Відповідність Постанові НБУ № 58: аудит автентифікації та захисту платіжних даних

Відповідність Постанові НБУ № 58: аудит автентифікації та захисту платіжних даних

Аудит, аналіз невідповідностей (gap analysis) та консультування щодо автентифікації й посиленої автентифікації на платіжному ринку.

BDO в Україні надає послуги з аудиту, оцінки відповідності та консультування для надавачів платіжних послуг щодо виконання вимог Постанови Правління НБУ № 58 від 03 травня 2023 року.


Постанова НБУ № 58 затверджує Положення про автентифікацію та застосування посиленої автентифікації на платіжному ринку. Документ встановлює для надавачів платіжних послуг вимоги до автентифікації користувачів, застосування посиленої автентифікації, захисту конфіденційності й цілісності вразливих платіжних даних, а також електронної взаємодії між суб’єктами платіжних операцій. 

Виконання цих вимог є важливим для зниження ризиків шахрайства, захисту платіжних операцій, забезпечення безпеки дистанційних каналів і готовності до регуляторного контролю з боку Національного банку України. Вимоги Положення поширюються на надавачів платіжних послуг і не поширюються на надавачів обмежених платіжних послуг. 

Статистика НБУ демонструє масштаб ризиків для платіжного ринку. У рік ухвалення Постанови № 58 було зафіксовано 272 тис. незаконних операцій з платіжними картками, за якими сума збитків сягнула 833 млн грн. 83% випадків шахрайства відбувалися в Інтернеті, а 80% суми збитків становили випадки соціальної інженерії — ситуації, коли клієнти самі розголошували шахраям дані, коди або іншу інформацію для доступу до коштів.

Наступного року, попри зменшення кількості шахрайських операцій, збитки зросли до 1,1 млрд грн (+37%), причому 93% суми збитків припало на інтернет-шахрайство.

Реальні кіберінциденти також демонструють масштаб загроз: в одному з викритих фішингових угруповань постраждало понад 1 000 людей, а збитки сягнули близько 160 млн грн. 


Дані НБУ про платіжне шахрайство: 272 тис. незаконних операцій, 833 млн грн збитків, зростання збитків до 1,1 млрд грн та 160 млн грн втрат від викритого фішингового угруповання


Ці дані підкреслюють, чому надійна автентифікація, захист платіжних даних, контроль скомпрометованих факторів і моніторинг шахрайських операцій є критично важливими для надавачів платіжних послуг.

BDO в Україні допомагає компаніям оцінити поточний стан автентифікації, посиленої автентифікації, захисту платіжних даних, моніторингу операцій і внутрішніх контролів, а також підготувати практичний план дій для забезпечення відповідності вимогам НБУ.

Кому потрібна ця послуга

Послуга буде корисною організаціям, які надають платіжні послуги або забезпечують технологічні, операційні чи інформаційні процеси, пов’язані з платіжними операціями.

Зокрема, вона актуальна для:

  • банків 
  • небанківських надавачів платіжних послуг
  • фінансових установ, які надають платіжні сервіси 
  • платіжних установ 
  • операторів платіжних сервісів 
  • емітентів платіжних інструментів 
  • еквайрів 
  • процесингових центрів 
  • компаній, що забезпечують дистанційні канали обслуговування 
  • організацій, які працюють з вразливими платіжними даними. 


Постанова № 58 особливо важлива для компаній, які надають платіжні послуги через дистанційні канали, використовують мобільні або вебзастосунки, обробляють платіжні інструкції, застосовують OTP, біометрію, електронний підпис, криптографічні засоби, поведінкову аналітику або інші механізми автентифікації.


Що охоплює послуга BDO в Україні

  • Аналіз застосовності Постанови НБУ № 58

Ми допомагаємо визначити, які вимоги Постанови № 58 застосовуються до вашої компанії, платіжних сервісів, каналів взаємодії з користувачами, ІТ-рішень, платіжних операцій і внутрішніх процедур.

  • Оцінка автентифікації користувачів платіжних послуг

BDO аналізує, як компанія ідентифікує та автентифікує користувачів платіжних послуг або уповноважених представників користувачів-юридичних осіб під час електронної взаємодії. Положення передбачає, що така електронна взаємодія здійснюється лише після автентифікації користувача або уповноваженого представника. 

  • Оцінка посиленої автентифікації

Ми перевіряємо, чи відповідає процедура посиленої автентифікації вимогам НБУ. Згідно з Положенням, посилена автентифікація передбачає використання двох або більше елементів з різних категорій: знання, володіння і притаманність, зокрема біометричних або інших унікальних характеристик користувача. 

  • Перевірка захисту вразливих платіжних даних

BDO оцінює, як компанія захищає конфіденційність, цілісність, доступність і можливість спостережуваності вразливих платіжних даних. До таких даних належать, зокрема, індивідуальна облікова інформація, криптографічні ключі, паролі доступу, коди операцій та інша інформація, за допомогою якої можуть вчинятися несанкціоновані або шахрайські дії. 

