Afbeelding gemaakt met ChatGPT van OpenAI

Pincode van nieuwe ING-bankpas staat voortaan in de app: is dat eigenlijk wel veilig?

Economie12 aug , 11:30

Wilt u DDS vaker zien?

Stel DDS in als voorkeursbron op Google.

Voeg DDS toe op Google
Banken waarschuwen hun klanten al tientallen jaren dat zij hun pincode nergens moeten opschrijven. Niet op de betaalpas, niet in de portemonnee en bij voorkeur ook niet als eenvoudig herkenbare notitie in de telefoon. Des te opvallender is een nieuwe mogelijkheid bij ING: klanten met de vernieuwde betaalpas kunnen hun pincode voortaan rechtstreeks in de bankapp bekijken.
Dat is gemakkelijk wanneer de vier cijfers even zijn ontschoten. Tegelijkertijd roept het een logische vraag op. Als zowel de bankzaken als de pincode op dezelfde telefoon staan, verdwijnt dan niet een belangrijke veiligheidslaag?
De nieuwe functie geldt voor klanten die al een Visa Debit- of Debit Mastercard-betaalpas van ING hebben ontvangen. De oude Maestro- en V PAY-passen worden geleidelijk vervangen.

Nieuwe pas kan ook online betalen

De vernieuwde betaalpas heeft meer mogelijkheden dan zijn voorganger. Volgens ING wordt de nieuwe pas op meer plaatsen buiten Europa geaccepteerd en kan er ook online mee worden afgerekend door de kaartgegevens in te vullen.
Bij de introductie van de pas liet ING weten bijna tien miljoen particuliere en zakelijke betaalpassen te zullen vervangen. Een groot aantal klanten krijgt dus met de nieuwe mogelijkheden te maken.
In de app kan de klant naar het overzicht met betaalpassen gaan, de juiste pas selecteren en vervolgens kiezen voor ‘Toon pincode’. Bij oudere passen is deze mogelijkheid niet beschikbaar.
Het gemak is duidelijk. Wie zijn code vergeten is, hoeft geen brief op te vragen of contact op te nemen met de bank. De pincode kan binnen enkele seconden worden teruggevonden.

Beveiliging bestaat uit meerdere lagen

Radar legde de veiligheidsvraag voor aan cybersecuritydeskundige Harald Vranken. Volgens hem moet vooral worden gekeken naar de beveiliging van de telefoon en de bankapp.
De eerste beveiligingslaag is de vergrendeling van het toestel. Dat kan een toegangscode, patroon, vingerafdruk of gezichtsherkenning zijn. Daarna moet ook de ING-app afzonderlijk worden geopend met een mobiele toegangscode of biometrische herkenning.
ING benadrukt dat alleen de klant toegang hoort te hebben tot de app. Volgens de bank wordt de pincode op dezelfde manier beschermd als andere gevoelige functies, waaronder het bekijken van rekeningen en het uitvoeren van betalingen.
Dat maakt het tonen van de code in een goed beveiligde bankomgeving wezenlijk anders dan het bewaren van de pincode in een onbeveiligde notitie met als titel ‘pincode bankpas’.

Telefoon en bankpas blijven verschillende voorwerpen

Een belangrijk detail is dat de fysieke bankpas en de telefoon normaal gesproken twee afzonderlijke voorwerpen zijn. Iemand die alleen de portemonnee steelt, heeft daarmee nog geen toegang tot de ING-app. Wie alleen de telefoon buitmaakt, bezit niet automatisch de fysieke betaalpas.
Daar staat tegenover dat steeds meer mensen zowel hun telefoon als portemonnee in dezelfde tas of jas bewaren. Bovendien kunnen nieuwe betaalpassen aan een digitale portemonnee op de telefoon worden gekoppeld.
Een sterk wachtwoord of biometrische vergrendeling blijft daarom essentieel. Een telefoon die met een eenvoudige code als 0000 of 1234 wordt beveiligd, biedt vanzelfsprekend minder bescherming. Hetzelfde geldt wanneer iemand anders de toegangscode van de bankapp kent.
Ook schoudermeekijken blijft een risico. Een dief hoeft een bankapp niet technisch te kraken wanneer hij de eigenaar eerst de telefooncode en bankcode heeft zien invoeren.

Niemand van de bank vraagt om je pincode

De nieuwe functie verandert niets aan een van de belangrijkste regels bij bankfraude: een medewerker van ING, de politie of een andere betrouwbare instantie zal niet telefonisch vragen om de pincode van de betaalpas.
Oplichters kunnen de nieuwe mogelijkheid wel gebruiken in hun verhaal. Ze kunnen zich bijvoorbeeld voordoen als een bankmedewerker en het slachtoffer vragen de app te openen, naar de betaalpas te gaan en de getoonde cijfers voor te lezen.
Dat verzoek is altijd verdacht. Wie tijdens een onverwacht telefoongesprek wordt aangespoord snel in de bankapp te handelen, kan het gesprek beter beëindigen en zelf via het officiële nummer contact opnemen met ING.
Maak daarnaast geen schermafbeelding van de pincode. Zo’n afbeelding kan automatisch in de fotogalerij of cloudopslag terechtkomen en is doorgaans minder goed beschermd dan de informatie binnen de bankapp.

Handig betekent niet risicoloos

Volledige digitale veiligheid bestaat niet. Ook een app met meerdere beveiligingslagen kan verkeerd worden gebruikt wanneer de eigenaar zijn codes deelt, het toestel ontgrendeld achterlaat of zich door een oplichter laat manipuleren.
Dat maakt de functie volgens de geraadpleegde deskundige echter niet per definitie onverantwoord. Voor veel klanten kan de beveiligde bankapp juist een betere plek zijn dan een briefje, een contactpersoon met een verborgen cijferreeks of een onbeveiligd document.
ING adviseert klanten nog altijd om de pincode uit het hoofd te leren. De mogelijkheid om de code in de app te bekijken is bedoeld als hulpmiddel wanneer dat even niet lukt.
De beste bescherming blijft daardoor tamelijk ouderwets: houd de fysieke pas en telefoon goed in de gaten, gebruik sterke toegangscodes, laat niemand meekijken en deel de pincode nooit. Dat de code in de app terug te vinden is, betekent niet dat iemand anders hem daar voor je hoeft op te zoeken.
Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading