Bezpieczeństwo konta w panelu operatora płatności to nie tylko kwestia ochrony danych – to bezpośrednia ochrona środków finansowych i ciągłości biznesu. Paymentic, jako licencjonowana Mała Instytucja Płatnicza nadzorowana przez KNF, konsekwentnie podnosi standardy ochrony kont swoich klientów. Dziś ogłaszamy kolejny krok w tej strategii: wprowadzamy klucze FIDO2 jako nową metodę dwuskładnikowego uwierzytelniania w panelu klienta.
TL;DR
Paymentic wprowadza klucze FIDO2 jako nową metodę dwuskładnikowego uwierzytelniania w panelu klienta. FIDO2 to standard uwierzytelniania odpornego na phishing, który według danych rynkowych redukuje ryzyko przejęcia konta (ATO) nawet o 98%. Rozwiązanie jest dostępne od ręki dla każdego merchantów korzystających z panelu Paymentic. Kluczowe korzyści to szybsze logowanie (średnio 8,5 sekundy wobec 31,2 sekundy dla haseł z MFA) oraz eliminacja konieczności przepisywania kodów SMS. FIDO2 jest zgodne z wymogami PCI DSS 4.0, DORA i NIS2, co oznacza, że Paymentic wyprzedza nadchodzące regulacje.
Czym są klucze FIDO2 i dlaczego Paymentic wprowadza je w panelu klienta
Klucze FIDO2 w panelu klienta to standard uwierzytelniania bezhasłowego, który zastępuje tradycyjne hasła i kody jednorazowe kryptograficzną parą kluczy. Klucz prywatny pozostaje na urządzeniu użytkownika – w zabezpieczonym chipie telefonu, komputera lub na dedykowanym kluczu sprzętowym – podczas gdy klucz publiczny przechowywany jest na serwerze Paymentic. Logowanie sprowadza się do odblokowania urządzenia biometrią lub PIN-em, bez wpisywania jakichkolwiek kodów.
Decyzja Paymentic o wdrożeniu FIDO2 nie jest przypadkowa. Rynek zmierza w kierunku uwierzytelniania bezhasłowego w zawrotnym tempie: według raportu FIDO Alliance z 2026 roku na całym świecie w aktywnym użyciu znajduje się już 5 miliardów passkeys, a 87% przedsiębiorstw aktywnie wdraża lub pilotuje rozwiązania oparte na FIDO2. Co więcej, 48% ze 100 największych stron internetowych oferuje obecnie logowanie za pomocą passkeys – to ponad dwukrotny wzrost od 2022 roku.
Równie istotny jest kontekst regulacyjny. Od 31 marca 2025 roku standard PCI DSS 4.0 wymaga stosowania phishing-resistant MFA dla dostępu do środowiska danych posiadaczy kart (CDE). FIDO2 jest explicite uznawane przez PCI Security Standards Council za zgodne z tym wymogiem. Do tego dochodzą unijne regulacje DORA (Digital Operational Resilience Act) oraz NIS2, które nakładają na instytucje finansowe i podmioty kluczowe obowiązek stosowania silnego uwierzytelniania odpornego na ataki socjotechniczne. Paymentic, jako podmiot nadzorowany przez KNF, nie tylko spełnia te wymogi – wyprzedza je.
Wprowadzenie kluczy FIDO2 to naturalny etap rozwoju warstwy bezpieczeństwa Paymentic. Po wdrożeniu DirectBilling z dodatkową weryfikacją telefoniczną (która zredukowała poziom fraudów poniżej 1%), weryfikacji tożsamości przez mObywatel oraz Apple Pay QR z tokenizacją i certyfikacją SCA, FIDO2 jest kolejnym ogniwem w strategii budowania najwyższych standardów ochrony kont naszych klientów.
FIDO2 a dotychczasowe metody 2FA – co się zmienia
Dotychczasowe metody dwuskładnikowego uwierzytelniania – kody SMS i generatory TOTP – spełniają swoją rolę, ale mają fundamentalne ograniczenia. Kody SMS są podatne na ataki SIM swap i phishing, a kody TOTP wymagają ręcznego przepisywania i również nie są odporne na zaawansowane ataki phishingowe w czasie rzeczywistym. Poniższa tabela przedstawia kluczowe różnice:
| Kryterium | Paymentic – FIDO2 | SMS 2FA | TOTP (Google Authenticator) |
|---|---|---|---|
| Odporność na phishing | Pełna – klucz prywatny nigdy nie opuszcza urządzenia | Niska – kod można przechwycić | Średnia – kod można wyłudzić w real-time phishing |
| Szybkość logowania | ~8,5 sekundy – odcisk palca/PIN i gotowe | ~20–30 sekund – oczekiwanie na SMS, przepisanie kodu | ~15–25 sekund – otwarcie aplikacji, przepisanie kodu |
| Wygoda użytkowania | Brak przepisywania – autoryzacja biometryczna | Konieczność przepisywania kodu | Konieczność przepisywania kodu |
| Zgodność z PCI DSS 4.0 | Tak – phishing-resistant MFA | Nie – nie spełnia wymogu 8.4.2 | Nie – nie spełnia wymogu 8.4.2 |
| Działanie offline | Tak – klucz na urządzeniu | Nie – wymaga zasięgu sieci | Tak – kody generowane lokalnie |
Warto podkreślić: dotychczasowe metody 2FA – zarówno SMS, jak i kody TOTP – nadal działają w panelu Paymentic i pozostają dostępne. FIDO2 to dodatkowa, silniejsza opcja dla tych, którzy chcą maksymalnego poziomu bezpieczeństwa. Różnica w codziennym użytkowaniu jest jednak odczuwalna: logowanie do panelu Paymentic, które wczoraj wymagało sięgnięcia po telefon i przepisania kodu SMS, dziś może odbyć się jednym dotknięciem czytnika linii papilarnych lub spojrzeniem w kamerę Face ID.
Jak aktywować klucze FIDO2 w panelu Paymentic – instrukcja krok po kroku
Aktywacja kluczy FIDO2 w panelu Paymentic jest prosta i zajmuje około 2 minut. Zanim jednak przystąpisz do konfiguracji, upewnij się, że spełniasz podstawowe wymagania.
Wymagania wstępne:
- Dostęp do panelu klienta Paymentic z aktywnym kontem
- Urządzenie z obsługą FIDO2: komputer z Windows Hello, Mac z Touch ID, smartfon z Android (Android 7+) lub iOS (iOS 16+), albo dedykowany klucz sprzętowy (YubiKey, Google Titan)
- Przeglądarka wspierająca WebAuthn (Chrome, Edge, Safari, Firefox – wszystkie aktualne wersje)
Proces rejestracji krok po kroku:
- Zaloguj się do panelu Paymentic przy użyciu dotychczasowej metody (login, hasło i kod SMS/TOTP).
- Przejdź do zakładki Ustawienia → Bezpieczeństwo w menu głównym panelu.
- Wybierz opcję „Dodaj klucz FIDO2” – system wyświetli okno konfiguracji nowego klucza.
- Nadaj nazwę swojemu kluczowi (np. „Mój telefon”, „YubiKey biuro”) – ułatwi to identyfikację, jeśli dodasz kilka kluczy.
- Potwierdź rejestrację – system poprosi o weryfikację biometryczną (odcisk palca, rozpoznawanie twarzy) lub podanie PIN-u na Twoim urządzeniu. Po pomyślnej weryfikacji klucz zostaje zapisany i jest gotowy do użycia.
Typy kluczy – który wybrać?
- Klucze platformowe (Touch ID, Face ID, Windows Hello, Android Biometric) – najwygodniejsze na co dzień, wbudowane w urządzenie, którym logujesz się do panelu. Idealne jako klucz podstawowy.
- Klucze sprzętowe (YubiKey, Google Titan, Nitrokey) – fizyczne urządzenia USB/NFC, niezależne od konkretnego komputera czy telefonu. Sprawdzają się jako klucz zapasowy lub dla osób logujących się z różnych urządzeń.
