{"id":85222,"date":"2026-01-14T13:23:06","date_gmt":"2026-01-14T13:23:06","guid":{"rendered":"https:\/\/www.europesays.com\/ee\/85222\/"},"modified":"2026-01-14T13:23:06","modified_gmt":"2026-01-14T13:23:06","slug":"arnis-parsovs-pangad-ei-kasuta-smart-id-ongitsusrunnete-vastaseid-meetmeid-arvamus","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ee\/85222\/","title":{"rendered":"Arnis Par\u0161ovs: pangad ei kasuta Smart-ID \u00f5ngitsusr\u00fcnnete vastaseid meetmeid | Arvamus"},"content":{"rendered":"<p>Eestis said laiaulatuslikud \u00f5ngitsuspettused alguse 2019. aastal, kui pangad loobusid paroolikaartidest ja viisid kliendid \u00fcle Smart-ID-le. Smart-ID kr\u00fcptograafiast vaimustuses pangad j\u00e4tsid t\u00e4helepanuta asjaolu, et \u00f5ngitsusr\u00fcnnete vastu pakub uus tehnoloogia n\u00f5rgemat kaitset kui eelnevalt kasutuses olnud paroolikaardid.<\/p>\n<p>Paroolikaartidel oli oma n\u00f5rkusi, kuid paroolikoodide saamiseks pidid petturid ohvritele helistama ja k\u00fcsima neid otse tekitades kahtlust ka k\u00f5ige ettevaatamatute inimeste seas. Smart-ID puhul aga piisab ainult sellest, et kelm veenab ohvri kinnitama Smart-ID p\u00e4ringu ja t\u00e4pselt selliselt ongi s\u00fcsteem m\u00f5eldud toimima. Eelnevalt kasutuses olnud paroolikaardiga kinnitatud maksetele kehtis m\u00f5nesaja euro suurune p\u00e4evalimiit, kuid Smart-ID puhul ei ole pangad sarnaseid piiranguid kehtestanud, hoolimata selle teadaolevatest turvariskidest.<\/p>\n<p>Need pettused koormavad m\u00e4rkimisv\u00e4\u00e4rselt ka \u00f5iguskaitseorganeid, kes peavad tegelema probleemide tagaj\u00e4rgedega, mida pangad on otsustanud mitte ennetada.<\/p>\n<p>Smart-ID p\u00f5hiline n\u00f5rkus<\/p>\n<p>Smart-ID peamine turvan\u00f5rkus seisneb selles, et selle ohutus s\u00f5ltub t\u00e4ielikult kasutajate v\u00f5imest tunda \u00e4ra \u00f5ngitsuslehti v\u00f5i kontrollida helistaja isikut. Enamik inimesi ei suuda seda usaldusv\u00e4\u00e4rselt teha. Aastak\u00fcmnete jooksul tehtud uurimist\u00f6\u00f6d on n\u00e4idanud, et keskmise kasutaja suutlikkus tuvastada \u00f5ngitsuslehti on l\u00e4hedane juhuslikule \u00e4raarvamisele ning isegi tehniliselt p\u00e4devad kasutajad langevad sageli h\u00e4sti koostatud pettuste ohvriks. Ometi eiratakse seda reaalsust Smart-ID turvalisuse aruteludes suuresti.<\/p>\n<p>Pangad hoiatavad kliente Smart-ID p\u00e4ringute kinnitamise eest kahtlaste k\u00f5nede ajal, samal ajal kui nende enda klienditeenindus kasutab klientide tuvastamiseks t\u00e4pselt sama meetodit. Kuidas peaksid kasutajad aru saama, miks on see \u00fchel juhul vastuv\u00f5etav, kuid teisel mitte? P\u00e4riselus ei ole p\u00e4rast enda tuvastamist v\u00f5\u00f5rale isikule tal v\u00f5imalust meid pangas esindada, kuid Smart-ID puhul see just juhtub.<\/p>\n<p>Kasutajate vaatenurgast on ootamatu, et kuigi neid s\u00fcsteeme turundatakse kui k\u00f5rgeima turvatasemega lahendusi, peavad siiski kasutajad ise hindama, kas isikustamist n\u00f5udev osapool on usaldusv\u00e4\u00e4rne ning identiteet vastavuses v\u00e4idetavale. Sellise koormuse panemine kasutajale on vastuolus elementaarsete ootustega, mida turvaline autentimine peaks pakkuma.