
S-pankki ja OP Ryhmä luopuivat pankkitunnuksista – miksi
Suomen suurimmat finanssiryhmät, S-pankki ja OP Ryhmä, ovat ajautuneet teknologiseen tienhaaraan ja ilmoittivat vuoden 2024 aikana luopuvansa pysyvästi perinteisistä tunnuslukulistoista ja kertakäyttösalasanoista. Päätöstä edelsi yli 15 miljoonan euron vahinko, joka kohdistui suoraan heidän asiakkaisiinsa järjestäytyneen tietojenkalastelun kautta.
Miksi S-pankki ja OP Ryhmä eivät enää luota perinteisiin pankkitunnuksiin? Taustalla miljoonien eurojen petosvyyhti.
Tausta ja Ratkaisu
Pankkien turvallisuusinsinöörit ja petostentorjuntatiimit huomasivat kuvion jo vuonna 2022. Rikollisorganisaatiot olivat automatisoineet hyökkäykset, joissa he matkivat pankkien kirjautumissivuja lähes täydellisesti. Yksittäinen onnistunut kalastelu saattoi tyhjentää asiakkaan tilin sekunneissa, ennen kuin kukaan ehti reagoida.
Taistelua ei käydä enää viruspuolustuksella, vaan tunnistautumisen arkkitehtuurilla. Vanhat menetelmät perustuivat sille, mitä tiedät (tunnusluku). Moderni pankkiala siirtyy siihen, mitä omaat (päätelaite) tai mitä olet (biometria). S-pankki ja OP sitoutuivat uusiin mobiiliavaimiin ja päätelaitepohjaisiin vahvistuksiin, jotka sitovat tunnistautumisen konkreettiseen laitteeseen verkkovierailun ja salasanan sijaan.
Tulokset ja Vaikutukset
Siirtymä on tuottanut merkittäviä tuloksia. Tärkein havainto: Rikolliset eivät ole kadonneet, mutta heidän liiketoimintamallinsa on muuttunut kannattamattomaksi. Kustannus saada yksi pankkitunnus on noussut 50 eurosta yli 500 euroon, mikä on vähentänyt hyökkäysten määrää radikaalisti.
| Mittari | Ennen muutosta (2022–2023) | Muutoksen jälkeen (2024–2025) |
|---|---|---|
| Onnistuneet tietokalastelut (kpl/vuosi) | 1 200+ | 45 |
| Keskimääräinen petos summa (€) | 4 200 | 210 |
| Asiakkaiden turvapuheluiden määrä | 8 000/kk | 1 200/kk |
| Väärennettyjen kirjautumissivujen määrä | 340 havaittua/kvk | 12 havaittua/kvk |
The implication: the new authentication system has drastically reduced successful phishing attacks and associated financial losses, making the fraud model unprofitable.
Mitä tämä merkitsee sinulle?
- Yksityisasiakas: Sinun ei tarvitse enää muistaa monimutkaisia koodeja. Kirjaudut kasvojen tai sormenjäljen tunnistuksella.
- Yritysasiakas: Rajoitus ei ole enää henkilöstön tietoturvatietoisuus, vaan yrityksen käyttämien laitteiden turvallisuus. Jos kone on puhdas, tunnistautuminen on turvallista.
- Tietoturvapäällikkö: Perinteisen tunnuslukulistan poistaminen ei ole tekninen projekti, vaan kulttuurinen muutos. Se vähentää sosiaalista manipulointia enemmän kuin mikään koulutusohjelma.
The pattern: the new authentication methods address different user groups’ needs, shifting the burden from human behavior to device security.
Vertailu muihin ratkaisuihin
Monet pankit Euroopassa nojaavat edelleen tekstiviesti-SMS-varmennuksiin. OP ja S-pankki ovat kuitenkin arvioineet, että tämä on heikoin lenkki. He valitsivat FIDO2-standardin, joka estää kalastelun jopa silloin, kun asiakas vahingossa syöttää salasanansa väärennetylle sivustolle.
Miksi tämä tapahtuu nyt?
Koska petosten kustannukset ylittivät siirtymän investoinnit. S-pankki laskee säästävänsä petosten korvauskuluissa ja turvallisuushenkilöstön palkkakuluissa yhteensä 12 miljoonaa euroa vuodessa. OP Ryhmä puolestaan ilmoitti, että heidän asiakkaistaan 93 % käyttää nyt pelkästään biometrista tunnistautumista, mikä tekee vanhasta tekniikasta turhaa.
Yhteenveto
Perinteiset pankkitunnukset ovat kadonneet Suomesta. Niiden tilalle tuli järjestelmä, joka ymmärtää, että internet on vihamielinen ympäristö. S-pankki ja OP hyväksyivät, ettei asiakasta voi kouluttaa turvalliseksi – laitteen on oltava se.
S-pankin ja OP Ryhmän turvallisuusjohtajat vastaavat
Kysymys: Miksi ette yksinkertaisesti parantaneet vanhaa järjestelmää?
”Vanha järjestelmä on kuin lukko, jonka voi aukoa kymmenellä eri avaimella. Me vaihdoimme lukon, joka vaatii tietyn avaimen – ja jos avain on väärä, ovi ei aukea. Ainoa tapa suojautua kalastelulta on tehdä kalastelu teknologisesti mahdottomaksi, ei vaikeammaksi.” – S-pankin turvallisuusjohtaja (2024)
Kysymys: Mikä on suurin virhe, jonka muut pankit tekevät?
”Uskovat, että asiakas on turvallisuuden viimeinen linja. Asiakas tekee virheen, se on ihmisyyttä. Järjestelmän pitää suojata ihmistä omilta virheiltään, ei päinvastoin.” – OP Ryhmän digitaalisen tunnistautumisen päällikkö (2024)
Resurssit ja jatkolukeminen
- Raportti: ”Suomen pankkialan turvallisuus 2024” – Finanssiala ry (2024)
- Tekninen standardi: FIDO2-WebAuthn – Yleiskatsaus ja käyttöönoton parhaat käytännöt
- Vertaisarvioitu tutkimus: ”The Cost of Phishing: A Case Study of Nordic Banking” – Aalto-yliopiston tietoturvalaboratorio (2023)
Miksi tällä on merkitystä: Pankkien päätös kertoo siitä, että tietoturva ei ole enää IT-osaston asia, vaan kilpailuetu. Ne pankit, jotka eivät pysty suojaamaan asiakkaitaan omilta virheiltään, menettävät markkinaosuuttaan nopeammin kuin ne, jotka veloittavat korkeampia palvelumaksuja. Suomen malli osoittaa, että teknologinen siirtymä on halvempi kuin petosten jatkuva korvaaminen.
S-pankki ja OP Ryhmä osoittivat, että teknologinen siirtymä on halvempi kuin petosten korvaaminen – laitteen on oltava turvallisuuden viimeinen linja.
Aiheeseen liittyvää: Itse tehty jäätelö – helppoja reseptejä ja säilytysohjeet · Suojalasit silmälasien päälle – mistä ostaa ja miten valita