Zahlungssystemaufsicht
Zahlungssysteme ermöglichen es uns, sicher bargeldlos zu bezahlen – egal, ob es um kleinere Beträge an der Supermarktkassa oder die Überweisung von Großbeträgen geht. Damit diese Systeme stabil funktionieren und Risiken vermieden werden, überwacht die OeNB als unabhängige Zahlungssystemaufsicht die zentrale Infrastruktur in Österreich.
Notwendigkeit einer Zahlungssystemaufsicht
Wenn der Geldfluss im Finanzsystem ins Stocken kommt, also Zahlungen etwa nicht getätigt werden können oder nicht vollständig ankommen, kann dies gravierende Folgen haben. Privatpersonen oder Unternehmen können Schaden nehmen, oder das gesamte Finanzsystem kann instabil werden.
Im Speziellen geht es bei der Zahlungssystemaufsicht darum, folgende Risiken zu minimieren:
- das Kreditrisiko (ein:e Teilnehmer:in im Zahlungssystem erfüllt seine:ihre Verpflichtungen nicht)
- das Liquiditätsrisiko (ein:e Teilnehmer:in erfüllt seine:ihre Verpflichtungen nicht fristgerecht)
- das technisch-operationelle Risiko (z. B. durch menschliches Versagen, IT-Probleme, Angriffe mit terroristischem Hintergrund)
- das systemische Risiko (wenn Probleme von Teilnehmer:innen bzw. eines Zahlungssystems eine Kettenreaktion auslösen können)
- das Rechtsrisiko (Verträge erweisen sich als nicht durchsetzbar)
Welche Rolle spielt die OeNB bei der Zahlungssystemaufsicht?
Die OeNB beaufsichtigt Kartenzahlungssysteme, Terminalbetreiber und E‑Geldsysteme sowie die wichtigsten österreichischen Finanzmarktinfrastrukturen für die Abwicklungen von Zahlungen zwischen Banken und Wertpapiertransaktionen. Dazu zählen Clearingsysteme, zentrale Gegenparteien (Central Counterparties – CCPs) und Wertpapierzentralverwahrer (Central Securities Depositories – CSDs). Im Fall von festgestellten Mängeln werden gemeinsam mit den Geprüften geeignete Lösungsmaßnahmen vereinbart. In ihrer Rolle als Zahlungssystemaufsichtsbehörde handelt die OeNB weisungsfrei, also unabhängig von externen Vorgaben. Die Umsetzung wird im Zuge von Follow-up-Prüfungen kontrolliert.
Konkret umfassen die Aufgaben der OeNB:
- die Anerkennung von Systemen gemäß Finalitätsgesetz: Transaktionen über anerkannte Systeme sind rechtlich wirksam und für Dritte verbindlich („final“). Das reduziert die rechtlichen Risiken für die Teilnehmer:innen an diesen Systemen. Sämtliche EU-weit anerkannten Systeme werden in der öffentlichen Liste der ESMA geführt.
- regelmäßige und anlassbezogene Systemprüfungen: die wichtigste Grundlage dafür bilden auf internationaler Ebene die CPMI-IOSCO-Prinzipien für Finanzmarktinfrastrukturen (PFMI). Darauf basiert die OeNB-Verordnung zur Systemsicherheit von Zahlungssystemen. Die wesentlichen Regelungsbereiche betreffen folgende Aspekte:
- rechtliche Systemsicherheit: Die Rechtsgrundlagen des Systems sollen klar definiert und gegenüber allen Beteiligten durchsetzbar sein.
- finanzielle Systemsicherheit: Alle am System Teilnehmenden sollen die damit einhergehenden finanziellen Risiken kennen und beherrschen.
- organisatorische Systemsicherheit: Die internen Abläufe und Kontrollstrukturen sollen einen verlässlichen Betrieb ermöglichen und auch in Ausnahme- und Krisenfällen anwendbar sein.
- technische Systemsicherheit: Die Systeme sollen ein hohes Maß an Vertraulichkeit, Integrität und Verfügbarkeit gewährleisten und diesbezüglich dem jeweiligen Stand der Technik entsprechen. Die Systeme müssen in der Lage sein, Cyberangriffe abzuwehren bzw. diesen standzuhalten. In diesem Kontext bilden die von der EZB veröffentlichten Oversight-Erwartungen im Hinblick auf die Cyberresilienz von Marktinfrastrukturen (CROEs) die Aufsichtsgrundlage.
Laufende Informationen von Zahlungssystembetreiber:innen
Die Systembetreiber:innen und -Teilnehmer:innen melden in regelmäßigen Abständen quantitative bzw. qualitative Informationen an die OeNB. Bei Auffälligkeiten in den Daten kann die OeNB anlassbezogene Systemprüfungen durchführen.
Betreiber:innen sind außerdem dazu verpflichtet, der OeNB die Aufnahme bzw. die Einstellung des Betriebs eines Zahlungssystems sowie die Teilnehmenden an ihrem System zu melden.
Ebenso müssen Systembetreiber:innen schwere Sicherheits- und Betriebsvorfälle an die OeNB melden (gemäß „Major Incident Reporting Framework for Payment Schemes and Retail Payment Systems“).
Rechtliche Grundlagen und andere Vorgaben
Die OeNB übt ihre Aufsicht auf Basis der folgenden gesetzlichen Grundlagen aus:
- Artikel 127 Absatz 2 des Vertrags über die Arbeitsweise der Europäischen Union sowie Artikel 3 und 22 der ESZB‑Satzung.
- § 44a NBG. Die Verordnung der OeNB zur Systemsicherheit von Zahlungssystemen konkretisiert, wie die Aufsicht in der Praxis erfolgt.
- Verordnung der OeNB zur Systemsicherheit von Zahlungssystemen
- Oversight Framework for Electronic Payment Instruments, Schemes and Arrangements (PISA-Rahmenwerk) Damit werden die bestehenden Aufsichtsgrundlagen für Kartenschemes (VISA, MC) sowie Überweisungsformate (SEPA) zusammengefasst.