Yatırım Hizmet ve Faaliyetleri ile Yan Hizmetlere İlişkin Belge ve Kayıt Düzeni Hakkında Tebliğ (Iıı-45.1)
- Dayanağı
- 6362 sayılı SPKn m. 45
- Resmî Gazete
- 01.08.2015 / 29432
- Son değişiklik
- 08.02.2022
- Ekler
- Ek (docx)
- Madde sayısı
- 35
Madde 5/A geçmişi
Kimlik doğrulama ve işlem güvenliği
Metin 0 kez değişmiş, toplam 1 değişiklik kaydı var.
Bugünkü metni
MADDE 5/A – (Ek:RG-8/2/2022-31744)(2)
(1) Aracı kurumun, elektronik ortamda sunulan yatırım hizmet ve faaliyetleri için müşterilerine birbirinden bağımsız en az iki bileşenden oluşan bir kimlik doğrulama mekanizması uygulaması ve bu bileşenlerin kimlik doğrulama sürecinde kullanılmaları esnasında barındırdıkları kimlik doğrulama verilerinin gizliliğini sağlayacak önlemleri alması esastır. Bu iki bileşen; müşterinin “bildiği”, “sahip olduğu” veya “biyometrik bir karakteristiği olan” unsur sınıflarından farklı ikisine ait olmak üzere seçilir. Bileşenlerin bağımsız olması, bir bileşenin ele geçirilmesinin diğer bileşenin güvenliğini tehlikeye atmamasını ifade eder. Müşterinin sahip olduğu bileşenin müşteriye özgü olması ve taklit edilememesi esastır.
(2) Elektronik ortamda sunulan yatırım hizmet ve faaliyetleri için birinci fıkraya göre gerçekleştirilecek kimlik doğrulama işlemi için müşteriye atanmış bir şifreleme gizli anahtarı ile imzalanacak şekilde tek kullanımlık bir doğrulama kodu üretilir. Doğrulama kodu aracılığıyla birinci fıkrada belirtilen kimlik doğrulama unsurlarından hiçbiri hakkında bilgi edinilememesi, bilinen bir doğrulama kodu ile geçerli başka doğrulama kodlarının türetilememesi, doğrulama kodlarının taklit edilememesi sağlanır. Müşteriye atanmış bir şifreleme gizli anahtarı ile doğrulama kodunun imzalanmasının mümkün olmadığı hallerde, SMS yoluyla müşteriye doğrulama kodu iletilebilir.
(3) Aracı kurum mobil uygulamasına tanımlanan uygulama pininin müşteriye özgü bir şifreleme anahtarına erişmek üzere kullanılması ve bu şifreleme anahtarı yoluyla müşteriyle ilintili eşsiz bir bilginin aracı kurum nezdinde çevrimiçi olarak doğrulanması halinde, birinci fıkrada belirtilen iki bileşenli kimlik doğrulama yerine getirilmiş kabul edilir. Benzer şekilde, müşteriye ait bir biyometrik kimlik doğrulama bileşeninin mobil uygulama kullanılarak müşteriye özgü bir şifreleme anahtarına erişilmesi suretiyle bu şifreleme anahtarı yoluyla müşteriyle ilintili eşsiz bir bilginin aracı kurum nezdinde çevrimiçi olarak doğrulanması halinde, birinci fıkrada belirtilen iki bileşenli kimlik doğrulama yerine getirilmiş kabul edilir.
(4) Müşterilere uygulanacak kimlik doğrulama mekanizmasının aşağıdaki fonksiyonları yerine getirmesi sağlanır:
a) Başarısız kimlik doğrulama teşebbüslerinin belirli bir sayıyı aşması halinde ilgili müşterinin erişimini engellemesi.
b) Başarısız kimlik doğrulama teşebbüsleri sonrasında, bu teşebbüsü gerçekleştiren kişiye, hatalı girilen müşteri adı bilgisi veya parola ile ilgili, böyle bir müşteri adının sistemde olmadığı veya parolanın hatalı girildiği bilgisini vermemesi.
c) Hiçbir işlem yapılmayan hareketsiz oturumlar için oturumu belirli bir süre sonra sonlandırması veya kilitlemesi.
ç) Birden fazla müşterinin aynı müşteri hesabını kullanabilmesi ya da bir müşterinin aynı anda farklı oturumlar açabilmesi konusunda bilgi güvenliğinden sorumlu personelin onay verdiği durumlar hariç olmak üzere, aynı müşteri için aynı anda birden fazla oturum açılmaya çalışılması durumunda buna izin vermemesi ve müşteriye uyarı vermesi.
Metni elimizde olmayan 1 değişiklik kaydı
Bu kayıtlar metin içindeki değişiklik notlarından derlendi. Karşılaştırılacak hâl elimizde yok: belgenin konsolide metninin en eski kopyası 8 Şubat 2022 tarihli, bundan öncesi için metnin o günkü hâli hiçbir arşivde bulunmuyor.