se efectuează prin intermediul autentificării stricte a clienţilor.
56. Prestatorii de servicii de plată se asigură că reînnoirea sau reactivarea elementelor de securitate personalizate respectă procedurile pentru crearea, asocierea şi transmiterea elementelor de securitate şi a dispozitivelor de autentificare în conformitate cu pct.53-55.
57. Prestatorii de servicii de plată se asigură că dispun de proceduri eficiente pentru a aplica fiecare dintre următoarele măsuri de securitate:
1) distrugerea, dezactivarea sau revocarea în condiţii de siguranţă a elementelor de securitate personalizate şi a dispozitivelor şi programelor informatice de autentificare;
2) în cazul în care prestatorul de servicii de plată distribuie dispozitive şi programe informatice de autentificare reutilizabile, reutilizarea în condiţii de siguranţă a unui dispozitiv sau a unui program informatic este stabilită, documentată şi pusă în aplicare înainte ca acesta să fie pus la dispoziţia unui alt utilizator al serviciilor de plată;
3) dezactivarea sau revocarea informaţiilor legate de elementele de securitate personalizate stocate în sistemele şi bazele de date ale prestatorului de servicii de plată şi, dacă este relevant, în registrele publice.
Capitolul V
STANDARDUL DESCHIS, COMUN ŞI SIGUR DE COMUNICARE
Secţiunea 1
CERINŢE GENERALE PRIVIND COMUNICAREA
58. Prestatorii de servicii de plată se asigură că au fost create condiţii sigure de identificare pentru comunicarea dintre dispozitivul plătitorului şi dispozitivele beneficiarului plăţii prin care se acceptă plăţile electronice, inclusiv, dar nu numai, în cazul terminalelor de plată.
59. Prestatorii de servicii de plată se asigură că riscurile de direcţionare greşită a comunicării către persoane neautorizate în cazul aplicaţiilor mobile şi al altor interfeţe, ale utilizatorilor serviciilor de plată, care oferă servicii electronice de plată sunt atenuate în mod eficient.
60. Prestatorii de servicii de plată instituie proceduri prin care să se asigure că toate operaţiunile de plată şi alte interacţiuni, realizate în contextul prestării de servicii de plată, cu utilizatorul serviciilor de plată, cu alţi prestatori de servicii de plată şi cu alte entităţi, inclusiv comercianţi, pot fi urmărite, asigurând existenţa unor informaţii ex post cu privire la toate evenimentele relevante pentru operaţiunea electronică, în orice etapă.
61. În sensul pct.60, prestatorii de servicii de plată se asigură că orice sesiune de comunicare realizată cu utilizatorul serviciilor de plată, cu alţi prestatori de servicii de plată şi cu alte entităţi, inclusiv comercianţi, se bazează pe fiecare dintre următoarele elemente:
1) un identificator unic al sesiunii;
2) mecanisme de securitate pentru înregistrarea detaliată a operaţiunii, inclusiv numărul operaţiunii, mărcile temporale şi toate datele relevante privind operaţiunea;
3) mărci temporale care se bazează pe un sistem temporal de referinţă unic şi care sunt sincronizate în conformitate cu un semnal temporal oficial.
Secţiunea 2
CERINŢE SPECIFICE PRIVIND STANDARDUL DESCHIS,
COMUN ŞI SIGUR DE COMUNICARE
Subsecţiunea 1
OBLIGAŢII GENERALE PENTRU INTERFEŢELE DE ACCES
62. Prestatorii de servicii de plată care oferă servicii de administrare cont şi care oferă unui plătitor un cont de plăţi accesibil online trebuie să dispună de, cel puţin, o interfaţă care îndeplineşte fiecare dintre cerinţele următoare:
1) prestatorii de servicii de informare cu privire la conturi, prestatorii de servicii de iniţiere a plăţii şi prestatorii de servicii de plată care emit instrumente de plată pe bază de card trebuie să aibă posibilitatea să se identifice faţă de prestatorul de servicii de plată care oferă servicii de administrare cont;
2) prestatorii de servicii de informare cu privire la conturi trebuie să aibă posibilitatea să comunice în condiţii de siguranţă pentru a solicita şi a primi informaţii cu privire la unul sau mai multe conturi de plată desemnate de utilizator şi la operaţiunile de plată aferente;
3) prestatorii de servicii de iniţiere a plăţii trebuie să aibă posibilitatea să comunice în condiţii de siguranţă pentru a iniţia un ordin de plată din contul de plăţi al plătitorului şi a primi toate informaţiile privind iniţierea operaţiunii de plată şi toate informaţiile la care au acces prestatorii de servicii de plată care oferă servicii de administrare cont cu privire la executarea operaţiunii de plată.
63. În scopul autentificării utilizatorului serviciului de plată, interfaţa prevăzută la pct.62 le permite prestatorilor de servicii de informare cu privire la conturi şi prestatorilor de servicii de iniţiere a plăţii să se bazeze pe toate procedurile de autentificare furnizate de prestatorul de servicii de plată care oferă servicii de administrare cont utilizatorului serviciilor de plată.
64. Interfaţa îndeplineşte, cel puţin, următoarele cerinţe:
1) un prestator de servicii de iniţiere a plăţii sau un prestator de servicii de informare cu privire la conturi trebuie să aibă posibilitatea să ceară prestatorului de servicii de plată care oferă servicii de administrare cont să înceapă autentificarea pe baza consimţământului utilizatorului serviciilor de plată acordat prestatorului de servicii de iniţiere de plăţi sau celui de informare cu privire la conturi;
2) sesiunile de comunicare dintre prestatorul de servicii de plată care oferă servicii de administrare cont, prestatorul de servicii de informare cu privire la conturi, prestatorul de servicii de iniţiere a plăţii şi orice utilizator al serviciilor de plată în cauză trebuie stabilite şi menţinute pe întreaga durată a autentificării;
3) integritatea şi confidenţialitatea elementelor de securitate personalizate şi a codurilor de autentificare transmise de către sau prin intermediul prestatorului de servicii de iniţiere a plăţii sau al prestatorului de servicii de informare cu privire la conturi trebuie garantate de toţi prestatorii de servicii de plată.
65. Prestatorii de servicii de plată care oferă servicii de administrare cont se asigură că interfeţele lor respectă standardul deschis, comun şi sigur de comunicare emis de organizaţii de standardizare internaţionale sau europene astfel cum este stabilit în cerinţele funcţionale şi tehnice emise de Banca Naţională a Moldovei.
66. Prestatorii de servicii de plată care oferă servicii de administrare cont se asigură, de asemenea, că specificaţiile tehnice ale oricărei interfeţe elaborate în baza standardului deschis, comun şi sigur de comunicare sunt documentate cu informaţii care precizează care sunt procesele de rutină, protocoalele şi instrumentele de care au nevoie prestatorii de servicii de iniţiere a plăţii, prestatorii de servicii de informare cu privire la conturi şi prestatorii de servicii de plată care emit instrumente de plată pe bază de card pentru a permite programelor informatice şi aplicaţiilor lor să fie interoperabile cu sistemele prestatorilor de servicii de plată care oferă servicii de administrare cont.
