De mai bine de cinci decenii, introducerea unui cod de 4 cifre la bancomat sau la POS face parte din rutina dvs. zilnică. Dar modul în care acest cod se folosește în plățile online se transformă radical. Băncile din România implementează o nouă metodă de securizare numită Autentificare Strictă a Clienților (ASC), care cere cel puțin doi factori de verificare. Codul PIN pe cardurile fizice rămâne, dar la plățile electronice lucrurile se schimbă semnificativ.
Ce se schimbă în România: de la PIN simplu la Autentificare Strictă a Clienților
Conform reglementărilor Băncii Naționale a României (BNR), transpuse din Directiva UE 2015/2366 (PSD2), plățile online nu se mai pot baza doar pe datele cardului și un cod static. Trebuie să implice cel puțin doi factori de securitate, din următoarele trei categorii:
1. Ceva ce știți (Knowledge): parolă, PIN, răspuns la întrebare de securitate
2. Ceva ce aveți (Possession): telefonul mobil, aplicația băncii, cardul
3. Ceva ce sunteți (Inherence): amprenta digitală, recunoaștere facială, date biometrice
BNR a comunicat implementarea completă a Autentificării Stricte a Clienților pentru plățile de comerț electronic până la 31 decembrie 2020, în acord cu Autoritatea Bancară Europeană.
Cum funcționează Autentificarea Strictă a Clienților în România
Modelul este standardizat în toate băncile românești. Iată cum se desfășoară o plată online cu ASC:
Scenariul tipic: plată pe internet cu cardul
1. Introduceți datele cardului (numărul, data expirării, codul CVV)
2. Sistemul bankei solicită o parolă dinamică (OTP) trimisă pe telefonul dvs. prin SMS sau aplicația mobilă
3. Introduceți codul primit (valabil doar pentru 5-10 minute)
4. Tranzacția este autorizată
În acest caz, aveți doi factori: ceva ce știți (parola) și ceva ce aveți (telefonul). Ambele sunt necesare pentru a finaliza plata.
Varianta cu date biometrice
Unele bănci românești oferă posibilitatea autentificării cu amprenta digitală sau recunoaștere facială în aplicația mobilă. La plați:
1. Introduceți datele cardului
2. Sistemul solicită autentificare biometrică prin aplicația mobilă
3. Plasați degetul pe ecranul telefonului sau vă arătați fața
4. Plata este aprobată
Aici, aveți doi factori: ceva ce aveți (telefonul) și ceva ce sunteți (amprenta/chipul dvs.).
Codul PIN de 4 cifre pe card: ce se întâmplă la ATM și POS
La bancomat și terminale POS, codul PIN de 4 cifre NU dispare. Rămâne elementul de bază pentru:
– Retragerea de bani la ATM
– Plăți cu card la comercianți fizici (magazin, restaurant)
– Orice utilizare a cardului care necesită verificare personală
Ceea ce se schimbă este strict la plățile electronice online, unde bankele au implementat obligatoriu Autentificarea Strictă a Clienților (ASC). Codul PIN rămâne un factor de autentificare disponibil, dar nu mai este singura metodă acceptată.
Care sunt băncile românești care implementează deja ASC
Practic, toate băncile din România care oferă servicii de plată online au implementat ASC până la termenul stabilit de BNR. Printre marile instituții care utilizează sisteme avansate de autentificare:
BRD – Grupul Societe Generale: Parolă dinamică OTP și autentificare biometrică în aplicația mobilă
Banca Transilvania: SMS OTP și recunoaștere facială în aplicația
ING Bank România: Parolă dinamică și date biometrice
Raiffeisen Bank: OTP și autentificare mobilă
Fiecare bancă ți-a trimis notificări cu noile cerințe și ți-a configurat metodele de autentificare în momentul implementării. Dacă nu ți-ai setat niciun factor biometric, aplicația mobilă îți solicită automat un cod OTP la fiecare plată online.
Avantaje și limitări ale noii Autentificări Stricte
Avantaje:
– Securitate semnificativ mai bună: fraudele cu date de card scurse sunt mult mai greu de executat
– Ceva ce sunteți (biometrie) nu poate fi furat, uitat sau dat altcuiva
– Protecție mai bună contra phishing-ului și înșelătoriilor online
Limitări și întrebări practice:
– Ce se întâmplă dacă amprenta digitală nu este recunoscută? (răspuns: aveți codul de siguranță OTP ca backup)
– De ce primesc SMS lent la plată? (serverele sunt supraîncărcate în orele de vârf)
– Sunt sigurul că datele biometrice nu sunt stocate pe servere? (răspuns: fiecare aplicație mobilă băncii menține criptarea locală)
Ce să faci dacă codul OTP nu soseşte la timp:
Dacă nu primești SMS-ul cu codul dinamic la plată, anulează tranzacția și reîncearcă după câteva minute. Verifică că numărul de telefon înregistrat la bancă este corect. Dacă problema persistă, contactează serviciul de suport al băncii tale. Nu folosi niciodată un cod OTP de la altă tranzacție pentru plata curentă.
Când se va generaliza Autentificarea Strictă în România
ASC este deja obligatorie de la 31 decembrie 2020 pentru toate plățile de comerț electronic. Nu mai este o opțiune, ci o cerință legală impusă de BNR și UE. Orice plată online care nu trece prin cel puțin doi factori este refuzată automat de sistem.
În următorii ani, băncile vor continua să-și modernizeze metodele de autentificare, includând:
– Cardul cu chip și PIN dinamic (unele bănci testează deja)
– Recunoașterea facială în aplicațiile mobile (mai des utilizată)
– Autentificare prin butonul de aprobare în aplicație (mai simplă decât OTP)
Pentru tine, client, schimbarea nu este brutală. Continui să folosești PIN-ul la bancomat și la magazin. La plații online, ți se va cere pur și simplu o confirmare suplimentară – un cod SMS, o amprenta, sau un click de aprobare în aplicație. Este mai sigur și nu cere efort semnificativ din partea ta. Doar fiă atent să menții telefonul actualizat la bancă și să activezi biometria în aplicație, dacă dorești o experiență mai rapidă.





