Vahva tunnistautuminen: Miten yksi kirjautuminen varmentaa henkilöllisyytesi Suomen digipalveluissa

Suomalaiset rämppäävät verkkopankkitunnuksiaan kymmeniä kertoja kuukaudessa ilman sen suurempia ajatuksia. Verkkopankkitunnistus eli vahva sähköinen tunnistautuminen alkoi pankkitilien suojauksena. Nyt siitä on huomaamatta tullut koko suomalaisen digiyhteiskunnan selkäranka. Se pyörittää palveluita, joilla ei ole mitään tekemistä pankkiasioinnin kanssa. Syynä on se, että digitaalinen infrastruktuuri rakennettiin aikoinaan fiksusti. Sen sijaan että jokainen virasto tai yritys luo omat heppoiset kirjautumisensa, hyödynnetään pankkien valmiiksi tekemää raskasta työtä. Pankit kun joutuvat laissa säädettyjen velvoitteiden takia tuntemaan asiakkaansa läpikotaisin ennen ensimmäistäkään tilinavausta.

Ennen lomakkeiden täyttö ja tunnistautuminen vei päiviä. Papereita piti postittaa tai raahautua virastoon näyttämään passia. Nyt sama hoituu alle minuutissa.

Muutos ei tapahtunut yhdessä yössä, vaan se kehittyi pikkuhiljaa viranomaisten ja pankkien yhteistyönä. Kun järjestelmästä saatiin riittävän toimintavarma, siitä tuli nopeasti standardi, jota ilman nykyaikainen suomalainen arki pysähtyisi kuin seinään. Jokainen tunnistautuminen luo digitaalisen jalanjäljen, joka suojaa sekä palvelun tarjoajaa että itse käyttäjää väärinkäytöksiltä.

Mitä vahva tunnistautuminen itse asiassa on?

Vahva tunnistautuminen hyödyntää pankkitunnuksia, jotka on sidottu henkilön varmennettuun pankkitiliin ja virallisiin henkilöpapereihin. Pankkitunnistus pohjaa siihen, että pankit tekevät tiukan tunnistuksen jo tiliä avattaessa. Henkilöllisyys syynätään passista tai henkilökortista paikan päällä. Tätä samaa leimaa voidaan käyttää uudelleen muualla. Ei tarvitse aloittaa alusta joka saitilla. 

Taustalla liikkuu kryptattua koodia, mut käyttäjälle se näkyy vain tunnuslukusovelluksen pyyhkäisynä. Tämä tekee digitaalisesta asioinnista turvallista verrattuna ulkomaisiin käyttäjätunnus- ja salasanavirityksiin, jotka vuotavat verkkoon harvoin mutta varmasti.

Systeemi toimii käytännössä kaksivaiheisen tunnistautumisen eli 2FA:n (Two-Factor Authentication) periaatteella. Tarvitset jotain mitä tiedät, eli PIN-koodin tai salasanan, ja jotain mitä omistat, eli puhelimen tunnuslukusovelluksen tai fyysisen avainlukulistan. Tämä yhdistelmä tekee kaappauksista äärimmäisen vaikeita ulkopuolisille tunkeutujille.

Onko Kanta-palvelu esimerkki tunnistautumisen laajuudesta?

Kanta-palvelu eli kansallinen terveydenhuollon ja e-reseptien järjestelmä on esimerkki tunnistautumisen laajuudesta. Potilaat katsovat labratuloksia, uusivat reseptejä ja säätävät aikavarauksia ilman erillisiä tunnuksia tai salasanojen unohtelua. Apteekit varmistavat henkilöllisyyden samalla tavalla e-reseptejä myönnettäessä. 

Fyysisen henkilökortin näyttäminen tiskillä vaihtui samaan kirjautumiseen, jolla maksat sähkölaskut. Tietosuoja on terveydenhuollossa tiukka. Siksi on lähes ihme, miten sulavasti pankkivarmenne taipuu näin kriittiseen paikkaan ilman jatkuvia tietovuotoja. Potilastiedot pysyvät visusti turvassa. Sillä järjestelmä tietää sekunnilleen, kuka tietoja hakee.

Miksi säännellyt alat suosivat pankkitunnistusta?

