Archivo del Autor: inza

Acerca de inza

Presidente de EADTrust. Pionero de la certificación digital y de la banca electrónica fue Director General de Camerfirma y de FESTE y Director en Banesto, BBVA y Mobipay. En la actualidad colabora en la modernización de la justicia.

Hoy hablaré de PSD2 en el 1er encuentro de Compliance de RSI


Rural de Servicios Informáticos me ha invitado a dar una charla sobre PSD2 (Segunda Directiva de Pagos) en su primer encuentro de compliance en el que se van a dar unas charlas y debates muy interesantes.

  • 11.30 – 12.00 // Entrega de acreditaciones y café
  • 12.00 – 12.15 // BIENVENIDA > RSI
  • 12.15 – 12.35 // Visión global de conformidad y compliance en el negocio > RSI
  • 12.35 – 12.55 // Metodología de conformidad y compliance > AUREN
  • 12.55 – 13.15 // Supervisión de proveedores y cadena de suministro > LEET SECURITY
  • 13.15 – 13.35 // Gobierno del Dato >IBM
  • 13.35 – 13.55 // Nuevo reglamento europeo GDPR > Syntagma
  • 13.55- 14.15 // Cloud y Outsourcing > Banco de España
  • 14.15 – 14.55 // Mesa de Debate: GDPR y Gobierno del Dato > BDE, IBM, CCI, RSI, UNACC – Modera RSI
  • 14.55 – 16.00 // Ágape y Networking.
  • 16.00 – 16.40 // Mesa de Debate: Transparencia y Compliance > ( DRS, EADTRUST, AENOR, AECR, CONTINUAM – Modera RSI)
  • 16.40- 17.00 // PSD2 > EADTRUST
  • 17.00 – 17.20 // PCI DSS V3.2 > S21SEC
  • 17.20 – 17.40 // Directiva NIS > RSI
  • 17.40 – 18.00 // Prevención Riesgos Penales > Despacho Rodrigo Salmerón.
  • 18.00 – 18.20 // Herramienta de Gestión > AUDISEC
  • 18.20- 18.30 // CIERRE > RSI

DÓNDE? En DOCALIA. P.E VALDELACASA. Avda. Peñalara, 35. Alcobendas

Los ponentes:

Alfonso Pastor

ALFONSO PASTOR

Leet Security

Socio Director Sales & Mktng.

Más de 25 años de trayectoria profesional en servicios y tecnologías de la información, en sistemas financieros y telecomunicaciones. Ingeniero Aeronáutico por la Universidad Politécnica de Madrid.

Con dilatada experiencia en la dirección comercial y de unidades de negocio, en compañías multinacionales de servicios de telecomunicaciones, BT y KPN. Cuenta con notables casos de éxito en la concepción, lanzamiento y desarrollo comercial de nuevos servicios siguiendo la evolución tecnológica y regulatoria, para dar cobertura a las nuevas necesidades y propiciando el crecimiento del mercado.

Alexis Alonso

ALEXIS ALONSO

S21SEC

Actualmente Alexis Alonso es Responsable de Medios de Pago de S21SEC, anteriormente ha trabajado en Iberdrola como miembro del equipo de cumplimiento de LOPD, posteriormente formó parte de KPMG como White Hat Hacker.

Entró en S21SEC como parte del equipo de consultoría y compliance para emprender la aventura de ser Responsable de Seguridad y Compliance de varias plataformas de pago. Cuenta, por lo tanto, con más de 10 años de experiencia en el ámbito de la seguridad y en particular 8 años enfocado a los ámbitos de entornos financieros y medios de pago.

Pablo Garcia

PABLO GARCÍA MEXÍA, J.D., PH.D.

Syntagma

Co-fundador del centro de estudios Syntagma.org. Of Counsel en la firma internacional de abogados Ashurst LLP. Letrado de las Cortes Generales. Doctor en Derecho (apto cum laude, Universidad Complutense de Madrid).

Ha actuado como Árbitro del Banco Mundial (CIADI). Y como Profesor visitante del College of William & Mary (Virginia, EE.UU.). Director de la Revista de Privacidad y Derecho Digital.

Miembro del grupo de líderes en innovación en habla hispana “Los 100 de COTEC”. Miembro de las Directivas de Internet Society-Capítulo español y del Foro de la Sociedad Civil. Ha trabajado como consultor internacional para Naciones Unidas y Unión Europea. Ha sido Director de Recursos Humanos y Seguridad del Senado, Secretario General de la Asamblea de Madrid y Director de Relaciones Internacionales del Congreso de los Diputados. Amplió estudios en la Harvard Law School, la IE Business School, la University of Kent at Canterbury y la Universidad CEU-San Pablo. Es autor de ocho libros (en español o inglés) y director de otros cuatro sobre diversos temas legales y referidos a Internet, así como de más de 40 artículos en revistas y otras obras especializadas. Asiduo conferenciante en múltiples foros internacionales y españoles; articulista en diversos medios de comunicación de amplia difusión. Está en posesión de la Cruz de oficial de la Orden de Isabel la Católica.

www.pablogmexia.net

John Doe

PEDRO PABLO LÓPEZ

RSI

Es Gerente GRC & PIC (Gobierno, Riesgos, Compliance & Protección, Infraestructuras y Continuidad Global) de Rural Servicios Informáticos. Su trayectoria se resumen en más de 30 años trabajando en los Servicios Informáticos: ENTEL, CITIBANK, BANCO SANTANDER Y RSI.

