Einhaltung der Verordnung Nr. 58 der Nationalbank der Ukraine:

Prüfung der Authentifizierung und des Schutzes von Zahlungsdaten

Einhaltung der Verordnung Nr. 58 der Nationalbank der Ukraine: Prüfung der Authentifizierung und des Schutzes von Zahlungsdaten

Audit, Lückenanalyse (Gap-Analyse) und Beratung zu Authentifizierung und verstärkter Authentifizierung im Zahlungsverkehrsmarkt.

BDO in der Ukraine bietet Zahlungsdienstleistern Dienstleistungen in den Bereichen Wirtschaftsprüfung, Konformitätsbewertung und Beratung hinsichtlich der Erfüllung der Anforderungen des Beschlusses Nr. 58 des Vorstands der Nationalbank der Ukraine vom 3. Mai 2023 an.


Der Beschluss Nr. 58 der Nationalbank der Ukraine verabschiedet die Verordnung über die Authentifizierung und die Anwendung der verstärkten Authentifizierung auf dem Zahlungsmarkt. Das Dokument legt für Zahlungsdienstleister Anforderungen an die Authentifizierung von Nutzern, die Anwendung einer verstärkten Authentifizierung, den Schutz der Vertraulichkeit und Integrität sensibler Zahlungsdaten sowie die elektronische Interaktion zwischen den an Zahlungsvorgängen beteiligten Parteien fest.

Die Erfüllung dieser Anforderungen ist wichtig, um Betrugsrisiken zu verringern, Zahlungsvorgänge zu schützen, die Sicherheit von Fernkanälen zu gewährleisten und auf die aufsichtsrechtliche Kontrolle durch die Nationalbank der Ukraine vorbereitet zu sein. Die Anforderungen der Verordnung gelten für Zahlungsdienstleister und erstrecken sich nicht auf Anbieter von eingeschränkten Zahlungsdiensten.

Statistiken der NBU verdeutlichen das Ausmaß der Risiken für den Zahlungsmarkt. Im Jahr der Verabschiedung des Beschlusses Nr. 58 wurden 272.000 illegale Transaktionen mit Zahlungskarten verzeichnet, bei denen sich die Schadenssumme auf 833 Mio. UAH belief. 83 % der Betrugsfälle ereigneten sich im Internet, und 80 % der Schadenssumme entfielen auf Fälle von Social Engineering – Situationen, in denen Kunden den Betrügern selbst Daten, Codes oder andere Informationen für den Zugriff auf ihre Gelder preisgaben.

Im folgenden Jahr stiegen die Verluste trotz eines Rückgangs der Betrugsfälle auf 1,1 Mrd. UAH (+37 %), wobei 93 % der Verluste auf Internetbetrug entfielen.

Auch konkrete Cybervorfälle verdeutlichen das Ausmaß der Bedrohungen: Bei einer der aufgedeckten Phishing-Gruppen waren über 1.000 Menschen betroffen, und die Schäden beliefen sich auf rund 160 Mio. UAH.

Daten der NBU zu Zahlungsbetrug: 272.000 nicht autorisierte Transaktionen, Verluste in Höhe von 833 Millionen UAH, steigende Verluste auf 1,1 Milliarden UAH und 160 Millionen UAH im Zusammenhang mit einer aufgedeckten Phishing-Aktion


Diese Daten verdeutlichen, warum eine zuverlässige Authentifizierung, der Schutz von Zahlungsdaten, die Kontrolle kompromittierter Faktoren und die Überwachung betrügerischer Transaktionen für Zahlungsdienstleister von entscheidender Bedeutung sind.

BDO in der Ukraine unterstützt Unternehmen dabei, den aktuellen Stand in den Bereichen Authentifizierung, verstärkte Authentifizierung, Schutz von Zahlungsdaten, Transaktionsüberwachung und interne Kontrollen zu bewerten sowie einen praktischen Aktionsplan zur Gewährleistung der Einhaltung der Anforderungen der NBU zu erstellen.

Für wen ist dieser Service gedacht?

Der Service ist für Organisationen nützlich, die Zahlungsdienstleistungen erbringen oder technologische, operative oder informationsbezogene Prozesse im Zusammenhang mit Zahlungsvorgängen bereitstellen.

