Sicherheit bei Bank-Connectoren: Was bedeutet PSD2 für deine Daten?

Deine Bankdaten mit einem Dritten zu teilen fühlt sich heikel an. Aber ist das berechtigt? Lies, welche Sicherheitsstandards PSD2 vorschreibt und worauf du achten solltest.

Veiligheid bij PSD2 bankkoppelingen

"Muss ich meine Bankdaten mit einem Dritten teilen?" Das ist die Frage, die wir oft hören. Und das ist verständlich. Transaktionsdaten und Kontostand sind sensibel, oft Betriebsgeheimnis. Der Gedanke, dass ein externes Unternehmen mitliest, fühlt sich unangenehm an, selbst wenn man weiß, dass es sicher ist.

Deshalb dieser Artikel. Keine vagen Versprechen, sondern ein klarer Überblick darüber, wie PSD2 Ihre Daten schützt, was ein Anbieter für Bankconnectoren darf und was nicht, und worauf Sie selbst achten sollten.

PSD2: Sicherheit als Fundament

PSD2 ist nicht nur ein technischer Standard für Bankdaten, sondern auch ein Sicherheitsrahmenwerk. Der europäische Gesetzgeber hat Sicherheit als Ausgangspunkt genommen, nicht als Nebensache.

Die PSD2-Sicherheit ruht auf drei Säulen:

Strong Customer Authentication (SCA). Jede Autorisierung erfordert mindestens zwei Authentifizierungsfaktoren. Etwas, das Sie wissen (PIN-Code), etwas, das Sie haben (Telefon) und etwas, das Sie sind (Fingerabdruck). Dieselbe Sicherheit, die Ihre Bank für das Online-Banking verwendet.

Ausdrückliche Zustimmung. Kein Dritter erhält Zugriff, ohne dass Sie über Ihre eigene Bankumgebung aktiv zustimmen. Sie sehen genau, welche Konten Sie teilen und zu welchem Zweck.

Read-only-Zugriff. Ein AISP (Account Information Service Provider) darf ausschließlich Transaktionen einsehen. Keine Zahlungen ausführen, Konten eröffnen oder verknüpfte Bankprodukte einsehen.

Was darf ein Anbieter und was nicht?

Ein zertifizierter Anbieter für Bankconnectoren wie iWebDevelopment agiert innerhalb strenger Grenzen. Konkret läuft es auf Folgendes hinaus:

Was erlaubt ist:

  • Transaktionsdaten abrufen (Datum, Betrag, Gegenkonto, Beschreibung)
  • Kontoinformationen abfragen (Kontonummer, Kontostand)
  • Daten an Ihre Buchhaltung weiterleiten

Was nicht erlaubt ist:

  • Zahlungen ausführen oder initiieren
  • Anmeldedaten speichern oder abfragen
  • Daten ohne Zustimmung mit Dritten teilen
  • Mehr Daten abrufen als für den Dienst nötig
  • Zugriff nach dem Widerruf der Zustimmung behalten

Ein Anbieter, der außerhalb dieser Grenzen agiert, verliert seine Lizenz. Die Autoriteit Financiele Markten (AFM) und De Nederlandsche Bank (DNB) üben hier aktiv Aufsicht aus.

Verification of Payee

Ab 2025 wird Verification of Payee (VoP) in der EU im Rahmen der Instant Payment Regulation verpflichtend. Dabei handelt es sich um eine Namens-IBAN-Prüfung: Bevor eine Zahlung ausgeführt wird, prüft die Bank, ob der Name des Empfängers mit der IBAN-Nummer übereinstimmt.

Was bedeutet das für Bankconnectoren? Direkt nicht viel. VoP betrifft Zahlungen, nicht das Lesen von Transaktionen. Aber indirekt stärkt es das Vertrauen in das gesamte Ökosystem. Betrug mit falschen IBAN-Nummern wird schwieriger. Und jede Sicherheitsebene, die den Zahlungsverkehr zuverlässiger macht, macht auch das Teilen von Transaktionsdaten sicherer.

