Matic Tomšič

Petek,
19. 7. 2019,
15.58

Osveženo pred

5 let, 4 mesece

Termometer prikazuje, kako vroč je članek.

Termometer prikaže, kako vroč je članek.

Thermometer Red 10

5

Natisni članek

Natisni članek

pametni telefon mobilno bančništvo nasvet

Petek, 19. 7. 2019, 15.58

5 let, 4 mesece

Slovenske banke ukinjajo enega najpogostejših načinov plačevanja

Matic Tomšič

Termometer prikazuje, kako vroč je članek.

Termometer prikaže, kako vroč je članek.

Thermometer Red 10

5

Kartica, plačilo | Ob izvedbi spletnega plačila banka komitentu pošlje enkratno geslo, ki ga je treba za potrditev plačila vnesti v obrazec v spletnem brskalniku. Ta način potrjevanja identitete po mnenju Evropske unije ni več varen, zato ga bodo banke postopoma ukinile. | Foto Matic Tomšič

Ob izvedbi spletnega plačila banka komitentu pošlje enkratno geslo, ki ga je treba za potrditev plačila vnesti v obrazec v spletnem brskalniku. Ta način potrjevanja identitete po mnenju Evropske unije ni več varen, zato ga bodo banke postopoma ukinile.

Foto: Matic Tomšič

Več slovenskih bank načrtuje oziroma so že pripravljene na skorajšnjo ukinitev potrjevanja spletnih plačil izključno z enkratnim geslom, ki ga uporabnik prek sporočila SMS prejme na mobilni telefon. Prehod na druge, zanesljivejše načine izkazovanja identitete plačnika finančnim institucijam v EU zapoveduje nova regulativa, ki začne veljati 14. septembra. 

Mehanizem SMS OTP, način potrjevanja identitete z ustvarjanjem enkratnega gesla, ki ga uporabnik za izvršitev spletnega plačila prejme na svoj mobilni telefon, po tem, ko je Evropska unija prenovila direktivo o plačilnih storitvah (PSD2), ne dosega več standardov za zanesljivo identifikacijo imetnikov bančnih kartic (SCA).

Po 14. septembru letos, ko v veljavo stopa še zadnji element prenovljene direktive, to so regulativni tehnični standardi, bodo morale finančne institucije v EU državljanom EU ponuditi varnejše načine za preverjanje identitete pri potrjevanju spletnih plačil. 

Kickstarter
Novice Slovenski bančni velikan razčistil polemike o obstoju "črnega seznama"

Zakaj potrjevanje spletnih plačil prek sporočil SMS ne velja več za varno?

Strokovnjaki za informacijsko varnost že nekaj časa opozarjajo na pomanjkljivosti v signalizacijskem protokolu SS7, ki velja za hrbtenico usmerjanja telefonskih klicev, sporočil SMS in mobilnih podatkov. 

Določene ranljivosti v protokolu SS7 je po mnenju strokovnjakov za informacijsko varnost nemogoče odpraviti, zato je treba za izmenjavo občutljivih vrst podatkov, kot so enkratna gesla za spletna plačila, čim prej najti in predvsem začeti uporabljati alternative, opozarjajo.  | Foto: Matic Tomšič Določene ranljivosti v protokolu SS7 je po mnenju strokovnjakov za informacijsko varnost nemogoče odpraviti, zato je treba za izmenjavo občutljivih vrst podatkov, kot so enkratna gesla za spletna plačila, čim prej najti in predvsem začeti uporabljati alternative, opozarjajo. Foto: Matic Tomšič

Predvsem kritična je ranljivost, ki morebitnemu napadalcu omogoča, da brez vednosti telekomunikacijskega operaterja prevzame nadzor nad uporabnikovo telefonsko številko. To mu lahko med drugim omogoči pooblaščanje spletnih plačil v uporabnikovem imenu. Treba je poudariti, da ne gre zgolj za teoretično možnost, saj so se takšni napadi že dogajali

Partis
Novice Klonila je zelo priljubljena slovenska spletna stran: kaj se dogaja?

Kakšne bodo morale biti alternative?

Evropski bančni organ (EBA) je 21. junija objavil tri sezname alternativ, ki jih bodo finančne institucije v EU lahko oziroma kar morale uporabljati namesto SMS OTP. 

Ponudniki storitev plačil se bodo morali o identiteti plačnika ob izvedbi plačila prek spleta obvezno prepričati na vsaj dva od treh načinov za overjanje identitete. Ti so določeni po načelu:

- nekaj, kar veš (geslo, koda PIN, odgovor na varnostno vprašanje),

nekaj, kar imaš (pametni telefon ali druga mobilna naprava, naprava ali kartica za generiranje digitalnih žetonov, koda QR),

nekaj, kar si (biometrični podatki, kot so prstni odtis, roženica, obraz, glas, celo ritem srčnega utripa). 

Biometrične lastnosti uporabnika veljajo za vrsto podatkov, ki jih je praviloma najtežje potvoriti, zelo težko oziroma (z izjemo največjih skrajnosti) v večini primerov nemogoče pa jih je tudi ukrasti.  | Foto: Thinkstock Biometrične lastnosti uporabnika veljajo za vrsto podatkov, ki jih je praviloma najtežje potvoriti, zelo težko oziroma (z izjemo največjih skrajnosti) v večini primerov nemogoče pa jih je tudi ukrasti. Foto: Thinkstock

NKBM
Novice Na drugi strani sveta so našli slovensko banko in sprožili napad

Slovenske banke v nizkem startu, nekatere so na novost že pripravljene

Za Siol.net so priprave na postopno ukinitev potrjevanja plačil z SMS OTP in prehod na druge metode, ki so v skladu z direktivo PSD2 in standardi SCA, potrdili tudi v več slovenskih bankah.

"Sledimo vsem varnostnim zahtevam, ki jih na področju spletnega plačevanja predvidevajo slovenski in evropski bančni regulatorni organi. Tako imamo v načrtu tudi uvedbo varnejše oblike potrjevanja spletnih plačil od obstoječe, ki temelji na enkratni kodi, posredovani s sporočilom SMS. O uvedbi te rešitve bomo uporabnike spletnih plačil pravočasno obvestili," so pojasnili pri SKB.

Bankomat, thumb
Novice Bankomati v Sloveniji: banke opozarjajo na trike vseh vrst

V Delavski hranilnici so zatrdili, da skupaj s posrednikom, ki pri procesiranju spletnih plačil sodeluje tudi z večino drugih slovenskih bank, iščejo novo ustrezno rešitev, ki bo poenotena za vse uporabnike. Točnega datuma uvedbe novosti še ne morejo napovedati, bodo pa uporabnike o tem pravočasno obvestili.

Pri Gorenjski banki so medtem pojasnili, da imetnikom plačilnih kartic že zdaj ponujajo načine potrjevanja identitete, ki so v skladu z novimi zahtevami Evropske unije, zato drugih sprememb ne načrtujejo.

Odgovore Unicredita, NKBM, Sberbank, Abanke, banke Intesa Sanpaolo in NLB še čakamo, objavili jih bomo, ko jih prejmemo.

Preberite tudi:

SmartNinja
Novice Slovensko podjetje se po Evropi širi s svetlobno hitrostjo: kaj delajo?
PSD2
Novice Kaj je PSD2 in kakšne spremembe se tudi v Sloveniji obetajo septembra