Диплом: Автоматизация бизнес-процессов вывода банковского продукта на рынок

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
3. ВЫВОД НА РЫНОК КАРТОЧНЫХ ПРОДУКТОВ
3.1. Стандартизация и автоматизация обслуживания
карточных продуктов
В данной главе мы рассмотрим бизнес- процессы, которые выходят за
пределы банка. Локальные бизнес- процессы банка часто являются частью
глобальных процессов, протекающих между банками и другими финансовыми
институтами. Выход банка за пределы своей инфраструктуры требует от банка
соблюдений определенных правил. Очевидно, что если банк осуществляет
межбанковские переводы через систему SWIFT, банк должен соблюдать
правила взаимодействия с системой. Стандартизация взаимодействия между
банками участниками является необходимым условием для работы системы в
целом. Стандарты и правила описываются межбанковскими системами в
соответствующих спецификациях. Целью данной главы является на примере
продемонстрировать внедрение банком стандартизированных бизнес-
процессов с большим количеством участников. Примером будет внедрение
обслуживания в банке пластиковых карт.
Банковская карта является средством удаленного доступа к счету. Сама
возможность удалённо сформировать поручение своему банку на оплату
товаров и услуг, обслуживается сложным технологическим взаимодействие
между банками. Для описания процесса требуется сначала определиться с
терминами.
Платежная система — организация, которая выполняет посредническую
роль между банками-участниками, выпускающими платежные карты данной
системы.
Эмитент – банк, выпустивший банковскую карту.
Эквайер (эквайрер) банки, обслуживающие карточные сделки в
предприятиях торговли и сервиса, а так же банкоматы.
Расчетные банки (сетелмент- банки) – банки, призванные урегулировать
финансовые обязательства прочих участников.
43
Авторизация - процедура запроса и последующего подтверждения прав
на использование карты для совершения платежей или снятия наличных.
Авторизационный запрос- закодированный запрос (эмитента либо
расчетного центра) на разрешение проведения платежа или сделки с
использованием банковской карты.
Авторизоционный ответ- ответ эмитента (либо расчетного центра) на
авторизационный запрос.
Клиринг- процесс взаиморасчета по обработанным транзакциям между
банками участниками платежной системы. Обмен клиринговыми сообщениями
является файловым. Прием и рассылка клиринговых файлов осуществляется
операционными центрами соответствующих платежных систем.
В 2016 году в России произошел отказ от услуг операционных центров
международных платежных систем и банки перешли на маршрутизацию
трафика в Национальную Систему Платежных Карт, если транзакция не
является трансграничной. В случае если банк- эмитент и банк- эквайер
являются налоговыми резидентами России, вне зависимости от платежной
системы, транзакция будет обрабатываться через процессинговый центр НСПК.
[13]
Рассмотрим процесс авторизации на примере. Держатель банковской
карты (в примере описан процесс с микропроцессорной картой) оплачивает
товары на кассе магазина.
Рассмотрим поэтапно:
- определение метода верификации
- формирование авторизационного запроса
- маршрутизация запроса
- формирование авторизационного ответа
- маршрутизация ответа
- обработка ответа
44
Рисунок 5 – Взаимодействие участников МПС через НСПК
При персонализации карты эмитентом (или персонализационным бюро)
на микропроцесоре настраивается CVM-лист(card verification method) карты.
Эта сущность определяет каким образом возможно верифицировать держателя
карты и определяет приоритет методов аутентификации. Методы верификации
могут предусматривать: проверку PIN в он-лайне, проверку PIN в офф-лайне,
подпись чека, отказ от верификации.
У банка- эквайера на терминале так же установлен свой CVM-лист. Он
определяется на Terminal Management Server на этапе составления
конфигурационных файлов, которые загружаются в POS- терминал. Его
настраивает банк – эквайрер, согласно своим бизнес- правилам. После загрузки
конфигурации в терминале появляется информация о предприятии, где
устройство будет работать.
При оплате картой терминал и микропроцессор карты вступают во
взаимодействие. Сравниваются два CVM-листа. Выбирается тот метод
верификации, который подходит (сравнивается с учетом приоритета) для карты
и терминала.
