Onlinebanking geeft Vasco vleugels
Na het contract met KBC zijn alle Belgische grootbanken voor hun internetbeveiliging klant van Vasco. Ook internationaal gaan de Belgen erg hard: vorig jaar kwamen er meer dan duizend klanten bij.
KV Kortrijk is een paar cruciale punten misgelopen de jongste weken. Vorige week 3-0 onderuit bij de recht- streekse rivaal Union, de week voordien op eigen veld een schamele 2-2 tegen Deinze. “Niet goed gespeeld, hé,” wuift Jan Valcke de commentaren weg. De hoofdsponsor van rood-wit blijft er nuchter bij. Als hij elke veertien dagen in het Guldensporenstadion staat, is dat omdat hij in de businesslounge aan een dozijn beslissers zijn producten kan voorstellen. Vasco, het bedrijf dat hij als chief operating officer leidt, heeft er een heuse stand. En Jan Valcke weet dat Vasco een wereldnaam is in de bankwereld, maar daarbuiten nog veel mogelijkheden heeft. België is een uitstekend testgebied.
Vasco staat internationaal aan de top en blijft snel groeien. Vorige week kwam het bericht dat al meer dan 150 Amerikaanse banken de beveiliging van Vasco gebruiken voor internetbankieren en elektronische transacties. In januari raakte bekend dat Vasco een contract met KBC had gewonnen voor de levering van een half miljoen draadloze kaartlezers van het type Digipass. En eerder al sloot Rabobank een contract om zelfs 3,5 miljoen klanten met zo’n kaartlezer uit te rusten. Bij KBC, waar het kleinood gewoon KBC-Kaartlezer gaat heten, gaf Vasco het Franse Xiring en het Zweedse Todos het nakijken. “Op dit ogenblik blijft de uitrol beperkt tot België,” zegt KBC-perschef Stef Leunens. Daarmee heeft Vasco de vier Belgische grootbanken als klant – Fortis, Dexia, KBC en ING – hoewel niet noodzakelijk exclusief. Klanten van ING bijvoorbeeld kunnen kiezen tussen een beveiligingsbestand en de Digipass, zegt woordvoerster Ilse De Muyer.
Ex-taxichauffeur
“België is samen met Nederland een voorloper in de bankwereld. Uniek eigenlijk. Ook de elektronische identiteitskaart geeft ons visibiliteit,” zegt Valcke, die niet bang is om anderen krediet te geven voor zijn succes. De Vascodirecteur is een fenomeen in de wereld van de bankbeveiliging, die gedomineerd wordt door ingenieurs. Zijn te vroeg overleden vader was een verkoper van caféspelen. Hijzelf begon na zijn humaniora als taxichauffeur en werkte zich op in de computerbranche via verkoopfuncties bij Prodata, Rank Xerox en Acec, vooraleer hij met Acec- ingenieur Dominique Colard in 1987 Digiline oprichtte in Gilly, waar de Digipass werd uitgevonden.
Eind september waren er wereldwijd 28 miljoen stuks van in gebruik. In de eerste negen maanden van 2006 won Vasco 1083 nieuwe klanten, waarvan 138 banken en 945 bedrijven. Het bedrijf groeide 41 % in zijn derde kwartaal. “We krijgen nu zeven nieuwe klanten per dag,” zegt Jan Valcke, wiens zonen van 24 en 22 zich allebei voorbereiden op een carrière in de informatica (“Niet bij Vasco, laat ze eerst maar elders hun sporen verdienen”).
Eenvoudig concept
De Digipass is een token dat een eenmalig paswoord aanmaakt, dat samen met de gebruikersnaam wordt ingetikt voor identificatie. “Tokens zoals de Digipass bieden een sterke beveiliging omdat ze een authenticatie met twee factoren bieden,” zegt Jan Vekemans, een oudgediende van Vasco die vandaag de Europese activiteiten van telecomfabrikant Genband leidt. “Je identificeert je met iets dat je hebt ( nvdr – de Digipass, in het geval van KBC ook de bankkaart) én met iets wat je kent (een gebruikersnaam, bij KBC de pincode die u op de Digipass moet intikken).” Met de Digipass zelf kan nauwelijks worden geknoeid. “Maar je moet hem wel bij je hebben. Er is altijd een afweging tussen gebruiksgemak en veiligheid,” zegt Vekemans.
Zestien jaar geleden bestond de Digipass in één model in alle schakeringen van zwart. Vandaag bestaat hij in een dertigtal formaten en in tinten waar Levis jaloers op zou zijn. De flexibiliteit waarmee Vasco zijn concept kneedt voor zijn klanten, is een van de redenen van de groei.
“Het succes is altijd de eenvoud van implementatie geweest,” zegt Jan Valcke. KBC bijvoorbeeld trok lessen uit Banxafe, de kaartlezer van Banksys, waarmee het een tijd experimenteerde. “Banxafe vergde een kabel en de installatie van drivers en software. Niet alle cliënten konden daar even vlot mee overweg,” meldt Stef Leunens. En omdat de Digipass niet vastzit aan een bepaalde pc, laat hij zich evengoed in een internetcafé gebruiken.
