BIZLEXLegislația Republicii Moldova
Cuprins
Hotărâri

Hotărâre nr.281 din 07.11.2024 cu privire la aprobarea Regulamentului privind cerinţele pentru identificarea şi verificarea identităţii clienţilor prin intermediul mijloacelor electronice

Tipul documentului
Hotărâri
Data adoptării
07.11.2024

BANCA NAŢIONALĂ A MOLDOVEI

H O T Ă R Â R E

cu privire la aprobarea Regulamentului privind cerinţele pentru

identificarea şi verificarea identităţii clienţilor

prin intermediul mijloacelor electronice

nr. 281  din  07.11.2024

 (în vigoare 14.11.2024) 

Monitorul Oficial al R. Moldova nr. 467-469 art. 886 din 14.11.2024

* * *

În temeiul art.51 alin.(3) din Legea nr.308/2017 cu privire la prevenirea şi combaterea spălării banilor şi finanţării terorismului (Monitorul Oficial al Republicii Moldova, 2018, nr.58-66, art.133), cu modificările ulterioare, Comitetul executiv al Băncii Naţionale a Moldovei

HOTĂRĂŞTE:

1. Se aprobă Regulamentul privind cerinţele pentru identificarea şi verificarea identităţii clienţilor prin intermediul mijloacelor electronice, conform anexei.

2. Prezenta hotărâre intră în vigoare la data publicării în Monitorul Oficial al Republicii Moldova. Entităţile raportoare, care au implementate soluţii informatice pentru stabilirea relaţiei de afaceri la distanţă a clienţilor la data intrării în vigoare a prezentei hotărâri, se vor conforma noilor cerinţe în decurs de 6 luni.

Anexă

la Hotărârea Comitetului executiv

al Băncii Naţionale a Moldovei

nr.281 din 7 noiembrie 2024

REGULAMENT

privind cerinţele pentru identificarea şi verificarea identităţii

clienţilor prin intermediul mijloacelor electronice

DISPOZIŢII GENERALE

1. Prezentul Regulament privind cerinţele pentru identificarea şi verificarea identităţii clienţilor prin intermediul mijloacelor electronice (în continuare - Regulament) are drept scop stabilirea cerinţelor privind politicile şi procedurile necesare, sistemul de control intern, riscurile şi măsurile de protecţie, precum şi cerinţele tehnice minime în scop de identificare a clienţilor şi verificarea identităţii acestora de către entităţile raportoare specificate la pct.3 la stabilirea relaţiilor de afaceri cu clienţii fără prezenţă fizică.

2. Cerinţele şi normele privind identificarea şi verificarea identităţii clienţilor cu prezenţă fizică sunt aplicabile şi clienţilor, identificarea cărora la distanţă este efectuată conform cerinţelor prezentului Regulament, iar măsurile de prevenire şi combatere a spălării banilor şi finanţării terorismului se vor aplica în conformitate cu cerinţele Legii nr.308/2017 cu privire la prevenirea şi combaterea spălării banilor şi finanţării terorismului (în continuare - Legea nr.308/2017) şi actele normative emise pentru implementarea acesteia.

3. Sub incidenţa prevederilor prezentului Regulament cad entităţile raportoare prevăzute la art.4 alin.(1) lit.a), e), g) şi i) din Legea nr.308/2017.

4. Termenii şi expresiile utilizate în prezentul Regulament au semnificaţiile stabilite în Legea nr.308/2017, Legea nr.124/2022 privind identificarea electronică şi serviciile de încredere (în continuare - Legea nr.124/2022) şi actele normative emise pentru implementarea acestora. De asemenea, în sensul prezentului Regulament se utilizează următorii termeni şi expresii:

date biometrice - date cu caracter personal care rezultă în urma unor tehnici de prelucrare specifice referitoare la caracteristicile fizice, fiziologice sau comportamentale ale unei persoane fizice care permit sau confirmă identificarea unică a respectivei persoane, cum ar fi imaginile faciale sau datele dactiloscopice;

identificarea şi verificarea identităţii clienţilor prin intermediul mijloacelor electronice – reprezintă un proces de identificare şi verificare a identităţii clientului la distanţă în baza unei evaluări corespunzătoare a riscurilor şi prin utilizarea, în funcţie de risc, a uneia sau a mai multor metode concomitent prevăzute la art.51 alin.(2) din Legea nr.308/2017;

soluţie informatică de stabilire a relaţiei de afaceri la distanţă (soluţie informatică) – un ansamblul de elemente tehnologice implicate în procesul de identificare a persoanei la distanţă prin mijloace electronice, prin care se transmit datele, imaginile capturate/încărcate şi/sau informaţiile comunicate de solicitant;

mijloace electronice - mijloace care utilizează tehnologii digitale inovatoare care folosesc, printre altele, inteligenţa artificială şi/sau procese de învăţare automată (machine learning), cum ar fi aplicaţiile care realizează identificarea unei persoane şi/sau verificări ale actelor de identitate (de exemplu, prin capturi de imagini digitale, măsurători ale semnalmentelor biometrice faciale, comparare de imagini), tehnologia NFC (comunicare în câmp apropiat) încorporată în documentele electronice de identitate.

