- Ist die fortgeschrittene Signatur (AES) ausreichend, um die SCA der DSP2 zu erfüllen?
- Ja, wenn sie zwei unabhängige Faktoren kombiniert. Die Certyneo-Signatur deckt das Wissen (Passwort / Signatur-E-Mail) und den Besitz (OTP-SMS auf einem verifizierten Telefon) ab: zwei Elemente aus verschiedenen Kategorien, konform mit Artikel 97 der DSP2 und der Delegierten Verordnung (EU) 2018/389. Biometrie (Inhärenz) ist nicht erforderlich, wenn diese beiden Faktoren vorhanden sind.
- Was ist der Unterschied zwischen starker Authentifizierung (SCA) und elektronischer Signatur?
- SCA authentifiziert den Zugriff und die Absicht des Kunden zum Zeitpunkt einer sensiblen Operation; die elektronische Signatur versiegelt ein Dokument mit dauerhaftem Beweiswert. Certyneo kombiniert beides: Der Authentifizierungsprozess speist direkt das Audit-Trail der Signatur, sodass der Authentifizierungsnachweis und der Zustimmungsnachweis ein einheitliches, nachweisbares Ganzes bilden.
- Was ist der für Zahlungen erforderliche dynamische Link?
- Artikel 5 der Delegierten Verordnung (EU) 2018/389 schreibt vor, dass der Authentifizierungscode für eine Zahlungsoperation spezifisch an den Betrag und den Begünstigten gebunden sein muss. Jede Änderung dieser Daten invalidiert den Code. Für die Unterzeichnung eines Mandats oder einer Order erfüllt die durch den SHA-256-Hash des Dokuments garantierte Integrität eine gleichwertige Funktion der Unveränderbarkeit.
- Gibt es Ausnahmen von der starken Authentifizierung?
- Ja. Die Delegierte Verordnung (EU) 2018/389 sieht Ausnahmen vor (Zahlungen mit geringem Betrag, wiederkehrende Operationen, vertrauenswürdige Begünstigte, Transaktionsrisikoanalyse). Diese betreffen die Ausführung von Zahlungen, nicht die Unterzeichnung eines Vertrags: Die Unterzeichnung einer Kontoverbindung oder eines Mandats unterliegt weiterhin den Beweispflichten des Artikels 1367 des Bürgerlichen Gesetzbuchs.
- Ist das Audit-Trail der ACPR bei einer Kontrolle nachweisbar?
- Ja. Das Certyneo-Audit-Trail dokumentiert die beiden Authentifizierungsfaktoren, den qualifizierten Zeitstempel, die Integrität des Dokuments und die Identität des Unterzeichners. Als zertifiziertes PDF exportierbar, ermöglicht es der Behörde für Finanzaufsicht und Abwicklung (ACPR), nachzuweisen, dass der Prozess die SCA-Anforderungen der DSP2 erfüllt.