Miembro fundador de Instituto Continuidad Negocio Español (CONTINUAM) y del Observatorio de Seguridad Integral, Gestión de Emergencias y Continuidad Operativa (SIGECO), actual Presidente de ambas asociaciones desde 2015. Participa en Comisión de Regulación AUTELSI, Comisión CON (Riesgos) ISACA, Comisión Seguridad y Fraude y Comisión de Continuidad de CCI, Comisión Seguridad AEB, Comisión Seguridad CEIM, Grupo CISO UNICO BANK, miembro de CECON, y otras Comisiones y Grupos de Trabajo de Normalización AENOR y Comité de Seguridad y Continuidad de REDSYS.

Daniel Martinez Batanero

DANIEL MARTINEZ BATANERO

RSI

Actualmente Chieff Data Officer y Director de Smart Data en RSI. Anteriormente Director General de Telecomunicaciones y Nuevas Tecnologías y CIO del gobierno de CLM, Director Internacional de Planificación Estratégica, Control Presupuestario y Oficina de Proyectos de IT de AXA para la región de Sur de Europa, Mediterráneo y Latinoamérica, Director de Corebanking y Secretario Gral. del Consejo de RSI.

Previamente Director de Planificación y Control. Licenciado en Matemáticas con un MBA Internacional por la Universidad Autónoma de Madrid y un Postgrado ?Strategic Business Partnering? por la Universidad Bell Labs de AT&T en Hilversum (Holanda). TEDx Speaker ?Innovación y Tecnología? 2013. Participante, junto con 50 CIO?s mundiales (cinco de ellos españoles), en el libro blanco ?Las TIC en 2026?, una aproximación visionaria del futuro de la mano de las tecnologías.

Julián Inza

JULIÁN INZA

EADTrust

Actualmente soy Presidente de EADTrust, European Agency of Digital Trust, Prestador de Servicios de Confianza Digital registrado en el censo administrado por el MInisterio de Energía, Turismo y Agenda Digital. Colaboro con diferentes instituciones como experto en administración electrónica y diplomática digital. Soy también auditor certificado CISA.

Me considero pionero de la certificación digital: Impulsé la primera autoridad de certificación de España, en Banesto en 1995, y posteriormente he sido Director General de Camerfirma, Director Gerente de FESTE (Fundación para el Estudio de la Seguridad de las Telecomunicaciones) y Presidente de AECODI (Asociación del Sector de la Certificación Digital).

En banca he desempeñado responsabilidades como Senior Vicepresident de Mobipay International (CIO, CISO, responsable de Sistemas de Información, Innovación, Tecnología y Seguridad), Director de Estrategia Tecnológica en Banesto (hoy integrado en Santander) y Director de Redes Distribuidas en Banesto EFT.

Gema Montoya

JOSÉ DE RAFAEL GAVALDA

TCI / Business Ethics & Compliance

Actualmente es socio de TCI (Transparencia Corporativa Internacional) y owner de Business Ethics and Compliance. Sus últimos 5 años los ha dedicado al estudio e investigación de los asuntos relacionados con Transparencia, Compliance y Corrupción desde una perspectiva de los valores éticos de las personas. Ha colaborado con expertos de varias universidades en trabajos relacionados con la ética y la moral. Es presidente de RIGHT PERSON FOUNDATION.

En 1989 entro a formar parte de la consultora Anderse Consulting hoy conocida como Accenture. Desarrollo proyectos con financiación multilateral (Banco Mundial y Banco Interamericano de Desarrollo) basados en la modernización de varias administraciones públicas en Latinoamérica. Tuvo que enfrentarse a episodios de corrupción que le acreditan un buen conocimiento de lo que son las malas prácticas así como sus consecuencias.

Desde el año 2000 al 2011 fue Director General de la AEC (Asociación Española de Empresas de Consultoría) en donde tuvo la oportunidad de vivir muy cerca, la difícil gestión de más de 90.000 consultores. Desarrollo una intensa actividad en beneficio de todas las empresas de consultoria. Es economista, posee un máster en gestión gerencial y es Diplomado por el Centro Superior de Estudios de la Defensa Nacional- 1999. Curso Monográfico ?La Defensa Común Europea?.

Cristina Freijanes

CRISTINA FREIJANES

UNACC

Licenciada en Derecho (especialidad económica) por la Universidad de Deusto. Su trayectoria en la Unacc comienza en 2007, donde ha ejercido como asesora jurídica y defensora del cliente y del partícipe, hasta su nombramiento en 2015 como Secretaria General, cargo que desempeña en la actualidad.