67. Prestatorii de servicii de plată care oferă servicii de administrare cont pun la dispoziţie documentaţia, în mod gratuit, la cererea prestatorilor de servicii de iniţiere a plăţii licenţiaţi, a prestatorilor de servicii de informare cu privire la conturi licenţiaţi şi a prestatorilor de servicii de plată care emit instrumente de plată pe bază de card licenţiaţi sau a prestatorilor de servicii de plată care au depus o cerere la Banca Naţională a Moldovei pentru licenţa relevantă şi pun rezumatul documentaţiei la dispoziţia publicului pe site-ul lor web.
68. Suplimentar la cerinţele prevăzute la pct.65-67, prestatorii de servicii de plată care oferă servicii de administrare cont se asigură că, exceptând situaţiile de urgenţă, orice modificare adusă specificaţiilor tehnice ale interfeţei lor este pusă la dispoziţia prestatorilor de servicii de iniţiere a plăţii licenţiaţi, a prestatorilor de servicii de informare cu privire la conturi licenţiaţi şi a prestatorilor de servicii de plată care emit instrumente de plată pe bază de card licenţiaţi sau a prestatorilor de servicii de plată care au depus o cerere la Banca Naţională a Moldovei pentru licenţa relevantă, în prealabil, cât mai curând posibil şi cel puţin cu 3 luni înainte de implementarea modificării.
69. Prestatorii de servicii de plată documentează situaţiile de urgenţă în care au fost operate modificări şi prezintă documentaţia Băncii Naţionale a Moldovei, la cerere.
70. Prin derogare de la pct.68 şi pct.69, prestatorii de servicii de plată care oferă servicii de administrare cont prezintă prestatorilor de servicii de plată modificările aduse specificaţiilor tehnice ale interfeţelor lor pentru a se conforma pct.20-23, cu cel puţin 2 luni înainte de punerea în aplicare a acestor modificări.
71. Prestatorii de servicii de plată care oferă servicii de administrare cont pun la dispoziţie o platformă de testare, inclusiv cu sprijinul aferent, în vederea conectării şi a testării funcţionale, pentru a le permite prestatorilor de servicii de iniţiere a plăţii licenţiaţi, prestatorilor de servicii de informare cu privire la conturi licenţiaţi şi prestatorilor de servicii de plată care emit instrumente de plată pe bază de card licenţiaţi sau prestatorilor de servicii de plată care au depus o cerere la Banca Naţională a Moldovei pentru licenţa relevantă să testeze programele informatice şi aplicaţiile utilizate pentru a oferi un serviciu de plată utilizatorilor.
72. Platforma de testare prevăzută la pct.71 trebuie pusă la dispoziţie cel târziu cu trei luni înainte de data prevăzută pentru lansarea pe piaţă a interfeţei de acces. Cu toate acestea, nicio informaţie sensibilă nu este pusă la dispoziţie prin platforma de testare.
73. Banca Naţională a Moldovei se asigură că prestatorii de servicii de plată care oferă servicii de administrare cont respectă în orice moment obligaţiile incluse în standardul deschis, comun şi sigur de comunicare în ceea ce priveşte interfaţa (interfeţele) pe care au instituit-o (le-au instituit).
74. În cazul în care un prestator de servicii de plată care oferă servicii de administrare cont nu respectă cerinţele privind interfeţele prevăzute în standardul de comunicare, Banca Naţională a Moldovei se asigură că furnizarea de servicii de iniţiere a plăţii şi de servicii de informare cu privire la conturi nu este împiedicată sau perturbată, în măsura în care respectivii prestatori de astfel de servicii respectă condiţiile stabilite la pct.87 şi 88.
Subsecţiunea 2
OPŢIUNI PRIVIND INTERFEŢELE DE ACCES
75. Prestatorii de servicii de plată care oferă servicii de administrare cont instituie interfaţa prevăzută (interfeţele prevăzute) la pct.62-74 prin intermediul unei interfeţe specifice sau acordă prestatorilor de servicii de plată prevăzuţi la pct.62 dreptul de a folosi interfeţele utilizate pentru autentificare şi pentru comunicarea cu utilizatorii serviciilor de plată ai prestatorului de servicii de plată care oferă servicii de administrare cont.
Subsecţiunea 3
OBLIGAŢII PRIVIND INTERFAŢA SPECIFICĂ
76. Sub rezerva respectării pct.62-75, prestatorii de servicii de plată care oferă servicii de administrare cont şi care au instituit o interfaţă specifică se asigură că interfaţa specifică oferă în orice moment acelaşi nivel de disponibilitate şi performanţă, inclusiv sprijin, ca şi interfeţele puse la dispoziţia utilizatorului serviciilor de plată pentru accesarea directă a contului său de plăţi online.
77. Prestatorii de servicii de plată care oferă servicii de administrare cont şi care au instituit o interfaţă specifică definesc indicatori-cheie de performanţă şi obiective transparente privind nivelul serviciilor care să fie cel puţin la fel de stricte precum cele stabilite pentru interfaţa folosită de către utilizatorii lor de servicii de plată, atât în ceea ce priveşte disponibilitatea, cât şi datele furnizate în conformitate cu pct.101-106. Interfeţele, indicatorii şi obiectivele în cauză sunt monitorizate de către Banca Naţională a Moldovei şi supuse unui test de rezistenţă de către prestatorii de servicii de plată care oferă servicii de administrare cont.
78. Prestatorii de servicii de plată care oferă servicii de administrare cont şi care au instituit o interfaţă specifică se asigură că această interfaţă nu creează obstacole în calea furnizării serviciilor de iniţiere a plăţii şi a serviciilor de informare cu privire la conturi.
79. Obstacolele prevăzute la pct.78 includ, printre altele, împiedicarea utilizării de către prestatorii de servicii de plată prevăzuţi la pct.62 a elementelor de securitate emise de prestatorii de servicii de plată care oferă servicii de administrare cont clienţilor lor, impunerea redirecţionării către serviciul de autentificare al prestatorului de servicii de plată care oferă servicii de administrare cont sau către alte funcţii ale acestuia, solicitarea unor autorizaţii şi înregistrări suplimentare, în plus faţă de cele prevăzute la Secţiunea 1 din Capitolul III al Legii nr.114/2012 sau solicitarea unor controale suplimentare ale consimţământului dat de către utilizatorii serviciilor de plată prestatorilor serviciilor de iniţiere a plăţii şi ai serviciilor de informare cu privire la conturi.
80. În sensul pct.76 şi 77, prestatorii de servicii de plată care oferă servicii de administrare cont monitorizează disponibilitatea şi performanţa interfeţei specifice.