POLITICI ŞI PROCEDURI REFERITOARE LA IDENTIFICAREA ŞI VERIFICAREA

IDENTITĂŢII CLIENŢILOR PRIN MIJLOACE ELECTRONICE

Secţiunea 1

Politici şi proceduri

5. Entitatea raportoare va elabora politici şi proceduri de identificare la distanţă pentru a se conforma obligaţiilor care îi revin în temeiul art.5 alin.(2) lit.a) din Legea nr.308/2017, în situaţiile în care clientul este identificat la distanţă. Aceste politici şi proceduri trebuie să fie stabilite în funcţie de riscurile de spălare a banilor şi finanţare a terorismului identificate şi să cuprindă cel puţin următoarele:

a) o descriere generală a soluţiei informatice pe care o utilizează pentru a colecta, stoca, contrapune, verifica, valida şi actualiza informaţii pe tot parcursul procesului de stabilire a relaţiilor de afaceri la distanţă a clienţilor. Aceasta trebuie să includă o explicaţie a elementelor şi a modului de funcţionare a soluţiei informatice;

b) situaţiile în care poate fi utilizată soluţia informatică ţinând cont de factorii de risc identificaţi şi evaluaţi în conformitate cu art.6 alin.(1) din Legea nr.308/2017, în cadrul evaluării riscurilor în domeniul propriu de activitate, inclusiv descrierea categoriei de clienţi, produse şi servicii eligibile pentru identificare la distanţă;

c) etapele care sunt complet automatizate şi etapele care necesită intervenţie umană;

d) controalele instituite pentru a se asigura că prima tranzacţie cu un client nou înregistrat care a fost identificat la distanţă este executată numai după ce au fost aplicate toate măsurile de precauţie privind clienţii, prevăzute de Legea nr.308/2017;

e) descrierea programelor de iniţiere şi de formare periodică pentru a asigura sensibilizarea personalului, instruirea şi informarea continuă şi înţelegerea funcţionării soluţiei informatice şi a riscurilor asociate;

f) cerinţele privind păstrarea datelor şi informaţiilor acumulate în procesul de identificare şi verificare a identităţii persoanei prin mijloace electronice.

Secţiunea 2

Preimplementarea soluţiei informatice

6. Entitatea raportoare, atunci când analizează implementarea unei soluţii informatice cu privire la identificare la distanţă a clienţilor, va efectua o evaluare preimplementare a acestei soluţii. Astfel, entitatea raportoare va stabili domeniul de aplicare, paşii şi cerinţele care urmează a fi respectate, inclusiv în materie de evidenţă a datelor, şi care ar trebui să includă:

a) o evaluare a caracterului adecvat şi sigur al soluţiei informatice în ceea ce priveşte: accesibilitatea, plenitudinea, acurateţea şi nonrepudierea datelor şi a documentelor care urmează a fi prelucrate, precum şi a fiabilităţii şi a veridicităţii şi independenţei surselor de informaţii utilizate;

b) o evaluare a impactului utilizării soluţiei informatice asupra riscurilor specifice ale entităţii, inclusiv de spălarea banilor şi finanţarea terorismului, operaţionale, reputaţionale şi juridice, inclusiv evaluarea impactului asupra protecţiei datelor cu caracter personal în condiţiile Legii nr.133/2011 privind protecţia datelor cu caracter personal;

c) identificarea posibilelor măsuri de atenuare şi acţiuni de remediere pentru fiecare risc identificat;

d) identificarea capabilităţii soluţiei informatice de a reduce riscul de utilizare a reţelelor virtuale private (VPN-uri) sau proxy pentru ascunderea locaţiei sau împiedicarea aplicării cerinţelor de monitorizare;

e) evaluarea conformităţii soluţiei informatice cu cerinţele pentru realizarea procedurii de identificare a persoanei la distanţă, utilizând mijloace electronice stabilite pentru prestatorul de servicii de încredere calificat, stabilite în temeiul prevederilor Legii nr.124/2022 şi actelor normative subordonate;

f) evaluarea conformităţii soluţiei informatice cu cerinţele pentru realizarea procedurii de identificare a persoanei la distanţă, utilizând mijloace electronice stabilite în standardele tehnice internaţionale1;

___________________________

1A se considera prevederile pct.29 din Regulament.

g) teste pentru a evalua riscurile de fraudă, inclusiv riscurile de fraudă prin furtul sau uzurparea identităţii;

h) o evaluare a riscurilor asociate tehnologiei informaţiei şi comunicaţiilor (TIC) şi securitatea informaţiei;

i) o testare end-to-end a funcţionării soluţiei informatice care vizează clienţii, produsele şi serviciile pentru care aceasta este aplicabilă.

7. Entitatea raportoare, în condiţiile prevederilor pct.49, va prezenta BNM actele/documentaţia justificativă aferentă evaluărilor şi testelor menţionate la pct.6, rezultatul acestora, precum şi modul în care aplicarea soluţiei informatice asigură atenuarea şi remedierea riscurilor de spălare a banilor şi finanţare a terorismului şi alte riscuri identificate pentru tipurile de clienţi, servicii şi produse pentru care aceasta este aplicabilă. Evaluările şi testele menţionate la pct.6 pot fi efectuate/confirmate de către un audit independent sau prin certificări recunoscute internaţional, dacă entitatea raportoare nu dispune de resurse necesare în acest sens.

