Een verzoek om bankgegevens te wijzigen controleer je veilig door altijd telefonisch contact op te nemen met de afzender via een bekend, eerder gebruikt telefoonnummer, nooit via de contactgegevens in het verzoek zelf. Combineer dit met een intern goedkeuringsproces waarbij minimaal twee personen betrokken zijn bij elke betalingswijziging. Dit geldt voor elk verzoek, ongeacht hoe betrouwbaar de afzender lijkt of hoe urgent het verzoek klinkt. In dit artikel beantwoorden we de meest gestelde vragen over het herkennen, voorkomen en afhandelen van fraude rondom bankgegevenswijzigingen.
Welke signalen wijzen op een nepverzoek om bankgegevens?
Een nepverzoek om bankgegevens te wijzigen herken je aan een combinatie van urgentie, afwijkende communicatiekanalen en kleine onregelmatigheden in de afzendergegevens. Fraudeurs proberen je onder tijdsdruk te zetten zodat je minder kritisch nadenkt. Zodra je een van de onderstaande signalen herkent, is extra waakzaamheid geboden.
Let op de volgende waarschuwingssignalen:
- Urgentie en druk: Het verzoek vraagt om directe actie, liefst nog dezelfde dag. Zinnen als “dit moet vandaag nog geregeld zijn” of “we kunnen niet wachten” zijn klassieke manipulatietechnieken.
- Afwijkend e-mailadres: Het e-mailadres lijkt op dat van een bekende leverancier of collega, maar bevat een kleine afwijking, zoals een extra letter, een ander domein of een cijfer in de naam.
- Ongebruikelijk verzoekkanaal: Het verzoek komt via een persoonlijk e-mailadres, WhatsApp of een nieuw communicatiekanaal dat normaal niet gebruikt wordt voor financiële zaken.
- Vage of gewijzigde rekeninggegevens: Het nieuwe rekeningnummer staat op naam van een onbekende partij of een buitenlandse bank die je niet eerder hebt gezien.
- Verzoek om geheimhouding: De afzender vraagt je expliciet om het verzoek niet met collega’s te bespreken, “om vertrouwelijkheidsredenen.”
- Stijlafwijkingen: De toon, opmaak of aanhef wijkt af van eerdere communicatie met dezelfde partij.
Eén signaal is al genoeg reden om het verzoek te pauzeren en te verifiëren. Combineer je meerdere signalen, dan is de kans op fraude aanzienlijk.
Hoe werkt CEO-fraude bij verzoeken om bankgegevens te wijzigen?
CEO-fraude werkt doordat een crimineel zich voordoet als een leidinggevende binnen jouw organisatie, zoals de directeur of CFO, en een medewerker instrueert om snel een betaling te doen of bankgegevens aan te passen. De fraudeur maakt gebruik van autoriteit en urgentie om de normale goedkeuringsprocedures te omzeilen.
In de praktijk verloopt dit patroon vaak als volgt. De crimineel verzamelt eerst openbare informatie over jouw bedrijf via LinkedIn, de website of sociale media. Zo weet hij wie de directeur is, wie de financieel verantwoordelijke is en hoe de interne communicatie er doorgaans uitziet. Vervolgens stuurt hij een e-mail die er bijna identiek uitziet aan een echte interne mail, inclusief de naam en functietitel van de leidinggevende.
Het bericht bevat vrijwel altijd dezelfde elementen: een dringende opdracht, een verzoek om vertrouwelijkheid en een reden die plausibel klinkt, zoals een overname, een vertrouwelijke deal of een fiscale deadline. De medewerker voelt de druk van een hogere in rang en handelt zonder te verifiëren.
Wat CEO-fraude zo effectief maakt, is dat het inspeelt op werkrelaties en hiërarchie. Medewerkers zijn gewend om aanwijzingen van leidinggevenden op te volgen, zeker als die aanwijzingen urgent klinken. Juist daarom is het essentieel dat interne procedures duidelijk maken dat zelfs een verzoek van de directeur altijd geverifieerd moet worden als het om betalingen of bankgegevens gaat.
