PSD2 a silná autentifikácia
Európska smernica o platobných službách (PSD2), ktorá je súčasťou francúzskeho práva od roku 2019, nariaďuje silnú autentifikáciu: známu ako SCA, teda Strong Customer Authentication, pri všetkých online platbách a prístupe k bankovým účtom.
SCA vyžaduje kombináciu aspoň dvoch faktorov z troch kategórií: niečo, čo viete (heslo, PIN, tajná otázka), niečo, čo máte (telefón, hardvérový token, čipová karta) a niečo, čím ste (odtlačok prsta, rozpoznanie tváre, hlas).
Heslo teda nie je krokom späť: je prvým faktorom viacfaktorovej autentifikácie. Druhým faktorom býva zvyčajne push notifikácia v bankovej aplikácii alebo SMS kód. Práve táto kombinácia predstavuje silnú autentifikáciu, ktorú vyžaduje regulácia.
Francúzske banky doháňajú zameškané
Viaceré tradičné francúzske banky stále používajú 6-miestne heslá alebo krátke číselné kódy. Nejde o zámernú technickú slabinu: je to obmedzenie zdedené z minulosti. Jadrové bankové systémy niektorých inštitúcií pochádzajú z 80. a 90. rokov a ich migrácia stojí stovky miliónov eur.
Neobanky a online banky: Revolut, N26, Lydia, Boursorama, prešli na moderné architektúry, ktoré podporujú natívnu biometriu, okamžité push notifikácie a jednorazové dynamické kódy. Ich systémy boli od prvého dňa navrhnuté pre mobil.
Tento rozdiel vytvára nespravodlivý dojem: veľké banky pôsobia menej bezpečne, hoci v skutočnosti uplatňujú rovnakú reguláciu. Rozdiel je v používateľskom zážitku, nie v skutočnej úrovni ochrany.
Čo môžete urobiť
Nech už máte akúkoľvek banku, niekoľko jednoduchých krokov maximalizuje vašu skutočnú úroveň ochrany.
- →V bankovej aplikácii vždy zapnite biometriu, ak je k dispozícii.
- →Použite správcu hesiel na vygenerovanie a uloženie dlhého, jedinečného hesla pre každú banku.
- →Nikdy nepoužívajte PIN svojej platobnej karty ako heslo pre inú službu: je to najčastejšia chyba.
- →Zapnite notifikácie o transakciách v reálnom čase, aby ste okamžite odhalili akúkoľvek neoprávnenú operáciu.
- →Pravidelne kontrolujte aktívne relácie v aplikácii: väčšina bánk umožňuje zobraziť a ukončiť prebiehajúce pripojenia.
Skutočná ochrana nespočíva v zložitosti hesla, ale v aktivácii druhého faktora autentifikácie. Štvormiestny kód v kombinácii s biometrickým potvrdením je objektívne bezpečnejší než 20-znakové heslo bez 2FA. Sústreďte svoje úsilie na správne nastavenie.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Skontrolujte bezpečnosť svojich aplikácií