LEES
Risk & Compliance

Fraude onder de PSR: nieuw aansprakelijkheidsregime

Date:August 25, 2026

1. Inleiding

Fraude met betaaldiensten is geen nieuw probleem, maar de manier waarop de wetgever de rekening verdeelt tussen betaaldienstverlener en klant staat aan de vooravond van een fundamentele verschuiving. Voor betaalinstellingen en banken is dit meer dan een technische wetswijziging: het raakt direct aan de inrichting van fraudemonitoring, klantcommunicatie, geschilbeslechting en de onderbouwing die nodig is om aansprakelijkheid te kunnen weerleggen.

Onder de huidige Payment Services Directive 2 (PSD2), draait aansprakelijkheid grotendeels om de vraag of een transactie geautoriseerd was. Onder de nieuwe Payment Services Regulation (PSR) verschuift het aansprakelijkheidskader naar de vraag of de betaaldienstverlener kan aantonen dat de betaling met consent van de betaaldienstgebruiker is uitgevoerd of dat er sprake is van frauduleus handelen of handelen met grove nalatigheid van de gebruiker. Dat is een conceptuele omslag met grote praktische gevolgen, juist ook voor situaties waarin de klant zelf, onder voorwendselen, een betaling heeft goedgekeurd.

2. Het huidige regime onder PSD2/Wft: aansprakelijkheid bij (on)geautoriseerde transacties

Onder het huidige regime is het uitgangspunt betrekkelijk overzichtelijk: heeft de betaler de transactie geautoriseerd, dan draagt in beginsel de betaler het risico, behoudens grove nalatigheid van de PSP bij de authenticatie. Bij niet-geautoriseerde transacties ligt de bewijslast bij de PSP om aan te tonen dat de transactie is geauthenticeerd, juist is geregistreerd en uitgevoerd en niet door een technische storing of enig ander falen van de door de betaaldienstverlener aangeboden diensten is beïnvloed.

Het venijnige punt zit in de tussencategorie: situaties waarin de klant zelf, door misleiding, een betaling autoriseert. Denk aan de klant die na een telefoontje van een zogenaamde bankmedewerker zelf een overschrijving goedkeurt. Onder PSD2 valt dit type fraude, impersonatiefraude of "authorised push payment"-fraude (APP-fraude), juridisch grotendeels buiten de aansprakelijkheidsbepalingen, omdat de transactie formeel geautoriseerd is.

3. De verschuiving onder de PSR: aansprakelijkheid bij falend fraudepreventiebeleid

Op basis van de PSR moet voor een geslaagde autorisatie de klant consent geven aan de transactie. Dus wanneer een derde de gegevens van de klant onrechtmatig heeft verkregen, is er geen consent, ondanks dat de betaling is uitgevoerd met informatie die alleen de klant heeft. De PSR verwoordt dat expliciet: een transactie geldt niet als geautoriseerd wanneer zij is geïnitieerd of gewijzigd door een derde die handelt zonder instemming van de gebruiker, ook wanneer die derde daarbij frauduleus verkregen persoonlijke beveiligingsgegevens gebruikt.

Dat heeft een gevolg dat in de praktijk gemakkelijk wordt onderschat: valt de fraude onder deze kwalificatie, dan loopt de vergoeding niet via de bijzondere regeling voor impersonatiefraude, maar via artikel 56 PSR, terugbetaling uiterlijk aan het einde van de volgende werkdag.

De vervolgvraag wordt: had de PSP, met de middelen die redelijkerwijs van haar verwacht mogen worden, deze fraude kunnen signaleren of voorkomen? Indien de PSP niet kan aantonen op objectieve gegronde redenen dat de klant frauduleus of met grove nalatigheid heeft gehandeld, moet de PSP de schade van de klant vergoeden.

Die bewijslast is echter niet onbegrensd. De PSR kent een reeks situaties waarin de PSP niet, of niet volledig, hoeft te vergoeden. Een melding van fraude die niet tijdig wordt gedaan door de klant, doet het recht op herstel vervallen (artikel 54). Bij verlies, diefstal of misbruik van een betaalinstrument draagt de betaler een beperkt eigen risico, tenzij het verlies voor hem niet detecteerbaar was of aan de PSP is toe te rekenen (artikel 60). Bij fraude, opzet of grove nalatigheid draagt de betaler de volledige schade en vervalt dat eigen risico (artikel 60). Bij een objectief gerechtvaardigde verdenking van fraude of grove nalatigheid mag de PSP de terugbetaling opschorten, mits zij binnen een korte termijn alsnog terugbetaalt indien de betaler niks valt te verwijten of indien dit wel het geval is moet de PSP dit onderbouwen (artikel 56).

4. Casus: impersonatiefraude en de volledige terugbetalingsplicht

De meest ingrijpende wijziging in de PSR betreft impersonatiefraude, ook wel aangeduid als "authorised push payment"-fraude (APP-fraude): situaties waarin een fraudeur zich voordoet als een vertrouwde partij om de klant te bewegen zelf een betaling te autoriseren.

Het bereik van de terugbetalingsplicht is daarbij smaller dan de term APP-fraude suggereert: de bepaling geldt alleen wanneer de fraudeur zich voordoet als de eigen betaaldienstverlener van de consument én daarbij gebruikmaakt van communicatiekanalen die aan die betaaldienstverlener zijn toe te rekenen bijvoorbeeld va spoofing van de domeinnaam, het e-mailadres, het telefoonnummer, de website of de app.

Scenario: een klant wordt gebeld door iemand die zich voordoet als medewerker van de bank en die, onder het mom van "uw rekening staat op het punt gehackt te worden", de klant overhaalt om geld over te maken naar een "veilige rekening". De klant autoriseert de transactie zelf, inclusief eventuele SCA-stappen. Onder PSD2 is dit een geautoriseerde transactie waarvoor de PSP in beginsel niet aansprakelijk is. Onder de PSR geldt: meldt de consument dit onverwijld nadat hij van de fraude op de hoogte is geraakt bij zijn PSP én doet hij aangifte bij de politie, dan is de PSP verplicht het volledige bedrag terug te betalen.

Artikel 59 opent met een preventieve plicht die in de discussie over terugbetaling vaak ondersneeuwt: de PSP moet adequate preventiemaatregelen en robuuste technische waarborgen hebben om te voorkomen dat fraudeurs haar communicatiekanalen namaken of misbruiken om gebruikers tot frauduleuze transacties te bewegen.

Wat "adequate preventiemaatregelen en robuuste technische waarborgen" precies inhoudt, is op onderdelen al vrij concreet: artikel 83 verplicht tot transactiemonitoring vóór de uitvoering, door zowel de PSP van de betaler als die van de begunstigde, somt limitatief op welke gegevens daarbij mogen worden verwerkt, en verbindt aan het ontbreken van die monitoring een eigen aansprakelijkheids- en terugbetalingsregel met de bewijslast bij de PSP.

Op basis van de huidige tekst en de toelichtingen van de onderhandelende partijen tekent zich niettemin een aantal bouwstenen af die PSP's naar verwachting zullen moeten aantonen:

  • • Transactiemonitoring in real time, gericht op het herkennen van afwijkend betaalgedrag (ongebruikelijke bedragen, nieuwe begunstigden, atypische tijdstippen);
  • • Risicoscoring per transactie, waarbij het risiconiveau mede bepaalt of aanvullende verificatie of een vertraging wordt toegepast. De EBA moet hiervoor een RTS ontwikkelen;
  • • Gedragsanalyse en device-fingerprinting, om te detecteren of er sprake is van accountovername door te kijken naar atypisch gedrag van de gebruiker;
  • • Uitwisseling van fraude-indicatoren tussen PSP's. Artikel 83a maakt deelname aan onderlinge informatiedelingsarrangementen verplicht, maar begrenst die uitwisseling scherp: alleen bij objectief gerechtvaardigde verdenking van frauduleus gedrag mag informatie met elkaar worden gedeeld.

Deze bepaling verdient om een aantal redenen bijzondere aandacht van compliance officers:

  • • De voorwaarde van dubbele melding. De terugbetalingsplicht is gekoppeld aan melding bij zowel de politie als de PSP. De tekst geeft hier al meer richting dan vaak wordt aangenomen: de consument moet onverwijld melden nadat hij van de fraude op de hoogte is geraakt, en de termijn van vijftien werkdagen waarbinnen de PSP moet terugbetalen of de weigering gemotiveerd moet meedelen, gaat pas lopen zodra de consument zowel heeft gemeld als het politierapport heeft overgelegd.
  • • Wel een fraude- en grove-nalatigheidstoets, geen eigen-risicodrempel. Artikel 59, derde lid, bepaalt uitdrukkelijk dat de terugbetalingsplicht niet geldt indien de consument frauduleus of met grove nalatigheid heeft gehandeld; het vierde lid legt de bewijslast daarvoor bij de PSP en verplicht haar de consument eerst uit te nodigen de toedracht toe te lichten voordat zij die conclusie trekt. Wat de compromistekst niet kent, is een eigen-risicodrempel of een naar voorzichtigheid gedifferentieerde verdeling van de schade.

Voor de interne procesinrichting betekent dit concreet dat PSP's een gestandaardiseerd, auditeerbaar proces nodig hebben om APP-fraudemeldingen te ontvangen, te beoordelen tegen de wettelijke voorwaarden, en, indien er geen sprake is van frauduleus handelen of grove nalatigheid van de klant, de klant te vergoeden. Dit proces raakt zowel de fraude-/riskfunctie als klantenservice en legal, en verdient een eigen paragraaf in het fraudebeleid, los van de bestaande klachtenprocedure voor ongeautoriseerde transacties.

