Eine regulatorische Premiere verdient Aufmerksamkeit: Die Zentralbank der Vereinigten Arabischen Emirate verpflichtet die Banken, Einmalpasswörter per SMS und E-Mail bis März 2026 abzuschaffen. An ihre Stelle tritt eine risikobasierte Multi-Faktor-Authentifizierung auf Basis von Gesichtsbiometrie, Geräte-Tokens und nationaler digitaler Identität. Es ist die erste vollständige Abschaffung des OTP durch eine Aufsichtsbehörde, und es wird nicht die letzte sein.
Alle wussten es, jetzt hat endlich jemand gehandelt
Die Sicherheitsbranche dokumentiert die Schwächen von OTPs seit zehn Jahren: Kontoübernahmen per SIM-Swap, Phishing-Relays in Echtzeit, Malware, die Nachrichten mitliest, und Nutzer, die gelernt haben, Codes überall einzugeben, wo sie danach gefragt werden. Der Faktor „Besitz“ aus der PSD2 hielt die SMS in Europa am Leben. Das Argument: Etwas Unvollkommenes ist besser als Passwörter allein. Die VAE setzen jetzt auf das Gegenteil: Bei der heutigen Betrugslage ist Unvollkommenes nicht mehr bezahlbar.
Was an seine Stelle tritt
Der neue Stack ist bekannt: Biometrie, die an eine geprüfte Identität gebunden ist, kryptografische Geräte-Nachweise und eine zusätzliche Prüfung, die sich nach dem Risiko richtet. Entscheidend ist die erste Meile: die Biometrie an eine echte, staatlich geprüfte Person zu binden. Denn eine Authentifizierung ist nur so stark wie die Registrierung dahinter. Diese erste Meile ist der Kern von WeVerify: Prüfung des NFC-Chips mit zertifizierter Lebenderkennung und danach wiederverwendbare geprüfte Identität für sofortige zusätzliche Prüfungen. Wenn Ihre Aufsicht ihren eigenen Nachruf auf das OTP schreibt, wird man Sie an der Registrierungsschicht messen.