Previamente, entre 2003 y 2007, trabajó en la asesoría jurídica de RGA. En conjunto, más de 10 años en el sector de las cooperativas de crédito. Desde 2015, es además miembro del Comité Consultivo de la CNMV.

Gema Montoya

MANUEL CARPIO

Continuam

Actualmente es consultor independiente sobre Ciberseguridad, Privacidad y Continuidad de Negocio. Este año ha fundado, junto con otros profesionales del sector de la seguridad, la compañía INTELSYNET.

Anteriormente ocupó el puesto de Director Corporativo de Seguridad de la Información y Prevención del Fraude. Secretario del Comité de Seguridad de Telefónica. Es auditor certificado de sistemas de información (ISACA) y Co-fundador del GTS (Grupo de Trabajo en Seguridad, que agrupa a las 15 principales empresas del IBEX35) y de CECONTEL (Consorcio Español para la continuidad de negocio en las Telecomunicaciones).

Jose Miguel del Rio

JOSE MIGUEL DEL RÍO

Banco de España

Auditor informático de la Dirección General de Supervisión del Banco de España, al que se incorporó hace 25 años, tras trabajar anteriormente otros 15 en otra entidad financiera española de primer nivel. Desde hace tres es el responsable del Grupo 3 del Departamento de Inspección IV en dicha Dirección General.

Es auditor CISA y participa en distintos grupos de trabajo en el MUS (Mecanismo Único de Supervisión) y en el grupo interno de Fintech del Banco de España.

Jose Manuel Barrios

JOSÉ MANUEL BARRIOS FERNÁNDEZ

Auren

Gerente de Auren en el Área de Consultoría – División de Seguridad de la Información Es Ingeniero en Informática en la Universidad Politécnica de Valencia y posee las certificaciones CISA, ISO 27001 Lead Auditor, ISO 20000 Lead Auditor, entre otras y es Perito Judicial en Sistemas de Información. Es formador en varios Colegios Profesionales (COIICV, COIT).

Cuenta con más de 14 años de experiencia en el campo de los Sistemas de Información y Comunicaciones, específicamente en Auditorias Informáticas y asesoramiento en seguridad de la información. Experto en Control Interno TIC, Seguridad de Firma Electrónica y entornos PKI, Ciberseguridad Auditorías informáticas, Auditoría de procesos, Data Analytics, Protección de Datos y Continuidad de Negocio.

Antonio Quevedo

ANTONIO QUEVEDO

Audisec

Antonio Quevedo es el CEO y fundador de Audisec, Seguridad de la Información S.L. empresa con más de 10 años de trayectoria en el mundo de la consultoría y desarrolladora de GlobalSUITE. Tiene 43 años, está casado y es padre de tres hijos. Es Licenciado en Derecho por la Universidad de Castilla La Mancha con una mención especial como mejor expediente académico reconocido con un premio especial, Máster en Derecho de las Telecomunicación y Tecnologías de la Información por la Universidad Carlos III de Madrid, PPD por la Escuela de Negocios IESE de Madrid y posee múltiples reconocimientos y titulaciones adicionales como CISA, Lead Auditor, CDPP, etc.

Asimismo, imparte formación, escribe en numerosas revistas y ha publicado artículos siempre con un denominador común, su pasión por la tecnología y la organización empresarial. Estas dos facetas son quizás las que le llevaron a crear Audisec y el software GlobalSUITE, ayudar a las empresas a que sus procesos de mejora organizacional se lleven a cabo de manera rigurosa, eficiente y mantenible. Esta faceta profesional se compagina con la familiar donde su mujer y sus tres hijos, además del Padel,su deporte favorito, hacen de contrapeso.”

Alberto Sainz

ALBERTO SAINZ DE LOS TERREROS HERNÁEZ

AECR

DIRECTOR DE ASESORÍA JURÍDICA Asesoramiento legal general en todo tipo de cuestiones (principalmente de Derecho mercantil y bancario) para temas relacionados con el Grupo Caja Rural y todas las cajas asociadas. Coordinación de los aspectos legales de todo tipo de proyectos relativos a las cajas asociadas. Asesoramiento legal general a la Asociación y los miembros de su Junta Directiva. Vicesecretario de la Junta Directiva de la Asociación. Representante de la patronal del sector (UNACC) en determinados grupos de trabajo de la European Association of Cooperative Banks.

Julia Urio

JULIA URÍO

IBM

Existe un nuevo entorno de análisis basado en nuevas fuentes de datos, capacidades de cloud y cognitivas y capacidades de autoservicio para usuarios de empresa. No olvidar que la calidad de los datos y la gobernanza de la información es el factor clave de éxito para garantizar las metas de negocio y el cumplimiento de los requisitos legales como GDPR, Basile

CAB Forum summary of Insurance requirements for EV Trust Service Providers


Each CA SHALL maintain the following insurance related to their respective performance and obligations under these Guidelines:

(A) Commercial General Liability insurance (occurrence form) with policy limits of at least two million US dollars in coverage; and

(B) Professional Liability/Errors and Omissions insurance, with policy limits of at least five million US dollars in coverage, and including coverage for

(i) claims for damages arising out of an act, error, or omission, unintentional breach of contract, or neglect in issuing or maintaining EV Certificates, and

(ii) claims for damages arising out of infringement of the proprietary rights of any third party (excluding copyright, and trademark infringement), and invasion of privacy and advertising injury.

