Introduzione
La Verification of Payee (VOP) è un servizio che consente di verificare l'identità del beneficiario (creditor) durante le transazioni bancarie. L'obiettivo principale della VOP è ridurre il rischio di errori e frodi nelle operazioni di pagamento, garantendo che i fondi vengano inviati al destinatario corretto.
Funzionamento
-
Verifica dell'Identità del Beneficiario: Quando un mittente effettua un pagamento, il sistema verifica se il nome del beneficiario (o altri identificatori, come un VERLEI e IBAN) corrisponde ai dati bancari registrati.
-
Interazione tra Enti: La richiesta di verifica viene inviata tra il PSP richiedente (requester) (ad esempio, una banca) e il PSP rispondente (responding) (la banca del beneficiario). Il PSP rispondente verifica i dati e restituisce un risultato sulla corrispondenza del beneficiario.
-
Metodi di Identificazione: Possono essere utilizzati diversi metodi di identificazione per il beneficiario, tra cui:
- Nome + IBAN (per una persona fisica)
- Codice identificativo + IBAN (per una persona giuridica)
Benefici
- Riduzione degli errori: Aiuta a prevenire errori nei dettagli del beneficiario (ad esempio, errori di digitazione nel nome o nell'IBAN).
- Prevenzione delle frodi: Impedisce che i fondi vengano inviati a destinatari errati, riducendo il rischio di frodi bancarie.
- Conformità: Rispetta le normative bancarie e le direttive europee, come il regolamento eIDAS per la sicurezza e l'autenticazione delle transazioni.
In sintesi, VOP è uno strumento essenziale per migliorare la sicurezza, l'affidabilità e l'efficienza nelle transazioni bancarie, permettendo alle istituzioni finanziarie di verificare in modo preciso e sicuro l'identità del beneficiario prima dell'elaborazione del pagamento.
Valori di risposta
Il servizio Verification of Payee (VOP) restituisce una risposta che fornisce informazioni sulla corrispondenza tra il beneficiario indicato dal richiedente e i dati bancari o identificativi forniti. La risposta consente al richiedente (ad esempio, la banca del mittente) di sapere se i dettagli del beneficiario sono corretti e corrispondono ai dati registrati nel sistema del beneficiario. Una corretta interpretazione della risposta è essenziale per determinare se il pagamento può procedere senza rischi o se devono essere adottate ulteriori azioni.
Di seguito la lista completa dei valori ammessi:
-
Match esatto (MTCH)
- Descrizione: Indica che i dati inviati nella richiesta di verifica corrispondono esattamente a quelli registrati nel sistema bancario del beneficiario.
- Comportamento del Richiedente: Il pagamento può essere autorizzato e proseguito senza ulteriori verifiche. Il richiedente può procedere con la transazione poiché la verifica ha avuto esito positivo.
-
Parziale corrispondenza (CMTC )
- Descrizione: Indica che c'è una parziale corrispondenza tra i dati inviati dal richiedente e quelli registrati nel sistema del beneficiario. Ad esempio, potrebbe esserci una corrispondenza parziale tra il nome del beneficiario o l'IBAN.
- Comportamento del Richiedente: Il richiedente potrebbe decidere di non procedere con il pagamento o chiedere al beneficiario di confermare ulteriormente i dettagli. Potrebbero essere necessarie verifiche aggiuntive o comunicazioni con il beneficiario per risolvere l'incertezza.
-
Nessuna corrispondenza (NMTC)
- Descrizione: Indica che i dati del beneficiario (nome, IBAN o altro identificativo) non corrispondono con quelli registrati nel sistema del beneficiario.
- Comportamento del Richiedente: Il richiedente dovrebbe interrompere la transazione e informare il mittente che i dettagli del beneficiario non sono corretti. Potrebbe essere necessario ottenere i dati corretti dal beneficiario prima di procedere con un nuovo tentativo di pagamento.
-
Corrispondenza parziale ma inconcludente (NOAP)
-
Descrizione: In alcuni casi, la risposta "Verification check not possible" (indicata anche come NOAP) significa che il PSP Rispondente (Responding PSP) non è in grado di eseguire la verifica richiesta.
Questa situazione può verificarsi per diversi motivi, tra cui:
- Problemi tecnici
- Dati non disponibili
- Vincoli normativi o operativi che impediscono la verifica
-
Comportamento del Richiedente: La risposta "Verification check not possible" indica che il PSP Rispondente non può completare il processo di verifica in quel momento. In questo caso, il PSP Richiedente deve informare immediatamente il pagatore spiegando che la verifica non è stata possibile per motivi sconosciuti al PSP Richiedente. Inoltre, il PSP Richiedente può offrire al pagatore la possibilità di riprovare il controllo VOP per il pagamento previsto.
-
-
Errore del sistema (ERR)
- Descrizione: Se si verifica un errore tecnico nel sistema, ad esempio una mancanza di connessione o un problema interno nell’elaborazione della richiesta, viene restituita una risposta di errore.
- Comportamento del Richiedente: Il richiedente dovrebbe riprovare l'operazione o contattare il fornitore del servizio di verifica (ad esempio, il PSP rispondente) per risolvere il problema tecnico.
Autenticazione tramite certificato eIDAS
Nel contesto delle API VOP (Verification of Payee), l'autenticazione e la sicurezza delle transazioni sono fondamentali per garantire che le informazioni siano protette e che le operazioni vengano eseguite solo da entità autorizzate.
In particolare, quando si trattano sistemi come il VOP che operano in ambito finanziario, è necessario adottare sistemi di autenticazione che rispettano standard di sicurezza elevati, come quelli previsti dalla normativa eIDAS (Electronic Identification, Authentication and trust Services).
Di seguito ricordiamo le principali caratteristiche di un certificato eIDAS:
- un certificato elettronico che può essere utilizzato per autenticare entità in modo sicuro.
- contiene informazioni come il nome dell'entità (GURN) e una chiave pubblica associata a essa.
- è rilasciato da un trusted service provider (fornitore di servizi fiduciari) che deve essere riconosciuto e certificato a livello europeo.
Le API VOP (Verification of Payee) devono essere protette per evitare accessi non autorizzati. Ciò implica che, quando si interagisce con queste API, venga adottato un sistema di autenticazione forte. Ecco i passaggi principali:
- Acquisizione del certificato
- L'entità che vuole accedere all'API di VOP deve ottenere un certificato digitale emesso da un fornitore di servizi fiduciari che rispetti la normativa eIDAS.
- Il certificato viene solitamente rilasciato insieme a una chiave privata che deve essere mantenuta segreta e sicura.
- Autenticazione tramite Certificato Digitale:
- Durante l'interazione con le API di VOP, l'entità (ad esempio, una banca o un PSP) invia una richiesta al server.
- Per autenticare questa richiesta, il sistema usa il certificato digitale eIDAS della parte richiedente. Questo certificato, e la chiave privata associata, vengono usati per effettuare la mutua autenticazione nel flusso SSL.
- Scambio e verifica:
- Quando il server riceve la richiesta, verifica la validità del certificato, che sia rilasciato da una trusted authority e infine viene verificato che il chiamante sia presente nelle liste EDS.
- Completamento della Transazione:
- Se il certificato è valido, la richiesta viene elaborata e una risposta viene inviata all'entità richiedente.
- In caso contrario, l'accesso viene negato o viene restituito un errore di autenticazione.
Fabrick VOP
Fabrick offre i prodotti ed il supporto per integrare il VOP sia dal lato del requester che dalla parte del responding. In base alle esigenze si rimanda quindi alla relativa documentazione tecnica.