Online29.03.2022

​Waarom banken nauwelijks investeren in extra klantveiligheid


Oudere en meer kwetsbare gebruikers zijn commercieel al grotendeels afgeschreven

De afgelopen jaren heb ik meermaals uit de doeken gedaan waar het bij de meeste banken precies aan schort als het gaat om de klantveiligheid van zowel internetbankieren als mobiel bankieren. Actuele verwijzingen hiernaar zijn onderaan dit artikel terug te lezen. Mijn bevindingen zullen voor de banken overigens geen al te groot nieuws zijn geweest. Ze zijn er namelijk al jaren van op de hoogte waar zich de belangrijkste systeemzwaktes bevinden met betrekking tot elektronisch bankieren. Verontrustender echter is het feit, dat de meeste banken volstrekt onwelwillend zijn om dergelijke systeemzwaktes aan te pakken. De vier belangrijkste oorzaken van deze onwil om te investeren in extra klantveiligheid licht ik hieronder toe.

1) Oudere en meer kwetsbare gebruikers zijn commercieel al grotendeels afgeschreven

De jongere generaties maken hoofdzakelijk gebruik van mobiel bankieren. Mobiel bankieren is veiliger dan internetbankieren, vanwege het feit dat mobiel bankieren vrijwel ongevoelig is voor phishing-scams. De mobiele bankapp verbindt namelijk alleen met legitieme bankwebsites in tegenstelling tot internetbankieren waarmee je potentieel ook kunt verbinden met valse bankwebsites. Hoewel het technisch heel goed mogelijk is om de belangrijkste voordelen van mobiel bankieren op basis van gebruikerskeuzevrijheid (i.c. optioneel) te integreren binnen internetbankieren, hebben banken daar maar weinig oren naar.

Het blijken met name de oudere en meer kwetsbare gebruikers te zijn die gebruik maken van internetbankieren. Enerzijds vanwege het feit dat internetbankieren veel eerder werd geïntroduceerd dan mobiel bankieren, anderzijds vanwege het feit dat internetbankieren doorgaans een beter overzicht biedt vanwege het grotere beeldscherm. Deze doelgroep van oudere en meer kwetsbare gebruikers is commercieel doorgaans niet langer interessant voor een bank. Deze gebruikers hebben in het verleden namelijk vaak al een hypotheek, een lening of een verzekering bij de bank afgesloten of ze zijn sowieso relatief onbemiddeld. In commercieel opzicht kan een bank aan deze klanten daarom weinig extra geld meer verdienen.

Vandaar ook dat banken zich niet zo druk maken over de potentiële gebruikersonveiligheid van met name deze oudere en meer kwetsbare gebruikers. Het verdienpotentieel is namelijk toch al binnen en nadere investeringen in de gebruikersveiligheid voor deze overwegend internetbankierende doelgroep leveren banken per saldo nauwelijks extra geld op.

2) Klantgemak gaat uitdrukkelijk boven klantveiligheid

De meeste banken kiezen uitdrukkelijk voor een jong, vlot en eigentijds imago. Bankzaken mogen namelijk niet stoffig overkomen, maar moeten vooral een snelle en gemakkelijke uitstraling hebben. De belangrijkste systeemzwaktes binnen elektronisch bankieren zijn dan ook het direkte gevolg van keuzes voor gebruikersgemak boven gebruikersveiligheid. De huidige technische infrastructuur van elektronisch bankieren richt zich erop om in zo min mogelijk stappen een betaling of een overboeking te kunnen doen. Het Europese wettelijk minimumkader wordt daarbij het liefst zo nauw mogelijk gevolgd. Ondanks het feit dat er tegenwoordig technisch meer mogelijk is, dan waarmee binnen dit wettelijk minimumkader rekening is gehouden.

Extra beveiligingsstappen die de gebruikersveiligheid substantieel zouden verhogen, sneuvelen bij de meeste banken onder het mom van het zo snel en zo gemakkelijk mogelijk bankzaken moeten kunnen doen. Het gevolg is dat phishing-scams een groeiend maatschappelijk probleem vormen, terwijl ze in technisch opzicht inmiddels grotendeels voorkomen kunnen worden door de technische infrastructuur van internetbankieren op slechts enkele kleine punten aan te passen.

3) Banken rekenen op victim blaming om zelf maatschappelijk uit de wind te blijven

De meest gehoorde reakties naar aanleiding van verhalen van slachtoffers wiens volledige bankrekening is leeggeplunderd als gevolg van phishing-scams zijn: ‘Hoe kan iemand nu zo dom zijn?’ of ‘Zoiets zou mij nou echt nooit overkomen!’. Banken wentelen zich relatief comfortabel in dergelijke reakties van victim blaming, omdat ze hierdoor in maatschappelijk opzicht zelf grotendeels uit de wind blijven. Ze doen hier bovendien zelf nog een schepje bovenop door in hun eenzijdige voorlichtingscampagnes te blijven benadrukken dat de meeste phishing-scams voorkomen kunnen worden door alle bank-URL’s binnen internetbankieren nauwgezet en consequent te controleren (zie ook punt 4).