Such insurance MUST be with a company rated no less than A- as to Policy Holder’s Rating in the current edition of Best’s Insurance Guide (or with an association of companies each of the members of which are so rated).

A CA MAY self-insure for liabilities that arise from such party’s performance and obligations under these Guidelines provided that it has at least five hundred million US dollars in liquid assets based on audited financial statements in the past twelve months, and a quick ratio (ratio of liquid assets to current liabilities) of not less than 1.0.

Final Draft Regulatory Technical Standards y #eIdAS


El artículo 25 del proyecto de norma técnica reguladora publicado por la EBA en cumplimiento del mandato de la Comisión Europea de desarrollo de la PSD2 (Segunda Directiva de Pagos) se refiere a los requisitos de identificación y el 29 al mecanismo específico de los certificados.

En este último artículo queda patente la importancia de los servicios de confianza definidos por el EIDAS (Reglamento UE 910/2014).

  1. Para el propósito de identificación, a que se refiere el artículo 21, apartado 1, letra a), los proveedores de servicios de pago  confiarán en certificados cualificados para generación de sellos electrónicos tal como se definen en el apartado 30 del artículo 3 del Reglamento (UE) n ° 910/2014 4 o en los certificados de autenticación de sitio webpara según se definen en el en el apartado 39 del artículo 3 de dicho Reglamento.
  2. A los efectos del presente Reglamento, el número de registro contemplado en la letra C del anexo III del Reglamento (UE) no 910/2014 se referirá al número de autorización correspondiente a los proveedores de servicios de pago que emiten instrumentos de pago basados en tarjetas (payment service provider issuing card-based payment instruments),  a los proveedores de servicios de información de cuenta (account information service provider) y a los proveedores de servicios de iniciación de pagos (payment initiation service provider), así como los prestadores de servicios
    de pagos de gestión de cuenta (account servicing payment service provider) que proporcionen dichos servicios, según consten  en el registro público del Estado miembro de origen del prestador, de conformidad con el artículo 14 de la Directiva (UE) 2015/2366 o según resulte de la notificación de cada autorización concedida al amparo del artículo 8 de la Directiva 2013/36 / EU de conformidad con el artículo 20 de dicha Directiva.
  3. A efectos del presente Reglamento, los certificados cualificados para generación de sellos electrónico  o para la autenticación del sitio web a que se refiere el párrafo 1 del presente artículo, deberán incluir varias menciones en lengua inglesa para reflejar los siguientes atributos específicos adicionales:
    (a) el papel del prestador de servicios de pago, que podrá ser uno o más  uno o más de los siguientes:  “account servicing payment service provider”; “payment initiation service provider”;  “account information service provider”;  “payment service provider issuing card-based payment instruments”, respectivamente “proveedor de servicios de pago de gestión de cuenta”, “proveedor de servicios de iniciación de pago”, “proveedor de servicio de información de cuenta” y “proveedor de servicios de pago que emite instrumentos de pago basados en tarjetas”.
    (b) la denominación de las autoridades competentes en las que el prestador de servicios está registrado.
    4. Los atributos mencionados en el apartado 3 no afectarán a la interoperabilidad y
    reconocimiento de certificados calificados para sellos electrónicos o autenticación de sitios web.

En el marco de #eIdAS es de aplicación el estándar EN 319 412 en sus partes 1, 3 y 4 (EN 319 412-1, EN 319 412-3 y EN 319 412-4) por lo que la mención del registro de entidades financieras correspondería a las siglas BA (Banking Authority).

eadt-logoPor ejemplo, el “serial number” del certificado cualificado del BBVA a los efectos de la autenticación como “Prestador de servicios de gestión de cuentas” en el marco de la segunda directiva de pagos (PSD2) debería identificarse con el valor  BA:ES0182

EADTrust ya está en condiciones de emitir certficados cualificados para prestadores de servicios amparados por la PSD2 y alineados con la versión publicada a finales de febrero de 2017 de los “Regulatory Technical Standards” de la European Banking Association.

Segunda directiva de servicios de pago (PSD2) y Regulatory Technical Standards


La DIRECTIVA (UE) 2015/2366 DEL PARLAMENTO EUROPEO Y DEL CONSEJO de 25 de noviembre de 2015 sobre servicios de pago en el mercado interior y por la que se modifican las Directivas 2002/65/CE, 2009/110/CE y 2013/36/UE y el Reglamento (UE) no 1093/2010 y se deroga la Directiva 2007/64/CE se publicó el Diario Oficial de la Unión Europea el 23 de diciembre de 2015. Deberá ser recogida por las leyes nacionales de los paises miembros de la UE a más tardar el 13 de enero de 2018.

