PSD2 dan pengesahan kukuh
Arahan Perkhidmatan Pembayaran Eropah (PSD2), yang diserap ke dalam undang-undang Perancis sejak 2019, mewajibkan pengesahan kukuh: dikenali sebagai SCA, atau Strong Customer Authentication, bagi semua pembayaran dalam talian dan akses kepada akaun bank.
SCA menuntut gabungan sekurang-kurangnya dua faktor daripada tiga kategori: sesuatu yang anda tahu (kata laluan, PIN, soalan rahsia), sesuatu yang anda miliki (telefon, token perkakasan, kad pintar) dan sesuatu yang menjadi ciri diri anda (cap jari, pengecaman wajah, suara).
Oleh itu, kata laluan bukanlah satu langkah ke belakang: ia merupakan faktor pertama dalam pengesahan berbilang faktor. Faktor kedua biasanya satu pemberitahuan tolak dalam aplikasi perbankan anda atau kod SMS. Gabungan inilah yang membentuk pengesahan kukuh yang dikehendaki oleh peraturan.
Bank Perancis sedang mengejar ketinggalan
Beberapa bank tradisional Perancis masih menggunakan kata laluan 6 digit atau kod berangka pendek. Ini bukan kelemahan teknikal yang disengajakan: ia satu kekangan sistem warisan. Sistem perbankan teras di sesetengah institusi berasal dari tahun 1980-an 1990-an, dan pemindahannya menelan kos ratusan juta euro.
Neobank dan bank dalam talian: Revolut, N26, Lydia, Boursorama, telah beralih kepada seni bina moden yang menyokong biometrik asli, pemberitahuan tolak segera dan kod dinamik sekali guna. Sistem mereka direka untuk mudah alih sejak hari pertama.
Jurang ini mewujudkan tanggapan yang tidak adil: bank besar kelihatan kurang selamat sedangkan pada hakikatnya mereka menerapkan peraturan yang sama. Perbezaannya terletak pada pengalaman pengguna, bukan pada tahap perlindungan sebenar.
Apa yang boleh anda lakukan
Apa jua bank anda, beberapa tindakan mudah memaksimumkan tahap perlindungan sebenar anda.
- →Sentiasa dayakan biometrik dalam aplikasi perbankan anda jika tersedia.
- →Gunakan pengurus kata laluan untuk menjana dan menyimpan kata laluan yang panjang dan unik bagi setiap bank.
- →Jangan sekali-kali menggunakan semula PIN kad debit anda sebagai kata laluan untuk perkhidmatan lain: ia kesilapan yang paling biasa.
- →Dayakan pemberitahuan transaksi masa nyata untuk segera mengesan sebarang operasi yang tidak dibenarkan.
- →Semak sesi aktif dalam aplikasi anda dengan kerap: kebanyakan bank membolehkan anda melihat dan menutup sambungan yang sedang berjalan.
Perlindungan sebenar bukan terletak pada kerumitan kata laluan tetapi pada pengaktifan faktor pengesahan kedua. Kod 4 digit yang digabungkan dengan pengesahan biometrik secara objektif lebih selamat berbanding kata laluan 20 aksara tanpa 2FA. Tumpukan usaha anda pada tetapan yang betul.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Semak keselamatan aplikasi anda