Το PSD2 και η ισχυρή ταυτοποίηση
Η ευρωπαϊκή Οδηγία για τις Υπηρεσίες Πληρωμών (PSD2), ενσωματωμένη στο γαλλικό δίκαιο από το 2019, επιβάλλει ισχυρή ταυτοποίηση: γνωστή ως SCA, ή Strong Customer Authentication, για όλες τις διαδικτυακές πληρωμές και την πρόσβαση σε τραπεζικούς λογαριασμούς.
Το SCA απαιτεί τον συνδυασμό τουλάχιστον δύο παραγόντων από τρεις κατηγορίες: κάτι που γνωρίζετε (κωδικός πρόσβασης, PIN, μυστική ερώτηση), κάτι που έχετε (τηλέφωνο, hardware token, έξυπνη κάρτα) και κάτι που είστε (δακτυλικό αποτύπωμα, αναγνώριση προσώπου, φωνή).
Ο κωδικός πρόσβασης, επομένως, δεν αποτελεί οπισθοδρόμηση: είναι ο πρώτος παράγοντας σε μια ταυτοποίηση πολλαπλών παραγόντων. Ο δεύτερος παράγοντας είναι συνήθως μια push ειδοποίηση στην τραπεζική σας εφαρμογή ή ένας κωδικός SMS. Αυτός ακριβώς ο συνδυασμός συνιστά την ισχυρή ταυτοποίηση που απαιτεί ο κανονισμός.
Οι γαλλικές τράπεζες προσπαθούν να καλύψουν τη διαφορά
Αρκετές παραδοσιακές γαλλικές τράπεζες χρησιμοποιούν ακόμη 6ψήφιους κωδικούς πρόσβασης ή σύντομους αριθμητικούς κωδικούς. Δεν πρόκειται για σκόπιμη τεχνική αδυναμία: είναι περιορισμός κληρονομημένης υλοποίησης. Τα κεντρικά τραπεζικά συστήματα ορισμένων ιδρυμάτων ανάγονται στη δεκαετία του 1980 1990, και η μετάβασή τους κοστίζει εκατοντάδες εκατομμύρια ευρώ.
Οι neo-banks και οι διαδικτυακές τράπεζες: Revolut, N26, Lydia, Boursorama, μετέβησαν σε σύγχρονες αρχιτεκτονικές που υποστηρίζουν εγγενή βιομετρικά στοιχεία, άμεσες push ειδοποιήσεις και εφάπαξ δυναμικούς κωδικούς. Τα συστήματά τους σχεδιάστηκαν για κινητά από την πρώτη μέρα.
Αυτό το χάσμα δημιουργεί μια άδικη εντύπωση: οι μεγάλες τράπεζες φαίνονται λιγότερο ασφαλείς, ενώ στην πραγματικότητα εφαρμόζουν τον ίδιο κανονισμό. Η διαφορά βρίσκεται στην εμπειρία χρήστη, όχι στο πραγματικό επίπεδο προστασίας.
Τι μπορείτε να κάνετε
Όποια κι αν είναι η τράπεζά σας, λίγες απλές ενέργειες μεγιστοποιούν το πραγματικό σας επίπεδο προστασίας.
- →Ενεργοποιείτε πάντα τα βιομετρικά στοιχεία στην τραπεζική σας εφαρμογή, αν είναι διαθέσιμα.
- →Χρησιμοποιήστε έναν διαχειριστή κωδικών για να δημιουργείτε και να αποθηκεύετε έναν μακρύ, μοναδικό κωδικό για κάθε τράπεζα.
- →Μην χρησιμοποιείτε ποτέ ξανά το PIN της χρεωστικής σας κάρτας ως κωδικό πρόσβασης για άλλη υπηρεσία: είναι το πιο συχνό λάθος.
- →Ενεργοποιήστε τις ειδοποιήσεις συναλλαγών σε πραγματικό χρόνο για να εντοπίζετε αμέσως κάθε μη εξουσιοδοτημένη κίνηση.
- →Ελέγχετε τακτικά τις ενεργές συνεδρίες στην εφαρμογή σας: οι περισσότερες τράπεζες σας επιτρέπουν να δείτε και να κλείσετε τις τρέχουσες συνδέσεις.
Η πραγματική προστασία δεν βρίσκεται στην πολυπλοκότητα του κωδικού πρόσβασης, αλλά στην ενεργοποίηση του δεύτερου παράγοντα ταυτοποίησης. Ένας 4ψήφιος κωδικός σε συνδυασμό με βιομετρική επιβεβαίωση είναι αντικειμενικά πιο ασφαλής από έναν κωδικό 20 χαρακτήρων χωρίς 2FA. Επικεντρώστε τις προσπάθειές σας στη σωστή ρύθμιση.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Ελέγξτε την ασφάλεια των εφαρμογών σας