Hvorfor SCA er blevet en knækkebrød for banker
Først og fremmest: ingen kan længere undvære to-faktor autentificering. Det er ikke bare en trend, det er loven. Banken har fået en ny fjende – SCA, Strong Customer Authentication, som tvinger dem til at revurdere hvert eneste login, hver eneste transaktion. Man kan næsten høre den knirkende lyd fra de gamle systemer, der prøver at holde trit med den nye kravspecifikation.
Den grundlæggende mekanik
To faktorer betyder præcis, hvad det lyder som: noget du ved (password), noget du har (mobil, token), eller noget du er (biometri). Sådan er det. Men i praksis er det en labyrint af API-kald, OTP-generatorer og fallback-strategier, som kun en ægte teknisk elite kan navigere uden at kaste systemet i helvede.
Hvad der går galt i realtid
Se, i felten støder du hurtigt på de klassiske “fallback” scenarier: kunden mister telefonen, netværket er nede, eller den gamle browser nægter at acceptere moderne JavaScript. Sådan en simpel fejl kan hurtigt eskalere til en fuld blokeret konto. Og så er der de “friktion” faktorer – hver ekstra klik er et potentielt frafaldspunkt.
Her er grebet: Undgå “feature creep”
Man skal holde løsningen simpel. Hvis du kan klare med en SMS-kode, lad være med at blande ind en fysisk token. Simplicitet er din bedste ven, især når regulatoren blæser i halsen. Ikke overraskende, så er “design for failure” et mantra, der bliver overset – indtil du sidder med en tsunami af support-tickets.
Implementeringsstrategi på 3 trin
1. Kortlæg alle berøringspunkter. Hvert login, hver betaling, hver kontoudtog. 2. Vælg en primær faktor, der er både sikker og brugervenlig – ofte mobil-app med push-notifikationer. 3. Test, iterer, test igen. Du kan ikke bare “lave det” og håbe på, at loven blegner.
Undgå de typiske faldgruber
Undlad at bruge “one-size-fits-all”. Hver kunde er unik, og deres risikoprofil er også. Gå på kompromis med “low-risk” segmenter ved at tilbyde en enklere flow, men behold sikkerheden for de store transaktioner. Og husk: en dårlig brugeroplevelse er lige så farlig som en sikkerhedsbrist.
Praktisk eksempel fra en bank
En dansk bank implementerede SCA i sidste kvartal. De gik direkte fra en simpel password-login til en fuld token-baseret løsning. Resultatet? En 30 % stigning i afbrudte sessioner inden de justerede flowet med en smart “remember device” funktion. Sådan løser du problemet – med smarte undtagelser, ikke med rå brute force.
Den sidste knivspids
Hvis du vil have et system, der overlever SCA-stormen, så husk: design med mennesket i centrum, ikke kun med regulatoren. Korte, intuitive trin er din redning, og hver ekstra klik er en potentiel fælde.
Her er den sidste handling: gå ind på To-faktor godkendelsesdirektiv og lad den guide din næste sprint.