PSD2 e autenticazione forte
La direttiva europea sui servizi di pagamento (PSD2), recepita nel diritto francese dal 2019, impone un'autenticazione forte: nota come SCA, o Strong Customer Authentication, per tutti i pagamenti online e gli accessi ai conti bancari.
La SCA richiede di combinare almeno due fattori tra tre categorie possibili: qualcosa che sai (password, PIN, domanda segreta), qualcosa che hai (telefono, token hardware, smart card) e qualcosa che sei (impronta digitale, riconoscimento facciale, voce).
Una password, quindi, non è un passo indietro: è il primo fattore di un'autenticazione a più fattori. Il secondo fattore è di solito una notifica push nell'app della tua banca o un codice via SMS. È questa combinazione a costituire l'autenticazione forte richiesta dalla normativa.
Le banche francesi arrancano
Diverse banche tradizionali francesi usano ancora password a 6 cifre o brevi codici numerici. Non si tratta di una debolezza tecnica deliberata: è un vincolo ereditato dalle vecchie implementazioni. I sistemi informatici centrali di alcuni istituti risalgono agli anni '80 '90, e migrarli costa centinaia di milioni di euro.
Le neobanche e le banche online: Revolut, N26, Lydia, Boursorama, sono passate ad architetture moderne che supportano la biometria nativa, le notifiche push istantanee e i codici dinamici monouso. I loro sistemi sono stati progettati per il mobile fin dal primo giorno.
Questo divario genera una percezione ingiusta: le grandi banche sembrano meno sicure quando in realtà applicano la stessa normativa. La differenza sta nell'esperienza utente, non nel livello effettivo di protezione.
Cosa puoi fare
Qualunque sia la tua banca, poche semplici azioni massimizzano il tuo reale livello di protezione.
- →Attiva sempre la biometria nell'app della tua banca, se disponibile.
- →Usa un gestore di password per generare e conservare una password lunga e unica per ogni banca.
- →Non riutilizzare mai il PIN della tua carta di debito come password per un altro servizio: è l'errore più comune.
- →Attiva le notifiche delle transazioni in tempo reale per individuare immediatamente qualsiasi operazione non autorizzata.
- →Controlla regolarmente le sessioni attive nella tua app: la maggior parte delle banche ti permette di visualizzare e chiudere le connessioni in corso.
La vera protezione non sta nella complessità della password, ma nell'attivazione del secondo fattore di autenticazione. Un codice a 4 cifre combinato con la conferma biometrica è oggettivamente più sicuro di una password di 20 caratteri senza 2FA. Concentra i tuoi sforzi sull'impostazione giusta.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Verifica la sicurezza delle tue app