Een e-mail van de directeur met een dringend betaalverzoek. Een telefoontje van een vertrouwde leverancier. Het lijkt echt, maar kan een vorm van Business E-mail Compromise (BEC) zijn. Bij deze vorm van fraude maken criminelen misbruik van vertrouwen om geld of informatie buit te maken. Het Nationaal Cyber Security Centrum (NCSC) heeft een praktische handreiking ontwikkeld waarmee mkb-ondernemers BEC-fraude beter kunnen herkennen en voorkomen.
Bij Business E-mail Compromise, kortweg BEC-fraude, doen cybercriminelen zich voor als iemand die binnen jouw organisatie wordt vertrouwd. Denk aan een directeur, manager, leverancier of zakenpartner. Het doel is vaak om geld over te laten maken of gevoelige informatie te krijgen. BEC-fraude is geen technische hack. Het is vooral slimme misleiding. Criminelen maken gebruik van vertrouwen, tijdsdruk en herkenbare situaties binnen je bedrijf. Door kunstmatige intelligentie worden nepberichten, stemmen en zelfs videogesprekken steeds moeilijker van echt te onderscheiden.
Mkb is kwetsbaar voor BEC-fraude
Vooral mkb-bedrijven lopen risico. In veel bedrijven zijn de lijnen kort en kennen collega’s elkaar goed. Dat is prettig werken, maar criminelen maken daar misbruik van. Een dringend verzoek van een bekende naam voelt al snel betrouwbaar. De schade kan groot zijn. Volgens het NCSC is BEC-fraude één van de grootste oorzaken van financiële schade en verstoring bij organisaties. Soms leidt dit zelfs tot ernstige problemen voor de continuïteit van een bedrijf.
Zo herken je BEC-fraude
Een BEC-aanval kan er heel normaal uitzien. Toch zijn er signalen waar je op kunt letten:
- je krijgt een dringend verzoek om geld over te maken;
- je moet geheimhouden wat je doet;
- het verzoek komt zogenaamd van een directeur, manager of leverancier;
- het rekeningnummer is nieuw of gewijzigd;
- de toon van het bericht klopt net niet;
- er wordt druk gezet om snel te handelen;
- controle via een tweede persoon wordt afgeraden.
Twijfel je? Stop dan even. Juist dat korte moment kan veel schade voorkomen.
Wat kun je direct doen?
Je kunt vandaag al maatregelen nemen om je bedrijf beter te beschermen tegen BEC-fraude.
1. Spreek vaste controles af
Maak duidelijke afspraken over betalingen. Bijvoorbeeld: bij hoge bedragen, spoedbetalingen of gewijzigde rekeningnummers moet altijd een tweede collega meekijken.
2. Controleer via een ander kanaal
Krijg je een betaalverzoek via mail? Bel dan de afzender via een bekend telefoonnummer. Gebruik niet het telefoonnummer uit de mail zelf.
3. Train medewerkers op herkenning
Zorg dat medewerkers weten hoe BEC-fraude werkt. Bespreek voorbeelden uit de praktijk. Zo wordt het makkelijker om verdachte verzoeken te herkennen.
4. Stel vragen aan je IT-dienstverlener
Vraag je IT-dienstverlener welke maatregelen er zijn genomen tegen BEC-fraude. Denk aan e-mailbeveiliging, tweestapsverificatie en controle op verdachte inlogpogingen.
5. Maak melden makkelijk
Zorg dat medewerkers verdachte berichten snel kunnen melden. Maak duidelijk bij wie ze terechtkunnen en dat melden altijd goed is, ook als het achteraf loos alarm blijkt.
Toch slachtoffer geworden?
Handel dan snel:
- neem direct contact op met je bank;
- meld het bij de politie;
- waarschuw je IT-dienstverlener;
- informeer betrokken collega’s;
- bewaar e-mails, telefoonnummers en andere gegevens als bewijs.
Hoe sneller je actie onderneemt, hoe groter de kans dat schade beperkt blijft.
Lees de praktische handvatten van het NCSC
Het Nationaal Cyber Security Centrum heeft een publicatie gemaakt met praktische tips voor mkb’ers. Daarin lees je hoe BEC-aanvallen verlopen, welke rol AI speelt en welke maatregelen je kunt nemen om je bedrijf beter te beschermen.
Ook is er technisch advies beschikbaar. Dat kun je delen met je IT-dienstverlener of Managed Security Service Provider. Zo kun je gerichte vragen stellen en afspraken maken over betere bescherming.
Wil je jouw bedrijf weerbaarder maken tegen BEC-fraude? Lees dan de publicatie van het NCSC en bespreek de maatregelen binnen je organisatie.
BEC-fraude - praktische tips voor mkb'ers