PSD2 a silné ověření
Evropská směrnice o platebních službách (PSD2), která je od roku 2019 součástí francouzského práva, vyžaduje silné ověření: známé jako SCA neboli Strong Customer Authentication, u všech online plateb a přístupů k bankovním účtům.
SCA vyžaduje kombinaci alespoň dvou faktorů ze tří kategorií: něčeho, co znáte (heslo, PIN, tajná otázka), něčeho, co máte (telefon, hardwarový token, čipová karta) a něčeho, čím jste (otisk prstu, rozpoznání obličeje, hlas).
Heslo tedy není krokem zpět: je prvním faktorem vícefaktorového ověření. Druhým faktorem bývá obvykle push notifikace v bankovní aplikaci nebo SMS kód. Právě tato kombinace představuje silné ověření, které regulace vyžaduje.
Francouzské banky dohánějí zpoždění
Několik tradičních francouzských bank stále používá šestimístná hesla nebo krátké číselné kódy. Nejde o záměrnou technickou slabinu: je to důsledek zděděné implementace. Základní bankovní systémy některých institucí pocházejí z 80. a 90. let a jejich migrace stojí stovky milionů eur.
Neobanky a online banky: Revolut, N26, Lydia, Boursorama, přešly na moderní architektury, které podporují nativní biometriku, okamžité push notifikace a jednorázové dynamické kódy. Jejich systémy byly od prvního dne navrženy pro mobil.
Tento rozdíl vytváří nespravedlivý dojem: velké banky působí méně bezpečně, přestože ve skutečnosti uplatňují stejnou regulaci. Rozdíl je v uživatelském komfortu, nikoli ve skutečné úrovni ochrany.
Co můžete udělat
Ať máte kteroukoli banku, několika jednoduchými kroky maximalizujete svou skutečnou úroveň ochrany.
- →Vždy si v bankovní aplikaci zapněte biometriku, pokud je k dispozici.
- →Použijte správce hesel k vygenerování a uložení dlouhého, unikátního hesla pro každou banku.
- →Nikdy nepoužívejte PIN od platební karty jako heslo pro jinou službu: je to nejčastější chyba.
- →Zapněte si notifikace o transakcích v reálném čase, abyste okamžitě odhalili jakoukoli neautorizovanou operaci.
- →Pravidelně kontrolujte aktivní relace ve své aplikaci: většina bank umožňuje zobrazit a ukončit probíhající připojení.
Skutečná ochrana nespočívá ve složitosti hesla, ale v aktivaci druhého ověřovacího faktoru. Čtyřmístný kód v kombinaci s biometrickým potvrzením je objektivně bezpečnější než dvacetiznakové heslo bez 2FA. Zaměřte své úsilí na správné nastavení.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Zkontrolujte zabezpečení svých aplikací