Welke verificatiestappen moet je altijd doorlopen?
Bij elk verzoek om bankgegevens te wijzigen moet je minimaal drie verificatiestappen doorlopen: de afzender bevestigen via een onafhankelijk kanaal, de wijziging intern laten goedkeuren door een tweede persoon, en de nieuwe gegevens controleren bij de betreffende partij via een eerder gebruikt telefoonnummer.
Hieronder staan de stappen die je altijd doorloopt, ongeacht hoe vertrouwd het verzoek lijkt:
- Bel de afzender terug via een bekend nummer: Gebruik het telefoonnummer dat al in je systemen staat, niet het nummer dat in het verzoek zelf wordt vermeld. Vraag expliciet of de bankgegevenswijziging klopt.
- Verifieer de rekeninggegevens: Controleer of het nieuwe rekeningnummer overeenkomt met de naam van de partij waarmee je zaken doet. Een mismatch is een direct alarmsignaal.
- Pas het vierogenprincipe toe: Laat elke wijziging in betalingsgegevens goedkeuren door minimaal twee bevoegde personen binnen jouw organisatie, onafhankelijk van elkaar.
- Controleer de communicatiegeschiedenis: Vergelijk het verzoek met eerdere e-mails van dezelfde afzender. Let op afwijkingen in toon, opmaak en e-mailadres.
- Documenteer alles: Leg het verzoek, de verificatiestappen en de goedkeuring schriftelijk vast. Dit beschermt je bij een eventueel geschil of onderzoek.
Neem nooit een beslissing op basis van alleen een e-mail, hoe overtuigend die ook lijkt. De verificatiestap kost je hooguit een paar minuten, maar voorkomt mogelijk grote financiële schade.
Wat zijn de gevaarlijkste kanalen waarlangs dit soort fraude binnenkomt?
De gevaarlijkste kanalen voor fraude rondom bankgegevenswijzigingen zijn e-mail, zakelijke communicatieplatforms zoals Microsoft Teams of Slack, en WhatsApp. E-mail blijft het meest gebruikte kanaal, omdat het eenvoudig te vervalsen is en medewerkers er dagelijks mee werken.
E-mail en phishing
Phishing via e-mail is de meest voorkomende methode. Criminelen sturen berichten die er professioneel uitzien, met correcte logo’s, handtekeningen en een bijna-identiek e-mailadres. Soms wordt een echt e-mailaccount gehackt, waardoor het bericht daadwerkelijk afkomstig is van het echte adres van een leverancier of collega. Dit maakt het bijzonder moeilijk te herkennen zonder aanvullende verificatie.
Zakelijke chatplatforms en WhatsApp
Steeds vaker worden zakelijke chattools misbruikt voor frauduleuze verzoeken. Een crimineel die toegang heeft gekregen tot een account, of een overtuigend nepaccount heeft aangemaakt, kan via Teams of WhatsApp snel en informeel communiceren. De drempelverlagende aard van chat maakt medewerkers minder alert dan bij formele e-mail. Juist die informele sfeer wordt door fraudeurs uitgebuit om snel actie te vragen zonder dat iemand doorvraagt.
Hoe stel je een intern beleid op voor betalingswijzigingen?
Een intern beleid voor betalingswijzigingen stel je op door vaste procedures te definiëren voor wie wijzigingen mag aanvragen, wie ze goedkeurt en hoe verificatie plaatsvindt. Dit beleid moet schriftelijk worden vastgelegd, gedeeld met alle betrokken medewerkers en regelmatig worden getoetst.
Een effectief beleid bevat minimaal de volgende elementen:
- Duidelijke rolverdeling: Leg vast wie bevoegd is om betalingswijzigingen aan te vragen en wie deze mag uitvoeren. Zorg dat deze rollen gescheiden zijn.
