Minilex - Lakipuhelin

Pankkien tunnistuspalveluissa käytetty Tupas-protokolla ei täytä tiukentuneita tietoturvavaatimuksia

Pankkien tunnistuspalveluissa käytetty Tupas-protokolla ei täytä enää jatkossa vahvan sähköisen tunnistamisen edellyttämiä vaatimuksia. Vahvan sähköisen tunnistamisen vaatimukset on yhdenmukaistettu EU-sääntelyn kanssa ja näin ollen tietoturvavaatimukset ovat tiukentuneet. Uudet tiukemmat tietoturvavaatimukset pakottavat pankit ottamaan käyttöön Tupas-protokollaa kehittyneemmän protokollan.

Viestintävirasto on antanut määräyksen siitä, että muutokset on tehtävä syyskuun 2019 loppuun mennessä. Muutosten tekeminen ei rajoitu pelkästään pankkien verkkopalveluun, vaan muutoksia on tehtävä kaikissa verkkopalveluissa, joissa käytetään pankkitunnistusta. Tunnistuspalvelujen tietoturvallisuutta tulee parantaa sanomatason salauksella. Siirtymäaika muutosten tekemiseen on pitkä, koska muutos on suuri verkkopalvelun tarjoajille.

Todennäköisimmin TUPAS-protokollan sijasta tullaan käyttämään SAML- ja OpenID Connect -protokollia. Finanssiala ry on antanut ilmoituksen, jonka mukaan TUPAS-protokollaa ei enää tulla kehittämään vahvan tunnistuksen vaatimukset täyttäväksi. Näin ollen TUPAS-protokollan käyttö ei enää tule kysymykseen.

Verkkopalveluiden tarjoajien suositellaan hankkivan tarvitsemansa tunnistuspalvelut keskitetysti vahvan sähköisen tunnistamisen luottamusverkostoon kuuluvalta tunnistusvälityspalvelulta. Luottamusverkostoon kuuluvat rekisteröidyt ja valvotut vahvat sähköiset tunnistuspalvelut voi tarkistaa Viestintäviraston rekisteristä.

 

[chatbot]