Najpóźniej 14 września bankowcy muszą zapewnić nam większe bezpieczeństwo przy logowaniu do banku i płatnościach. Dla większości z nas oznacza to konieczność przyzwyczajenia się do nowych sposobów wchodzenia do banku przez internet. Co w poszczególnych bankach się zmieni? Dziś przedstawiamy pigułę informacyjną. Znajdź swój bank na naszej liście i sprawdź, co Cię czeka
Kilka banków już jakiś czas temu wdrożyło procedury logowania do bankowości internetowej i mobilnej spełniające wymagania tzw. silnego uwierzytelnienia, a więc zgodne z wchodzącą w życie 14 września dyrektywą PSD2. Dla klientów tych banków nic się więc nie zmieni. Ale większość banków zmiany w logowaniu zaplanowało dopiero od 14 września. Na jakie nowinki musimy się przygotować?
- Wymarzony moment, żeby inwestować w fundusze obligacji? Podcast z Pawłem Mizerskim [POWERED BY UNIQA TFI]
- Nowe funkcje terminali płatniczych. Jak biometria zmieni świat naszych zakupów? [POWERED BY FISERV]
- BaseModel.ai od BNP Paribas: najbardziej zaawansowana odsłona sztucznej inteligencji we współczesnej bankowości!? [POWERED BY BNP PARIBAS]
O PSD2, czyli nowej unijnej dyrektywie o usługach płatniczych, nie raz już mogliście przeczytać na „Subiektywnie…”. Dyrektywa, która wchodzi w życie już 14 września, sporo namiesza w sposobie, w jaki korzystamy z usług finansowych. Dlaczego ją wprowadzono i co zmieni? Odsyłam do wcześniejszych artykułów:
- Login i hasło już nie wystarczą. Za kilka miesięcy będziemy musieli nauczyć się innego sposobu wchodzenia do banku
- Czy jesteś na celowniku bankowej rewolucji? Załapie się ponad 5 mln klientów. O ile… będą chcieli
- Klienci Nest Banku testują zbliżającą się bankową rewolucję. Ale klientów innych banków też to nie ominie. PSD2 już tu jest!
- Dzięki dyrektywie PSD2 w jednym miejscu sprawdzisz swoje finanse rozsiane po wielu bankach. Pierwsi klienci już to mają!
Ale jest jedna rzecz, która dotknie wszystkich klientów korzystających z bankowości internetowej lub mobilnej – to nowy sposób logowania się do banku. A to sprawa fundamentalna. Jeśli prześpicie te zmiany i nie będziecie wiedzieć jak się zalogować, stracicie szybki i wygodny dostęp do swoich pieniędzy.
Nowy sposób logowania musi spełniać zasady tzw. silnego uwierzytelnienia, a więc musi być to proces co najmniej dwuetapowy. Dziś z reguły wpisujemy login i hasło i na tym koniec. Po 14 września będziemy musieli dodatkowo podać np. kod wysłany SMS-em, albo zweryfikować się poprzez bankowość mobilną. By korzystać z tej ostatniej, będziecie musieli dodać urządzenie, z którego logujecie się do banku, do tzw. urządzeń zaufanych.
Metody logowania poszerzą się o biometrię (odcisk palca, skan twarzy), wężyk (działający na podobnej zasadzie jak przy odblokowaniu telefonu), awatary, czyli obrazki lub symbole graficzne oraz tokeny aplikacyjne, które zastąpią klasyczne tokeny sprzętowe. Będziemy musieli pożegnać się też z kodami-zdrapkami.
Przeczytaj też: Banki telekomowe nie wypaliły. Ale oni chcą, żeby to bank dorzucał do kont smartfony z aplikacją mobilną. Analizuję pomysł GOpocket
Przeczytaj też: Ryzykowny ruch BNP Paribas. Nie będzie już prowadził kont przejętych po ex-Raiffeisenie. Klienci muszą się „przesiąść”. Co ich czeka?
Banki już od jakiegoś czasu informują o tych zmianach. Dobrze jednak wiem, jak u nas jest z czytaniem bankowych komunikatów. Dlatego zebrałem informacje w jednym miejscu. Znajdźcie poniżej swój bank (uporządkowałem je w kolejności alfabetycznej) i przeczytajcie, do jakich metod logowania wkrótce będziecie musieli przywyknąć.