Insbesondere ist er relevant für:

  • Banken
  • Nichtbanken, die Zahlungsdienstleistungen erbringen
  • Finanzinstitute, die Zahlungsdienste anbieten
  • Zahlungsinstitute
  • Betreiber von Zahlungsdiensten
  • Emittenten von Zahlungsinstrumenten
  • Acquirer
  • Verarbeitungszentren
  • Unternehmen, die Fernkanäle für die Kundenbetreuung bereitstellen
  • Organisationen, die mit sensiblen Zahlungsdaten arbeiten.


Die Verordnung Nr. 58 ist besonders wichtig für Unternehmen, die Zahlungsdienste über Fernkanäle anbieten, mobile oder Web-Anwendungen nutzen, Zahlungsaufträge verarbeiten und OTP, Biometrie, elektronische Signaturen, kryptografische Mittel, Verhaltensanalysen oder andere Authentifizierungsmechanismen einsetzen.


Was umfasst die Dienstleistung von BDO in der Ukraine?

  • Analyse der Anwendbarkeit der Verordnung Nr. 58 der Nationalbank der Ukraine (NBU)

Wir helfen Ihnen dabei, festzustellen, welche Anforderungen der Verordnung Nr. 58 auf Ihr Unternehmen, Ihre Zahlungsdienste, Ihre Kanäle zur Interaktion mit Nutzern, Ihre IT-Lösungen, Ihre Zahlungsvorgänge und Ihre internen Verfahren zutreffen.

  • Bewertung der Authentifizierung von Nutzern von Zahlungsdiensten

BDO analysiert, wie das Unternehmen Nutzer von Zahlungsdiensten oder bevollmächtigte Vertreter von Nutzern, die juristische Personen sind, bei der elektronischen Interaktion identifiziert und authentifiziert. Die Verordnung sieht vor, dass eine solche elektronische Interaktion erst nach der Authentifizierung des Nutzers oder des bevollmächtigten Vertreters erfolgt.

  • Bewertung der verstärkten Authentifizierung

Wir prüfen, ob das Verfahren zur verstärkten Authentifizierung den Anforderungen der NBU entspricht. Gemäß der Verordnung sieht die verstärkte Authentifizierung die Verwendung von zwei oder mehr Elementen aus verschiedenen Kategorien vor: Wissen, Besitz und Inhaberschaft, insbesondere biometrische oder andere einzigartige Merkmale des Nutzers.

  • Überprüfung des Schutzes sensibler Zahlungsdaten

BDO bewertet, wie ein Unternehmen die Vertraulichkeit, Integrität, Verfügbarkeit und Nachverfolgbarkeit sensibler Zahlungsdaten schützt. Zu diesen Daten gehören insbesondere individuelle Kontoinformationen, kryptografische Schlüssel, Zugangspasswörter, Transaktionscodes und sonstige Informationen, mit deren Hilfe unbefugte oder betrügerische Handlungen begangen werden können.

  • Bewertung der Transaktionsüberwachung und des Betrugsrisikos

Wir analysieren die Mechanismen zur Überwachung von Zahlungsvorgängen, um unbefugte oder betrügerische Handlungen aufzudecken. Die Verordnung sieht vor, dass solche Mechanismen auf einer Analyse der Transaktionen unter Berücksichtigung des Nutzerverhaltens und von Risikofaktoren beruhen müssen, insbesondere kompromittierter Authentifizierungselemente, des Transaktionsbetrags, von Betrugsszenarien, Anzeichen für Schadsoftware sowie einer untypischen Nutzung des Geräts oder der Software.

  • Prüfung der Sicherheitsmaßnahmen für Zahlungsvorgänge

BDO überprüft die Dokumentation, Bewertung und das Testen von Sicherheitsmaßnahmen zum Schutz von Zahlungsvorgängen. Die Verordnung Nr. 58 sieht vor, dass der Zahlungsdienstleister die Sicherheitsmaßnahmen dokumentieren und auf ihre Übereinstimmung mit den Anforderungen der NBU hinsichtlich Datenschutz, Cybersicherheit und Informationssicherheit bei der Erbringung von Zahlungsdienstleistungen bewerten muss.

  • Gap-Analyse und Roadmap zur Compliance

Anhand der Bewertungsergebnisse ermitteln wir die Lücken zwischen dem aktuellen Stand des Unternehmens und den Anforderungen der Verordnung Nr. 58 und erstellen eine Liste der Nichtkonformitäten, Risiken und praktischen Empfehlungen zu deren Beseitigung.


