PSD2 и усиленная аутентификация
Европейская директива о платёжных услугах (PSD2), перенесённая во французское законодательство с 2019 года, предписывает усиленную аутентификацию: известную как SCA, или Strong Customer Authentication, для всех онлайн-платежей и доступа к банковским счетам.
SCA требует сочетания как минимум двух факторов из трёх категорий: то, что вы знаете (пароль, PIN-код, секретный вопрос), то, что у вас есть (телефон, аппаратный токен, смарт-карта), и то, чем вы являетесь (отпечаток пальца, распознавание лица, голос).
Таким образом, пароль: это не шаг назад, а первый фактор многофакторной аутентификации. Вторым фактором обычно служит push-уведомление в банковском приложении или код из SMS. Именно это сочетание и составляет усиленную аутентификацию, требуемую регламентом.
Французские банки играют в догонялки
Несколько традиционных французских банков всё ещё используют шестизначные пароли или короткие числовые коды. Это не намеренная техническая уязвимость, а ограничение унаследованной реализации. Основные банковские системы некоторых учреждений восходят к 1980 1990-м годам, и их миграция обходится в сотни миллионов евро.
Необанки и онлайн-банки: Revolut, N26, Lydia, Boursorama, перешли на современные архитектуры, поддерживающие встроенную биометрию, мгновенные push-уведомления и одноразовые динамические коды. Их системы с самого начала проектировались под мобильные устройства.
Этот разрыв порождает несправедливое впечатление: крупные банки кажутся менее защищёнными, хотя на деле применяют тот же регламент. Разница, в удобстве использования, а не в реальном уровне защиты.
Что вы можете сделать
Каким бы ни был ваш банк, несколько простых действий помогут максимально повысить ваш реальный уровень защиты.
- →Всегда включайте биометрию в банковском приложении, если она доступна.
- →Используйте менеджер паролей, чтобы создавать и хранить длинный уникальный пароль для каждого банка.
- →Никогда не используйте PIN-код своей банковской карты в качестве пароля для другого сервиса: это самая распространённая ошибка.
- →Включите уведомления о транзакциях в реальном времени, чтобы немедленно обнаружить любую несанкционированную операцию.
- →Регулярно проверяйте активные сессии в приложении: большинство банков позволяют просматривать и завершать текущие подключения.
Настоящая защита кроется не в сложности пароля, а в активации второго фактора аутентификации. Четырёхзначный код в сочетании с биометрическим подтверждением объективно надёжнее двадцатизначного пароля без 2FA. Сосредоточьте усилия на правильной настройке.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Проверьте безопасность своих приложений