Практически во всех микропроцессорных картах аппаратно реализован
криптоалгоритм (обычно, некоторая модификация Data Encryption Standard или
45
RSA), а иногда, и не один. Встроенные криптоалгоритмы используются не
только для шифрования данных, но и для их сертификации, для
аутентификации различных приложений, порождения цифровых подписей и
т.д. Обращение к крипто алгоритму обычно реализовано с помощью отдельной
команды операционной системы. В основе алгоритма DES лежат
многочисленные нелинейные преобразования, выполняемые над отдельным
элементами шифруемого блока. RSA относится к асимметричным алгоритмам
шифрования, алгоритм основан на операции разложения на множители
большого числа. [27]
При верификации держателя по подписи, кассир должен сверить
подпись, оставленную клиентом на чеке, с подписью на карте.
При верификации держателя способом PIN офф-лайн, клиент вводит
PIN код на PIN клавиатуре, и крипто модуль терминала высчитывает
контрольное значение. Высчитанное контрольное значение (PVV) сравнивается
со значением в памяти чипа карты и, если контрольные значения совпадают,
верификация считается успешной.
При верификации держателя способом PIN он-лайн клиент так же
вводит PIN код и он шифруется, но верификация будет осуществляться на
хосте банка- эмитента после получения хостом авторизационного запроса.
Возможно проведение авторизации без верификации. На текущий
момент транзакции до 1000 рублей могут быть без верификации, если
взаимодействие терминала с картой проходит по бесконтактному интерфейсу.
В случае контактного интерфейса взаимодействие чипа с терминалом
происходит по стандарту ISO 7816, по бесконтактному интерфейсу по
стандарту ISO 14443 (обмен данными производится на несущей частоте
13,56МГц) . Следующий этап авторизации- формирование авторизационного
запроса.
Для отправки запроса с эквайрингового оборудования в банк- эквайер
используется либо стандартизированный протокол ISO 8583, либо
специализированные протоколы. Специализированные протоколы
46
разрабатываются вендорами ПО терминалов (VeriFone, Ingenico) и
разработчиками процессинговых систем для банков.
Авторизационный запрос содержит данные о карте, терминале,
транзакции. Запрос поступает на фронт- хост процессингового центра банка.
Если используется специализированный протокол взаимодействия терминала и
хоста, то запрос конвертируется в стандарт ISO 8583. Фронт система
процессинга по BINу карты (первые шесть цифр номера карты) определяет,
является карта «своей» или «чужой». Если карта Сбербанка обслуживается в
эквайринговой сети Сбербанка, то такой запрос маршрутизировать в
платежную систему не имеет смысла, так как запрос уже дошел до эмитента.
Если в эквайринговую сеть Сбербанка попадет карта любого другого банка,
потребуется маршрутизация запроса в платежную систему. Если авторизация
не является трансграничной (эмитент и эквайер на территории РФ), запрос
маршрутизируется в операционный центр Национальной Системы Платежных
Карт. Если авторизация является трансграничной (эмитент- заграничный банк),
запрос направляется в операционные центры международных платежных
систем, в зависимости, от того какой системе принадлежит карта.
Таким образом, если карта является «чужой», задача хоста эквайера
заключается в корректной маршрутизации запроса. Схожая задача состоит и
перед операционным центром платежной системы.
Получив авторизационный запрос от банка- эквайера, операционный
центр платежной системы маршрутизирует запрос банку- эмитенту, определяя
его по BINу карты.
Процессинговый центр банка- эмитента получает запрос на
авторизацию, расшифровывает сообщение (обычно используется HSM-
hardware security module) и формирует авторизационный ответ. В первую
очередь выполняется проверка соответствия данных карты из запроса с
данными карты в базе данных. Если карта найдена в базе, выполняется
проверка атрибутов (срок действия, PVV, СVV/CVC). Проверяется
возможность проведения операции в соответствии с лимитами банка,
47
индивидуальными лимитами клиента и достаточность доступных средств для
авторизации на карточном счете. После этого формируется авторизационный
ответ, который состоит из данных оригинального запроса и самого «ответа».
Ответ бывает трех типов- одобрено, отказано и обратитесь в банк. В случае
отказа – в поле с ответом содержится код причины отказа. При формировании
ответа- «обратитесь в банк», подразумевается дополнительные способы
верификации держателя карты. Схемы алгоритмов обработки
авторизационного запроса фронт- системой процессингового центра отражены
в приложении А.