Secţiunea 3

Monitorizarea continuă a soluţiei informatice

8. Entitatea raportoare va monitoriza soluţia informatică în mod continuu pentru a se asigura că funcţionează în conformitate cu scopul acesteia. În acest context, entitatea raportoare va include în politicile şi procedurile de identificare la distanţă, elaborate conform pct.5, cel puţin următoarele:

a) paşii pe care entitatea raportoare îi va întreprinde pentru a asigura calitatea, plenitudinea, acurateţea, caracterul adecvat şi securitatea datelor colectate în timpul procesului de identificare la distanţă a clienţilor şi care trebuie să fie proporţional cu riscurile de spălare a banilor şi finanţare a terorismului la care aceasta este expusă;

b) scopul şi frecvenţa revizuirilor periodice ale soluţiei informatice; şi

c) temeiurile de iniţiere şi realizare a revizuirii ad-hoc ale soluţiei informatice, care ar trebui să includă cel puţin:

- modificări ale expunerii entităţii la riscul de spălare a banilor şi finanţare a terorismului;

- deficienţe privind funcţionarea soluţiei informatice detectate în cursul activităţilor de monitorizare, audit sau supraveghere;

- o creştere estimată a tentativelor de fraudă de identitate ale clienţilor, inclusiv prin furtul sau uzurparea identităţii, identificate de entitatea raportoare;

- modificări ale cadrului normativ relevant procesului de identificare la distanţă a clienţilor.

9. Entitatea raportoare se asigură că are mecanisme de monitorizare bazate pe riscuri şi care iau în considerare, ca o condiţie minimă, cel puţin următorii factori:

a) listele de elemente de identificare compromise sau furate;

b) scenariile de fraudă cunoscute în ceea ce priveşte stabilirea relaţiei de afaceri la distanţă;

c) indicatori privind compromiterea confidenţialităţii, integrităţii sau autenticităţii sesiunii ca urmare a procedurii de identificare;

d) registrul de înregistrare a cazurilor de utilizare obişnuită sau contrară normelor stabilite a dispozitivului de acces sau a soluţiei informatice furnizată persoanei ce urmează a fi identificată de către entitatea raportoare;

e) poziţia geografică (locaţia) anormală/neobişnuită a persoanei;

f) poziţia geografică (jurisdicţia) cu risc ridicat a persoanei;

g) cazurile de furt, uzurpare a identităţii sau prelucrare ilegală a datelor identificate.

10. Entitatea raportoare va stabili în politicile şi procedurile de identificare la distanţă, elaborate conform pct.5, măsuri de remediere în cazul în care au fost identificate erori care au un impact asupra eficacităţii soluţiei informatice. Aceste măsuri vor include cel puţin:

a) o revizuire a tuturor relaţiilor de afaceri afectate, pentru a evalua dacă entitatea raportoare a aplicat corespunzător măsurile de precauţie faţă de clienţi, prioritate fiind acordată clienţilor cu grad de risc sporit de spălare a banilor şi finanţare a terorismului;

b) o evaluare bazată pe informaţiile obţinute în cadrul revizuirii de la lit.a) care să stabilească dacă o relaţie de afaceri afectată ar trebui să fie:

- reclasificată într-o altă categorie de risc şi supusă măsurilor de precauţie sporite;

- supusă stabilirii unor limite privind volumul tranzacţiilor;

- încetată;

- raportată către Serviciul Prevenirea şi Combaterea Spălării Banilor la identificarea suspiciunilor de spălare a banilor şi /sau finanţare a terorismului.

11. Entitatea raportoare va lua în considerare modalitatea cea mai eficientă de a monitoriza adecvarea şi fiabilitatea continuă a soluţiei informatice. În acest scop, aceasta va lua în considerare unul sau mai multe dintre următoarele mijloace, dar fără a se limita la acestea:

- testarea asigurării calităţii;

- alerte critice automate şi notificările;

- rapoartele automate regulate;

- testarea eşantionului;

- teste de penetrare;

- recenziile sau rapoartele de specialitate recunoscute ale experţilor din domeniu şi/sau autorităţilor de supraveghere la nivel naţional sau internaţional, inclusiv a celor din jurisdicţii care implementează standarde similare de prevenire a spălării banilor şi finanţării terorismului.

CERINŢE PRIVIND IDENTIFICAREA ŞI VERIFICAREA IDENTITĂŢII

CLIENŢILOR PRIN INTERMEDIUL MIJLOACELOR ELECTRONICE

12. Entitatea raportoare va efectua identificarea şi verificarea identităţii clientului prin mijloace electronice, în privinţa potenţialilor clienţi noi cu care entitatea raportoare intenţionează să iniţieze relaţii de afaceri.

13. Entitatea raportoare va efectua identificarea şi verificarea identităţii clienţilor prin mijloace electronice, în raport cu:

a) persoana fizică, cetăţean al Republicii Moldova;

b) persoana juridică rezidentă, a cărei reprezentanţi, fondatori, administratori şi beneficiari efectivi sunt cetăţeni ai Republicii Moldova.

14. Entitatea raportoare se va asigura că soluţia informatică are elemente care îi permit colectarea informaţiei necesare pentru cunoaşterea clienţilor în conformitate cu cerinţele politicii şi procedurilor de identificare la distanţă elaborate de entitatea raportoare conform pct.5, în special poate colecta:

a) toate datele şi documentele relevante pentru identificarea şi verificarea identităţii persoanei fizice şi/sau juridice;

b) toate datele şi documentele relevante pentru a verifica dacă persoana fizică care acţionează în numele persoanei juridice are dreptul legal de a acţiona astfel;

c) toate datele şi documentele relevante pentru identificarea şi verificarea identităţii beneficiarului efectiv;

d) toate datele şi documentele relevante pentru determinarea scopului şi naturii dorite a relaţiei de afaceri.

15. Entitatea raportoare se va asigura că indiferent de metoda aplicată pentru identificarea şi verificarea identităţii clienţilor la distanţă, va fi asigurată colectarea şi prezentarea de către client a informaţiilor care de obicei se solicită clienţilor identificaţi cu prezenţă fizică. Modalitatea de colectare a informaţiei va fi determinată de entitatea raportoare, dar urmează să stabilească care informaţie va fi colectată:

a) manual, introdusă de către client sau angajatul entităţii;

b) automat din documentele prezentate de către client;

c) din alte surse interne sau externe, colectate automat sau de angajatul entităţii.

