
Andrij Borenkow
Audit, Lückenanalyse (Gap-Analyse) und Beratung zu Authentifizierung und verstärkter Authentifizierung im Zahlungsverkehrsmarkt.
BDO in der Ukraine bietet Zahlungsdienstleistern Dienstleistungen in den Bereichen Wirtschaftsprüfung, Konformitätsbewertung und Beratung hinsichtlich der Erfüllung der Anforderungen des Beschlusses Nr. 58 des Vorstands der Nationalbank der Ukraine vom 3. Mai 2023 an.
Der Beschluss Nr. 58 der Nationalbank der Ukraine verabschiedet die Verordnung über die Authentifizierung und die Anwendung der verstärkten Authentifizierung auf dem Zahlungsmarkt. Das Dokument legt für Zahlungsdienstleister Anforderungen an die Authentifizierung von Nutzern, die Anwendung einer verstärkten Authentifizierung, den Schutz der Vertraulichkeit und Integrität sensibler Zahlungsdaten sowie die elektronische Interaktion zwischen den an Zahlungsvorgängen beteiligten Parteien fest.
Die Erfüllung dieser Anforderungen ist wichtig, um Betrugsrisiken zu verringern, Zahlungsvorgänge zu schützen, die Sicherheit von Fernkanälen zu gewährleisten und auf die aufsichtsrechtliche Kontrolle durch die Nationalbank der Ukraine vorbereitet zu sein. Die Anforderungen der Verordnung gelten für Zahlungsdienstleister und erstrecken sich nicht auf Anbieter von eingeschränkten Zahlungsdiensten.
Statistiken der NBU verdeutlichen das Ausmaß der Risiken für den Zahlungsmarkt. Im Jahr der Verabschiedung des Beschlusses Nr. 58 wurden 272.000 illegale Transaktionen mit Zahlungskarten verzeichnet, bei denen sich die Schadenssumme auf 833 Mio. UAH belief. 83 % der Betrugsfälle ereigneten sich im Internet, und 80 % der Schadenssumme entfielen auf Fälle von Social Engineering – Situationen, in denen Kunden den Betrügern selbst Daten, Codes oder andere Informationen für den Zugriff auf ihre Gelder preisgaben.
Im folgenden Jahr stiegen die Verluste trotz eines Rückgangs der Betrugsfälle auf 1,1 Mrd. UAH (+37 %), wobei 93 % der Verluste auf Internetbetrug entfielen.
Auch konkrete Cybervorfälle verdeutlichen das Ausmaß der Bedrohungen: Bei einer der aufgedeckten Phishing-Gruppen waren über 1.000 Menschen betroffen, und die Schäden beliefen sich auf rund 160 Mio. UAH.

Diese Daten verdeutlichen, warum eine zuverlässige Authentifizierung, der Schutz von Zahlungsdaten, die Kontrolle kompromittierter Faktoren und die Überwachung betrügerischer Transaktionen für Zahlungsdienstleister von entscheidender Bedeutung sind.
BDO in der Ukraine unterstützt Unternehmen dabei, den aktuellen Stand in den Bereichen Authentifizierung, verstärkte Authentifizierung, Schutz von Zahlungsdaten, Transaktionsüberwachung und interne Kontrollen zu bewerten sowie einen praktischen Aktionsplan zur Gewährleistung der Einhaltung der Anforderungen der NBU zu erstellen.
Für wen ist dieser Service gedacht?
Der Service ist für Organisationen nützlich, die Zahlungsdienstleistungen erbringen oder technologische, operative oder informationsbezogene Prozesse im Zusammenhang mit Zahlungsvorgängen bereitstellen.
Insbesondere ist er relevant für:
Die Verordnung Nr. 58 ist besonders wichtig für Unternehmen, die Zahlungsdienste über Fernkanäle anbieten, mobile oder Web-Anwendungen nutzen, Zahlungsaufträge verarbeiten und OTP, Biometrie, elektronische Signaturen, kryptografische Mittel, Verhaltensanalysen oder andere Authentifizierungsmechanismen einsetzen.
Was umfasst die Dienstleistung von BDO in der Ukraine?
