PSD2 og stærk autentificering
Det europæiske betalingstjenestedirektiv (PSD2), som har været en del af fransk lovgivning siden 2019, kræver stærk autentificering: kendt som SCA, eller Strong Customer Authentication, ved alle onlinebetalinger og adgang til bankkonti.
SCA kræver, at man kombinerer mindst to faktorer fra tre kategorier: noget du ved (adgangskode, PIN-kode, hemmeligt spørgsmål), noget du har (telefon, hardwaretoken, smartcard) og noget du er (fingeraftryk, ansigtsgenkendelse, stemme).
En adgangskode er derfor ikke et skridt tilbage: den er den første faktor i flerfaktorautentificering. Den anden faktor er som regel en push-notifikation i din bankapp eller en SMS-kode. Det er denne kombination, der udgør den stærke autentificering, som lovgivningen kræver.
De franske banker halter bagefter
Flere traditionelle franske banker bruger stadig 6-cifrede adgangskoder eller korte talkoder. Det er ikke en bevidst teknisk svaghed: det er en begrænsning i den nedarvede infrastruktur. Kernebanksystemerne hos nogle institutter går tilbage til 1980'erne og 1990'erne, og at migrere dem koster hundredvis af millioner euro.
Neobanker og onlinebanker: Revolut, N26, Lydia, Boursorama, er migreret til moderne arkitekturer, der understøtter indbygget biometri, øjeblikkelige push-notifikationer og dynamiske engangskoder. Deres systemer er designet til mobil fra dag ét.
Denne kløft skaber et uretfærdigt indtryk: de store banker fremstår mindre sikre, selvom de i virkeligheden følger den samme regulering. Forskellen ligger i brugeroplevelsen, ikke i det reelle beskyttelsesniveau.
Hvad du selv kan gøre
Uanset hvilken bank du har, kan nogle få enkle handlinger maksimere dit reelle beskyttelsesniveau.
- →Aktivér altid biometri i din bankapp, hvis muligheden findes.
- →Brug en password manager til at generere og gemme en lang, unik adgangskode til hver bank.
- →Genbrug aldrig dit betalingskorts PIN-kode som adgangskode til en anden tjeneste: det er den mest almindelige fejl.
- →Aktivér transaktionsnotifikationer i realtid, så du med det samme opdager enhver uautoriseret handling.
- →Tjek jævnligt de aktive sessioner i din app: de fleste banker giver dig mulighed for at se og lukke igangværende forbindelser.
Den reelle beskyttelse ligger ikke i adgangskodens kompleksitet, men i at aktivere den anden autentificeringsfaktor. En 4-cifret kode kombineret med biometrisk bekræftelse er objektivt set mere sikker end en adgangskode på 20 tegn uden 2FA. Koncentrér din indsats om den rigtige indstilling.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Tjek sikkerheden i dine apps