PSD2와 강력한 인증
2019년부터 프랑스 법에 반영된 유럽 결제 서비스 지침(PSD2)은 모든 온라인 결제와 은행 계좌 접근에 대해 SCA(Strong Customer Authentication), 즉 강력한 인증을 의무화하고 있습니다.
SCA는 세 가지 범주 가운데 최소 두 가지 요소를 결합하도록 요구합니다. 알고 있는 것(비밀번호, PIN, 비밀 질문), 가지고 있는 것(휴대폰, 하드웨어 토큰, 스마트카드), 그리고 본인 자체인 것(지문, 얼굴 인식, 음성)이 그것입니다.
따라서 비밀번호는 퇴보가 아니라 다중 요소 인증의 첫 번째 요소입니다. 두 번째 요소는 대개 뱅킹 앱의 푸시 알림이나 SMS 코드입니다. 규제가 요구하는 강력한 인증을 구성하는 것은 바로 이 조합입니다.
프랑스 은행들은 뒤늦게 따라잡는 중입니다
여러 전통적인 프랑스 은행은 여전히 6자리 비밀번호나 짧은 숫자 코드를 사용합니다. 이는 의도적인 기술적 취약점이 아니라, 오래된 시스템에서 비롯된 구현상의 제약입니다. 일부 기관의 코어 뱅킹 시스템은 1980~1990년대까지 거슬러 올라가며, 이를 이전하는 데는 수억 유로의 비용이 듭니다.
네오뱅크와 온라인 은행, 즉 Revolut, N26, Lydia, Boursorama는 네이티브 생체 인증, 즉시 푸시 알림, 일회용 동적 코드를 지원하는 현대적 아키텍처로 이전했습니다. 이들의 시스템은 처음부터 모바일을 위해 설계된 것입니다.
이 격차는 불공정한 인식을 만들어냅니다. 실제로는 같은 규제를 적용하고 있음에도 대형 은행이 덜 안전해 보이는 것이죠. 차이는 실제 보호 수준이 아니라 사용자 경험에 있습니다.
할 수 있는 일
어느 은행을 쓰든, 몇 가지 간단한 조치만으로 실제 보호 수준을 최대한 끌어올릴 수 있습니다.
- →뱅킹 앱에서 생체 인증을 사용할 수 있다면 항상 활성화하세요.
- →비밀번호 관리자를 사용해 은행마다 길고 고유한 비밀번호를 생성하고 저장하세요.
- →체크카드 PIN을 다른 서비스의 비밀번호로 재사용하지 마세요. 가장 흔한 실수입니다.
- →실시간 거래 알림을 켜서 승인되지 않은 거래를 즉시 감지하세요.
- →앱에서 활성 세션을 정기적으로 확인하세요. 대부분의 은행은 진행 중인 접속을 조회하고 종료할 수 있게 해줍니다.
진정한 보호는 비밀번호의 복잡성이 아니라 두 번째 인증 요소를 활성화하는 데 있습니다. 생체 인증 확인과 결합된 네 자리 코드는 2FA 없는 스무 자리 비밀번호보다 객관적으로 더 안전합니다. 제대로 된 설정에 노력을 집중하세요.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
앱의 보안 상태를 점검하세요