Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32022R2360

Regulamentul delegat (UE) 2022/2360 al Comisiei din 3 august 2022 de modificare a standardelor tehnice de reglementare prevăzute în Regulamentul delegat (UE) 2018/389 în ceea ce privește derogarea de 90 de zile pentru accesul la cont (Text cu relevanță pentru SEE)

C/2022/5517

JO L 312, 5.12.2022, pp. 1–4 (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/reg_del/2022/2360/oj

5.12.2022   

RO

Jurnalul Oficial al Uniunii Europene

L 312/1


REGULAMENTUL DELEGAT (UE) 2022/2360 AL COMISIEI

din 3 august 2022

de modificare a standardelor tehnice de reglementare prevăzute în Regulamentul delegat (UE) 2018/389 în ceea ce privește derogarea de 90 de zile pentru accesul la cont

(Text cu relevanță pentru SEE)

COMISIA EUROPEANĂ,

având în vedere Tratatul privind funcționarea Uniunii Europene,

având în vedere Directiva (UE) 2015/2366 a Parlamentului European și a Consiliului din 25 noiembrie 2015 privind serviciile de plată în cadrul pieței interne, de modificare a Directivelor 2002/65/CE, 2009/110/CE și 2013/36/UE și a Regulamentului (UE) nr. 1093/2010 și de abrogare a Directivei 2007/64/CE (1), în special articolul 98 alineatul (4) a doua teză,

întrucât:

(1)

Articolul 10 din Regulamentul delegat (UE) 2018/389 al Comisiei (2) prevede o derogare de la cerința prevăzută la articolul 97 din Directiva (UE) 2015/2366 de a aplica autentificarea strictă a clienților în cazul în care un utilizator al serviciilor de plată accesează soldul și operațiunile recente ale unui cont de plăți fără divulgarea de date sensibile privind plățile. În acest caz, prestatorii de servicii de plată sunt autorizați să nu aplice autentificarea strictă a clienților pentru accesarea informațiilor privind contul, cu condiția ca autentificarea strictă a clienților să fi fost aplicată atunci când au fost accesate pentru prima dată informațiile privind contul și cel puțin o dată la 90 de zile după aceea.

(2)

Utilizarea acestei derogări a condus la practici foarte divergente în aplicarea Regulamentului delegat (UE) 2018/389, în virtutea cărora unii prestatori de servicii de plată care oferă servicii de administrare cont solicită autentificarea strictă a clienților o dată la 90 de zile, alții la intervale de timp mai scurte, iar unii nu au aplicat derogarea și au solicitat autentificarea strictă a clienților pentru fiecare acces la cont. Din cauza acestei divergențe, clienții s-au confruntat cu fricțiuni nedorite atunci când au utilizat servicii de informare cu privire la conturi, iar impactul asupra serviciilor prestatorilor de servicii de informare cu privire la conturi a fost negativ.

(3)

Pentru a asigura un echilibru adecvat între obiectivele Directivei (UE) 2015/2366 de consolidare a securității, de facilitare a inovării și de intensificare a concurenței pe piața internă, este necesar să se precizeze în detaliu aplicarea derogării prevăzute la articolul 10 din Regulamentul delegat (UE) 2018/389, pentru cazurile în care informațiile privind contul sunt accesate prin intermediul unui prestator de servicii de informare cu privire la conturi. În consecință, într-un astfel de caz, prestatorilor de servicii de plată nu ar trebui să li se permită să aleagă dacă să aplice sau nu autentificarea strictă a clienților, iar derogarea ar trebui să devină obligatorie, sub rezerva unor condiții care să asigure respectarea siguranței și securității datelor utilizatorilor serviciilor de plată.

(4)

Derogarea ar trebui să se limiteze la accesul la sold și la tranzacțiile recente ale unui cont de plăți fără publicarea de date sensibile privind plățile. Derogarea ar trebui să se aplice numai în cazul în care prestatorii de servicii de plată au aplicat deja autentificarea strictă a clienților pentru primul acces prin intermediul respectivului prestator de servicii de informare cu privire la conturi și ar trebui să fie reînnoită periodic.

