Wir freuen uns, den neuen Leitfaden zur Prüfung der zweiten EU Zahlungsdiensterichtlinie (Payment Service Directive 2, PSD2) vorzustellen: Ein praxisorientiertes Werkzeug mit Prüfungsfragen zur vollständigen Prüfung der PSD2. Das Dokument bündelt die regulatorischen Anforderungen und enthält konkrete Vorschläge für Prüfungshandlungen. Der Leitfaden unterstützt die Interne Revision bei PSD2‑bezogenen Prüfungen – von Zahlungsverkehr über Online‑Banking bis hin zu Drittparteien- und Dienstleister-Schnittstellen.
Der DIIR-Prüfungsleitfaden zur PSD2 (Delegierte Verordnung (EU) 2018/389) unterstützt Interne Revisionen bei Prüfungen im Zahlungsverkehr, insbesondere zu starker Kundenauthentifizierung (SKA), Ausnahmen, Schutz personalisierter Sicherheitsmerkmale sowie sicheren, offenen Kommunikationsstandards. Er fokussiert auf prüfbare Artikeltatbestände und bietet praxisnahe Prüfungsfragen.
Zahlungsdienstleister müssen wirksame Transaktionsüberwachungsmechanismen betreiben, die risikobasierte Faktoren berücksichtigen (u. a. Listen missbräuchlicher/gestohlener Authentifizierungselemente, Betrag, bekannte Betrugsszenarien, Malware-Indikatoren, Nutzungsprotokolle bereitgestellter Geräte/Software). SKA erzeugt einen einmalig nutzbaren Authentifizierungscode und verlangt u. a. fehlersichere Meldelogik, Sperren nach maximal fünf Fehlversuchen, gesicherte Sitzungen und automatische Timeouts. Der Leitfaden konkretisiert Prüfungshandlungen zu Governance, Rollen/Kompetenzen, Regeln der Transaktionsüberwachung, Änderungs- und Testprozesse, Nachweis der Wirksamkeit, Dokumentation und Berichten.
Prüfpflichten: Sicherheitsmaßnahmen sind regelmäßig, durch fachkundige und operativ unabhängige Prüfer zu bewerten; bei Nutzung bestimmter Ausnahmen (z. B. Art. 18) sind Methodik, Modelle und Betrugsraten mindestens jährlich zu prüfen; zusätzlich im ersten Jahr und dann mindestens alle drei Jahre durch einen unabhängigen externen Prüfer. Bei Outsourcing ist sicherzustellen, dass RTS-Anforderungen vertraglich, organisatorisch und technisch vollständig abgedeckt sind; das Institut behält fachliche Verantwortung und Steuerungshoheit.
Wir bedanken uns bei den Mitgliedern des DIIR-Arbeitskreises „Revision des Zahlungsverkehrs bei Kreditinstituten und Zahlungsverkehrsdienstleistern“ für die sorgfältige und detaillierte Ausarbeitung!