5. Praktische implicaties voor compliance- en risicofunctie

Vertaald naar de dagelijkse praktijk van compliance en risk, leidt de verschuiving in aansprakelijkheid tot een aantal concrete aandachtspunten die nu al, vooruitlopend op formele inwerkingtreding, kunnen worden opgepakt:

  • • Herziening van het fraudebeleid als geheel document. Veel bestaande fraudebeleidsdocumenten zijn primair geschreven vanuit het perspectief van SCA-naleving en klachtafhandeling bij ongeautoriseerde transacties. Dit beleid zal moeten worden uitgebreid met een expliciet hoofdstuk over preventiemaatregelen bij geautoriseerde transacties, inclusief de eisen die daaraan straks worden gesteld.
  • • Escalatieprocedures voor APP-fraudemeldingen. Zoals in sectie 4 beschreven, vergt de terugbetalingsplicht bij impersonatiefraude een eigen, herkenbaar proces met heldere criteria voor beoordeling, een vastgestelde termijn, en een escalatielijn tussen klantenservice, fraude-/riskfunctie en legal.
  • • Aansluiting bij de naam/IBAN-verificatieverplichting. Voor instellingen die nog niet onder de Instant Payments Regulation vallen, is dit een goed moment om, vooruitlopend op de bredere PSR-verplichting, alvast de technische en operationele haalbaarheid van verificatie op alle betaalrails te verkennen.
  • • Implementatie van de concrete vereisten uit artikel 51 en 53. Denk aan instelbare transactielimieten in de raamovereenkomst, de vertraging van vier uur bij een verhoging op afstand en bij activering van een mobiele app op afstand, notificatie via een tweede communicatiekanaal, en een kosteloos meldkanaal met menselijke ondersteuning in de landstaal, waarvan de klant achteraf achttien maanden lang het gebruik moet kunnen bewijzen. Dit zijn geen open normen: ze kunnen nu al in de klantreis en de raamovereenkomst worden ingebouwd.
  • • Dossiervorming als doorlopend proces, niet als incidentrespons. De documentatie die nodig is om aan te tonen dat er objectief gerechtvaardigde redenen waren om fraude of grove nalatigheid aan te nemen, moet op het moment van de melding al beschikbaar zijn. Dit pleit voor geautomatiseerde, structurele vastlegging van monitoring- en risicobeslissingen, in plaats van ad-hoc reconstructie na een klacht.
  • • Training en bewustwording richting de eerste lijn. Klantenservicemedewerkers die APP-fraudemeldingen ontvangen, moeten worden toegerust om de juiste vragen te stellen (is er aangifte gedaan, wanneer, met welk kenmerk) om het latere beoordelingsproces te vergemakkelijken.
  • • Vroegtijdige afstemming met interne audit en de tweede lijn. Gezien de zwaardere bewijslast is het raadzaam om nu al een nulmeting te laten uitvoeren op de huidige fraudepreventieopzet, tegen het licht van de verwachte PSR-normen, zodat tekortkomingen tijdig in kaart worden gebracht.

Deze punten zijn nadrukkelijk niet uitputtend en zullen worden aangescherpt zodra de EBA nadere technische standaarden publiceert maar ze bieden een basis om de interne voorbereiding nu al, gefaseerd, te starten.

6. Conclusie en aandachtspunten

De verschuiving van autorisatie naar preventie en onderbouwing van frauduleus of nalatig handelen als aansprakelijkheidscriterium is de meest fundamentele wijziging die de PSR op het gebied van fraude meebrengt. Voor betaalinstellingen en banken betekent dit een verschuiving van een reactief model naar een proactief, aantoonbaar model waarin de kwaliteit en actualiteit van het eigen preventiebeleid centraal komt te staan.

De besproken casus laat zien dat deze verschuiving niet alleen juridisch, maar ook operationeel ingrijpend is: zij vergt aanpassingen in monitoring, klantcommunicatie, dossiervorming en escalatieprocessen.

Belangrijk is om deze voorbereiding in de juiste volgorde en met de juiste voorbehouden te doen. De richting van de wijziging staat met voldoende zekerheid vast om nu al te beginnen met een gap-analyse en de herziening van het fraudebeleid. Tegelijk zijn belangrijke details nog niet definitief. Voorbereiding is dus zinvol en aan te raden; het volledig vastleggen van nieuwe processen in definitieve vorm is voorbarig zolang de tekst niet in het Publicatieblad is gepubliceerd.

Projective Group

Wil je weten wat het veranderende regelgevingslandschap betekent voor jouw organisatie? Projective Group helpt financiële instellingen om complexe regelgeving te vertalen naar praktische en toekomstbestendige oplossingen. Neem contact op met onze experts en ontdek hoe wij jouw organisatie kunnen ondersteunen.