PSD2と強力な認証
2019年からフランスの法律に取り入れられている欧州決済サービス指令(PSD2)は、すべてのオンライン決済および銀行口座へのアクセスに対して、SCA(Strong Customer Authentication、強力な顧客認証)と呼ばれる強力な認証を義務付けています。
SCAは、3つのカテゴリのうち少なくとも2つの要素を組み合わせることを求めます。知っているもの(パスワード、PIN、秘密の質問)、持っているもの(スマートフォン、ハードウェアトークン、スマートカード)、そして自分自身であるもの(指紋、顔認証、声)です。
つまりパスワードは時代遅れなどではなく、多要素認証における第一の要素なのです。第二の要素は通常、銀行アプリへのプッシュ通知かSMSのコードです。この組み合わせこそが、規制で求められる強力な認証を成り立たせているのです。
フランスの銀行は遅れを取り戻そうとしている
フランスの伝統的な銀行のいくつかは、いまだに6桁のパスワードや短い数字のコードを使っています。これは意図的な技術的弱点ではなく、旧来のシステムに由来する制約です。一部の機関の基幹システムは1980〜1990年代にさかのぼり、その移行には数億ユーロの費用がかかります。
ネオバンクやオンライン銀行 Revolut、N26、Lydia、Boursorama は、ネイティブの生体認証、即時のプッシュ通知、使い捨ての動的コードに対応する最新のアーキテクチャへ移行済みです。これらのシステムは最初からモバイル向けに設計されていました。
このギャップが不公平な印象を生んでいます。大手銀行のほうが安全性が低く見えますが、実際には同じ規制を適用しているのです。違いはユーザー体験にあるのであって、実際の保護レベルにあるのではありません。
あなたにできること
どの銀行を使っていても、いくつかの簡単な対策で実際の保護レベルを最大限に高められます。
- →銀行アプリで生体認証が使えるなら、必ず有効にしましょう。
- →パスワードマネージャーを使って、銀行ごとに長くて固有のパスワードを生成・保存しましょう。
- →デビットカードのPINを別のサービスのパスワードに使い回してはいけません 最もよくある間違いです。
- →リアルタイムの取引通知を有効にして、不正な操作をすぐに察知できるようにしましょう。
- →アプリで有効なセッションを定期的に確認しましょう ほとんどの銀行では、進行中の接続を表示して終了させることができます。
本当の保護は、パスワードの複雑さにあるのではなく、第二の認証要素を有効にすることにあります。4桁のコードと生体認証の組み合わせは、2FAなしの20文字のパスワードよりも客観的に安全です。労力は正しい設定に注ぎましょう。
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
アプリのセキュリティを確認する