Blog
Sääntely·18 avril 2026·6 min lukuaika

Miksi pankkisi pyytää yhä salasanaa vuonna 2026.

Spoileri: syy ei ole tietoturva. Erittely PSD2:n sääntelyvaatimuksista, ja siitä, mitä voit tehdä välttääksesi ikävät yllätykset.

ME
Mohamed ESSID
Perustaja, Trasimène

PSD2 ja vahva tunnistautuminen

Euroopan maksupalveludirektiivi (PSD2), joka on ollut osa Ranskan lainsäädäntöä vuodesta 2019, edellyttää vahvaa tunnistautumista: tunnetaan nimellä SCA eli Strong Customer Authentication, kaikissa verkkomaksuissa ja pankkitileille kirjautumisessa.

SCA edellyttää vähintään kahden tekijän yhdistämistä kolmesta kategoriasta: jokin, jonka tiedät (salasana, PIN-koodi, salainen kysymys), jokin, joka sinulla on (puhelin, laitepohjainen tunnus, älykortti) ja jokin, mitä olet (sormenjälki, kasvojentunnistus, ääni).

Salasana ei siis ole askel taaksepäin: se on monivaiheisen tunnistautumisen ensimmäinen tekijä. Toinen tekijä on yleensä push-ilmoitus pankkisovelluksessasi tai tekstiviestillä lähetetty koodi. Juuri tämä yhdistelmä muodostaa sääntelyn edellyttämän vahvan tunnistautumisen.

Ranskalaiset pankit yrittävät kuroa etumatkaa kiinni

Useat perinteiset ranskalaispankit käyttävät yhä kuusinumeroisia salasanoja tai lyhyitä numerokoodeja. Kyse ei ole tarkoituksellisesta teknisestä heikkoudesta: vaan vanhojen järjestelmien asettamasta rajoitteesta. Joidenkin laitosten ydinpankkijärjestelmät ovat peräisin 1980 1990-luvuilta, ja niiden uudistaminen maksaa satoja miljoonia euroja.

Neopankit ja verkkopankit: Revolut, N26, Lydia, Boursorama, ovat siirtyneet moderneihin arkkitehtuureihin, jotka tukevat natiivia biometriaa, välittömiä push-ilmoituksia ja kertakäyttöisiä dynaamisia koodeja. Niiden järjestelmät on suunniteltu mobiilikäyttöön alusta alkaen.

Tämä kuilu luo epäreilun mielikuvan: suuret pankit vaikuttavat vähemmän turvallisilta, vaikka todellisuudessa ne noudattavat samaa sääntelyä. Ero on käyttökokemuksessa, ei todellisessa suojauksen tasossa.

Mitä voit tehdä

Pankista riippumatta muutama yksinkertainen toimenpide maksimoi todellisen suojaustasosi.

  • Ota biometria aina käyttöön pankkisovelluksessasi, jos se on saatavilla.
  • Käytä salasananhallintaa luodaksesi ja tallentaaksesi pitkän, yksilöllisen salasanan jokaiselle pankille.
  • Älä koskaan käytä pankkikorttisi PIN-koodia salasanana toisessa palvelussa: se on yleisin virhe.
  • Ota reaaliaikaiset maksutapahtumailmoitukset käyttöön havaitaksesi luvattomat tapahtumat välittömästi.
  • Tarkista sovelluksesi aktiiviset istunnot säännöllisesti: useimmat pankit antavat sinun tarkastella ja katkaista käynnissä olevat yhteydet.
Lyhyt pankkisalasana ei sinänsä ole ongelma, jos vahva tunnistautuminen (2FA) on tililläsi asianmukaisesti käytössä.

Todellinen suoja ei piile salasanan monimutkaisuudessa vaan toisen tunnistautumistekijän aktivoinnissa. Nelinumeroinen koodi yhdistettynä biometriseen vahvistukseen on objektiivisesti turvallisempi kuin 20-merkkinen salasana ilman 2FA:ta. Kohdista ponnistelusi oikeaan asetukseen.

Lähteet
  1. Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
  2. Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
  3. European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Trasimène: mobiiliturva

Tarkista sovellustesi tietoturva

Lataa Trasimène →
Aiheeseen liittyvät artikkelit
Takaisin blogiin