Ответ формируется в соответствии со стандартом ISO 8583, как и все
межхостовые сообщения. Перед отправкой авторизационный ответ шифруется.
[38]
Время на формирование и отправку авторизационного ответа
ограничено правилами платежных систем. В случае если операционный центр
платежной системы не получит от эмитента ответ на оригинальный запрос в
установленное правилами время (по разным типам транзакций разный срок),
ответ для эквайера сформирует сама платежная система. Для уведомления
эмитента об этом факте, банку будет направлено авторизационное извещение, с
указанием причины формирования- timeout. Следует отметить, что для
привилегированных карточных продуктов, ответ может быть «одобрено».
Особенность авторизационных извещений состоит в том, что эти транзакции
должны быть одобрены процессинговой системой банка- эмитента в любом
случае. Для быстрой обработки данных фронт системой процессинга база
данных должна быть организована в режиме OLTP (Online Transaction
Processing).
Авторизационный ответ поступает в операционный центр платежной
системы и маршрутизируется банку –эквайеру. Хост эквайера отправляет ответ
на терминал. Если для взаимодействия POS- терминала и хоста используется
специализированный протокол, то ответ предварительно конвертируется в него
и перекодируется. Получив ответ, терминал расшифровывает сообщение
48
криптоключами и печатает чек о транзакции, содержащий данные из
авторизационного ответа. Если торгово-сервисным предприятием
используются интегрированные решения взаимодействия POS терминала и
кассового аппарата, транзакционный чек может быть напечатан кассовым
принтером и (или) печататься вместе с товарным. В случае отказа эмитента
(либо операционного центра системы) в авторизации, печать чека не
обязательна. На этом процесс авторизации можно считать завершенным.
При этом никакого «реального» движения средств между банками не
произошло (кроме случаев транзакций снятия наличных в банкоматах по
картам платежной системы VISA, обрабатываемых по принципу Single Message
System). Взаиморасчет между банками произойдет в течение нескольких дней
через корреспондентские счета банков- участников, открытые в расчетном
банке.
Данное описание актуально именно для данного примера (карта с чипом
в POS- терминале) и выполнено «широкими мазками». Актуально для
международных платежных систем, российской платежной системы Мир и карт
международных платежных систем, процессируемых через операционный
центр Национальной Системы Платежных Карт.
Если авторизация держателя карты будет проходить не в POS-
терминале, а в банкомате, процесс будет иным. В банкоматах для
взаимодействия с хостом «своего» банка используются специализированные
«банкоматные» он-лайн протоколы. Банкомат находится на связи с хостом
банка постоянно и отправляет на хост не только транзакционные данные, но и
передает большое количество данных о состоянии аппаратных частей. Разные
производители банкоматов используют разные протоколы, банкоматы NCR-
NDC, банкоматы Diebold- DDC. Так как банкоматы постоянно находятся на
связи с процессинговой системой банка, конфигурация банкомата загружается
в него в он-лайн режиме.
Конфигурация банкомата - это данные, загружаемые в банкомат по
коммуникационным линиям из процессингового центра, которые настраивают
49
работу банкомата для поддержки всех необходимых транзакций и операций.
Все банкоматы, принадлежащие одной группе конфигурации, используют
одинаковый сценарий в своей работе и имеют одинаковый набор параметров.
Удаленная загрузка конфигурации банкоматов позволяет определять перечень
карт, обслуживаемых в банкомате, логику работы, сценарий и правила
функционирования банкомата. Для работы с конфигурацией банкоматов на
ATM хосте процессингового центра используются специализированные
приложения, с помощью которого выполняется настройка конфигурации
банкоматов, использующих протоколы NDC Plus фирмы NCR, DDC фирмы
Diebold и расширения Wincor Nixdorf. Приложение позволяет выполнять
редактирование, добавление и удаление данных о банкоматах в
соответствующих таблицах базы данных. Схема подключения эквайрингового
оборудования и удаленных рабочих мест к процессинговому центру приведена
в приложении Б.