Na co uważać przy rejestracji klucza FIDO2:
- Nie usuwaj klucza z urządzenia (np. nie resetuj telefonu do ustawień fabrycznych) bez wcześniejszego dodania klucza zapasowego w panelu Paymentic. Bez klucza zapasowego możesz stracić dostęp do konta.
- Przechowuj klucz sprzętowy w bezpiecznym miejscu – najlepiej w sejfie lub zamykanej szufladzie, z dala od codziennego ryzyka zgubienia.
- Dodaj minimum dwa klucze: jeden podstawowy (platformowy) i jeden zapasowy (sprzętowy lub drugie urządzenie). To standardowa dobra praktyka bezpieczeństwa.
- Jeśli zgubisz wszystkie klucze, skontaktuj się z supportem Paymentic – po weryfikacji tożsamości będziemy mogli dezaktywować stare klucze i umożliwić dodanie nowych.
Najczęstsze pytania o FIDO2 w Paymentic (mini-FAQ)
1. Czy FIDO2 działa na wszystkich urządzeniach?
Tak, klucze FIDO2 są obsługiwane na komputerach (Windows, macOS, Linux), smartfonach (Android, iOS) oraz tabletach. Warunkiem jest przeglądarka wspierająca standard WebAuthn – wszystkie aktualne wersje Chrome, Edge, Safari i Firefox spełniają to wymaganie. Jeśli logujesz się do panelu Paymentic z różnych urządzeń, zalecamy dodanie osobnego klucza dla każdego z nich.
2. Co jeśli zgubię telefon z zapisanym kluczem FIDO2?
Klucz zapasowy to podstawa. Jeśli przed zgubieniem dodałeś drugi klucz (np. sprzętowy YubiKey lub klucz na innym urządzeniu), możesz bez przeszkód zalogować się do panelu i dezaktywować zgubiony klucz. Jeśli nie masz klucza zapasowego, skontaktuj się z supportem Paymentic – po przejściu procedury weryfikacji tożsamości pomożemy Ci odzyskać dostęp do konta.
3. Czy korzystanie z kluczy FIDO2 wiąże się z dodatkowymi kosztami?
Nie, FIDO2 jest darmową funkcją panelu klienta Paymentic. Nie pobieramy żadnych opłat za rejestrację ani używanie kluczy. Jedynym kosztem, jaki możesz ponieść, jest ewentualny zakup klucza sprzętowego (YubiKey lub podobnego), jeśli zdecydujesz się na taką formę zabezpieczenia.
4. Czy mogę mieć kilka kluczy FIDO2 przypisanych do jednego konta?
Tak, i jest to wręcz zalecane. Możesz dodać dowolną liczbę kluczy – platformowych (Touch ID w laptopie, Face ID w telefonie) i sprzętowych (YubiKey). Minimum to dwa klucze: jeden podstawowy i jeden zapasowy. Dzięki temu unikniesz ryzyka utraty dostępu w przypadku awarii lub zgubienia urządzenia.
5. Czy FIDO2 spełnia wymogi mojego audytu bezpieczeństwa?
Tak. FIDO2 jest uznawane za phishing-resistant MFA zgodne z PCI DSS 4.0 (wymóg 8.4.2), spełnia wymogi silnego uwierzytelniania klienta (SCA) wynikające z dyrektywy PSD2, a także jest rekomendowane przez amerykański instytut NIST (NIST SP 800-63-4) jako metoda uwierzytelniania na poziomie AAL2. Wdrożenie FIDO2 w panelu Paymentic oznacza, że Twój biznes automatycznie spełnia najwyższe standardy compliance.
Dlaczego FIDO2 to krok, który realnie chroni Twój biznes
Przejęcie konta w panelu operatora płatności to nie hipotetyczne zagrożenie – to realne ryzyko, które oznacza dostęp do środków finansowych, danych klientów i możliwość przekierowania wypłat. Account Takeover (ATO) jest jednym z najpoważniejszych zagrożeń dla e-commerce i branży gamingowej, a tradycyjne metody uwierzytelniania nie zapewniają wystarczającej ochrony.
