Fraude met betaaldiensten is geen nieuw probleem, maar de manier waarop de wetgever de rekening verdeelt tussen betaaldienstverlener en klant staat aan de vooravond van een fundamentele verschuiving. Voor betaalinstellingen en banken is dit meer dan een technische wetswijziging: het raakt direct aan de inrichting van fraudemonitoring, klantcommunicatie, geschilbeslechting en de onderbouwing die nodig is om aansprakelijkheid te kunnen weerleggen.
Onder de huidige Payment Services Directive 2 (PSD2), draait aansprakelijkheid grotendeels om de vraag of een transactie geautoriseerd was. Onder de nieuwe Payment Services Regulation (PSR) verschuift het aansprakelijkheidskader naar de vraag of de betaaldienstverlener kan aantonen dat de betaling met consent van de betaaldienstgebruiker is uitgevoerd of dat er sprake is van frauduleus handelen of handelen met grove nalatigheid van de gebruiker. Dat is een conceptuele omslag met grote praktische gevolgen, juist ook voor situaties waarin de klant zelf, onder voorwendselen, een betaling heeft goedgekeurd.
Onder het huidige regime is het uitgangspunt betrekkelijk overzichtelijk: heeft de betaler de transactie geautoriseerd, dan draagt in beginsel de betaler het risico, behoudens grove nalatigheid van de PSP bij de authenticatie. Bij niet-geautoriseerde transacties ligt de bewijslast bij de PSP om aan te tonen dat de transactie is geauthenticeerd, juist is geregistreerd en uitgevoerd en niet door een technische storing of enig ander falen van de door de betaaldienstverlener aangeboden diensten is beïnvloed.
Het venijnige punt zit in de tussencategorie: situaties waarin de klant zelf, door misleiding, een betaling autoriseert. Denk aan de klant die na een telefoontje van een zogenaamde bankmedewerker zelf een overschrijving goedkeurt. Onder PSD2 valt dit type fraude, impersonatiefraude of "authorised push payment"-fraude (APP-fraude), juridisch grotendeels buiten de aansprakelijkheidsbepalingen, omdat de transactie formeel geautoriseerd is.
Op basis van de PSR moet voor een geslaagde autorisatie de klant consent geven aan de transactie. Dus wanneer een derde de gegevens van de klant onrechtmatig heeft verkregen, is er geen consent, ondanks dat de betaling is uitgevoerd met informatie die alleen de klant heeft. De PSR verwoordt dat expliciet: een transactie geldt niet als geautoriseerd wanneer zij is geïnitieerd of gewijzigd door een derde die handelt zonder instemming van de gebruiker, ook wanneer die derde daarbij frauduleus verkregen persoonlijke beveiligingsgegevens gebruikt.
Dat heeft een gevolg dat in de praktijk gemakkelijk wordt onderschat: valt de fraude onder deze kwalificatie, dan loopt de vergoeding niet via de bijzondere regeling voor impersonatiefraude, maar via artikel 56 PSR, terugbetaling uiterlijk aan het einde van de volgende werkdag.
De vervolgvraag wordt: had de PSP, met de middelen die redelijkerwijs van haar verwacht mogen worden, deze fraude kunnen signaleren of voorkomen? Indien de PSP niet kan aantonen op objectieve gegronde redenen dat de klant frauduleus of met grove nalatigheid heeft gehandeld, moet de PSP de schade van de klant vergoeden.
Die bewijslast is echter niet onbegrensd. De PSR kent een reeks situaties waarin de PSP niet, of niet volledig, hoeft te vergoeden. Een melding van fraude die niet tijdig wordt gedaan door de klant, doet het recht op herstel vervallen (artikel 54). Bij verlies, diefstal of misbruik van een betaalinstrument draagt de betaler een beperkt eigen risico, tenzij het verlies voor hem niet detecteerbaar was of aan de PSP is toe te rekenen (artikel 60). Bij fraude, opzet of grove nalatigheid draagt de betaler de volledige schade en vervalt dat eigen risico (artikel 60). Bij een objectief gerechtvaardigde verdenking van fraude of grove nalatigheid mag de PSP de terugbetaling opschorten, mits zij binnen een korte termijn alsnog terugbetaalt indien de betaler niks valt te verwijten of indien dit wel het geval is moet de PSP dit onderbouwen (artikel 56).
De meest ingrijpende wijziging in de PSR betreft impersonatiefraude, ook wel aangeduid als "authorised push payment"-fraude (APP-fraude): situaties waarin een fraudeur zich voordoet als een vertrouwde partij om de klant te bewegen zelf een betaling te autoriseren.
Het bereik van de terugbetalingsplicht is daarbij smaller dan de term APP-fraude suggereert: de bepaling geldt alleen wanneer de fraudeur zich voordoet als de eigen betaaldienstverlener van de consument én daarbij gebruikmaakt van communicatiekanalen die aan die betaaldienstverlener zijn toe te rekenen bijvoorbeeld va spoofing van de domeinnaam, het e-mailadres, het telefoonnummer, de website of de app.
Scenario: een klant wordt gebeld door iemand die zich voordoet als medewerker van de bank en die, onder het mom van "uw rekening staat op het punt gehackt te worden", de klant overhaalt om geld over te maken naar een "veilige rekening". De klant autoriseert de transactie zelf, inclusief eventuele SCA-stappen. Onder PSD2 is dit een geautoriseerde transactie waarvoor de PSP in beginsel niet aansprakelijk is. Onder de PSR geldt: meldt de consument dit onverwijld nadat hij van de fraude op de hoogte is geraakt bij zijn PSP én doet hij aangifte bij de politie, dan is de PSP verplicht het volledige bedrag terug te betalen.
Artikel 59 opent met een preventieve plicht die in de discussie over terugbetaling vaak ondersneeuwt: de PSP moet adequate preventiemaatregelen en robuuste technische waarborgen hebben om te voorkomen dat fraudeurs haar communicatiekanalen namaken of misbruiken om gebruikers tot frauduleuze transacties te bewegen.
Wat "adequate preventiemaatregelen en robuuste technische waarborgen" precies inhoudt, is op onderdelen al vrij concreet: artikel 83 verplicht tot transactiemonitoring vóór de uitvoering, door zowel de PSP van de betaler als die van de begunstigde, somt limitatief op welke gegevens daarbij mogen worden verwerkt, en verbindt aan het ontbreken van die monitoring een eigen aansprakelijkheids- en terugbetalingsregel met de bewijslast bij de PSP.
Op basis van de huidige tekst en de toelichtingen van de onderhandelende partijen tekent zich niettemin een aantal bouwstenen af die PSP's naar verwachting zullen moeten aantonen:
Deze bepaling verdient om een aantal redenen bijzondere aandacht van compliance officers:
Voor de interne procesinrichting betekent dit concreet dat PSP's een gestandaardiseerd, auditeerbaar proces nodig hebben om APP-fraudemeldingen te ontvangen, te beoordelen tegen de wettelijke voorwaarden, en, indien er geen sprake is van frauduleus handelen of grove nalatigheid van de klant, de klant te vergoeden. Dit proces raakt zowel de fraude-/riskfunctie als klantenservice en legal, en verdient een eigen paragraaf in het fraudebeleid, los van de bestaande klachtenprocedure voor ongeautoriseerde transacties.
Vertaald naar de dagelijkse praktijk van compliance en risk, leidt de verschuiving in aansprakelijkheid tot een aantal concrete aandachtspunten die nu al, vooruitlopend op formele inwerkingtreding, kunnen worden opgepakt:
Deze punten zijn nadrukkelijk niet uitputtend en zullen worden aangescherpt zodra de EBA nadere technische standaarden publiceert maar ze bieden een basis om de interne voorbereiding nu al, gefaseerd, te starten.
De verschuiving van autorisatie naar preventie en onderbouwing van frauduleus of nalatig handelen als aansprakelijkheidscriterium is de meest fundamentele wijziging die de PSR op het gebied van fraude meebrengt. Voor betaalinstellingen en banken betekent dit een verschuiving van een reactief model naar een proactief, aantoonbaar model waarin de kwaliteit en actualiteit van het eigen preventiebeleid centraal komt te staan.
De besproken casus laat zien dat deze verschuiving niet alleen juridisch, maar ook operationeel ingrijpend is: zij vergt aanpassingen in monitoring, klantcommunicatie, dossiervorming en escalatieprocessen.
Belangrijk is om deze voorbereiding in de juiste volgorde en met de juiste voorbehouden te doen. De richting van de wijziging staat met voldoende zekerheid vast om nu al te beginnen met een gap-analyse en de herziening van het fraudebeleid. Tegelijk zijn belangrijke details nog niet definitief. Voorbereiding is dus zinvol en aan te raden; het volledig vastleggen van nieuwe processen in definitieve vorm is voorbarig zolang de tekst niet in het Publicatieblad is gepubliceerd.
Wil je weten wat het veranderende regelgevingslandschap betekent voor jouw organisatie? Projective Group helpt financiële instellingen om complexe regelgeving te vertalen naar praktische en toekomstbestendige oplossingen. Neem contact op met onze experts en ontdek hoe wij jouw organisatie kunnen ondersteunen.