Wat is BEC-fraude precies?
Business Email Compromise (BEC) is geen phishingcampagne waarbij duizenden mensen tegelijk een verdacht linkje ontvangen. Het tegendeel: BEC is chirurgisch, geduldig en persoonlijk. Een aanvaller kiest één organisatie, bestudeert die weken of maanden, en slaat dan toe met een bericht dat precies de juiste toon treft — de stijl van de directeur, een verwijzing naar een lopend project, het urgentiegevoel dat herkenbaar is binnen jullie bedrijfscultuur.
Het resultaat: een medewerker maakt een betaling over, past een bankrekeningnummer aan, of stuurt gevoelige informatie door. De verzekeraar vergoedt dit vrijwel nooit — de betaling is immers vrijwillig gedaan. Geen inbraak, geen malware, geen sporen. Alleen verlies.
BEC is fraude waarbij een aanvaller zich in een op maat gemaakte e-mail voordoet als iemand anders — collega, directeur of leverancier — om geld of vertrouwelijke bedrijfsinformatie te ontfutselen. Omdat het op één doel gericht is, detecteren spamfilters dit zelden.
Hoe een BEC-aanval stap voor stap verloopt
Wat BEC zo gevaarlijk maakt, is de methodische voorbereiding. Een aanvaller neemt de tijd — gemiddeld 72 dagen — om het doelwit te observeren voordat er actie wordt ondernomen.
Verkenning (OSINT)
Via LinkedIn, de bedrijfswebsite en openbare bronnen verzamelt de aanvaller namen van directeuren, financiële medewerkers en leveranciers. Welke projecten lopen er? Wie tekent betalingen af?
Toegang of imitatie
De aanvaller kiest: een nep-domein registreren dat lijkt op het bedrijfsdomein, of een echte e-mailaccount hacken via gestolen inloggegevens (Email Account Compromise — EAC).
Observatie
Als een account gecompromitteerd is, leest de aanvaller weken mee. Factuurprocessen, openstaande betalingen, communicatiestijl — alles wordt vastgelegd.
Het verzoek
Op het juiste moment — de directeur is op reis, een deadline nadert — verstuurt de aanvaller het verzoek. Perfect nagebootste schrijfstijl, context die klopt, urgentie die begrijpelijk is.
Geld weg, sporen weg
Het geld belandt op een tussenrekening en verdwijnt snel verder. De schade wordt vaak pas ontdekt bij de echte betalingsbevestiging — te laat voor terugvordering.
De drie meest voorkomende BEC-varianten in het MKB
| Variant | Doelwit | Methode | Risico |
|---|---|---|---|
| CEO-fraude | Financieel medewerker | Directeur imiteert, dringende spoedbetaling | Hoog |
| Factuurfraude | Crediteuren / finance | Nep-factuur of gewijzigd rekeningnummer | Hoog |
| Leveranciersfraude | Inkoop | Bekende leverancier nagebootst | Middel |
| HR-aanval | HR / salarisadm. | Verzoek salarisrekening te wijzigen | Middel |
| Juristenfraude | Management | Nep-advocaat eist geheimhouding bij betaling | Middel |
Bioscoopketen Pathé: €19 miljoen via CEO-fraude. Een Franse vastgoedontwikkelaar: €38 miljoen. Voetbalclub Lazio Roma: €2 miljoen via een vervalste transferfactuur. Dit treft óók MKB-bedrijven, elke week.
De AI-multiplier: waarom klassieke herkenning faalt
Taalfouten, vreemd woordgebruik, generieke aanhef — dit waren de klassieke signalen van een nep-e-mail. Generatieve AI heeft deze detectiemethodes volledig uitgehold. Aanvallers gebruiken AI als standaardtool in hun aanvalsketen.
Perfecte taalimitatie
LLM’s schrijven foutloze berichten in de exacte schrijfstijl van een persoon — op basis van LinkedIn-posts of publieke e-mails.
Stemkloning
Met een paar seconden audio wordt de stem van de directeur gekloond. Deepfake-voicemails zijn al ingezet bij echte aanvallen.
Video-deepfakes
Realtime video-spoofing maakt het mogelijk om in een videocall de CEO te spelen. Meerdere bedrijven verloren zo tientallen miljoenen.
Wat je nú kunt doen: drie lagen van bescherming
De NCSC en de onderzoekers van Cyclotron onderscheiden drie niveaus van BEC-bescherming. Samen vormen ze een verdedigingslinie die zowel technisch als menselijk is.
🔧 Laag 1 — Technische maatregelen
- Implementeer DMARC, DKIM en SPF op alle domeinen inclusief inactieve domeinen
- Schakel multi-factor authenticatie (MFA) in op alle e-mailaccounts, zonder uitzonderingen
- Activeer inlogwaarschuwingen en monitor afwijkende loginlocaties of -tijden
- Gebruik een wachtwoordmanager en verbied hergebruik van wachtwoorden
- Stel e-mailregels in die externe afzenders markeren die interne domeinen imiteren
📋 Laag 2 — Procesmaatregelen
- Vier-ogen-principe: betalingen boven een drempelbedrag vereisen altijd twee handtekeningen
- Telefonische verificatie bij rekeningnummerwijzigingen — via een bekend nummer, niet het meegestuurde
- Schriftelijk beleid voor spoedbetalingen: geen spoedbetaling zonder videocall-verificatie
- Leverancierswijzigingen verifieer je altijd via een eerder opgegeven contactpersoon
🧠 Laag 3 — Bewustwording & respons
- Jaarlijkse BEC-simulaties: verstuur nep-BEC-e-mails intern en meet de klikratio
- Duidelijk meldproces: medewerkers die iets melden worden nooit gestraft, ook niet bij loos alarm
- Slachtoffer geworden? Direct je bank bellen (T+1 vergroot kans op terugvordering) én aangifte doen bij politie
Conclusie: vertrouwen is het aanvalsvlak
BEC-fraude is geen IT-probleem. Het is een vertrouwensprobleem — en vertrouwen is moeilijker te patchen dan software. De aanvaller heeft maar één keer gelijk te hebben. Jij moet elke keer waakzaam zijn.
De combinatie van technische basismaatregelen, strakke betaalprocessen en regelmatige bewustwordingstraining vormt de best beschikbare bescherming. Doe hieronder de BEC-risicoscan om in drie minuten te zien hoe kwetsbaar jouw organisatie is — en welke stappen de grootste impact hebben.
Wil je weten hoe jullie scoren op NIS2?
De gratis NIS2 Quickscan van GRC Kompas geeft je in 10–20 vragen een directe gap-score en actielijst.
Start de gratis NIS2 Quickscan →