Independiza la gestión de los servicios de pago de la titularidad de la cuenta, de forma que el cliente de varias entidades financieras podría utilizar un proveedor único para consolidar la información de todas sus cuentas bancarias y para iniciar operaciones, por ejemplo transferencias.

Estos proveedores especiales que acceden a las cuentas para obtener información y para realizar transferencias se denominan prestadores o proveedores de servicios de pago y deben adoptar prudentes medidas de seguridad, en especial para garantizar la debida autenticación de los usuarios. Además, deben contar con un adecuado mecanismo de notificación de incidentes de seguridad a a los supervisores  y a los usuarios.

Los servicios de pago previstos son:

  1. Servicios que permiten el depósito de efectivo en una cuenta de pago y todas las operaciones necesarias para la gestión de una cuenta de pago.
  2. Servicios que permiten la retirada de efectivo de una cuenta de pago y todas las operaciones necesarias para la gestión de una cuenta de pago.
  3. Ejecución de operaciones de pago, incluida la transferencia de fondos, a través de una cuenta de pago en el proveedor de servicios de pago del usuario u otro proveedor de servicios de pago: a) ejecución de adeudos domiciliados, incluidos los adeudos domiciliados no recurrentes, b) ejecución de operaciones de pago mediante tarjeta de pago o dispositivo similar, c) ejecución de transferencias, incluidas las órdenes permanentes.
  4. Ejecución de operaciones de pago cuando los fondos estén cubiertos por una línea de crédito abierta para un usuario de servicios de pago: a) ejecución de adeudos domiciliados, incluidos los adeudos domiciliados no recurrentes, b) ejecución de operaciones de pago mediante tarjeta de pago o dispositivo similar, c) ejecución de transferencias, incluidas las órdenes permanentes.
  5. Emisión de instrumentos de pago y/o adquisición de operaciones de pago.
  6. Envío de dinero.
  7. Servicios de iniciación de pagos.
  8. Servicios de información sobre cuentas.

Las entidades que se constituyan para prestar servicios de pagos deberán cumplir ciertos requisitos de capital en su constitución:  si la entidad de pago solo pretende prestar el servicio de pago del punto 6,  su capital  inicial deberá ser mayor de 20.000 EUR; si la entidad de pago solo pretende prestar el servicio de pago del punto 7, su capital inicial  deberá ser mayor de 50.000 EUR; si la entidad de pago pretende prestar cualquiera de los servicios de pago a que se refieren los puntos 1 a 5, su capital inicial deberá ser mayor de 125.000 EUR. Solo la prestación de Servicios de información sobre cuentas no impone requisitos especiales de capital inicial a las entidades que los presten.

Sin embargo, más importante que el importe de capital inicial son los fondos propios. Uno de los métodos de cálculo de fondos propios mínimos indicados en la directiva para las entidades de pago exige que superen el 10 % de sus gastos generales del año anterior o de los previstos en su plan de negocios, en caso de que no superen el año de actividad.

Para que la actividad de los nuevos prestadores de servicios de pago pueda desarrollarse sin fricciones de interoperabilidad es necesario que se estabilicen las normas técnicas impulsadas por la Autoridad Bancaria Europea (EBA European Banking Authority) “Regulatory Technical Standards“, en particular sobre los aspectos de “strong customer authentication” y “secure communication”

Sin embargo, los borradores publicados por la EBA se han visto como restrictivos con la competencia, en particular respecto a los nuevos modelos de negocio que pretende impulsar la Directiva 2015/2366.

En noviembre de 2016 los eurodiputados a cargo de la negociación con la EBA expresaron su preocupación por el hecho de que los proyectos de normas presentados por la Autoridad Bancaria Europea (EBA) para apoyar la innovación en el mercado de pagos serían restrictivos a los nuevos modelos de negocio.

En agosto de 2016, la EBA propuso los borradores de nuevas normas técnicas de reglamentación (RTS, Regulatory Technical Standards) sobre la autenticación fuerte de los clientes como parte de su mandato de establecer tales normas bajo la nueva Directiva de Servicios de Pagos (PSD2).

Estos RTS incluyen la “autenticación fuerte del cliente” que se deberán usar cuando sea necesario acceder a cuentas de pago en línea, o iniciar una operación de pago electrónico o “realizar cualquier acción a través de un canal remoto que pueda implicar un riesgo de fraude de pago u otros abusos”.

También se aplican a los casos en que los pagos se inician a través de proveedores de servicios de iniciación de pagos (PISP, payment initiation service providers) o cuando los titulares de cuentas solicitan información sobre sus cuentas a través de un proveedor de servicios de información de cuentas (AISP, account information service provider ).

En el borrador de la norma, la EBA establece que los PSP deberían tener la libertad de decidir si se habilitan los pagos o el acceso a la cuenta a través de una “interfaz dedicada”, que sería una interfaz común para el uso de la industria en su totalidad o a través de su propia interfaz de banca electrónica, lo cual implicará que los agregadores de información y los iniciadores de pagos tendrían que ir una por una adaptando las interficies a los requisitos de cada entidad financiera (desvirtuando el propósito de los RTS).

