Salamave

Brite SCA vedonlyönnissä: vahva tunnistautuminen pelaajan kannalta

Ladataan...

Strong Customer Authentication (SCA) on yksi vähiten ymmärretyistä mutta tärkeimmistä elementeistä Brite-talletuksen ja -kotiutuksen prosessissa. SCA on PSD2-direktiivin keskeinen pelaajansuoja-elementti, ja se on syy, miksi pelaaja vahvistaa jokaisen Brite-talletuksen pankkisovelluksessa biometrialla tai PIN-koodilla. Olen testannut SCA-prosessin eri pankeilla satoja kertoja viime vuosien aikana, ja olen todennut, että sen sujuvuus on yksi merkittävimmistä eroavaisuuksista eri Brite-yhteensopivien pankkien välillä. Briten perustaja Lena Hackelöer on uraa rakentaessaan korostanut, että PSD2:n avoimet rajapinnat tekevät A2A-maksupalveluista todellisuutta – ja SCA on se mekanismi, joka tekee tästä avoimuudesta turvallista. Eurooppa pitää 36,4 prosentin osuutta globaalista open banking -liikevaihdosta vuonna 2024, ja 94 prosenttia EU:n luvanvaraisista pankeista on PSD2-yhteensopivia, eli SCA-prosessi on EU-laajuisesti yhdenmukainen. H1 2024 raportoinnissa pikamaksujen lukumäärä kasvoi 15 prosenttia ja arvo 4 prosenttia – SCA on osa tämän kasvun mahdollistavaa rakennetta. Suomen Finanssivalvonnan vuoden 2024 (release 13/2024) suositus hienojakoisten turvarajojen käytöstä on lisännyt SCA:n roolin merkitystä erityisesti vetosivuilla. Tässä artikkelissa puran auki SCA:n perusrakenteen, sen roolin Brite-talletuksessa, sen roolin Brite-kotiutuksessa, SCA:n poikkeukset pienille summille, ja SCA:n virhetilanteet pelaajalle.

Mikä on SCA

SCA (Strong Customer Authentication) on PSD2-direktiivin määrittelemä turvallisuusvaatimus, joka koskee kaikkia sähköisiä maksuja EU-alueella. Se vaatii, että jokainen transaktio vahvistetaan vähintään kahdella riippumattomalla tunnistustekijällä kolmesta mahdollisesta kategoriasta: jotain, mitä pelaaja tietää (esim. PIN-koodi), jotain, mitä pelaajalla on (esim. mobiililaite), ja jotain, mitä pelaaja on (esim. biometria, sormenjälki tai kasvojentunnistus).

Käytännössä yleisin yhdistelmä Brite-talletuksessa on mobiililaite + biometria – eli pelaaja vahvistaa transaktion oman puhelimensa pankkisovelluksessa biometrialla. Vaihtoehtoisesti yhdistelmä voi olla mobiililaite + PIN, jos pelaaja ei käytä biometrialla.

SCA:n tarkoitus on estää tilanteet, joissa joku muu kuin pelaaja itse tekee transaktion pelaajan tilillä. Esimerkiksi vaikka pelaajan pankkitunnukset (käyttäjätunnus + salasana) joutuisivat vääriin käsiin, hyökkääjä ei voisi tehdä transaktioita ilman pelaajan mobiililaitetta ja biometriaa. Brite ja PSD2 vedonlyönnissä -artikkeli käsittelee tätä laajemmin osana PSD2:n kokonaisrakennetta.

SCA:n EU-tasoinen vaatimus astui voimaan 14.9.2019, mutta sen täysi toimeenpano viivästyi useassa EU-maassa kahteen vuoteen – Suomessa SCA on ollut käytännössä täysin voimassa 2021 puolivälistä. Tästä lähtien kaikki Brite-talletukset ovat vaatineet SCA-vahvistuksen.

SCA vetosivun talletuksessa

Brite-talletuksen prosessissa SCA on keskeinen. Pelaaja avaa vetosivun kassan, valitsee Briten talletuskanavaksi, valitsee oman pankkinsa, ja sen jälkeen Brite ohjaa pelaajan oman pankin tunnistautumisruutuun. Tässä vaiheessa pelaaja kohtaa SCA-vaatimuksen.