81. Prestatorii de servicii de plată care oferă servicii de administrare cont publică pe site-ul lor web statistici trimestriale privind disponibilitatea şi performanţa interfeţei specifice şi a interfeţei utilizate de utilizatorii serviciilor lor de plată.
Subsecţiunea 4
MECANISM DE URGENŢĂ PENTRU INTERFAŢA SPECIFICĂ
82. Prestatorii de servicii de plată care oferă servicii de administrare cont prevăd, atunci când proiectează interfaţa specifică, strategia şi planurile privind mecanismul de urgenţă pentru situaţiile în care interfaţa specifică nu funcţionează în conformitate cu pct.76-81 sau se confruntă cu o indisponibilitate neprevăzută ori pentru cazul în care sistemul încetează să funcţioneze.
83. Se poate considera că a apărut o situaţie de indisponibilitate neprevăzută sau de încetare a funcţionării sistemului atunci când cinci cereri consecutive de acces la informaţii pentru furnizarea de servicii de iniţiere a plăţii sau de informare cu privire la conturi nu primesc răspuns în 30 de secunde.
84. Măsurile de urgenţă includ planuri de comunicare pentru a le oferi prestatorilor de servicii de plată care utilizează interfaţa specifică informaţii cu privire la măsurile de restabilire a sistemului şi o descriere a opţiunilor alternative disponibile imediat pe care prestatorii de servicii de plată le au între timp.
85. Atât prestatorul de servicii de plată care oferă servicii de administrare cont, cât şi prestatorii de servicii de plată prevăzuţi la pct.62 transmit fără întârziere rapoarte Băncii Naţionale a Moldovei privind problemele legate de interfeţele specifice descrise la pct.82, 83.
86. Ca parte a unui mecanism de urgenţă, prestatorii de servicii de plată prevăzuţi la pct.62 au dreptul să utilizeze, până când interfaţa specifică revine la nivelul de disponibilitate şi performanţă prevăzut la pct.76-81, interfeţele puse la dispoziţia utilizatorilor serviciilor de plată pentru autentificarea şi comunicarea cu prestatorul lor de servicii de plată care oferă servicii de administrare cont.
87. În acest scop, prestatorii de servicii de plată care oferă servicii de administrare cont se asigură că prestatorii de servicii de plată prevăzuţi la pct.62 pot fi identificaţi şi se pot baza pe procedurile de autentificare furnizate de prestatorul de servicii de plată care oferă servicii de administrare cont utilizatorilor serviciilor de plată.
88. În cazul în care utilizează interfaţa prevăzută la pct.86, prestatorii de servicii de plată prevăzuţi la pct.62:
1) iau măsurile necesare pentru a se asigura că nu accesează, stochează sau prelucrează date în alte scopuri decât pentru furnizarea serviciului solicitat de utilizatorul serviciilor de plată;
2) continuă să respecte obligaţiile care decurg din art.522 alin.(3) şi 523 alin.(2) din Legea nr.114/2012;
3) înregistrează datele care sunt accesate prin intermediul interfeţei operate de către prestatorul de servicii de plată care oferă servicii de administrare cont utilizatorilor serviciilor sale de plată şi furnizează datele înregistrate Băncii Naţionale a Moldovei, la cerere şi fără întârzieri nejustificate;
4) justifică în mod corespunzător Băncii Naţionale a Moldovei, la cerere şi fără întârzieri nejustificate, utilizarea interfeţei puse la dispoziţia utilizatorilor serviciilor de plată în scopul accesării directe a contului lor de plăţi online;
5) informează în acest sens prestatorul de servicii de plată care oferă servicii de administrare cont.
89. Prestatorii de servicii de plată care oferă servicii de administrare cont şi care au optat pentru o interfaţă specifică sunt exceptaţi, conform Capitolului VI, de către Banca Naţională a Moldovei de obligaţia de a institui mecanismul de urgenţă descris la pct.86, în cazul în care interfaţa specifică îndeplineşte toate condiţiile următoare:
1) respectă toate obligaţiile privind interfeţele specifice prevăzute la pct.76-81;
2) a fost proiectată şi testată în conformitate cu pct.71 şi 72 într-un mod pe care prestatorul serviciilor de plată prevăzut la articolul respectiv îl consideră satisfăcător;
3) a fost utilizată la scară largă timp de, cel puţin, trei luni de către prestatorii de servicii de plată în vederea furnizării de servicii de informare cu privire la conturi şi de servicii de iniţiere a plăţii şi în vederea confirmării disponibilităţii fondurilor pentru plăţile pe bază de card;
4) orice problemă legată de interfaţa specifică a fost rezolvată fără întârzieri nejustificate.
90. Banca Naţională a Moldovei retrage exceptarea prevăzută la pct.89 în cazul în care condiţiile de la pct.89 sbp.1) şi 4) nu sunt îndeplinite de prestatorii de servicii de plată care oferă servicii de administrare cont timp de peste două săptămâni calendaristice consecutive. Banca Naţională a Moldovei informează prestatorul de servicii de plată care oferă servicii de administrare cont despre revocare. Astfel, Banca Naţională a Moldovei se asigură că prestatorul de servicii de plată care oferă servicii de administrare cont instituie, în cel mai scurt timp posibil şi în termen de cel mult două luni, mecanismul de urgenţă prevăzut la pct.86.
Subsecţiunea 5
CERTIFICATE
91. În scopul identificării prevăzute la pct.62 sbp.1), prestatorii de servicii de plată se bazează pe certificatele calificate pentru sigiliile electronice sau pentru autentificarea paginii web astfel cum sunt definite în Legea privind identificarea electronică şi serviciile de încredere nr.124/2022.
92. În sensul prezentului regulament, numărul de înregistrare menţionat în registrele oficiale, care este prevăzut de Legea privind identificarea electronică şi serviciile de încredere nr.124/2022, este numărul autorizaţiei prestatorilor de servicii de plată care emit instrumente de plată pe bază de card, a prestatorilor de servicii de informare cu privire la conturi şi a prestatorilor de servicii de iniţiere a plăţii, inclusiv a prestatorilor de servicii de plată care oferă servicii de administrare cont şi care furnizează astfel de servicii, număr care este disponibil în registrul public în temeiul art.23 din Legea nr.114/2012 sau care rezultă din autorizaţiile acordate în temeiul Legii privind activitatea băncilor nr.202 /2017.
93. În sensul prezentului regulament, certificatele calificate pentru sigiliile electronice sau pentru autentificarea site-urilor internet prevăzute la pct.91 includ, într-o limbă utilizată în mod obişnuit în domeniul finanţelor internaţionale, atribute specifice suplimentare în legătură cu fiecare dintre următoarele elemente:
1) rolul prestatorului de servicii de plată, care poate fi unul sau mai multe dintre următoarele:
a) furnizarea de servicii de administrare cont;
b) furnizarea de servicii de iniţiere a plăţii;
c) furnizarea de servicii de informare cu privire la conturi;
d) emiterea de instrumente de plată pe bază de card;
2) denumirea autorităţilor competente la care este înregistrat prestatorul de servicii de plată, respectiv Banca Naţională a Moldovei.
