Blog
Регулирование·18 avril 2026·6 min чтения

Почему в 2026 году ваш банк по-прежнему запрашивает пароль.

Спойлер: дело вовсе не в безопасности. Разбираем нормативные требования PSD2, и что вы можете сделать, чтобы не попасть впросак.

ME
Mohamed ESSID
Основатель, Trasimène

PSD2 и усиленная аутентификация

Европейская директива о платёжных услугах (PSD2), перенесённая во французское законодательство с 2019 года, предписывает усиленную аутентификацию: известную как SCA, или Strong Customer Authentication, для всех онлайн-платежей и доступа к банковским счетам.

SCA требует сочетания как минимум двух факторов из трёх категорий: то, что вы знаете (пароль, PIN-код, секретный вопрос), то, что у вас есть (телефон, аппаратный токен, смарт-карта), и то, чем вы являетесь (отпечаток пальца, распознавание лица, голос).

Таким образом, пароль: это не шаг назад, а первый фактор многофакторной аутентификации. Вторым фактором обычно служит push-уведомление в банковском приложении или код из SMS. Именно это сочетание и составляет усиленную аутентификацию, требуемую регламентом.

Французские банки играют в догонялки

Несколько традиционных французских банков всё ещё используют шестизначные пароли или короткие числовые коды. Это не намеренная техническая уязвимость, а ограничение унаследованной реализации. Основные банковские системы некоторых учреждений восходят к 1980 1990-м годам, и их миграция обходится в сотни миллионов евро.

Необанки и онлайн-банки: Revolut, N26, Lydia, Boursorama, перешли на современные архитектуры, поддерживающие встроенную биометрию, мгновенные push-уведомления и одноразовые динамические коды. Их системы с самого начала проектировались под мобильные устройства.

Этот разрыв порождает несправедливое впечатление: крупные банки кажутся менее защищёнными, хотя на деле применяют тот же регламент. Разница, в удобстве использования, а не в реальном уровне защиты.

Что вы можете сделать

Каким бы ни был ваш банк, несколько простых действий помогут максимально повысить ваш реальный уровень защиты.

  • Всегда включайте биометрию в банковском приложении, если она доступна.
  • Используйте менеджер паролей, чтобы создавать и хранить длинный уникальный пароль для каждого банка.
  • Никогда не используйте PIN-код своей банковской карты в качестве пароля для другого сервиса: это самая распространённая ошибка.
  • Включите уведомления о транзакциях в реальном времени, чтобы немедленно обнаружить любую несанкционированную операцию.
  • Регулярно проверяйте активные сессии в приложении: большинство банков позволяют просматривать и завершать текущие подключения.
Короткий банковский пароль сам по себе не проблема, если на вашем счёте корректно включена усиленная аутентификация (2FA).

Настоящая защита кроется не в сложности пароля, а в активации второго фактора аутентификации. Четырёхзначный код в сочетании с биометрическим подтверждением объективно надёжнее двадцатизначного пароля без 2FA. Сосредоточьте усилия на правильной настройке.

Источники
  1. Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
  2. Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
  3. European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Trasimène: мобильная безопасность

Проверьте безопасность своих приложений

Скачать Trasimène →
Похожие статьи
Назад в блог