Lo que establece la PSD2, que impulsa el cambio en enero de 2018, es que las entidades bancarias deberán abrir sus servicios de pago a terceras empresas (Third Party Payment Service Providers – TPPs): por un lado los proveedores de servicios de iniciación de pagos (PISPs) y por otro los proveedores de servicios de información de cuenta (AISPs). En ambos servicios, es obligatorio la autorización de los clientes, sean particulares o empresas, y, lógicamente, su previa autenticación.
Por tanto, la UE quiere un mercado de pagos en Europa abierto a otros protagonistas al margen de las entidades bancarias (empresas fintech). En ese escenario, la gestión de la identidad digital de los usuarios cobra una nueva dimensión. En este Discussion Paper de la EBA se desgrana la mayoría de riesgos y necesidades del nuevo entorno que nos espera tras la implantación de la PSD2. Evidentemente mucho más complejo, más sensible. De ahí que las APIs y el enfoque con el que se programen (interfaces de desarrollo de aplicaciones cerradas o abiertas) sea una cuestión que plantee un debate internacional.
La identidad digital, el mayor activo
En la era digital, donde los dispositivos móviles se han convertido en una herramienta para casi todo y en cualquier momento, los datos de los usuarios son una materia prima de un valor incalculable. Personas que, registradas con nombre de usuario y contraseña, hacen operaciones financieras en tiempo real, asociadas a nombre y apellidos, documento de identificación, lugar de residencia, sexo, edad… Operaciones vinculadas al sector del retail, los seguros, el ocio… No sólo información de gastos, también un registro de los ingresos de los clientes.
Con la nueva PSD2, cualquier empresa puede convertirse en uno de esos TPPs que aproveche la liberación de los datos para generar nuevos ingresos. Es, a buen seguro, una carrera por la propiedad de la identidad digital de los clientes, que verán cómo cientos de compañías se pelean por el acceso autorizado a esa información. Europa entiende que eso reúne todos los elementos imprescindibles para liberalizar el mercado y que los mayores beneficiarios serán los clientes.
Los componentes que garantizan un proceso seguro son los siguientes:
– Identificación: definición de atributos que permiten saber, sin lugar a dudas, que el usuario es quien dice ser y no es otra persona suplantándole.
– Autenticación: verificación mediante credenciales que el usuario es el cliente que dice ser (usuario y contraseña, OTP, certificados digitales…).
– Autorización: los proveedores de servicios financieros (TPP) con licencia para operar deben tener la autorización de los clientes para tener acceso a sus cuentas. Para ello es necesario disponer de una prueba de consentimiento, que se puede obtener mediante tokens de acceso.
Autenticación basada en el riesgo (RBA), nuevo ecosistema
La Autenticación basada en el riesgo (Risk Based Authentication – RBA) es el método por el cual se aplican varios niveles de seguridad a los procesos de autenticación de clientes o usuarios para minimizar el riesgo de vulneración. Algunos de los elementos usados en un proceso de autenticación basada en el riesgo son, en muchas ocasiones, los mismos que se utilizan en algunos firewall de última generación para hacer calificaciones de riesgos. Son los siguientes:
– Identificación basada en roles: cuanto mayores sean los privilegios de los que dispone un usuario concreto (puede ser por ejemplo administrador de una red), mayores serán los controles de riesgo que debe superar. Es así porque su capacidad para romper la protección es aún más grande.
– Autenticación basada en la localización: la ubicación es un elemento clave a la hora de dilucidar si una transacción u operación bancaria es de riesgo o no. Si el usuario o cliente ha hecho login en una aplicación o un servicio financiero desde un lugar concreto, y al poco rato intenta hacer lo mismo desde otra ubicación totalmente distinta, es posible que estemos ante una acción que sea arriesgada para la entidad y para el propio cliente.
– Identificación basada en la actividad: las características de algunas operaciones financieras provocan mayores niveles de control. Transferencias con importes de gran volumen, operaciones entre cuentas en entidades de distintos países, envío de dinero a cuentas situadas en paraísos fiscales…
– Patrones en el comportamiento habitual: cuando un usuario hace alguna operación que no es habitual en su comportamiento como cliente, esa acción es más delicada que cualquiera que entre dentro de sus patrones de conducta. Esto se suele detectar midiendo la velocidad de transferencias encadenadas, los importes de cada una de esas operaciones…
– Otros elementos importantes en los sistemas de control de identidad digital RBA: tipo de dispositivo, dirección IP, estado del software antivirus…
Banco Bilbao Vizcaya Argentaria, S.A. titular de este portal utiliza cookies y/o tecnologías similares propias y de terceros para fines técnicos, de personalización, analíticos, de publicidad comportamental o publicidad relacionada con tus preferencias sobre la base de un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas). Si deseas obtener información más detallada, consulta nuestra Política de Cookies.
Panel de configuración de cookies
Este es el configurador avanzado de cookies propias y de terceros. Aquí puedes modificar parámetros que afectarán directamente a tu experiencia de navegación en esta web.
Cookies técnicas (necesarias)
Estas cookies son importantes para darte acceso seguro a zonas con información personal o para reconocerte cuando inicias sesión.
