Digitale identiteit Europa

Deepfakes breken selfie-KYC open terwijl Europa identiteitswallet uitrolt

Europa22 sep , 20:15
Bij cryptoklanten van identiteitsbedrijf Shufti werd in de eerste helft van 2026 bij 22,49 procent van de verificatieverzoeken identiteitsfraude vastgesteld. AI maakt precies die KYC-controles lastiger waarmee crypto-exchanges klanten op afstand proberen te herkennen.
Dat percentage is geen fraudegraad voor de volledige cryptosector. Het komt uit Shufti's eigen klantenbestand en hangt ook af van welke fraude het bedrijf kan detecteren.
De waarschuwing is wel duidelijk: een paspoortscan, selfie en blik in de camera vormen steeds minder vanzelfsprekend bewijs van identiteit.

Crypto trekt digitale identiteitsfraude aan

Een [crypto-exchange] kan volledig digitaal werken. Een klant opent een account, stort geld, koopt crypto en kan activa daarna naar een externe [wallet] sturen.
Daar hoeft geen fysiek loket aan te pas te komen.
Juist die snelheid maakt remote onboarding aantrekkelijk voor fraudeurs. Volgens Shufti lag de gemeten blootstelling bij crypto hoger dan bij tien andere onderzochte sectoren.
Fintech kwam uit op 18,36 procent en forex op 17,18 procent. Banken zaten binnen dezelfde dataset op 4,24 procent.
Ook hier geldt een belangrijke beperking. Een hoger detectiepercentage bewijst niet automatisch dat de beveiliging van crypto-exchanges slechter is.
Shufti zegt zelf dat de cijfers blootstelling meten. Het aantal aanvallen, het type klanten en de gevoeligheid van controles spelen allemaal mee.

AI valt niet alleen het gezicht aan

Het klassieke KYC-model gebruikt meerdere controles.
Een systeem leest een identiteitsdocument, vergelijkt de pasfoto met een selfie en voert vaak een liveness-check uit. Zo'n controle probeert vast te stellen of daadwerkelijk een levend persoon voor de camera zit.
Generatieve AI zet meerdere onderdelen tegelijk onder druk.
Binnen Shufti's dataset bestond 80,10 procent van de gemeten AI-gerelateerde identiteitsfraude uit gemanipuleerde documenten. Synthetische identiteiten waren goed voor 12,31 procent. Geïnjecteerde video's en face swaps vormden de rest.
Bij een injection attack wordt de camera zelfs gedeeltelijk buitenspel gezet.
De aanvaller probeert dan een vooraf gemaakte of gegenereerde videostream rechtstreeks in het verificatieproces te stoppen. Virtuele camera's, emulators en gemanipuleerde videofeeds kunnen daarvoor worden gebruikt.
Het probleem verschuift daarmee van één nepbeeld naar de betrouwbaarheid van de hele opnameketen.

Een overtuigende selfie zegt steeds minder

Ook de European Payments Council ziet dat risico.
De organisatie schrijft in haar rapport over betaalfraude dat deepfakes kunnen worden gebruikt tegen slecht ontworpen identiteits-, gezichts- en livenesscontroles. Ook gekloonde stemmen kunnen biometrische systemen aanvallen.
Dat raakt banken, maar even goed cryptobedrijven.
Voor een fraudeur hoeft het doel niet eens te zijn om jarenlang onder een valse naam te leven. Een account kan ook tijdelijk worden gebruikt om geld door te sturen, tegoeden om te zetten of transacties te verdelen.
Daarom wordt de herkomst van digitale identiteit belangrijker.
Niet alleen: ziet deze persoon er echt uit?
Maar ook: wie heeft deze identiteit uitgegeven, hoe is zij gecontroleerd en kan de ontvanger dat technisch verifiëren?

Europa bouwt een digitale identiteitswallet

Precies daar probeert Europa een nieuw model neer te zetten.
Iedere EU-lidstaat moet tegen eind 2026 ten minste één European Digital Identity Wallet aanbieden. Gebruikers kunnen daarmee officiële identiteitsgegevens en andere digitale bewijzen bewaren en delen.
Het gebruik blijft vrijwillig voor burgers.
De wallet moet bijvoorbeeld kunnen worden gebruikt voor overheidsdiensten, diploma's en het openen van een bankrekening. Een gebruiker kan daarbij alleen de gegevens delen die voor een bepaalde handeling nodig zijn.
Dat verschilt sterk van het huidige model.
Nu sturen klanten vaak opnieuw een volledige paspoortscan naar iedere bank, broker of exchange. Met een digitale identiteit kan een dienst in plaats daarvan cryptografisch controleren wie bepaalde gegevens heeft uitgegeven.
Europa test dat systeem op grote schaal.
Meer dan 550 bedrijven en overheidsorganisaties uit 26 EU-landen, Noorwegen, IJsland en Oekraïne doen mee aan zes grote pilotprogramma's. Betalingen en bankdiensten behoren tot de geteste toepassingen.