(5)

Pentru a garanta siguranța și securitatea datelor utilizatorilor serviciilor de plată, prestatorilor de servicii de plată ar trebui să li se permită, în orice moment, să aplice autentificarea strictă a clienților în cazul în care au motive legate de accesarea neautorizată sau frauduloasă, din motive justificate în mod obiectiv și susținute de dovezi corespunzătoare. Acesta ar putea fi cazul în care mecanismele de monitorizare a operațiunilor ale prestatorului de servicii de plată care oferă servicii de administrare cont detectează un risc ridicat de acces neautorizat sau fraudulos. Pentru a asigura aplicarea consecventă a derogării, prestatorii de servicii de plată care oferă servicii de administrare cont ar trebui, în astfel de cazuri, să documenteze și să justifice în mod corespunzător, autorității lor naționale competente, la cererea acesteia, motivele pentru care aplică autentificarea strictă a clienților.

(6)

În cazul în care utilizatorul serviciilor de plată accesează direct informațiile privind contul, prestatorii de servicii de plată ar trebui să aibă în continuare posibilitatea de a alege dacă să aplice sau nu autentificarea strictă a clienților. Acest lucru se explică prin faptul că, în astfel de cazuri, nu au fost observate probleme specifice care să necesite o modificare a derogării prevăzute la articolul 10 din Regulamentul delegat (UE) 2018/389, spre deosebire de cazul accesului prin intermediul unui prestator de servicii de informare cu privire la conturi.

(7)

Pentru a asigura condiții de concurență echitabile între toți prestatorii de servicii de plată și, în conformitate cu obiectivele Directivei (UE) 2015/2366 de a permite dezvoltarea unor servicii ușor de utilizat și inovatoare, este proporțional să se stabilească același termen de 180 de zile atât pentru reînnoirea autentificării stricte a clienților pentru accesarea informațiilor privind contul direct la prestatorul de servicii de plată care oferă servicii de administrare cont, cât și prin intermediul unui prestator de servicii de informare cu privire la conturi. Reînnoirea autentificării stricte a clienților la frecvența actuală ar putea cauza o fricțiune nedorită pentru clienți la accesarea serviciilor și ar împiedica prestatorii de servicii de informare cu privire la conturi să își ofere serviciile, iar pe utilizatori să primească aceste servicii.

(8)

Prestatorii de servicii de plată care oferă servicii de administrare cont care pun la dispoziție o interfață specifică și care au pus în aplicare un mecanism de urgență, astfel cum se prevede la articolul 33 alineatul (4) din Regulamentul delegat (UE) 2018/389, nu ar trebui să aibă obligația de a pune în aplicare noua derogare obligatorie în interfețele lor directe cu clienții în scopul punerii în aplicare a mecanismului de urgență, cu condiția ca aceștia să nu aplice derogarea prevăzută la articolul 10 din Regulamentul delegat (UE) 2018/389 pe interfețele lor directe cu clienții. Ar fi disproporționat să li se solicite prestatorilor de servicii de plată care oferă servicii de administrare cont care pun la dispoziție o interfață specifică în care trebuie să pună în aplicare noua derogare obligatorie să pună în aplicare derogarea și în interfețele lor directe cu clienții în scopul punerii în aplicare a mecanismului de urgență.

(9)

Pentru a se asigura că prestatorii de servicii de plată dispun de suficient timp pentru a aduce modificările necesare sistemelor lor, prestatorii de servicii de plată care oferă servicii de administrare cont ar trebui să pună la dispoziția prestatorilor de servicii de plată modificările aduse specificațiilor tehnice ale interfețelor lor pentru a se conforma prezentului regulament cu cel puțin 2 luni înainte de implementarea acestor modificări.

