
Je logt in bij de bank met je identiteitskaart, of je ondertekent een contract digitaal. Klik, klaar. De software die dat regelt, gebruikt zowat iedereen: je bank, de overheid, je boekhouder. Dus je denkt er geen seconde over na. Waarom zou je?
Net daar zit het lastige. Onlangs raakte bekend dat de Belgische eID-software van Connective, waarmee je je digitaal identificeert en documenten ondertekent, kritieke kwetsbaarheden bevatte. Ze zijn intussen hersteld. Maar het incident laat zien wat we vaak vergeten: officieel goedgekeurd is niet hetzelfde als altijd veilig. En als eigenaar zou je dit nooit zelf ontdekken.
Kort gezegd: de software controleerde niet goed genoeg wie er met haar mocht praten. Connective wordt volgens de berichtgeving gebruikt door acht van de tien grootste Belgische banken en meer dan zestig overheidsdiensten, samen goed voor zowat twee miljoen gebruikers. Een enorme lijst dus.
Het probleem? De applicatie op je toestel keek niet na welke website haar aansprak. Daardoor kon in principe elke website, of zelfs een verstopte advertentie op zo’n pagina, ongemerkt met de software communiceren. Zonder dat jij daar iets van toestemming voor gaf.
Wat het extra opvallend maakt: het lek werd niet gevonden door een interne controle bij de leverancier, maar door een onafhankelijke beveiligingsonderzoeker van buitenaf. Volgens SecurityWeek zijn de kwetsbaarheden intussen volledig verholpen.
Belangrijk om helder te stellen: er is geen bewijs dat er effectief misbruik gebeurde. Het ging om een gat dat misbruikt kón worden, niet om een bevestigd datalek. Geen paniek nodig dus, wel oplettendheid.
Dit betekent concreet dat je niet blind mag vertrouwen op een naam, hoe groot ook. Je gaat er automatisch van uit dat software van je bank of de overheid waterdicht is. Logisch. Maar dit incident toont dat zelfs de meest gebruikte, officieel goedgekeurde tools een verborgen gebrek kunnen hebben.
Denk even aan je auto. Die is gekeurd, maar dat wil niet zeggen dat er nooit een fabricagefout in kan zitten die pas later opduikt. Daarom bestaan er terugroepacties. Met software is het net zo: goedgekeurd op het moment van keuring is geen garantie voor de rest van zijn leven.
Voor jou als kmo is het risico simpel te vatten: dit soort software zit midden in je dagelijkse flows. Inloggen bij de bank, een offerte ondertekenen, iets indienen bij de overheid. Een kwetsbaarheid daarin raakt precies de dingen waar je zaak op draait. En omdat niemand je automatisch verwittigt, is het aan jou om te zorgen dat iemand dit opvolgt. Vaak is dat je IT-partner.
Geen technische ingreep nodig, gewoon de juiste vragen stellen. Begin bij het begin: gebruik je deze software eigenlijk? En staat ze op de laatste versie? Een lek is pas gedicht als de update ook echt geïnstalleerd is.
De belangrijkste vragen om aan je IT-partner of softwareleverancier te stellen:
Die laatste vraag is geen detail. Officiële meldingen komen via de leverancier of overheidskanalen, niet via een willekeurige link in een mail. Bij Clear IT nemen we dat opvolgwerk voor klanten mee, zodat een update niet blijft liggen tot het te laat is.

Je hoeft geen expert te worden in beveiligingslekken. Maar één ding kan je nu al doen: bel je IT-partner of leverancier en vraag of jullie deze software gebruiken en of ze up-to-date is. Dat gesprek van vijf minuten geeft je de rust dat iemand dit voor je in de gaten houdt. Want de grootste blinde vlek is niet het lek zelf, maar denken dat een ander het wel zal oplossen.
Er is geen bewijs dat er effectief misbruik gebeurde. Het ging om een kwetsbaarheid die misbruikt kón worden, en die intussen hersteld is. Er is dus geen sprake van een bevestigd datalek waarbij gebruikers getroffen werden.
Meestal niet zelf. De software wordt idealiter centraal of automatisch bijgewerkt door je IT-partner. Vraag hen na of de update effectief is uitgevoerd; een lek is pas dicht als de nieuwe versie ook echt draait.
Connective en BeIDConnect zitten vaak achter het inloggen bij je bank of het digitaal ondertekenen van documenten. Weet je het niet zeker? Vraag het gewoon aan je IT-partner of aan degene die je computers beheert. Zij zien meteen wat er geïnstalleerd staat.
Nee, maar goedgekeurd is geen eeuwige garantie. Zelfs breed gebruikte tools kunnen een fout bevatten die later opduikt. Daarom loont het om iemand te hebben die updates en waarschuwingen voor je opvolgt.