Veilige betaling: e-commerce standaarden en certificeringen
Online betalingen beveiligen: PCI-DSS, 3D Secure 2.0, SSL/TLS en verplichte certificeringen voor e-commerce sites in 2026.
Bijgewerkt op
Certyneo-team
Schrijver — Certyneo · Over Certyneo

Bij online betalingen is de vraag niet of er een incident zal plaatsvinden, maar wie daarvan de kosten zal dragen. Het antwoord hangt af van twee elementen: de naleving van de norm die van toepassing is op kaartgegevens, en het daadwerkelijke gebruik van sterke authenticatie. Een handelaar die op beide punten conform is, loopt weinig risico; een handelaar die de authenticatie heeft omzeild om zijn betaaltraject te versoepelen, draagt alle frauduleuze wanbetalingen zelf.
Sterke authenticatie, en wie betaalt bij fraude
De Europese richtlijn betreffende betalingsdiensten legt sterke cliëntauthenticatie op voor de meeste online verrichtingen. Ze berust op minstens twee onafhankelijke elementen uit drie categorieën: iets dat de klant weet (wachtwoord, code), iets dat hij heeft (telefoon, kaart), iets dat hij is (vingerafdruk, gezichtsherkenning).
De aansprakelijkheidsregel die daaruit volgt, is eenvoudig en wordt vaak verkeerd begrepen:
- Wanneer sterke authenticatie is toegepast, rust de last van een betwiste frauduleuze verrichting niet op de handelaar.
- Wanneer ervan is afgezien — via een vrijstelling waarop de handelaar of zijn dienstverlener zich beroept — verschuift het risico naar wie de vrijstelling heeft aangevraagd.
Er bestaan vrijstellingen: verrichtingen van een laag bedrag, door de klant geregistreerde vertrouwde begunstigden, realtime risicoanalyse onder voorwaarden. Ze maken het traject vloeiender, ten koste van een verschuiving van verantwoordelijkheid die met kennis van zaken moet worden aanvaard.
De klant heeft daarnaast recht op terugbetaling bij een niet-toegestane verrichting, die zijn bank onverwijld moet uitvoeren, behalve bij vermoeden van fraude van zijnentwege. Het geschil wordt vervolgens tussen de instellingen en de handelaar geregeld.
De norm die van toepassing is op kaartgegevens
Elke entiteit die kaartgegevens opslaat, verwerkt of doorstuurt, is onderworpen aan de beveiligingsnorm van de sector, ongeacht haar activiteitsvolume. Het vereiste niveau varieert naargelang het aantal jaarlijkse transacties, maar het principe zelf staat niet ter discussie.
De doeltreffendste manier om deze last te verminderen, is de reikwijdte te beperken. Een handelaar die nooit toegang heeft tot de kaartgegevens — omdat de invoer gebeurt in een veld dat door de betaaldienstverlener wordt gehost, of op een doorgestuurde pagina — ziet zijn verplichtingen aanzienlijk verlicht.
Twee praktijken maken dit voordeel ongedaan en komen regelmatig voor: een kaartnummer per e-mail of telefoon ontvangen en dat zelf invoeren, en nummers bewaren in een bestand «om latere bestellingen te vergemakkelijken». In beide gevallen strekt de reikwijdte zich uit tot alle infrastructuur die de gegevens heeft aangeraakt.
De tokenisatie, is het antwoord op de behoefte aan terugkerende betalingen: de handelaar bewaart een token dat buiten zijn context onbruikbaar is, nooit het nummer zelf.
Wat onder gegevensbescherming valt
Betaalgegevens zijn persoonsgegevens, en hun verwerking komt bovenop de sectorale verplichtingen, zonder deze te vervangen.
Drie punten vormen de basis van de conformiteit: een rechtsgrond voor elke verwerking, een bewaartermijn die beperkt is tot wat noodzakelijk is, en een contractuele omkadering van de betaaldienstverlener in zijn hoedanigheid van verwerker.
Het bewaren van bankgegevens om een latere aankoop te vergemakkelijken, vereist specifieke toestemming van de klant, los van de aanvaarding van de algemene voorwaarden. Een enkel vakje dat zowel de algemene voorwaarden als het bewaren van de kaart dekt, voldoet niet aan deze vereiste — dezelfde redenering als die welke werd uiteengezet voor trackers en cookies, waar de toestemming per doel moet worden verkregen.
Wanbetalingen en fraudebestrijding
Twee onderscheiden risico's rusten op een handelaar, en ze vergen verschillende antwoorden.
De frauduleuze wanbetaling vloeit voort uit een gestolen kaart of identiteitsdiefstal. Sterke authenticatie neutraliseert dit door de last te verschuiven. Het is het enige mechanisme dat echt bescherming biedt.
