VoltNieuwsOnafhankelijk nieuws over elektrisch vervoer in Nederland – naar de homepage
E-bike

E-bike app hacking: wie draait op voor de schade?

Moderne e-bikes met app-bediening zijn kwetsbaar voor cyberaanvallen. Als een hacker de fiets overneemt of schade veroorzaakt, kan de aansprakelijkheid liggen bij de eigenaar, de fabrikant of de softwareleverancier, afhankelijk van het beveiligingsniveau en de gebruiksvoorwaarden.

Moderne e-bikes met app-bediening zijn kwetsbaar voor cyberaanvallen. Als een hacker de fiets overneemt of schade veroorzaakt, kan de aansprakelijkheid liggen bij de eigenaar, de fabrikant of de softwareleverancier, afhankelijk van het beveiligingsniveau en de gebruiksvoorwaarden.

De opkomst van geconnecteerde e-bikes

Steeds meer e-bikes hebben een app waarmee je de ondersteuning kunt instellen, de accu kunt monitoren en zelfs het slot kunt bedienen. Dit gemak brengt echter risico's met zich mee: elke verbinding is een potentieel aanvalspunt. Uit beveiligingsonderzoeken blijkt dat bepaalde systemen relatief eenvoudig te kraken zijn, bijvoorbeeld via bluetooth of een zwakke API.

Denk aan scenario's zoals:

  • Een hacker die de ondersteuning uitschakelt terwijl je rijdt, met een val als gevolg.
  • Diefstal op afstand: het slot wordt geopend zonder sleutel.
  • Manipulatie van de motorparameters, wat leidt tot oververhitting of een batterij die ontploft.

De impact kan variëren van vervelend tot levensbedreigend, en juridisch is het een grijze zone.

Aansprakelijkheid bij een cyberaanval: wie is de klos?

In Nederland geldt dat de eigenaar van een e-bike in beginsel verantwoordelijk is voor de staat van zijn voertuig. Als een hacker de fiets overneemt en er ontstaat schade, dan kan de eigenaar aansprakelijk worden gesteld, tenzij hij kan aantonen dat de beveiliging tekortschoot. De wetgeving rond productaansprakelijkheid (bijv. Richtlijn 85/374/EEG) kan de fabrikant aansprakelijk stellen als een gebrek in het product de oorzaak is.

Er is nog weinig jurisprudentie, maar de verwachting is dat de rechter kijkt naar:

  • Heeft de fabrikant voldoende beveiligingsmaatregelen genomen (zoals encryptie en updates)?
  • Heeft de eigenaar zijn software up-to-date gehouden?
  • Is er sprake van een bewuste handeling van een derde?

In de praktijk zal de verzekeraar van de eigenaar vaak de schade dekken, maar die kan verhaal halen op de fabrikant als die nalatig is geweest.

Praktische stappen om je e-bike te beschermen

Je kunt zelf veel doen om de kans op een hack te verkleinen:

  • Installeer updates van de app en de firmware zodra ze beschikbaar zijn – fabrikanten verhelpen regelmatig beveiligingslekken.
  • Gebruik een sterk, uniek wachtwoord voor de app en de account die eraan gekoppeld is.
  • Schakel tweestapsverificatie in als dat wordt aangeboden.
  • Laat bluetooth en wifi op de fiets niet onnodig aan staan – zet ze uit wanneer je de fiets niet gebruikt.
  • Kijk of de fabrikant een beveiligingsbeleid publiceert en of er meldingen zijn geweest van hacks.

Overweeg ook een aparte verzekering voor cyberrisico's of een aantekening in je inboedelverzekering.

Wat zeggen fabrikanten en verzekeraars?

Veel grote e-bike merken hebben toegezegd hun software regelmatig te updaten en beveiligingsaudits uit te voeren, maar de praktijk verschilt. Verzekeraars in Nederland zijn terughoudend met het expliciet dekken van cyberincidenten op e-bikes. Sommige allriskverzekeringen voor e-bikes vermelden in de voorwaarden dat schade door hacking is uitgesloten, anderen dekken het impliciet onder 'schade door externe invloeden'.

Het is verstandig om bij de aanschaf van een e-bike met app te vragen naar het beveiligingsniveau en de garantievoorwaarden. Ook is het goed om te checken of de verzekering een clausule bevat over software-updates: sommige polissen vervallen als je niet update.

Veelgestelde vragen

Kan ik mijn e-bike gewoon blijven gebruiken als de app niet meer werkt door een aanval?

Vaak kun je de fiets nog wel gebruiken zonder app, want de meeste e-bikes hebben ook een display of knoppen op het stuur. Het is raadzaam om uit te zoeken hoe je de fiets in nood kunt bedienen, bijvoorbeeld via een noodprocedure van de fabrikant.

Is er een meldplicht voor fabrikanten bij een datalek of hack?

In Nederland moeten aanbieders van digitale diensten en producten een datalek melden bij de Autoriteit Persoonsgegevens. Voor e-bike-apps die persoonsgegevens verwerken (zoals locatie of naam), geldt de AVG. Echter, voor een hack die alleen de fietsfunctionaliteit betreft, kan de meldplicht anders liggen.

Wie moet bewijzen dat de hack niet aan mij lag?

In een civiele procedure geldt dat degene die schade claimt, (de eigenaar of de benadeelde) de feiten moet stellen en bewijzen. Maar als de fabrikant een product op de markt brengt met een gebrek, kan de bewijslast worden omgekeerd op grond van de productaansprakelijkheid. In de praktijk zal een rechter een deskundige inschakelen.

Onderwerpen:e-bike hackingcybersecurity fietsapp kwetsbaarheidaansprakelijkheid fabrikante-bike verzekering