Kun je even snel iets overmaken?” — zo werkt CEO-fraude in het mkb

Vrijdagmiddag, 16:40. De boekhouder krijgt een mailtje van de directeur:
> “Ik zit in een bespreking en kan niet bellen. Kun jij vandaag nog € 8.450 overmaken naar deze leverancier? Het is dringend, de rest leg ik maandag uit.”
De toon klopt. De handtekening klopt. De naam klopt. Alleen de afzender niet — maar wie kijkt daar op vrijdagmiddag nog naar?
Dit is CEO-fraude, en het werkt griezelig goed. Juist in het mkb, waar lijnen kort zijn en “even snel regelen” de normaalste zaak van de wereld is.
Waarom criminelen juist úw bedrijf kiezen
Veel ondernemers denken: wij zijn te klein om interessant te zijn. Het tegendeel is waar. Criminelen kiezen bewust voor mkb-bedrijven, omdat daar:
– geen vier-ogen-principe is bij betalingen,
– de directeur en de boekhouding elkaar persoonlijk kennen
– en informatie voor het oprapen ligt: wie de directeur is staat op de website, wie de boekhouding doet op LinkedIn, en dat de directeur deze week op beurs X staat… dat heeft hij zelf gepost.
Phishing anno nu is geen Nigeriaanse prins met spelfouten meer. Het zijn foutloze, persoonlijke berichten — steeds vaker geschreven met hulp van AI — die precies op het juiste moment binnenkomen.
De 5 signalen die (bijna) elke nepmail verraden
1. Tijdsdruk
“Vandaag nog”, “dringend”, “ik kan nu niet bellen”. Haast is hét gereedschap van de oplichter: wie haast heeft, controleert niet.
2. Een afwijkend antwoordadres
De naam zegt “Jan de Directeur”, maar het werkelijke adres is [email protected] in plaats van @bedrijf.nl. Eén letter verschil is genoeg. Klik op de naam en bekijk het volledige adres.
3. Een doorbroken patroon
Vraagt iemand iets wat nooit eerder via dit kanaal is gevraagd? Een betaling per mail, inloggegevens per WhatsApp, een tikkie van de “directeur”? Patroonbreuk = alarmbel.
4. Een link die ergens anders heen gaat
Beweeg de muis over de link (niet klikken) en kijk wáár hij echt naartoe wijst. microsoft-login.veiliginloggen.nl is niet Microsoft.
5. Geheimhouding
“Hou dit nog even tussen ons.” Een verzoek om iets stil te houden is bij geldzaken vrijwel altijd fout.
## De gouden regel: verifieer via een ander kanaal
Eén afspraak voorkomt vrijwel alle schade: bij elk betaalverzoek of gewijzigd rekeningnummer wordt geverifieerd via een ander kanaal. Mail binnen? Even bellen naar het nummer dat u al hád (niet het nummer uit de mail). Appje binnen? Loop even langs.
Dat voelt misschien overdreven. Tot u bedenkt dat één telefoontje van dertig seconden een schadepost van tienduizenden euro’s voorkomt. Geen enkele echte directeur wordt boos om die controle. Oplichters wel — die haken af.
## Wat u verder regelt (één middag werk)
1. **Vier-ogen-principe** bij betalingen boven een vast bedrag.
2. **[Meervoudige verificatie (MFA)) op alle zakelijke accounts — gestolen wachtwoorden zijn dan vrijwel waardeloos.
3. Meldcultuur: wie een verdachte mail meldt, krijgt een compliment. Ook (juist!) als het loos alarm was. De grootste schade ontstaat als mensen te bang of beschaamd zijn om iets te zeggen.
4. Een oefening per jaar: een gesimuleerde phishingmail leert meer dan tien presentaties.
Toch geklikt of betaald? Doe dít
1. Bel direct uw bank , soms kan een betaling nog gestopt worden.
2. Wijzig wachtwoorden van het getroffen account, controleer doorstuurregels in de mailbox.
3. Waarschuw uw IT-partner en uw collega’s (de aanval komt zelden alleen).
4. Doe aangifte bij de politie en meld bij de Fraudehelpdesk.
En vooral: schaam u niet. Deze aanvallen zijn ontworpen door professionals om intelligente, drukke mensen te misleiden. De fout zit in het proces, niet in de persoon.
## Veelgestelde vragen
Wat is CEO-fraude precies?
Fraude waarbij een crimineel zich voordoet als directeur of leidinggevende en een medewerker — meestal van de financiële administratie — onder tijdsdruk een betaling laat doen.
Hoe herken ik een phishingmail?
Let op tijdsdruk, een afwijkend afzendadres, links die ergens anders heen wijzen, ongebruikelijke verzoeken en vragen om geheimhouding. Twijfel? Verifieer via een ander kanaal.
Helpt een spamfilter niet gewoon?
Een goed filter vangt veel, maar gerichte aanvallen komen er regelmatig doorheen. Techniek én alerte mensen — die combinatie werkt.
#Wilt u weten of uw team erin zou trappen?
We verzorgen praktische security-awareness voor mkb-teams: herkenbaar, zonder bangmakerij, mét een veilige phishing-oefening. Eén sessie en uw team kijkt nooit meer hetzelfde naar de inbox.
Hekkelman I.T. — IT die gewoon werkt.**
📞 +31 (0)26 711 50 67 · ✉️ [email protected] · 🌐 www.hekkelman-it.nl