16. Entitatea raportoare va pune în aplicare şi va menţine mecanisme pentru a se asigura că informaţiile pe care le captează în format electronic sunt integre. Aceasta trebuie să aplice controale (cel puţin anuale) procesului de stabilire a relaţiei de afaceri la distanţă pentru a aborda riscurile asociate acestui proces, inclusiv de ascundere a locaţiei adreselor de Protocol Internet (IP), utilizarea serviciilor de tipul reţelelor virtuale private (VPN-uri) sau proxy.

17. În cazul clientului persoană juridică, măsurile de identificare se vor aplica persoanei fizice cu mandat de reprezentare al acesteia şi se vor obţine documentele de înregistrare corespunzătoare ale persoanei juridice. În aceste condiţii, pentru persoana fizică, reprezentant al persoanei juridice, entitatea raportoare va aplica procesul de stabilire a relaţiei de afaceri la distanţă similar unui client - persoană fizică. În acelaşi context, vor fi aplicate măsuri pentru asigurarea verificării dacă persoana fizică care acţionează în numele persoanei juridice are dreptul legal de a acţiona astfel.

18. Identificarea şi verificarea identităţii clienţilor prin mijloace electronice se realizează cu mijloace de verificare automatizate, fără operator uman, sau prin mijloace de verificare cu operator uman (angajatul entităţii). Entitatea raportoare poate utiliza şi o soluţie informatică de verificare combinată a identităţii persoanei la identificarea clientului la distanţă.

19. Identificarea clientului utilizând mijloace electronice este precedată de exprimarea consimţământului pentru prelucrarea datelor cu caracter personal în conformitate cu legislaţia în vigoare.

20. La identificarea şi verificarea identităţii clienţilor prin mijloace electronice, entitatea raportoare va asigura aducerea la cunoştinţa clientului termenele şi condiţiile în care identificarea electronică este efectuată. Termenele şi condiţiile puse la dispoziţia clientului, inclusiv până la accesarea de către client a soluţiei informatice, vor conţine, fără a se limita:

a) "Termenele de utilizare" (a paginii electronice, soluţiei informatice, platformei utilizate etc.) – urmează să conţină condiţiile generale pentru accesarea soluţiei informatice utilizate în vederea identificării prin mijloace electronice a clientului;

b) "Nota de informare privind modul de prelucrare şi protecţie a datelor" – va conţine informaţiile ce se referă la dreptul de a fi informat a clientului în calitate de persoană fizică sau reprezentant al persoanei juridice şi la general, măsurile organizatorice şi tehnice asigurate, inclusiv informaţiile care vor fi prelucrate conform cerinţelor actelor normative aplicabile;

c) "Politica prevenirii spălării banilor" – va conţine versiunea succintă a politicii privind identificarea clientului, prevenirea spălării banilor, finanţarea terorismului şi identificarea persoanelor expuse politic.

METODE DE IDENTIFICARE ŞI VERIFICARE A IDENTITĂŢII CLIENŢILOR

PRIN INTERMEDIUL MIJLOACELOR ELECTRONICE

21. În cazul identificării şi verificării identităţii clienţilor prin mijloace electronice, entitatea raportoare, în funcţie de amploarea riscului de spălare a banilor şi finanţare a terorismului sau alte riscuri asociate, utilizează una sau mai multe dintre următoarele metode de identificare la distanţă, prin:

a) mijloace de identificare electronică cu un nivel de securitate suficient şi conform standardelor stabilite în Legea nr.124/2022 (semnătură electronică calificată);

b) mijloace electronice care asigură cumulativ transmiterea în direct a înregistrării video şi audio cu elementele de verificare a prezenţei fizice şi înregistrarea originalului actului de identitate în timpul transmiterii în direct şi captarea imaginii faciale a clientului;

c) mijloace electronice care asigură cumulativ transmiterea în direct a fotografiei cu elementele de verificare a prezenţei fizice şi înregistrarea originalului actului de identitate;

d) alte mijloace electronice oferite de către un prestator de servicii de încredere calificat, acreditat în condiţiile Legii nr.124/2022.

22. La identificarea şi verificarea identităţii clienţilor utilizând mijloace de identificare video/foto a clientului, cu utilizarea mijloacelor de verificare cu operator uman, entitatea raportoare se asigură că procesul identificării este înregistrat şi corespunde următoarelor:

a) este de o durată rezonabilă (stabilită conform reglementărilor entităţii) şi conţine, cel puţin, următoarele informaţii/date relevante:

- ora, ziua, anul înregistrării;

- momentul exact în care persoana fizică supusă verificării video prezintă datele sale de identificare din documentul de identitate (numele şi prenumele, IDNP, data/luna/anul naşterii, adresa de domiciliu şi/sau reşedinţă), precum şi ora/data/luna/anul în care se face înregistrarea şi numărul de contact al telefonului mobil;

- momentul în care angajatul entităţii raportoare ia legătura cu persoana în timpul verificării video şi/sau momentul în care clientul primeşte sau introduce codul unic sau accesează link-ul remis prin serviciul de mesaje scurte (SMS) la telefonul mobil sau e-mail;

- momentul în care clientul apropie actul de identitate de cameră şi îl afişează pe ambele părţi;

b) este în concordanţă cu următoarele condiţii:

