Schlüsselpunkte
- PSD2 ist ein regulatorischer Rahmen der EU, der die Sicherheit von Zahlungen, den Zugang zu Open Banking und den Verbraucherschutz regelt.
- Die starke Kundenauthentifizierung (Strong Customer Authentication) erfordert mindestens zwei unabhängige Verifizierungsfaktoren, um elektronische Transaktionen vor unbefugtem Zugriff zu schützen.
- Open Banking verpflichtet Banken dazu, von Benutzer:innen genehmigte Finanzdaten an lizenzierte Drittanbieter von Zahlungsdiensten weiterzugeben, wodurch das Hardening von APIs, die Validierung von Einwilligungen und der Entzug von Zugriffsrechten zu entscheidenden Kontrollen werden.
- Bewertungen von Drittanbietern, eine kontinuierliche Überwachung und klar definierte Verfahren zur Vorfallsmeldung sind unerlässlich, um das durch Drittparteien entstehende Risiko zu steuern.
- Endpunkt- und Identitätskontrollen bilden das operative Rückgrat einer PSD2-konformen Zahlungsinfrastruktur.
- Kontrollen für Endpunkte und Identitäten bilden das operative Rückgrat einer PSD2-konformen Zahlungsinfrastruktur.
Die Payment Services Directive 2 (PSD2) legt die regulatorischen Vorgaben dafür fest, wie Zahlungsdienste innerhalb der Europäischen Union (EU) betrieben werden. Für Unternehmen, die finanzielle Transaktionen innerhalb des Europäischen Wirtschaftsraums (EWR) abwickeln oder sogenannte One-Leg-Out-Transaktionen verarbeiten, ist die Ausrichtung an den PSD2-Compliance-Anforderungen unerlässlich.
Sollte Ihr Unternehmen in diesen Anwendungsbereich fallen, lesen Sie weiter, denn dieser Leitfaden erläutert, wie Sie IT- und Sicherheitskontrollen an den regulatorischen Vorgaben der PSD2 ausrichten können.
Was ist PSD2: Ein Überblick über Geltungsbereich und Anwendbarkeit
Die PSD2, auch als überarbeitete Zahlungsdiensterichtlinie (Revised Payment Services Directive) bezeichnet, trägt der raschen Entwicklung digitaler Zahlungsdienste Rechnung, einschließlich Open Banking und der wachsenden Bedeutung von Nicht-Bank-Finanzunternehmen.
Der Aufbau der PSD2 ist auf folgende Ziele ausgerichtet:
| Ziele | Beschreibung |
| Sicherheit | Reduzierung von Betrug und unbefugtem Zugriff entlang der gesamten Zahlungskette. |
| Open Banking | Förderung des Wettbewerbs durch die verpflichtende Bereitstellung von Drittanbieterzugängen zur Kontoinfrastruktur. |
| Transparenz | Bereitstellung klarerer Rechte, Gebührenoffenlegungen und Eskalationsverfahren für Verbraucher. |
| Standardisierung von Zahlungen | Vereinheitlichung der Vorschriften für elektronische Zahlungen innerhalb der EU und des EWR zur Vereinfachung grenzüberschreitender Zahlungen. |
Während sich die PSD2 primär auf Finanzinstitute innerhalb der EU bezieht, unterliegt auch jedes Unternehmen außerhalb der EU ihren Bestimmungen, sofern es Finanzdienstleistungen für EU-Bürger:innen anbietet. Die Richtlinie erfasst sowohl traditionelle Banken als auch neu entstehende Fintech-Unternehmen, insbesondere:
- Banken, Kreditinstitute und andere Einrichtungen, die Zahlungskonten anbieten oder elektronische Transaktionen verarbeiten.
- Lizenzierte Zahlungsinstitute, die Zahlungstransaktionen durchführen oder Zahlungsauslösedienste anbieten.
- E-Geld-Institute (Electronic Money Institutions, EMIs), die digitale Währungen ausgeben und Geldtransfers ermöglichen.
- Drittanbieter von Zahlungsdiensten (Third-Party Payment Service Providers, TPPs), einschließlich Kontoinformationsdienstleistern und Zahlungsauslösedienstleistern.
- Fintech-Unternehmen, die in der EU tätig sind oder Kunden innerhalb der EU bedienen, unabhängig davon, wo sie ihren Sitz haben.