Schwerpunkte der Prüfung 

Im Rahmen dieser Dienstleistung kann BDO in der Ukraine Folgendes bewerten:

  • die Anwendbarkeit der Anforderungen der Verordnung Nr. 58 der Nationalbank der Ukraine auf die Geschäftstätigkeit des Unternehmens
  • die Verfahren zur Authentifizierung von Nutzern von Zahlungsdiensten
  • die Anwendung einer verstärkten Authentifizierung
  • die Verwendung von Authentifizierungsfaktoren: Wissen, Besitz, Inhärenz
  • die Erstellung und Überprüfung des Authentifizierungscodes
  • den Schutz sensibler Zahlungsdaten
  • die Sicherheit von Fernkanälen
  • die Überwachung von Transaktionen und Betrugsszenarien
  • Kontrolle kompromittierter Authentifizierungselemente
  • Risikomanagement im Hinblick auf Schadsoftware
  • Kontrolle untypischer oder anomaler Gerätenutzung
  • Sperrung und Entsperrung von Authentifizierungsverfahren
  • Dokumentation der Sicherheitsmaßnahmen
  • Interne Richtlinien, Verfahren und Vorschriften
  • Bereitschaft zur Vorlage eines Berichts an die NBU über die Konformität und Vollständigkeit der Sicherheitsmaßnahmen. 


Ergebnisse des Konformitätsaudits gemäß der Verordnung Nr. 58 der NBU

Als Ergebnis der Zusammenarbeit erhält der Kunde eine strukturierte Bewertung der Konformität mit den Anforderungen der Verordnung Nr. 58 sowie einen praktischen Aktionsplan zur Behebung der festgestellten Lücken.

Der Kunde erhält:

  • eine Analyse der Anwendbarkeit der Anforderungen der Verordnung Nr. 58 der NBU
  • eine Bewertung der aktuellen Authentifizierungsverfahren
  • eine Bewertung der verstärkten Authentifizierung
  • eine Analyse des Schutzes sensibler Zahlungsdaten
  • eine Bewertung der Überwachung von Transaktionen und Betrugsrisiken
  • eine Überprüfung der Sicherheitsmaßnahmen bei Zahlungsvorgängen
  • eine Lückenanalyse hinsichtlich der Prozesse, Kontrollen und Dokumentation
  • eine Auflistung der Nichtkonformitäten und Verbesserungsbereiche
  • praktische Empfehlungen zur Behebung der Lücken
  • einen Fahrplan zur Anpassung der Prozesse
  • Unterstützung bei der Erstellung eines Berichts über die Konformität und Vollständigkeit der Sicherheitsmaßnahmen.


Die Verordnung sieht vor, dass das Ergebnis der Prüfung eine Bewertung sowie ein Bericht über die Konformität und Vollständigkeit der vom Zahlungsdienstleister umgesetzten Sicherheitsmaßnahmen ist und dass ein solcher Bericht auf Anfrage der NBU der Aufsichtsbehörde vorzulegen ist. 


Beratung zu internen Dokumenten

BDO in der Ukraine kann Sie bei der Erstellung, Aktualisierung oder Optimierung interner Dokumente unterstützen, die zur Erfüllung der Anforderungen der Verordnung Nr. 58 der Nationalbank der Ukraine erforderlich sind.

Wir können Sie bei der Entwicklung oder Überarbeitung folgender Dokumente unterstützen:

  • Richtlinien zur Benutzerauthentifizierung
  • Verfahren zur verstärkten Authentifizierung
  • Regeln zum Schutz sensibler Zahlungsdaten
  • Verfahren zur Überwachung von Zahlungsvorgängen
  • Szenarien zur Betrugserkennung
  • Verfahren zur Sperrung und Entsperrung der Authentifizierung
  • Regelwerken für den Umgang mit Fernkanälen
  • Anforderungen an OTP, Biometrie, elektronische Signaturen oder andere Authentifizierungsfaktoren
  • Verfahren zur Reaktion auf kompromittierte Authentifizierungselemente
  • interner Checklisten zur Überprüfung der Konformität mit der Verordnung Nr. 58
  • Berichtsvorlagen zur Bewertung der Konformität und Vollständigkeit der Sicherheitsmaßnahmen.

 


Vorteile einer Zusammenarbeit mit BDO in der Ukraine

  • Praktisches Verständnis der Anforderungen der NBUs

Wir helfen Ihnen nicht nur dabei, die Anforderungen des Erlasses Nr. 58 zu interpretieren, sondern diese auch auf konkrete Zahlungsdienste, Fernkanäle, IT-Lösungen und das Betriebsmodell Ihres Unternehmens anzuwenden.

