Диплом: Автоматизация бизнес-процессов вывода банковского продукта на рынок

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
- Двойной контроль при управлении ролями.
Стандарт EMV регулирует информационное, электронное и физическое
взаимодействие эквайрингового оборудования с микропроцессорной картой.
Стандарт был разработан совместно компаниями Europay, MasterCard и Visa,
позже этими платежными системами была сформирована компания EMV Co,
занимающаяся только развитием стандарта. Стандарт полностью описывает
инфраструктуру открытых ключей, применяемых для аутентификации
держателя карты и проведения платежных транзакций. Стандарт описывает
встроенные алгоритмы аутентификации карты. [37]
SDA (Static Data Authentication)- алгоритм аутентификации по
статичным данным. Он используется для проверки целостности данных
записанных в память микропроцессора. Основан на вычислении подписи с
помощью ассиметричной криптографии. Эмитент подписывает данные
закрытым ключом, терминал проверяет подпись открытым ключом.
DDA (Dynamic Data Authentication)- алгоритм аутентификации по
динамическим данным. При выполнении алгоритма карта подписывает
изменяющиеся сессионные данные с помощью своего закрытого ключа.
Сессионные данные генерируются терминалом и действуют только то время,
пока карта находится внутри карт-ридера, что противодействует копированию
карты.
Возвращаясь к стандарту ISO 7816, отметим, что стандарт описывает не
только протоколы передачи сообщений. Стандарт описывает физические
характеристики микропроцессора с контактным интерфейсом, команды обмена
данными, размеры и расположение контактов. [26]
3.2. Рекомендации по внедрению карточных продуктов
Для банка внедрение технологически сложных процессов обслуживания
банковских карт и эквайрингового оборудования это большой масштабный
проект. При внедрении банком карточных продуктов еще до этапа
проектирования, должны быть решены некоторые организационные и
технические задачи:
53
- Выбор статуса участника платежной системы (прямой или косвенный
участник);
- Создание своего процессингового центра или аутсорсинг;
- Выбор программного решения;
- Закупка оборудования;
- Проектирование базы данных;
- Поиск партнеров (заключение договоров);
- Привлечение персонала.
К решению этих задач нужно подходить комплексно. Банк должен
спрогнозировать объем будущей эмиссии банковских карт, объем
эквайрингового оборудования и свои финансовые возможности.
Прямое участие в платежной системе требует открытия в расчетном
банке корреспондентского счета банка, как прямого участника, для расчетов с
другими участниками платежной системы.
Косвенное участие в платежной системе требует открытия
корреспондентского счета косвенному участнику в организации, являющимся
прямым участником платежной системы, являющимся оператором по переводу
денежных средств, в целях осуществления расчета с другими участниками
платежной системы. [3]
Статус прямого участника может позволить себе крупный банк,
прогнозирующий большой объем эмиссии пластиковых карт и (или) большое
количество эквайринговых устройств. При вступлении в платежную систему,
банку для выпуска карт необходимо будет купить банковский идентификатор
для каждого карточного продукта. В зависимости от количества карточных
продуктов будет рассчитываться минимальный неснижаемый остаток на
корреспондентском счете участника системы в расчетном банке. Поэтому
финансовые условия и масштаб банка играют решающую роль при выборе
статуса участника.
Банк, решивший получить статус косвенного участника, заключает
договорные отношения с другим банком, который является прямым участником
54
системы. Такой банк называют банк- спонсор, все расчеты косвенного
участника другими участниками системы осуществляются через него.
В последние несколько лет большинство банков, предоставлявших
спонсорские услуги для других банком, эти программы прекратили. На
практике сейчас малые банки выбирают процессинговый центр на аутсорсинге,
который в свою очередь имеет партнёрские отношения одним или несколькими
банками- спонсорами. При выборе какого- либо процессингового центра
спонсором по умолчанию выступает именно этот банк партнер. Ниже приведен
список процессинговых компаний и банков- партнеров представленных на
российском рынке.
Газкардсервис- Газпромбанк
КОКК (UCS)- Росбанк
Картстандарт- РНКО «Платежный центр»
МультиКарта – ВТБ (Почта Банк)
Компасс Плюс- Кредит Урал Банк (Открытие)
При реализации такой схемы процессинговый центр предоставляет
банку технологическую реализацию работы банковских карт и эквайрингового
оборудования, а банк- спонсор проводит расчеты для косвенного участника.
Задача косвенного участника заключается в:
-реализации учета карточных счетов в АБС или ритейл-системе банка в
соответствии с законодательством РФ и стандартом PCI DSS;
-проведении необходимого комплекса мер для вступления в платежную
систему;
-настройке сетевого взаимодействия с процессинговым
центром/клирингового обмена с банком-спонсором;
-интеграции ПО процессингового центра с АБС и другими системами
банка;
-настройке TMS серверов для конфигурации POS терминалов;
-выбор партнёра по изготовлению карт и их персонализации;
55
-интеграции IVR системы банка с он-лайн интерфейсом
процессингового центра (при предоставлении услуги установки ПИН кода по
телефону).
Крупные же банки, претендующие на статус прямого участника,
предпочитают строить свой собственный процессинговый центр. Центр
организуется либо как отдельное подразделение банка, либо как
аффилированная компания. Требования со стороны платежной системы к
прямому участнику выше, необходимо проведение межхостовых
сертификаций, сертификации эквайрингового оборудования, проведение
проверок на соответствие стандартам информационной безопасности. Прямой
участник должен иметь в штате подразделения, занимающиеся претензионной
работой и противодействием мошенничеству.
При решении банка построить собственный процессинг на этапе
проектирования необходимо решить вопросы:
1. Выбора программного решения. Сейчас на рынке представлено
большое количество программных продуктов от разных разработчиков:
- TranzWare, TranzAxis (Компасс Плюс)
- CardSuit (Tieto)
- SmartVista (БПЦ)
- Way4 (Openway Group)
Данные продукты являются модульными, лицензия приобретается на
конкретные модули. При выборе решения, банк должен представлять конечную
архитектуру. В данной архитектуре модули процессингового решения
неизбежно будут взаимодействовать с программными продуктами других
разработчиков или собственными разработками банка. Данные решения имеют
встроенную интеграцию с основными АБС и ритейл- системами. Если банк
использует собственные разработки (в том числе локальные разработки внутри
купленных продуктов), то необходимо учитывать возможность интеграции.
Средства кастомизации, представленные в данных решениях, позволяют банку
самостоятельно определять и переопределять некоторые аспекты поведения
56
системы, в частности, путем написания пользовательских функций и
реализации прикладных решений. В приложении В приведен пример
пользовательского PL/SQL блока, который формирует дату окончания срока
действия карты при ее издании.
Приведённые решения имеют схожую архитектуру, однако сильно
различаются в форматах данных, протоколах внутреннего взаимодействия и
протоколах взаимодействия фронт- модуля с POS- терминалами. Данные
решения работают с собственными форматами данных, это требует особого
внимания для проектирования базы данных. Разработчики данных решений
предоставляют скрипты для формирования базы данных, необходимой
архитектуры. Работа процессинговых систем разбита на небольшие
независимые части – прикладные транзакции. Прикладная транзакция обладает
свойствами:
-Неделимости: если транзакция состоит из нескольких действий, все они
рассматриваются вместе как единое целое, и либо завершаются успешно, либо
не выполняются совсем.
-Согласованности: транзакция переводит систему из одного
согласованного состояния в другое.
-Изолированности: одна отдельно взятая транзакция не зависит от
других транзакций.
-Живучести: возможные отказы в системе или сети никак не отражаются
на результатах выполненной транзакции.
Благодаря транзакционной организации процессинговые системы
приобретают следующие свойства:
-Надежность. Каждая транзакция либо исполняется полностью, либо не
исполняется совсем. При любой аварии транзакционная система остается в
согласованном состоянии.
-Производительность. Разложение работы системы на небольшие
изолированные транзакции позволяет минимизировать блокировки и
57
конкуренцию, а также эффективно масштабировать производительность
системы за счет многопоточной обработки.
-Открытость. С помощью транзакций можно построить взаимодействие
со смежными системами и организовать сколь угодно сложные бизнес-
процессы.
Прикладные транзакции в процессинговых системах исполняются в
рамках системных транзакций (транзакций базы данных). В одной системной
транзакции может быть выполнена только одна простая или составная
(состоящая из корневой и дерева дочерних/встроенных) прикладная
транзакция. Дочерние транзакции исполняются параллельно с основной, т.е.
они вместе проходят все фазы обработки. Встроенная транзакция полностью
исполняется в определенный момент обработки основной транзакции. Если
встроенная транзакция отклоняется, ее результаты откатываются к точке
сохранения. Групповая транзакция содержит набор входящих в группу
транзакций. Они исполняются последовательно.
Транзакция обрабатывается несколькими объектами - участниками.
Участники привлекаются к обработке транзакции, при этом они
регистрируются в транзакции как исполнители. Исполнитель определяет роль
участника в транзакции. Исполнители составляют дерево, которое строится в
зависимости от типа транзакции, ее атрибутов, типов ее участников.
Обработка прикладной транзакции состоит из пяти фаз:
–подготовка транзакции, заполнение ее атрибутов, определение
исполнителей. На этом этапе транзакция не влияет на состояние участников.
–проверка ограничений, планирование проводок и других действий. На
этом этапе транзакция не влияет на состояние участников.
–обработка транзакции: изменение состояний участников, обращение к
внешним участникам.
–завершение обработки, выполнение проводок, фиксация результатов
транзакции.
58
–постобработка транзакции. Выполняется всегда, независимо от
результатов предыдущих фаз.
На каждой из этих фаз в обработке транзакции принимают участие все
ее исполнители.
Для успешного исполнения прикладная транзакция должна быть
успешно обработана и одобрена всеми участниками. Если любой участник
отклоняет транзакцию во время обработки, выполняется откат транзакции базы
данных к состоянию, соответствующему началу прикладной транзакции. При
этом происходит автономное сохранение в базе информации о транзакции, ее
исполнителях и связях. Транзакция может быть отменена, при этом отменяются
все ее последствия и удаляются финансовые проводки. Пример взаимодействия
между модулями процессингового центра и другой инфраструктурой банка
приведен в приложении Г.
2. Выбор ЦОД (центра обработки данных) для размещения
оборудования. Банки, имеющие возможность строительства собственного
процессингового центра, в дата- центрах размещают собственное
оборудование. Дата- центры в этих случаях предоставляют специализированное
помещение и профессиональное сопровождение развертываемой
инфраструктуры.
Согласно стандарту PCI DSS необходимо полное резервирование
данных и использование двух ЦОД параллельно. Так как процесс авторизации
карты происходит в режиме он-лайн, данные в резервном ЦОД так- же должны
обновляться в он-лайн режиме. Должна быть предусмотрена возможность
мгновенного переключения обработки траффика с одного ЦОД на другой.
3. Выбор партнеров по телекоммуникациям. Для обеспечения
бесперебойной работы процессингового центра необходима качественная связь
между узлами. Между эквайринговым оборудованием (или внутренняя сеть
предприятия, в котором установлено оборудование) и хостом, основным дата-
центром и резервным, между дата- центрами и платежными системами, между
дата- центрами и внутренними корпоративными сетями.
59
По стандарту PCI DSS связь между дата- центрами и платежными
системами должна быть зарезервирована, операторы связи обслуживающие
основной и резервных канал должны быть разными. Для создания качественной
телекоммуникационной инфраструктуры банки привлекают
телекоммуникационные компании и системных интеграторов.
4. Выбор партнеров по персонализации карт или собственная
эмбоссерная. Организация собственного процессингового центра говорит о
планах банка создать большую эмиссию банковских карт. По тому же
стандарту PCI DSS существует большое количество требований к помещению
эмбоссерной, эмбоссерному оборудованию и даже к одежде работающих в
эмбоссерной сотрудников. Эмбоссерная должна пройти сертификацию в
платежной системе. Так же потребуется заключение договоров на закупки
заготовок пластиковых карт. Поэтому большинство банков предпочитает
сотрудничать с профильными компаниями- бюро персонализации. Самыми
крупными бюро на российском рынке являются компании:
- Rosan
- Gemalto
- Оренкарт
- Новакард
При выборе партнера нужно учитывать маркетинговые особенности
карточного продукта. Например, возможность эмбоссирования по
индивидуальному дизайну.
Если банк будет использовать собственную эмбоссерную потребуется
специализированное программное решение для сбора и подготовки данных для
изготовления и персонализации карт с магнитной полосой и/или чипом. Такие
модули контролируют все стадии процесса персонализации карт (печать
изображений, запись магнитной полосы и чипа, эмбоссирование) и
взаимодействует с внешними устройствами при помощи пакетных файлов и
онлайн интерфейсов. Модуль должен поддерживать все криптографические
операции для осуществления персонализации карт с чипом и магнитной
60
полосой. Все операции выполняются в соответствии с EMV-стандартом (VSDC
и M/Chip). Взаимодействие с бэк- офисным модулем процессингового центра
отражено на рисунке.
Рисунок 6 – Персонализация карт
Использование аппаратных средств криптографии обеспечивает
безопасность PIN-верификации транзакций. Особенностью таких аппаратных
средств является то, что ключи, которые используются для безопасной
транспортировки PIN, не могут быть извлечены в чистом виде.
Криптографические функции в системе выполняет модуль безопасности
HSM. HSM используется для управления ключами, проверки (распознавания)
сообщений и шифрования PIN-кода в режиме реального времени. В системе
ключи хранятся и отображаются только в зашифрованном виде. Шифрование
ключей выполняется с помощью LMK (Local Master Key), который хранится в
HSM.
5. После выбора программного решения следует начать поиск персонала
для администрирования программных модулей выбранного продукта. Персонал
специализируются на конкретных модулях процессинговых решений: фронт-
модуль, бэк-офис модуль, клиринговые модули, модули поставляемые
платёжными системами для файлового обмена (VISA Edit Package, MasterCard
File Transfer). При проектировании не обязательно иметь в штате всех
61
технических специалистов, их возможно привлечь позже. Однако после выбора
программного решения обязательно привлечение технического архитектора,
знающего весь технологический процесс и специфику программного решения.
Технический архитектор должен участвовать в проектировании и может начать
формировать свою команду.
6. При выборе аппаратного обеспечения необходимо спрогнозировать
объем будущего трафика. Это позволит корректней рассчитать необходимые
объемы оборудования исходя из его производительности. Требуется точный
расчет производительности серверов, телекоммуникационного оборудования и
устройств, предназначенных для выполнения криптографических процедур. В
резервном ЦОД желательно иметь такое же аппаратное обеспечение, как на
основном ЦОД.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Автоматизация бизнес-процессов малого предприятия на примере ООО "Лагонаки"
Автоматизация документооборота организации на примере Дирекции информационных систем АО «Казахтелеком»
Автоматизация и обеспечение информационной безопасности документооборота организации ООО "СтройИнвест"
Автоматизация и обеспечение информационной безопасности приёма и обработки заявок отделом техподдержки в "Росагро"