Overslaan naar inhoud
Nederlands
  • Er zijn geen suggesties want het zoekveld is leeg.

Passkeys bij online betalen: hoe werken ze met kaartnetwerken?

Veilig en eenvoudig online betalen zonder wachtwoorden, sms-codes of onnodige stappen.

Online betalen met een creditcard of debitcard verandert. Naast wachtwoorden, sms-codes en traditionele 3D Secure-authenticatie worden passkeys steeds belangrijker. Grote kaartnetwerken zoals Visa en Mastercard gebruiken passkey-technologie om betalingen eenvoudiger te maken, terwijl de consument zich nog steeds sterk kan authenticeren.

Maar wat is een passkey precies? En welke rol spelen de webshop, PSP, issuer en kaartnetwerken daarbij?

Wat is een passkey?

Een passkey is een moderne manier van authenticeren zonder wachtwoord. De techniek is gebaseerd op de FIDO-standaard en gebruikt cryptografie met een private en public key (sleutelpaar). 

De private key blijft beveiligd op het apparaat of binnen het ecosysteem van de gebruiker. De andere partij beschikt over de bijbehorende public key.

Wanneer authenticatie nodig is, kan de gebruiker deze autoriseren met bijvoorbeeld:

  • Face ID of gezichtsherkenning;
  • Touch ID of een vingerafdruk;
  • de pincode van het apparaat;
  • een andere lokale beveiligingsmethode.

De biometrische gegevens zelf worden daarbij niet naar de webshop, PSP of kaartuitgever gestuurd.

Dat maakt een passkey fundamenteel anders dan een wachtwoord of sms-code: er is geen gedeeld geheim dat de consument telkens moet invoeren.

Wat hebben passkeys met kaartbetalingen te maken?

Bij een online kaartbetaling zijn verschillende partijen betrokken. De consument betaalt bij een merchant. De merchant gebruikt doorgaans een PSP/acquirer om de betaling te verwerken. De transactie gaat vervolgens via een kaartnetwerk, zoals Visa of Mastercard, naar de issuer: de bank of financiële instelling die de kaart heeft uitgegeven. Bij e-commerce moet regelmatig worden vastgesteld dat degene die betaalt daadwerkelijk de rechtmatige kaarthouder is. Daarvoor wordt onder andere EMV 3-D Secure (3DS) gebruikt. Traditioneel kan een issuer tijdens een 3DS-authenticatie bijvoorbeeld vragen om goedkeuring in een bankapp, een sms-code of een andere authenticatiemethode. Met passkeys kan een deel van deze authenticatie veel eenvoudiger worden.

Hoe ziet een betaling met een passkey eruit?

Stel dat een consument online een paar schoenen koopt. De consument kiest in de checkout voor betalen met Visa of Mastercard. De betaalomgeving herkent vervolgens dat voor deze consument of kaart een passkey beschikbaar is. In plaats van het invoeren van een wachtwoord of het overnemen van een sms-code verschijnt bijvoorbeeld:

Bevestig met Face ID.

De telefoon controleert lokaal of de gebruiker de betaling mag autoriseren. Na succesvolle verificatie wordt met de private key cryptografisch een antwoord ondertekend. De authenticatie kan vervolgens worden meegenomen in het bredere betaal- en authenticatieproces. Belangrijk is dat een passkey dus geen betaalmethode op zichzelf is. De onderliggende betaling blijft bijvoorbeeld een Visa- of Mastercard-transactie. De passkey is een manier om de gebruiker te authenticeren.


Click to Pay en passkeys

Een belangrijke ontwikkeling hierbij is Click to Pay, gebaseerd op EMV Secure Remote Commerce (SRC). Click to Pay is bedoeld om online kaartbetalingen consistenter te maken. Een consument kan zijn betaalkaarten gebruiken zonder bij iedere webshop opnieuw alle kaartgegevens te hoeven invoeren. Passkeys kunnen daarbij de authenticatielaag verbeteren.

De combinatie wordt dan:

Click to Pay
→ herkent of ontsluit de betaalcredential

Tokenization
→ beschermt de onderliggende kaartgegevens

Passkey
→ authenticeert de gebruiker

Voor de consument kan dit aanvoelen als één simpele handeling: kaart selecteren en bevestigen met bijvoorbeeld Face ID.

Vervangt een passkey 3D Secure?

Niet helemaal. Een passkey is een authenticatietechnologie, terwijl EMV 3-D Secure een veel breder protocol is waarmee informatie tussen merchant, PSP/Acquirer, kaartnetwerk en issuer kan worden uitgewisseld. Om een Click to pay passkey aan te maken dient de consument eerst het 3D Secure authenticatieproces te doorlopen. Als de passkey met success is aangemaakt kunnen de daaropvolgende Click to Pay betalingen via de passkey geverifieerd worden. 

PSD2 en Strong Customer Authentication (SCA)

SCA is gebaseerd op authenticatie met minimaal twee onafhankelijke elementen uit verschillende categorieën:

  • kennis – iets wat je weet;
  • bezit – iets wat je hebt;
  • inherentie – iets wat je bent.

Passkey-technologie kan worden ontworpen om SCA te ondersteunen. Een beveiligd apparaat kan bijvoorbeeld een possession-element leveren, terwijl biometrische gebruikersverificatie een tweede element kan ondersteunen.