Sicherheit bei Bankconnectoren: Was bedeutet PSD2 für Ihre Daten?
Ihre Bankdaten mit einem Dritten zu teilen, fühlt sich heikel an. Aber ist das berechtigt? Lesen Sie, welche Sicherheitsstandards PSD2 vorschreibt und worauf Sie achten sollten.
„Muss ich meine Bankdaten mit einem Drittanbieter teilen?" Diese Frage hören wir oft. Und das ist verständlich. Transaktionsdaten und Kontostand sind sensibel, oft ein Geschäftsgeheimnis. Die Vorstellung, dass ein externes Unternehmen mitliest, fühlt sich unangenehm an, selbst wenn man weiß, dass es sicher ist.
Deshalb dieser Artikel. Keine vagen Versprechen, sondern ein klarer Überblick darüber, wie PSD2 Ihre Daten schützt, was ein Bankconnector-Anbieter darf und was nicht, und worauf Sie selbst achten sollten.
PSD2: Sicherheit als Fundament
PSD2 ist nicht nur ein technischer Standard für Bankdaten, sondern auch ein Sicherheitsframework. Der europäische Gesetzgeber hat die Sicherheit als Ausgangspunkt genommen, nicht als Nebensache.
Die PSD2-Sicherheit ruht auf drei Säulen:
Strong Customer Authentication (SCA). Jede Autorisierung erfordert mindestens zwei Authentifizierungsfaktoren. Etwas, das Sie wissen (PIN-Code), etwas, das Sie besitzen (Telefon) und etwas, das Sie sind (Fingerabdruck). Dieselbe Sicherheit, die Ihre Bank für das Onlinebanking verwendet.
Ausdrückliche Zustimmung. Kein Drittanbieter erhält Zugriff, ohne dass Sie über Ihre eigene Bankumgebung aktiv zustimmen. Sie sehen genau, welche Konten Sie teilen und zu welchem Zweck.
Nur-Lese-Zugriff. Ein AISP (Account Information Service Provider) darf ausschließlich Transaktionen einsehen. Keine Zahlungen ausführen, Konten eröffnen oder verknüpfte Bankprodukte einsehen.
Was darf ein Anbieter und was nicht?
Ein zertifizierter Bankconnector-Anbieter wie iWebDevelopment operiert innerhalb strenger Grenzen. Konkret läuft es auf Folgendes hinaus:
Was erlaubt ist:
- Transaktionsdaten abrufen (Datum, Betrag, Gegenkonto, Beschreibung)
- Kontoinformationen abfragen (Kontonummer, Kontostand)
- Daten an Ihre Buchhaltung weiterleiten
Was nicht erlaubt ist:
- Zahlungen ausführen oder initiieren
- Anmeldedaten speichern oder abfragen
- Daten ohne Zustimmung mit Dritten teilen
- Mehr Daten abrufen als für den Dienst nötig
- Zugriff nach Widerruf der Zustimmung behalten
Ein Anbieter, der außerhalb dieser Grenzen operiert, verliert seine Lizenz. Die Autoriteit Financiele Markten (AFM) und De Nederlandsche Bank (DNB) führen hierüber aktiv Aufsicht.
Verification of Payee
Seit 2025 wird Verification of Payee (VoP) in der EU im Rahmen der Instant Payment Regulation verpflichtend. Dabei handelt es sich um eine Name-IBAN-Prüfung: Bevor eine Zahlung ausgeführt wird, prüft die Bank, ob der Name des Empfängers mit der IBAN-Nummer übereinstimmt.
Was bedeutet das für Bankconnectoren? Direkt nicht viel. VoP betrifft Zahlungen, nicht das Lesen von Transaktionen. Aber indirekt stärkt es das Vertrauen in das gesamte Ökosystem. Betrug mit falschen IBAN-Nummern wird schwieriger. Und jede Sicherheitsebene, die den Zahlungsverkehr zuverlässiger macht, macht auch das Teilen von Transaktionsdaten sicherer.