Alior Bank i T-Mobile Usługi Bankowe
Obecnie stosowana metoda logowania do bankowości internetowej to para: identyfikator i hasło maskowane (podaje się tylko wybrane znaki hasła). Po 14 września klienci będą proszeni o wpisanie identyfikatora, hasła, a dodatkowo podania kodu SMS lub uwierzytelnienia się za pomocą mobilnej autoryzacji.
Już dziś mobilna autoryzacja służy w Aliorze np. do potwierdzania przelewów. Zamiast przepisywać kod SMS, system prosi o potwierdzenie w systemie bankowości mobilnej – trzeba zalogować się do banku na smartfonie (zgodnie z zasadami przyjętymi przez dany bank) i w aplikacji jednym „tapnięciem” potwierdzić daną czynność, w naszym przypadku dokończyć proces logowania.
Niektóre banki przygotowały specjalne aplikacje na smartfony służące do logowania bądź do potwierdzania transakcji, np. przelewów. Działa to na podobnej zasadzie co popularny kiedyś token sprzętowy, tylko działa w smartfonie, nie jest osobnym urządzeniem.
A wracając do Aliora, jeśli klient doda urządzenie, za pomocą którego loguje się do banku, do listy urządzeń zaufanych, do zalogowania wystarczające będzie podanie tylko identyfikatora i loginu.
Ponadto na ekranie, w którym klient wpisywać będzie hasło maskowane, pojawi się kilka obrazków. Klient wcześniej będzie musiał przypisać do siebie jeden z nich i podczas każdego logowania kliknąć we właściwy obrazek. Jeśli się pomyli, nici z bankowania w Aliorze.
Dokładnie takie same zasady obejmą klientów T-Mobile Usługi Bankowe, któremu produkty i usługi „szyje” Alior Bank.
Przeczytaj też: Początek roku szkolnego to dobry powód, żeby założyć nastolatkowi konto osobiste. W którym banku i z jakimi bonusami? Sprawdzam!
Przeczytaj też: W oddziale, przez kuriera, przelewem weryfikacyjnym, przez wideoczat, na selfie… Jak najlepiej założyć konto w banku? Sprawdzam!
Bank Millennium
Do Millenetu (bankowość internetowa Banku Millennium) klienci logują się dziś za pomocą identyfikatora (MilleKodu), ustalonego przez siebie hasła i wybranych znaków z numeru dokumentu potwierdzającego tożsamość lub numeru PESEL. Do aplikacji mobilnej – za pomocą ustalonego w procesie aktywacji PINu, odcisku palca bądź poprzez usługę FaceID, na modelach telefonów wyposażonych w tę funkcję.
Po 14 września Bank Millennium w procesie logowania będzie wykorzystywał: hasło, kod SMS i autoryzację mobilną.
Bank Pekao
Klienci Banku Pekao muszą pożegnać się z kartą kodów jednorazowych, tokenem aplikacyjnym i sprzętowym. Po 14 sierpnia dla klientów dostępne są dwie metody autoryzacji – kody SMS oraz autoryzacja mobilna z wykorzystaniem aplikacji PeoPay.
Podczas logowania w aplikacji mobilnej PeoPay klient zostanie poproszony o podanie PIN-u nawet w przypadku ustawionego logowania biometrią.
Bank Pocztowy i EnveloBank
Obecnie do bankowości internetowej (Bank Pocztowy, EnveloBank) logujemy się poprzez NIK i hasło, a do mobilnej (tylko EnveloBank) przez NIK oraz hasło lub odcisk palca.
A po 14 września? W przypadku bankowości internetowej klienci Pocztowego i EnveloBanku będą musieli podać dodatkowo kod SMS. Do mobilnego EnveloBanku zalogujemy się tak, jak obecnie.
BNP Paribas
Do bankowości internetowej (GOonline) klienci logują się obecnie podając login i hasło, a do mobilnej – przy użyciu kodu PIN albo odcisku palca.
