Support
flag nl

nl

Veiligheid bij bankkoppelingen: wat betekent PSD2 voor jouw data?

Je bankdata delen met een derde partij voelt spannend. Terecht. Lees welke beveiligingsstandaarden PSD2 voorschrijft en waar je op moet letten.

Veiligheid bij PSD2 bankkoppelingen

"Moet ik mijn bankgegevens delen met een derde partij?" Het is de vraag die we het vaakst horen. Begrijpelijk. Transactiedata en saldo zijn gevoelig, vaak bedrijfsgeheim. En het idee dat een extern bedrijf meekijkt, voelt oncomfortabel, zelfs als je weet dat het veilig is.

Daarom dit artikel. Geen vage beloftes, maar een helder overzicht van hoe PSD2 je data beschermt, wat een bankkoppeling-provider wel en niet mag, en waar je zelf op moet letten.

PSD2: beveiliging als fundament

PSD2 is niet alleen een technische standaard voor bankdata. Het is een beveiligingsframework. De Europese wetgever heeft beveiliging als uitgangspunt genomen, niet als bijzaak.

De drie pijlers:

Strong Customer Authentication (SCA). Elke autorisatie vereist minimaal twee authenticatiefactoren. Iets dat je weet (pincode), iets dat je hebt (telefoon) en iets dat je bent (vingerafdruk). Dezelfde beveiliging die je bank gebruikt voor internetbankieren.

Expliciete toestemming. Geen derde partij krijgt toegang zonder dat jij actief toestemming geeft via je eigen bankomgeving. Je ziet precies welke rekeningen je deelt en voor welk doel.

Read-only toegang. Een AISP (Account Information Service Provider) mag uitsluitend transacties inzien. Geen betalingen uitvoeren, geen geld verplaatsen, geen rekeningen openen. Puur lezen.

Wat mag een provider wel en niet?

Dit is waar het concreet wordt. Een gecertificeerde bankkoppeling-provider zoals iWebDevelopment opereert binnen strikte grenzen.

Wel toegestaan:

  • Transactiegegevens ophalen (datum, bedrag, tegenrekening, omschrijving)
  • Rekeninginformatie opvragen (rekeningnummer, saldo)
  • Data doorsturen naar je boekhouding

Niet toegestaan:

  • Betalingen uitvoeren of initiieren
  • Inloggegevens opslaan of opvragen
  • Data delen met derden zonder toestemming
  • Meer data ophalen dan nodig voor de dienst
  • Toegang behouden na intrekking van toestemming

Een provider die buiten deze grenzen opereert, verliest zijn vergunning. De Autoriteit Financiele Markten (AFM) en De Nederlandsche Bank (DNB) houden hier actief toezicht op.

Verification of Payee: extra bescherming sinds oktober 2025

Vanaf sinds 2025 wordt Verification of Payee (VoP) verplicht in de EU onder de Instant Payment Regulation. Dit is een naam-IBAN controle: voordat een betaling wordt uitgevoerd, controleert de bank of de naam van de ontvanger overeenkomt met het IBAN-nummer.

Wat betekent dit voor bankkoppelingen? Direct niet veel. VoP gaat over betalingen, niet over het lezen van transacties. Maar indirect versterkt het het vertrouwen in het hele ecosysteem. Fraude met valse IBAN-nummers wordt moeilijker. En elke beveiligingslaag die het bankverkeer betrouwbaarder maakt, maakt ook het delen van transactiedata veiliger.

Dataminimalisatie: alleen wat nodig is

PSD2 hanteert het principe van dataminimalisatie. Een provider mag alleen de data opvragen die strikt noodzakelijk is voor de dienst. Voor een bankkoppeling naar je boekhouding zijn dat transactiegegevens. Niet meer.

Geen spaarrekeningsaldi. Geen beleggingsportefeuille. Geen hypotheekgegevens. Geen bedrijfs- of persoonsgegevens buiten wat noodzakelijk is voor de identificatie van transacties.

Bij iWebDevelopment passen we dit principe consequent toe. Wij vragen alleen transactiedata op en sturen die door naar je boekhoudpakket. Wij slaan geen financiele data op op onze servers. Na doorgifte wordt de data niet bewaard.

ISO 27001: meer dan een logo

ISO 27001 is de internationale standaard voor informatiebeveiliging. Het certificaat dekt niet alleen technische maatregelen, maar ook processen, organisatie en risicobeheer.

Wij zijn ISO 27001-gecertificeerd. Dat betekent:

  • Jaarlijkse externe audits door een onafhankelijke certificeringsinstantie
  • Gedocumenteerd informatiebeveiligingsbeleid
  • Risico-inventarisatie en -behandeling
  • Incident response procedures
  • Toegangscontrole en autorisatiebeheer
  • Encryptie van data in transit en in rust

Daarnaast laten wij onze infrastructuur onafhankelijk pentesten. Niet omdat het moet, maar omdat wij willen weten waar eventuele zwakke plekken zitten voordat iemand anders ze vindt.