4) Banken dragen zelf deels bij aan de systeemonveiligheid van internetbankieren

Ja dûh, maar in de praktijk van het internet is een dergelijke nauwgezette en consequente controle eigenlijk alleen maar haalbaar als je gebruik maakt van een geavanceerd computerprogramma…..zoals bijvoorbeeld…..een mobiele bankapp!

Banken laten bovendien fijntjes achterwege dat met name de legitieme bankwebsites (URL’s) voor iDEAL-betalingen of iDIN-identificatie intuïtief moeilijk zijn te onderscheiden van valse bankwebsites. Dergelijke betaallinks (iDEAL) of links voor persoonsidentificatie (iDIN) komen namelijk meestal niet overeen met de primaire bank-URL en zijn bovendien voor elke bank weer anders opgebouwd. In het kader van een veilig en betrouwbaar maatschappelijk betaalverkeer is het toch een volstrekte gotspe dat gebruikers van internetbankieren dergelijke bank-URL’s handmatig zouden moeten controleren om te voorkomen dat ze eventueel op valse bankwebsites belanden?

De oplossing tegen phishing via valse bankwebsites ligt voor het oprapen

Binnen mobiele bankapps wordt immers wel standaard voorzien in automatische controles op legitieme websites ter voorkoming van valse overboekingen. Binnen internetbankieren echter laten banken de potentiële introductie van een extra beveiligingsstap ‘mobiel bankieren’ op basis van gebruikerskeuzevrijheid (i.c. optioneel) ter voorkoming van valse overboekingen liever achterwege. Met name vanwege de hierboven aangehaalde vier issues frustreren c.q. blokkeren banken binnen internetbankieren de introductie van een gebruikers-optionele extra beveiligingsstap ‘mobiel bankieren’ ter voorkoming van valse overboekingen.

Waarbij hoogstwaarschijnlijk het gegeven dat het voornamelijk de oudere en meer kwetsbare gebruikers zijn die internetbankieren – waaraan voor banken weinig extra geld meer te verdienen valt – de doorslag geeft. Terwijl een dergelijke aanpak juist het groeiende maatschappelijke probleem van phishing-scams via valse bankwebsites grotendeels zou kunnen beslechten.

Mijn eerder gepubliceerde artikelen over:

[Fotocredits – daviles © Adobe Stock]

Art Huiskes
Art Huiskes

Art ziet zichzelf als onderzoeksjournalist en doorgrondt het liefst thema's die anderen volgens hem laten liggen. Verklarende en verdiepende artikelen vormen zijn stijl. Hij schuwt ingewikkelde materie daarbij niet.

Verder lezen over Internet bankieren

Phishingslachtoffers Bunq krijgen nu wel hun geld terug

Het blijft een dilemma: als je slachtoffer wordt van phishing, dan heb je zelf je geld weggegeven: of is dat niet zo eenvoudig te stellen?

Cybercrime21.06.2024

Phishingslachtoffers Bunq krijgen nu wel hun geld terug

Direct betalen via iDEAL hoeft niet meer: nu kan het in drieën

iDEAL kennen veel mensen als de handige betaaloptie bij webwinkels waarmee je meteen kunt betalen met je bankrekening. We kennen het al decennia en zijn er al helemaal aan gewend, maar in het buitenland zijn ze soms jalo...

Online09.04.2024

Direct betalen via iDEAL hoeft niet meer: nu kan het in drieën

We stappen graag en vaak over, maar niet van bank

Het nieuwe jaar is alweer een paar weken oud en de overstap reclames voor zorgverzekeringen liggen weer een maand of tien in de ijskast. Nederlanders stappen graag over als dat betekent dat ze iets kunnen verdienen. Een...

Nieuws24.01.2024

We stappen graag en vaak over, maar niet van bank

​Google Pay: dit zijn de voordelen en nadelen

Het was dit weekend groot nieuws dat ING na dik twee jaar eindelijk Google Pay zal ondersteunen. Waar ongeveer alle grote banken die ondersteuning al bieden, komt de oranje leeuw er nu nog eens mee. En misschien dat het...

Online08.01.2024

​Google Pay: dit zijn de voordelen en nadelen

​Wat is Wero en wat gebeurt er met iDEAL?

Wero. Het klinkt een beetje als weirdo. Maar het is straks een woord dat je waarschijnlijk heel vaak gaat zien. Of nou ja, een naam, die misschien net als paypallen en ‘tikken’ (verwijzend naar Tikkie) een werkwoord...

Online01.11.2023

​Wat is Wero en wat gebeurt er met iDEAL?