Voor crypto ontstaat geen automatische acceptatieplicht

Voor crypto-exchanges is één juridisch detail belangrijk.
De komst van de Europese wallet betekent niet dat iedere exchange vanaf eind 2026 verplicht iedere klant via die wallet moet toelaten.
De Europese regels maken onderscheid tussen uitgifte en acceptatie.
Private partijen die wettelijk of contractueel sterke online identificatie moeten gebruiken, moeten onder bepaalde voorwaarden later ook de Europese wallet accepteren. De verordening noemt onder meer banken en financiële diensten. Kleine en microbedrijven zijn van deze specifieke verplichting uitgezonderd.
De verplichting geldt bovendien op vrijwillig verzoek van de gebruiker en volgens de termijnen uit de verordening.
Of een specifieke cryptodienst daaronder valt, hangt dus af van de dienst en de identificatieplicht die daarop van toepassing is.
Dat onderscheid voorkomt een simpele maar verkeerde conclusie: eind 2026 krijgt Europa wallets, maar niet iedere crypto-KYC stroom verandert diezelfde dag.

De zwakste plek blijft de eerste identiteit

Een Europese identiteitswallet maakt deepfakes ook niet magisch onschadelijk.
Voordat betrouwbare gegevens in zo'n wallet terechtkomen, moet eerst worden vastgesteld wie de gebruiker is. Een fout aan het begin kan later worden meegenomen naar andere diensten.
De Europese Commissie heeft daarom in april 2026 aparte regels vastgesteld voor onboarding op afstand.
Wanneer bestaande elektronische identificatie met betrouwbaarheidsniveau ‘substantial’ wordt gecombineerd met aanvullende controles, moet het geheel aan de eisen voor niveau ‘high’ voldoen.
Ook de wallet zelf moet uiteindelijk dat hoge betrouwbaarheidsniveau halen.
EU-regels eisen onder meer beveiligde cryptografische componenten voor gevoelige sleutels. Walletoplossingen moeten daarnaast worden gecertificeerd op functionele veiligheid, cybersecurity en gegevensbescherming.
Het doel is dus niet om een mooiere digitale kopie van een paspoort te maken.
Het gaat om aantoonbare herkomst en technisch controleerbaar vertrouwen.

Eén fout kan straks over grenzen reizen

Dat Europese model heeft ook een keerzijde.
De wallet moet grensoverschrijdend werken. Een identiteit uit één lidstaat moet daardoor bruikbaar worden bij diensten elders in Europa.
Interoperabiliteit levert gemak op, maar verspreidt ook vertrouwen.
Een fout tijdens het oorspronkelijke identificatieproces kan daardoor verder reizen dan bij een losse accountregistratie. De EU probeert dat risico te beperken met gemeenschappelijke technische regels, certificering en controles op het uitgifteproces.
Voor crypto is dat extra relevant zodra identiteit wordt gekoppeld aan geldstromen.
Een fraudeur die onder een valse identiteit toegang krijgt tot een handelsplatform kan gekochte activa daarna naar een eigen wallet verplaatsen. Ook [stablecoins] kunnen snel tussen platforms en netwerken worden verstuurd.
Identiteitscontrole zit daardoor direct aan de poort van waardeoverdracht.

KYC verandert in een technologiewedloop

De oude controle was relatief overzichtelijk: is dit paspoort echt en hoort het bij deze persoon?
AI maakt beide vragen moeilijker.
Documenten kunnen synthetisch zijn. Gezichten kunnen worden verwisseld. Videobeelden kunnen buiten de fysieke camera om worden ingevoerd.
Europa probeert daar een model tegenover te zetten waarin identiteit niet alleen zichtbaar, maar cryptografisch verifieerbaar wordt.
Voor crypto-exchanges kan dat op termijn betekenen dat minder vertrouwen hoeft te worden gelegd in losse foto's en selfies. Daarvoor in de plaats komt meer afhankelijkheid van de partij die een digitale identiteit heeft uitgegeven.
De kernvraag verdwijnt daarmee niet.
Nu AI steeds beter kan namaken hoe een persoon eruitziet, wordt vooral belangrijker wie technisch kan bewijzen waar die identiteit vandaan komt.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading