fintech

Fra 1. april må norske banker dele sine kundedata med tredjeparter

Med samtykke fra kunden kan selskaper utenfor banksektoren få direkte innsyn i kontoer og transaksjoner. Det vil sette fart på innovasjonen innen betalingstjenester – og by på utfordringer.

Det det nye EU-direktivet PSD2 trer i kraft fra 1. april i Norge.
Det det nye EU-direktivet PSD2 trer i kraft fra 1. april i Norge. Illustrasjonsfoto: Colourbox

Fra og med 1. april 2019 trer EU-direktivet PSD2 i kraft i Norge. Det tvinger bankene til å dele kundedata med nye aktører, og åpner for nye former for betalingstjenester levert av tredjeparter.

Fjerningen av bankenes monopol på kundenes transaksjonsopplysninger skal drive frem innovasjon og mer persontilpassede tjenester, og samtidig legge til rette for et mer integrert og effektivt betalingsmarked i Europa.

Automatiserte betalinger og sparetips

PSD2 legger blant annet til rette for at bankkunders betalinger med kundens samtykke kan initieres av nye tjenester på vegne av brukeren, for eksempel gjennom ulike apper.

Ifølge en rapport fra Datatilsynet om utviklingen av finanssektoren fra i fjor, er det forventet at det vil dukke opp svært mange aktører som leverer denne type tjenester. Tilbyder av slike tjenester kalles for «Payment Initiation Service Provider», forkortet PISP.

Det nye lovverket legger også til rette for tjenester som gir forbrukeren nye måter å håndtere sin personlige økonomi på. Det kan være verktøy som holder oversikt over hva man bruker penger på eller gir tips til hvordan man kan spare penger. Slike tjenester kan også gi forbrukeren mulighet til å samle kontoopplysninger fra flere ulike banker på ett sted. Tilbyder av slike tjenester kalles for «Account Information Service Provider», forkortet AISP.

I nær fremtid vil vi kunne bruke Facebook, Google eller et nyoppstartet fintech-selskap til å betale regninger eller analysere forbruksmønstret vårt, mens vi fortsatt har pengene trygt plassert i banken, skriver Datatilsynet i rapporten.

Tredjeparter kan også utstede kort knyttet til betalingskonto kunden har hos annen kontotilbyder innenfor det nye regelverket, opplyser Finanstilsynet i en e-post.

Større angrepsflate for cyberkriminelle

Datatilsynets rapport peker på at nye og mindre aktører som tidligere ikke har håndtert bankopplysninger kan bli en sårbar vei inn for cyberkriminelle.

I tillegg vil det at bankenes API-er tilbys tredjeparter åpne opp en større angrepsflate for cyberkriminelle, ifølge Datatilsynet.

«Ved utvikling av nye API-er blir det derfor viktig at bankene bygger inn robuste sikkerhetsmekanismer, og at de baserer seg på at dette er en kommunikasjonskanal bankene i utgangspunktet ikke har tillit til», heter det i rapporten.

Sensitive opplysninger

En undersøkelse Datatilsynet gjennomførte i 2013 viste at befolkningen opplever opplysninger om privatøkonomi som den sjette mest følsomme opplysningsgruppen, etter fødselsnummer, helseopplysninger og innholdet i telefonsamtaler og epost. Undersøkelsen viste at folk opplever opplysninger om privatøkonomi som mer beskyttelsesverdige enn opplysninger om for eksempel politisk og religiøs oppfatning.

80 prosent av de spurte hadde likevel stor eller noe tillit til bankers behandling av personopplysninger. Det er ifølge undersøkelsen bare helsevesenet og politiet som har høyere tillit.

Datatilgang forutsetter sertifisering

Det er fortsatt uvisst hvor stor tillit de nye aktørene som nå får tilgang til bankkundens opplysninger vil ha, eller hvordan PSD2-direktivet vil påvirke befolkningens tillit til banksektoren.

Olav Johannessen, leder Finanstilsynets seksjon for tilsyn med IT og betalingstjenester. Foto: CF-WESENBERG
Olav Johannessen, leder Finanstilsynets seksjon for tilsyn med IT og betalingstjenester.

Men tilbydere av de nye tjenestene blir underlagt tilsyn, regulering og overvåking av myndighetene. Aktørene må søke godkjenning hos Finanstilsynet, som vil publisere en liste over godkjente aktører.

Virksomheter som blir godkjent av Finanstilsynet vil få utstedt produksjonssertifikater av godkjente utstedere. Buypass AS er foreløpig det eneste selskapet i Norden som utsteder slike sertifikater.

– PSD2 endrer verdikjedene og aktørene innen betalingsformidling i Europa. Et av våre bidrag er å øke sikkerheten i nettverkene, sier administrerende direktør i Buypass, Gunnar Lindstøl, i en pressemelding.

Søknadsgebyret hos Finanstilsynet er 30.000 kroner.

– Gebyret knytter seg til konsesjonsprosessen som Finanstilsynet er ansvarlig for, og ikke eventuelt etterfølgende sertifikater, skriver Seksjonsleder Olav Johannessen i Finanstilsynet i en e-post.

Ifølge seksjonssjefen opplever Finanstilsynet at det er interesse for å tilby de nye betalingstjenestene.

Gradvis innføring

De første som yter tjenestene regulert i Norge vil være banker, ettersom de allerede har tillatelse til å yte betalingstjenester og ikke trenger å søke seg til dette. Videre vil utenlandske aktører som har konsesjon fra andre EØS-land kunne yte tjenestene regulert fra 1. april 2019, gitt at de har meldt om grensekryssende virksomhet inn til Norge.

Andre aktører vil deretter komme til etterhvert som de får sertifisering.

På Finanstilsynets nettsider er det opprettet en egen temaside med informasjon om PSD 2 og gjennomføringsbestemmelsene som trer i kraft 1. april 2019 i norsk rett.

Powered by Labrador CMS