PSD2 i silne uwierzytelnianie
Europejska dyrektywa o usługach płatniczych (PSD2), transponowana do prawa francuskiego od 2019 roku, nakłada obowiązek silnego uwierzytelniania: znanego jako SCA, czyli Strong Customer Authentication, dla wszystkich płatności online i dostępu do rachunków bankowych.
SCA wymaga połączenia co najmniej dwóch czynników z trzech kategorii: czegoś, co wiesz (hasło, PIN, pytanie zabezpieczające), czegoś, co masz (telefon, token sprzętowy, karta chipowa) oraz czegoś, czym jesteś (odcisk palca, rozpoznawanie twarzy, głos).
Hasło nie jest więc krokiem wstecz: to pierwszy czynnik uwierzytelniania wieloskładnikowego. Drugim czynnikiem jest zwykle powiadomienie push w aplikacji bankowej albo kod SMS. To właśnie ta kombinacja stanowi silne uwierzytelnianie wymagane przez przepisy.
Francuskie banki nadrabiają zaległości
Kilka tradycyjnych francuskich banków wciąż korzysta z 6-cyfrowych haseł lub krótkich kodów numerycznych. Nie jest to celowa słabość techniczna: to ograniczenie wynikające z odziedziczonych systemów. Podstawowe systemy bankowe w niektórych instytucjach sięgają lat 80. i 90., a ich migracja kosztuje setki milionów euro.
Neobanki i banki internetowe: Revolut, N26, Lydia, Boursorama, przeszły na nowoczesne architektury obsługujące natywną biometrię, natychmiastowe powiadomienia push oraz jednorazowe kody dynamiczne. Ich systemy od pierwszego dnia projektowano z myślą o urządzeniach mobilnych.
Ta różnica tworzy niesprawiedliwe wrażenie: duże banki wydają się mniej bezpieczne, choć w rzeczywistości stosują te same przepisy. Różnica tkwi w komforcie użytkowania, a nie w faktycznym poziomie ochrony.
Co możesz zrobić
Niezależnie od twojego banku kilka prostych działań maksymalizuje twój rzeczywisty poziom ochrony.
- →Zawsze włączaj biometrię w aplikacji bankowej, jeśli jest dostępna.
- →Korzystaj z menedżera haseł, by wygenerować i przechowywać długie, unikalne hasło dla każdego banku.
- →Nigdy nie używaj PIN-u karty płatniczej jako hasła do innej usługi: to najczęstszy błąd.
- →Włącz powiadomienia o transakcjach w czasie rzeczywistym, by natychmiast wykryć każdą nieautoryzowaną operację.
- →Regularnie sprawdzaj aktywne sesje w swojej aplikacji: większość banków pozwala przejrzeć i zamknąć trwające połączenia.
Prawdziwa ochrona nie tkwi w złożoności hasła, lecz w aktywowaniu drugiego czynnika uwierzytelniania. 4-cyfrowy kod połączony z potwierdzeniem biometrycznym jest obiektywnie bezpieczniejszy niż 20-znakowe hasło bez 2FA. Skup wysiłki na właściwym ustawieniu.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Sprawdź bezpieczeństwo swoich aplikacji