PSD2 en sterke authenticatie
De Europese betaaldienstenrichtlijn (PSD2), sinds 2019 omgezet in Frans recht, verplicht sterke authenticatie: bekend als SCA, oftewel Strong Customer Authentication, voor alle onlinebetalingen en toegang tot bankrekeningen.
SCA vereist de combinatie van minstens twee factoren uit drie categorieën: iets wat je weet (wachtwoord, pincode, geheime vraag), iets wat je hebt (telefoon, hardwaretoken, chipkaart) en iets wat je bent (vingerafdruk, gezichtsherkenning, stem).
Een wachtwoord is dus geen stap terug: het is de eerste factor in multifactorauthenticatie. De tweede factor is meestal een pushmelding in je bank-app of een sms-code. Het is die combinatie die de door de regelgeving vereiste sterke authenticatie vormt.
Franse banken lopen achter
Verschillende traditionele Franse banken gebruiken nog steeds wachtwoorden van 6 cijfers of korte numerieke codes. Dat is geen bewuste technische zwakte: het is een beperking die voortkomt uit verouderde implementaties. De kernbanksystemen bij sommige instellingen dateren uit de jaren 1980 1990, en migreren kost honderden miljoenen euro's.
Neobanken en onlinebanken: Revolut, N26, Lydia, Boursorama, zijn overgestapt op moderne architecturen die native biometrie, directe pushmeldingen en eenmalige dynamische codes ondersteunen. Hun systemen zijn vanaf dag één voor mobiel ontworpen.
Die kloof wekt een oneerlijke indruk: grote banken lijken minder veilig terwijl ze in werkelijkheid dezelfde regelgeving toepassen. Het verschil zit in de gebruikerservaring, niet in het feitelijke beschermingsniveau.
Wat je zelf kunt doen
Welke bank je ook hebt, met een paar eenvoudige stappen haal je het maximum uit je werkelijke beschermingsniveau.
- →Zet altijd biometrie aan in je bank-app als die functie beschikbaar is.
- →Gebruik een wachtwoordmanager om voor elke bank een lang, uniek wachtwoord te genereren en op te slaan.
- →Gebruik nooit de pincode van je bankkaart als wachtwoord voor een andere dienst: dat is de meest voorkomende fout.
- →Zet realtimemeldingen voor transacties aan om elke ongeautoriseerde handeling meteen op te merken.
- →Controleer regelmatig de actieve sessies in je app: bij de meeste banken kun je lopende verbindingen bekijken en afsluiten.
Echte bescherming zit niet in de complexiteit van je wachtwoord, maar in het activeren van de tweede authenticatiefactor. Een 4-cijferige code gecombineerd met biometrische bevestiging is objectief veiliger dan een wachtwoord van 20 tekens zonder 2FA. Richt je inspanningen op de juiste instelling.
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Controleer de beveiliging van je apps