(10)

Prin urmare, Regulamentul delegat (UE) 2018/389 ar trebui modificat în consecință.

(11)

Prezentul regulament se bazează pe proiectele de standarde tehnice de reglementare transmise Comisiei de Autoritatea Bancară Europeană.

(12)

Autoritatea Bancară Europeană a organizat consultări publice deschise cu privire la proiectele de standarde tehnice de reglementare pe care se bazează prezentul regulament, a analizat eventualele costuri și beneficii aferente și a solicitat avizul Grupului părților interesate din domeniul bancar instituit în conformitate cu articolul 37 din Regulamentul (UE) nr. 1093/2010 al Parlamentului European și al Consiliului (3).

(13)

Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 și a prezentat observații formale la 7 iunie 2022.

(14)

Pentru a permite o tranziție fără probleme către noile cerințe prevăzute în prezentul regulament, prestatorilor de servicii de plată care au aplicat derogarea prevăzută la articolul 10 din Regulamentul delegat (UE) 2018/389 înainte de data aplicării prezentului regulament ar trebui să li se permită să aplice în continuare derogarea respectivă până la 90 de zile de la ultima dată când s-a aplicat autentificarea strictă a clienților,

ADOPTĂ PREZENTUL REGULAMENT:

Articolul 1

Modificări aduse Regulamentului delegat (UE) 2018/389

Regulamentul delegat (UE) 2018/389 se modifică după cum urmează:

1.

Articolul 10 se înlocuiește cu următorul text:

„Articolul 10

Accesul la informațiile privind contul de plăți direct la prestatorul de servicii de plată care oferă servicii de administrare cont

(1)   Prestatorii de servicii de plată sunt autorizați să nu aplice autentificarea strictă a clienților, sub rezerva respectării cerințelor prevăzute la articolul 2, în cazul în care un utilizator al serviciilor de plată își accesează contul de plăți online în mod direct, cu condiția ca accesul să fie limitat la unul dintre următoarele elemente online, fără divulgarea de date sensibile privind plățile:

(a)

soldul unuia sau al mai multor conturi de plată desemnate;

(b)

operațiunile de plată executate în ultimele 90 de zile prin intermediul unuia sau al mai multor conturi de plată desemnate.

(2)   Prin derogare de la alineatul (1), prestatorii de servicii de plată nu sunt scutiți de la aplicarea autentificării stricte a clienților în cazul în care este îndeplinită una dintre următoarele condiții:

(a)

utilizatorul serviciilor de plată accesează online, pentru prima dată, informațiile specificate la alineatul (1);

(b)

s-au scurs mai mult de 180 de zile de când utilizatorul serviciilor de plată a accesat online ultima dată informațiile menționate la alineatul (1) și de când a fost aplicată autentificarea strictă a clienților.”

2.

Se introduce următorul articol 10a:

„Articolul 10a

Accesul la informațiile privind contul de plăți prin intermediul unui prestator de servicii de informare cu privire la conturi

(1)   Prestatorii de servicii de plată nu aplică autentificarea strictă a clienților în cazul în care un utilizator al serviciilor de plată își accesează contul de plăți online prin intermediul unui prestator de servicii de informare cu privire la conturi, cu condiția ca accesul să fie limitat la unul dintre următoarele elemente online, fără divulgarea de date sensibile privind plățile:

(a)

soldul unuia sau al mai multor conturi de plată desemnate;

(b)

operațiunile de plată executate în ultimele 90 de zile prin intermediul unuia sau al mai multor conturi de plată desemnate.

(2)   Prin derogare de la alineatul (1), prestatorii de servicii de plată aplică autentificarea strictă a clienților în cazul în care este îndeplinită una dintre următoarele condiții:

(a)

utilizatorul serviciilor de plată accesează online, pentru prima dată, informațiile specificate la alineatul (1) prin intermediul prestatorului de servicii de informare cu privire la conturi;

(b)

s-au scurs mai mult de 180 de zile de când utilizatorul serviciilor de plată a accesat online ultima dată informațiile menționate la alineatul (1) prin intermediul prestatorului de servicii de informare cu privire la conturi și de când a fost aplicată autentificarea strictă a clienților.

