PSD2 in močna avtentikacija
Evropska direktiva o plačilnih storitvah (PSD2), ki je v francosko zakonodajo prenesena od leta 2019, zahteva močno avtentikacijo: znano kot SCA oziroma Strong Customer Authentication, za vsa spletna plačila in dostop do bančnih računov.
SCA zahteva kombinacijo vsaj dveh dejavnikov iz treh kategorij: nekaj, kar veste (geslo, PIN, varnostno vprašanje), nekaj, kar imate (telefon, strojni žeton, pametna kartica), in nekaj, kar ste (prstni odtis, prepoznavanje obraza, glas).
Geslo torej ni korak nazaj: je prvi dejavnik večfaktorske avtentikacije. Drugi dejavnik je običajno potisno obvestilo v vaši bančni aplikaciji ali koda prek SMS-a. Prav ta kombinacija predstavlja močno avtentikacijo, ki jo zahteva regulativa.
Francoske banke lovijo zaostanek
Več tradicionalnih francoskih bank še vedno uporablja 6-mestna gesla ali kratke številčne kode. To ni namerna tehnična slabost: gre za omejitev podedovane izvedbe. Osrednji bančni sistemi nekaterih ustanov segajo v 80. in 90. leta prejšnjega stoletja, njihova migracija pa stane več sto milijonov evrov.
Neobanke in spletne banke: Revolut, N26, Lydia, Boursorama, so prešle na sodobne arhitekture, ki podpirajo vgrajeno biometrijo, takojšnja potisna obvestila in enkratne dinamične kode. Njihovi sistemi so bili od prvega dne zasnovani za mobilne naprave.
Ta razkorak ustvarja krivično dojemanje: velike banke se zdijo manj varne, čeprav v resnici upoštevajo isto regulativo. Razlika je v uporabniški izkušnji, ne v dejanski ravni zaščite.
Kaj lahko storite
Ne glede na to, katero banko imate, nekaj preprostih dejanj poveča vašo dejansko raven zaščite na najvišjo možno mero.
- →V svoji bančni aplikaciji vedno omogočite biometrijo, če je na voljo.
- →Uporabljajte upravitelja gesel za ustvarjanje in shranjevanje dolgega, edinstvenega gesla za vsako banko.
- →PIN-a svoje debetne kartice nikoli ne uporabite kot geslo za drugo storitev: to je najpogostejša napaka.
- →Omogočite obvestila o transakcijah v realnem času, da takoj zaznate vsako nepooblaščeno dejanje.
- →Redno preverjajte aktivne seje v svoji aplikaciji: večina bank vam omogoča pregled in prekinitev odprtih povezav.
Prava zaščita ni v zapletenosti gesla, temveč v vklopu drugega dejavnika avtentikacije. 4-mestna koda v kombinaciji z biometrično potrditvijo je objektivno varnejša od 20-znakovnega gesla brez 2FA. Svojo energijo usmerite v pravo nastavitev.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Preverite varnost svojih aplikacij