Datenminimierung
PSD2 folgt dem Prinzip der Datenminimierung. Ein Anbieter darf nur die Daten abfragen, die für den Dienst strikt notwendig sind. Für einen Bankconnector zu Ihrer Buchhaltung sind das Transaktionsdaten, nicht mehr.
Es können nur die Transaktions- und Saldodaten der verbundenen Konten abgerufen werden, nicht die anderer Produkte, die mit diesen Konten verknüpft sind. Also keine Informationen über ein Anlageportfolio oder Hypothekendaten. Ebenso werden keine Unternehmens- oder Personendaten abgerufen, die über das für die Identifizierung von Transaktionen Notwendige hinausgehen.
Bei iWebDevelopment wenden wir dieses Prinzip konsequent an. Wir fragen ausschließlich Transaktionsdaten ab und leiten diese an dein Buchhaltungsprogramm weiter. Wir speichern keine Finanzdaten auf unseren Servern. Nach der Übermittlung werden die Daten nicht aufbewahrt.
ISO 27001 Zertifizierung
ISO 27001 ist der internationale Standard für Informationssicherheit. Das Zertifikat deckt nicht nur technische Maßnahmen ab, sondern auch Prozesse, Organisation und Risikomanagement.
Wir sind nach ISO 27001 zertifiziert. Das bedeutet:
- Jährliche externe Audits durch eine unabhängige Zertifizierungsstelle
- Dokumentierte Informationssicherheitsrichtlinie
- Risikoinventarisierung und -behandlung
- Verfahren zur Reaktion auf Vorfälle
- Zugangskontrolle und Berechtigungsverwaltung
- Verschlüsselung von Daten bei der Übertragung und im Ruhezustand
Darüber hinaus lassen wir unsere Infrastruktur unabhängig einem Pentest unterziehen. Nicht weil es sein muss, sondern weil wir wissen wollen, wo mögliche Schwachstellen liegen, bevor jemand anderes sie findet.
PSD3: die Messlatte steigt
Die Europäische Union arbeitet an PSD3, dem Nachfolger von PSD2. Im November 2025 wurde eine politische Einigung erzielt. Es wird erwartet, dass die PSD3-Regulierung im dritten Quartal dieses Jahres verabschiedet wird und damit 2028 in Kraft tritt.
Die wichtigsten Sicherheitsverbesserungen:
Datenparität: Banken müssen über ihre APIs die gleiche Qualität und Verfügbarkeit bieten wie über ihre eigenen Kanäle. Keine abgespeckten oder verzögerten APIs mehr. Das verbessert die Zuverlässigkeit von Bankconnectoren direkt.
Strengere Durchsetzung: Nationale Aufsichtsbehörden erhalten mehr Befugnisse. Banken, die ihre APIs vernachlässigen oder den Zugang erschweren, können wirksamer zur Verantwortung gezogen werden.
FIDA (Financial Data Access): Das Open-Banking-Prinzip wird auf andere Finanzprodukte ausgeweitet: Versicherungen, Renten, Anlagen. Mit denselben Sicherheitsstandards wie PSD2.
Anti-Betrugsmaßnahmen: Neue Verpflichtungen rund um die Verhinderung von Spoofing und Social Engineering. Banken und Anbieter erhalten eine gemeinsame Verantwortung, um Betrug zu verhindern.
Wir finden, dass PSD3 eine positive Entwicklung für alle ist, die mit Bankconnectoren arbeiten. Jede Verschärfung der Standards macht das Ökosystem zuverlässiger.
Praktische Sicherheitscheckliste für die Wahl eines Anbieters
Trotz einheitlicher Regulierung bieten nicht alle Anbieter die gleichen Dienste und das gleiche Sicherheitsniveau. Nutze diese Checkliste bei deiner Wahl für einen Anbieter, der deinem Standard entspricht:
Lizenz und Registrierung: Ist der Anbieter (oder dessen Aggregator) als AISP bei einer europäischen Aufsichtsbehörde registriert? Prüfe das Register der AFM oder der zuständigen nationalen Behörde.
Zertifizierung: ISO 27001 ist der Mindeststandard. Frage auch nach SOC 2 Type II oder vergleichbaren Audits.
Pentesting: Lässt der Anbieter unabhängige Pentests durchführen? Fragen Sie nach der Häufigkeit und ob Ergebnisse verfügbar sind.
Datenspeicherung: Wo werden Ihre Daten gespeichert? Werden Transaktionen auf den Servern des Anbieters aufbewahrt oder nur an Ihre Buchhaltung weitergeleitet? Weniger Speicherung bedeutet weniger Risiko.
Verschlüsselung: TLS 1.2 oder höher für Daten während der Übertragung. AES-256 oder Vergleichbares für ruhende Daten.
Einwilligungsverwaltung: Können Sie über Ihre Bank sehen, welche Parteien Zugriff haben? Können Sie die Zustimmung direkt widerrufen? Ein guter Anbieter macht dies transparent.
Incident Response: Verfügt der Anbieter über einen dokumentierten Prozess für Sicherheitsvorfälle? Wie schnell werden Sie bei einem Datenleck informiert?
Unterauftragsverarbeiter: Nutzt der Anbieter Aggregatoren oder andere Dritte? Falls ja, gelten für diese dieselben Sicherheitsstandards?
Was Sie selbst tun können
Sicherheit ist eine geteilte Verantwortung. Neben der Wahl eines zuverlässigen Anbieters können Sie selbst Folgendes tun:
Prüfen Sie regelmäßig Ihre Autorisierungen: Melden Sie sich bei Ihrer Bank an und sehen Sie, welche Parteien Zugriff auf Ihr Konto haben. Erkennen Sie eine Partei nicht? Widerrufen Sie die Zustimmung.
Erneuern Sie die Einwilligung bewusst: PSD2 verlangt, dass Sie alle 90 Tage erneut Ihre Zustimmung geben. Sehen Sie dies nicht als Last, sondern als Sicherheitsmoment. Es zwingt Sie, darüber nachzudenken, welche Connectoren Sie aktiv nutzen.
Nutzen Sie eine starke Authentifizierung: Sorgen Sie dafür, dass Ihre Banking-App aktuell ist und dass Ihre SCA-Methoden (Fingerabdruck, Face ID, SMS-Code) aktiv sind.
Melden Sie Abweichungen: Sehen Sie Transaktionen, die Sie in Ihrem Connector nicht erkennen? Melden Sie es Ihrem Anbieter und Ihrer Bank. Schnelles Handeln begrenzt eventuelle Schäden.
Zusammenfassend
Bank-Connectoren über PSD2 sind sicherer als alle alten Vorgänger. Keine geteilten Passwörter, kein Screen Scraping und keine Downloads mit unkontrolliertem Datenzugriff. Stattdessen ein EU-weit einheitlicher, regulierter und verschlüsselter Zugang zu Ihren vertraulichen Transaktionsdaten.
Das bedeutet nicht, dass Sie bei der Wahl des Anbieters nicht kritisch sein müssen. Das Vorhandensein einer Zertifizierung, die Art der Datenspeicherung und die Transparenz darüber machen den Unterschied. Wir investieren kontinuierlich in Sicherheit, weil wir wissen, dass Vertrauen die Grundlage von allem ist, was wir tun.
Ab 7,50 Euro pro Monat bieten wir einen Bank-Connector, ISO 27001-zertifiziert und ohne Speicherung von Finanzdaten auf unseren Servern. Der Connector ist innerhalb weniger Minuten einsatzbereit.
Möchten Sie es selbst ausprobieren? Sehen Sie sich unseren Bank-Connector an →