Wir helfen Ihnen dabei, festzustellen, welche Anforderungen der Verordnung Nr. 58 auf Ihr Unternehmen, Ihre Zahlungsdienste, Ihre Kanäle zur Interaktion mit Nutzern, Ihre IT-Lösungen, Ihre Zahlungsvorgänge und Ihre internen Verfahren zutreffen.
BDO analysiert, wie das Unternehmen Nutzer von Zahlungsdiensten oder bevollmächtigte Vertreter von Nutzern, die juristische Personen sind, bei der elektronischen Interaktion identifiziert und authentifiziert. Die Verordnung sieht vor, dass eine solche elektronische Interaktion erst nach der Authentifizierung des Nutzers oder des bevollmächtigten Vertreters erfolgt.
Wir prüfen, ob das Verfahren zur verstärkten Authentifizierung den Anforderungen der NBU entspricht. Gemäß der Verordnung sieht die verstärkte Authentifizierung die Verwendung von zwei oder mehr Elementen aus verschiedenen Kategorien vor: Wissen, Besitz und Inhaberschaft, insbesondere biometrische oder andere einzigartige Merkmale des Nutzers.
BDO bewertet, wie ein Unternehmen die Vertraulichkeit, Integrität, Verfügbarkeit und Nachverfolgbarkeit sensibler Zahlungsdaten schützt. Zu diesen Daten gehören insbesondere individuelle Kontoinformationen, kryptografische Schlüssel, Zugangspasswörter, Transaktionscodes und sonstige Informationen, mit deren Hilfe unbefugte oder betrügerische Handlungen begangen werden können.
Wir analysieren die Mechanismen zur Überwachung von Zahlungsvorgängen, um unbefugte oder betrügerische Handlungen aufzudecken. Die Verordnung sieht vor, dass solche Mechanismen auf einer Analyse der Transaktionen unter Berücksichtigung des Nutzerverhaltens und von Risikofaktoren beruhen müssen, insbesondere kompromittierter Authentifizierungselemente, des Transaktionsbetrags, von Betrugsszenarien, Anzeichen für Schadsoftware sowie einer untypischen Nutzung des Geräts oder der Software.
BDO überprüft die Dokumentation, Bewertung und das Testen von Sicherheitsmaßnahmen zum Schutz von Zahlungsvorgängen. Die Verordnung Nr. 58 sieht vor, dass der Zahlungsdienstleister die Sicherheitsmaßnahmen dokumentieren und auf ihre Übereinstimmung mit den Anforderungen der NBU hinsichtlich Datenschutz, Cybersicherheit und Informationssicherheit bei der Erbringung von Zahlungsdienstleistungen bewerten muss.
Anhand der Bewertungsergebnisse ermitteln wir die Lücken zwischen dem aktuellen Stand des Unternehmens und den Anforderungen der Verordnung Nr. 58 und erstellen eine Liste der Nichtkonformitäten, Risiken und praktischen Empfehlungen zu deren Beseitigung.
Schwerpunkte der Prüfung
Im Rahmen dieser Dienstleistung kann BDO in der Ukraine Folgendes bewerten:
Ergebnisse des Konformitätsaudits gemäß der Verordnung Nr. 58 der NBU
Als Ergebnis der Zusammenarbeit erhält der Kunde eine strukturierte Bewertung der Konformität mit den Anforderungen der Verordnung Nr. 58 sowie einen praktischen Aktionsplan zur Behebung der festgestellten Lücken.
Der Kunde erhält:
Die Verordnung sieht vor, dass das Ergebnis der Prüfung eine Bewertung sowie ein Bericht über die Konformität und Vollständigkeit der vom Zahlungsdienstleister umgesetzten Sicherheitsmaßnahmen ist und dass ein solcher Bericht auf Anfrage der NBU der Aufsichtsbehörde vorzulegen ist.
Beratung zu internen Dokumenten
BDO in der Ukraine kann Sie bei der Erstellung, Aktualisierung oder Optimierung interner Dokumente unterstützen, die zur Erfüllung der Anforderungen der Verordnung Nr. 58 der Nationalbank der Ukraine erforderlich sind.