Je kunt nu geld uit de muur trekken zonder pinpas

ING heeft een vernieuwing in het leven geroepen waardoor je niet langer je pinpasje nodig hebt wanneer je cash uit de betaalautomaat wil opnemen. Het werkt niet met contactloos betalen, al zou je dat misschien wel verwac...

Online03.07.2023

Je kunt nu geld uit de muur trekken zonder pinpas

​Let op: dit zijn 5 internetscams die momenteel veel voorkomen

In het Verenigd Koninkrijk heeft de Barclays-bank de noodklok geluid. Er is een toename van 87 procent waar het gaat om bankfraude. Maar liefst 70 procent van de bankscams vinden plaats op social media en via grote techp...

Cybercrime08.05.2023

​Let op: dit zijn 5 internetscams die momenteel veel voorkomen

​De hardnekkige mythe rondom populaire tweestapsverificatie

Rondom populaire tweestapsverificatie - een vorm van multi-factor authentication (MFA) - bestaat een hardnekkige mythe. Veel mensen denken namelijk dat deze extra codes via sms, verificatieapp of bankpas + cardreader vaa...

Online08.05.2023

​De hardnekkige mythe rondom populaire tweestapsverificatie

Verder lezen over Security

Vigorish Viper: een Chinees cybercrimesyndicaat ontdekt door Infoblox

Infoblox heeft een belangrijke doorbraak geboekt in onderzoek naar cybercriminaliteit met de onthulling van een groep cybercriminelen, die de naam "Vigorish Viper" heeft gekregen. Dit is een Chinees georganiseerd misdaadsyndicaat dat gebruikmaakt van geavanceerde technologie om te profiteren van de wereldwijde illegale sportgokindustrie ter waarde van $1.700 miljard. Het syndicaat heeft ook banden met witwaspraktijken en mensenhandel operaties in heel Azië. Deze ontdekking van Infoblox betekent een belangrijke mijlpaal in de voortdurende strijd tegen wereldwijde cybercriminaliteit door middel van DNS-intelligentie.

Cybercrime25.07.2024

Vigorish Viper: een Chinees cybercrimesyndicaat ontdekt door Infoblox

banden met Europese voetbalsponsors, mensenhandel en illegale gokindustrie
Startup Wiz zegt nee tegen de 23 miljard dollar van Google

Wat zou jij doen als Google je twee keer zoveel wilde betalen voor je bedrijf als het op dit moment wordt gewaardeerd? Als je Wiz bent, zeg je nee.

Cybercrime23.07.2024

Startup Wiz zegt nee tegen de 23 miljard dollar van Google

Update je smarthome-apparaten, juist als je op vakantie gaat 

Je smarthome kan je heel goed helpen op reis, maar het kan je ook juist tot last zijn. Daarom komt de overheid met doejeupdates.nl.

Cybercrime04.07.2024

Update je smarthome-apparaten, juist als je op vakantie gaat 

Cyberafpersing is het afgelopen jaar wereldwijd met 77% toegenomen

Het aantal geregistreerde organisaties dat slachtoffer werd van cyberafpersing is wereldwijd met 77% toegenomen in de afgelopen 12 maanden. Dat blijkt uit de Cy-Xplorer 2024, het rapport van Orange Cyberdefense dat jaarlijks de ontwikkeling van cyberafpersing beschrijft.

Cybercrime04.07.2024

Cyberafpersing is het afgelopen jaar wereldwijd met 77% toegenomen

Temu wordt nu zelfs bestempeld als gevaarlijke malware

Een nieuwe rechtszaak tegen Temu stelt dat het Chinese platform er aantoonbaar ver in gaat: het zou je tekstberichten op je telefoon meelezen.

Cybercrime01.07.2024

Temu wordt nu zelfs bestempeld als gevaarlijke malware

Veel zorginstellingen hebben last van DDoS-ransomware aanvallen

De behoefte aan gezondheidszorg neemt wereldwijd toe. Dit gaat gepaard met een groeiende behoefte aan moderne technologie ter ondersteuning van de patiëntenzorg. Uit nieuw onderzoek van SOTI blijkt dat 78% van Nederlandse zorgverleners vindt dat organisaties moeten investeren in nieuwe technologie.

Cybercrime27.06.2024

Veel zorginstellingen hebben last van DDoS-ransomware aanvallen

Pas op: nieuwe bug laat je als Microsoft-medewerker e-mails sturen

Microsoft reageert er verder niet op, maar een security-expert bewijst dat het hem is gelukt om mails te sturen vanuit @microsoft.com. Dat kan grote gevolgen hebben voor phishingmails.

Cybercrime19.06.2024

Pas op: nieuwe bug laat je als Microsoft-medewerker e-mails sturen

BIMI: zo weet je straks dat het echt de politie is die je mailt

BIMI: het is niet alleen aspergebroccoli, het is ook een manier voor jou om te zien dat het echt de politie is die je mailt.

Online12.06.2024

BIMI: zo weet je straks dat het echt de politie is die je mailt