image

Is onveilige gezichtsherkenning op smartphones een 'ernstig probleem' onder de Verordening Cyberweerbaarheid?

woensdag 19 augustus 2026, 12:18 door Arnoud Engelfriet, 10 reacties
Laatst bijgewerkt: 19-08-2026, 15:06

Heb jij een interessante vraag op het snijvlak van privacy, cybersecurity en recht? Stuur je vraag naar juridischevraag@security.nl. Elke week geeft ict-jurist Arnoud Engelfriet in deze rubriek antwoord.

Juridische vraag: Uit een recent onderzoek van de Consumentenbond blijkt dat de gezichtsherkenning van veel telefoons eenvoudig is te omzeilen. Maar liefst 69 procent van de mobiele telefoons die de Consumentenbond onderzocht zakte voor de gezichtsherkenningstest. Dat lijkt mij nogal een probleem.

Nu vroeg ik me af, vanaf 11 september 2026 moeten fabrikanten "ernstige problemen" met hun digitale producten melden via het digitale meldloket van het Nationaal Cyber Security Centrum (NCSC). Is het aanbieden van een niet veilige gezichtsherkenning op een smartphone een "ernstig probleem"?

Antwoord: De Verordening cyberweerbaarheid, in het Engels de Cyber Resilience Act, stelt strenge regels aan de cyberbeveiliging van "producten met digitale elementen" zoals de wet dat noemt. Grofweg is dat alles waar software in zit, of het nou via een netwerk kan communiceren of niet. Telefoons voldoen aan de definitie en moeten dus zich aan die regels houden.

Deel van de CRA is een meldplicht voor "ernstige incidenten", wat volgens artikel 14 incidenten zijn die

1. negatieve gevolgen hebben of kunnen hebben voor het vermogen van een product met digitale elementen om de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gevoelige of belangrijke gegevens of functies te beschermen, of

2. hebben geleid of kunnen leiden tot de invoering of uitvoering van kwaadwillige code in een product met digitale elementen of in de netwerk- en informatiesystemen van een gebruiker van het product met digitale elementen.

Het aangedragen voorbeeld is van een biometrische toegangscontrole die in 70% van de gevallen niet doet wat is vereist. Het gaat hier om gebruik van een portretfoto, dus een vrij specifieke aanval maar wel voor de hand liggend. Dat valt vrij duidelijk onder aspect 1 van die definitie en is dus meldingsplichtig. Dit moet zo snel mogelijk na ontdekking, met een uiterste termijn van 72 uur.

Niet expliciet geregeld is of je dan ook direct een oplossing moet doorvoeren. Wie een corrigerende of herstelmaatregel doorvoert, moet ook dat binnen 14 dagen rapporteren. Dat zal niet altijd kunnen, en specifiek bij deze foto-aanval is daar niet meteen een oplossing voor te bedenken behalve de feature uitzetten. Je kunt softwarematige liveness detection doorvoeren maar dat is een forse cpu-vreter, en hardwarematige toevoegingen bij reeds verkochte telefoons gaat niet. Meer dan waarschuwen kun je dus niet doen.

Arnoud Engelfriet is ict-jurist, gespecialiseerd in internetrecht waar hij zich al sinds 1993 mee bezighoudt. Hij werkt als chief knowledge officer bij juridisch adviesbureau ICTRecht en blogt dagelijks over internetrecht. Hij schreef onder meer de boeken ICT&Recht en AI&Algorithms, en verzorgt de opleiding tot Certified Cybersecurity Compliance Officer.

Reacties (10)
19-08-2026, 12:35 door Anoniem
Zou dit gebrek niet eenvoudig als een non-compliance issue voor deze telefoons gelden en derhalve, conform de Nederlandse wettelijke consumentenbescherming opgelost moeten worden. De voorgestelde "jammer, maar helaas" komt me wat erg makkelijk voor.
19-08-2026, 13:18 door Anoniem
Face ID is per definitie onveilig.
ma
Een sterker persoon, politie-ambtenaar of een douanebeambte / marechaussee pakt naar eigen goeddunken je smart-/iPhone zo van je af en houdt vervolgens de Face-ID camera op je gezicht gericht en... binnen is-ie in no-time.

Veel beter in dit verband is het gebruik van een alfanumerieke-met-symbolen-pincode van > 16 karakters.

Gebruiksgemak en security gaan nu eenmaal niet samen.
19-08-2026, 14:17 door Anoniem
Hangt dat dan niet af van wat je probeert te beveiligen met FaceID? Als het de toegangscontrole is voor gevoelige persoonsgegevens (bv toegang tot een patientendossier) dan lijkt me dat het gebruik van FaceID niet aan de eisen voldoet. Maar voor je persoonlijke telefoon is het prima, of ook niet volgens de CRA?
Mag een pincode waarvoor de gebruiker een makkelijk te raden combinatie kiest wel, of ook niet? enz.
19-08-2026, 15:14 door Anoniem
Een smartfoon is per definitie onveilig. Jij bent bijna nooit de eigenaar, je hebt meestal niet meer dan een gebruiksrecht.
Daarmee is het ding ongeschikt voor alles wat je ook niet op een briefkaart per post zou verzenden.
19-08-2026, 16:43 door Anoniem
Neem aan dat je Digid en bank app dan ook niet meer toegestaan is op deze telefoons?

Het moet tenslotte veilig zijn! /s
19-08-2026, 17:22 door Anoniem
Door Anoniem: Face ID is per definitie onveilig.
ma
Een sterker persoon, politie-ambtenaar of een douanebeambte / marechaussee pakt naar eigen goeddunken je smart-/iPhone zo van je af en houdt vervolgens de Face-ID camera op je gezicht gericht en... binnen is-ie in no-time.

Veel beter in dit verband is het gebruik van een alfanumerieke-met-symbolen-pincode van > 16 karakters.

Yeah sure. Met één hand (om je ballen) help ik je zo je code herinneren.

"Now get this straight, shitkicker! Don't you go mistakin' me with some whole other body. " .
De Gene Hackman school of sending a message.
https://youtu.be/wBX2PMyionA?t=158[/quote]Gebruiksgemak en security gaan nu eenmaal niet samen.crypto en techniek lossen gewoon niet alles op.
19-08-2026, 23:45 door Anoniem
Door Anoniem: Neem aan dat je Digid en bank app dan ook niet meer toegestaan is op deze telefoons?

Het moet tenslotte veilig zijn! /s

Tijd dat jouw huis onbewoonbaar verklaard wordt .

Met een 30 euro accuboor van de lidl ben je binnen , totaal onveilig voor de waarde die erin staat.
20-08-2026, 11:43 door Anoniem
Face-ID en gezichtsherkennings software/Camera's zijn al per definitie onveilig....

Deze keuzes aan gebruikers geven IS al onveilig.
21-08-2026, 11:53 door Anoniem
Door Anoniem: Face-ID en gezichtsherkennings software/Camera's zijn al per definitie onveilig....

Deze keuzes aan gebruikers geven IS al onveilig.
Praat geen onzin. Kom eens met feiten ipv gebrabbel? De Face-ID van Apple is juist een van de veiligste identiteitsmethoden. Echter als je bang bent dat de Politie je telefoon voor je postzegeltje houd dan moet je geen iPhone gebruiken maar een Pixel met Grafhene OS erop waar je alleen pin hebt ingesteld incl. een seperate pin waarmee je de gehele telefoon in 1 keer kan wissen, als je gedwongen wordt om je phone te unlocken. Als je standaard pin 1234 is voeg je 2 cijfers toe voor de emergency pin. Oeps foutje, telefoon gewist. Helaas is Graphene OS de enige die een dergelijk mechanisme ondersteund helaas.
21-08-2026, 13:59 door Anoniem
Door Anoniem:
Door Anoniem: Face-ID en gezichtsherkennings software/Camera's zijn al per definitie onveilig....

Deze keuzes aan gebruikers geven IS al onveilig.
Praat geen onzin. Kom eens met feiten ipv gebrabbel? De Face-ID van Apple is juist een van de veiligste identiteitsmethoden. Echter als je bang bent dat de Politie je telefoon voor je postzegeltje houd dan moet je geen iPhone gebruiken maar een Pixel met Grafhene OS erop waar je alleen pin hebt ingesteld incl. een seperate pin waarmee je de gehele telefoon in 1 keer kan wissen, als je gedwongen wordt om je phone te unlocken. Als je standaard pin 1234 is voeg je 2 cijfers toe voor de emergency pin. Oeps foutje, telefoon gewist. Helaas is Graphene OS de enige die een dergelijk mechanisme ondersteund helaas.

GrapheneOS op een Pixel wordt wel vaker bejubeld op dit forum, maar hoelang blijft Google dit nog tolereren?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.