對於金融業而言,不同金融服務所面臨的風險並不相同。例如:查詢餘額與帳務資訊、變更客戶基本資料、線上開戶、股票下單及資金轉帳等,各項業務所造成的潛在損失與風險程度皆不同。因此,金融業真正思考的問題並非「哪項技術最安全」,而是「這項業務需要建立多高程度的信任」。
近年來,各金融業陸續建立風險分級制度,將不同業務依據風險高低進行分類,再搭配適當強度的身分驗證機制。事實上,國際標準 ISO/IEC 29115 也採取相同的思維。該標準提出信賴等級(Level of Assurance, LoA)的概念,認為組織應先評估業務風險,再決定所需的驗證強度,而非所有業務皆採用相同等級的驗證措施。這代表身分驗證並不是一場追求「最安全技術」的競賽,而是一項風險管理工作。
當交易涉及較高金額、敏感資料存取或重要權限異動時,應要求較高等級的身分驗證;反之,對於風險較低的查詢性業務,則可採用相對簡化的驗證方式。這也是為什麼各國金融監理機關近年逐漸朝向風險分級驗證(Risk-Based Authentication)的方向發展。
以銀行業為例「金融機構辦理電子銀行業務安全控管作業基準」已將各類電子銀行業務區分為不同風險等級,並依據業務風險要求不同程度的身分驗證機制。
例如,低風險的查詢類業務可採用相對簡化的驗證方式;而涉及約定帳戶設定、非約定帳戶轉帳、貸款對保等高風險業務,則必須搭配更高強度的身分驗證措施。同樣的概念也逐漸延伸至保險、證券、期貨等金融領域。
換句話說,金融業並不是先決定要使用 OTP、生物辨識或憑證,而是先評估業務風險有多高、驗證失敗後可能造成什麼損失、需要建立多高程度的信任?再選擇合適的身分驗證方式。

最後如果我們仔細想想,前面介紹的身分驗證機制,它們大多是在確認「你是誰」。那麼除了「你」之外,金融業還需要確認什麼?