- procesul identificării se desfăşoară în condiţii de linişte, a unei bune iluminări şi nicio persoană terţă nu este implicată în proces, astfel încât să permită identificarea clară a persoanei, în caz contrar, procesul urmează a fi întrerupt;

- procesul de verificare video/foto se desfăşoară în timp real şi fără întreruperi prin flux continuu. Dacă procesul de verificare a fost întrerupt, indiferent de motivul întreruperii, acesta urmează a fi reluat de la început;

- procesul identificării asigură o discuţie liberă şi clară între angajatul entităţii raportoare şi client, precum şi verificarea vizuală de către angajatul entităţii raportoare a documentelor prezentate de către client, inclusiv a elementelor de protecţie aplicabile documentului respectiv;

- procesul identificării asigură că sunt utilizate actele de identitate în original şi nu sunt prezentate pe baza unei reproduceri a documentului în original, cum ar fi fotografie, copie, scanare a documentului etc.;

- procesul identificării asigură că calitatea imaginii şi a sunetului în timpul transmisiunii video este înaltă, cu o rezoluţie de cel puţin 8 megapixeli sau cel puţin FullHD (1920x1080), în scopul identificării şi recunoaşterii necondiţionate a persoanei;

- procesul identificării asigură că transmisiunea video în timp real se înregistrează în color şi se desfăşoară sincron cu sunetul;

- procesul identificării asigură captura automată a feţei clientului şi a documentului de identitate;

- procesul identificării asigură că soluţia informatică nu permite încărcarea fotografiilor/videoclipurilor realizate anterior în timpul interviului sau identificării foto;

- procesul identificării asigură utilizarea tehnologiilor relevante pentru a asigura integritatea şi securitatea înregistrărilor video/foto utilizate în cadrul verificărilor de identitate.

23. La identificarea şi verificarea identităţii clienţilor utilizând mijloace electronice de identificare video/foto a clientului cu utilizarea mijloacelor de verificare fără operator uman, în care clientul nu interacţionează cu un angajat, entitatea raportoare se asigură că procesul este înregistrat şi corespunde următoarelor:

a) este de o durată rezonabilă (stabilită conform reglementărilor entităţii) şi conţine, cel puţin, următoarele informaţii/date relevante:

- ora, ziua, anul înregistrării;

- momentul exact în care persoana fizică supusă verificării video prezintă datele sale de identificare din documentul de identitate (numele şi prenumele, IDNP, data/luna/anul naşterii, adresa de domiciliu şi/sau reşedinţă), precum şi ora/data/luna/anul în care se face înregistrarea şi numărul de contact al telefonului mobil;

- momentul în care clientul prezintă actul de identitate şi acesta este înregistrat de cameră pe ambele părţi;

b) este în concordanţă cu următoarele condiţii:

- fotografia (fotografiile) sau înregistrarea video este realizată (sunt realizate) în condiţii de iluminare adecvate şi că proprietăţile necesare sunt captate cu claritatea necesară pentru a permite verificarea corespunzătoare a identităţii clientului;

- soluţia informatică utilizează verificări de detectare a mişcării clientului, care pot include proceduri în cadrul cărora este necesară o acţiune specifică din partea clientului pentru a verifica dacă acesta este prezent la sesiunea de comunicare sau care se pot baza pe analiza datelor primite şi nu necesită o acţiune specifică din partea clientului;

- soluţia informatică utilizează tehnologii care folosesc algoritmi de verificare a autenticităţii actului de identitate prezentat, precum verificarea design-ului şi a elementelor de protecţie a actelor de identitate, contrapunerea datelor înscrise în documentul prezentat cu datele conţinute în zonele de citire optică (MRZ), evaluarea autenticităţii în baza profilului culorilor actelor prezentate, utilizarea algoritmilor biometrici pentru estimarea vârstei şi sexului persoanei pentru a o valida cu informaţiile prezentate în act etc.;

- soluţia informatică utilizată la identificarea la distanţă utilizează algoritmi care determină că actele de identitate utilizate sunt în original şi nu sunt prezentate pe baza unei reproduceri a documentului în original, cum ar fi fotografie, copie, scanare a documentului etc.;

- calitatea imaginii şi a sunetului în timpul transmisiunii video este de o calitate înaltă, cu o rezoluţie de cel puţin 8 megapixeli sau cel puţin FullHD (1920x1080), în scopul identificării şi recunoaşterii necondiţionate a persoanei;

- soluţia informatică utilizează algoritmi fiabili capabili pentru a verifica dacă fotografia (fotografiile) sau înregistrarea video realizată (realizate) corespund fotografiei (fotografiilor) extrase din documentul (documentele) oficiale ale clientului sau fotografiile obţinute din surse sigure şi independente;

- soluţia informatică nu permite încărcarea fotografiilor/videoclipurilor realizate anterior în timpul interviului sau identificării foto;

- soluţia informatică utilizează tehnologii pentru a asigura integritatea şi securitatea înregistrărilor video/foto utilizate în cadrul verificărilor de identitate;

c) utilizează mijloace electronice.

24. În cazul stabilirii relaţiei de afaceri la distanţă prin mijloace electronice, entitatea raportoare efectuează identificarea, verificarea şi păstrarea datelor tehnice ale calculatorului/dispozitivului utilizat de către client (de exemplu, modelul, numele, parametrii hardware, user-agent, cookies, fonturi instalate, timpul zonei orare, setări de limbă, dimensiunile ecranului, date despre conexiuni la reţea), IP adresa, localizarea acestuia, precum şi alte date disponibile şi posibil a fi colectate.