(3)   Prin derogare de la alineatul (1), prestatorii de servicii de plată sunt autorizați să aplice autentificarea strictă a clienților în cazul în care un utilizator al serviciilor de plată accesează online contul său de plăți prin intermediul unui prestator de servicii de informare cu privire la conturi, iar prestatorul de servicii de plată are motive justificate în mod obiectiv și susținute de dovezi corespunzătoare legate de accesarea neautorizată sau frauduloasă a contului de plăți. Într-un astfel de caz, prestatorul de servicii de plată documentează și justifică în mod corespunzător autorității sale naționale competente, la cerere, motivele pentru care a aplicat autentificarea strictă a clienților.

(4)   Prestatorii de servicii de plată care oferă servicii de administrare cont care pun la dispoziție o interfață specifică, astfel cum se menționează la articolul 31, nu sunt obligați să pună în aplicare derogarea prevăzută la alineatul (1) din prezentul articol în scopul punerii în aplicare a mecanismului de urgență menționat la articolul 33 alineatul (4), în cazul în care nu aplică derogarea prevăzută la articolul 10 în interfața directă utilizată pentru autentificare și comunicare cu utilizatorii serviciilor lor de plată.”

3.

La articolul 30 se introduce următorul alineat (4a):

„(4a)   Prin derogare de la alineatul (4), prestatorii de servicii de plată care oferă servicii de administrare cont pun la dispoziția prestatorilor de servicii de plată menționați la prezentul articol modificările aduse specificațiilor tehnice ale interfețelor lor pentru a se conforma articolului 10a, cu cel puțin 2 luni înainte de punerea în aplicare a acestor modificări.”

Articolul 2

Dispoziții tranzitorii

(1)   Prestatorii de servicii de plată care au aplicat derogarea de la articolul 10 din Regulamentul delegat (UE) 2018/389 înainte de 25 iulie 2023 sunt autorizați să aplice în continuare această derogare pentru cererile de acces primite prin intermediul unui prestator de servicii de informare cu privire la conturi până la expirarea perioadei vizate de derogarea respectivă.

(2)   Prin derogare de la alineatul (1), ori de câte ori se aplică o nouă autentificare strictă a clienților pentru o cerere de acces prin intermediul unui prestator de servicii de informare cu privire la conturi înainte de expirarea perioadei care face obiectul derogării menționate la alineatul (1), se aplică articolul 10a, introdus prin prezentul regulament.

Articolul 3

Intrarea în vigoare și aplicare

Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.

Se aplică de la 25 iulie 2023.

Prezentul regulament este obligatoriu în toate elementele sale și se aplică direct în toate statele membre.

Adoptat la Bruxelles, 3 august 2022.

Pentru Comisie

Președinta

Ursula VON DER LEYEN


(1)   JO L 337, 23.12.2015, p. 35.

(2)  Regulamentul delegat (UE) 2018/389 al Comisiei din 27 noiembrie 2017 de completare a Directivei (UE) 2015/2366 a Parlamentului European și a Consiliului cu privire la standardele tehnice de reglementare pentru autentificarea strictă a clienților și standardele deschise, comune și sigure de comunicare (JO L 69, 13.3.2018, p. 23).

(3)  Regulamentul (UE) nr. 1093/2010 al Parlamentului European și al Consiliului din 24 noiembrie 2010 de instituire a Autorității europene de supraveghere (Autoritatea bancară europeană), de modificare a Deciziei nr. 716/2009/CE și de abrogare a Deciziei 2009/78/CE a Comisiei (JO L 331, 15.12.2010, p. 12).


Top