PSD3: de lat gaat omhoog

De Europese Unie werkt aan PSD3, de opvolger van PSD2. In november 2025 is een politiek akkoord bereikt. De verwachting is dat de PSD3 regelgeving in Q3 dit jaar wordt vastgesteld en daarmee in 2028 van kracht wordt.

De belangrijkste beveiligingsverbeteringen:

Data-pariteit. Banken moeten via hun API's dezelfde kwaliteit en beschikbaarheid bieden als via hun eigen kanalen. Geen uitgeklede of vertraagde API's meer. Dit verbetert de betrouwbaarheid van bankkoppelingen direct.

Strengere handhaving. Nationale toezichthouders krijgen meer bevoegdheden. Banken die hun API's verwaarlozen of toegang bemoeilijken, kunnen effectiever aangepakt worden.

FIDA — Financial Data Access. Het Open Banking-principe wordt uitgebreid naar andere financiele producten: verzekeringen, pensioenen, beleggingen. Met dezelfde beveiligingsstandaarden als PSD2.

Anti-fraude maatregelen. Nieuwe verplichtingen rond spoofing-preventie en social engineering. Banken en providers krijgen een gedeelde verantwoordelijkheid om fraude te voorkomen.

Wij vinden dat PSD3 een positieve ontwikkeling is voor iedereen die met bankkoppelingen werkt. Elke verscherping van de standaarden maakt het ecosysteem betrouwbaarder.

Praktische beveiligingschecklist voor het kiezen van een provider

Niet alle providers zijn gelijk. Gebruik deze checklist bij je keuze:

Vergunning en registratie. Is de provider (of diens aggregator) geregistreerd als AISP bij een Europese toezichthouder? Controleer het register van de AFM of de relevante nationale autoriteit.

Certificering. ISO 27001 is de minimumstandaard. Vraag ook naar SOC 2 Type II of vergelijkbare audits.

Pentesting. Laat de provider onafhankelijke pentests uitvoeren? Vraag naar de frequentie en of resultaten beschikbaar zijn.

Dataopslag. Waar worden je gegevens opgeslagen? Worden transacties bewaard op de servers van de provider, of alleen doorgezet naar je boekhouding? Minder opslag is minder risico.

Encryptie. TLS 1.2 of hoger voor data in transit. AES-256 of vergelijkbaar voor data in rust. Dit is niet onderhandelbaar.

Consent-beheer. Kun je via je bank zien welke partijen toegang hebben? Kun je toestemming direct intrekken? Een goede provider maakt dit transparant.

Incident response. Heeft de provider een gedocumenteerd proces voor beveiligingsincidenten? Hoe snel word je geinformeerd bij een datalek?

Subverwerkers. Gebruikt de provider aggregatoren of andere derde partijen? Zo ja, vallen die onder dezelfde beveiligingsstandaarden?

Wat jij zelf kunt doen

Beveiliging is gedeelde verantwoordelijkheid. Naast het kiezen van een betrouwbare provider, kun je zelf het volgende doen:

Controleer regelmatig je autorisaties. Log in bij je bank en bekijk welke partijen toegang hebben tot je rekening. Herken je een partij niet? Trek de toestemming in.

Vernieuw consent bewust. PSD2 vereist dat je elke 90 dagen opnieuw toestemming geeft. Zie dit niet als een last, maar als een beveiligingsmoment. Het dwingt je om na te denken over welke koppelingen je actief gebruikt.

Gebruik sterke authenticatie. Zorg dat je bankapp up-to-date is en dat je SCA-methoden (vingerafdruk, face ID, sms-code) actief zijn.

Meld afwijkingen. Zie je transacties die je niet herkent in je bankkoppeling? Meld het bij je provider en je bank. Snel handelen beperkt eventuele schade.

De bottom line

Bankkoppelingen via PSD2 zijn veiliger dan elke voorganger. Geen gedeelde wachtwoorden, geen screen scraping, geen ongecontroleerde datatoegang. In plaats daarvan: EU-gereguleerde, versleutelde, expliciet geautoriseerde read-only toegang.

Dat neemt niet weg dat je kritisch moet zijn in je keuze van provider. Certificering, dataopslag, transparantie. Het maakt uit. Wij investeren continu in beveiliging omdat we weten dat vertrouwen de basis is van alles wat we doen.

Vanaf 7,50 euro per maand. ISO 27001-gecertificeerd. Geen financiele data op onze servers. Binnen een dag operationeel.

Wil je het zelf proberen? Bekijk onze bankkoppeling →