<\/p>\n<p>&#8220;Inimlik eksimus on paratamatu ning turvalisus peab olema s\u00fcsteemi sisse ehitatud.&#8221;<\/p>\n<p>Smart-ID looja SK ID Solutions (SK) kinnitab j\u00e4tkuvalt, et Smart-ID on turvaline ning probleem peitub kasutajates, kes &#8220;kasutavad seda valesti&#8221;. Kui aga enamik inimesi ei suuda digitaalset t\u00f6\u00f6riista korrektselt kasutada, ei ole probleem inimestes, vaid t\u00f6\u00f6riistas. Inimlik eksimus on paratamatu ning turvalisus peab olema s\u00fcsteemi sisse ehitatud. Me ei anna lapsele teravat nuga ja seej\u00e4rel ei s\u00fc\u00fcdista teda siis l\u00f5ikehaavade tekitamises. Sama peab kehtima ka digimaailmas.<\/p>\n<p>Pangad j\u00e4tavad \u00f5ngitsusr\u00fcnnete vastased meetmed kasutamata<\/p>\n<p>Avalikkuse ees kipuvad pangad k\u00e4sitlema \u00f5ngitsust samas kategoorias pettustega, mis ei seisne tehnoloogilistes n\u00f5rkustes, nagu n\u00e4iteks investeerimis- v\u00f5i romantikapettused, ning k\u00e4ituma justkui ei saaks nad teha muud kui ohvreid kaastundlikult kuulata ja soovitada neil edaspidi &#8220;ettevaatlikum olla&#8221;. See ei vasta t\u00f5ele.<\/p>\n<p>Alustuseks eirab see narratiiv asjaolu, et igal Eesti elanikul on ID-kaart, mille autentimisprotsess on \u00f5ngitsusr\u00fcnnete suhtes vastupidav. Erinevalt Smart-ID-st ei saa \u00f5ngitsuslehel tehtud ID-kaardi autentimist taaskasutada kasutaja asemel pangas esinemiseks. Ometi ei soovita \u00fckski pank klientidel eelistada ID-kaarti turvalisuse nimel, sest see eeldaks Smart-ID n\u00f5rkuste tunnistamist. Samuti v\u00e4\u00e4rib m\u00e4rkimist, et Eesti jaepangandusturul domineerivad Swedbank ja SEB kuuluvad SK omanike hulka, mis annab neile selge huvi Smart-ID edendamiseks ja selle turvaprobleemide pisendamiseks.<\/p>\n<p>Kuigi pangad kinnitavad avalikult, et klientide kaitsmine pettuste eest on neile v\u00e4ga oluline, tasub k\u00fcsida, miks suurtest Eesti pankadest on ainult LHV kasutusele v\u00f5tnud Smart-ID turvameetme, mis n\u00f5uab kasutajalt \u00f5ige kontrollkoodi valimist mitme variandi seast. P\u00f5hjus on lihtne, teised pangad peavad isegi minimaalseid lisaturvameetmeid klientide jaoks lubamatuks ebamugavuseks, mis v\u00f5ib kahjustada nende konkurentsiv\u00f5imet. Sisuliselt on LHV oma kaitset parandades asetanud end ebasoodsamasse konkurentsiolukorda.<\/p>\n<p>Tegelikkuses saaksid pangad teha palju rohkem pettuste ennetamiseks ja varajaseks tuvastamiseks. Pangad t\u00f6\u00f6tlevad tohutul hulgal andmeid, mille abil oleks v\u00f5imalik tuvastada kahtlast tegevust internetipanganduses \u2013 uued seadmed v\u00f5i ebatavalised asukohad, makselimiitide muutmised, ebat\u00fc\u00fcpilised tehingud, ligip\u00e4\u00e4s riigist, mis erineb Smart-ID seadme asukohast, IP-aadresside maine jne. Ometi puuduvad avalikud t\u00f5endid selle kohta, et pangad neid v\u00f5imalusi sisuliselt rakendaksid. Ja miks nad peaksidki, kui kahjud j\u00e4\u00e4vad klientide, mitte pankade kanda?