Briten perustaja on uraa rakentaessaan korostanut, että moderni A2A-maksupalvelu on vain niin hyvä kuin sen pohjalla oleva tunnistautuminen – ja SCA on se mekanismi, joka tekee Pay by Bank -mallista turvallisen ja samalla nopean. Käytännössä tämä tarkoittaa, että SCA:n suorituskyky on kriittinen Briten kassakanavakokemuksen kannalta.

SCA-vaihe vie tyypillisesti 3-8 sekuntia, riippuen pankin sovelluksen reagointinopeudesta. Pelaajalle näkyy push-ilmoitus puhelimessa (”Vahvista Brite-talletus 50 €”), pelaaja avaa ilmoituksen, vahvistaa sormenjäljellä tai kasvojentunnistuksella, ja transaktio menee läpi. Tämä on käytännössä yksi sormen liikkeen mittainen toimenpide.

Yksi käytännön huomio: SCA-vaiheessa pelaajan pitää olla puhelin saatavilla. Jos pelaaja yrittää tehdä Brite-talletuksen tietokoneella ja hänen puhelimensa on toisessa huoneessa tai latauspisteessä, transaktio ei voi onnistua. Tämä on iso ero esim. korttipohjaisesta talletuksesta, jossa kortin tiedot riittävät yksinään.

Toinen käytännön havainto: jos pelaaja käyttää useita laitteita (työkoneella selaaminen, puhelimella vahvistus), SCA-prosessin tehokkuus paranee, kun puhelin on käden ulottuvilla. Itse pidän puhelimen aina näppäimistön vieressä Brite-talletuksen aikana, koska push-ilmoituksen tulo on ennakoitavissa, mutta sen vahvistus haluttu nopeasti – etenkin live-vedonlyönnin yhteydessä, jossa kerroin voi muuttua sekuntien sisällä.

Pankkien välillä on hieman eroja SCA-vaiheen toimivuudessa. Suuret pankit (OP, Nordea, Aktia) ovat yleensä alle 5 sekunnin push-ilmoitusajassa, kun pienemmillä pankeilla aika voi olla 8-12 sekuntia. Tämä ei ole pelaajan pankkivalinnan ratkaiseva tekijä, mutta vakipelaaja huomaa eron.

SCA vetosivun kotiutuksessa

SCA-vaatimus koskee periaatteessa myös kotiutusta, mutta käytännön toteutus on hieman erilainen. Kotiutuksessa pelaaja ei initioi siirtoa pankkisovelluksessa, vaan operaattori lähettää rahat Briten kautta pelaajan pankkitilille. Pelaajan rooli on tässä vaiheessa passiivinen – hän vain odottaa rahojen saapumista.

SCA-vaatimus tulee mukaan kahdessa kohdassa. Ensinnäkin, kun pelaaja pyytää kotiutusta vetosivulla, monilla operaattoreilla on toinen tunnistautumisvaatimus – vaikkei välttämättä täysi SCA-prosessi. Tämä voi olla esim. pankkitunnistautumisen toistaminen, jolloin operaattori varmistaa, että pelaaja on edelleen sama, joka teki alkuperäisen talletuksen.

Toiseksi, jos kotiutus on poikkeuksellisen iso (esim. yli 5 000 euroa) tai jos pelaajan tilillä on muita riskielementtejä, operaattori voi pyytää lisätunnistautumista tai dokumentaatiota. Tämä on osa AML-direktiivin vaatimuksia, jotka on kytketty SCA-prosessiin.

Käytännön havainto: arkipäiväiset kotiutukset (50-500 euroa) menevät yleensä ilman lisätunnistautumista, jos pelaajan KYC on tehty. Isommat kotiutukset (yli 1 000 euroa) voivat vaatia uuden SCA-vaiheen, ja ne kestävät tyypillisesti hieman pidempään operaattorin sisäisen tarkastuksen vuoksi.

SCA-poikkeukset pienille summille

PSD2-direktiivi sisältää tiettyjä poikkeuksia SCA-vaatimuksesta. Yleisin on niin sanottu ”low-value transaction” -poikkeus, joka koskee alle 30 euron transaktioita kontaktittomissa korttimaksuissa. Tämä poikkeus ei kuitenkaan sovellu Brite-talletuksiin samalla tavalla, koska A2A-maksu on rakenteellisesti eri kuin kortin kontaktiton maksu.

