PSD2 og sterk autentisering
Det europeiske betalingstjenestedirektivet (PSD2), som ble innført i fransk lovgivning i 2019, krever sterk autentisering: kjent som SCA, eller Strong Customer Authentication, for alle betalinger på nett og all tilgang til bankkontoer.
SCA krever at man kombinerer minst to faktorer fra tre kategorier: noe du vet (passord, PIN-kode, hemmelig spørsmål), noe du har (telefon, maskinvaretoken, smartkort) og noe du er (fingeravtrykk, ansiktsgjenkjenning, stemme).
Et passord er derfor ikke et skritt tilbake: det er den første faktoren i flerfaktorautentisering. Den andre faktoren er vanligvis et push-varsel i bankappen din eller en SMS-kode. Det er denne kombinasjonen som utgjør den sterke autentiseringen regelverket krever.
Franske banker henger etter
Flere tradisjonelle franske banker bruker fortsatt sekssifrede passord eller korte tallkoder. Dette er ikke en bevisst teknisk svakhet: det er en begrensning arvet fra gamle systemer. Kjernebanksystemene hos enkelte institusjoner stammer fra 1980- og 1990-tallet, og å migrere dem koster hundrevis av millioner euro.
Neobanker og nettbanker: Revolut, N26, Lydia, Boursorama, har gått over til moderne arkitekturer som støtter innebygd biometri, umiddelbare push-varsler og dynamiske engangskoder. Systemene deres ble utviklet for mobil fra dag én.
Dette gapet skaper et urettferdig inntrykk: store banker fremstår som mindre sikre, mens de i virkeligheten følger det samme regelverket. Forskjellen ligger i brukeropplevelsen, ikke i det faktiske beskyttelsesnivået.
Hva du kan gjøre
Uansett hvilken bank du har, finnes det noen enkle grep som maksimerer det reelle beskyttelsesnivået ditt.
- →Aktiver alltid biometri i bankappen din hvis det er tilgjengelig.
- →Bruk en passordbehandler til å generere og lagre et langt, unikt passord for hver bank.
- →Bruk aldri PIN-koden til bankkortet ditt som passord for en annen tjeneste: det er den vanligste feilen.
- →Slå på transaksjonsvarsler i sanntid for umiddelbart å oppdage enhver uautorisert operasjon.
- →Sjekk aktive økter i appen din jevnlig: de fleste banker lar deg se og avslutte pågående tilkoblinger.
Reell beskyttelse ligger ikke i hvor komplisert passordet er, men i å aktivere den andre autentiseringsfaktoren. En firesifret kode kombinert med biometrisk bekreftelse er objektivt sett sikrere enn et passord på 20 tegn uten 2FA. Rett innsatsen mot den riktige innstillingen.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Sjekk sikkerheten i appene dine