Az MNB a PSD2 kapcsán jogértelmezési kérdéssel fordult az Európai Bankhatósághoz (EBA)
Az online bankolás során lehetőség van arra, hogy a megbízható kedvezményezett partnerekről listát készítsünk. A kedvezményezetti lista praktikus abból a szempontból, hogy amely partner ezen a listán szerepel, azok esetében nem szükséges fizetési művelet kezdeményezésekor erős ügyfél-hitelesítés. Az egyik hazai bank megoldása szerint a fizetés jóváhagyását megelőzően egy jelölőnégyzet kipipálásával az adott partnert a megbízható kedvezményezettekhez lehetett adni. Egy online vagy mobil app munkamenet azonban több műveletet is magában foglalhat, de vajon mindegyiknél kell erős-ügyfélhitelesítés? Az online felületre (mobil app-ba) való belépéskor, a fizetés kezdeményezésekor és a kedvezményezetti partneri lista összeállításakor/módosításakor is? Vagy e két utóbbi ugyanazon a munkameneten belül mehet ugyanazzal a hitelesítési elemmel?

Az MNB a közelmúltban olyan csalárd tranzakcióra figyelt fel, ahol a csalók megszerezték a felhasználó hitelesítő adatait, majd egy saját fejlesztésű mobilalkalmazás segítségével rendkívül alacsony összegű fizetést kezdeményeztek és egyúttal saját számlájukat megbízható kedvezményezettként állították be egy jelölőnégyzet kipipálásával. Miután a csalók megbízható kedvezményezettként mentették el saját számlájukat, így erős ügyfél-hitelesítés nélkül kezdeményezhettek és hajthattak végre fizetéseket.
Az erős ügyfél-hitelesítésről szóló bizottsági rendelet szerint a pénzforgalmi szolgáltatók erős ügyfél-hitelesítést alkalmaznak, amikor a fizető fél a számlavezető pénzforgalmi szolgáltatóján keresztül a megbízható kedvezményezettek listáját összeállítja vagy módosítja.
Az MNB kérdése arra irányult, hogy lehetőség van-e ugyanannak az erős ügyfél-hitelesítési elemnek a használatára (egy munkameneten belül) ami a fizetés jóváhagyására vonatkozik és ami egyúttal a megfelelő jelölőnégyzet kipipálásával a kedvezményezettet a megbízható kedvezményezettek listájához adja? Ez tulajdonképpen azt jelenti, hogy miután a felhasználó belépett az online felületre (app-ba) és fizetést kezdeményez és egyben kipipálja a négyzetet a megbízható kedvezményezetti listához adásról, ez a két művelet ugyanazzal az autentikációval (sms) megvalósulhat.
Az erős ügyfél-hitelesítés azt jelenti, hogy a hitelesítésnek kettő vagy több olyan elemen kell alapulnia, amelyek az ismeret, a birtoklás és a biológiai tulajdonság kategóriába sorolhatók, és egy hitelesítési kód generálását kell eredményeznie.
Mivel az elektronikus távoli fizetési műveletek magasabb csalási kockázatnak vannak kitéve, az erős ügyfél-hitelesítésre vonatkozó további követelmény az, hogy az egyes elemek dinamikusan összekapcsolják a műveletet a fizető fél által a művelet kezdeményezésekor megadott összeggel és kedvezményezettel. A dinamikus összekapcsolás hitelesítési kódok generálásán keresztül lehetséges.
Az EBA válaszában kifejtette, hogy egy munkameneten belül a amikor a fizető fél fizetést kezdeményez, erős ügyfél-hitelesítésre van szükség. Az online felületre (app-ba) történő belépés eleme (pl. felhasználónév + jelszó (ismeret) + egyszeri sms kód (birtoklás)) egy munkamenten belül felhasználható a fizetési kezdeményezéskor is azzal, hogy az erős ügyfél-hitelesítés egy másik eleme még szükséges a fizetés kezdeményezéséhez (pl. sms által generált egyszeri kód) és az elemeknek dinamikusan kapcsolódni kell egymáshoz a munkameneten belül. A konkrét kérdés vonatkozásában ez azt jelenti, hogy a fizetés kezdeményezésére vonatkozó jóváhagyási elemek felhasználhatók akkor, amikor a fizető fél egy kedvezményezettet a listához ad ugyanazon a munkameneten belül. Ugyanakkor az EBA hangsúlyozza, hogy ugyanaz az elem (pl. sms) nem használható fel mindkét művelet jóváhagyására, a fizetés kezdeményezésére és a listához adásra. Tehát nem felel meg a jogszabályoknak, ha a fizetés kezdeményezéssel egyidejűleg egy jelölő négyzet kipipálásával, de ugyanazzal az elemmel (pl. sms) kerül jóváhagyásra a két művelet. Ez egyben azt is jelenti, hogy a megbízható kedvezményezettekhez adás egy újabb sms-ben érkező kód generálásával megvalósítható, feltéve, hogy a munkameneten belül valamennyi elem dinamikusan kapcsolódik egymáshoz. Az MNB által feltett kérdés és az arra adott EBA válasz itt elérhető.


