Stærk kundeautentifikation er det danske navn for Strong Customer Authentication, forkortet SCA. Begrebet kommer fra PSD2, direktiv (EU) 2015/2366, og er defineret i artikel 4, nr. 30. Kravet er, at du beviser to gange, hvem du er, og at de to beviser ikke er af samme slags.
De tre kategorier
Elementerne skal komme fra mindst to af disse kategorier:
- Viden. Noget, kun brugeren ved. En adgangskode eller en PIN.
- Besiddelse. Noget, kun brugeren har. En telefon, en kodeviser eller en chip.
- Iboende egenskab. Noget, brugeren er. Fingeraftryk eller ansigt.
Der gælder et krav om uafhængighed. Et brud på det ene element må ikke svække de andre. Det er den betingelse, der udelukker en løsning, hvor både adgangskoden og engangskoden ender samme sted, fx i den samme kompromitterede indbakke. Se også MFA, som bygger på den samme opdeling.
Dynamisk kobling
Det andet krav bliver ofte overset, og det er det, der gør SCA til mere end tofaktor.
Autentifikationen skal give en kode, der kun kan bruges én gang. Ved fjernbetalinger skal koden desuden være dynamisk knyttet til beløbet og til modtageren.
Grunden er konkret. Uden den kobling kan en angriber, der har lokket dig til at godkende noget, genbruge godkendelsen til en anden betaling. Med den kobling gælder din godkendelse kun for præcis 349 kr. til præcis den forretning. Det er derfor, beløbet og modtagerens navn står i din app, når du skal trykke godkend. Teksten er ikke til pynt. Den er den del af sikkerheden, brugeren selv skal kontrollere.
Reglerne i Danmark
Kravene til den tekniske udførelse står i Kommissionens delegerede forordning (EU) 2018/389, anvendt fra 14. september 2019.
I dansk ret ligger definitionen i lov om betalinger § 7, nr. 30, pligten i § 128 og den dynamiske kobling i § 128, stk. 2. Finanstilsynet påser overholdelsen efter § 130, stk. 1.
SCA svarer ikke på alder
Kravet er beslægtet med kravene til sikringsniveau efter eIDAS, hvor niveau Betydelig også kræver mindst to faktorer fra forskellige kategorier og dynamisk autentifikation. Det er de samme byggeklodser.
Men et gennemført SCA-tjek fortæller kun, at den rette betaler godkendte den rette betaling. Der er ingen fødselsdato i en betalingsgodkendelse, og der er ingen kontrol af, hvem der åbner pakken. Skal en webshop overholde en aldersgrænse, er aldersverifikation et selvstændigt trin, og det samme gælder KYC, hvor identiteten skal kendes og kunne dokumenteres bagefter.