Dit is een primeur voor toezichthouders: de Central Bank of the UAE heeft banken verplicht om eenmalige codes via sms en e-mail uiterlijk in maart 2026 uit te faseren. Ze worden vervangen door risicogebaseerde meerfactorauthenticatie op basis van gezichtsbiometrie, toesteltokens en de nationale digitale identiteit. Het is de eerste keer dat een toezichthouder de OTP volledig afschaft, en het zal niet de laatste keer zijn.
Iedereen wist het, eindelijk grijpt iemand in
De beveiligingssector beschrijft de zwakke punten van OTP's al tien jaar: overnames via simswap, phishing die codes direct doorstuurt, malware die berichten leest en gebruikers die hebben geleerd codes overal in te typen waar dat gevraagd wordt. Door de factor “bezit” uit PSD2 bleef sms in Europa bestaan, met het argument dat iets onvolmaakts beter is dan alleen wachtwoorden. De VAE kiezen nu het omgekeerde: bij de huidige fraudecijfers is onvolmaakt onbetaalbaar.
Wat ervoor in de plaats komt
De vervangende stack is herkenbaar: biometrie gekoppeld aan een geverifieerde identiteit, cryptografische credentials op het toestel en extra verificatie die meegroeit met het risico. De belangrijkste afhankelijkheid zit in de eerste stap: de biometrie koppelen aan een echte persoon die met overheidsbewijs is gecontroleerd. Authenticatie is namelijk maar zo sterk als de registratie erachter. Die eerste stap is de kern van WeVerify: NFC-chipverificatie met gecertificeerde levendheidscontrole, en daarna herbruikbare geverifieerde identiteit voor directe extra verificatie. Als uw toezichthouder zijn eigen OTP-overlijdensadvertentie schrijft, wordt u beoordeeld op die registratielaag.