Unternehmen, die unter eine dieser Kategorien fallen, sind verpflichtet, sich an den Compliance-Anforderungen der PSD2 auszurichten, von der Implementierung von Kontrollen zur starken Kundenauthentifizierung (Strong Customer Authentication, SCA) bis hin zur Aufrechterhaltung sicherer Open-Banking-APIs.
Ausrichtung Ihrer IT-Infrastruktur an den Compliance-Anforderungen der PSD2
Die Erfüllung der Vorgaben der PSD2 erfordert von Finanzinstituten, ihre Systeme in Bezug auf die Authentifizierung von Benutzer:innen, die Steuerung von Drittanbieterzugängen, die Reaktion auf Vorfälle und den Schutz von Übertragungswegen für Daten neu zu überprüfen.
Für manche Unternehmen kann dies bedeuten, die vorhandene Infrastruktur zu überarbeiten, um Lücken zu schließen und sicherzustellen, dass die zahlungsspezifischen Verpflichtungen mit der übergeordneten Sicherheits- und Compliance-Architektur im Einklang stehen.
Die folgenden Abschnitte führen Sie durch die zentralen Bereiche, in denen IT- und Sicherheitskontrollen mit den technischen Vorgaben der PSD2 in Einklang gebracht werden müssen.
SCA-Anforderungen der PSD2
Die heutige digitale Zahlungstechnologie macht es Verbraucher:innen leichter, Produkte bequem von ihrem Bildschirm aus zu kaufen. Um elektronische Zahlungstransaktionen zu schützen, schreibt die PSD2 SCA-Kontrollen vor, die ein Authentifizierungsverfahren mit mindestens zwei unabhängigen Faktoren aus den folgenden Kategorien verlangen:
| Faktoren | Definition | Beispiele |
| Wissen | Etwas, das Benutzer:innen wissen. |
|
| Besitz | Etwas, was Benutzer:innen besitzen. |
|
| Inhärenz | Physiologische Merkmale, die als biometrische Identifikatoren benutzt werden. |
|
Die Anforderung, dass mindestens zwei der genannten Faktoren authentifiziert werden müssen, minimiert unbefugten Zugriff und trägt dazu bei, das Betrugsrisiko bei digitalen Transaktionen zu verringern.
Open-Banking und API-Governance
Die Open-Banking-Bestimmung der PSD2 erlaubt lizenzierten Drittanbietern (Third-Party Providers, TPPs), etwa Budgetierungs-Apps, Zahlungsplattformen oder Fintech-Diensten, auf von Benutzer:innen genehmigte Finanzdaten zuzugreifen. APIs bilden dabei die Verbindung zwischen Bankkonten und Drittanwendungen.
Um APIs ordnungsgemäß abzusichern, müssen Finanzunternehmen:
- an jedem API-Endpunkt Verschlüsselungsstandards, Zertifikatsvalidierung und Zugriffskontrollen durchsetzen.
- die Übersicht über verbundene TPPs aufrechterhalten, einschließlich der Frage, auf welche Daten zugegriffen wird und wann der Zugriff erfolgte.
- den API-Zugriff strikt auf den vom Kunden genehmigten Umfang begrenzen.
- die Fähigkeit aufbauen, den Zugriff eines TPP nahezu in Echtzeit zu beenden, sobald die Einwilligung widerrufen wird.
- für sämtliche Open-Banking-Kommunikation einen gegenseitigen TLS-Handshake sowie eIDAS-konforme Zertifikate implementieren.
Ein angemessenes Hardening der APIs stellt sicher, dass Open-Banking-Verfahren gegen unbefugten Zugriff sowie Missbrauch durch externe und nicht konforme Akteure geschützt sind.
Umgang mit dem Risiko durch Drittanbieter
Open-Banking erweitert die Angriffsfläche einer IT-Infrastruktur, da jede TPP-Verbindung einen potenziellen Einstiegspunkt darstellt und die Exposition von Drittanbieterverbindungen das Risikoprofil eines Unternehmens beeinflussen kann.
Die Minimierung des Drittanbieterrisikos im Rahmen der PSD2 sollte Folgendes umfassen:
- Bewertung von Anbieterrisiken: Sorgfältige Prüfung der Sicherheits- und Compliance-Lage eines TPP, bevor Zugriff gewährt wird.
- Sichere API-Authentifizierungskontrollen: Durchsetzung einer starken Identitätsprüfung für jede Drittanbieterverbindung.
- Transparenz über Drittanbieterverbindungen: Eine kontinuierliche Überwachung unterstützt die Echtzeiterkennung verdächtiger Zugriffsmuster, Versuche der Datenexfiltration und Richtlinienverstöße.
