In basis pincode en bankpas gescheiden houden

Radar kreeg een bezorgd bericht van een ING-klant over deze app-update: “Vandaag mijn nieuwe ING pas ontvangen. Tot mijn grote verbazing staat in de ING-app bij ‘mijn pas‘ nu mijn pincode vermeld. Dit is een serieus veiligheidsissue. De kracht van dit systeem is juist dat de sleutels NIET op 1 plek bewaard worden.”

Hier is Harald Vranken, hoogleraar Cyber Security aan de Open Universiteit, het in basis mee eens. Hij vertelt: “In principe is het niet goed als je je pincode kunt aflezen van je telefoon. De essentie van twee factor-authenticatie is immers dat je je bankpas en pincode apart houdt: als je de pincode op je bankpas noteert, valt het hele concept in duigen. En datzelfde geldt ook als je je telefoon als bankpas gebruikt en je pincode op je telefoon opslaat zonder verdere beveiliging. Die beveiliging is dus essentieel.” 

ING staat garant voor beveiliging app

Om te oordelen of je pincode veilig is in de ING-app, moeten we dus kijken naar de beveiliging van deze app. Vranken vertelt: “Een eerste bescherming is de algemene vergrendeling van je telefoon met bijvoorbeeld een code, ontgrendelpatroon of biometrische authenticatie. En om de ING-app te openen moet je vervolgens een mobiele pincode of biometrische authenticatie gebruiken.”

Dat benadrukt ook een woordvoerder van de ING: “Alleen de klant heeft toegang tot de app en kan de pincode inzien. Deze toegang is bovendien beveiligd met een persoonlijke mobiele toegangscode, die de klant geheim houdt. Daarnaast kan de klant de app beveiligen met Face ID of Touch ID. Hierdoor is de pincode van de bankpas net zo goed beschermd als andere functies in de ING App, zoals het doen van betalingen.”

“De bank staat garant voor de beveiliging van de app”, concludeert Vranken. “Ervan uitgaande dat die beveiliging op orde is, is het wel verantwoord om ook je pincode via de app te kunnen opvragen. Dat is in principe veel veiliger dan zelf de pincode leesbaar opslaan als bijvoorbeeld notitie in je telefoon. Een wachtwoordkluis kan een goed alternatief zijn.”

“Naast de technische beveiliging is er ook een juridische component”, vervolgt Vranken. “De bank staat garant voor de eigen app, maar bijvoorbeeld niet voor een wachtwoordkluis of andere applicatie die je zou kunnen gebruiken om je pincode te bewaren. Als zo’n applicatie achteraf toch niet veilig is en je pincode lekt daardoor, is het de vraag of jij daarvoor aansprakelijk bent.”

Is het echt 100% veilig?

Toch benoemt de hoogleraar ook mogelijke problemen, zoals ‘shoulder surfing’. Dit is een vorm van fraude of diefstal waarbij iemand ongewenst over je schouder meekijkt naar je telefoon als je je pincode opvraagt (en op die manier dus je pincode kan afkijken). “Of in een ander scenario: dat je onder bedreiging gedwongen wordt je pincode te laten zien.” 

“Security is lastig, en het is onmogelijk om iets 100 procent te beveiligen”, gaat hij verder. “Daarnaast is er de afweging tussen beveiliging en gebruiksgemak: soms wordt er aan de ene kant water bij de wijn gedaan, om de andere kant te verbeteren. Hier speelt dit ook: om gebruik van pincodes te ‘vergemakkelijken’, is er een optie om je pincode te kunnen inzien. Het is natuurlijk veiliger als zo’n optie niet bestond. Het is de afweging van de bank om dit toch mogelijk te maken.”