Blog
Reglering·18 avril 2026·6 min läsning

Varför din bank fortfarande ber om ett lösenord 2026.

Spoiler: det är inte av säkerhetsskäl. En genomgång av regelkraven i PSD2, och vad du kan göra för att inte åka dit.

ME
Mohamed ESSID
Grundare, Trasimène

PSD2 och stark autentisering

Det europeiska betaltjänstdirektivet (PSD2), som införlivats i fransk lag sedan 2019, kräver stark autentisering: kallad SCA, Strong Customer Authentication, för alla betalningar online och all åtkomst till bankkonton.

SCA kräver att man kombinerar minst två faktorer ur tre kategorier: något du vet (lösenord, PIN-kod, säkerhetsfråga), något du har (telefon, hårdvarutoken, smartkort) och något du är (fingeravtryck, ansiktsigenkänning, röst).

Ett lösenord är alltså inte ett steg bakåt: det är den första faktorn i flerfaktorsautentisering. Den andra faktorn är vanligtvis en push-avisering i din bankapp eller en kod via SMS. Det är just den här kombinationen som utgör den starka autentisering som regelverket kräver.

Franska banker försöker komma ikapp

Flera traditionella franska banker använder fortfarande sexsiffriga lösenord eller korta sifferkoder. Det är ingen medveten teknisk svaghet: det är en begränsning som ärvts från gamla system. Kärnbanksystemen hos vissa institut har rötter i 1980- och 1990-talet, och att migrera dem kostar hundratals miljoner euro.

Neobanker och nätbanker: Revolut, N26, Lydia, Boursorama, har gått över till moderna arkitekturer som stöder inbyggd biometri, omedelbara push-aviseringar och dynamiska engångskoder. Deras system var byggda för mobilen från första dagen.

Denna klyfta skapar en orättvis bild: storbankerna framstår som mindre säkra trots att de i själva verket följer samma regelverk. Skillnaden ligger i användarupplevelsen, inte i den faktiska skyddsnivån.

Vad du kan göra

Oavsett vilken bank du har finns det några enkla åtgärder som maximerar din faktiska skyddsnivå.

  • Aktivera alltid biometri i din bankapp om det är tillgängligt.
  • Använd en lösenordshanterare för att skapa och lagra ett långt, unikt lösenord för varje bank.
  • Återanvänd aldrig PIN-koden till ditt bankkort som lösenord till en annan tjänst: det är det vanligaste misstaget.
  • Aktivera transaktionsaviseringar i realtid för att omedelbart upptäcka obehöriga transaktioner.
  • Kontrollera regelbundet aktiva sessioner i din app: de flesta banker låter dig se och avsluta pågående anslutningar.
Ett kort banklösenord är inte ett problem i sig, så länge stark autentisering (2FA) är korrekt aktiverad på ditt konto.

Det verkliga skyddet ligger inte i lösenordets komplexitet, utan i att aktivera den andra autentiseringsfaktorn. En fyrsiffrig kod i kombination med biometrisk bekräftelse är objektivt sett säkrare än ett lösenord på 20 tecken utan 2FA. Lägg krutet på rätt inställning.

Källor
  1. Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
  2. Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
  3. European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Trasimène: mobil säkerhet

Kontrollera säkerheten i dina appar

Ladda ner Trasimène →
Relaterade artiklar
Tillbaka till bloggen