Bỏ qua điều hướng

SCA xác thực mạnh là gì?

Strong Customer Authentication (SCA) Công nghệ & Số hóa

SCA - Xác thực mạnh (Strong Customer Authentication)

SCA (Strong Customer Authentication) là cơ chế xác thực mạnh, yêu cầu người dùng cung cấp ít nhất hai trong ba yếu tố độc lập trước khi thực hiện giao dực thanh toán hoặc truy cập dịch vụ ngân hàng điện tử. Ba yếu tố đó gồm: (1) Thứ người dùng biết (knowledge - mật khẩu, PIN, OTP), (2) Thứ người dùng có (possession - điện thoại, thẻ smart, token phần cứng), và (3) Thứ người dùng là (inherence - sinh trắc học như vân tay, nhận diện khuôn mặt, quét mống mắt). SCA ra đời nhằm giảm thiểu rủi ro gian lận thẻ và giao dịch trực tuyến - vốn là điểm yếu của phương thức xác thực một yếu tố truyền thống. Trong ngành ngân hàng Việt Nam, SCA được áp dụng phổ biến qua hình thức kết hợp mật khẩu đăng nhập cùng mã OTP gửi qua SMS, Smart OTP hoặc sinh trắc học trên ứng dụng di động. Quy định về xác thực mạnh gắn trực tiếp với an toàn giao dịch thẻ và thanh toán điện tử, do đó các ngân hàng và trung gian thanh toán tại Việt Nam phải tuân thủ theo khung quy định hiện hành của Ngân hàng Nhà nước về an toàn, bảo mật trong hoạt động ngân hàng điện tử.

Ba yếu tố xác thực và nguyên tắc kết hợp

Nguyên tắc cốt lõi của SCA là yếu tố "đa lớp" - hai yếu tố được sử dụng phải thuộc hai nhóm khác nhau trong ba nhóm nói trên. Ví dụ, mật khẩu (biết) kết hợp OTP qua SMS (có) là hợp lệ; nhưng mật khẩu kết hợp với câu hỏi bảo mật (cũng là "biết") thì không đáp ứng yêu cầu SCA vì cả hai đều thuộc cùng nhóm. Một ca làm thủ tục vay tiêu dùng trên app ngân hàng thường thấy: khách hàng nhập mật khẩu (biết), sau đó xác nhận bằng vân tay trên điện thoại (có + là) - đây là cấu hình SCA tối ưu, vừa tiện lợi vừa bảo mật. Tại Việt Nam, Ngân hàng Nhà nước đã nhiều lần yêu cầu tăng cường xác thực sinh trắc học (khuôn mặt, vân tay) cho các giao dịch chuyển tiền có giá trị lớn, nhằm ngăn chặn tình trạng SIM swap và lừa đảo chiếm đoạt tài khoản.

SCA trong tiêu chuẩn PSD2 và bối cảnh áp dụng

Trên phạm vi quốc tế, SCA được chuẩn hóa trong Chỉ thị dịch vụ thanh toán châu Âu PSD2 (Payment Services Directive 2), có hiệu lực từ tháng 9/2019. Tiêu chuẩn này quy định: mọi giao dịch thanh toán điện tử trong khu vực EEA đều phải áp dụng SCA, trừ một số trường hợp miễn trừ (exemptions) như giao dịch dưới 30 EUR, thanh toán định kỳ cùng người thụ hưởng, hoặc giao dịch được đánh giá rủi ro thấp qua hệ thống Risk-Based Authentication. Tại Việt Nam, dù chưa có văn bản đặt tên "SCA" chính thức, tinh thần xác thực đa yếu tố đã được đưa vào nhiều văn bản của Ngân hàng Nhà nước liên quan đến an toàn giao dịch thẻ, an ninh Internet Banking/Mobile Banking, và đặc biệt là quy định về xác thực sinh trắc học đối với chuyển tiền trên 10 triệu đồng/lần hoặc tổng giá trị trong ngày vượt ngưỡng áp dụng từ ngày 01/07/2024.