  • Оцінка моніторингу операцій і ризиків шахрайства

Ми аналізуємо механізми моніторингу платіжних операцій для виявлення несанкціонованих або шахрайських дій. Положення передбачає, що такі механізми мають ґрунтуватися на аналізі операцій з урахуванням поведінки користувача і факторів ризику, зокрема скомпрометованих елементів автентифікації, суми операції, сценаріїв шахрайства, ознак зловмисного програмного забезпечення й нетипового використання пристрою або програмного забезпечення. 

  • Аудит заходів безпеки платіжних операцій

BDO перевіряє документування, оцінку і тестування заходів безпеки, спрямованих на захист платіжних операцій. Постанова № 58 передбачає, що надавач платіжних послуг має документувати заходи безпеки й оцінювати їх на відповідність вимогам НБУ щодо захисту інформації, кіберзахисту та інформаційної безпеки під час надання платіжних послуг. 

  • Gap analysis і дорожня карта відповідності

За результатами оцінки ми визначаємо розриви між поточним станом компанії та вимогами Постанови № 58, формуємо перелік невідповідностей, ризиків і практичних рекомендацій для їхнього усунення.


Основні напрями перевірки

У межах послуги BDO в Україні може оцінити:

  • застосовність вимог Постанови НБУ № 58 до діяльності компанії
  • процедури автентифікації користувачів платіжних послуг 
  • застосування посиленої автентифікації 
  • використання факторів автентифікації: знання, володіння, притаманність
  • створення і перевірку коду автентифікації 
  • захист вразливих платіжних даних 
  • безпеку дистанційних каналів 
  • моніторинг операцій і сценаріїв шахрайства 
  • контроль скомпрометованих елементів автентифікації 
  • управління ризиками зловмисного програмного забезпечення 
  • контроль нетипового або аномального використання пристроїв 
  • блокування і розблокування процедур автентифікації 
  • документування заходів безпеки 
  • внутрішні політики, процедури і регламенти 
  • готовність до надання НБУ звіту про відповідність і повноту заходів безпеки. 


Результати аудиту відповідності Постанові НБУ № 58

За результатами співпраці клієнт отримує структуровану оцінку відповідності вимогам Постанови № 58 та практичний план дій для усунення виявлених розривів.

Клієнт отримує:

  • аналіз застосовності вимог Постанови НБУ № 58 
  • оцінку поточних процедур автентифікації 
  • оцінку посиленої автентифікації 
  • аналіз захисту вразливих платіжних даних 
  • оцінку моніторингу операцій і ризиків шахрайства 
  • перевірку заходів безпеки платіжних операцій 
  • gap analysis щодо процесів, контролів і документації 
  • перелік невідповідностей і зон для поліпшення 
  • практичні рекомендації щодо усунення розривів 
  • дорожню карту приведення процесів у відповідність 
  • підтримку в підготовці звіту про відповідність і повноту заходів безпеки. 


Положення передбачає, що результатом перевірки є оцінка та звіт про відповідність і повноту заходів безпеки, впроваджених надавачем платіжних послуг, а на запит НБУ такий звіт має бути наданий регулятору. 


Консультування щодо внутрішньої документації

BDO в Україні може допомогти з підготовкою, оновленням або вдосконаленням внутрішніх документів, необхідних для виконання вимог Постанови НБУ № 58.

Ми можемо допомогти з розробкою або переглядом:

  • політики автентифікації користувачів 
  • процедур посиленої автентифікації 
  • правил захисту вразливих платіжних даних 
  • процедур моніторингу платіжних операцій 
  • сценаріїв виявлення шахрайства 
  • процедур блокування і розблокування автентифікації 
  • регламентів роботи з дистанційними каналами 
  • вимог до OTP, біометрії, електронного підпису або інших факторів автентифікації 
  • процедур реагування на скомпрометовані елементи автентифікації 
  • внутрішніх чек-листів відповідності Постанові № 58 
  • звітних шаблонів для оцінки відповідності та повноти заходів безпеки. 


Переваги співпраці з BDO в Україні

  • Практичне розуміння вимог НБУ

Ми допомагаємо не лише інтерпретувати вимоги Постанови № 58, а й застосувати їх до конкретних платіжних сервісів, дистанційних каналів, ІТ-рішень і операційної моделі компанії.

  • Комплексний погляд на автентифікацію і кібербезпеку

BDO оцінює не лише формальну наявність процедур, а й те, як працюють механізми автентифікації, моніторингу, захисту платіжних даних, управління ризиками шахрайства та реагування на інциденти.

  • Досвід у фінансовому секторі

Команда BDO працює з банками, фінансовими установами та компаніями платіжного ринку, для яких відповідність вимогам НБУ, захист платіжних операцій і безпека дистанційних каналів є критично важливими.

  • Практичні рекомендації для впровадження

Клієнт отримує не лише висновки, а й зрозумілий план дій з пріоритетами, відповідальними зонами і рекомендаціями щодо поліпшення процесів, контролів та документації.


Як ми працюємо

  • Визначаємо застосовність вимог

Аналізуємо, чи поширюються вимоги Постанови № 58 на компанію, її платіжні послуги, канали електронної взаємодії, платіжні операції та технологічну модель.

