Revolut deelt gevoelige klantgegevens na een vals verzoek vanaf een legitiem overheidsdomein, bevestigt een woordvoerder aan TechCrunch; een beperkt aantal klanten is geraakt.
De inzet voor Nederlandse organisaties is helder: de authenticatie van een afzender en de bevoegdheid van een verzoek zijn twee verschillende controles. Een echte mailbox bewijst nog niet dat iemand gegevens mag opvragen. Dat maakt leveranciersverificatie, autorisatie en incidentrespons onderdeel van hetzelfde proces.
Welke gegevens zijn gedeeld
De gedeelde gegevens omvatten volgens de klantmelding namen, geboortedata, beroepen, adressen, e-mailadressen en telefoonnummers. Ook identiteitsdocumenten, zoals paspoorten en rijbewijzen, en selfies voor identiteitscontrole konden erbij zitten. De melding noemt ook accountoverzichten met IBAN’s, accountstatussen, openingsdata, walletreferenties en volledige transactiehistorie, inclusief Bitcoin.

Het precieze aantal getroffen klanten is niet bekendgemaakt. Revolut spreekt van een beperkt aantal en zegt dat het de betrokken klanten rechtstreeks benadert. De naam van de overheidsinstantie blijft ook geheim. Revolut zegt dat zijn systemen en klantgelden onaangetast zijn. In de openbare meldingen worden wel IBAN’s en transactiegegevens genoemd, maar geen saldi.
Een legitiem domein is geen toestemming
De aanvraag kwam uit een legitiem overheidsdomein. Een onbevoegde derde gebruikte dat domein om frauduleuze verzoeken te sturen, waarna Revolut de informatie vrijgaf omdat het verzoek echt leek. Het NCSC beschrijft dit soort imitatie en beïnvloeding als social engineering: de aanval richt zich op menselijk vertrouwen om gevoelige gegevens los te krijgen.
Voor organisaties die persoonsgegevens verwerken, ligt de controle daarom op twee lagen. Het afzenderdomein beantwoordt de vraag waar een bericht vandaan lijkt te komen. Een tweede, onafhankelijk kanaal moet vaststellen wie het verzoek deed, welke grondslag geldt en welke minimale dataset nodig is. Die beslissing hoort traceerbaar te zijn, met een duidelijke escalatieroute voor twijfelgevallen.
Revolut zegt na ontdekking het adres te hebben geblokkeerd en de betrokken overheidsinstantie, opsporingsdiensten, privacytoezichthouders en financiële toezichthouders te hebben gewaarschuwd. De getroffen klanten kregen bericht en aanvullende ondersteuning. Het NCSC koppelt zulke incidentrespons aan detectie, triage, communicatie, herstel en evaluatie, inclusief afspraken met leveranciers.
De gebeurtenis laat zien waar de echte grens ligt: digitale authenticatie kan aantonen dat een bericht technisch bij een domein hoort, maar autorisatie bepaalt of de gegevensuitwisseling rechtmatig is. Naarmate organisaties meer klantdata via banken, betaalplatforms en identiteitsdiensten laten lopen, wordt juist die vrijgaveprocedure een zelfstandig beveiligingsonderdeel.
Veelgestelde vragen
Veiliger data vrijgeven
Ik help je processen ontwerpen waarin verzoeken, autorisaties en escalaties controleerbaar samenkomen. Van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
