API Rate Limiting vs Customer Experience
Deploy adaptive, behaviour-based rate limiting to satisfy NIS2 security requirements without degrading legitimate customer API experience.
CyberTRIZ analysis · Banking contradiction OB016 · one of 8,235 worked contradictions published by CyberTRIZ.AI
Regulations
Business Context
Rate limiting protects Open Banking APIs against abuse, denial-of-service attacks, and excessive traffic, but overly restrictive limits may affect legitimate customer activity.
Banking TRIZ Resolution
Apply adaptive rate limiting based on customer identity, application reputation, behavioural patterns, and transaction risk instead of static request thresholds.
Recommended Principles
Principle 15 - Dynamics
Principle 23 - Feedback
Principle 35 - Parameter Changes
Expected Outcome
Better API protection
Lower service disruption
Improved customer experience
TRIZ principles applied
P15 DynamicsP23 FeedbackP35 Parameter Changes
Controls that address this (22)
EU_NIS2-CTRL-001 - Daily safeguarding reconciliationoperational · critical priority · Daily reconciliation between safeguarded customer balances, core ledger balances and safeguarded bank accounts. Variances above EUR 100 mustEU_NIS2-CTRL-002 - Critical ICT incident reportingoperational · critical priority · All major ICT incidents impacting payment services, customer data or availability must be classified within 4 hours and reported under DORA EU_NIS2-CTRL-003 - GDPR breach notification workflowoperational · critical priority · Personal data breaches must be assessed within 12 hours and reported to the Belgian DPA within 72 hours where risk to data subjects exists.