Sin embargo, en una carta a la EBA en nombre del Parlamento Europeo, los eurodiputados Markus Ferber y Antonio Tajani le transmitieron que “el equipo de negociación del Prlamento Europeo apoya el acceso directo por parte de los proveedores de servicios de iniciación de pagos (PISP, payment initiation service providers ) y de los de servicios de información de cuenta (AISP, account information service providers) a la cuenta del ordenante, sin que el proveedor de servicios de pago de cuentas (ASPSP, account servicing payment service provider) exija que utilice un modelo de negocio determinado para la prestación de su servicio, ya se base en el acceso directo o en el indirecto.

Feber y Tajani expresaron su preocupación de que permitir el empleo de una “interfaz dedicada” implica el riesgo de dar a los ASPSP la posibilidad de excluir o limitar el acceso directo a la cuenta del ordenante a través de las instalaciones bancarias en línea preexistentes.

Esta opción  sería contraria al principio establecido en la Directiva, que impone a la EBAel desarrollo de las RTS con el fin de asegurar y mantener una competencia leal entre todos los proveedores de servicios de pago y garantizar la neutralidad de la tecnología y los modelos de negocio.

Feber y Tajani dejaron claro que el Parlamento Europeo quiere que la EBA se asegure de que los PISP y los AISP puedan obtener acceso directo a cuentas a través de todas las interfaces orientadas al cliente proporcionadas por los ASPSP en todo momento.

La EBA también debe asegurar que los ASPSPs siguen rigurosamente las reglas impuestas por la Directiva PSD2 para permitir a los PISPs y a los AISPs el acceso seguro a las cuentas cuando dichas entidades usan las interfaces propias de los ASPSPs.

El pasado 23 de febrero de 2017 la Autoridad Bancaria Europea (EBA) publicó su borrador final de Normas Técnicas de Reglamentación (RTS) sobre la autenticación fuerte de los clientes y la comunicación común y segura. Estas RTS, establecidas en virtud de la Directiva sobre servicios de pago revisada (PSD2) y desarrolladas en estrecha cooperación con el Banco Central Europeo (BCE).

Draft Regulatory Technical Standards on Strong Customer Authentication and common and secure communication under Article 98 of Directive 2015/2366 (PSD2)

La EBA recibió 224 respuestas a su documento de consulta, en el que se plantearon más de 300 consideraciones o solicitudes de aclaraciones. En la tabla de comentarios publicada como parte de la RTS, la EBA ha resumido cada uno de ellos y ha proporcionado su evaluación sobre si se han realizado cambios en la RTS como resultado de tales consideraciones.

En particular, una de las principales preocupaciones tratadas en este proyecto final de RTS se refiere a las exenciones de la aplicación de la autenticación fuerte de los clientes en función del nivel de riesgo que implica el servicio prestado; la cantidad y recurrencia de la transacción; y el canal de pago utilizado para la ejecución de la transacción. A este respecto, la ABE ha introducido dos nuevas exenciones: una basada en el análisis de riesgo de transacción basada en niveles definidos de fraude y la otra en pagos en las denominadas «terminales sin vigilancia» para las tarifas de transporte o estacionamiento. La exención sobre el análisis del riesgo de transacción está vinculada a un nivel predefinido de fraude y está sujeta a una cláusula de revisión de 18 meses después de la fecha de solicitud de la RTS.

Además, la ABE ha aumentado también el umbral de las transacciones de pago a distancia de 10 a 30 euros y ha suprimido las referencias anteriores a la norma ISO 27001 ya otras características específicas de la autenticación fuerte de los clientes para garantizar la neutralidad tecnológica de la RTS y para facilitar futuras innovaciones.

Con respecto a la comunicación entre proveedores de servicios de pago de cuentas (ASPSP), proveedores de servicios de información de cuentas (AISP) y proveedores de servicios de iniciación de pagos (PISPs), la ABE ha decidido mantener la obligación de que los ASPSP ofrezcan al menos una interfaz para AISPs y PISP para acceder a la información de la cuenta de pago. Esto está vinculado al hecho de que el PSD2 ya no permite el acceso de terceros sin identificación (a veces denominado “simulación de usuario” o, en inglés”screen scraping”) una vez transcurrido el período de transición previsto en el PSD2 para la aplicación de las Normas Técnicas Regulatorias  Regulatory Technical Standards.

La Directiva PSD2 establece que las RTS se aplicarán 18 meses después de su adopción por la Comisión de la UE como un acto delegado, por lo que es preciso que estas RTS se referencien oficialmente en una norma publicada en el Diario Oficial de la Unión Europea.

En el desarrollo de las tecnologías de Strong Customer Authentication claramente juegan un rol relevante los Prestadores de Servicios Electrónicos de Confianza que como EADTrust (European Agency of Digital Trust) aplican lo previsto en el Reglamento EIDAS.