  • Оцінюємо поточний стан

Перевіряємо процедури автентифікації, посиленої автентифікації, захисту вразливих платіжних даних, моніторингу операцій, документацію та внутрішні контролі.

  • Виявляємо розриви і ризики

Формуємо перелік невідповідностей, слабких місць, операційних ризиків, ІТ-ризиків, ризиків шахрайства і зон, які потребують удосконалення.

  • Готуємо рекомендації

Надаємо практичні рекомендації щодо оновлення процесів, контролів, документів, технологічних рішень і підходів до моніторингу платіжних операцій.

  • Підтримуємо впровадження змін

За потреби супроводжуємо клієнта під час реалізації дорожньої карти, підготовки документації, налаштування контролів або підготовки до взаємодії з НБУ.


Чому варто звернутися до BDO в Україні

BDO в Україні поєднує експертизу у сфері аудиту, ІТ-ризиків, інформаційної безпеки, кіберзахисту, платіжних процесів і регуляторного комплаєнсу. Ми допомагаємо компаніям оцінити відповідність вимогам НБУ та побудувати практичну модель управління автентифікацією, захистом платіжних даних і ризиками шахрайства.

Наша команда допоможе визначити, як Постанова НБУ № 58 впливає на вашу діяльність, які процеси потребують оновлення і які кроки необхідно виконати для забезпечення відповідності.

Замовити аудит відповідності Постанові НБУ № 58

Якщо ваша компанія є надавачем платіжних послуг або забезпечує платіжні операції через дистанційні канали, BDO в Україні допоможе оцінити відповідність вимогам Постанови НБУ № 58 та підготувати практичну дорожню карту впровадження необхідних змін.

Зверніться до BDO в Україні, щоб отримати незалежну оцінку, gap analysis і рекомендації щодо автентифікації, посиленої автентифікації та захисту платіжних даних.

Основний контакт

Андрій Боренков

Андрій Боренков, CFA

Партнер, керівник Advisory
View bio

FAQ (Поширені запитання)

Автентифікація — процедура ідентифікації та підтвердження користувача платіжних послуг або уповноваженого представника під час електронної взаємодії. 

Аудит відповідності — перевірка та оцінка відповідності вимогам Постанови НБУ № 58, зокрема процедур автентифікації, захисту платіжних даних, моніторингу операцій і заходів безпеки. 

Вразливі платіжні дані — індивідуальна облікова інформація, криптографічні ключі, паролі доступу, коди операцій та інша інформація, за допомогою якої можуть вчинятися несанкціоновані або шахрайські дії. 

Дистанційні канали — канали обслуговування, через які надаються платіжні послуги та здійснюється електронна взаємодія з користувачами. 

Електронний підпис — один з механізмів автентифікації, що використовується під час надання платіжних послуг. 

Еквайр — учасник платіжного ринку, для якого актуальні вимоги Постанови НБУ № 58 у межах надання платіжних послуг. 

Захист платіжних даних — забезпечення конфіденційності, цілісності, доступності та можливості спостережуваності вразливих платіжних даних. 

Інформаційна безпека — комплекс заходів, відповідність яким оцінюється під час перевірки безпеки платіжних операцій. 

Код автентифікації — код, створення та перевірка якого є одним з напрямів оцінки в межах вимог до автентифікації. 

Криптографічні ключі — вид вразливих платіжних даних, захист яких оцінюється в межах перевірки відповідності вимогам Постанови НБУ № 58. 

Моніторинг платіжних операцій — аналіз платіжних операцій для виявлення несанкціонованих або шахрайських дій з урахуванням поведінки користувача і факторів ризику. 

Надавач платіжних послуг — організація, на яку поширюються вимоги Положення, затвердженого Постановою НБУ № 58. 

Платіжна операція — операція, безпека, моніторинг і захист якої оцінюються в межах відповідності вимогам Постанови НБУ № 58. 

Платіжні послуги — послуги, щодо яких оцінюється застосовність і виконання вимог Постанови НБУ № 58. 

Посилена автентифікація — процедура автентифікації користувача, яка передбачає використання двох або більше елементів з різних категорій: знання, володіння та притаманність, зокрема біометричних або інших унікальних характеристик користувача. 

Постанова НБУ № 58 — Постанова Правління НБУ від 03 травня 2023 року, якою затверджено Положення про автентифікацію та застосування посиленої автентифікації на платіжному ринку. 

Процесинговий центр — організація, яка належить до категорій учасників, для яких актуальна оцінка вимог Постанови НБУ № 58 у разі роботи з платіжними операціями. 

Регуляторний комплаєнс — відповідність діяльності вимогам НБУ та підготовленість до регуляторного контролю. 

Соціальна інженерія — шахрайські схеми, за яких клієнти самі розголошують шахраям дані, коди або іншу інформацію для доступу до коштів. 

Фактори автентифікації — елементи автентифікації, що належать до категорій знання, володіння та притаманності. 

Шахрайство — несанкціоновані або шахрайські дії, ризики яких оцінюються через моніторинг платіжних операцій, аналіз сценаріїв шахрайства та відповідні механізми контролю.