Dane mówią same za siebie. Sieć aptek CVS Health po wdrożeniu passkeys FIDO2 odnotowała 98% redukcję przypadków przejęcia konta. To nie jest odosobniony przypadek – Microsoft w swoim Digital Defense Report 2025 wskazuje na 97% redukcję ryzyka kompromitacji danych uwierzytelniających po przejściu na uwierzytelnianie bezhasłowe.
Korzyści wykraczają jednak poza samo bezpieczeństwo. Logowanie za pomocą klucza FIDO2 trwa średnio 8,5 sekundy – wobec 31,2 sekundy w przypadku tradycyjnego logowania z hasłem i MFA. To oszczędność czasu przy każdym logowaniu do panelu. Co więcej, organizacje, które wdrożyły passkeys, odnotowują 60–80% redukcję ticketów supportu związanych z resetowaniem haseł. Mniej zapomnianych haseł, mniej zablokowanych kont, mniej czasu poświęconego na administrację.
Nie można pominąć aspektu regulacyjnego. Merchant korzystający z panelu Paymentic z aktywowanym FIDO2 ma automatycznie spełniony wymóg phishing-resistant MFA wynikający z PCI DSS 4.0, DORA i NIS2. W praktyce oznacza to, że Twój biznes jest gotowy na audyty compliance bez dodatkowych nakładów.
Warto również wiedzieć, że wdrożenie FIDO2 może przełożyć się na realne oszczędności w kosztach cyberubezpieczenia. Dane rynkowe wskazują, że organizacje stosujące uwierzytelnianie odporne na phishing mogą liczyć na 15–30% zniżki na składki ubezpieczeniowe. Dla firm z branży e-commerce i gamingowej, gdzie ryzyko ATO jest szczególnie wysokie, to istotna korzyść finansowa.
Paymentic a bezpieczeństwo – co już robimy, by chronić Twoje konto
Wprowadzenie kluczy FIDO2 to nie pojedyncza inicjatywa, ale element spójnej strategii bezpieczeństwa Paymentic. Fundamentem tej strategii jest licencja Małej Instytucji Płatniczej nadzorowanej przez Komisję Nadzoru Finansowego – status, który nakłada na nas obowiązek spełniania najwyższych standardów ochrony środków i danych klientów.
Jeszcze przed wdrożeniem FIDO2 w panelu klienta funkcjonowały mechanizmy dwuetapowej weryfikacji oraz automatyczne powiadomienia o logowaniu z nowych urządzeń. Wprowadziliśmy również innowacyjne rozwiązania, które wykraczają poza standard rynkowy: DirectBilling z dodatkowym krokiem weryfikacji telefonicznej, który zredukował poziom fraudów poniżej 1%, weryfikację tożsamości przez mObywatel oraz Apple Pay QR z pełną tokenizacją i certyfikacją SCA.
Jak mówi Mateusz Jakubiec, Członek Zarządu Paymentic: „Bezpieczeństwo naszych klientów to fundament działania Paymentic. Każda transakcja i każde konto są chronione przez szereg rygorystycznych zabezpieczeń.” FIDO2 jest kolejnym, naturalnym krokiem w tej ewolucji – nie rewolucją, ale konsekwentnym podnoszeniem standardów, które wyprzedzają wymogi regulacyjne i oczekiwania rynku.
Co dalej? Aktywuj FIDO2 już dziś
Klucze FIDO2 to maksymalne bezpieczeństwo, wygoda codziennego użytkowania i zgodność z najważniejszymi regulacjami – wszystko w jednym, darmowym rozwiązaniu dostępnym w panelu Paymentic. Nie musisz czekać na audyt ani na wymóg ze strony regulatora. Możesz działać już teraz.
Zaloguj się do panelu Paymentic, przejdź do Ustawienia → Bezpieczeństwo i dodaj swój pierwszy klucz FIDO2. To zajmuje 2 minuty.
Funkcja jest już dostępna dla wszystkich klientów Paymentic. Jeśli masz pytania dotyczące konfiguracji lub chcesz dowiedzieć się więcej o możliwościach, jakie daje FIDO2 w kontekście Twojego biznesu – skontaktuj się z naszym supportem. Jesteśmy gotowi pomóc na każdym etapie wdrożenia.