Po 14 września do bankowości internetowej klienci dostaną się przy użyciu hasła i mobilnej autoryzacji lub kodu SMS. Bank zaznacza, że w zależności od wybranej metody logowania, system będzie mógł poprosić o dodatkowe uwierzytelnienie. Logowanie do bankowości mobilnej będzie możliwe przy użyciu kodu PIN albo odcisku palca, czyli również bez zmian.
BOŚ Bank
Klienci BOŚ Banku mają obecnie do wyboru dwie metody uwierzytelniania w bankowości internetowej: kodami SMS lub autoryzacją mobilną BOŚ Token, czyli aplikacją, którą można pobrać w App Store i Sklep Play.
Od 14 września (przy autoryzacji kodem SMS) klient będzie musiał podawać hasło w formie maskowanej.
BOŚ Bank pracuje nad wdrożeniem aplikacji mobilnej.
Citi Handlowy
Klienci Citibanku będą logować się za pomocą nazwy użytkownika i hasła, a raz na 90 dni bank może poprosić o dodatkowe uwierzytelnienie za pomocą jednorazowego kodu SMS lub autoryzacji mobilnej.
Bank zdradził, że pracuje nad rozwiązaniem, które silne uwierzytelnienie będzie wykonywało w tle. Nie zdradza szczegółów, ale podejrzewam, że może chodzić o biometrię behawioralną.
Jeśli chodzi o bankowość mobilną, to obecnie przy logowaniu trzeba podać login oraz do wyboru: hasło, odcisk palca lub FaceID. Po 14 września wymagana będzie nazwa użytkownika oraz hasło lub odcisk palca lub faceID, a raz na 90 dni Citi Handlowy może poprosić klienta o dodatkowe uwierzytelnienie za pomocą jednorazowego kodu SMS lub autoryzacji mobilnej.
Przeczytaj też: „Po co oni sponsorują tę totalną porażkę?” – pyta czytelnik. Tankujesz na Orlenie? Też płacisz „składkę na Kubicę”. Ile ona wynosi?
Przeczytaj też: „Płatność tylko gotówką”. To tradycjonalizm, czy też… rachunek ekonomiczny? Sprawdzamy dlaczego niektórzy nie lubią być cashless
Credit Agricole
Sposób logowania do serwisu internetowego CA24 eBank zależy aktualnie od wybranej przez klientów metody autoryzacji. Jeśli używają oni haseł SMS, logują się identyfikatorem i hasłem statycznym. Jeśli jest to token sprzętowy – logują się identyfikatorem i hasłem statycznym oraz wskazaniem tokena.
Trzecia metoda to logowanie tylko identyfikatorem i hasłem statycznym. Po 14 września ta forma zostanie wycofana. Dwie pozostałe zostają. W przypadku metody z hasłami SMS, klienci mogą otrzymać (przy niektórych logowaniach) dodatkowy SMS potrzebny do zalogowania.
Do serwisu mobilnego CA24 Mobile klienci Credit Agricole logują się hasłem mobilnym. Po wdrożeniu zmian logowanie przebiegać będzie tak samo, ale podczas niektórych logowań wymagany będzie dodatkowo PIN Mobilny.
Euro Bank
Obecnie do bankowości internetowej Euro Banku wejdziemy podając login i hasło, ale klient może ustawić dodatkowe metody autoryzacji: SMS, token, lub mobilną autoryzację. Jedna z tych dodatkowych metod po 14 września stanie się obowiązkowa.
Do bankowości mobilnej furtkę otwiera PIN lub metoda biometryczna: odcisk palca lub FaceID. I to po 14 września pozostanie bez zmian. Zmieni się natomiast sposób aktywacji aplikacji eurobank mobile 2.0 – będzie trzeba podać hasło z serwisu eurobank online zamiast numeru PESEL.
Getin Bank
W Getin Banku klienci logują się obecnie do bankowości internetowej loginem i hasłem, a do mobilnej – tzw. wężykiem, hasłem lub metodą biometryczną.
Po 14 września do bankowości internetowej wejdziemy wpisując login i hasło oraz dodatkowo kod SMS lub poprzez mobilną autoryzację (w zależności od wybranej formy autoryzacji w bankowości internetowej). Ale będzie można dodać urządzenie, z którego się logujemy, jako zarejestrowane (zaufane), a wtedy kolejne logowania z tego urządzenia będą wymagać jedynie podania loginu i hasła.