Тридцать лет назад процесс авторизации не был автоматизирован. В
банках создавались специальные службы авторизации, сотрудники которых
вручную формировали авторизационные запросы (из данных карты, которые
сообщал кассир) на хосте банка из-за отсутствия качественной автоматизации и
связи между эквайринговым оборудованием и хостом. Получив от эмитента
авторизационный ответ, ответ по телефону сообщался кассиру. Сейчас же
благодаря автоматизации и стандартизации процесс авторизации занимает
несколько секунд. Унифицированный подход позволяет взаимодействовать
любым участникам платежной системы. Стандартизация процессов
взаимодействия банков в рамках платежной системы позволила объединить в
единую платежную инфраструктуру все банки в мире, являющиеся
участниками платежной системы.
Стандартизация является ключевым фактором. При вступлении банка в
платежную систему, банк проходит межхостовые тестирования и различные
сертификации. Система проводит подобные «испытания» для проверки банка
на соответствие стандартам и требованиям системы. Стандарты не
50
регламентируют организацию локального процесса сопровождения карточного
продукта в банке, но предъявляют четкие требования к ресурсу, который
выходит за пределы банка (в том числе конечного клиента). Однако,
существуют требования к локальным процессам банка в части осуществления
информационной безопасности. [31]
Стандарт безопасности данных индустрии платежных карт (PCI DSS)
был разработан международными платежными системами American Express,
Discover Financial Services, JCB International, MasterCard Worldwide и Visa Inc. в
2004г. в качестве единого набора требований к безопасности данных,
объединившего в себе требования ряда программ по безопасности этих
платежных систем. Цель данного стандарта состоит в обеспечении защиты
данных держателей карт и предотвращении случаев мошенничества с картами
путем повышения уровня безопасности в индустрии в целом. Действие PCI DSS
распространяется на все торгово-сервисные предприятия, процессинговые
центры, кредитно-финансовые организации и поставщиков услуг, работающих
с международными платежными системами, т.е. на любую компанию или
организацию, которая передает, обрабатывает и хранит конфиденциальные
данные держателей карт. [33]
7 сентября 2006г. платежные системы American Express, Discover
Financial Services, JCB International, MasterCard Worldwide и Visa International
выступили с совместным заявлением о создании независимого Совета по
стандартам безопасности (PCI Security Standards Council), основным
направлением деятельности которого стала координация работы по разработке
и развитию PCI DSS. По оценкам экспертов, это событие стало закономерным
этапом в деятельности платежных систем по защите данных держателей карт,
подчеркивающим исключительно важное значение этой задачи в мировом
масштабе. Создав независимый Совет для работы над стандартом безопасности
PCI, его основатели развивают систему, максимально доступную и
эффективную для всех участников платежного процесса, включая торгово-
51
сервисные предприятия, процессинговые центры и финансовые организации.
[35 с. 33]
Основными объектами применения стандарта PCI DSS являются:
- сетевая инфраструктура;
- средства физической безопасности;
- ИТ-инфраструктура;
- прикладное программное обеспечение;
- внутренние политики и процедуры.
Стандарт предписывает проводить постоянный мониторинг системы и
разграничить права пользователей. Необходимо использование следующих
средств:
-Трассировка событий системы;
-Оповещение пользователей о событиях в системе;
-Мониторинг персональных коммуникаций;
-Мониторинг производительности системы;
-Мониторинг системных модулей;
-Профилирование системы;
-Аудит.
Требуется гибкая система разграничения доступа пользователей к
ресурсам процессинговой системы, начиная с установки ограничений или
запретов на доступ к определенным разделам системы и заканчивая тонкой
настройкой, ограничивающей доступ на уровне объектов системы и их свойств.
При настройке доступа обычно используются понятия:
- Пользователь;
- Группа пользователей;
- Роль;
- Станция;
- Семейство разделов доступа;
- Раздел доступа;
- Область доступа;

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Автоматизация бизнес-процессов малого предприятия на примере ООО "Лагонаки"
Автоматизация документооборота организации на примере Дирекции информационных систем АО «Казахтелеком»
Автоматизация и обеспечение информационной безопасности документооборота организации ООО "СтройИнвест"
Автоматизация и обеспечение информационной безопасности приёма и обработки заявок отделом техподдержки в "Росагро"