Home › CardSystems 2005

Creditcards massaal vervangen na de CardSystems-hack

In juni 2005 blokkeerden Nederlandse banken duizenden creditcards omdat een Amerikaanse verwerker was gehackt.

Op 17 juni 2005 maakte Mastercard bekend dat bij CardSystems Solutions, een Amerikaanse verwerker van creditcardtransacties, meer dan 40 miljoen kaartnummers waren gestolen.

Het was op dat moment een van de grootste datalekken in de creditcardbranche. Nederlandse banken blokkeerden onmiddellijk duizenden kaarten.

Het bericht van toen

Het persbericht uit Den Haag luidde:

Nederlandse banken zijn sinds enkele dagen bezig creditcards te blokkeren en hun klanten te voorzien van nieuwe kaarten. Ze willen voorkomen dat fraude wordt gepleegd met de creditcards. De banken reageren op de diefstal van klantgegevens bij een Amerikaans bedrijf dat creditcardtransacties verwerkt. Daarbij zijn ook gegevens ontvreemd van naar schatting dertigduizend in Nederland uitgegeven creditcards. Het gaat om creditcards van Mastercard, Visa en andere maatschappijen.

Wat de Nederlandse banken deden

ABN AMRO

ABN AMRO verving uit voorzorg de kaarten van bijna vierduizend klanten van wie de gegevens op straat lagen. "We willen uitsluiten dat ermee kan worden gefraudeerd, en daartoe voorzien we al deze mensen van nieuw plastic", aldus een woordvoerder. Of er met de geblokkeerde kaarten al was gefraudeerd, kon hij niet zeggen.

ING/Postbank

ING/Postbank blokkeerde kaarten, maar verving ze niet allemaal. Volgens een woordvoerder waren er al frauduleuze transacties vastgesteld. De gedupeerden kregen hun schade vergoed.

Rabobank

Rabobank, met een miljoen uitgegeven creditcards, blokkeerde er vierduizend. De klanten werden geïnformeerd en kregen de week daarop een nieuwe kaart. Verdachte betalingen had de bank niet gezien. "We hebben de zaak extra goed in de gaten gehouden, toen het nieuws over de diefstal bekend werd. Er zijn geen afwijkingen waargenomen", zei een woordvoerder.

Wat er bij CardSystems was gebeurd

  • Ontdekking. Het lek kwam eind mei 2005 aan het licht en werd kort voor de berichtgeving openbaar.
  • Omvang. Meer dan 40 miljoen kaartnummers wereldwijd.
  • Methode. Aanvallers plaatsten kwaadaardige software op het netwerk; het misdrijf werd gepleegd met behulp van een computervirus.
  • Kaarten. Voornamelijk Mastercard en Visa, daarnaast American Express.
  • Nederland. Circa 30.000 Nederlandse creditcards.

Wat het de branche opleverde

Strengere eisen aan processors

Visa en Mastercard scherpten hun beveiligingseisen voor payment processors aanzienlijk aan.

PCI DSS

Het incident versnelde de ontwikkeling en invoering van de Payment Card Industry Data Security Standard (PCI DSS).

Meldplicht datalekken

Veel landen voerden wetgeving in die bedrijven verplicht datalekken te melden bij autoriteiten en klanten.

Gevolgen voor CardSystems

CardSystems raakte zijn licenties van Visa en American Express kwijt en werd overgenomen.

Wat ervan overeind staat

De maatregelen die na 2005 gemeengoed werden, gelden nog steeds voor elke partij die kaartgegevens aanraakt:

  • Dataminimalisatie. Bewaar alleen de kaartgegevens die u werkelijk nodig hebt.
  • Encryptie. Sla gevoelige gegevens versleuteld op en verstuur ze versleuteld.
  • Netwerksegmentatie. Houd systemen die kaartgegevens verwerken gescheiden van de rest.
  • Periodieke audits. Laat de beveiliging regelmatig door onafhankelijke deskundigen controleren.
  • Incidentplan. Leg vooraf vast wie wat doet bij een beveiligingsincident.
  • Naleving. Voldoe aan de standaarden die voor u gelden, om te beginnen PCI DSS.

Hoe Heights ernaar kijkt

Heights adviseert bedrijven bij de keuze van een Payment Service Provider (PSP). Wij beoordelen een PSP niet alleen op functionaliteit en kosten, maar ook op beveiligingsmaatregelen, complianceprocedures en staat van dienst op het gebied van gegevensbescherming.

CardSystems laat zien waarom dat onderzoek vooraf de moeite loont. Een datalek bij uw betaalpartner kost geld en het kost vertrouwen. Het tweede duurt langer.

Benieuwd wat er in uw betalingsverkeer te halen valt?

Een eerste gesprek is vrijblijvend. Daarna weet u of er genoeg te winnen is om een traject te starten.