Autenticação em dois passos (2FA)
A autenticação em dois passos é um procedimento de acesso que exige dois elementos de categorias diferentes. Combina algo que sabe, como a palavra-passe, com algo que possui ou que lhe é inerente, como o telemóvel ou a impressão digital. Uma palavra-passe roubada deixa de ser suficiente para entrar na conta de jogador. No casino online surge no login e, do lado bancário, na confirmação dos depósitos com cartão. Não substitui o KYC nem encurta prazos de levantamento.

Como se compõem os dois fatores
A regra é de categorias, não de número de ecrãs. O Banco de Portugal descreve a autenticação forte como a combinação de dois ou mais elementos pertencentes a, pelo menos, duas destas categorias: conhecimento, posse e inerência. Duas palavras-passe seguidas não fazem dois fatores.
O segundo fator chega por código enviado por SMS ou gerado numa aplicação autenticadora, e ainda pela confirmação biométrica no telemóvel. Os códigos TOTP dessas aplicações mudam a cada 30 segundos e são calculados no próprio dispositivo, sem atravessar a rede do operador móvel. É essa diferença que deixa o SMS como elo mais fraco, exposto à troca fraudulenta do cartão SIM.
Onde o jogador encontra a 2FA
O regulamento do registo e da conta de jogador atribui a cada jogador um nome de utilizador único e uma senha exclusiva de acesso. A camada de dois passos no login existe em vários operadores como opção nas definições de segurança, e não como padrão comum do mercado.
No pagamento, a exigência é firme.
Ao depositar com cartão, a operação passa pelo 3D Secure e é validada na aplicação indicada pelo seu banco, com o PIN de seis dígitos ou com biometria. É aqui que a 2FA aparece com mais frequência, mesmo quando o casino não a pede à entrada.
Com que termos é confundida
A confusão mais frequente é com o KYC.
A 2FA mostra que quem entra controla o dispositivo associado à conta; o KYC prova, por documentos, quem é o titular e de quem é a conta de pagamento indicada. Ativar a 2FA não dispensa documentos, nem acelera a aprovação interna de um levantamento.
Também se troca 2FA por OTP: a palavra-passe de uso único é apenas um dos meios possíveis para o segundo fator, que pode igualmente ser biométrico. E o link de confirmação de email enviado no registo não é autenticação em dois passos, porque ocorre uma só vez.