- Verplichte verificatieprocedure: Stel als regel in dat elk verzoek om bankgegevens te wijzigen altijd telefonisch wordt geverifieerd via een eerder bekend nummer, ongeacht de afzender.
- Vierogenprincipe: Geen enkele betalingswijziging wordt doorgevoerd zonder goedkeuring van twee bevoegde personen.
- Drempelwaarden: Overweeg voor betalingen boven een bepaald bedrag aanvullende goedkeuringsstappen in te bouwen.
- Bewustwordingstraining: Zorg dat alle medewerkers die met betalingen werken, regelmatig worden getraind op het herkennen van phishing en CEO-fraude.
- Meldprocedure: Maak duidelijk waar medewerkers verdachte verzoeken kunnen melden, zonder angst voor negatieve gevolgen.
Een beleid is alleen effectief als het ook daadwerkelijk wordt nageleefd. Bespreek het regelmatig in teamoverleggen en test de naleving periodiek met gesimuleerde phishingscenario’s.
Wat moet je doen als je toch slachtoffer bent geworden van bankfraude?
Als je slachtoffer bent geworden van bankfraude waarbij bankgegevens zijn gewijzigd en een betaling is gedaan naar een frauduleuze rekening, neem dan direct contact op met je bank om de betaling te laten blokkeren of terug te vorderen. Hoe sneller je handelt, hoe groter de kans dat het geld nog teruggehaald kan worden.
Volg daarna deze stappen:
- Bel direct je bank: Meld de frauduleuze betaling zo snel mogelijk. Veel banken hebben een spoedlijn voor zakelijke fraude. Vraag om een recall of een blokkade van de ontvangende rekening.
- Doe aangifte bij de politie: Aangifte is noodzakelijk voor een eventuele schadevergoeding en voor het strafrechtelijk onderzoek. Bewaar alle bewijsstukken, zoals e-mails, chatberichten en transactieoverzichten.
- Informeer je IT-afdeling of IT-partner: Controleer of er sprake is van een gehackt e-mailaccount of een gecompromitteerd systeem. Zonder dit te onderzoeken, loop je het risico dat de fraude zich herhaalt.
- Informeer betrokken leveranciers of klanten: Als de fraude via een externe partij is verlopen, waarschuw die partij zodat zij ook maatregelen kunnen nemen.
- Evalueer je interne processen: Analyseer hoe de fraude heeft kunnen plaatsvinden en pas je beleid aan om herhaling te voorkomen.
Schaam je niet om het incident intern te bespreken. Openheid zorgt ervoor dat collega’s leren van de situatie en vergelijkbare fouten in de toekomst voorkomen.
Hoe NTNT je helpt bij het voorkomen van betalingsfraude
Fraude rondom bankgegevenswijzigingen is een serieuze bedreiging voor elk bedrijf, maar met de juiste technische maatregelen en bewustwordingstraining verklein je het risico aanzienlijk. Bij NTNT begrijpen we dat MKB-bedrijven niet altijd de capaciteit hebben om dit volledig zelf te beheren. Daarom helpen wij je met concrete stappen die direct het verschil maken:
- Phishingtraining via Phished: We trainen medewerkers actief op het herkennen van phishingmails en frauduleuze verzoeken, zodat je team de eerste verdedigingslinie vormt.
- Beveiligde e-mailomgeving: We monitoren en beveiligen jouw e-mailinfrastructuur om identiteitsfraude en e-mailspoofing te detecteren voordat het misgaat.
- MFA via Cisco Duo: Door multifactorauthenticatie in te stellen, beschermen we accounts tegen ongeautoriseerde toegang, ook als inloggegevens zijn gestolen.
- Beleid en procedures: We helpen je bij het opstellen en implementeren van een intern beleid voor betalingswijzigingen dat past bij de grootte en structuur van jouw organisatie.
Wil je weten hoe jouw organisatie er nu voor staat op het gebied van digitale veiligheid? Bekijk onze cybersecurity-oplossingen en ontdek wat wij voor jouw bedrijf kunnen betekenen.