Veiligheid bij bankkoppelingen: wat betekent PSD2 voor jouw data?

Je bankdata delen met een derde partij voelt spannend. Maar is dat terecht? Lees welke beveiligingsstandaarden PSD2 voorschrijft en waar je op moet letten.

Veiligheid bij PSD2 bankkoppelingen

"Moet ik mijn bankgegevens delen met een derde partij?" Het is de vraag die we vaak horen. En dat is begrijpelijk. Transactiedata en saldo zijn gevoelig, vaak bedrijfsgeheim. Het idee dat een extern bedrijf meekijkt, voelt oncomfortabel, zelfs als je weet dat het veilig is.

Daarom dit artikel. Geen vage beloftes, maar een helder overzicht van hoe PSD2 je data beschermt, wat een bankkoppeling-provider wel en niet mag, en waar je zelf op moet letten.

PSD2: beveiliging als fundament

PSD2 is niet alleen een technische standaard voor bankdata, maar het is ook een beveiligingsframework. De Europese wetgever heeft beveiliging als uitgangspunt genomen, niet als bijzaak.

De PSD2-beveiliging rust op drie pijlers:

Strong Customer Authentication (SCA). Elke autorisatie vereist minimaal twee authenticatiefactoren. Iets dat je weet (pincode), iets dat je hebt (telefoon) en iets dat je bent (vingerafdruk). Dezelfde beveiliging die je bank gebruikt voor internetbankieren.

Expliciete toestemming. Geen derde partij krijgt toegang zonder dat jij actief toestemming geeft via je eigen bankomgeving. Je ziet precies welke rekeningen je deelt en voor welk doel.

Read-only toegang. Een AISP (Account Information Service Provider) mag uitsluitend transacties inzien. Geen betalingen uitvoeren, rekeningen openen of gekoppelde bankproducten inzien.

Wat mag een provider wel en niet?

Een gecertificeerde bankkoppeling-provider zoals iWebDevelopment opereert binnen strikte grenzen. Concreet komt het hier op neer:

Wat is toegestaan:

  • Transactiegegevens ophalen (datum, bedrag, tegenrekening, omschrijving)
  • Rekeninginformatie opvragen (rekeningnummer, saldo)
  • Data doorsturen naar je boekhouding

Wat niet is toegestaan:

  • Betalingen uitvoeren of initiieren
  • Inloggegevens opslaan of opvragen
  • Data delen met derden zonder toestemming
  • Meer data ophalen dan nodig voor de dienst
  • Toegang behouden na intrekking van toestemming

Een provider die buiten deze grenzen opereert, verliest zijn vergunning. De Autoriteit Financiele Markten (AFM) en De Nederlandsche Bank (DNB) houden hier actief toezicht op.

Verification of Payee

Vanaf sinds 2025 wordt Verification of Payee (VoP) verplicht in de EU onder de Instant Payment Regulation. Dit is een naam-IBAN controle: voordat een betaling wordt uitgevoerd, controleert de bank of de naam van de ontvanger overeenkomt met het IBAN-nummer.

Wat betekent dit voor bankkoppelingen? Direct niet veel. VoP gaat over betalingen, niet over het lezen van transacties. Maar indirect versterkt het het vertrouwen in het hele ecosysteem. Fraude met valse IBAN-nummers wordt moeilijker. En elke beveiligingslaag die het bankverkeer betrouwbaarder maakt, maakt ook het delen van transactiedata veiliger.

Dataminimalisatie

PSD2 hanteert het principe van dataminimalisatie. Een provider mag alleen de data opvragen die strikt noodzakelijk is voor de dienst. Voor een bankkoppeling naar je boekhouding zijn dat transactiegegevens, niet meer.

Alleen de transactie en saldo-gegevens van de gekoppelde rekeningen kan worden opgehaald, niet van andere producten die aan deze rekeningen zijn gekoppeld. Dus geen informatie over een beleggingsportefeuille of hypotheekgegevens. Ook worden er geen bedrijfs- of persoonsgegevens opgehaald buiten wat noodzakelijk is voor de identificatie van transacties.

Bij iWebDevelopment passen we dit principe consequent toe. Wij vragen alleen transactiedata op en sturen die door naar je boekhoudpakket. Wij slaan geen financiele data op op onze servers. Na doorgifte wordt de data niet bewaard.

ISO 27001 certificering

ISO 27001 is de internationale standaard voor informatiebeveiliging. Het certificaat dekt niet alleen technische maatregelen, maar ook processen, organisatie en risicobeheer.

Wij zijn ISO 27001-gecertificeerd. Dat betekent:

  • Jaarlijkse externe audits door een onafhankelijke certificeringsinstantie
  • Gedocumenteerd informatiebeveiligingsbeleid
  • Risico-inventarisatie en -behandeling
  • Incident response procedures
  • Toegangscontrole en autorisatiebeheer
  • Encryptie van data in transit en in rust

Daarnaast laten wij onze infrastructuur onafhankelijk pentesten. Niet omdat het moet, maar omdat wij willen weten waar eventuele zwakke plekken zitten voordat iemand anders ze vindt.

