Мне от банка нужно немного:
а) безопасность хранения средств,
б) возможность их использования,
в) отсутствие ненужного безпокойства,
г) честность.
По моему мнению, Райффайзенбанк не может удовлетворять этим простым требованиям. Постараюсь рассказать о неприятностях с этим банком в хронологическом порядке.
1. Банк рассылает смс-спам. В 2011 году я попытался избавиться от рассылок. Сотрудник отделения на Австрийской площади зарегистрировал мою просьбу не присылать рекламу и пообещала, что больше спам приходить не будет. Однако это не подействовало: спам продолжал приходить. Любопытно, что когда я снова обратился в отделение, мне подтвердили, что для меня рассылка рекламы отключена.
От спама помогло только письменное заявление со ссылкой на закон о персональных данных с требованием удалить мой номер телефона из всех баз. Что, естественно, привело к тому, что перестало работать смс-подтверждение операций 3-D Secure.
Очень неприятно, что банк, который берется управлять моими деньгами, не может даже заставить работать такую простую вещь, как включение и отключение рассылок.
2. При этом о важных событиях банк не уведомляет. Например, когда срок действия карты подходил к концу (за месяц до окончания в ноябре 2011 года), банк без предупреждения заблокировал карту и инициировал перевыпуск, не уведомив меня ни по электронной почте, ни смс-кой. Я был очень удивлен, когда я неожиданно не смог расплатиться своей картой. В службе поддержки мне пояснили, что карта заблокирована в связи с перевыпуском, и, таким образом, я остался без карты на неделю.
Я не против автоматического перевыпуска, но считаю, что важно предупредить об этом, чтоб не оставить клиента с заблокированной картой и без наличных. В банке мне сказали, что никакого уведомления о блокировке и перевыпуске не предусмотрено, даже если подключить СМС-уведомления.
Также, когда я подключил золотой пакет и оформил еще карты (см. пункт 6), мне пообещали, что когда они будут выпущены, меня оповестят по смс. И опять никакого оповещения так и не пришло.
3. Нет возможности установить лимиты на операции в интернете и операции без чипа/ввода пин-кода. Оплата в интернете с помощью лишь номера и данных карты по сути небезопасна. Определенную уверенность добавляет подтверждение операций по смс (3-D Secure). Однако, возможности запретить операции без 3-D Secure нет. Также нет возможности запретить оплату без ввода ПИН и использования чипа в оффлайн-магазинах. В ответ на эти вопросы у банка ответ один — смс-уведомление и слежение за ними. Но ведь гораздо удобнее предотвратить мошенничество, чем пытаться вернуть деньги по уже совершенным операциям (а возврат денег у Райффайзена - это очень сложно, по опыту друзей).
4. Я обратился в отделение на Невском с просьбой снова установить номер телефона для подтверждения операций 3-D Secure. Я несколько раз явно говорил, что я хочу установить номер именно для 3-D Secure, а не для Raiffeisen Connect. Вместо этого сотрудница отменила возможность авторизации операций в интернет-банке при помощи апплета и сертификата и включила авторизацию по смс. 3-D Secure работать естественно не начал.
При этом оказалось, что восстановить доступ в Connect по сертификатам и апплету уже невозможно. Я понимаю, что для многих людей подтверждения по смс удобнее апплета, но для меня это была возможность пользоваться интернет-банком везде, даже когда я нахожусь за границей и пользуюсь другим номером телефона. Зачем надо было удалять старую функцию, добавляя новую? Но хуже того, почему операторы не понимают разницу между Коннектом и 3-D Secure?
Теперь, если у меня сядет телефон или изменится номер, я не смогу воспользоваться своими средствами. Для сравнения, в реализации похожей авторизации у Google (two factor authentication) можно использовать коды как полученный по смс, так и сгенерированные мобильным приложением и коды со скретч-карты. Также некоторые банки в отличие от Райффайзена предоставляют скретч-карты с кодами.
5. 3-D Secure сам по себе реализован криво. Страница подтверждения находится на домене secure5.arcot.com, который неочевидно связан с банком. Это дает возможность использовать фишинг: злоумышленник может подсунуть мне похожую страницу подтверждения на похожем домене. Я не смогу удостовериться, что я ввожу одноразовый код на подлинный ресурс банка, потому что адрес никак с ним не связан. Таким образом, одноразовый код уйдет злоумышленникам, которые подпишут этим кодом немного другую операцию. См. http://en.wikipedia.org/wiki/3-D_Secure#Verifiability_of_site_identity.
Для сравнения, в Альфа-банке и ТКС банке страница подтверждения находится под доменом alfabank.ru и tcsbank.ru.
6. Меня уговорили подключить золотой пакет и получить кредитную карту. Мне сообщили, что есть предварительное подтверждение на кредитную карту на 400 000, я согласился на 200 000. Через несколько дней мне написали, что кредитку не одобрили (ну хоть про это смс отправили). Дебетные карточки я не получил, потому что меня не оповестили об их готовности (см. пункт 2). Но это не беда.
Через несколько дней мне позвонили из банка и сообщили, что мне предлагают предварительно одобренный кредит на полтора миллиона. А ведь только что кредитку на 200 тысяч не дали. Что творится в их информационной системе — бог знает.
От этого кредита я отказался, но попросил пояснить, почему не дали кредитку. Сотрудник обещал перезвонить в течение часа. Надо ли говорить, что он не перезвонил.
7. И за этот золотой пакет, по которому я ничего не получил, с меня взяли 500 рублей, несмотря на то, что условия бесплатного использования я выполнял. Комиссия по пакету не взимается в течение льготного периода в 2 месяца или если на счетах есть больше 300 тысяч. Это условие у меня всегда выполнялось. По идее, никакой платы за пакет в этом случае не требуется. Однако, я отказался от пакета в течение этого льготного периода. Оказалось, что если от пакета отказываешься, комиссия берется вне зависимости от условий. Хотя из правил это совершенно неочевидно.
8. В целом профессионализм сотрудников очень низок.
Что такое 3-D Secure, чем отличается от Коннекта, и как именно он обеспечивает безопасность, они не понимают. Вот, например, совет от них: если вы считаете, что операции без 3-D Secure небезопасны, не платите на сайтах, которые его не поддерживают. (Но ведь злоумышленник, у которого оказался мой номер карты, как раз на них им и воспользуется.)
Когда я пожаловался на просроченный TLS-сертификат на одной из страниц Коннекта (что само по себе немыслимо для банка), сотрудник ответил, что это не его дело. Безопасность клиентов банка не его дело. Ок.
Сотрудники не подсказывают, как выгоднее использовать услуги банка. Не уточнили, что при раннем закрытии золотого пакета будет списана комиссия, несмотря ни на что (см. пункт 7). Не подсказали воспользоваться Коннектом для перевода на счет в другом банке с пониженной комиссией.
9. Свои деньги я из банка забираю. Больше из услугами пользоваться не собираюсь и никому не советую.