De phishingmail die bijna door de boekhouding kwam

Het is dinsdagochtend. Op de administratie worden de eerste facturen verwerkt, terwijl er tussendoor vragen binnenkomen van collega’s en leveranciers. Dan verschijnt er een mail van een bekende leverancier.

Een factuur die gewoon lijkt te kloppen

De naam klopt, het bedrag past bij eerdere facturen en ook de omschrijving ziet er logisch uit. Onderaan staat alleen dat het rekeningnummer is gewijzigd.

Op het eerste gezicht is er weinig aan de hand. Er is geen vreemde afzender, geen opvallende taalfout en geen dwingende tekst. Het lijkt gewoon een zakelijke mail die past bij de rest van de werkdag.

Juist dat maakt dit soort phishing lastig. Het voelt niet als fraude, maar als routine.

Waarom zakelijke phishing zo geloofwaardig kan zijn

Bij phishing denken veel mensen aan slecht geschreven mails met vreemde links. In de praktijk zijn zakelijke phishingmails vaak subtieler. Criminelen gebruiken informatie die online beschikbaar is of eerder is buitgemaakt, zoals leveranciersnamen, contactpersonen, oude facturen of de manier waarop een bedrijf normaal communiceert.

Daardoor lijkt een mail soms verrassend echt. Zeker als het verzoek past bij wat je toch al verwacht: een leverancier stuurt een factuur, een betaling moet worden verwerkt of een rekeningnummer verandert.

Het risico zit dus niet alleen in techniek. Het zit ook in herkenning, haast en vertrouwen. Als iets vertrouwd voelt, controleren mensen minder streng. Dat is menselijk, maar voor bedrijven wel een kwetsbaar punt.

Maak duidelijke afspraken over betalen

Een sterk betaalproces hoeft niet ingewikkeld te zijn. Het helpt vooral als iedereen weet wat er moet gebeuren bij afwijkende verzoeken.

Spreek bijvoorbeeld af dat een nieuw rekeningnummer nooit alleen per mail wordt geaccepteerd. Laat iemand altijd controleren via een bekend telefoonnummer. Dus niet via het nummer in de mail, maar via het nummer dat al in jullie systeem staat.

Ook een tweede akkoord kan helpen, bijvoorbeeld bij bedragen boven een bepaalde grens of bij wijzigingen in leveranciersgegevens. Dat hoeft geen zwaar proces te zijn. Het is vooral een extra moment waarop iemand meekijkt voordat er geld wordt overgemaakt.

Leg ook vast wie betaalgegevens mag wijzigen. Als iedereen dit kan doen, is het lastiger om overzicht te houden. Een vaste werkwijze geeft rust en voorkomt discussie als er twijfel ontstaat.

Wanneer cyberdekking relevant kan zijn

Ook met goede afspraken kan er iets misgaan. Een medewerker klikt op een link, een account wordt overgenomen of een betaling blijkt achteraf toch frauduleus. Soms ontstaat er naast financiële schade ook gedoe met systemen, klanten, leveranciers of juridische vragen.

Dan kan een cyberverzekering relevant zijn. Wat er precies onder de dekking valt, hangt af van je situatie, de gekozen verzekering en de polisvoorwaarden. De voorwaarden verschillen per verzekeraar. Denk bijvoorbeeld aan hulp bij een cyberincident, kosten voor herstel, juridische ondersteuning of schade door bedrijfsstilstand.

Een cyberverzekering vervangt alleen geen goed proces. Als er geen afspraken zijn over rekeningnummerwijzigingen, blijft het risico bestaan. Zie cyberdekking daarom als onderdeel van een bredere aanpak: eerst de basis op orde, daarna kijken welke risico’s je passend wilt verzekeren.

Checklist voor betalingsverzoeken

Gebruik deze checklist bij facturen, betaalverzoeken en wijzigingen in leveranciersgegevens:

  • Klopt het e-mailadres echt?
  • Past het verzoek bij wat je normaal van deze leverancier verwacht?
  • Is er sprake van een nieuw rekeningnummer?
  • Wordt er druk gezet om snel te betalen?
  • Controleer je via bekende contactgegevens uit je eigen systeem?
  • Kijkt er iemand mee bij hogere bedragen?
  • Is duidelijk wie leveranciersgegevens mag aanpassen?
  • Weet iedereen waar verdachte mails gemeld moeten worden?

Een korte controle kan genoeg zijn om een grote fout te voorkomen.

Cyberveiligheid begint bij dagelijkse gewoontes

Oktober is European Cybersecurity Month. Een goed moment om stil te staan bij digitale risico’s, maar vooral ook bij de gewone momenten waarop die risico’s ontstaan. Zoals een factuur die klopt, een leverancier die bekend is en een werkdag waarop veel tegelijk gebeurt.

Cyberveiligheid begint vaak niet met ingewikkelde techniek. Het begint met duidelijke afspraken, alerte medewerkers en processen die niet volledig leunen op vertrouwen en snelheid.

Wil je weten waar jouw bedrijf kwetsbaar is? Begin bij je betaalproces. Kijk waar een fout kan ontstaan, wie meekijkt bij twijfel en wat er gebeurt als er toch iets misgaat. You Sure helpt je om die risico’s helder te krijgen en te bepalen wat je wilt verkleinen, accepteren of verzekeren.

Zakelijk Jij & Jouw bedrijf 5 min 6 okt 2026 09:00 Geschreven door: You Sure

Heb je dit al gelezen?

nws_thumb_Hoe-beperk-en-verzeker-je-het-risico-op-brand.jpg
Zakelijk Jij & Jouw bedrijf 5 min

Hoe beperk en verzeker je het risico op brand?

Brand heeft meer impact dan alleen de schade zelf. Het werk komt vaak stil te liggen. Voorkomen is beter dan genezen. Check onze preventietips.

Lees meer
TMP.jpg
Zakelijk Op de werkvloer 5 min

Welke verzekering dekt schade aan thuiswerkvoorzieningen?

De hond van een medewerker bijt het beeldscherm van een laptop kapot. Thuis bij een medewerker. Heb je hiervoor de juiste verzekering afgesloten?

Lees meer
nws_thumb_Wat-als-je-als-zelfstandig-ondernemer-arbeidsongeschikt-raak.jpg
Zakelijk Jij & Jouw bedrijf 5 min

Wat als je als zelfstandig ondernemer arbeidsongeschikt raakt?

Als zelfstandige ken je ook de keerzijde. De hoge druk op je schouders. Wie zorgt voor jouw inkomen als je het niet zelf kan?

Lees meer