- AΛΕΞΑΝΔΡΑ ΓΚΙΤΣΗ

Νέο πλαίσιο της ΑΔΑΕ για τις εταιρείες τηλεπικοινωνιών. Κανένα αίτημα που δίνει πρόσβαση σε δεδομένα επικοινωνίας δεν θα ολοκληρώνεται χωρίς έλεγχο ταυτότητας δύο επιπέδων. OTP, SMS και εφαρμογές των παρόχων μεταξύ των εργαλείων επιβεβαίωσης.
Νέους κανόνες ασφαλείας στις συναλλαγές των συνδρομητών με τις εταιρείες τηλεπικοινωνιών εισάγει η ΑΔΑΕ, καθιστώντας υποχρεωτική την ταυτοποίηση δύο επιπέδων πριν από την εκτέλεση αιτημάτων που συνδέονται με πρόσβαση σε δεδομένα επικοινωνίας.
Το νέο πλαίσιο καλύπτει ένα ευρύ φάσμα καθημερινών συναλλαγών: από την αλλαγή ή αντικατάσταση SIM και eSIM και τη φορητότητα αριθμού έως την επαναφορά PIN, την ανακοίνωση PUK, την ενεργοποίηση ή απενεργοποίηση εκτροπής και φραγής κλήσεων, την αλλαγή κωδικών πρόσβασης και την αποστολή αναλυτικής κατάστασης κλήσεων. Οι κανόνες εφαρμόζονται ανεξάρτητα από τον τρόπο με τον οποίο ο πελάτης απευθύνεται στον πάροχο, σε φυσικό κατάστημα, τηλεφωνικά, μέσω εφαρμογής ή άλλου αυτοματοποιημένου καναλιού.
Στην καρδιά του νέου κανονισμού βρίσκεται η υποχρέωση των παρόχων να εφαρμόζουν μηχανισμό ταυτοποίησης δύο επιπέδων. Και τα δύο στάδια πρέπει να έχουν ολοκληρωθεί πριν από τη διεκπεραίωση του αιτήματος.
Στο πρώτο επίπεδο, όταν ο πελάτης βρίσκεται σε κατάστημα, ο πάροχος ελέγχει έγκυρο έγγραφο ταυτοπροσωπίας, σε φυσική ή ψηφιακή μορφή, και αντιπαραβάλλει τουλάχιστον τρία στοιχεία με εκείνα που διαθέτει στο πληροφοριακό του σύστημα.
Στην τηλεφωνική εξυπηρέτηση απαιτείται επίσης επιβεβαίωση τουλάχιστον τριών στοιχείων ταυτοποίησης. Για αιτήματα μέσω εφαρμογής ή ιστοσελίδας χρησιμοποιούνται οι μηχανισμοί ασφαλούς αυθεντικοποίησης του παρόχου.
Το δεύτερο επίπεδο έχει διαφορετικό στόχο: να επιβεβαιώσει ότι ο ίδιος ο συνδρομητής γνωρίζει και εγκρίνει ρητά την ενέργεια.
Αυτό μπορεί να γίνει μέσω τηλεφωνικής κλήσης, SMS ή email στα στοιχεία που είναι ήδη καταχωρισμένα στον πάροχο, με κωδικό μιας χρήσης, OTP, ή μέσω της εφαρμογής της εταιρείας, υπό τις προϋποθέσεις που θέτει ο κανονισμός. Ιδιαίτερη πρόβλεψη υπάρχει για τη φορητότητα αριθμών. Ο πάροχος που υποδέχεται τον αριθμό θα πρέπει να έχει ολοκληρώσει και τα δύο επίπεδα ελέγχου πριν ολοκληρωθεί το αίτημα φορητότητας.
Οι υποχρεώσεις δεν περιορίζονται στο σημείο εξυπηρέτησης του πελάτη. Οι πάροχοι θα πρέπει να διαθέτουν καταγεγραμμένη διαδικασία ασφαλούς ταυτοποίησης και να έχουν εκπαιδεύσει κατάλληλα το προσωπικό και τους συνεργάτες που χειρίζονται τέτοια αιτήματα. Θα πρέπει επίσης να ενημερώνουν τους συνδρομητές για τη διαδικασία, τα απαιτούμενα δικαιολογητικά και τους μηχανισμούς επαλήθευσης τόσο κατά τη σύναψη της σύμβασης όσο και σε τακτά χρονικά διαστήματα, με τον κανονισμό να αναφέρει ενδεικτικά ενημέρωση μία φορά τον χρόνο.
Ο κανονισμός εισάγει ακόμη συγκεκριμένες απαιτήσεις διατήρησης στοιχείων. Σε περίπτωση τηλεφωνικής επικοινωνίας για τέτοιο αίτημα, το περιεχόμενό της διατηρείται για ένα έτος, υπό την προϋπόθεση προηγούμενης ενημέρωσης και συγκατάθεσης του καλούντος και με την επιφύλαξη τυχόν μεγαλύτερης περιόδου που προβλέπεται από άλλη νομοθεσία. Οι εταιρείες μπορούν να χρησιμοποιήσουν και εναλλακτικούς μηχανισμούς δεύτερου ελέγχου, εφόσον τεκμηριώνουν ότι παρέχουν ισοδύναμο επίπεδο ασφαλούς ταυτοποίησης. Στις επιλογές που αναφέρει ο κανονισμός περιλαμβάνονται αυτοματοποιημένοι μηχανισμοί του δικτύου κινητής τηλεφωνίας για την επιβεβαίωση της κατοχής ενός αριθμού ή της κατάστασης της σύνδεσης.
Το νέο πλαίσιο αντικαθιστά τον αντίστοιχο κανονισμό της ΑΔΑΕ του 2022 και τίθεται σε ισχύ στα μέσα Νοεμβρίου.
