Petek, 19. 7. 2019, 15.58
5 let, 3 mesece
Slovenske banke ukinjajo enega najpogostejših načinov plačevanja
Več slovenskih bank načrtuje oziroma so že pripravljene na skorajšnjo ukinitev potrjevanja spletnih plačil izključno z enkratnim geslom, ki ga uporabnik prek sporočila SMS prejme na mobilni telefon. Prehod na druge, zanesljivejše načine izkazovanja identitete plačnika finančnim institucijam v EU zapoveduje nova regulativa, ki začne veljati 14. septembra.
Po 14. septembru letos, ko v veljavo stopa še zadnji element prenovljene direktive, to so regulativni tehnični standardi, bodo morale finančne institucije v EU državljanom EU ponuditi varnejše načine za preverjanje identitete pri potrjevanju spletnih plačil.
Zakaj potrjevanje spletnih plačil prek sporočil SMS ne velja več za varno?
Strokovnjaki za informacijsko varnost že nekaj časa opozarjajo na pomanjkljivosti v signalizacijskem protokolu SS7, ki velja za hrbtenico usmerjanja telefonskih klicev, sporočil SMS in mobilnih podatkov.
Določene ranljivosti v protokolu SS7 je po mnenju strokovnjakov za informacijsko varnost nemogoče odpraviti, zato je treba za izmenjavo občutljivih vrst podatkov, kot so enkratna gesla za spletna plačila, čim prej najti in predvsem začeti uporabljati alternative, opozarjajo.
Predvsem kritična je ranljivost, ki morebitnemu napadalcu omogoča, da brez vednosti telekomunikacijskega operaterja prevzame nadzor nad uporabnikovo telefonsko številko. To mu lahko med drugim omogoči pooblaščanje spletnih plačil v uporabnikovem imenu. Treba je poudariti, da ne gre zgolj za teoretično možnost, saj so se takšni napadi že dogajali.
Kakšne bodo morale biti alternative?
Evropski bančni organ (EBA) je 21. junija objavil tri sezname alternativ, ki jih bodo finančne institucije v EU lahko oziroma kar morale uporabljati namesto SMS OTP.
Ponudniki storitev plačil se bodo morali o identiteti plačnika ob izvedbi plačila prek spleta obvezno prepričati na vsaj dva od treh načinov za overjanje identitete. Ti so določeni po načelu:
- nekaj, kar veš (geslo, koda PIN, odgovor na varnostno vprašanje),
- nekaj, kar imaš (pametni telefon ali druga mobilna naprava, naprava ali kartica za generiranje digitalnih žetonov, koda QR),
- nekaj, kar si (biometrični podatki, kot so prstni odtis, roženica, obraz, glas, celo ritem srčnega utripa).
Biometrične lastnosti uporabnika veljajo za vrsto podatkov, ki jih je praviloma najtežje potvoriti, zelo težko oziroma (z izjemo največjih skrajnosti) v večini primerov nemogoče pa jih je tudi ukrasti.
Slovenske banke v nizkem startu, nekatere so na novost že pripravljene
Za Siol.net so priprave na postopno ukinitev potrjevanja plačil z SMS OTP in prehod na druge metode, ki so v skladu z direktivo PSD2 in standardi SCA, potrdili tudi v več slovenskih bankah.
"Sledimo vsem varnostnim zahtevam, ki jih na področju spletnega plačevanja predvidevajo slovenski in evropski bančni regulatorni organi. Tako imamo v načrtu tudi uvedbo varnejše oblike potrjevanja spletnih plačil od obstoječe, ki temelji na enkratni kodi, posredovani s sporočilom SMS. O uvedbi te rešitve bomo uporabnike spletnih plačil pravočasno obvestili," so pojasnili pri SKB.
V Delavski hranilnici so zatrdili, da skupaj s posrednikom, ki pri procesiranju spletnih plačil sodeluje tudi z večino drugih slovenskih bank, iščejo novo ustrezno rešitev, ki bo poenotena za vse uporabnike. Točnega datuma uvedbe novosti še ne morejo napovedati, bodo pa uporabnike o tem pravočasno obvestili.
Pri Gorenjski banki so medtem pojasnili, da imetnikom plačilnih kartic že zdaj ponujajo načine potrjevanja identitete, ki so v skladu z novimi zahtevami Evropske unije, zato drugih sprememb ne načrtujejo.
Odgovore Unicredita, NKBM, Sberbank, Abanke, banke Intesa Sanpaolo in NLB še čakamo, objavili jih bomo, ko jih prejmemo.
Preberite tudi:
5