PSD2 dan autentikasi kuat
Direktif Layanan Pembayaran Eropa (PSD2), yang diterapkan dalam hukum Prancis sejak 2019, mewajibkan autentikasi kuat: dikenal sebagai SCA, atau Strong Customer Authentication, untuk semua pembayaran daring dan akses ke rekening bank.
SCA mengharuskan penggabungan setidaknya dua faktor dari tiga kategori: sesuatu yang Anda ketahui (kata sandi, PIN, pertanyaan rahasia), sesuatu yang Anda miliki (ponsel, token perangkat keras, kartu pintar), dan sesuatu yang melekat pada diri Anda (sidik jari, pengenalan wajah, suara).
Jadi, kata sandi bukanlah langkah mundur: melainkan faktor pertama dalam autentikasi multifaktor. Faktor kedua biasanya berupa notifikasi push di aplikasi perbankan Anda atau kode SMS. Kombinasi inilah yang membentuk autentikasi kuat yang diwajibkan oleh regulasi.
Bank-bank Prancis sedang mengejar ketertinggalan
Beberapa bank tradisional Prancis masih menggunakan kata sandi 6 digit atau kode numerik pendek. Ini bukan kelemahan teknis yang disengaja: melainkan kendala implementasi warisan lama. Sistem inti perbankan di sejumlah lembaga berasal dari era 1980-an 1990-an, dan memigrasikannya menelan biaya ratusan juta euro.
Neo-bank dan bank daring: Revolut, N26, Lydia, Boursorama, telah bermigrasi ke arsitektur modern yang mendukung biometrik native, notifikasi push instan, dan kode dinamis sekali pakai. Sistem mereka dirancang untuk seluler sejak hari pertama.
Kesenjangan ini menimbulkan persepsi yang tidak adil: bank-bank besar tampak kurang aman padahal nyatanya mereka menerapkan regulasi yang sama. Perbedaannya ada pada pengalaman pengguna, bukan pada tingkat perlindungan yang sebenarnya.
Apa yang bisa Anda lakukan
Apa pun bank Anda, beberapa langkah sederhana bisa memaksimalkan tingkat perlindungan Anda yang sesungguhnya.
- →Selalu aktifkan biometrik di aplikasi perbankan Anda jika tersedia.
- →Gunakan pengelola kata sandi untuk membuat dan menyimpan kata sandi yang panjang dan unik untuk setiap bank.
- →Jangan pernah memakai ulang PIN kartu debit Anda sebagai kata sandi untuk layanan lain: inilah kesalahan yang paling umum.
- →Aktifkan notifikasi transaksi real-time untuk segera mendeteksi transaksi tidak sah.
- →Periksa sesi aktif di aplikasi Anda secara berkala: sebagian besar bank memungkinkan Anda melihat dan menutup koneksi yang sedang berlangsung.
Perlindungan sejati tidak terletak pada kerumitan kata sandi, melainkan pada mengaktifkan faktor autentikasi kedua. Kode 4 digit yang dipadukan dengan konfirmasi biometrik secara objektif lebih aman daripada kata sandi 20 karakter tanpa 2FA. Arahkan upaya Anda ke pengaturan yang tepat.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Periksa keamanan aplikasi Anda