Toinen poikkeus on niin sanottu ”transaction risk analysis” (TRA). Tämä mahdollistaa SCA:n ohittamisen, jos PISP-toimijan (kuten Briten) petostentorjunta-algoritmi luokittelee transaktion erittäin matalariskiseksi. TRA-poikkeus on tarkasti rajattu, ja sitä saa käyttää vain tietyn matalariskisen volyymin osalta jokaisesta toimijasta.

Käytännössä Brite ei käytä TRA-poikkeusta vetosivutalletuksissa. Tämä on osittain operaattoreiden valinta – pelialan operaattorit haluavat täyden SCA-tarkastuksen, koska se on osa heidän omaa pelaajansuojaprosessiaan ja AML-velvoitteitaan. Suomen Finanssivalvonnan vuoden 2024 suositus (release 13/2024) hienojakoisista turvarajoista vahvistaa tätä – pelialalla SCA on vakiona kaikissa transaktioissa.

Pelaajan kannalta tämä tarkoittaa, että jokainen Brite-talletus, vaikka se olisi 5 euroa, kulkee samaa SCA-prosessia. Tämä on hieman hitaampaa kuin korttipohjainen pieni maksu (joka voi mennä ilman SCA:ta), mutta turvallisuuden näkökulmasta se on selvästi parempi.

SCA-virhetilanteet pelaajalle

SCA-prosessissa voi syntyä virhetilanteita, ja niiden ymmärtäminen on tärkeää. Yleisin virhe on aikakatkaisu – pelaaja ei vahvista transaktiota tietyn aikarajan sisällä (yleensä 1-3 minuuttia), ja transaktio epäonnistuu. Tällöin pelaajan pitää aloittaa Brite-talletus uudelleen alusta.

Toinen yleinen virhe on push-ilmoituksen toimittamatta jääminen. Jos pelaajan puhelimessa on huono internet-yhteys tai jos pankkisovelluksen ilmoitukset on suljettu pois asetuksista, push-ilmoitus ei tule perille. Pelaaja voi avata pankkisovelluksen manuaalisesti – siellä odottaa yleensä vahvistuspyyntö – mutta tämä lisää aikaa transaktiolle.

Kolmas virhe on biometrian epäonnistuminen. Sormenjälkitunnistuksen epäonnistuminen on harvinaista, mutta se voi tapahtua, jos sormi on märkä, kylmä tai puhelimen lukija on likainen. Useimmat pankkisovellukset sallivat 3 yritystä, ja jos kaikki epäonnistuvat, pelaaja voi käyttää vaihtoehtoista vahvistusta (esim. PIN-koodi).

Neljäs virhe on niin sanottu ”session timeout” – jos pelaaja on ollut kassakanava-näytöllä pitkään ennen kuin hän aloittaa SCA-vahvistusta, sessio voi olla aikakatkaistunut. Tämä on hyvä tunnistaa – jos näet, että SCA-pyyntö ei tule vaikka olet aloittanut sen, palaa kassan etusivulle ja aloita uudelleen.

Käytännön ohje: jos SCA epäonnistuu, älä yritä uudelleen viiden kerran sisällä. Joillakin pankeilla on automaattinen jäädytys, joka rajoittaa lyhyiden ajanjaksojen sisällä tehtyjä epäonnistuneita yrityksiä. Yleensä on parempi odottaa 5-10 minuuttia ja yrittää sitten uudelleen.

Voiko SCA:n ohittaa pienissä Brite-talletuksissa?
Käytännössä ei. Vaikka PSD2-direktiivi sallii joitakin poikkeuksia (kuten low-value transaction tai TRA), pelialan operaattorit eivät käytä näitä poikkeuksia. Jokainen Brite-talletus – myös pieni 5 euron talletus – kulkee saman SCA-prosessin läpi. Tämä on osa pelaajansuojan rakennetta ja Suomen Finanssivalvonnan suosituksia.
Mitä teen, jos SCA epäonnistuu?
Aloita rauhassa. Tarkista, että puhelin on lähellä ja sen yhteys toimii, että pankkisovelluksen ilmoitukset ovat sallittuja, ja että biometria toimii (sormi kuiva, lukija puhdas). Jos vahvistus ei tule perille push-ilmoituksena, avaa pankkisovellus käsin – pyyntö on yleensä siellä. Älä yritä SCA:ta useampaa kertaa peräkkäin, vaan odota muutama minuutti ja yritä sitten uudelleen.