Lov og tilsyn

Hvad er Stærk kundeautentifikation?

Stærk kundeautentifikation kræver to uafhængige elementer fra to forskellige kategorier. Ved fjernbetaling skal koden kobles til beløb og modtager.

Kaldes også: SCA, Strong Customer Authentication

Stærk kundeautentifikation er det danske navn for Strong Customer Authentication, forkortet SCA. Begrebet kommer fra PSD2, direktiv (EU) 2015/2366, og er defineret i artikel 4, nr. 30. Kravet er, at du beviser to gange, hvem du er, og at de to beviser ikke er af samme slags.

De tre kategorier

Elementerne skal komme fra mindst to af disse kategorier:

  • Viden. Noget, kun brugeren ved. En adgangskode eller en PIN.
  • Besiddelse. Noget, kun brugeren har. En telefon, en kodeviser eller en chip.
  • Iboende egenskab. Noget, brugeren er. Fingeraftryk eller ansigt.

Der gælder et krav om uafhængighed. Et brud på det ene element må ikke svække de andre. Det er den betingelse, der udelukker en løsning, hvor både adgangskoden og engangskoden ender samme sted, fx i den samme kompromitterede indbakke. Se også MFA, som bygger på den samme opdeling.

Dynamisk kobling

Det andet krav bliver ofte overset, og det er det, der gør SCA til mere end tofaktor.

Autentifikationen skal give en kode, der kun kan bruges én gang. Ved fjernbetalinger skal koden desuden være dynamisk knyttet til beløbet og til modtageren.

Grunden er konkret. Uden den kobling kan en angriber, der har lokket dig til at godkende noget, genbruge godkendelsen til en anden betaling. Med den kobling gælder din godkendelse kun for præcis 349 kr. til præcis den forretning. Det er derfor, beløbet og modtagerens navn står i din app, når du skal trykke godkend. Teksten er ikke til pynt. Den er den del af sikkerheden, brugeren selv skal kontrollere.

Reglerne i Danmark

Kravene til den tekniske udførelse står i Kommissionens delegerede forordning (EU) 2018/389, anvendt fra 14. september 2019.

I dansk ret ligger definitionen i lov om betalinger § 7, nr. 30, pligten i § 128 og den dynamiske kobling i § 128, stk. 2. Finanstilsynet påser overholdelsen efter § 130, stk. 1.

SCA svarer ikke på alder

Kravet er beslægtet med kravene til sikringsniveau efter eIDAS, hvor niveau Betydelig også kræver mindst to faktorer fra forskellige kategorier og dynamisk autentifikation. Det er de samme byggeklodser.

Men et gennemført SCA-tjek fortæller kun, at den rette betaler godkendte den rette betaling. Der er ingen fødselsdato i en betalingsgodkendelse, og der er ingen kontrol af, hvem der åbner pakken. Skal en webshop overholde en aldersgrænse, er aldersverifikation et selvstændigt trin, og det samme gælder KYC, hvor identiteten skal kendes og kunne dokumenteres bagefter.

Teksten er sidst tjekket .

To trin, to formål

Vi laver ikke betalingsgodkendelse, men aldersverifikation og eID-login, og de to kontroller svarer på hver sit spørgsmål. Skal din kunde både betale og bevise sin alder, kan vores tjek lægges før betalingen, så ordren aldrig bliver oprettet, hvis alderen ikke holder.