<\/p>\n<p>Seaduse j\u00e4rgi ei ole pangad kohustatud h\u00fcvitama pettusega tehtud makseid, kui need on kinnitatud pangaga kokku lepitud autentimisviisil. Samal ajal on pangal kohustus mitte aktsepteerida ebaturvalisi autentimisviise. Ainult pank, mitte klient, m\u00f5istab t\u00e4ielikult erinevate autentimisvahendite riske ning suudab rakendada meetmeid klientide kaitsmiseks.<\/p>\n<p>Eelmise aasta juunis t\u00f5i SK kasutusele Smart-ID+ turvafunktsiooni, mis n\u00f5uab kasutajalt toimingu algatamist QR-koodi skaneerimise teel. See muudab telefonik\u00f5nedele tuginevad \u00f5ngitsusr\u00fcnnakud oluliselt keerulisemaks. Veelgi enam, kui Smart-ID+ autentimine algatatakse samast mobiilseadmest, kus t\u00f6\u00f6tab Smart-ID rakendus, muutub autentimisprotsess t\u00e4ielikult \u00f5ngitsuskindlaks, pakkudes ID-kaardi tasemel turvalisust. Hoolimata sellest ei n\u00e4ita pangad Smart-ID+ kasutuselev\u00f5tul mingit pakilist huvi.<\/p>\n<p>V\u00f5ib k\u00fcsida, miks SK lubab pankadel kasutada Smart-ID-d ilma rangemaid turvan\u00f5udeid kehtestamata. P\u00f5hjus on lihtne: SK tasulised kliendid on pangad ja teenusepakkujad, mitte Smart-ID kasutajad. See loob selge stiimuli eelistada mugavust ja laialdast kasutuselev\u00f5ttu turvameetmete arvelt ning kasutajatele ei anta v\u00f5imalust tugevamat turvalisust ise valida.<\/p>\n<p>Sisuliselt on Smart-ID kiire edu suurel m\u00e4\u00e4ral rajatud \u00f5ngitsusohvrite kannatustele, kes on kandnud mugavusele orienteeritud turvamudeli kulud. Mugavatel makselahendustel on oma koht, kuid pankade kohustus on arvestada vastavate tehnoloogiariskidega ja rakendada kaitsemeetmeid, nagu nad teevad viipemaksete puhul, millele kehtib 50-eurone tehingulimiit.<\/p>\n<p>Pankade vastutus oma teenuste turvalisuse eest<\/p>\n<p>Vastutusest r\u00e4\u00e4kides v\u00e4idavad pangad, et ohvrid peavad kandma t\u00e4ielikku vastutust petturlike Smart-ID PIN2 maksep\u00e4ringute kinnitamise eest eirates asjaolu, et turvarike toimub enne PIN2 kinnitust, nimelthetkel, kui pank annab petturile ligip\u00e4\u00e4su ohvri internetipangakontole. Just see ligip\u00e4\u00e4s v\u00f5imaldab petturil \u00fcldse esitada ohvri seadmesse petturliku PIN2 maksep\u00e4ringu.<\/p>\n<p>Kliendi vaatenurgast on selliste p\u00e4ringute kinnitamine t\u00e4iesti m\u00f5istlik, kuna kliendid eeldavad \u00f5igustatult, et selliseid p\u00e4ringuid saavad algatada vaid nemad ise v\u00f5i panga volitatud esindaja. Klientidel on t\u00e4ielik \u00f5igus oodata, et pangad kasutavad piisavalt turvalisi s\u00fcsteeme, kus kolmandad isikud ei saa ligip\u00e4\u00e4su internetipangale ega teha toiminguid kliendi nimel.<\/p>\n<p>&#8220;Viimasel ajal on petturid hakanud \u00e4ra kasutama ka n\u00f5rkusi Smart-ID v\u00e4ljastamise protsessis.&#8221;<\/p>\n<p>Probleem ei piirdu \u00fcksnes Smart-ID autentimisprotsessi puudulikus kindluses \u00f5ngituspettustele. Viimasel ajal on petturid hakanud \u00e4ra kasutama ka n\u00f5rkusi Smart-ID v\u00e4ljastamise protsessis. Vastutus selle eest, et elektroonilised identiteedivahendid j\u00f5uaksid \u00fcksnes nende \u00f5igusp\u00e4raste omanike k\u00e4tte, lasub eelk\u00f5ige Smart-ID teenusepakkujal SK-l.