94. Atributele prevăzute la pct.93 nu afectează interoperabilitatea şi recunoaşterea certificatelor calificate pentru sigiliile electronice sau pentru autentificarea site-urilor internet.
Subsecţiunea 6
SECURITATEA SESIUNILOR DE COMUNICARE
95. Prestatorii de servicii de plată care oferă servicii de administrare cont, prestatorii de servicii de plată care emit instrumente de plată pe bază de card, prestatorii de servicii de informare cu privire la conturi şi prestatorii de servicii de iniţiere a plăţii se asigură că, atunci când se face schimb de date prin internet, între părţile care comunică sunt aplicate procese de criptare sigură pe durata întregii sesiuni de comunicare, pentru a proteja confidenţialitatea şi integritatea datelor, cu ajutorul unor tehnici de criptare solide şi recunoscute pe scară largă.
96. Prestatorii de servicii de plată care emit instrumente de plată pe bază de card, prestatorii de servicii de informare cu privire la conturi şi prestatorii de servicii de iniţiere a plăţii menţin o durată cât mai scurtă posibil a sesiunilor în care se asigură accesul şi care sunt oferite de prestatorii de servicii de plată care oferă servicii de administrare cont şi încheie în mod activ astfel de sesiuni de îndată ce acţiunea solicitată a fost realizată.
97. Atunci când menţin sesiuni de reţea paralele cu prestatorul de servicii de plată care oferă servicii de administrare cont, prestatorii de servicii de informare cu privire la conturi şi prestatorii de servicii de iniţiere a plăţii se asigură că sesiunile respective sunt legate în condiţii de siguranţă de sesiunile relevante stabilite cu utilizatorul (utilizatorii) serviciilor de plată, pentru a se evita riscul ca orice mesaj sau informaţie comunicată între aceştia să fie transmisă unei destinaţii greşite.
98. Prestatorii de servicii de informare cu privire la conturi, prestatorii de servicii de iniţiere a plăţii şi prestatorii de servicii de plată care emit instrumente de plată pe bază de card împreună cu prestatorul de servicii de plată care oferă servicii de administrare cont indică trimiteri explicite la fiecare dintre următoarele elemente:
1) utilizatorul sau utilizatorii serviciilor de plată şi sesiunile de comunicare corespunzătoare, pentru a face distincţia între mai multe cereri din partea aceluiaşi utilizator (aceloraşi utilizatori) al (ai) serviciilor de plată;
2) pentru serviciile de iniţiere a plăţii, operaţiunea de plată iniţiată identificată în mod unic;
3) pentru confirmarea disponibilităţii fondurilor, cererea identificată în mod unic referitoare la suma necesară pentru executarea operaţiunii de plată pe bază de card.
99. Prestatorii de servicii de plată care oferă servicii de administrare cont, prestatorii de servicii de informare cu privire la conturi, prestatorii de servicii de iniţiere a plăţii şi prestatorii de servicii de plată care emit instrumente de plată pe bază de card se asigură că, în cazul în care comunică elemente de securitate personalizate şi coduri de autentificare, acestea nu pot fi citite, direct sau indirect, de către niciun membru al personalului, în niciun moment.
100. În cazul pierderii caracterului confidenţial al elementelor de securitate personalizate atunci când se află în sfera lor de competenţă, prestatorii în cauză informează fără întârziere în acest sens utilizatorul serviciilor de plată aferente acestora şi emitentul elementelor de securitate personalizate.
101. Prestatorii de servicii de plată care oferă servicii de administrare cont respectă fiecare dintre următoarele cerinţe:
1) aceştia furnizează prestatorilor serviciilor de informare cu privire la conturi aceleaşi informaţii provenind de la conturile de plată desemnate de utilizator şi de la operaţiunile de plată aferente ca şi cele puse la dispoziţia utilizatorului serviciilor de plată atunci când acesta solicită acces direct la informaţiile despre cont, cu condiţia ca informaţiile respective să nu includă date sensibile privind plăţile;
2) aceştia furnizează prestatorilor de servicii de iniţiere a plăţii, imediat după primirea ordinului de plată, aceleaşi informaţii cu privire la iniţierea şi executarea operaţiunii de plată ca şi cele furnizate sau puse la dispoziţia utilizatorului serviciilor de plată în cazul în care operaţiunea este iniţiată în mod direct de către acesta din urmă;
3) aceştia informează imediat, la cerere, prestatorii de servicii de plată, printr-o confirmare într-un format simplu de tipul "da" sau "nu", dacă suma necesară pentru executarea unei operaţiuni de plată este disponibilă în contul de plăţi al plătitorului.
102. În cazul unui eveniment sau al unei erori neprevăzute care survine în timpul procesului de identificare sau de autentificare ori în momentul schimbului de informaţii, prestatorul de servicii de plată care oferă servicii de administrare cont transmite un mesaj de notificare prestatorului de servicii de iniţiere a plăţii sau prestatorului de servicii de informare cu privire la conturi şi prestatorului de servicii de plată care emite instrumente de plată pe bază de card, în care explică din ce cauză a survenit evenimentul sau eroarea neprevăzută.
103. În cazul în care prestatorul de servicii de plată care oferă servicii de administrare cont furnizează o interfaţă specifică în conformitate cu pct.76-81, interfaţa pune la dispoziţie mesajele de notificare referitoare la evenimente sau erori neprevăzute care trebuie comunicate de către orice prestator de servicii de plată ce detectează evenimentul sau eroarea celorlalţi prestatori de servicii de plată care participă la sesiunea de comunicare.
104. Prestatorii de servicii de informare cu privire la conturi trebuie să dispună de mecanisme adecvate şi eficace care să împiedice accesul la alte informaţii decât cele provenind de la conturile de plată desemnate de utilizator şi de la operaţiunile de plată aferente, în conformitate cu consimţământul explicit al utilizatorului.
105. Prestatorii de servicii de iniţiere a plăţii furnizează prestatorilor de servicii de plată care oferă servicii de administrare cont aceleaşi informaţii ca şi cele solicitate de utilizatorul serviciilor de plată atunci când iniţiază operaţiunea de plată în mod direct.
106. Prestatorii de servicii de informare cu privire la conturi trebuie să aibă posibilitatea să acceseze informaţii provenind de la conturile de plată desemnate de utilizator şi de la operaţiunile de plată aferente deţinute de prestatorii de servicii de plată care oferă servicii de administrare cont, pentru executarea serviciului de informare cu privire la conturi, în oricare dintre următoarele circumstanţe:
1) ori de câte ori utilizatorul serviciilor de plată solicită astfel de informaţii în mod activ;
2) în cazul în care utilizatorul serviciilor de plată nu solicită astfel de informaţii în mod activ, nu mai mult de patru ori într-o perioadă de 24 de ore, cu excepţia cazului în care prestatorul de servicii de informare cu privire la conturi şi prestatorul de servicii de plată care oferă servicii de administrare cont au convenit asupra unei frecvenţe mai ridicate, cu consimţământul utilizatorului serviciilor de plată.