Eigenlijk werkt de Digipass op basis van een shared secret (gedeeld geheim). De sterk beveiligde Vasco Access Control Manager (Vacman) bij de bank deelt dezelfde geheimen als de betrokken Digipass. Die geheimen gaan niet naar buiten. Het systeem is acceptabel omdat de meeste klanten maar met een of twee banken werken en daardoor genoeg hebben aan een of twee Digipassen.
“Als je een massa mensen een beperkte toegang moet geven tot een beperkt aantal applicaties, kom je bij Vasco terecht,” zegt Jan Vekemans. Valcke: “We zijn verantwoordelijk voor 80 % van de grootste implementaties van sterke identificatieproducten in de financiële sector in de wereld.”
Doorbraak in Amerika
Vasco verkoopt in Montevideo, Singapore, Sydney en Sjanghai, maar het zwakke punt zit in de VS. In de eerste drie kwartalen van vorig jaar haalde Vasco maar 9 % van zijn omzet bij Uncle Sam, wat vreemd is voor een bedrijf dat officieel in de VS is gevestigd en op Nasdaq noteert. Maar op zijn jaarlijkse presentatie voor analisten in New York, vorige week, kon voorzitter Ken Hunt met beter nieuws uitpakken. Het was al verwacht dat Vasco goed garen zou spinnen bij de interventie van de Federal Financial Institutions Examination Council (FFIEC) in oktober 2005. Het FFIEC legt standaarden vast voor de Amerikaanse banksector en had de banken aanbevolen om tegen eind 2006 hun onlinebeveiliging met gebruikersnamen en paswoorden te vervangen door iets stevigers. In New York kon Hunt de verzamelde analisten melden dat het aantal Amerikaanse bankklanten in een jaar gestegen was van 30 tot meer dan 150. “We hebben ons aantal verkopers in de VS verdubbeld,” zei Ken Hunt. Vermoedelijk ging het vooral nog om pilootprojecten, maar Vasco heeft het trackrecord om daar omzet van te maken, denkt Frederick Ziegel van Mackinac Research, een van meer dan een dozijn analisten die Vasco momenteel volgen in de VS. Hij verwacht ook dat Vasco, via zijn partner Verisign, Digipassen zal mogen leveren aan Paypal, het betalingssysteem van eBay. Bij het ter perse gaan verkocht Paypal, met meer dan 100 miljoen gebruikers, de Go3 van Vasco voor 5 dollar op zijn site als een extra beveiligingssysteem voor zijn klanten. Vasco wou geen commentaar kwijt over de relatie met Paypal. Het is een van drie leveranciers van authenticatieproducten van Verisign, naast Aladdin Diversinet, een ontwikkelaar van mobiele authenticatiesystemen. Verisign is een van de grootste transactieverwerkers in de wereld.
Nieuwe markten
De echte uitdaging voor Vasco is echter om buiten de bankwereld te groeien. Slechts 14 % van de omzet (43,6 miljoen euro in 2005) komt momenteel van buiten zijn 550 klanten in de financiële wereld. “De contracten daar zijn kleiner, maar de marges hoger,” zegt Valcke. Een jaar geleden kondigde Vasco daarom in New York zijn ‘Full Option, All Terrain’-strategie aan, wat neerkwam op een aanzienlijke verbreding van het productengamma. Het levert nu ook ‘fraudedetectie en analysediensten’. De Digipass bestaat niet alleen meer voor gebruik met pc’s en smartcards, maar ook met pda’s, mobilofoons en BlackBerry’s. Er is nu ook een Digipass in software, zoals de Digipass for Web en de Virtual Digipass. Ze zijn voor kmo’s onder meer als Digipass Smart Pack in een doos in de informaticahandel te koop. “Niet alle toepassingen hebben dezelfde zware beveiliging nodig. Elektronische abonnees op kranten en tijdschriften wisselen bijvoorbeeld paswoorden uit. Dat zien die klanten niet als fraude. Een lichte authenticatie in software kan dat voorkomen,” zegt Jan Valcke, die zo’n beveiliging “een gigantische markt” noemt.
In oktober ging Vasco zelfs nog een flink stuk breder door 5 miljoen euro neer te tellen voor Able, het bedrijf van Alex Ongena, die een internationaal distributiekanaal zocht voor zijn beveiligingsservers. (Ongena, die contractueel vier jaar bij Vasco moet blijven, passeerde zo met Able al voor de tweede keer langs de kassa. In december 2000 verkocht hij Able al eens voor 2,5 miljoen euro in cash en aandelen aan Keyware. Ongena kocht zijn bedrijf twee jaar later veel goedkoper terug.)