 

 

“Simetría probatoria” y “Soporte duradero” en las firmas electrónicas


Uno de los retos del mundo de las firmas electrónicas es que los documentos firmados electrónicamente puedan estar a disposición de los firmantes de forma permanente y que todos ellos puedan demostrar que las firmas electrónicas son válidas (o que no lo son).

A veces la complejidad del uso de los sistemas de firma electrónica puede hacer útil recurrir a una plataforma que gestione las firmas y que simplifique la operativa, sin merma de la validez jurídica.

Sin embargo, algunas entidades que ofertan plataformas orientadas a la contratación con firma electrónica se arrogan el rol de “tercero de confianza” escasamente definido en la normativa legal como un requisito para la validez de la recogida de las manifestaciones de voluntad por vía digital. La escasa preparación legal de sus interlocutores les permite afirmar con aplomo esa supuesta condición de “tercero de confianza” y con técnicas comerciales dudosas convencen, incluso, a departamentos jurídicos de grandes empresas.

Lo cierto es que no son necesarios los terceros de confianza en el sentido en el que los define el artículo 25 de la LSSI-CE. Y además quienes supuestamente ofrecen servicios de “tercero de confianza” no lo hacen en el sentido de la LSSI-CE

Artículo 25. Intervención de terceros de confianza.

1. Las partes podrán pactar que un tercero archive las declaraciones de voluntad que integran los contratos electrónicos y que consigne la fecha y la hora en que dichas comunicaciones han tenido lugar. La intervención de dichos terceros no podrá alterar ni sustituir las funciones que corresponde realizar a las personas facultadas con arreglo a Derecho para dar fe pública.

2. El tercero deberá archivar en soporte informático las declaraciones que hubieran tenido lugar por vía telemática entre las partes por el tiempo estipulado que, en ningún caso, será inferior a cinco años.

No solo no son necesarios los terceros de confianza, sino que pueden incluso ser sospechosos de ser afines a la parte que los contrata. Cuando se pone más énfasis en que sea un tercero quien dictamine sobre si se realizó o no una contratación, por ejemplo, en vez de dejar que las partes puedan tener la posibilidad de custodiar sus propia pruebas, se aplica un sesgo que se aparta de los usos y costumbres del comercio.

Además, el concepto ambiguo de “tercero de confianza” se asocia frecuentemente al de los notarios, que, en realidad no necesitan esa “muletilla” para que se les reconozca su labor, De esta forma la entidad que dice ser un “tercero de confianza” pretende ponerse al nivel de los notarios, cuando en realidad hay mucha diferencia entre sus roles.

En mi opinión los conceptos de “Simetría probatoria” y “Soporte duradero” son preferibles.

La “simetría probatoria” implica que ambas partes de un acuerdo bilateral o sinalagmático (aquel que genera obligaciones recíprocas para ambos contratantes desde su origen. como la compraventa, el arrendamiento, la permuta o el transporte) están en las mismas condiciones para demostrar su existencia, la validez de su firma y la de la firma de la contraparte

El “Soporte duradero” debe garantizar a las partes, al igual que el soporte papel, la posesión de la información o documentos  precontractuales o contractuales firmados  para que, en caso necesario, pueda ejercitar los derechos que dependan de la disponibilidad de los documentos, incluyendo los aspectos relativos a las evidencias electrónicas.

Firma manuscrita digitalizada avanzada en las administraciones públicas


La digitalización de los administraciones públicas ha pasado a ser obligatoria con la aprobación de la Ley 39/2015 del procedimiento administrativo común y las administraciones públicas, estatales, autonómicas y locales deben dotarse de las herramientas necesarias para atender a los ciudadanos de una manera rápida, eficaz y segura.

La aplicación de la citada Ley 39/2015, de 1 de octubre, del procedimiento administrativo común de las administraciones públicas obliga a los entes públicos a evolucionar hacia la administración sin papeles de forma que las solicitudes y trámites puedan realizarse en formato electrónico. La administración íntegramente electrónica mejorará en eficacia y en eficiencia la gestión pública, dotará de mayor celeridad a los trámites y permitirá ahorrar costes a la administración y al administrado.

No obstante, digitalizar los procesos es una tarea costosa que requiere soluciones tecnológicas adecuadas.

La administración pública debe comprometerse a disponer de métodos digitales legalmente válidos y sencillos de usar, especialmente para los ciudadanos, para poder formular solicitudes, presentar declaraciones responsables o comunicaciones, interponer recursos, desistir de acciones o renunciar a derechos.

Los organismos públicos deben garantizar que los ciudadanos (incluyendo los representantes de las empresas)  puedan relacionarse con ellos a través de los medios electrónicos poniendo a disposición canales de acceso, sistemas y aplicaciones seguras.

Dos aspectos claves de esta relación son la acreditación de la identidad (según lo define el artículo 9) y la firma electrónica  (según lo define el artículo 10). Es importante señalar que muchos procedimientos requieren identificación  y otros requieren firma (cuando verdaderamente sea necesario prestar consentimiento).

Aunque la norma se orienta hacia la firma electrónica basada en certificados, deja margen para gestionar firmas avanzadas, no basadas en certificados, como sucede con el caso de la gestión de firmas manuscritas digitalizadas.