Wir können Sie bei der Entwicklung oder Überarbeitung folgender Dokumente unterstützen:
Vorteile einer Zusammenarbeit mit BDO in der Ukraine
Wir helfen Ihnen nicht nur dabei, die Anforderungen des Erlasses Nr. 58 zu interpretieren, sondern diese auch auf konkrete Zahlungsdienste, Fernkanäle, IT-Lösungen und das Betriebsmodell Ihres Unternehmens anzuwenden.
BDO bewertet nicht nur das formale Vorhandensein von Verfahren, sondern auch, wie die Mechanismen zur Authentifizierung, Überwachung, zum Schutz von Zahlungsdaten, zum Betrugsrisikomanagement und zur Reaktion auf Vorfälle funktionieren.
Das BDO-Team arbeitet mit Banken, Finanzinstituten und Unternehmen des Zahlungsmarktes zusammen, für die die Einhaltung der Anforderungen der NBU, der Schutz von Zahlungsvorgängen und die Sicherheit von Fernkanälen von entscheidender Bedeutung sind.
Der Kunde erhält nicht nur Schlussfolgerungen, sondern auch einen verständlichen Aktionsplan mit Prioritäten, Zuständigkeitsbereichen und Empfehlungen zur Verbesserung von Prozessen, Kontrollen und Dokumentation.
So arbeiten wir
Wir analysieren, ob die Anforderungen der Verordnung Nr. 58 für das Unternehmen, seine Zahlungsdienste, elektronischen Kommunikationskanäle, Zahlungsvorgänge und sein technologisches Modell gelten.
Wir überprüfen die Verfahren zur Authentifizierung, zur verstärkten Authentifizierung, zum Schutz sensibler Zahlungsdaten, zur Überwachung von Transaktionen, die Dokumentation sowie die internen Kontrollen.
Wir erstellen eine Liste der Nichtkonformitäten, Schwachstellen, operativen Risiken, IT-Risiken, Betrugsrisiken und Bereiche, in denen Verbesserungsbedarf besteht.
Wir geben praktische Empfehlungen zur Aktualisierung von Prozessen, Kontrollen, Dokumenten, technologischen Lösungen und Ansätzen zur Überwachung von Zahlungsvorgängen.
Bei Bedarf begleiten wir den Kunden bei der Umsetzung der Roadmap, der Erstellung von Unterlagen, der Einrichtung von Kontrollen oder der Vorbereitung auf die Zusammenarbeit mit der NBU.
Warum Sie sich an BDO in der Ukraine wenden sollten
BDO in der Ukraine vereint Fachkompetenz in den Bereichen Wirtschaftsprüfung, IT-Risiken, Informationssicherheit, Cybersicherheit, Zahlungsverkehr und Einhaltung regulatorischer Vorschriften. Wir unterstützen Unternehmen dabei, die Einhaltung der Anforderungen der NBU zu bewerten und ein praxisorientiertes Modell für das Management von Authentifizierung, Schutz von Zahlungsdaten und Betrugsrisiken zu entwickeln.
Unser Team hilft Ihnen dabei, zu ermitteln, wie sich die Verordnung Nr. 58 der NBU auf Ihre Geschäftstätigkeit auswirkt, welche Prozesse aktualisiert werden müssen und welche Schritte zur Gewährleistung der Compliance erforderlich sind.
Beauftragen Sie ein Compliance-Audit gemäß der Verordnung Nr. 58 der NBU
Wenn Ihr Unternehmen ein Zahlungsdienstleister ist oder Zahlungsvorgänge über Fernkanäle abwickelt, hilft Ihnen BDO in der Ukraine dabei, die Einhaltung der Anforderungen der Verordnung Nr. 58 der NBU zu bewerten und einen praktischen Fahrplan für die Umsetzung der erforderlichen Änderungen zu erstellen.
Wenden Sie sich an BDO in der Ukraine, um eine unabhängige Bewertung, eine Gap-Analyse sowie Empfehlungen zu Authentifizierung, verstärkter Authentifizierung und zum Schutz von Zahlungsdaten zu erhalten.

Andrij Borenkow