Denominación
Titular
Duración
Finalidad
gobp.lang
BBVA
1 mes
Preferencia de idioma
aceptarCookies
BBVA
1 año
Configuración Cookies aceptadas
_abck
BBVA
1 año
Ayuda a protegerse contra los ataques de sitios web maliciosos
bm_sz
BBVA
4 horas
Ayuda a protegerse contra los ataques de sitios web maliciosos
ADRUM_BTs
Salesforce Marketing Cloud
Sesión
Requerido para la supervisión del servicio, inherente al SFMC
ADRUM_BT1
Salesforce Marketing Cloud
Sesión
Requerido para la supervisión del servicio, inherente al SFMC
ADRUM_BTa
Salesforce Marketing Cloud
Sesión
Requerido para la supervisión del servicio, inherente al SFMC
ADRUM_BT
Salesforce Marketing Cloud
Sesión
Requerido para la supervisión del servicio, inherente al SFMC
xt_0d95e
Salesforce Marketing Cloud
Sesión
Recordar las preferencias del usuario (si las hay)
__s9744cdb192d044faa1bf201d29fafd1e
Salesforce Marketing Cloud
Sesión
Recordar las preferencias del usuario (si las hay)
wpml_browser_redirect_test
WPML
Sesión
Traducción de textos del portal
wp-wpml_current_language
WPML
24 horas
Traducción de textos del portal
Cookies de Analítica
Permiten medir, de forma anónima, el número de visitas o la actividad. Gracias a ellas podemos mejorar constantemente tu experiencia de navegación.
Dispones de una mejora continua en la experiencia de navegación.
Con tu selección no podemos ofrecerte una mejora continua en la experiencia de navegación.
Denominación
Titular
Duración
Finalidad
AMCV_***
Adobe Analytics
Sesión
ID de visitante único que se usan en las soluciones de Marketing Cloud
AMCVS_***
Adobe Analytics
2 años
ID de visitante único que se usan en las soluciones de Marketing Cloud
demdex (safari)
Adobe Analytics
180 días
Crear y almacenar identificadores únicos y persistentes
sessionID
Adobe Analytics
Sesión
Cookie interna de Launch usada para identificar al usuario
gpv_URL
Adobe Analytics
Sesión
plugin Adobe Analytics: getPreviousValue Capturar el valor de una determinada variable en la siguiente vista de página, en este caso la prop1
gpv_level1
Adobe Analytics
Sesión
Cookie utilizada para almacenar el levl1 del DataLayer de la página anterior.
gpv_pageIntent
Adobe Analytics
Sesión
Cookie utilizada para almacenar el pageIntent de la página anterior.
gpv_pageName
Adobe Analytics
Sesión
Cookie utilizada para almacenar el pagename de la página anterior.
aocs
Adobe Analytics
Sesión
Cookie que almacena los primeros valores recogidos al inicio de un proceso.
TTC
Adobe Analytics
Sesión
Cookie usada para almacenar el tiempo transcurrido entre el evento App Page Visit y App Completed.
TTCL
Adobe Analytics
Sesión
Cookie usada para almacenar el tiempo transcurrido entre el evento LogIn y App Completed.
s_cc
Adobe Analytics
Sesión
Determinar si las cookies están activas
s_hc
Adobe Analytics
Sesión
Cookie usada por Adobe con propositos de analítica.
s_ht
Adobe Analytics
Sesión
Cookie usada por Adobe con propositos de analítica.
s_nr
Adobe Analytics
2 años
Determinar el número de visitas de usuario
s_ppv
Adobe Analytics
Persistente
plugin Adobe Analytics: getPercentPageViewed Determinar el procentaje de página que visualiza un usuario
s_sq
Adobe Analytics
Sesión
Funcionalidades ClickMap/ActivityMap
s_tp
Adobe Analytics
Sesión
Cookie usada por Adobe con propositos de analítica.
s_visit
Adobe Analytics
2 años
Cookie usada por Adobe para saber cunado una sesión se ha iniciado.
Cookies de Publicidad
Permiten que la publicidad que te mostramos sea personalizada y relevante para ti. Gracias a estas cookies no verás anuncios que no te interesen.
Dispones de una publicidad adaptada a ti y a tus preferencias.
Con tu selección pierdes la personalización de la publicidad, solo verás anuncios genéricos.
Denominación
Titular
Duración
Finalidad
OT2
VersaTag
90 días
Cookie de VersaTag usada para almacenar un id de usuario y el numero de visitas del usuario.
u2
VersaTag
90 días
Cookie de VersaTag en la que se almacena el ID del usuario
TargetingInfo 2
MediaMind
1 año
Cookie que sirve para asignar un número unico random que genera MediaMind.
Cookies de Personalización
Estas cookies están relacionadas con características generales como, por ejemplo, el navegador que utilizas.
Dispones de una experiencia y contenidos personalizados.
Con tu selección no podemos ofrecerte una navegación y contenidos personalizados.
Denominación
Titular
Duración
Finalidad
mbox
Adobe Target
9 días
Cookie usada por Adobe Target para hacer test de personalizacion de experencia del usuario.
Parece que estás navegando desde MéxicoEspañaArgentinaPerúColombiaBélgicaChileEEUUFranciaHong KongItaliaPortugalReino UnidoTurquíaUruguayVenezuelaAlemania, así que vamos a mostrarte el contenido personalizado para tu localización. Cambiar
Selecciona el país
Para poder acceder al área privada y sandbox correspondiente, selecciona el país de las APIs que quieres utilizar.
Preferencias de Navegación
Elige el país del que quieres que te mostremos su contenido por defecto.