25. Pe parcursul procesului de stabilire a relaţiei de afaceri la distanţă utilizând mijloace electronice, entitatea raportoare va verifica numărul de telefon şi/sau adresa de e-mail ce va fi utilizată pentru comunicarea ulterioară cu clientul, prin transmiterea către persoana care parcurge procedura de identificare la distanţă a unui cod de unică folosinţă (One Time Password - OTP) sau prin transmiterea unui link cu o durată limitată, special creat în acest scop, generat în mod individual (prin e-mail sau SMS).

26. Procedura de stabilire a relaţiei de afaceri la distanţă utilizând mijloace electronice poate fi încheiată numai dacă a fost finalizată transmiterea şi validarea OTP sau numai dacă au fost finalizate transmiterea şi accesarea linkului.

27. În cadrul stabilirii relaţiei de afaceri la distanţă prin mijloace electronice, entitatea raportoare verifică actele de identitate ale clientului sub următoarele aspecte:

a) identificarea deteriorării sau falsificării documentului, în special prin aplicarea (lipirea) fotografiei false deasupra originalului, corespunderea formei, elementelor de securitate (ex. holograme, elemente optic variabile, fonturi speciale etc.), caracterelor şi a spaţiilor între acestea cu standardele aplicabile tipului de document de identitate prezentat, înclinarea documentului pe orizontală şi verticală;

b) verificarea corespunderii înfăţişării clientului cu fotografia din actul de identitate;

c) verificarea valabilităţii actului de identitate;

d) confirmarea existenţei şi corespunderii elementelor de protecţie care trebuie să fie prezente pe documentul de identitate prezentat de către client cu standardele aplicabile tipului respectiv de acte;

e) în cazul existenţei suspiciunilor privind identitatea persoanei sau autenticitatea documentelor prezentate vor fi adresate întrebări adiţionale în scopul verificării identităţii persoanei sau autenticităţii documentelor sau se va proceda la verificarea manuala a informaţiei de către un angajat;

f) contrapunerea datelor din cadrul actelor de identitate prezentate cu datele din cadrul Registrului de stat al populaţiei.

28. În scopul verificării şi validării datelor/ informaţiilor obţinute de la client în procesul verificării video, entitatea raportoare este:

a) obligată să verifice clientul sub aspectul:

- implicării în activităţi teroriste sau de proliferare a armelor de distrugere în masă;

- aplicării sancţiunilor internaţionale;

- aplicării sancţiunilor financiare ale Uniunii Europene;

- deţinerii calităţii de persoană expusă politic sau altor factori de risc sporit;

- existenţei informaţiilor care ar putea influenţa reputaţia clientului, prin accesarea surselor credibile informaţionale şi/sau baze de date disponibile, public accesibile şi/sau internet, inclusiv deţinute de alte instituţii publice şi entităţi;

b) obligată să solicite prezentarea fizică la oficiul său a persoanei în cazul existenţei suspiciunilor şi/sau dubiilor în privinţa viciului de consimţământ (presiuni sau influenţe fizice sau psihologice) al clientului din partea terţelor persoane sau oricare alte suspiciuni în privinţa clientului;

c) în drept să solicite utilizarea semnăturii electronice pe copia actului de identitate, cu titlu de măsură suplimentară faţă de identificarea video, în cazul existenţei dubiilor privind veridicitatea informaţiei prezentate de către client;

d) obligată să verifice datele/informaţiile primite prin intermediul comunicării electronice în conformitate cu reglementările din domeniul prevenirii şi combaterii spălării banilor şi finanţării terorismului.

29. Entitatea raportoare la stabilirea relaţiilor de afaceri la distanţă utilizând mijloace electronice va utiliza soluţii informatice certificate conform standardelor internaţionale aplicabile2.

___________________________

2

1. ISO/IEC 30107: Information technology - Biometric presentation attack detection;

2. ISO/IEC 24745: Information technology – Security techniques – Biometric information protection;

3. ISO/IEC 27034: Information technology – Security techniques – Application security;

4. ISO/IEC 15408: Information security, cybersecurity and privacy protection;

5. NIST SP 800-63: Digital Identity Guidelines;

6. NIST SP 800-63B: Digital Identity Guidelines - Authentication and Lifecycle Management.

30. Entitatea raportoare poate utiliza soluţia informatică pentru stabilirea relaţiei de afaceri la distanţă prin mijloace electronice pentru actualizarea informaţiilor/datelor clienţilor existenţi.

31. Entitatea raportoare nu va iniţia relaţia de afaceri cu clientul prin mijloace electronice în cazul în care nu poate aplica măsurile standard de precauţie privind clienţii prevăzute de Legea nr.308/2017, precum şi în situaţia când cerinţele tehnice nu sunt întrunite sau entitatea nu poate verifica identitatea persoanei conform cerinţelor prezentului regulament.