Datenminimierung

PSD2 folgt dem Prinzip der Datenminimierung. Ein Anbieter darf nur die Daten abfragen, die für den Dienst zwingend erforderlich sind. Für eine Bankconnector zu Ihrer Buchhaltung sind das Transaktionsdaten, nicht mehr.

Es können nur die Transaktions- und Saldodaten der verbundenen Konten abgerufen werden, nicht die anderer Produkte, die mit diesen Konten verknüpft sind. Also keine Informationen über ein Anlageportfolio oder Hypothekendaten. Ebenso werden keine Unternehmens- oder personenbezogenen Daten abgerufen, die über das für die Identifikation von Transaktionen Notwendige hinausgehen.

Bei iWebDevelopment wenden wir dieses Prinzip konsequent an. Wir rufen nur Transaktionsdaten ab und leiten sie an dein Buchhaltungsprogramm weiter. Wir speichern keine Finanzdaten auf unseren Servern. Nach der Weiterleitung werden die Daten nicht aufbewahrt.

ISO 27001 Zertifizierung

ISO 27001 ist der internationale Standard für Informationssicherheit. Das Zertifikat deckt nicht nur technische Maßnahmen ab, sondern auch Prozesse, Organisation und Risikomanagement.

Wir sind ISO 27001 zertifiziert. Das bedeutet:

  • Jährliche externe Audits durch eine unabhängige Zertifizierungsstelle
  • Dokumentierte Informationssicherheitsrichtlinie
  • Risikoinventarisierung und -behandlung
  • Incident-Response-Verfahren
  • Zugriffskontrolle und Berechtigungsverwaltung
  • Verschlüsselung von Daten während der Übertragung und im Ruhezustand

Darüber hinaus lassen wir unsere Infrastruktur unabhängig einem Pentest unterziehen. Nicht weil wir müssen, sondern weil wir wissen wollen, wo mögliche Schwachstellen liegen, bevor sie jemand anderes findet.

PSD3: die Latte steigt

Die Europäische Union arbeitet an PSD3, dem Nachfolger von PSD2. Im November 2025 wurde eine politische Einigung erzielt. Es wird erwartet, dass die PSD3 Regelung im dritten Quartal dieses Jahres verabschiedet wird und damit 2028 in Kraft tritt.

Die wichtigsten Sicherheitsverbesserungen:

Datenparität: Banken müssen über ihre APIs dieselbe Qualität und Verfügbarkeit bieten wie über ihre eigenen Kanäle. Keine abgespeckten oder verzögerten APIs mehr. Das verbessert die Zuverlässigkeit von Bankconnectoren unmittelbar.

Strengere Durchsetzung: Nationale Aufsichtsbehörden erhalten mehr Befugnisse. Banken, die ihre APIs vernachlässigen oder den Zugang erschweren, können wirksamer belangt werden.

FIDA (Financial Data Access): Das Open-Banking-Prinzip wird auf andere Finanzprodukte ausgeweitet: Versicherungen, Renten, Anlagen. Mit denselben Sicherheitsstandards wie PSD2.

Anti-Betrugs-Maßnahmen: Neue Verpflichtungen rund um Spoofing-Prävention und Social Engineering. Banken und Provider erhalten eine gemeinsame Verantwortung, um Betrug zu verhindern.

Wir finden, dass PSD3 eine positive Entwicklung für alle ist, die mit Bankconnectoren arbeiten. Jede Verschärfung der Standards macht das Ökosystem zuverlässiger.

Praktische Sicherheitscheckliste für die Wahl eines Providers

Trotz einheitlicher Regelungen bieten nicht alle Provider dieselben Dienste und dasselbe Sicherheitsniveau. Nutze diese Checkliste bei deiner Wahl für einen Provider, der deinem Standard entspricht:

Lizenz und Registrierung: Ist der Provider (oder dessen Aggregator) als AISP bei einer europäischen Aufsichtsbehörde registriert? Prüfe das Register der AFM oder der zuständigen nationalen Behörde.