<\/p>\n<p>Samal ajal peavad pangad m\u00f5istma, et autentimisvahendid, mille v\u00e4ljastamine ei h\u00f5lma f\u00fc\u00fcsilist isikutuvastust, pakuvad olemuslikult n\u00f5rgemat turvet ning see tuleb vastavalt arvesse v\u00f5tta pankade riskihindamises ja kaitsemeetmete rakendamises.<\/p>\n<p>Arvestades, et pangakliendid ei saa m\u00f5jutada ei panga s\u00fcsteemide ega nende poolt kasutatavate autentimisvahendite turvalisust, peaksid Smart-ID \u00f5ngitsusohvrid l\u00f5petama enda s\u00fc\u00fcdistamise ja n\u00f5udma kahjude h\u00fcvitamist pankadelt. Panga tsiviilvastutus v\u00f5ib tuleneda mitte ainult \u00f5igusvastasest tegevusest, vaid ka \u00fcldise hoolsuskohustuse rikkumisest teenuste turvalisuse ja usaldusv\u00e4\u00e4rsuse tagamisel.<\/p>\n<p>Nagu toodud n\u00e4ited kirjeldavad, on pangad k\u00e4itunud s\u00fcsteemselt hooletult, j\u00e4ttes kasutamata olemasolevad meetmed Smart-ID \u00f5ngitsusr\u00fcnnete ennetamiseks v\u00f5i nende m\u00f5ju piiramiseks.<\/p>\n<p>Kokkuv\u00f5tteks tuleb probleemi lahendamiseks tunnistada, et edukate Smart-ID \u00f5ngitsusr\u00fcnnete p\u00f5hjus ei peitu inimestes, vaid ebaturvalises tehnoloogias, ning n\u00f5uda vastutust selle tegelikelt kandjatelt.<\/p>\n<p>Pangad on v\u00e4ga t\u00f5husad riskide juhtimisel, mille eest nad vastutavad, ning kuna just nemad on parimas positsioonis neid tehnoloogilisi riske maandama, on pankade vastutuse kehtestamine igati p\u00f5hjendatud. Seda saab saavutada kas seadusandliku t\u00e4psustamise v\u00f5i kohtupraktika kaudu, mis kohustab panku vastutama oma lahenduste turvalisuse eest ja h\u00fcvitama Smart-ID \u00f5ngitsusr\u00fcnnetest p\u00f5hjustatud kahjud.<\/p>\n","protected":false},"excerpt":{"rendered":"Eestis said laiaulatuslikud \u00f5ngitsuspettused alguse 2019. aastal, kui pangad loobusid paroolikaartidest ja viisid kliendid \u00fcle Smart-ID-le. Smart-ID kr\u00fcptograafiast&hellip;\n","protected":false},"author":2,"featured_media":85223,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[14],"tags":[131,42257,130,37,33,35,34,36,8671,401,2000,42258,42259,20741,14271,3724,11018],"class_list":["post-85222","post","type-post","status-publish","format-standard","has-post-thumbnail","category-ari","tag-ari","tag-arnis-parsovs","tag-business","tag-ee","tag-eesti","tag-eesti-keel","tag-estonia","tag-estonian","tag-kuberpettus","tag-kuberturvalisus","tag-ongitsuskiri","tag-ongitsuskirjad","tag-ongitsuskone","tag-ongitsuslehed","tag-pangad","tag-pangandus","tag-smart-id"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ee\/115893672579561285","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/posts\/85222","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/comments?post=85222"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/posts\/85222\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/media\/85223"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/media?parent=85222"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/categories?post=85222"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/tags?post=85222"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}