- Verfahren zur Vorfallsmeldung: Festlegung klarer Meldewege, um Aufsichtsbehörden und betroffene Parteien bei TPP-bezogenen Vorfällen umgehend zu informieren.
Die Überwachung dieser Bereiche verringert das unternehmensweite Risiko und versetzt IT-Infrastrukturen in die Lage, die Compliance bei behördlichen Prüfungen nachzuweisen.
Ausrichtung von Endpunkt- und Identitätskontrollen an der PSD2-Regulierung
Die PSD2 verpflichtet Finanzunternehmen dazu, eine strenge Identifizierung zu implementieren, um Vertrauen sowohl gegenüber Benutzer:innen als auch gegenüber TPPs herzustellen. Dabei ist es für Techniker:innen entscheidend, die Einhaltung der von der PSD2 vorgeschriebenen Endpunkt- und Identitätskontrollen sicherzustellen, darunter:
- Validierung der Gerätevertrauenswürdigkeit: Bewertet die Integrität eines Geräts zum Zeitpunkt der Authentifizierung, insbesondere bei mobilen Besitzfaktoren.
- Sichere Endpunktauthentifizierung: Stellt sicher, dass nur vertrauenswürdige Geräte Zahlungstransaktionen einleiten oder autorisieren können.
- Sitzungsüberwachung: Überwachung aktiver Sitzungen, um verdächtiges Verhalten zu erkennen, das auf ein kompromittiertes Konto oder eine entführte Sitzung hindeuten kann.
- Zugriffsprotokollierung und Aufbewahrungsrichtlinien: Führung auditierbarer Aufzeichnungen von Authentifizierungsereignissen und Transaktionsautorisierungen gemäß den Aufbewahrungsvorgaben der PSD2.
- Betrugserkennungssysteme: Integration von Echtzeit-Verhaltensanalysen und Engines zur Transaktionsrisikoanalyse (Transaction Risk Analysis, TRA) in die Zahlungskette zur Unterstützung von Sicherheits- und SCA-Kontrollen.
Starke Kontrollen zur Zahlungssicherheit sollten Vertrauen gegenüber den Endbenutzer:innen und den von ihnen verwendeten Geräten schaffen. Schwache Kontrollen auf dieser Ebene können selbst robuste SCA-, API- und TPP-Managementstrategien untergraben.
Integration der PSD2 in ein umfassenderes regulatorisches Umfeld
Finanzinstitute, die in der EU tätig sind, müssen nicht nur die Compliance-Anforderungen der PSD2 erfüllen, sondern auch die geltenden, übergeordneten regulatorischen Rahmenwerke einhalten. Ein einheitlicher Compliance-Ansatz stellt sicher, dass die Ausrichtung an der PSD2 nicht zu Verstößen gegen andere angrenzende Frameworks führt.
So erlaubt die PSD2 zwar die Weitergabe von durch Benutzer:innen genehmigten Finanzdaten, doch müssen diese Datenweitergabeverfahren weiterhin die Anforderungen der DSGVO-Compliance hinsichtlich Einwilligung, Datenminimierung und Meldung von Verstößen erfüllen.
Sich überschneidende Compliance-Anforderungen sollten ausdrücklich dokumentiert werden, um doppelte Kontrollen zu vermeiden, Audits zu vereinfachen und Governance-Lücken zu verringern.
Ausrichtung an den PSD2-Compliance-Anforderungen zur Sicherung von Transaktionen
Die PSD2-Compliance verpflichtet Finanzinstitute und Zahlungsdienstleister (Payment Service Providers, PSPs), die Authentifizierung zu stärken, Open-Banking-APIs abzusichern und das Risiko durch Drittanbieter zu steuern. Die Erfüllung dieser Anforderungen bedeutet, die Identitätsarchitektur, die Endpunktsicherheit und die API-Governance mit den zahlungsspezifischen Vorgaben der PSD2 in Einklang zu bringen.
NinjaOne unterstützt Kunden bei der Erfüllung der PSD2-Compliance durch eine einheitliche Plattform, die die Endpunktverwaltung automatisiert, Sicherheitspatches verwaltet und die Compliance überwacht. Dies trägt zu einer starken Kundenauthentifizierung und einem wirksamen Datenschutz bei und hinterlässt gleichzeitig detaillierte Audit-Protokolle zur Unterstützung der regulatorischen Nachweisbarkeit.
Verwandte Themen:
