Zo controleer je of een spoedopdracht echt van je directeur komt
Een gekloonde stem en een WhatsApp-bericht waren genoeg om een Italiaanse bank 95 miljoen euro te laten overmaken. Wat dat betekent voor de manier waarop jij betaalopdrachten en wachtwoordverzoeken controleert.
Een stem is geen bewijs meer
Je kent de stem van je directeur. Je kent zijn manier van praten, de haast in zijn toon als er iets moet gebeuren voor het weekend. Precies dat vertrouwen is nu het aanvalspunt. Een paar seconden audio van een podcast, een webinar of een voicemail zijn genoeg om een stem na te maken die door de telefoon niet van echt te onderscheiden is.
Dit is geen toekomstbeeld. Bij Fideuram, het private banking-onderdeel van de Italiaanse bank Intesa Sanpaolo, is op deze manier ongeveer 95 miljoen euro naar buitenlandse rekeningen verdwenen. Het nieuws kwam deze week naar buiten, maar de zaak begon al in februari.
Wat er bij die bank precies gebeurde
Het is leerzaam om de opbouw te bekijken, want die is niet bijzonder technisch. De fraudeurs gebruikten geen hack en geen virus. Ze gebruikten de normale communicatiekanalen van het bedrijf.
- De toenmalige voorzitter van Fideuram kreeg een WhatsApp-bericht dat van de topman van Intesa Sanpaolo leek te komen, met een dringend verzoek om hulp bij een transactie in het buitenland.
- Daarna volgde een telefoongesprek dat leek te komen van een senior partner bij een bekend advocatenkantoor, die het verzoek bevestigde.
- De overboekingen werden uitgevoerd.
Ruim de helft van het bedrag is inmiddels teruggehaald. Ongeveer 36 miljoen euro is nog weg, en omdat dat deel is omgezet in cryptovaluta wordt het volgen van dat geld een stuk lastiger. Het Milanese Openbaar Ministerie doet onderzoek.
Wat dit zo ongemakkelijk maakt: iedere stap zag eruit als een gewone werkdag. Een bericht van de baas, een bevestiging van de advocaat. Twee onafhankelijke bronnen, zou je denken. Alleen waren het er geen twee.
Waarom dit het MKB harder raakt dan een bank
Je zou kunnen denken dat 95 miljoen een probleem van grote banken is. Het tegendeel is waar, en wel om drie redenen.
Een bank heeft een compliance-afdeling, vier-ogen-procedures en een auditspoor. Die hebben het hier niet tegengehouden, maar ze waren er wel. In een bedrijf van vijftien mensen is de procedure vaak: de directeur zegt het, dus doet de administratie het. Dat is geen slordigheid, dat is efficiëntie die jarenlang goed werkte.
Daarnaast is bij jou de buit kleiner, maar de pijn groter. Een bank verliest een kwartaalresultaat. Een installatiebedrijf dat 40.000 euro kwijt is aan een nepleverancier heeft een liquiditeitsprobleem.
En de derde reden is het volume. Volgens het Digital Defense Report 2026 van Microsoft, dat de periode juli 2025 tot juni 2026 beschrijft, was phishing de ingang bij 23 procent van de inbraken die hun incidentteam onderzocht, tegen 7 procent een jaar eerder. AI maakt het mogelijk om elk bericht persoonlijk te maken, dus wat eerder handwerk voor grote doelen was, kan nu op iedereen worden gericht.
De regel die werkt: controleer via een ander kanaal
Er is één maatregel die het grootste deel van dit soort fraude tegenhoudt, en die kost geen geld. Hij luidt: een opdracht die binnenkomt via kanaal A, bevestig je via kanaal B, en kanaal B kies jij.
Komt het verzoek via WhatsApp, dan bel je het nummer dat al in je telefoonboek staat. Komt het via de telefoon, dan stuur je een mail naar het adres dat je zelf opzoekt in je eigen administratie. Nooit terugbellen op het nummer waarvan je gebeld bent, en nooit antwoorden op de mail die je net kreeg. Dat laatste is het punt waar het bij de bank misging: de bevestiging kwam via een kanaal dat de fraudeurs zelf aanleverden.
Spreek daarbij af dat dit geen motie van wantrouwen is. Dat klinkt soft, maar het is het echte knelpunt. Wie het gevoel heeft dat navragen bij de directeur hem traag of lastig doet lijken, vraagt niet na. Zeg dus hardop, een keer in een teamoverleg: "Als je een betaalverzoek van mij krijgt dat spoed heeft, wil ik dat je me belt om het te controleren, ook als ik het echt zelf heb gestuurd."
Drie dingen die je deze week kunt vastleggen
Je hoeft hier geen project van te maken. Drie afspraken op één A4 zijn genoeg om de meeste gevallen te stoppen.
- Een drempelbedrag. Boven een bedrag dat jij kiest, bijvoorbeeld 2.500 euro, gaat geen betaling de deur uit zonder bevestiging via een tweede kanaal. Onder dat bedrag is het de normale werkwijze.
- Een vaste reactie op haast. Spoed, geheimhouding en een nieuw rekeningnummer zijn samen het patroon. Komen twee van die drie voor in één verzoek, dan gaat de betaling op pauze tot iemand heeft gebeld. Haast is in dit soort fraude geen bijkomstigheid, het is het instrument.
- Wijziging van rekeningnummers via één route. Een leverancier die per mail een nieuw IBAN doorgeeft, wordt altijd gebeld op het nummer uit je eigen crediteurenadministratie. Dit is de meest voorkomende variant bij kleinere bedrijven, en de goedkoopste om dicht te zetten.
Wat dit betekent voor je automatisering
Hier zit een kant die makkelijk over het hoofd wordt gezien. Veel bedrijven hebben inmiddels automatisering draaien die inkomende berichten verwerkt: facturen uitlezen, mails sorteren, verzoeken doorzetten naar een takenlijst. Dat is precies de plek waar een nepopdracht ongemerkt doorglipt, want een automatisering vraagt zich niet af of een verzoek klinkt als de directeur.
De oplossing is niet om die automatisering uit te zetten. Het is om de grens te kiezen. Laat de automatisering voorbereiden en klaarzetten, en houd het moment van goedkeuren bij een mens. Een factuur die automatisch wordt uitgelezen en klaargezet in je boekhouding is tijdwinst. Een factuur die automatisch wordt betaald is een open deur. Dat onderscheid is hetzelfde onderscheid dat we bij basisbeveiliging voor het MKB maken: niet alles dichtzetten, maar weten waar de knop zit die iets onomkeerbaar maakt.
Dezelfde techniek die fraudeurs gebruiken, gebruik je trouwens zelf al. Spraak-AI die klinkt als een echt gesprek is handig als jij een AI vraagt om je agenda te regelen. Dat de stem van een ander net zo goed na te maken is, is de keerzijde van dezelfde ontwikkeling. Het is geen reden om de techniek te mijden, wel een reden om de manier waarop je opdrachten controleert aan te passen aan wat de techniek nu kan.
Begin bij de twee mensen die kunnen betalen
Als je één ding doet na het lezen hiervan: zoek uit wie in jouw bedrijf een betaling de deur uit kan doen zonder dat iemand anders meekijkt. In veel MKB-bedrijven zijn dat twee mensen, en weten ze het van elkaar niet precies. Dat zijn de twee met wie je de afspraak over het tweede kanaal maakt. De rest van de procedure kan daarna.
Benieuwd wat dit voor jouw bedrijf betekent? We kijken het graag samen met je door.