CERINŢE PRIVIND SISTEMUL DE CONTROL INTERN

32. În cazul stabilirii relaţiei de afaceri la distanţă utilizând mijloace electronice de identificare video/foto a clientului cu utilizarea mijloacelor de verificare cu operator uman, entitatea implementează, cel puţin, următoarele cerinţe:

a) pentru angajatul entităţii raportoare responsabil de identificarea prin mijloace electronice a clienţilor:

- dispune de un nivel de calificare profesională suficientă în domeniul identificării clienţilor;

- dispune cel puţin de 1 an experienţă la aplicarea măsurilor de precauţie faţă de clienţi;

- dispune de o instruire specială în scopul identificării prin mijloace electronice a clienţilor;

- dispune de cunoştinţe suficiente despre reglementările aplicabile în materie de prevenirea şi combaterea spălării banilor şi a finanţării terorismului;

- dispune de cunoştinţe suficiente despre aspectele de securitate ale verificării la distanţă şi care este suficient de instruit pentru a anticipa şi a preveni utilizarea intenţionată sau deliberată a tehnicilor de înşelăciune legate de verificarea la distanţă, precum şi pentru a detecta şi a reacţiona în cazul apariţiei acestora;

b) faţă de spaţiul special amenajat în scop de identificare prin mijloace electronice a clienţilor:

- este sub control constant şi supraveghere video în timpul procesului de stabilirea a relaţiei la distanţă utilizând mijloace electronice cu clienţii;

- asigură lipsa altor persoane şi/sau obiecte în faţa camerei video, precum şi lipsa oricăror zgomote ce pot compromite calitatea înregistrării şi informaţiei.

33. Persoana cu funcţie de conducere de rang superior trebuie să se asigure că politicile şi procedurile de stabilire a relaţiei de afaceri la distanţă a clienţilor elaborate de entitate conform pct.5 sunt puse în aplicare în mod eficace, revizuite periodic şi modificate, dacă este necesar.

34. În funcţie de riscul de spălare a banilor sau de finanţare a terorismului asociat relaţiei de afaceri sau a altor riscuri asociate, entitatea raportoare va utiliza unul sau mai multe dintre următoarele controale în situaţiile cu risc sporit:

a) asigurarea efectuării de către client a unei tranzacţii dintr-un cont de plăţi deţinut într-o altă entitate raportoare, inclusiv prin utilizarea unui instrument de plată;

b) asigurarea efectuării de către client a unei tranzacţii dintr-un cont de plăţi deţinut într-o instituţie financiară din străinătate dintr-o jurisdicţie în care există cerinţe de combatere a spălării banilor sau a finanţării terorismului cel puţin similare celor din Republica Moldova;

c) colectarea de date biometrice pentru a le compara cu datele colectate din alte surse independente şi sigure;

d) contactarea telefonică a clientului;

e) corespondenţă directă (atât electronică, cât şi poştală) către client.

35. În cazul în care entitatea raportoare utilizează elemente pentru a citi automat informaţii din documente, cum ar fi algoritmii de recunoaştere optică a caracterelor (OCR) sau verificările zonei de citire optică (MRZ), aceasta va lua măsurile necesare pentru a se asigura că instrumentele respective captează informaţiile într-un mod exact şi consecvent şi se asigură că se menţine integritatea algoritmului utilizat pentru a genera numărul unic de identificare al documentului original.

36. Entitatea raportoare este obligată să informeze imediat, în conformitate cu cerinţele Legii nr.308/2017, de la identificarea actului sau circumstanţelor care generează suspiciuni, Serviciul Prevenirea şi Combaterea Spălării Banilor despre clienţii suspecţi de implicare în operaţiuni şi activităţi sau tranzacţii suspecte de spălare a banilor, de infracţiuni asociate acestora şi/sau de finanţare a terorismului, care sunt în curs de pregătire, de tentativă, de realizare sau sunt deja realizate.

RISCURI ŞI MĂSURI DE PROTECŢIE

37. În cazul identificării prin mijloace electronice a clientului se aplică abordarea bazată pe risc după cum este stabilit în:

a) Legea 308/2017 cu privire la prevenirea şi combaterea spălării banilor şi finanţării terorismului;

b) actele normative emise de către BNM în domeniul prevenirii şi combaterii spălării banilor şi finanţării terorismului;

c) actele normative emise de către Serviciul Prevenirea şi Combaterea Spălării Banilor în domeniul prevenirii şi combaterii spălării banilor şi finanţării terorismului;

d) prezentul Regulament;

e) măsurile de precauţie sporită suplimentare stabilite în actele entităţii raportoare.

38. La identificarea prin mijloace electronice, entitatea raportoare aplică măsuri de precauţie sporită, suplimentar celor prevăzute la art.8 alin.(3) din Legea nr.308/2017, în următoarele cazuri:

a) persoana reprezintă fost client cu care a fost încetată relaţia de afaceri din cauza imposibilităţii aplicării măsurilor de precauţie în conformitate cu art.5 alin.(3) din Legea nr.308/2017;

b) persoana este rezident, inclusiv temporar al unei jurisdicţii cu risc sporit;

c) este o persoană, care gestionează bunurile aflate sub administrare fiduciară (trust, fond de investiţii etc.).

39. În funcţie de risc, entitatea raportoare poate utiliza una sau mai multe din metodele prevăzute la pct.21 pentru gestionarea şi diminuarea riscurilor de spălare a banilor şi finanţare a terorismului, inclusiv pentru obţinerea de informaţii suplimentare de la client. În astfel de situaţii, metodele utilizate suplimentar nu se consideră metoda de identificare la distanţă a clientului, dar drept o măsură aplicată de entitate pentru gestionarea eficientă a riscurilor de spălare a banilor sau finanţare a terorismului.

40. Entitatea raportoare va identifica şi gestiona adecvat riscurile asociate tehnologiilor informaţiei şi de comunicaţii şi de securitate legate de utilizarea procesului de identificare la distanţă a clienţilor, inclusiv în cazul în care apelează la persoane terţe sau în cazul în care procesul este externalizat.

41. Entitatea raportoare va utiliza canale de comunicare securizate pentru a interacţiona cu clientul în timpul procesului de identificare la distanţă şi a schimbului de informaţie asociat. Soluţia informatică de identificare la distanţă a clienţilor trebuie să utilizeze protocoale securizate şi algoritmi criptografici în conformitate cu cele mai bune practici din sector pentru a asigura confidenţialitatea, autenticitatea, integritatea şi disponibilitatea datelor care fac obiectul schimbului, după caz.