Capitolul VI
APROBAREA EXCEPTĂRII DE LA OBLIGAŢIA DE A INSTITUI
MECANISMUL DE URGENŢĂ PREVĂZUT LA PUNCTUL 82
107. Prezentul capitol se aplică prestatorilor de servicii de plată care oferă servicii de administrare cont de plăţi accesibil on-line şi şi furnizează interfaţă specifică care permite prestatorilor de servicii de plată terţi accesul la conturile de plăţi.
108. Prezentul capitol stabileşte cerinţele care trebuie îndeplinite de către prestatorii de servicii de plată care oferă servicii de administrare cont de plăţi accesibil on-line pentru a beneficia de exceptarea de la obligaţia de a institui mecanismul de urgenţă, în condiţiile pct.89.
109. În vederea acordării exceptării de la obligaţia de a institui mecanismul de urgenţă prevăzut la pct.82, Banca Naţională a Moldovei va evalua îndeplinirea de către prestatorul de servicii de plată a condiţiilor prevăzute la pct.89, a cerinţelor prevăzute în anexa nr.3 a prezentului regulament şi a prevederilor Legii nr.114/2012.
110. Prestatorul de servicii de plată care intenţionează să obţină exceptarea de la obligaţia de a institui mecanismul de urgenţă prevăzut la pct.82, va depune la Banca Naţională a Moldovei o cerere privind acordarea exceptării, conform anexei 2 a prezentului regulament, cu anexarea următoarelor documente şi informaţii:
1) informaţii şi documente care dovedesc îndeplinirea cerinţelor prevăzute în Anexa nr.3 şi dovada aprobării cererii de către organul de conducere sau de către conducerea superioară a prestatorului de servicii de plată, după caz;
2) informaţii şi documente care dovedesc îndeplinirea condiţiilor prevăzute la pct.89 din prezentul regulament.
111. Prestatorul de servicii de plată transmite o cerere, potrivit pct.110, pentru fiecare interfaţă specifică furnizată pentru care se intenţionează exceptarea de la obligaţia de a institui mecanismul de urgenţă.
112. În cazul în care un prestator de servicii de plată consideră că una dintre cerinţele prevăzute în Anexa nr.3 nu i se aplică, acesta trebuie să precizeze în documentaţia transmisă Băncii Naţionale a Moldovei motivarea pentru care respectiva cerinţă nu i se aplică.
113. Cererile cu privire la acordarea exceptării de la obligaţia de a institui mecanismul de urgenţă prevăzut la pct.82, documentele şi informaţiile anexate la acestea se prezintă Băncii Naţionale a Moldovei în limba română în original sau copii legalizate. Dacă documentele şi informaţiile sunt întocmite într-o limbă străină, acestea se prezintă în original sau copii legalizate, cu anexarea traducerii autorizate în limba română.
114. Documentele prevăzute la pct.110 sunt prezentate Băncii Naţionale a Moldovei de către organul de conducere/membrul acestuia sau persoana împuternicită conform legislaţiei (din care să rezulte că persoana este mandatată să reprezinte solicitantul în relaţia cu Banca Naţională a Moldovei).
115. În termen de 30 zile de la data primirii setului complet de documente în conformitate cu pct.110, Banca Naţională a Moldovei decide asupra acordării exceptării de la obligaţia de a institui mecanismul de urgenţă prevăzut la pct.82 sau decide respingerea cererii, informând prestatorul de servicii de plată despre decizia sa. Banca Naţională a Moldovei poate stabili, cu informarea prestatorului de servicii de plată, un termen mai mare pentru emiterea deciziei, care nu va depăşi 90 de zile, în condiţiile Codului Administrativ al Republicii Moldova.
116. În cazul în care setul de documente prezentat la Banca Naţională a Moldovei nu este complet şi prestatorul de servicii de plată nu prezintă în termenul stabilit de Banca Naţională a Moldovei documentele necesare pentru completarea acestuia, Banca Naţională a Moldovei informează prestatorul de servicii de plată despre încetarea procedurii administrative, la expirarea a 3 zile lucrătoare de la termenul stabilit de Banca Naţională a Moldovei.
117. Dacă documentele sau informaţiile prezentate în conformitate cu pct.110 sunt insuficiente pentru luarea deciziei, Banca Naţională a Moldovei poate solicita documente şi informaţii suplimentare. Prestatorul de servicii de plată este obligat să prezinte informaţiile şi documentele suplimentare în termenul indicat de Banca Naţională a Moldovei, perioada pe parcursul căreia termenul stabilit de Banca Naţională a Moldovei conform pct.115 se suspendă.
118. Banca Naţională respinge cererea pentru exceptarea de la obligaţia de a institui mecanismul de urgenţă prevăzut la pct.82 în cazul în care:
a) ca urmare a evaluării tuturor documentelor şi informaţiilor deţinute, Banca Naţională a Moldovei constată că condiţiile prevăzute la pct.89 nu sunt întrunite şi/sau cerinţele prevăzute la anexa nr.3 nu sunt îndeplinite; şi/sau
b) prezentarea la Banca Naţională a Moldovei a informaţiei şi documentelor eronate, neautentice şi/sau contradictorii;
119. După aprobarea exceptării de la obligaţia de a institui mecanismul de urgenţă prevăzut la pct.82, Banca Naţională a Moldovei poate solicita oricând prestatorului de servicii de plată orice alte informaţii, date şi documente relevante pentru evaluarea respectării pe bază continuă a cerinţelor prezentului act normativ.
