Naar hoofdinhoud springen

Chase's nieuwe functies voor passkeys en vertrouwde contactpersonen: een beveiligingsgids voor kleine bedrijven

Gepubliceerd Laatst bijgewerkt 9 min leestijdMike ThriftMike Thrift
Chase's nieuwe functies voor passkeys en vertrouwde contactpersonen: een beveiligingsgids voor kleine bedrijven

Drie seconden audio is alles wat nodig is om een stem overtuigend genoeg na te bootsen om een bankmedewerker, een boekhouder of zelfs de partner van een ondernemer om de tuin te leiden. Dat is geen hypothetisch scenario uit een cybersecurityconferentie — het is de basiscapaciteit van commerciële spraakmodellen die vandaag de dag beschikbaar zijn, en precies de dreiging die Chase ertoe aanzette om in alle stilte te herzien hoe klanten inloggen en geldtransacties autoriseren.

Begin 2026 begon Chase met de uitrol van passkeys voor het inloggen op chase.com en het resetten van wachtwoorden, naast een aparte functie genaamd vertrouwde contactpersoon die risicovolle overboekingen signaleert aan iemand buiten de transactie. Geen van beide functies haalde grote koppen buiten de bankvakpers, maar samen vormen ze het duidelijkste signaal tot nu toe dat AI-gedreven fraude banken heeft gedwongen om accountbeveiliging vanaf de grond opnieuw te doordenken — en kleine ondernemers, die echt operationeel kapitaal via diezelfde inlogschermen verplaatsen, hebben het meeste te winnen bij het begrijpen van wat er is veranderd en waarom.

Waarom uw banklogin er plotseling anders uitziet

Twintig jaar lang betekende "veilig genoeg" voor online bankieren een wachtwoord plus eventueel een sms-code. Dat model brokkelt af om een specifieke reden: AI heeft de zwakste schakel in die keten — de mens die te misleiden valt — veel eenvoudiger te misleiden gemaakt.

Volgens Goran Loncaric, managing director bij JPMorganChase, dichten passkeys dit gat omdat de privé-cryptografische sleutel het apparaat van de klant nooit verlaat. Ze "kunnen niet worden geraden, hergebruikt of gephisht", wat van belang is omdat phishing- en credential-stuffingaanvallen afhankelijk zijn van het misleiden van iemand om een wachtwoord in te typen op een nepinlogpagina of een gelekt wachtwoord uit een ander datalek te hergebruiken. Bij een passkey is er niets om in te typen, dus er valt niets te stelen.

De functie vertrouwde contactpersoon pakt een compleet andere aanval aan — een waarbij de fraude helemaal niet gericht is op het inloggen, maar op het telefoongesprek dat daarna volgt. Chase ontwikkelde deze functie specifiek als reactie op deepfake- en voice-spoofingoplichting, waarbij een fraudeur een ondernemer belt en zich voordoet als leverancier, leidinggevende of zelfs familielid, en diegene onder druk zet om een dringende overboeking te autoriseren. Met een aangewezen vertrouwde contactpersoon activeert een risicovolle overboeking een melding aan die tweede persoon — die geen toegang heeft tot de rekening of het saldo — zodat iemand de kans krijgt om te zeggen: "wacht, heb je dit echt geautoriseerd?" voordat het geld weg is.

De dreiging achter de functie

De cijfers verklaren waarom banken nu in actie komen in plaats van af te wachten.

Het klonen van een stem vereist niet langer speciale toegang of dure apparatuur. Een gratis proefversie van een commercieel spraakmodel, ongeveer dertig seconden audio uit een LinkedIn-video of bedrijfspodcast, en een telefoon zijn genoeg om een overtuigende kloon van iemands stem te produceren. Die lage drempel is direct terug te zien in de fraudestatistieken: deepfake-gerelateerde fraudepogingen namen de afgelopen drie jaar toe met meer dan 2,000%, en voice-phishingaanvallen (vishing) namen in 2025 specifiek toe met enkele honderden procenten, naarmate AI-tools toegankelijker werden.

De financiële blootstelling voor kleine en middelgrote bedrijven is niet abstract. Verliezen per incident door deepfake-fraude bij mkb-bedrijven liggen doorgaans tussen $30,000 en $400,000 — vaak het gevolg van één overtuigend telefoongesprek of video waarin iemand zich voordoet als CEO, leverancier of bankmedewerker en om een dringende overboeking vraagt. Ook banken zelf zijn niet immuun: financiële instellingen melden gemiddeld ongeveer $600,000 verlies per voice-deepfake-incident, waarbij bijna een kwart daarvan meer dan $1 million verliest.