De onterechte terugvordering doet zich voor wanneer een klant een verrichting betwist die hij nochtans zelf heeft uitgevoerd. Hier volstaat authenticatie niet: men moet de levering en de conformiteit van de prestatie kunnen aantonen. Nuttige bewijzen zijn de traceerbaarheid van de verzending, het bewijs van aflevering en de geschiedenis van de uitwisselingen — een onderwerp dat verder wordt uitgewerkt in ons artikel over leverings- en retourverplichtingen.
Een derde mechanisme beperkt beide: de beperking en filtering van atypische verrichtingen, op basis van bedrag, frequentie of geografische zone.
Gebruiksscenario's
Standaard webshop. Gebruik een invoerveld dat door de dienstverlener wordt gehost, kom nooit in aanraking met de kaartgegevens, en houd sterke authenticatie standaard geactiveerd. Dit is de configuratie die zowel de conformiteitslast als het financiële risico minimaliseert.
Terugkerend abonnement. Maak gebruik van tokenisatie, met specifieke toestemming van de klant voor het bewaren van het betaalmiddel, los van de aanvaarding van de algemene voorwaarden.
Verkoop via telefoon. Dit is de meest risicovolle situatie: geen sterke authenticatie, mondeling gedicteerde gegevens. Geef de voorkeur aan het versturen van een betaallink, die de verrichting terugbrengt binnen het beveiligde kader en een spoor achterlaat.
Veelgestelde vragen
Is sterke authenticatie verplicht? Ja, voor de meeste online verrichtingen, behalve bij afgebakende vrijstellingen. Wie zich op een vrijstelling beroept, draagt zelf de last van de fraude.
Wie betaalt bij kaartfraude? Als sterke authenticatie werd toegepast, rust de last niet op de handelaar. Als ervan werd afgezien via een vrijstelling, verschuift ze naar wie de vrijstelling heeft aangevraagd.
Moet men gecertificeerd zijn om online te verkopen? De norm is van toepassing zodra kaartgegevens worden opgeslagen, verwerkt of doorgestuurd. Het vereiste niveau hangt af van het volume, maar de reikwijdte wordt sterk beperkt wanneer de handelaar nooit toegang heeft tot de gegevens.
Mag een kaartnummer worden bewaard? Niet in leesbare vorm, en niet zonder specifieke toestemming. Tokenisatie maakt terugkerende betalingen mogelijk zonder het nummer zelf te bewaren.
Mag een via e-mail ontvangen nummer worden ingevoerd? Dit moet absoluut worden vermeden: de gegevens vallen dan binnen de conformiteitsreikwijdte van alle infrastructuur die ze heeft verwerkt, inclusief het e-mailsysteem.
Hoe verweert men zich tegen een onterechte betwisting? Door het bewijs van levering en conformiteit: traceerbaarheid van de verzending, bewijs van aflevering, geschiedenis van de uitwisselingen. Authenticatie alleen biedt geen antwoord op dit bezwaar.
Om te onthouden
Twee beslissingen bepalen de blootstelling van een online handelaar, en beide worden genomen op het moment dat het betaaltraject wordt gekozen.
De eerste is nooit toegang te hebben tot de kaartgegevens, door de invoer bij de dienstverlener te laten gebeuren. Dit vermindert de conformiteitslast aanzienlijk en sluit het risico op datalekken uit.
De tweede is sterke authenticatie te behouden in plaats van vrijstellingen in te roepen om het traject te versoepelen. Elke vrijstelling levert enkele conversiepunten op en verschuift de kosten van de fraude. Deze berekening verdient het om expliciet te worden gemaakt, met het werkelijke wanbetalingspercentage tegenover de conversiewinst — dit is een van de structurerende afwegingen van het juridisch kader van een webshop.
Certyneo gratis uitproberen
Verstuur uw eerste handtekeningsmap in minder dan 5 minuten. 5 gratis mappen per maand, zonder creditcard.
Het onderwerp verdiepen
Referentieartikelen rondom dit onderwerp.
Bijbehorende Certyneo-hulpmiddelen
Ga van lezen naar actie met de tools die in het platform zijn geïntegreerd.
Het onderwerp verdiepen
Onze uitgebreide gidsen om elektronische handtekeningen onder de knie te krijgen.
Lees verder over Veiligheid
Verdiep uw kennis met deze gerelateerde artikelen.

Elektronische handtekening: traceerbaarheid en interne audit in 2026
De traceerbaarheid van een elektronische handtekening is een essentieel onderdeel geworden van de interne audit en juridische compliance in bedrijven. Ontdek hoe u dit optimaal kunt benutten.

Elektronische handtekening en ISO 27001 norm: handleiding 2026
De ISO 27001 norm is uitgegroeid tot een onmisbare referentie voor het beveiligen van elektronische handtekeningprocessen in bedrijven. Ontdek de kernvereisten, de synergieën met eIDAS en de best practices die u moet toepassen.

Elektronische handtekening van de loonstrook: gids 2026
De ontzakelijking van de loonstrook versnelt in 2026 dankzij elektronische handtekeningen. Ontdek alles wat u moet weten voor een conforme en efficiënte implementatie.