1. საგადახდო მომსახურების პროვაიდერის მიერ გამოყენებული მომხმარებლის ძლიერი ავთენტიფიკაციის შედეგად უნდა გენერირდებოდეს ავთენტიფიკაციის კოდი. მომხმარებლის ძლიერი ავთენტიფიკაცია უნდა ეფუძნებოდეს სულ მცირე ორ ელემენტს შემდეგი სხვადასხვა კატეგორიებიდან:

ა) ცოდნა;

ბ) ფლობა;

გ) უნიკალურობა.

2. თუ ავთენტიფიკაციის კოდი გამოიყენება საგადახდო ანგარიშის დისტანციურად ონლაინრეჟიმში წვდომისთვის, ელექტრონული გადახდის ოპერაციის ინიციირებისთვის ან დისტანციური არხის საშუალებით ნებისმიერი ისეთი ქმედების განსახორციელებლად, რომელიც თაღლითობის ან/და სხვა უკანონო ქმედების რისკის მატარებელია, ასეთი კოდი საგადახდო მომსახურების პროვაიდერის მიერ ავთენტიფიკაციისთვის შეიძლება მიღებულ იქნეს მხოლოდ ერთხელ.

3. ამ მუხლის პირველი და მე-2 პუნქტების მიზნებისთვის, საგადახდო მომსახურების პროვაიდერი ვალდებულია, შეიმუშაოს და დანერგოს უსაფრთხოების ზომები, რომლებიც აკმაყოფილებს შემდეგ მოთხოვნებს:

ა) ავთენტიფიკაციის კოდის გამჟღავნება არ უნდა ქმნიდეს ამ მუხლის პირველი პუნქტით გათვალისწინებული ელემენტების შესახებ ნებისმიერი ინფორმაციის დადგენის შესაძლებლობას;

ბ) შეუძლებელი უნდა იყოს ახალი ავთენტიფიკაციის კოდის გენერირება ადრე გენერირებულ ნებისმიერი ავთენტიფიკაციის კოდის ცოდნაზე დაყრდნობით;

გ) შეუძლებელი უნდა იყოს ავთენტიფიკაციის კოდის გაყალბება.

4. საგადახდო მომსახურების პროვაიდერის მიერ ავთენტიფიკაციის კოდის გენერირებით განხორციელებული ავთენტიფიკაცია უნდა მოიცავდეს ყველა შემდეგ ზომას:

ა) თუ დისტანციურად წვდომისთვის, დისტანციური ელექტრონული გადახდის ოპერაციის ინიციირებისთვის და სხვა ნებისმიერი დისტანციური არხის საშუალებით ნებისმიერი ისეთი ქმედების, რომელიც თაღლითობის ან/და სხვა უკანონო ქმედების რისკის მატარებელია, განხორციელებისთვის ამ მუხლის მე-2 პუნქტის მიზნების გათვალისწინებით გამოსაყენებელი კოდის გენერირება წარუმატებელი აღმოჩნდა, შედეგად, შეუძლებელი უნდა იყოს გამოყენებული ელემენტებიდან მცდარი ელემენტის/ელემენტების იდენტიფიცირება;

ბ) ავთენტიფიკაციის მიმდევრობით წარუმატებელი მცდელობების მაქსიმალური რაოდენობა, რომლის შედეგად ამ წესის მე-3 მუხლის პირველი პუნქტით გათვალისწინებული ქმედებების მომხმარებლის მიერ განხორციელება დროებით ან სამუდამოდ დაიბლოკება, პროვაიდერის მიერ რისკზე დაფუძნებული მიდგომის საფუძველზე განსაზღვრული პერიოდისთვის არ უნდა აღემატებოდეს ხუთს;

გ) კომუნიკაციის სესიები დაცული უნდა იყოს ავთენტიფიკაციის განხორციელებისას გადაცემული ავთენტიფიკაციის მონაცემების არაუფლებამოსილი მხარეების მიერ წვდომისგან, მოპოვებისგან და ზემოქმედებისგან;

დ) ავთენტიფიცირებული გადამხდელის მიერ თავის საგადახდო ანგარიშზე დისტანციურად ონლაინ რეჟიმში წვდომისას ნებისმიერ პერიოდში უმოქმედობის მაქსიმალური ხანგრძლივობა უწყვეტად არ უნდა აღემატებოდეს 5 წუთს. საგადახდო მომსახურების პროვაიდერი უფლებამოსილია, რისკზე დაფუძნებული მიდგომის საფუძველზე, იურიდიული პირებისთვის აღნიშნული ხანგრძლივობა განსაზღვროს არაუმეტეს 10 წუთით.

5. საბარათე ინსტრუმენტით განხორციელებული ოპერაციების შემთხვევაში ამ მუხლის მე-4 პუნქტის „ა“ ქვეპუნქტით გათვალისწინებული ვალდებულება ვრცელდება მხოლოდ ისეთ შემთხვევებში, როდესაც ოპერაციაში მონაწილე ემიტენტი და ექვაირერი წარმოადგენს საქართველოს ეროვნული ბანკის მიერ ლიცენზირებულ კომერციულ ბანკს, საქართველოს ეროვნული ბანკის მიერ რეგისტრირებულ საგადახდო მომსახურების პროვაიდერს და მიკროსაფინანსო ორგანიზაციას.

6. თუ ამ მუხლის მე-4 პუნქტის „ბ“ ქვეპუნქტით განსაზღვრული ბლოკირება:

ა) დროებითია, მისი ხანგრძლივობა და ხელახალი მცდელობების რაოდენობა უნდა განისაზღვროს გადამხდელისთვის მიწოდებული მომსახურების მახასიათებლებზე და ყველა შესაბამის რისკზე დაყრდნობით, რომელიც უნდა ითვალისწინებდეს, სულ მცირე, ამ წესის მე-3 მუხლის მე-4 პუნქტით განსაზღვრულ ფაქტორებს;

ბ) სამუდამოა, უნდა შემუშავდეს უსაფრთხო პროცედურა, რომელიც გადამხდელისთვის უზრუნველყოფს დაბლოკილი ელექტრონული საგადახდო ინსტრუმენტებისა და ანგარიშებზე წვდომის ელექტრონული არხების ხელახლა გამოყენების საშუალებას.

7. საგადახდო მომსახურების პროვაიდერი ვალდებულია, სამუდამოდ დაბლოკვამდე აღნიშნულის შესახებ შეატყობინოს გადამხდელს.

8. ამ მუხლის მე-4 პუნქტის „ა“ ქვეპუნქტის მოთხოვნა არ ვრცელდება საბარათე ინსტრუმენტის საშუალებით ფიზიკური პოს-ტერმინალისა და ბანკომატის საშუალებით გადახდის ოპერაციის ინიციირებისას