Dit is de context waarin "voeg een inlogstap toe" en "wijs een vertrouwde contactpersoon aan" niet langer klinken als hinder, maar als gezond verstand.

Wat passkeys voor u werkelijk veranderen

Als u er nog nooit een hebt ingesteld, kan een passkey abstract aanvoelen vergeleken met een wachtwoord dat u al jaren uit uw hoofd kent. In de praktijk is het eenvoudiger, niet ingewikkelder:

  • Geen wachtwoord om te onthouden of in te typen. U ontgrendelt een passkey met dezelfde biometrie of pincode die u al gebruikt om uw telefoon of laptop te ontgrendelen — Face ID, een vingerafdruk of een apparaatcode.
  • Er staat niets op een server dat gestolen kan worden. Traditionele wachtwoorden worden (idealiter gehasht) opgeslagen op de servers van het bedrijf, en dat is precies wat wordt blootgesteld bij een datalek. De privéhelft van een passkey verlaat nooit uw apparaat, dus is er om te beginnen geen wachtwoorddatabase die aanvallers kunnen stelen.
  • Phishingpagina's werken niet meer. Een nep-"Chase-login"-pagina kan een wachtwoord vastleggen dat u erin typt. Een passkey kan zij niet vastleggen, omdat de passkey cryptografisch gekoppeld is aan het echte domein chase.com en simpelweg niet reageert op een namaaksite.
  • Het is ook aantoonbaar betrouwbaarder. Onafhankelijke adoptiegegevens van de FIDO Alliance laten zien dat het slagingspercentage van passkey-logins ongeveer 93% bedraagt, tegenover 63% voor wachtwoorden — een verschil dat vooral wordt veroorzaakt doordat mensen wachtwoorden vergeten of verkeerd typen.

Niets hiervan vereist technische kennis. Als uw bank passkeys aanbiedt, is het inschakelen ervan doorgaans een instelling van twee minuten, en u kunt uw wachtwoord als terugvaloptie behouden terwijl u eraan went.

Dit is niet alleen een probleem van Chase

Chase is de grootste Amerikaanse bank qua activa, dus haar stappen bepalen vaak het tempo voor de rest van de sector — maar ze staat er niet alleen voor. De adoptie van passkeys heeft sneller de mainstream bereikt dan bijna elke andere beveiligingstechnologie in recente tijd: de FIDO Alliance meldde ongeveer 5 miljard passkeys die wereldwijd actief in gebruik zijn, volgens het 2026 World Passkey Day-rapport, waarbij 90% van de mensen inmiddels bekend is met de technologie en ongeveer de helft deze regelmatig gebruikt wanneer die wordt aangeboden. Aan de kant van bedrijven heeft 68% van de organisaties passkeys voor medewerkerslogins uitgerold of is daar actief mee bezig.

Dat is van belang voor kleine ondernemers, omdat de accounts waarmee u dagelijks werkt — uw bank, uw salarisverwerker, uw boekhoudsoftware, uw domeinregistrar — steeds vaker een passkey-optie aanbieden, zelfs als dit niet met een persbericht is aangekondigd. De praktische aanpak is om periodiek uw accountbeveiligingsinstellingen te controleren in plaats van te wachten op een e-mailaankondiging.

Hoe herkent u een deepfake- of vishingpoging

Technologie alleen vangt niet alles, zeker niet in de periode voordat elke leverancier en bank sterkere authenticatie uitrolt. Een paar gedragskenmerken onderscheiden de meeste AI-ondersteunde oplichtingspraktijken nog steeds van legitieme verzoeken:

  • Het verzoek creëert kunstmatige urgentie. "Dit moet nu meteen gebeuren, voor het einde van de dag" is een manipulatietactiek, geen normale zakelijke beperking. Legitieme overboekingen, leveranciersbetalingen en salariswijzigingen vereisen bijna nooit dat u uw normale goedkeuringsproces omzeilt.
  • De beller ontmoedigt verificatie. Scripts die zijn opgebouwd rond deepfake-audio bevatten vaak zinnen als "bel me niet terug op de kantoorlijn, gebruik in plaats daarvan dit nummer" — precies omdat een terugbelactie naar een bekend, vertrouwd nummer de oplichting doorbreekt.
  • Audio- of videokwaliteit vertoont subtiele artefacten. AI-gegenereerde stemmen kunnen iets vlakker klinken in emotioneel bereik, of video's kunnen onnatuurlijk knipperen, inconsistente belichting of lipsync-vertraging vertonen. Deze signalen worden steeds moeilijker te herkennen naarmate de technologie verbetert, en precies daarom zijn procesmatige verdedigingen (een tweede goedkeurder, een terugbelbeleid) belangrijker dan proberen nepstemmen op het gehoor te herkennen.
  • Het kanaal komt niet overeen met de relatie. Een leverancier die altijd alleen facturen per e-mail heeft gestuurd en nu plotseling belt om een dringende wijziging in een overboeking te vragen, is een mismatch die het waard is om even bij stil te staan, zelfs als de stem klopt.