A la hora de implantar un sistema de firma manuscrita digitalizada en un organismo hay que tener en cuenta las garantías que se ofrecen por parte del sistema sobre seguridad técnica y jurídica. Es importante garantizar que durante el proceso de firma y de custodia del documento firmado electrónicamente no se podrán manipular los datos biométricos de la firma.

En el nuevo marco jurídico administrativo, muchos ciudadanos continuarán acudiendo a las oficinas de atención presencial para realizar sus trámites con la ayuda de funcionarios habilitados, pero los trámites se cursarán de forma digital. Tiene sentido que, aunque el funcionario se identifique y firme con su certificado electrónico, los ciudadanos que no se manejen con esa tecnología puedan firmar los escritos  de su puño y letra, pero de forma que el documento electrónico que firman preserve la información de su firma de forma digital.

Los sistemas de firma biométrica o grafométrica permiten firmar en una tableta u otro dispositivo móvil obteniendo una firma manuscrita en soporte digital  con valor legal. De esta manera se agiliza el trámite a realizar potenciando la administración electrónica.

La firma en tabletas o dispositivos móviles, a priori, no permite por si misma garantizar la integridad y autenticidad de la documentación firmada a no ser que se apliquen ciertas medidas de seguridad como el cifrado de la información biométrica.

Se debe usar una combinación de medios tecnológicos y de procedimientos que permiten dar garantías a la firma, recogiendo entre otras aspectos evidencias electrónicas del contexto de la transacción.

Las plataformas de  firma digital permiten la automatización del proceso administrativo de recogida de firma, de envío, de registro y de archivo. Y eventualmente de gestión de controversias respecto a la atribución de la firma al firmante, en un contexto en que se tenga que demostrar esta vinculación.

Para tener la certeza de que un  plataforma es adecuada para la gestión de firmas manuscritas digitalizadas avanzadas (FMDA) es conveniente que esta pueda aportar un certificado de idoneidad tras haber superado una auditoría.

EADTrust cuenta con experiencia para la realización de auditorías de FMDA y avala a las  plataformas y soluciones que han superado sus auditorías.

Son auditorías que se enmarcan en un esquema de evaluación soportado por TCAB (Trust Conformity Assessment Body) que permite que en cada país pueda desarrollarse un modelo específico orientado al contexto normativo del país, especialmente en lo relativo a las normas procesales.

Entre los principios que se revisan se destacan los siguientes:

  1. Captura de elementos biométricos dinámicos de la firma asociados a sus datos de producción
  2. Vinculación biunívoca de los elementos biométricos con el documento firmado
  3. Imposibilidad de incrustar la firma en otros documentos
  4. Autenticidad del documento y vinculación con el firmante
  5. Confidencialidad de los datos biométricos y Protección de la información conforme a la LOPD
  6. Posibilidad de comprobar la firma por el titular
  7. Posibilidad de demostrar la validez de la firma en un proceso litigioso
  8. Simetría probatoria
  9. Soporte duradero
  10. Existencia de un procedimiento de detección y notificación a la autoridad de protección de datos de incidentes de seguridad que afecten a datos de carácter personal.

 

Cambios en las domiciliaciones SEPA desde noviembre de 2016


En los dos últimos años, tanto las entidades financieras como las que giran adeudos por domiciliaciones a través de ellas, según la normativa “Cuaderno AEB 19 de recibos” (antiguo cuaderno CSB 19 o variantes modernas AEB 19.14 y AEB 19.44),  se  han ido adaptando a todos los cambios necesarios para cumplir con la normativa europea, de manera que todos los ficheros emitidos tuvieran el formato único europeo SEPA.

Actualmente en España existen dos modelos de cuadernos de adeudos SEPA que permiten presentarlos en plazos distintos, a elección del usuario y de la localización de la entidad de destino:

  • Esquema CORE: con plazos de 4 días si el adeudo es recurrente o último  y 7 días si el adeudo es el primero o único.
  • Esquema COR1: con plazos de 1 día antes de la fecha de vencimiento del recibo siempre que los adeudos sean nacionales.

A partir del 21 de noviembre de 2016, el esquema COR1 desapare en España y solamente se pueden enviar cuadernos en formato CORE.

Sin embargo, los plazos que tiene este esquema CORE a partir del cambio, son los mismos que el establecido para el COR1, es decir, todos los adeudos, sea cual sea su tipología se podrán presentar hasta un día antes de su fecha de vencimiento. Además ya no hace falta distinguir si el adeudo es el primero en caso de adeudo periódico o recurrente, sino que se delega a la entidad del deudor la operativa de identificar el primer adeudo en caso de este tipo de adeudos.

Por lo tanto, a partir de la fecha indicada sólo existirá un modelo de cuaderno 19, con todas las ventajas que supone el presentar cualquier tipo de adeudo hasta el día anterior a su vencimiento y que afectará por igual tanto al cuaderno tradicional (19.14) como al cuaderno de adeudos domiciliados orientados a empresas B2B (19.44).