Pankkiyhteyskanava

Ajankohtaista tietoa yritysten pankkiyhteyskanavasta eli Web Services -kanavasta.

Yritysten Web Services -kanavan tiedotteita

Asiakkaamme voivat välittää edelleen aineistoja Web Services -kanavassa vanhoilla TLS-versioilla

Olemme viestineet useasti siitä, että TLS-versioita 1.0 ja 1.1 ei enää tueta. Edellisen kerran viestimme siitä, että Web Services -kanavalla ei voida lähettää tai noutaa aineistoja 31.08.2020 jälkeen, mikäli asiakkaalla ei ole käytössään TLS -protokollan uudempaa versiota 1.2. Toistaiseksi Web Services -kanavaa voi kuitenkin vielä käyttää vanhoilla versioilla yritysten aineistojen välittämiseen. Kerromme uudesta tuen päättymisen aikataulusta op.fi:n Ajankohtaista-osiossa.

TLS-salausprotokollan vanhojen versioiden tuen loppuminen aiheuttaa sen, että Web Services -kanavaa ei voi käyttää vanhoilla versioilla yritysten aineistojen välittämiseen.

Jatka lukemista, jos yrityksesi välittää aineistoja vielä vanhoilla TLS-versioilla.

Miksi vanhoja TLS-versioita ja salausalgoritmeja ei tueta?

Muutoksella parannetaan tietoturvaa. Varaudumme tunnettuihin ja vielä julkaisemattomiin tietoturvahaavoittuvuuksiin.

Tunnistautumisen palveluissa ei ole saanut käyttää heikkoja salaukseen liittyviä konfiguraatioita vuoden 2019 alusta alkaen. Viestintäviraston sähköisistä tunnistus- ja luottamuspalveluista annetussa määräyksessä vaaditaan, että tiedonsiirron salauksessa käytetään pääsääntöisesti TLS-protokollan versiota 1.2 tai sitä uudempaa versiota.

Testaa TLS 1.2-versiota asiakastestiympäristössämme

On erittäin tärkeää suojata asiakkaan ja pankin välistä tietoliikennettä uusimmilla TLS-versioilla. Web Services -kanavan asiakastestiympäristössä voit lähettää tai vastaanottaa mitä tahansa yrityksesi aineistoa pankin ja oman ohjelmistosi välillä sen varmistamiseksi, että myös tuotantoympäristössä TLS-salausprotokolla suojaa tietoliikennettä. Tutustu tarvittaessa Asiakastestiympäristön ohjeeseen (pdf)

Tuetut salausalgoritmit

OP päivittää Web Services -kanavan suojausasetuksia ja poistaa käytöstä TLS 1.0- ja TLS 1.1 -protokollat. Samalla poistetaan tuki useilta vanhoilta salausalgoritmeilta (cipher suites).

OP tukee seuraavia salausalgoritmeja:

  • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
  • TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

Mikä on Transport Layer Security (TLS)?

TLS on tietoturvaprotokolla, joka tarjoaa tietosuojan ja tietojen eheyden kahden kommunikoivan sovelluksen välillä. Sitä käytetään laajalti verkkoselaimissa ja muissa sovelluksissa, jotka edellyttävät turvallista tiedonsiirtoa verkon kautta. 

Mikä on Cipher suite -salausalgoritmi?

TLS-tietoturvaprotokolla käyttää ns. cipter suite -algoritmia salaamaan välitettyä tietoa. Se auttaa turvaamaan TLS:n käyttämiä tietoliikenneyhteyksiä.

Web Services -kanava

Web Services –kanava on pääasiallinen kanava yritysten lasku- ja maksuaineistojen lähetykseen, saapuvien maksujen täsmäytysaineistojen sekä tiliotteiden noutoon. 

OP Ryhmässä Web Services -yhteyskäytännön aineistokohtainen kokorajoite on 100 megatavua pakkaamattomana. OP Ryhmä edellyttää kuitenkin, että aineisto pakataan ennen pankkiin lähetystä. Pakkausalgoritmi on RFC1952:n mukainen GZIP. Pakatun aineiston maksimikoko on 10 megatavua yhtä lähetettyä aineistoerää kohden.​​

Yrityksen Pankkiyhteys (Web Services) -kanavan ajantasaiset varmenteet ovat aina saatavilla Varmennepalvelun sivustolla.​

Uusien aineistomuotojen ja ohjelmistoversioiden käyttöönoton yhteydessä suosittelemme näiden testaamista ennen käyttöönottoa. OP:ssa on oma asiakastestiympäristö, jonka käyttö on toistaiseksi maksutonta. Testiympäristöä voi käyttää, kun ohjelmistotoimittajan tai asiakkaan pankkiyhteysohjelmisto tukee testattavia aineistoja ja niiden palautteita.​

​Asiakastestiympäristön käyttö edellyttää, että asiakkaalla on pankin kanssa sopimukset niistä palveluista, joita asiakas aikoo testata, esim. C2B-maksaminen, -sopimus ja e-laskujen lähetyssopimus. Osapuolella, joka lähettää aineistot pankkiyhteydellä pankkiin, on oltava Yrityksen pankkiyhteys (Web Services) -sopimus.​


​Asiakastestiympäristön käyttö vaatii oman erillisen WS-kanavan testivarmenteen. Tuotantovarmenne ei toimi asiakastestiympäristössä. Testiympäristöä varten käytettävät siirtoavaimet asiakas voi pyytää Yrityksen pankkiyhteys –kanavan sopimuksen teon yhteydessä tai tarvittaessa erikseen tilikonttorista tai Yritys- ja maksuliikepalveluiden puhelinpalvelusta. Testiympäristön varmenteen voi noutaa siirtoavaimella WS-kanavan sovellusohjeessa kuvatulla tavalla. Aineistojen lähettämisen testiympäristöön voi aloittaa vuorokauden kuluttua varmenteen noutamisesta. Testiympäristöön lähetettävässä aineistossa käytetään sopimusten mukaisia asiakastunnusta, maksatustunnusta ja maksutilejä.​

Web Services (WS)-kanavassa on käytössä aineistotyyppi, INFO, jonka avulla tiedotamme esimerkiksi poikkeuksellisista maksuaineistojen vastaanottoajankohdista WS-kanavassa, ja mahdollisista huoltokatkoista ja häiriöistä. Aineisto on UTF-8 -enkoodattu merkkijono eli teksti. Tiedote voidaan kohdentaa joko kaikille WS-kanavan käyttäjille tai tietyille pankkiyhteysohjelmille tai niiden tietyille versioille. INFO-aineisto näkyy getFileList:llä, kuten mikä tahansa noudettava aineisto.