Heute war Stichtag für die Umstellung bei den anderen Banken. Haben die es besser gemacht? Ich habe mich bei meiner PSD Bank (Post Spar und Darlehnsverein) auf der Webseite angemeldet und keinen Unterschied bemerkt. Es wurde keine TAN abgefragt! Nanu.. dachte ich mir, vielleicht haben die noch nicht umgestellt? Hotline angerufen und erfahren, sie hätten schon am 11. September umgestellt! Ach ... und keiner hat's gemerkt 😉 Ich habe am 11.September eine Umbuchung vom Tagesgeld auf das Girokonto gemacht. Dabei habe ich die Secure-App welche die PSD Bank schon vor ein paar Monaten eingeführt hat verwendet. DAS HAT OFFENBAR GEREICHT! Die "Direktive" in der Abkürzung PSD bedeutet also mitnichten, das beim LOG-IN eine TAN abgefragt werden muss. Es genügt, so die telefonische Auskunft der PSD Hotline dass der Kunde alle 90 Tage sich anmeldet und irgend eine TAN entweder mit der Secure-App oder dem alten Flicker -Generator erzeugt. Die Offline Generierung der TAN wird von Consors auch noch hervorgehoben. Aber was nützt mir die Offline TAN, wenn man am PC oder Smartphone auch kein Internet hat? Die Lösung der Postbank ist sehr bequem. Man gibt nur seinen Anmeldenamen ein und erhält eine Nachricht per Push auf das administrierte Smartphone. Das tippen auf die Push Nachricht öffnet die App, die man dann den Log-In Wunsch anzeigt. Mit Tippen auf "Freigeben" und dann mit Fingerabdruck oder Eingabe einer Online Pin wird das direkt über das Internet zurückgeschickt. Dann geht es auf der Webseite automatisch weiter. Man muss also keine Tan ablesen und eingegeben. Ob das auch sicher genug ist kann ich nicht beurteilen, da ich nicht weiß wie gut dieser Kanal verschlüsselt ist. Consors ist einfach weit über das Ziel hinausgeschossen. Ich hoffe man rudert hier so schnell es geht wieder zurück. Eine Ankündigung das zu tun würde uns hier schon beruhigen und wir bleiben dabei. Langfristig ist das jetzige Verfahren eine Zumutung für bestehende Kunden und eine Abschreckung für neue Kunden. Eine kleine Überlegung zum Sinn des doppelten Log-In: Es ist durchaus sicherer, wenn ein potentieller Online-Dieb schon beim Log-In scheitert, Er wird vermutlich allenfalls das OnlinePasswort gefisht oder erraten haben. Er wird aber nicht im Besitz der SecureApp, die für mein Konto administriert ist. Aber auch, wenn er meine Kontonummer und Passwort wüsste und für das LogIn keine TAN abgefragt würde, könnte er allenfalls gucken, was ich auf dem Konto habe. Er kann nichts ändern und überweisen, denn dann braucht er den Tan-Generator und meine Karte oder das Smartphone das freigeschaltet ist und dann auch noch das dort hinterlegte Passwort. Bitte denkt daran aus diesem Grund nicht das gleiche Passwort für beide Apps zu nehmen! Beide Passwörter zu erraten ist höchst unwahrscheinlich. Ich glaube das reicht an Sicherheit, wenn diese 90 Tage Regel erfüllt wird. Was die PSD Bank (ich vermute auch die VRR Banken) da macht ist nach meiner Einschätzung also völlig ausreichend. Das sollte Standard bei allen Banken sein.
... Mehr anzeigen