Ứng dụng thực tế và lưu ý khi triển khai

Trong hệ thống ngân hàng số hiện đại, SCA thường được triển khai theo các bước: (1) Khách hàng khởi tạo giao dịch (chuyển tiền, thanh toán, đăng nhập lần đầu trên thiết bị mới); (2) Hệ thống yêu cầu bằng chứng từ yếu tố thứ nhất - thường là mật khẩu hoặc sinh trắc học; (3) Hệ thống gửi thách thức thứ hai (OTP, push notification, hoặc xác thực sinh trắc học trên thiết bị); (4) Chỉ khi cả hai yếu tố hợp lệ, giao dịch mới được phê duyệt. Một số ngân hàng Việt Nam tiên phong ứng dụng SCA qua công nghệ 3D Secure 2.0 (3DS2) - tiêu chuẩn bảo mật do Visa, Mastercard, JCB đồng phát triển - cho phép xác thực liền mạch trong luồng thanh toán trực tuyến mà vẫn đảm bảo tuân thủ SCA. Lưu ý quan trọng cho người dự thi: SCA không đồng nghĩa với bảo mật tuyệt đối; các cuộc tấn công Man-in-the-Middle hay phishing vẫn có thể qua mặt nếu khách hàng bị lừa tiết lộ cả hai yếu tố. Vì vậy, kết hợp SCA với giáo dục khách hàng và giám sát giao dịch bất thường là chiến lược toàn diện.

Câu hỏi thường gặp

Hỏi: Mật khẩu + mã OTP qua SMS có được coi là xác thực mạnh SCA không? Có, vì mật khẩu thuộc nhóm "thứ người dùng biết" và OTP gửi đến điện thoại thuộc nhóm "thứ người dùng có" - đáp ứng nguyên tắc hai nhân tố khác nhau. Tuy nhiên, phương thức này có điểm yếu là dễ bị tấn công SIM swap, nên nhiều ngân hàng đang chuyển sang Smart OTP (sinh trên ứng dụng) hoặc xác thực sinh trắc học để tăng độ an toàn.

Hỏi: Khi nào giao dịch được miễn áp dụng SCA theo chuẩn quốc tế? Theo PSD2, giao dịch được miễn SCA khi: (i) giá trị dưới 30 EUR (tương đương ngưỡng nhỏ tại Việt Nam), (ii) giao dịch định kỳ cùng người thụ hưởng sau lần xác thực đầu tiên, (iii) giao dịch từ người bán được hệ thống đánh giá rủi ro thấp (TRA - Transaction Risk Analysis), hoặc (iv) giao dịch doanh nghiệp qua kênh bảo mật riêng (Corporate Payments). Mỗi loại miễn trừ đều có điều kiện ngưỡng giá trị tối đa riêng.

Hỏi: Tại sao sinh trắc học (vân tay, khuôn mặt) lại được khuyến khích trong SCA tại Việt Nam? Vì sinh trắc học vừa thuộc nhóm "thứ người dùng là" (inherence), vừa khó bị sao chép hoặc đánh cắp hơn so với mật khẩu hay OTP. Khi kết hợp với thiết bị di động (nhóm "có"), nó tạo thành cấu hình SCA ba yếu tố, giảm đáng kể rủi ro gian lận và lừa đảo - đặc biệt trong bối cảnh tội phạm chiếm đoạt tài khoản ngân hàng đang gia tăng tại Việt Nam.


Nội dung mang tính tham khảo chuyên môn, không thay thế tư vấn pháp lý hay hướng dẫn chính thức từ Ngân hàng Nhà nước hoặc các tổ chức tín dụng. Người đọc nên kiểm tra văn bản hiện hành để cập nhật quy định mới nhất.

Kiến thức này có trong đề thi tuyển dụng ngân hàng

Luyện thi với đề mô phỏng thực tế, chấm điểm tức thì

B
BIDV

Miễn trừ trách nhiệm: Nội dung câu hỏi trên thithu.com chỉ mang tính chất luyện tập và tham khảo, không đại diện cho đề thi chính thức của bất kỳ tổ chức nào. Chúng tôi không chịu trách nhiệm về kết quả thi thực tế của người dùng.