PSD3: de lat gaat omhoog

De Europese Unie werkt aan PSD3, de opvolger van PSD2. In november 2025 is een politiek akkoord bereikt. De verwachting is dat de PSD3 regelgeving in Q3 dit jaar wordt vastgesteld en daarmee in 2028 van kracht wordt.

De belangrijkste beveiligingsverbeteringen:

Data-pariteit: Banken moeten via hun API's dezelfde kwaliteit en beschikbaarheid bieden als via hun eigen kanalen. Geen uitgeklede of vertraagde API's meer. Dit verbetert de betrouwbaarheid van bankkoppelingen direct.

Strengere handhaving: Nationale toezichthouders krijgen meer bevoegdheden. Banken die hun API's verwaarlozen of toegang bemoeilijken, kunnen effectiever aangepakt worden.

FIDA (Financial Data Access): Het Open Banking-principe wordt uitgebreid naar andere financiele producten: verzekeringen, pensioenen, beleggingen. Met dezelfde beveiligingsstandaarden als PSD2.

Anti-fraude maatregelen: Nieuwe verplichtingen rond spoofing-preventie en social engineering. Banken en providers krijgen een gedeelde verantwoordelijkheid om fraude te voorkomen.

Wij vinden dat PSD3 een positieve ontwikkeling is voor iedereen die met bankkoppelingen werkt. Elke verscherping van de standaarden maakt het ecosysteem betrouwbaarder.

Praktische beveiligingschecklist voor het kiezen van een provider

Ondanks uniforme regelgeving bieden niet alle providers bieden dezelfde diensten en beveiligingsniveau aan. Gebruik deze checklist bij je keuze voor een provider die aan jouw standaard voldoet:

Vergunning en registratie: Is de provider (of diens aggregator) geregistreerd als AISP bij een Europese toezichthouder? Controleer het register van de AFM of de relevante nationale autoriteit.

Certificering: ISO 27001 is de minimumstandaard. Vraag ook naar SOC 2 Type II of vergelijkbare audits.

Pentesting: Laat de provider onafhankelijke pentests uitvoeren? Vraag naar de frequentie en of resultaten beschikbaar zijn.

Dataopslag: Waar worden je gegevens opgeslagen? Worden transacties bewaard op de servers van de provider, of alleen doorgezet naar je boekhouding? Minder opslag is minder risico.

Encryptie: TLS 1.2 of hoger voor data in transit. AES-256 of vergelijkbaar voor data in rust. 

Consent-beheer: Kun je via je bank zien welke partijen toegang hebben? Kun je toestemming direct intrekken? Een goede provider maakt dit transparant.

Incident response: Heeft de provider een gedocumenteerd proces voor beveiligingsincidenten? Hoe snel word je geinformeerd bij een datalek?

Subverwerkers: Gebruikt de provider aggregatoren of andere derde partijen? Zo ja, vallen die onder dezelfde beveiligingsstandaarden?

Wat jij zelf kunt doen

Beveiliging is gedeelde verantwoordelijkheid. Naast het kiezen van een betrouwbare provider, kun je zelf het volgende doen:

Controleer regelmatig je autorisaties: Log in bij je bank en bekijk welke partijen toegang hebben tot je rekening. Herken je een partij niet? Trek de toestemming in.

Vernieuw consent bewust: PSD2 vereist dat je elke 90 dagen opnieuw toestemming geeft. Zie dit niet als een last, maar als een beveiligingsmoment. Het dwingt je om na te denken over welke koppelingen je actief gebruikt.

Gebruik sterke authenticatie: Zorg dat je bankapp up-to-date is en dat je SCA-methoden (vingerafdruk, face ID, sms-code) actief zijn.

Meld afwijkingen: Zie je transacties die je niet herkent in je bankkoppeling? Meld het bij je provider en je bank. Snel handelen beperkt eventuele schade.

Samenvattend

Bankkoppelingen via PSD2 zijn veiliger dan alle oude voorgangers. Geen gedeelde wachtwoorden, screen scraping of downloads met ongecontroleerde datatoegang. Maar in plaats daarvan: een EU-brede uniforme, gereguleerde en versleutelde toegang tot jouw vertrouwelijke transactiegegevens.

Dat neemt niet weg dat je kritisch moet zijn in je keuze van provider. De aanwezigheid van certificering, de wijze van dataopslag en transparantie hierover maakt het verschil. Wij investeren continu in beveiliging omdat we weten dat vertrouwen de basis is van alles wat we doen.

Vanaf 7,50 euro per maand bieden wij een bankkoppeling, ISO 27001-gecertificeerd en zonder financiële data-opslag op onze servers. De koppeling is binnen enkele minuten operationeel.

Wil je het zelf proberen? Bekijk onze bankkoppeling →