|
Anexa nr.1 la Regulamentul cu privire la autentificarea strictă a clienţilor şi standardul deschis, comun şi sigur de comunicare între prestatorii de servicii de plată |
||
| Rata de referinţă a fraudei (%) pentru: | ||
| ETV (valoarea pragului de derogare) | Plăţile electronice la distanţă pe bază de card |
Operaţiunile electronice la distanţă de transfer de credit |
| 10 000 lei ori echivalentul în valută străină | 0,01 | 0,005 |
| 5 000 lei ori echivalentul în valută străină | 0,06 | 0,01 |
| 2 000 lei ori echivalentul în valută străină | 0,13 | 0,015 |
|
Anexa nr.2 la Regulamentul cu privire la autentificarea strictă a clienţilor şi standardul deschis, comun şi sigur de comunicare între prestatorii de servicii de plată Cerere privind acordarea exceptării de la obligaţia de a institui mecanismul de urgenţă conform pct.89 Subsemnatul, ........................................ (numele şi prenumele), în calitate de ............................., solicit exceptarea de la instituirea mecanismului de urgenţă, potrivit pct.89 din regulament a ........................................ (denumirea prestatorului de servicii de plată care oferă servicii de administrare cont de plăţi accesibil on-line), având sediul în....................................., str....................., nr...... , cod poştal ........., înregistrată la.........., cod unic de identificare ..................... pentru interfaţa specifică ............................. (denumirea interfeţei specifice utilizată de prestatorul de servicii de plată solicitant). Interfaţa specifică este : ☐ dezvoltată intern ☐ dezvoltată în cadrul grupului financiar-bancar din care face parte prestatorul de servicii de plată solicitant ☐ dezvoltată în colaborare cu un terţ bancar ☐ dezvoltată în colaborare cu un terţ non-bancar ☐ achiziţionată de la ......................... (denumirea producătorului interfeţei), având sediul în ........................, str. ................, nr......, cod poştal .........., înregistrată la............, cod unic de identificare ................... Programul informatic dedicat interfeţei specifice rulează la adresa ............................................. . Prestatorul de servicii de plată solicitant este/nu este afiliat sau membru al unui grup financiar/bancar. Interfaţa specifică este/va fi utilizată de următorii prestatori de servicii de plată: 1. ......................, având codul de identificare ..............., în ţara..............., sub marca ................. 2. ......................, având codul de identificare ..............., în ţara..............., sub marca ................. n. ......................, având codul de identificare ..............., în ţara..............., sub marca ................. Anexat solicitării se află următoarele documente: 1. ............................................................................................ 2. ............................................................................................ n. ............................................................................................ Persoanele de contact care pot oferi clarificări cu privire la această cerere sunt: 1. Nume şi Prenume ................................... Telefon: ................... Email: ............................. 2. Nume şi Prenume ................................... Telefon: ................... Email: ............................. Datele şi informaţiile furnizate sunt adevărate, corecte şi reflectă situaţia existentă (până) la data de ..../ ..../ ..... Semnătura |
|
Anexa nr.3 la Regulamentul cu privire la autentificarea strictă a clienţilor şi standardul deschis, comun şi sigur de comunicare între prestatorii de servicii de plată Cerinţe privind acordarea exceptării de la obligaţia de a institui mecanismul de urgenţă 1. Solicitantul trebuie să definească indicatorii-cheie de performanţă şi obiectivele privind nivelul serviciilor, inclusiv pentru soluţionarea problemelor, asistenţa acordată în afara orarului, monitorizarea, planurile de urgenţă şi mentenanţa ale interfeţei specifice, care sunt cel puţin la fel de stricte precum cele pentru interfaţa sau interfeţele puse la dispoziţia propriilor utilizatori de servicii de plată pentru accesarea online în mod direct a conturilor lor de plăţi. 2. Solicitantul trebuie să definească cel puţin următorii indicatori-cheie de performanţă privind disponibilitatea interfeţei specifice: 1) durata zilnică de disponibilitate a fiecărei interfeţe, şi 2) durata zilnică de indisponibilitate a fiecărei interfeţe. 3. Suplimentar indicatorilor-cheie prevăzuţi la pct.2 din prezenta anexă, solicitantul trebuie să definească cel puţin următorii indicatori-cheie de performanţă privind performanţa interfeţei specifice: 1) durata medie zilnică (exprimată în milisecunde) per cerere, necesară solicitantului să furnizeze prestatorului de servicii de iniţiere a plăţii toate informaţiile solicitate în conformitate cu art.522 alin.(4) lit.b) din Legea nr.114/2012 şi pct.101 sbp. 2) din prezentul regulament; 2) durata medie zilnică (exprimată în milisecunde) per cerere, necesară solicitantului să furnizeze prestatorului de servicii de informare cu privire la conturi toate informaţiile solicitate în conformitate cu pct.101 sbp. 1) din prezentul regulament; 3) durata medie zilnică (în milisecunde) per cerere, necesară solicitantului să furnizeze emitentului de instrumente de plată pe bază de card sau prestatorului de servicii de iniţiere a plăţii o confirmare de tipul "da" sau "nu" în conformitate cu art.521 alin.(3) din Legea nr.114/2012 şi cu pct.101 sbp. 3) din regulament; 4) rata zilnică a răspunsurilor eronate. 4. În scopul calculării indicatorilor privind disponibilitatea interfeţei specifice prevăzuţi la pct.2) din prezenta anexă, solicitantul trebuie: 1) să calculeze durata de disponibilitate exprimată în procente ca fiind 100 % minus procentul duratei de indisponibilitate; 2) să calculeze durata de indisponibilitate exprimată în procente utilizând numărul total de secunde în care interfaţa specifică a fost indisponibilă într-o perioadă de 24 de ore, începând şi terminând la miezul nopţii; 3) să considere că interfaţa este indisponibilă când la cinci cereri consecutive de acces la informaţii pentru furnizarea de servicii de iniţiere a plăţii, servicii de informare privind conturile sau de confirmare a disponibilităţii fondurilor nu s-a primit răspuns într-un interval total de 30 de secunde, indiferent dacă aceste cereri provin de la unul sau mai mulţi prestatori de servicii de iniţiere a plăţii, prestatori de servicii de informare cu privire la conturi sau prestatorii de servicii de plată care emit instrumente de plată bazate pe card. În acest caz, solicitantul trebuie să calculeze durata de indisponibilitate din momentul primirii primei cereri din seria de cinci cereri consecutive la care nu s-a primit răspuns în decurs de 30 de secunde, cu condiţia să nu existe nicio cerere soluţionată cu succes între cele cinci cereri la care s-a trimis un răspuns. 5. În sensul pct.80 şi 81 din regulament, solicitantul trebuie să furnizeze Băncii Naţionale a Moldovei un plan de publicare trimestrială a statisticilor zilnice privind disponibilitatea şi performanţa interfeţei specifice, conform prevederilor pct.2 şi 3 din prezenta anexă, şi a fiecăreia dintre interfeţele puse la dispoziţia propriilor utilizatori de servicii de plată pentru a-şi accesa online în mod direct conturile de plăţi, împreună cu informaţiile referitoare la locaţia publicării acestor statistici şi data primei publicări. 6. Publicarea statisticilor prevăzute la pct.5 din prezenta anexă trebuie să permită zilnic prestatorilor de servicii de iniţiere a plăţii, prestatorilor de servicii de informare cu privire la conturi, prestatorilor de servicii de plată care emit instrumente de plată bazate pe card utilizatorilor de servicii de plată şi autorităţilor competente să compare disponibilitatea şi performanţa zilnică a fiecărei interfeţe specifice furnizate de către prestatorul de servicii de plată care solicită exceptarea cu disponibilitatea şi performanţa fiecăreia dintre interfeţele puse la dispoziţia propriilor utilizatori de servicii de plată de către acelaşi prestator de servicii de plată pentru accesarea online în mod direct a conturilor de plăţi. 7. În scopul efectuării testelor de rezistenţă prevăzute la pct.77 din prezentul regulament, solicitantul trebuie să dispună de procese pentru a stabili şi a evalua modul în care se comportă interfaţa specifică atunci când este supusă unui număr extrem de mare de cereri din partea prestatorilor de servicii de iniţiere a plăţii, prestatorilor de servicii de informare cu privire la conturi şi prestatorilor de servicii de plată care emit instrumente de plată bazate pe card, sub aspectul impactului pe care îl au aceste suprasolicitări asupra disponibilităţii şi performanţei interfeţei specifice şi asupra obiectivelor definite privind nivelul serviciilor. 8. Solicitantul trebuie să efectueze teste de stres adecvate ale interfeţei specifice incluzând, dar fără a se limita la: 1) capacitatea de a permite accesul mai multor prestatori de servicii de iniţiere a plăţii, prestatori de servicii de informare cu privire la conturi şi prestatori de servicii de plată care emit instrumente de plată bazate pe card; 2) capacitatea de a face faţă unui număr extrem de ridicat de cereri din partea prestatorilor de servicii de iniţiere a plăţii, prestatorilor de servicii de informare cu privire la conturi şi prestatorilor de servicii de plată care emit instrumente de plată bazate pe card, într-o perioadă scurtă de timp, fără eşecuri şi/sau defecţiuni; 3) utilizarea unui număr extrem de ridicat de sesiuni concurente/concomitente deschise în acelaşi timp pentru cereri privind iniţierea plăţilor, informarea cu privire la cont şi confirmarea disponibilităţii fondurilor; şi 4) cererile care vizează volume mari de date. 9. Solicitantul trebuie să furnizeze Băncii Naţionale a Moldovei un rezumat al tuturor rezultatelor testelor de stres realizate, inclusiv scenariile utilizate ca bază pentru testarea fiecăruia dintre elementele de la pct.8 din prezenta anexă şi modul în care au fost abordate toate problemele identificate. 10. Solicitantul trebuie să furnizeze Băncii Naţionale a Moldovei: 1) un rezumat al metodei sau metodelor de aplicare a procedurii sau procedurilor de autentificare strictă a utilizatorilor de servicii de plată acceptate de interfaţa specifică, şi anume "redirecţionarea", "decuplarea", "încorporarea" sau o combinaţie a acestora; şi 2) o explicaţie clară, detaliată şi completă a motivaţiei pentru care metoda sau metodele de aplicare a procedurii sau procedurilor de autentificare prevăzute la sbp. 1) nu reprezintă un obstacol, astfel cum este prevăzut la pct.78 şi 79 din prezentul regulament şi a modului în care aceste metode permit prestatorilor de servicii de iniţiere a plăţii şi prestatorilor de servicii de informare cu privire la conturi să se bazeze pe toate procedurile de autentificare furnizate propriilor utilizatori de servicii de plată de către prestatorul de servicii de plată care solicită exceptarea, împreună cu dovezi care atestă că interfaţa specifică nu determină întârzieri sau neplăceri inutile în ceea ce priveşte experienţa generată pentru utilizatorii de servicii de plată atunci când aceştia îşi accesează contul printr-un prestator de servicii de iniţiere a plăţii, prestator de servicii de informare cu privire la conturi, sau prestator de servicii de plată care emite instrumente de plată bazate pe card şi nici orice alte inconveniente, inclusiv parcurgerea unor etape inutile sau folosirea unui limbaj neclar sau disuasiv, de natură să-i descurajeze, în mod direct sau indirect, pe utilizatorii de servicii de plată să utilizeze serviciile prestatorilor de servicii de iniţiere a plăţii, prestatorilor de servicii de informare cu privire la conturi şi prestatorilor de servicii de plată care emit instrumente de plată bazate pe card. 11. În cadrul explicaţiei prevăzute la pct.10 sbp. 2) din prezenta anexă, solicitantul trebuie să furnizeze Băncii Naţionale a Moldovei o confirmare potrivit căreia: 1) interfaţa specifică nu împiedică prestatorii de servicii de iniţiere a plăţii şi prestatorii de servicii de informare cu privire la conturi să se bazeze pe procedura sau procedurile de autentificare furnizată sau furnizate propriilor utilizatorii de servicii de plată de către solicitant; 2) nu sunt necesare licenţieri sau înregistrări suplimentare din partea prestatorilor de servicii de iniţiere a plăţii, prestatorilor de servicii de informare cu privire la conturi şi prestatorilor de servicii de plată care emit instrumente de plată bazate pe card, altele decât cele impuse la Capitolul III, Secţiunea 1 din Legea nr.114/2012; 3) nu se efectuează verificări suplimentare, astfel cum este prevăzut la pct.78 şi 79 din regulament, de către solicitant asupra consimţământului utilizatorului de servicii de plată dat prestatorului de servicii de iniţiere a plăţii sau prestatorului de servicii de informare cu privire la conturi pentru a accesa informaţiile cu privire la conturile de plăţi deţinute la solicitant sau pentru a iniţia plăţi din conturile de plăţi deţinute la solicitant şi 4) nu se efectuează nicio verificare a consimţământului utilizatorului de servicii de plată dat prestatorului de servicii de plată care emite instrumente de plată bazate pe card în conformitate cu art.521 alin.(2) lit.a) din Legea nr.114/2012. 12. În scopul demonstrării respectării cerinţei prevăzute la pct.89 sbp. 2) din prezentul regulament, cu privire la proiectarea interfeţei specifice, solicitantul trebuie să furnizeze Băncii Naţionale a Moldovei: 1) dovada că interfaţa specifică îndeplineşte cerinţele legale privind accesul şi datele prevăzute de Legea nr.114/2012 şi prezentul regulament, inclusiv: a) o descriere a specificaţiilor funcţionale şi tehnice pe care prestatorul de servicii de plată le-a implementat; şi b) un rezumat al modului în care implementarea acestor specificaţii îndeplineşte cerinţele din Legea nr.114/2012 şi prezentul regulament; 2) informaţii care să descrie dacă şi sub ce formă prestatorul de servicii de plată care solicită exceptarea a interacţionat cu prestatorii de servicii de iniţiere a plăţii, prestatorii de servicii de informare cu privire la conturi şi prestatorii de servicii de plată care emit instrumente de plată bazate pe card. 13. În cazul în care solicitantul implementează un standard dezvoltat printr-o iniţiativă de piaţă: 1) informaţiile prevăzute la pct.12 sbp. 1) lit.a) din prezenta anexă pot consta în informaţii cu privire la standardul iniţiativei de piaţă pe care îl aplică solicitantul, indiferent dacă acesta s-a abătut sau nu, sub orice aspect specific, de la un astfel de standard, şi dacă da, în ce mod s-a abătut şi cum îndeplineşte cerinţele din Legea nr.114/2012 şi prezentul regulament; 2) informaţiile prevăzute la pct.12 sbp. 1) lit.b) din prezenta anexă pot include, dacă sunt disponibile, rezultatele testelor de conformitate elaborate de iniţiativa de piaţă, rezultate care atestă conformitatea interfeţei specifice cu standardul respectiv al iniţiativei de piaţă. 14. În sensul cerinţei prevăzute la pct.89 sbp. 2) din prezentul regulament, cu privire la testarea interfeţei specifice, solicitantul trebuie să pună specificaţiile tehnice ale interfeţei specifice la dispoziţia prestatorilor de servicii de iniţiere a plăţii, prestatorilor de servicii de informare cu privire la conturi şi prestatorilor de servicii de plată care emit instrumente de plată bazate pe card autorizaţi sau a entităţilor care au remis o cerere la Banca Naţională a Moldovei pentru autorizaţia relevantă în conformitate cu pct.65-67 din prezentul regulament, care trebuie să includă, cel puţin, publicarea unui rezumat al specificaţiilor tehnice ale interfeţei specifice pe website-ul propriu, în conformitate cu pct.65-66 din prezentul regulament. 15. Platforma de testare trebuie să permită prestatorilor de servicii de plată care oferă servicii de administrare cont, prestatorilor de servicii de iniţiere a plăţii, prestatorilor de servicii de informare cu privire la conturi şi prestatorilor de servicii de plată care emit instrumente de plată bazate pe card autorizaţi şi entităţilor care au remis o cerere la Banca Naţională a Moldovei pentru autorizaţia relevantă să testeze interfaţa specifică într-un mediu de testare dedicat, securizat şi cu date fictive ale utilizatorilor de servicii de plată, pentru următoarele: 1) o conexiune stabilă şi securizată; 2) capacitatea solicitantului şi a prestatorilor de servicii de iniţiere a plăţii, prestatorilor de servicii de informare cu privire la conturi şi prestatorilor de servicii de plată care emit instrumente de plată bazate pe card autorizaţi de a face schimb de certificate relevante, în conformitate cu pct.91-94 din prezentul regulament; 3) capacitatea de a trimite şi primi mesaje de eroare, în conformitate cu pct.102 şi 103 din prezentul regulament; 4) capacitatea prestatorilor de servicii de iniţiere a plăţii de a trimite şi a solicitantului de a primi ordine de iniţiere a plăţilor şi capacitatea solicitantului de a furniza informaţiile solicitate, în conformitate cu art.522 alin.(4) lit.b) din Legea nr.114/2012 şi cu pct.101 sbp. 2) din prezentul regulament ; 5) capacitatea prestatorilor de servicii de informare cu privire la conturi de a trimite şi a solicitantului de a primi cereri de acces la datele contului de plăţi şi capacitatea solicitantului de a furniza informaţiile solicitate în conformitate cu pct.101 sbp. 1) din prezentul regulament; 6) capacitatea prestatorilor de servicii de plată care emit instrumente de plată bazate pe card şi a prestatorilor de servicii de iniţiere a plăţii de a transmite şi a solicitantului de a primi cereri din partea prestatorilor de servicii de plată care emit instrumente de plată bazate pe card şi prestatorilor de servicii de iniţiere a plăţii şi capacitatea solicitantului de a trimite o confirmare de tipul "da" sau "nu" către prestatorii de servicii de plată care emit instrumente de plată bazate pe card şi prestatorii de servicii de iniţiere a plăţii, în conformitate cu pct.101 sbp. 3) din prezentul regulament, şi 7) capacitatea prestatorilor de servicii de iniţiere a plăţii şi prestatorilor de servicii de informare cu privire la conturi de a se baza pe procedurile de autentificare furnizate de către solicitant propriilor utilizatori de servicii de plată. 16. Solicitantul trebuie să furnizeze Băncii Naţionale a Moldovei un rezumat al rezultatelor testării prevăzute la pct.71 şi 72 din prezentul regulament pentru fiecare dintre elementele care urmează să fie testate în conformitate cu pct.15 din prezenta anexă, inclusiv numărul de prestatori de servicii de iniţiere a plăţii, prestatori de servicii de informare cu privire la conturi şi prestatori de servicii de plată care emit instrumente de plată bazate pe card care au utilizat platforma de testare, răspunsul primit de solicitant din partea acestor prestatori de servicii de iniţiere a plăţii, prestatori de servicii de informare cu privire la conturi şi prestatori de servicii de plată care emit instrumente de plată bazate pe card, problemele identificate şi o descriere a modului în care au fost gestionate aceste probleme. 17. În scopul demonstrării respectării cerinţei de la pct.89 sbp.3) din prezentul regulament, solicitantul trebuie să furnizeze Băncii Naţionale a Moldovei: 1) o descriere a utilizării interfeţei specifice pentru perioada prevăzută la pct.89 sbp.3) din prezentul regulament, inclusiv, dar fără a se limita la: a) numărul de prestatori de servicii de iniţiere a plăţii, prestatori de servicii de informare cu privire la conturi şi prestatori de servicii de plată care emit instrumente de plată bazate pe card care au utilizat interfaţa pentru a furniza servicii clienţilor; şi b) numărul de cereri trimise de aceşti prestatori de servicii de iniţiere a plăţii, prestatori de servicii de informare cu privire la conturi şi prestatori de servicii de plată care emit instrumente de plată bazate pe card către solicitant, prin intermediul interfeţei specifice, la care s-a primit răspuns din partea solicitantului; 2) dovada faptului că solicitantul a depus toate eforturile rezonabile pentru a asigura utilizarea la scară largă a interfeţei specifice, inclusiv prin comunicarea disponibilităţii interfeţei specifice pe canale adecvate, printre altele, dacă este cazul, pe site-ul solicitantului, pe platformele de comunicare socială, prin organismele de profil ale industriei, la conferinţe şi prin implicarea directă a actorilor de pe piaţă cunoscuţi. 18. Perioada de 3 luni prevăzută la pct.76 sbp. 3) poate curge în paralel cu testarea prevăzută la pct.58. 19. În scopul pct.76 şi pct.89 sbp.4) din prezentul regulament, solicitantul trebuie să furnizeze Băncii Naţionale a Moldovei: 1) informaţii privind sistemele sau procedurile existente pentru urmărirea, soluţionarea şi închiderea problemelor, în special cele raportate de prestatorii de servicii de iniţiere a plăţii, prestatorii de servicii de informare cu privire la conturi şi prestatorii de servicii de plată care emit instrumente de plată bazate pe card; şi 2) o detaliere a problemelor şi deficienţelor, în special a celor raportate de prestatorii de servicii de iniţiere a plăţii, prestatorii de servicii de informare cu privire la conturi şi prestatorii de servicii de plată care emit instrumente de plată bazate pe card, care nu au fost rezolvate în conformitate cu obiectivele privind nivelul serviciilor stabilite la pct.1 din prezenta anexă. |