PSD2 i jaka autentifikacija
Europska direktiva o platnim uslugama (PSD2), prenesena u francusko pravo od 2019., propisuje jaku autentifikaciju: poznatu kao SCA, ili Strong Customer Authentication, za sva plaćanja putem interneta i pristup bankovnim računima.
SCA zahtijeva kombinaciju najmanje dvaju faktora iz triju kategorija: nešto što znate (lozinka, PIN, tajno pitanje), nešto što imate (telefon, hardverski token, pametna kartica) i nešto što jeste (otisak prsta, prepoznavanje lica, glas).
Lozinka stoga nije korak unatrag: ona je prvi faktor u višefaktorskoj autentifikaciji. Drugi faktor obično je push obavijest u vašoj bankovnoj aplikaciji ili SMS kod. Upravo ta kombinacija čini jaku autentifikaciju koju zahtijeva regulativa.
Francuske banke nadoknađuju zaostatak
Nekoliko tradicionalnih francuskih banaka i dalje koristi šesteroznamenkaste lozinke ili kratke numeričke kodove. To nije namjerna tehnička slabost: to je ograničenje naslijeđene implementacije. Središnji bankovni sustavi u nekim institucijama datiraju iz 1980-ih i 1990-ih, a njihova migracija stoji stotine milijuna eura.
Neobanke i internetske banke: Revolut, N26, Lydia, Boursorama, migrirale su na moderne arhitekture koje podržavaju nativnu biometriju, trenutne push obavijesti i jednokratne dinamičke kodove. Njihovi sustavi od prvog su dana osmišljeni za mobilne uređaje.
Taj jaz stvara nepravednu percepciju: velike banke djeluju manje sigurno, iako zapravo primjenjuju istu regulativu. Razlika je u korisničkom iskustvu, a ne u stvarnoj razini zaštite.
Što možete učiniti
Koja god bila vaša banka, nekoliko jednostavnih koraka maksimizira vašu stvarnu razinu zaštite.
- →Uvijek uključite biometriju u svojoj bankovnoj aplikaciji ako je dostupna.
- →Koristite upravitelj lozinki za generiranje i pohranu duge, jedinstvene lozinke za svaku banku.
- →Nikada ne koristite PIN svoje debitne kartice kao lozinku za neku drugu uslugu: to je najčešća pogreška.
- →Uključite obavijesti o transakcijama u stvarnom vremenu kako biste odmah otkrili svaku neovlaštenu radnju.
- →Redovito provjeravajte aktivne sesije u svojoj aplikaciji: većina banaka omogućuje pregled i zatvaranje aktivnih prijava.
Prava zaštita ne leži u složenosti lozinke, nego u aktivaciji drugog faktora autentifikacije. Četveroznamenkasti kod u kombinaciji s biometrijskom potvrdom objektivno je sigurniji od dvadesetznamenkaste lozinke bez 2FA. Usmjerite napore na pravu postavku.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Provjerite sigurnost svojih aplikacija