Blog
Regulacje·18 avril 2026·6 min czytania

Dlaczego twój bank w 2026 roku wciąż prosi o hasło.

Uprzedzamy: nie chodzi o względy bezpieczeństwa. Rozkładamy na czynniki pierwsze wymogi regulacyjne PSD2, i podpowiadamy, co zrobić, by nie dać się zaskoczyć.

ME
Mohamed ESSID
Założyciel, Trasimène

PSD2 i silne uwierzytelnianie

Europejska dyrektywa o usługach płatniczych (PSD2), transponowana do prawa francuskiego od 2019 roku, nakłada obowiązek silnego uwierzytelniania: znanego jako SCA, czyli Strong Customer Authentication, dla wszystkich płatności online i dostępu do rachunków bankowych.

SCA wymaga połączenia co najmniej dwóch czynników z trzech kategorii: czegoś, co wiesz (hasło, PIN, pytanie zabezpieczające), czegoś, co masz (telefon, token sprzętowy, karta chipowa) oraz czegoś, czym jesteś (odcisk palca, rozpoznawanie twarzy, głos).

Hasło nie jest więc krokiem wstecz: to pierwszy czynnik uwierzytelniania wieloskładnikowego. Drugim czynnikiem jest zwykle powiadomienie push w aplikacji bankowej albo kod SMS. To właśnie ta kombinacja stanowi silne uwierzytelnianie wymagane przez przepisy.

Francuskie banki nadrabiają zaległości

Kilka tradycyjnych francuskich banków wciąż korzysta z 6-cyfrowych haseł lub krótkich kodów numerycznych. Nie jest to celowa słabość techniczna: to ograniczenie wynikające z odziedziczonych systemów. Podstawowe systemy bankowe w niektórych instytucjach sięgają lat 80. i 90., a ich migracja kosztuje setki milionów euro.

Neobanki i banki internetowe: Revolut, N26, Lydia, Boursorama, przeszły na nowoczesne architektury obsługujące natywną biometrię, natychmiastowe powiadomienia push oraz jednorazowe kody dynamiczne. Ich systemy od pierwszego dnia projektowano z myślą o urządzeniach mobilnych.

Ta różnica tworzy niesprawiedliwe wrażenie: duże banki wydają się mniej bezpieczne, choć w rzeczywistości stosują te same przepisy. Różnica tkwi w komforcie użytkowania, a nie w faktycznym poziomie ochrony.

Co możesz zrobić

Niezależnie od twojego banku kilka prostych działań maksymalizuje twój rzeczywisty poziom ochrony.

  • Zawsze włączaj biometrię w aplikacji bankowej, jeśli jest dostępna.
  • Korzystaj z menedżera haseł, by wygenerować i przechowywać długie, unikalne hasło dla każdego banku.
  • Nigdy nie używaj PIN-u karty płatniczej jako hasła do innej usługi: to najczęstszy błąd.
  • Włącz powiadomienia o transakcjach w czasie rzeczywistym, by natychmiast wykryć każdą nieautoryzowaną operację.
  • Regularnie sprawdzaj aktywne sesje w swojej aplikacji: większość banków pozwala przejrzeć i zamknąć trwające połączenia.
Krótkie hasło bankowe samo w sobie nie jest problemem, jeśli na twoim koncie prawidłowo włączono silne uwierzytelnianie (2FA).

Prawdziwa ochrona nie tkwi w złożoności hasła, lecz w aktywowaniu drugiego czynnika uwierzytelniania. 4-cyfrowy kod połączony z potwierdzeniem biometrycznym jest obiektywnie bezpieczniejszy niż 20-znakowe hasło bez 2FA. Skup wysiłki na właściwym ustawieniu.

Źródła
  1. Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
  2. Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
  3. European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Trasimène: bezpieczeństwo mobilne

Sprawdź bezpieczeństwo swoich aplikacji

Pobierz Trasimène →
Powiązane artykuły
Powrót do bloga