Sind die Banken bei HBCI/FinTS dazu verpflichtet,

 
hbcinoob
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 3
Dabei seit: 05 / 2012
Betreff:

Sind die Banken bei HBCI/FinTS dazu verpflichtet,

 · 
Gepostet: 01.06.2012 - 10:05 Uhr  ·  #1
sich an das Signaturgesetz zu halten?

Hintergrund ist der:
Das BSI gibt ja jährlich einen Bericht heraus, in dem Schlüssellängen und Algorithmen bekannt gegeben werden die nach SigG gültig sind. Sind die Banken deshalb dazu verpflichtet diese Vorgaben durch entsprechende Updates einzuhalten, oder passiert das mehr oder weniger auf freiwilliger Basis unter Inkaufnahme, dass man den gesetzlichen Forderungen nicht entspricht. Weiß das jemand?

MfG
hbcinoob
Holger Fischer
Benutzer
Avatar
Geschlecht:
Herkunft: Korschenbroich
Alter: 53
Beiträge: 6204
Dabei seit: 02 / 2003
Betreff:

Re: Sind die Banken bei HBCI/FinTS dazu verpflichtet,

 · 
Gepostet: 01.06.2012 - 11:46 Uhr  ·  #2
Hallo hbcinoob,

die Vorgaben (die die Bundesnetzagentur veröffentlicht) gelten für die SigG relevanten Vorgänge.

Bei HBCI\FinTS handelt es sich um eine Bilaterale Vereinbarung, die nicht an Formvorschriften gebunden ist. Die Bank muss nur über geeignete Mechanismen sicherstellen und nachweisen können, dass der Auftrag von dem Kunden beauftragt und gewollt wurde.

Die Verwendung von elektronischen Signaturen ist eine mögliche Variante dazu. Da der Vorgang aber nicht unter den SigG relevanten Vorgängen fällt, ist die Ausgestaltung nicht SigG relevant. Eine Bank ist daher nicht verpflichtet, sich an den Vorgaben der Bundesnetzagentur zu halten (dort steht ja auch nichts zu TAN Verfahren drin….)

Aber es macht natürlich Sinn, sich bei der Verwendung von elektronischen Signaturen an diesen Vorgaben mindestens zu orientieren. Macht eine Bank das, ist es für die Bank deutlich einfacher zu beweisen, dass das gewählte Verfahren sicher ist, als wenn Sie einen völlig eigenen Weg geht (wenn eine „Methode“ für die höchste Qualität einer elektronischen Signatur gut ist, dann kann sie für weniger anspruchsvolle Vorgänge nicht schlechter sein).

Umgekehrt käme eine Bank natürlich in Erklärungsnot, wenn ein elektronisch signierter Auftrag gehackt werden würde und die Schlüssellängen und Verfahren von der Bundesnetzagentur nicht mehr als sicher angesehen wird.

Wenn man sich die FinTS Spezifikationen zu den einzelnen RDH Profilen und deren Entwicklung anschaut, kann man da sehr gut nachverfolgen, dass die Empfehlungen der Bundesnetzagentur hier eingeflossen sind.

Beim Gesamtpaket Signatur sind die Banken prinzipiell sogar weiter als die Bundesnetzagentur und das SigG. Bei den Banken werden z.B. nur Kartenleser mit sicherer PIN Eingabe empfohlen oder der SECODER ist z.B. eine Konsequenz aus den derzeit üblichen Angriffen auf das Browserbanking. Wenn diese beiden Komponenten z.B. verpflichtend für den neuen Personalausweis wären, hätte es diverse Kritiken zum neuen Personalausweis nicht gegeben.

Viele Grüße

Holger
hbcinoob
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 3
Dabei seit: 05 / 2012
Betreff:

Re: Sind die Banken bei HBCI/FinTS dazu verpflichtet,

 · 
Gepostet: 01.06.2012 - 12:44 Uhr  ·  #3
Hallo Holger,

vielen Dank für die ausführliche Antwort.

MfG
hbcinoob
Gewählte Zitate für Mehrfachzitierung:   0