Logowanie do bankowości mobilnej się nie zmieni.
Idea Bank
Dziś wstępem do bankowości internetowej jest login i hasło, a do mobilnej – po dodaniu urządzenia do zaufanych w aplikacji bankowej – wymagany jest PIN, metoda biometryczna (odcisk palca lub Face ID) albo symbol graficzny (wężyk). Jeśli urządzenie nie jest dodane do zaufanych, klienci bankowości mobilnej logują się przez podanie loginu i hasła (jak w bankowości internetowej).
Po 14 września klienci Idea Banku będą mogli się logować do bankowości internetowej na dwa sposoby: za pomocą hasła internetowego, pod warunkiem powiązania urządzenia, czyli dodania go do zaufanych. Druga metoda to podanie hasła internetowego i kodu SMS – jeśli klient nie doda urządzenia do zaufanych, każde logowanie do systemu będzie wymagało potwierdzenia kodem SMS.
W przypadku bankowości mobilnej największą zmianą jest wymóg dodania urządzenia do zaufanych, czyli powiązania go z klientem (kontem). A wówczas logować się można za pomocą cechy biometrycznej (odcisk palca, Face ID), kodu PIN lub znaku graficznego (wężyk).
Ponadto na stronie logowania do Idea Cloud bank udostępnił oprogramowanie IBM Trusteer (na PC i MAC), które po zainstalowaniu sprawdza, czy urządzenie, z którego klient próbuje się zalogować, jest bezpieczne. W szczególności system będzie weryfikował obecność złośliwego oprogramowania.
Dla bankowości mobilnej rozwiązanie bezpieczeństwa jest wbudowane w aplikację mobilną Idea Banku – weryfikuje czy urządzenie nie jest zainfekowane, a także czy zabezpieczenia zawarte w fabrycznym oprogramowaniu urządzenia nie zostały złamane. W razie wykrycia istotnych zagrożeń, klient nie będzie mógł zlecać transakcji za pośrednictwem niebezpiecznego urządzenia.
ING Bank
Obecnie klienci ING Banku do „Mojego ING” (bankowości internetowa) logują się podając login i hasło maskowane. W aplikacji mobilnej klient wprowadza PIN lub odcisk palca lub faceID.
Od 14 września podczas logowania do „Mojego ING” bank może poprosić klienta dodatkowo o wpisanie kodu autoryzacyjnego z SMS-a.
Logowanie do aplikacji „Moje ING mobile” może przebiegać na trzy sposoby – poprzez podanie tylko PIN-u do aplikacji, tylko identyfikatora biometrycznego (odcisk palca lub face ID), albo poprzez biometrię i PIN do aplikacji. Za każdym razem, gdy użytkownik będzie się logował, system bezpieczeństwa ING Banku ma analizować daną sytuację i oceniać czy dodatkowa autoryzacja jest konieczna.
mBank
Jak dziś jest w mBanku? Drzwi do bankowości internetowej otwierają login i stałe hasło, a do mobilnej wymagane jest sparowanie aplikacji mobilnej z konkretnym urządzeniem i obsługa aplikacji za pomocą PIN-u nadanego dla aplikacji na konkretnym urządzeniu.
Jak będzie? W przypadku bankowości internetowej, poza wpisaniem loginu i hasła, pojawi się konieczność zatwierdzenia logowania mobilną autoryzacją lub przez kod SMS. Ale klient będzie mógł dodać urządzenie do zaufanych, żeby nie musieć potwierdzać w ten sposób każdego logowania. Sposób logowania do bankowości mobilnej się nie zmieni.
Przy okazji mBank wycofuje listę haseł jednorazowych, wyłącza też lekki serwis transakcyjny.