Vasco hoopt op termijn een software- én dienstenmaatschappij te zijn in authenticatie. “De banken doen onze marketing voor ons. Ze maken onze producten bekend en daardoor zijn ze ook voor andere toepassingen bruikbaar,” zegt Jan Valcke, die onderstreept dat Vasco per gebruiker tarifeert – niet per toepassing – zodat klanten relatief goedkoop extra toepassingen kunnen toevoegen. “De Digipasshardware is een kleine extra kost van een paar tot een paar tientallen euro’s per jaar, afhankelijk van de complexiteit en hoeveelheden.”
Nieuwe concurrenten
Mogelijkheden zijn er genoeg. Deceuninck Plastics geeft zijn medewerkers via Digipass toegang tot het intranet, Van Marcke gebruikt het systeem om zijn installateurs toe te laten op zijn extranet. De gamingwebsites hebben Vasco ontdekt. En onlangs besliste de Belgische voetbalbond om zijn gerechtigde correspondenten een Digipass te geven, zodat ze betrouwbaar informatie kunnen uitwisselen.
Buiten de bankwereld is het echter knokken. “Bedrijven vragen toegang voor een beperkt aantal mensen tot een groot aantal toepassingen,” zegt Jan Vekemans. Dat plaatje heeft het veel grotere maar stagnerende RSA al jaren geleden ingevuld. Vekemans: “RSA is geïntegreerd in zo veel informaticaomgevingen dat er altijd wel een manier is om hen te gebruiken.” Ook waar veel willekeurige partijen onderlinge transacties doen, schiet het shared secret-model van de Digipass tekort. Daar wordt het efficiënter om één enkele ‘derde partij’ te hebben die certificeert wie de betrokken partijen zijn. Dat is de wereld van de ‘publieke sleutel infrastructuren’ en van de elektronische identiteitskaart, waar een hiërarchische keten van digitale certificaten de authenticiteit van de deelnemers bewijst.
Ook daar echter komt Vasco zijn neus aan het venster steken, onder meer met de overname vorig jaar van het Weense Logico. “We hebben vandaag meer dan een miljoen gebruikers van Digipass/Vacman in combinatie met PKI,” zegt woordvoerder Jürgen Binst. Eerder al lag de overname van het Nederlandse ingenieursbedrijf AOS-Hagenuk aan de basis van de kaartlezers voor KBC en Rabobank. Op die manier is Vasco via overnames zoetjesaan zijn footprint aan het verbreden. “PKI, biometrie, contactloze smartcards… We passen ze in ons platform. Wij zijn een authenticatiebedrijf, geen fabrikant van biometrie, tokens of kaartlezers,” zegt Valcke.
Ambassades helpen mee
Vasco reist economy en probeert zijn marketingkosten laag te houden. Het ontwikkelde een formule van ‘summits’ om zijn prospecten bijeen te brengen. “Wereldwijd doen we nu twee evenementen per week,” zegt Valcke. “Wij hebben veel steun van de Belgische ambassades. Wij zijn waarschijnlijk een van de weinige bedrijven die daar seminaries houden. Het geeft een extra cachet,” zegt hij. Het is goedkoper, wat Vasco dan weer helpt om een bedrijfswinstmarge te realiseren (26,6 % in het jongste kwartaal) die verdere acquisities toelaat.
Is Vasco zelf geen overnamedoel? Analist Frederick Ziegel noemt Vasco, nu RSA is opgeslokt door EMC, “het grootste vehikel om zuiver in authenticatie te investeren”. Met de groeiende dreiging van phishing (onder voorwendsels vertrouwelijke informatie stelen), pharming (verkeer afleiden naar valse website), Trojaanse paarden en andere ongein, is dat een verleidelijke prooi. “Ken Hunt ( nvdr – de man die in 1996 Digipass overnam en het bedrijf in 2002 zelfstandig hield) is op zijn 63ste nog altijd even dynamisch,” gooit Jan Valcke koud water op dat soort speculaties. “Hij heeft 28-29 % van Vasco in handen. Een overnemer kan niet om hem heen.” Valcke zelf houdt maar 64.200 aandelen (plus een onbekend aantal opties) op een totaal van 36,5 miljoen. De twee vormen al vier jaar een trans-Atlantische tandem, met Hunt als voorzitter en CEO vanuit Chicago verantwoordelijk voor de financiën en relaties met investeerders, en Jan Valcke vanuit Wemmel verantwoordelijk voor strategie en dagelijkse leiding. De videoconferentieapparatuur wordt druk gebruikt.
Goedkoop is Vasco zeker niet. In New York verwacht Frederick Ziegel nog veel moois van de Vascoproducten die met de EMV-chipkaarten van Visa, Masterkaart en het Japanse JCB werken, zoals bij KBC. Hij heeft in januari zijn koersdoel alvast van 16 naar 20 dollar opgetrokken: 35 keer de verwachte winst in 2008. Vorige vrijdag nam Vasco een fikse spurt tot boven de 15 dollar.
Bruno Leijnse
Fout opgemerkt of meer nieuws? Meld het hier