42. Entitatea raportoare va oferi clientului informaţie cu privire la măsurile de securitate aplicabile care trebuie luate pentru a garanta utilizarea securizată a soluţiei informatice.

43. Entitatea raportoare la stabilirea relaţiilor de afaceri prin intermediul altor metode de identificare la distanţă a persoanei utilizând mijloace digitale acceptate în condiţiile Legii nr.124/2022, stabilite şi reglementate de către Guvern, va evalua în ce măsură acestea respectă dispoziţiile prezentului Regulament şi va aplica măsurile necesare pentru a atenua riscurile relevante care decurg din utilizarea lor. Entitatea raportoare trebuie să ia în considerare, în special, dacă sunt abordate, cel puţin, următoarele riscuri:

a) riscul de fraudă prin uzurparea identităţii, inclusiv prin modificarea aspectului solicitantului prin mijloace fizice si/sau electronice;

b) riscul ca identitatea clientului să nu fie una pretinsă sau să nu corespundă cu cea din Registrul de evidenţă a populaţiei;

c) riscul de contrafacere şi falsificarea actelor de identitate prin mijloace fizice sau electronice;

d) riscul de pierdere, furt, suspendare, revocare sau expirare a dovezilor de identitate, inclusiv, după caz, instrumentele de detectare şi prevenire a utilizării fraudelor de identitate;

e) riscul de scurgere de date cu caracter personal.

PRELUCRAREA ŞI PĂSTRAREA DATELOR

44. La prelucrarea datelor cu caracter personal, entitatea raportoare este obligată să respecte regimul de confidenţialitate a datelor, să întreprindă măsurile organizatorice şi tehnice necesare pentru protecţia datelor cu caracter personal împotriva accesului ilicit sau întâmplător, împotriva distrugerii, modificării, blocării, copierii, răspândirii ilicite sau neautorizate, precum şi împotriva altor acţiuni ilicite.

45. În scopul identificării electronice a clientului, entitatea raportoare realizează prelucrarea datelor, dar şi asigură protecţia datelor cu caracter personal obţinute în procesul de implementare a prevederilor şi cerinţelor prezentului Regulament, precum şi confidenţialitatea acestor date, în conformitate cu actelor normative cu privire la protecţia datelor cu caracter personal şi prezentului Regulament.

46. Entitatea raportoare păstrează toate documentele şi informaţiile obţinute de la clienţi, precum înregistrările video, audio, foto, capturile de ecran, inclusiv copiile documentelor de identificare, amprenta electronică aferentă computerului /dispozitivului utilizat, adresa IP, alte documente sau informaţii obţinute, pe perioada activă a relaţiei de afaceri şi pe o perioadă de 5 ani după încetarea acesteia.

47. Entitatea raportoare asigură că, în caz de solicitare, documentele şi informaţia privind identificarea şi verificarea clienţilor, a beneficiarilor efectivi, privind monitorizarea operaţiunilor clienţilor, inclusiv documentele confirmative aferente operaţiunilor sunt accesibile Băncii Naţionale a Moldovei, Serviciului Prevenirea şi Combaterea Spălării Banilor şi organelor de drept.

RESPONSABILITĂŢI

48. În aplicarea prezentului Regulament, entitatea raportoare informează Banca Naţională a Moldovei despre activităţile suspecte şi incidentele de fraudă care prezintă riscuri pentru siguranţa, buna funcţionare sau reputaţia entităţii raportoare.

49. Entitatea raportoare, cel puţin cu 30 zile anterior demarării procedurii de identificare prin mijloace electronice a clienţilor, este obligată să notifice Banca Naţională a Moldovei cu privire la corespunderea cu următoarele cerinţe:

a) dovada că entitatea raportoare dispune de politici şi proceduri de identificare la distanţă corespunzătoare, care vor pune în aplicare cerinţele din prezentul Regulament;

b) dovada că entitatea raportoare a efectuat evaluarea de preimplementare a soluţiei informatice în conformitate cu pct.6;

c) dovada că angajaţii entităţii raportoare responsabili de identificarea video cu utilizarea mijloacelor de verificare cu operator uman, sunt instruiţi în conformitate cu pct.32 lit.a);

d) dovada că entitatea raportoare dispune de spaţiu corespunzător pentru efectuarea procedurii de identificare video cu utilizarea mijloacelor de verificare cu operator uman, în conformitate cu pct.32 lit.b);

e) dovada că entitatea raportoare dispune de metode de identificare la distanţă corespunzătoare, în conformitate cu cerinţele cap. IV.

50. Notificarea stabilită la pct.49 din prezentul Regulament este efectuată o singură dată, înainte ca entitatea raportoare să demareze procedura de identificare prin mijloace electronice a clienţilor şi să pună în aplicare prevederile prezentului Regulament.

51. Externalizarea procesului de identificare şi verificare a identităţii clienţilor prin mijloace electronice se efectuează de către entitatea raportoare conform dispoziţiilor actelor normative aplicabile.

52. Entitatea raportoare va înceta imediat utilizarea soluţiei informatice de stabilire a relaţiilor de afaceri la distanţă utilizând mijloace electronice cu clienţii la solicitarea Băncii Naţionale a Moldovei, dacă se constată că aceasta prezintă riscuri semnificative pentru securitatea sau integritatea procesului de identificare şi verificare a identităţii persoanelor.