  • Umfassender Blick auf Authentifizierung und Cybersicherheit

BDO bewertet nicht nur das formale Vorhandensein von Verfahren, sondern auch, wie die Mechanismen zur Authentifizierung, Überwachung, zum Schutz von Zahlungsdaten, zum Betrugsrisikomanagement und zur Reaktion auf Vorfälle funktionieren.

  • Erfahrung im Finanzsektor

Das BDO-Team arbeitet mit Banken, Finanzinstituten und Unternehmen des Zahlungsmarktes zusammen, für die die Einhaltung der Anforderungen der NBU, der Schutz von Zahlungsvorgängen und die Sicherheit von Fernkanälen von entscheidender Bedeutung sind.

  • Praktische Empfehlungen für die Umsetzung

Der Kunde erhält nicht nur Schlussfolgerungen, sondern auch einen verständlichen Aktionsplan mit Prioritäten, Zuständigkeitsbereichen und Empfehlungen zur Verbesserung von Prozessen, Kontrollen und Dokumentation.


So arbeiten wir

  • Wir ermitteln die Anwendbarkeit der Anforderungens

Wir analysieren, ob die Anforderungen der Verordnung Nr. 58 für das Unternehmen, seine Zahlungsdienste, elektronischen Kommunikationskanäle, Zahlungsvorgänge und sein technologisches Modell gelten.

  • Wir bewerten den aktuellen Stand

Wir überprüfen die Verfahren zur Authentifizierung, zur verstärkten Authentifizierung, zum Schutz sensibler Zahlungsdaten, zur Überwachung von Transaktionen, die Dokumentation sowie die internen Kontrollen.

  • Wir identifizieren Lücken und Risiken

Wir erstellen eine Liste der Nichtkonformitäten, Schwachstellen, operativen Risiken, IT-Risiken, Betrugsrisiken und Bereiche, in denen Verbesserungsbedarf besteht.

  • Wir erarbeiten Empfehlungen

Wir geben praktische Empfehlungen zur Aktualisierung von Prozessen, Kontrollen, Dokumenten, technologischen Lösungen und Ansätzen zur Überwachung von Zahlungsvorgängen.

  • Wir unterstützen die Umsetzung von Änderungen

Bei Bedarf begleiten wir den Kunden bei der Umsetzung der Roadmap, der Erstellung von Unterlagen, der Einrichtung von Kontrollen oder der Vorbereitung auf die Zusammenarbeit mit der NBU.


Warum Sie sich an BDO in der Ukraine wenden sollten

BDO in der Ukraine vereint Fachkompetenz in den Bereichen Wirtschaftsprüfung, IT-Risiken, Informationssicherheit, Cybersicherheit, Zahlungsverkehr und Einhaltung regulatorischer Vorschriften. Wir unterstützen Unternehmen dabei, die Einhaltung der Anforderungen der NBU zu bewerten und ein praxisorientiertes Modell für das Management von Authentifizierung, Schutz von Zahlungsdaten und Betrugsrisiken zu entwickeln.

Unser Team hilft Ihnen dabei, zu ermitteln, wie sich die Verordnung Nr. 58 der NBU auf Ihre Geschäftstätigkeit auswirkt, welche Prozesse aktualisiert werden müssen und welche Schritte zur Gewährleistung der Compliance erforderlich sind.

Beauftragen Sie ein Compliance-Audit gemäß der Verordnung Nr. 58 der NBU

Wenn Ihr Unternehmen ein Zahlungsdienstleister ist oder Zahlungsvorgänge über Fernkanäle abwickelt, hilft Ihnen BDO in der Ukraine dabei, die Einhaltung der Anforderungen der Verordnung Nr. 58 der NBU zu bewerten und einen praktischen Fahrplan für die Umsetzung der erforderlichen Änderungen zu erstellen.

Wenden Sie sich an BDO in der Ukraine, um eine unabhängige Bewertung, eine Gap-Analyse sowie Empfehlungen zu Authentifizierung, verstärkter Authentifizierung und zum Schutz von Zahlungsdaten zu erhalten.

Ansprechpartner

FAQ (Häufig gestellte Fragen)

Authentifizierung – Verfahren zur Identifizierung und Bestätigung eines Nutzers von Zahlungsdiensten oder eines bevollmächtigten Vertreters im Rahmen der elektronischen Interaktion.

