Silne uwierzytelnianie klienta (SCA), wprowadzone przez PSD2, znacząco ograniczyło oszustwa nieautoryzowane - płatności dokonywane przez kogoś, kto nie jest posiadaczem konta. Jednak ogromna i wciąż rosnąca część strat pochodzi z płatności autoryzowanych: prawdziwy klient, prawidłowo uwierzytelniony, wysyła pieniądze na konto, które uważa za właściwe, ale nie jest. SCA nie może tu pomóc, ponieważ płatnik jest właśnie tym, za kogo się podaje.
Dwa pytania, dwie kontrole
- SCA pyta: czy to naprawdę posiadacz konta inicjuje płatność?
- VoP pyta: czy konto docelowe faktycznie należy do zamierzonego odbiorcy?
- Ofiara oszustwa przechodzi SCA bez problemu, jednocześnie wysyłając pieniądze do oszusta.
Dlaczego potrzebujesz obu
Uwierzytelnianie i weryfikacja odbiorcy chronią różne etapy. Jedno zabezpiecza tożsamość osoby płacącej; drugie zabezpiecza miejsce docelowe środków.
- 1 SCA przy inicjacji potwierdza płatnika i ogranicza przejęcia konta oraz oszustwa nieautoryzowane.
- 2 VoP przed autoryzacją potwierdza odbiorcę i ogranicza błędnie skierowane płatności oraz oszustwa typu autoryzowany przelew (APP).
- 3 Razem zamykają zarówno lukę „kto płaci”, jak i lukę „komu się płaci”.
Samo silne uwierzytelnianie to nie wystarczy
Doskonale uwierzytelniony płatnik może wciąż zostać oszukany i zapłacić oszustowi. Verification of Payee to warstwa, która to rozwiązuje, dlatego rozporządzenie w sprawie płatności natychmiastowych nakłada ją odrębnie.
Verification of Payee od RoxPay uzupełnia istniejące SCA, dodając potwierdzenie po stronie odbiorcy, którego uwierzytelnianie nigdy nie było przeznaczone zapewniać.