Przeczytaj też: ROR+, konto oszczędnościowe+, odsetki+… Składasz wniosek o 500+ lub 300+ w banku? Sprawdź, na jakie bonusy możesz liczyć
Przeczytaj też: Bank otworzył klientce nowe konto. A tam… zdefiniowany odbiorca. To niebezpieczne? Bank tłumaczy: „to może zdarzać się sporadycznie”
Nest Bank
W bankowości elektronicznej Nest Banku nic się nie zmieni. Bank będzie wymagał loginu, hasła i awatara nadanego przez użytkownika (symbol, który trzeba wybrać podczas zakładania konta, a następnie zaznaczyć przy każdym logowaniu).
Ale po zalogowaniu się do panelu klienta, przy próbie przejścia do niektórych elementów serwisu i historii starszej niż 90 dni system będzie wymagał podania kodu SMS wysłanego na telefon klienta lub autoryzacji operacji w aplikacji mobilnej (jednorazowo w ramach danej sesji).
PKO Bank Polski
To kolejny bank, w którym po 14 września będzie jak obecnie: do bankowości internetowej wchodzimy przy pomocy loginu i hasła, a następnie dostęp weryfikujemy przez autoryzację w aplikacji mobilnej IKO. Żeby wejść do aplikacji mobilnej IKO, trzeba podać kod mPIN.
Santander Bank
Klienci Santandera do bankowości internetowej logują się za pomocą loginu i hasła, a dodatkowo mogą włączyć autoryzację poprzez smsKod, token lub mobilny podpis.
Co się zmieni po 14 września? Przy każdym logowaniu bank będzie wymagać – oprócz loginu i hasła – smsKodu lub tokena lub mobilnego podpisu w zależności od tego, z czego aktualnie korzysta klient jako narzędzia autoryzacyjnego. Bank umożliwi też dodanie komputera, tabletu lub smartfona jako urządzenia zaufanego, dzięki temu nie będzie wymagana dodatkowa autoryzacja.
Żeby zalogować się do bankowości mobilnej, trzeba obecnie podać login i hasło, a opcjonalnie smsKod, token lub mobilny podpis. Można też zalogować się odciskiem palca lub przy użyciu twarzy (FaceID). Po 14 września pozostaną te same metody logowania z tą tylko różnicą, że zalogować się będzie można tylko na zaufanym urządzeniu.
Toyota Bank
Bank postanowił zrezygnować z tokena sprzętowego. Po 14 września poza loginem i hasłem dodatkową metodą uwierzytelnienia będzie tylko tzw. mobilna autoryzacja. Czyli klienci będą musieli ściągnąć na smartfony aplikację mobilną Toyota Banku (można pobrać ją z Google Play lub App Store), zarejestrować się w niej i potwierdzać logowanie oraz transakcje za jej pomocą.
To nie błąd systemu, to PSD2
Skupiłem się na nowym sposobie logowania do bankowości elektronicznej, ale warto wiedzieć, że z powodu wejścia w życie dyrektywy PSD2 zmieni się też sposób potwierdzania różnego rodzaju transakcji.
Np. w aplikacji mobilnej Alior Banku pojawią się powiadomienia „push” do autoryzowania operacji zlecanych w bankowości internetowej lub przy płatności kartą w interncie. Powiadomienia będzie można zatwierdzić przy pomocy kodu PIN, odcisku palca (Touch ID) lub skanu twarzy (Face ID).
Innym przykładem (również w Aliorze) jest dodatkowa autoryzacja płatności BLIK w sklepowych terminalach – dodatkowej autoryzacji wymagać będzie co szósta płatność. Nie zdziwcie się też, jeśli zostaniecie poproszeni o potwierdzenie PIN-em wybranych transakcji kartą o wartości poniżej 50 zł. Nie będzie to oznaczało, że w systemie wystąpił błąd, to po prostu kłania się PSD2.
A jeśli po zalogowaniu się do bankowości internetowej lub mobilnej klient nie wykona żadnego ruchu, zostanie automatycznie wylogowany po 5 minutach. Banki stosują ten bezpiecznik już od lat, ale zwykle „wyrzucanie” z sesji następuje nieco później.
Jeśli macie pytania o to, co czeka Was przy logowaniu do banku oraz potwierdzaniu transakcji po 14 września – piszcie na maciej.bednarek@subiektywnieofinansach.pl. Będę sprawdzał, wyjaśniał i tłumaczył.
Źródło zdjęcia: Pixabay.com