Пользователи банковских и платежных приложений смогут проходить регистрацию по номеру телефона, оформленному на близкого родственника.
Центральный банк Узбекистана утвердил изменения в требования к информационной безопасности, кибербезопасности и предотвращению фрода при оказании дистанционных финансовых услуг. Документ от 14 августа опубликован на Lex.uz.
Одно из ключевых изменений касается регистрации пользователей в банковских и платежных приложениях. Теперь допускается использование номера телефона, оформленного не на самого пользователя, а на его близкого родственника.
К таким родственникам относятся родители, братья, сестры, супруги и дети, а также родственники супруга. При этом воспользоваться корпоративным номером, оформленным на юридическое лицо, для такой регистрации нельзя.
Требование дистанционной биометрической идентификации при регистрации в приложениях банков и платежных сервисов при этом сохраняется.
Также ЦБ сократил число случаев, когда биометрическое подтверждение является обязательным. Оно потребуется при входе в аккаунт с нового устройства или при восстановлении пароля.
Для привязки банковской карты биометрия больше не нужна — достаточно ввести одноразовый OTP-код.
При входе с нового устройства или восстановлении пароля ранее привязанные карты теперь не будут автоматически отвязываться. Они перейдут в неактивный статус, после чего пользователь сможет активировать их с помощью OTP-кода.
Изменения затронули и переводы между картами. Обязательное подтверждение OTP-кодом для всех P2P-переводов отменяется. Банки и платежные организации смогут самостоятельно определять операции, для которых требуется дополнительное подтверждение, а также устанавливать максимальную сумму перевода без OTP.
Кроме того, при переводах будут частично скрываться как имя, так и фамилия получателя. Ранее приложения могли отображать имя владельца карты полностью и первую букву его фамилии.
Банкам и платежным организациям также разрешили самостоятельно выбирать способ уведомления клиентов при обнаружении вредоносного ПО или признаков скомпрометированного устройства — через SMS либо push-сообщение.
Перечень операций, перед которыми необходимо показывать предупреждение о возможном мошенничестве, финансовые организации также смогут определять самостоятельно в рамках своей политики управления рисками.
Еще одна поправка касается протокола защищенного соединения. Вместо обязательного использования TLS версии 1.3 или выше организации смогут применять поддерживаемую версию протокола.