Een praktische beveiligingschecklist voor zakelijke bankrekeningen van kleine bedrijven

Of uw bank passkeys nu al heeft uitgerold of niet, de onderliggende les geldt breed. Dit is wat uw risico daadwerkelijk vermindert:

  1. Schakel passkeys in waar ze worden aangeboden, te beginnen met uw zakelijke bankrekening, salarisverwerker en boekhoudsoftware — de accounts waarmee geld kan worden verplaatst.
  2. Wijs een vertrouwde tweede goedkeurder aan voor overboekingen, ook al is dat informeel. Als uw bank nog geen formele functie voor een "vertrouwde contactpersoon" heeft, stel dan een interne regel op: geen overboeking boven een vastgesteld bedrag gaat de deur uit zonder dat een tweede persoon dit bevestigt via een ander kanaal dan het kanaal waarlangs het verzoek binnenkwam (bijvoorbeeld: een telefoongesprek met een verzoek om een dringende overboeking wordt bevestigd via sms of persoonlijk, niet via een terugbelactie naar een nummer dat de beller zelf heeft opgegeven).
  3. Behandel urgentie als een waarschuwingssignaal, niet als reden om verificatie over te slaan. Deepfake- en vishingscripts zijn opgebouwd rond kunstmatig gecreëerde tijdsdruk — "de overboeking moet binnen tien minuten de deur uit." Echte leveranciers en echte leidinggevenden kunnen wachten op een terugbelactie naar een bekend nummer.
  4. Zet waar mogelijk tweefactorauthenticatie die alleen op sms is gebaseerd, uit. Sms-codes zijn beter dan niets, maar ze kunnen worden onderschept of via social engineering en sim-swapaanvallen worden misbruikt. Passkeys of authenticator-apps zijn sterker.
  5. Zorg voor een herstelplan voor wie er ook beheerderstoegang heeft. Als u hardware-beveiligingssleutels of apparaatgebonden passkeys instelt voor uw boekhouder of accountant, registreer dan ook een back-upmethode — het verliezen van het enige apparaat met toegang tot een zakelijke bankrekening is zelf een kostbare vorm van downtime.

Waar boekhouding past in het beveiligingsplaatje

Fraudepreventie en financiële administratie zijn geen aparte problemen — ze versterken elkaar. Een bedrijf dat zijn rekeningen wekelijks afstemt, in plaats van maandelijks of per kwartaal, zal een frauduleuze overboeking binnen enkele dagen opmerken in plaats van deze pas een maand later te ontdekken wanneer het bankafschrift eindelijk wordt bekeken. Heldere, actuele administratie is ook het eerste wat uw bank, uw verzekeraar of de politie zal opvragen als u een transactie moet betwisten of aangifte van fraude moet doen — hoe sneller u precies kunt aantonen wat er is geautoriseerd en wanneer, hoe sneller een zaak vordert.

Dit is een van de minder opvallende voordelen van het bijhouden van uw boekhouding in een transparant, controleerbaar formaat in plaats van in een black-boxtool die u alleen bij de belastingaangifte opent: als er iets niet klopt, kunt u dat daadwerkelijk zien.

Houd uw financiën georganiseerd en controleerbaar

Nu banken nieuwe lagen van inlogbeveiliging toevoegen, verdient uw eigen financiële administratie hetzelfde niveau van nauwkeurigheid en transparantie. Beancount.io biedt plain-text accounting dat u volledig, versiebeheerd inzicht geeft in elke transactie — geen black boxes, geen vendor lock-in, en een audit trail waarmee u eenvoudig kunt zien wat er niet thuishoort. Gratis aan de slag en ontdek waarom ontwikkelaars en financiële professionals overstappen op plain-text accounting.

Dit artikel delen