Zertifizierung: ISO 27001 ist der Mindeststandard. Frage auch nach SOC 2 Type II oder vergleichbaren Audits.

Pentesting: Lässt der Anbieter unabhängige Pentests durchführen? Fragen Sie nach der Häufigkeit und ob Ergebnisse verfügbar sind.

Datenspeicherung: Wo werden Ihre Daten gespeichert? Werden Transaktionen auf den Servern des Anbieters aufbewahrt oder nur an Ihre Buchhaltung weitergeleitet? Weniger Speicherung bedeutet weniger Risiko.

Verschlüsselung: TLS 1.2 oder höher für Daten während der Übertragung. AES-256 oder Vergleichbares für ruhende Daten. 

Einwilligungsverwaltung: Können Sie über Ihre Bank sehen, welche Parteien Zugriff haben? Können Sie die Zustimmung direkt widerrufen? Ein guter Anbieter macht dies transparent.

Incident Response: Verfügt der Anbieter über einen dokumentierten Prozess für Sicherheitsvorfälle? Wie schnell werden Sie bei einem Datenleck informiert?

Unterauftragsverarbeiter: Nutzt der Anbieter Aggregatoren oder andere Dritte? Falls ja, unterliegen diese denselben Sicherheitsstandards?

Was Sie selbst tun können

Sicherheit ist eine gemeinsame Verantwortung. Neben der Wahl eines zuverlässigen Anbieters können Sie selbst Folgendes tun:

Prüfen Sie regelmäßig Ihre Autorisierungen: Melden Sie sich bei Ihrer Bank an und sehen Sie nach, welche Parteien Zugriff auf Ihr Konto haben. Erkennen Sie eine Partei nicht? Widerrufen Sie die Zustimmung.

Erneuern Sie die Einwilligung bewusst: PSD2 verlangt, dass Sie alle 90 Tage erneut zustimmen. Sehen Sie das nicht als Last, sondern als einen Moment der Sicherheit. Es zwingt Sie, darüber nachzudenken, welche Connectoren Sie aktiv nutzen.

Verwenden Sie starke Authentifizierung: Sorgen Sie dafür, dass Ihre Banking-App auf dem neuesten Stand ist und dass Ihre SCA-Methoden (Fingerabdruck, Face ID, SMS-Code) aktiviert sind.

Melden Sie Abweichungen: Sehen Sie in Ihrem Bank-Connector Transaktionen, die Sie nicht erkennen? Melden Sie es Ihrem Anbieter und Ihrer Bank. Schnelles Handeln begrenzt möglichen Schaden.

Zusammengefasst

Bank-Connectoren über PSD2 sind sicherer als alle alten Vorgänger. Keine geteilten Passwörter, kein Screen Scraping oder Downloads mit unkontrolliertem Datenzugriff. Stattdessen ein EU-weit einheitlicher, regulierter und verschlüsselter Zugriff auf Ihre vertraulichen Transaktionsdaten.

Das ändert nichts daran, dass Sie bei der Wahl Ihres Anbieters kritisch sein sollten. Das Vorhandensein einer Zertifizierung, die Art der Datenspeicherung und die Transparenz darüber machen den Unterschied. Wir investieren kontinuierlich in Sicherheit, weil wir wissen, dass Vertrauen die Grundlage von allem ist, was wir tun.

Ab 7,50 Euro pro Monat bieten wir einen Bank-Connector, ISO 27001-zertifiziert und ohne Speicherung von Finanzdaten auf unseren Servern. Der Connector ist innerhalb weniger Minuten einsatzbereit.

Möchten Sie es selbst ausprobieren? Sehen Sie sich unseren Bank-Connector an →