Säännellyt alat suosivat pankkitunnistusta, koska manuaalinen tunnistus on kallista ja herkkä virheille. Pankkitunnistus siirtää kustannukset valmiiseen infraan, jota auditoidaan jatkuvasti. Vakuutusyhtiöt, viranomaisportaalit ja teleoperaattorit käyttävät kaikki samaa mallia. Se syö pohjaa heikoilta salasanoilta ja tietomurroilta. Erillistä salasanaa ei edes luoda. Yrityksille tämä on jättivoitto. Ne säästävät miljoonia, kun niiden ei tarvitse rakentaa omia suojausjärjestelmiään tai ylläpitää raskaita asiakaspalvelukeskuksia vain henkilöllisyyden tarkistamiseen.

Lainsäädäntö asettaa myös tiukkoja vaatimuksia rahanpesun estämiselle eli KYC:lle (Know Your Customer). Kun yritys käyttää vahvaa tunnistautumista, se täyttää lailliset velvoitteensa automaattisesti ilman, että asiakkaan täytyy lähetellä passikuvia tai sähkölaskuja henkilöllisyytensä todistamiseksi.

Miten pikavarmennus toimii käytännössä?

Vauhdin huomaa aloilla, jotka on rakennettu kokonaan tämän tekniikan ympärille. Alan toimijoiden laskelmien mukaan niin sanotut Pay N Play -pikakasinot päästävät pelaajan tallettamaan ja avaamaan tilin alle minuutissa. Tunnistautuminen korvaa rekisteröitymislomakkeen. Käyttäjätunnuksia tai salasanoja ei tarvita. Sama mekanismi, jolla katsot labratulokset Kantasta, vahvistaa henkilöllisyyden ja maksuaineiston toisessa ympäristössä välittömästi. 

Rajapinta vetää pankilta nimen, osoitteen ja iän. Rekisteröityminen on ohi ennen kuin se ehtii edes alkaa. Tämän ansiosta pelaaja säästyy turhalta asiakirjojen lähettelyltä ja verkkopankkitunnistus takaa samalla sen, ettei alaikäinen pääse käsiksi kiellettyihin palveluihin.

Sama tekniikka leviää vauhdilla myös muuhun verkkokauppaan ja digitaaliseen sopimiseen. Esimerkiksi vuokra-asuntojen hakemukset, autokaupat ja pikavippihakemukset allekirjoitetaan nykyään täysin digitaalisesti pankkitunnuksilla. Paperisota on taakse jäänyttä elämää.

Onko pikavarmennus nopeampi tapa tunnistautua?

Kyllä, pikavarmennus on nopeampi tapa tunnistautua. Vauhdin huomaa aloilla, jotka on rakennettu kokonaan tämän tekniikan ympärille. Kasinopartion Pay N Play -kasinoita koskevan katsauksen mukaan tätä mallia käyttävät suomalaiset nettikasinot päästävät pelaajan tallettamaan ja avaamaan tilin alle minuutissa. 

Pankkitunnistus korvaa perinteisen rekisteröitymislomakkeen. Käyttäjätunnusta tai salasanaa ei luoda missään vaiheessa. Sama taustamekanismi, jolla tarkistat labratuloksesi Kanta-palvelussa, vahvistaa henkilöllisyyden ja käsittelee rahansiirron toisessa toimintaympäristössä lähes välittömästi. 

Mitä tämä muutos tarkoittaa arjessa?

Suomalainen liikkuu digipalveluissa yhdellä pankkivarmennetulla henkilöllisyydellä. Ei tarvitse arpoa eri salasanojen ja luottamustasojen välillä. Muistikirjat ja salasana-applikaatiot voi heittää roskakoriin. Helppoudella on toki omat kääntöpuolensa. Sama avain käy terveystietoihin ja huomattavasti matalamman kynnyksen viihdepalveluihin. 

Kannattaa tiedostaa, mitä milläkin kirjautumisella valtuuttaa. Rajat tavallisen kirjautumisen ja virallisen tunnistautumisen välillä hämärtyvät. Infran toiminta on syytä ymmärtää. Jos menetät pääsyn verkkopankkiisi, et menetä vain rahojasi. Menetät digitaalisen minäsi. 

Tulevaisuudessa näemme todennäköisesti entistä enemmän mobiilipohjaisia tunnistusratkaisuja, jotka hyödyntävät biometriikkaa, kuten sormenjälkiä ja kasvojentunnistusta. Silti taustalla vaikuttaa edelleen sama tuttu pankkivarmenne, joka takaa sen, että henkilö ruudun takana on täsmälleen se, joka väittää olevansa.