حدد البنك المركزي المصري إجراءات الحصول على التراخيص الخاصة بالهوية المالية الرقمية لاستخدام منظومة التعرف على

البنك المركزي المصري,المركزي المصري,المركزي



«المركزي» يلزم البنوك بخطة عمل لمدة 3 سنوات للحصول على رخصة الهوية المالية الرقمية

FirstBank

حدد البنك المركزي المصري إجراءات الحصول على التراخيص الخاصة بالهوية المالية الرقمية، لاستخدام منظومة التعرف على هوية العملاء إلكترونيًا.

وألزم البنك المركزي البنوك أو الجهات الراغبة في الاشتراك في المنظومة المعتمدة بالتقدم بطلب للحصول على موافقته، مع استيفاء عدد من المستندات، تشمل دورة العمل التفصيلية، وبيانات البنية التحتية للمنظومة التي سيتم استخدامها.

إلى جانب التكنولوجيا اللازمة وضوابط أمن المعلومات والأمن السيبراني لتأمين البنية التحتية والأنظمة والتطبيقات وكافة المعلومات والبيانات في حالات نقلها ومعالجتها وتخزينها وحفظها في نسخ احتياطية، بما يضمن سرية وسلامة وإتاحة البيانات والتوافق مع الإطار العام للأمن السيبراني.

كما تتضمن المستندات المطلوبة خطة العمل الخاصة بالربط الفني مع شركة الهوية المالية الرقمية، والبيانات المتعلقة بالتطبيق الخاص بالتحقق من هوية العملاء إلكترونيًا، إلى جانب تقديم خطة عمل لمدة 3 سنوات تتضمن عدد العملاء المستهدف تقديم الخدمة لهم، والمنتجات والخدمات التي سيتم تطبيقها، وخطة تسويقية شاملة للتعريف بالخدمة وتفعيل استخدامها.

وألزم البنك المركزي البنوك بإجراء الاختبارات اللازمة للتأكد من التوافق مع القواعد الخاصة بالبنك المركزي المصري ونظم العمل الخاصة بشركة الهوية المالية الرقمية.

وقبل الإطلاق الفعلي للخدمة، ألزم البنك المركزي البنوك بموافاته بتقرير اختبار الاختراق (Penetration Test Report)، وتقارير تقييم نقاط الضعف (Vulnerability Assessment) على بيئة العمل الفعلية وبيئة الطوارئ، بما يشمل جميع الأنظمة والتطبيقات والبنية التحتية وأساليب التأمين المتبعة.

واشترط أن تتم هذه الاختبارات بصورة شاملة تتيح اكتشاف جميع الثغرات والمشكلات الفنية، للتأكد من عدم وجود نقاط ضعف عالية أو متوسطة الخطورة، على أن يقدم التقرير إلى البنك المركزي خلال مدة لا تتجاوز 3 أشهر من تاريخ إصداره من مقدم خدمة خارجي مستقل، وذلك فيما يتعلق بكافة الخدمات المذكورة، ومن ثم الحصول على موافقة البنك المركزي المصري لتفعيل الخدمة.

كما تضمنت المتطلبات تقديم تقييم المخاطر الذي أجراه البنك على الخدمة، والذي يوضح أن الضوابط التي سيتم تطبيقها تصل بمستوى المخاطر إلى المستوى المقبول، وتوضح إجراءات إدارة ورصد أي مخاطر بصورة فعالة.

وألزم البنك المركزي البنوك بإجراء تقييم لمخاطر الأمن السيبراني (Cybersecurity Risk Assessment)، على أن يتم اعتماده من السلطة المختصة، إلى جانب استيفاء تقييم للمخاطر من إدارة الالتزام.

وشملت المتطلبات كذلك موافاة البنك المركزي بتقرير (SOC Type 2) من جهة معتمدة قبل الإطلاق، وموافاته بتقرير (SOC Type 2) من جهة معتمدة خلال 6 أشهر من الإطلاق.

كما اشترط البنك المركزي إجراء تقييم أثر الخصوصية (Privacy Impact Assessment) قبل إطلاق الخدمة، بما يضمن تحديد ومعالجة المخاطر التي قد تؤدي إلى انتهاك الخصوصية أو إساءة استخدام الهوية أو أي مخاطر احتيال مرتبطة بها، على أن يعد هذا التقييم جزءًا من منظومة إدارة مخاطر الاحتيال، ويقدم للإدارة المركزية لمكافحة الاحتيال للوقوف على تقييم المخاطر المحتملة على خصوصية العملاء، ومنها مخاطر تسريب البيانات وسوء الاستخدام والوصول غير المصرح به.

ويتضمن التقييم كذلك تحديد الضوابط اللازمة للحد من تلك المخاطر، والوقوف على البيانات الشخصية التي سيتم جمعها أو معالجتها، وتحليل أسلوب استخدام تلك البيانات وما يمكن الوصول إليها.