Konformitätsprüfung – Überprüfung und Bewertung der Einhaltung der Anforderungen der Verordnung Nr. 58 der Nationalbank der Ukraine (NBU), insbesondere hinsichtlich der Authentifizierungsverfahren, des Schutzes von Zahlungsdaten, der Überwachung von Transaktionen und der Sicherheitsmaßnahmen.

Sensible Zahlungsdaten – individuelle Kontodaten, kryptografische Schlüssel, Zugangspasswörter, Transaktionscodes und sonstige Informationen, mit deren Hilfe unbefugte oder betrügerische Handlungen begangen werden können.

Fernkanäle – Servicekanäle, über die Zahlungsdienste erbracht und die elektronische Interaktion mit den Nutzern abgewickelt wird.

Elektronische Signatur – einer der Authentifizierungsmechanismen, die bei der Erbringung von Zahlungsdienstleistungen zum Einsatz kommen.

Acquirer – ein Teilnehmer am Zahlungsmarkt, für den die Anforderungen der Verordnung Nr. 58 der Nationalbank der Ukraine im Rahmen der Erbringung von Zahlungsdienstleistungen gelten.

Schutz von Zahlungsdaten – Gewährleistung der Vertraulichkeit, Integrität, Verfügbarkeit und Nachverfolgbarkeit sensibler Zahlungsdaten.

Informationssicherheit – eine Reihe von Maßnahmen, deren Einhaltung bei der Sicherheitsprüfung von Zahlungsvorgängen bewertet wird.

Authentifizierungscode – ein Code, dessen Erstellung und Überprüfung einen der Bewertungsschwerpunkte im Rahmen der Authentifizierungsanforderungen darstellt.

Kryptografische Schlüssel – eine Art sensibler Zahlungsdaten, deren Schutz im Rahmen der Überprüfung der Einhaltung der Anforderungen der Verordnung Nr. 58 der NBU bewertet wird.

Überwachung von Zahlungsvorgängen – Analyse von Zahlungsvorgängen zur Aufdeckung unbefugter oder betrügerischer Handlungen unter Berücksichtigung des Nutzerverhaltens und von Risikofaktoren.

Zahlungsdienstleister – eine Organisation, für die die Anforderungen der durch den Beschluss Nr. 58 der NBU genehmigten Verordnung gelten.

Zahlungsvorgang – ein Vorgang, dessen Sicherheit, Überwachung und Schutz im Hinblick auf die Einhaltung der Anforderungen des Beschlusses der NBU Nr. 58 bewertet werden.

Zahlungsdienste – Dienste, bei denen die Anwendbarkeit und Erfüllung der Anforderungen des Beschlusses der NBU Nr. 58 bewertet wird.

Starke Authentifizierung – ein Verfahren zur Authentifizierung des Nutzers, das die Verwendung von zwei oder mehr Elementen aus verschiedenen Kategorien vorsieht: Wissen, Besitz und Inhaberschaft, insbesondere biometrische oder andere einzigartige Merkmale des Nutzers.

Verordnung der NBU Nr. 58 – Verordnung des Vorstands der NBU vom 3. Mai 2023, mit der die Bestimmungen zur Authentifizierung und zur Anwendung der verstärkten Authentifizierung auf dem Zahlungsmarkt verabschiedet wurden.

Verarbeitungszentrum – eine Organisation, die zu den Kategorien von Marktteilnehmern gehört, für die die Bewertung der Anforderungen des Beschlusses der NBU Nr. 58 bei der Abwicklung von Zahlungsvorgängen relevant ist.

Regulatorische Compliance – die Übereinstimmung der Geschäftstätigkeit mit den Anforderungen der NBU und die Vorbereitung auf behördliche Kontrollen.

Social Engineering – Betrugsmaschen, bei denen Kunden selbst Daten, Codes oder andere Informationen an Betrüger weitergeben, um Zugang zu Geldmitteln zu erhalten.

Authentifizierungsfaktoren – Elemente der Authentifizierung, die zu den Kategorien „Wissen“, „Besitz“ und „Inhabe“ gehören.

Betrug – unbefugte oder betrügerische Handlungen, deren Risiken durch die Überwachung von Zahlungsvorgängen, die Analyse von Betrugsszenarien und entsprechende Kontrollmechanismen bewertet werden.