Factuurfraude: een gewijzigd rekeningnummer van uw leverancier controleren

Voorkom factuurfraude: controleer een gewijzigd rekeningnummer via uw bekende leverancier en leg de goedkeuring vast. Met een werkblad in het Nederlands.

CyberPlay-redactie · Gepubliceerd op · Bijgewerkt op · 9 min leestijd

Gids en oefeningen in het Nederlands

Scène uit het spel Phishing Detective 3D.

Afbeelding vergroten

Uit de CyberPlay-galerij van Phishing Detective 3D. Illustratieve spelscène; zichtbare interfacetekst is in het Engels.

Wanneer een leverancier vraagt om bankgegevens te wijzigen, pauzeer de wijziging dan en vergelijk deze met het goedgekeurde leveranciersdossier. Verifieer het verzoek via een contactpersoon die al bekend is bij uw organisatie en doorloop vervolgens de normale goedkeuringen voor leveranciersgegevens en betalingen. Een bekend e-mailadres, factuurnummer of berichtendraad autoriseert geen nieuwe rekening.

Deze handleiding is bedoeld voor crediteurenadministratie, inkoop en collega's die verzoeken van leveranciers doorsturen. Het biedt een volledige werkstroom voor wijzigingen en een werkblad voor factuurvergelijking. Het doel is vaststellen waar een betaling naartoe moet, niet gissen of een document er frauduleus uitziet. Echte rekeningwijzigingen kunnen doorgaan zodra de controles en goedkeuringen zijn afgerond.

Wat je meeneemt

  • Verifieer rekeningwijzigingen via een onafhankelijk verkregen, reeds bekende contactpersoon van de leverancier.
  • Vergelijk de voorgestelde gegevens met het beheerde leveranciersdossier, niet alleen met een andere bijlage.
  • Houd verificatie, updates van leveranciersgegevens en betalingsvrijgave als expliciete verantwoordelijkheden gescheiden.
  • Als er al geld is overgemaakt, waarschuw finance en de bank dan onmiddellijk via vertrouwde kanalen.

Gebruik deze volgorde voordat u betaalgegevens wijzigt

Identificeer eerst de gevraagde wijziging en zet de betreffende betaling of gegevensupdate tijdelijk stop volgens het beleid. Haal de goedgekeurde leveranciersgegevens op uit uw bestaande systeem. Bel de bekende contactpersoon van de leverancier, leg de bevestiging vast en stuur de wijziging door naar de bevoegde dossierbeheerder. Pas de vereiste onafhankelijke goedkeuring toe voordat u tot betaling overgaat.

De FBI adviseert om wijzigingen in rekeningnummers of betalingsprocedures te verifiëren. Ook adviezen van de Nederlandse politie bevelen aan om de rekening te vergelijken met uw eigen administratie en een eerder bekend nummer te bellen. Beschouw de hier beschreven volgorde als een praktisch controleontwerp om af te stemmen op uw organisatie, niet als een universele wettelijke verplichting.

  • Pauzeer de betreffende wijziging en noteer de factuurreferentie.
  • Vergelijk het verzoek met het beheerde leveranciersdossier.
  • Verifieer via de bekende leverancierscontactpersoon en leg de uitkomst vast.
  • Laat de bevoegde beheerder het dossier bijwerken met de vereiste goedkeuring.
  • Geef de betaling pas vrij nadat de goedgekeurde gegevens en de factuur overeenstemmen.

Bronnen bij dit onderdeel: Business Email Compromise: preventie en respons · Tips om digitale factuurfraude te voorkomen

Waarom een echte afzender en een echte e-maildraad toch kunnen misleiden

Bij Business Email Compromise (BEC) kan sprake zijn van misbruik van een daadwerkelijke mailbox. Een aanvaller is mogelijk al op de hoogte van de leverancier, het bedrag en de betaaldatum. Een antwoord binnen een authentieke conversatie kan daarom een nieuwe, frauduleuze instructie bevatten. Het controleren van de spelling is nuttig om bepaalde misleiding op te merken, maar het kan een betaalwijziging niet authenticeren.

Houd twee vragen gescheiden: "Wordt deze aankoop verwacht?" en "Is deze rekeningwijziging geautoriseerd?" Een correcte inkooporder beantwoordt de eerste vraag. Het beantwoordt niet de tweede. De Franse overheidsdienst Cybermalveillance.gouv.fr beschrijft ditzelfde patroon van betalingsomleiding als overboekingsfraude of een valse RIB, waarbij rekeninggegevens worden vervangen bij een verwachte transactie.

Bronnen bij dit onderdeel: Business Email Compromise: preventie en respons · Wat te doen bij overboekingsfraude of valse bankgegevens

Wat de gerapporteerde verliezen ons vertellen — en wat niet

Het FBI IC3 2025 Annual Report vermeldt 24.768 BEC-klachten en 3.046.598.558 dollar aan gemelde verliezen voor die categorie. Dat zijn klachten die in de loop van 2025 bij het IC3 zijn ingediend, geen telling van elk BEC-incident wereldwijd en geen voorspelling van het verlies dat een specifieke organisatie zal lijden.

De toelichting bij de rapportgegevens vermeldt dat classificaties en verliescijfers kunnen veranderen na nadere analyse, en dat dubbele meldingen mogelijk blijven ondanks pogingen om ontdubbeling toe te passen. Gebruik de statistiek om uit te leggen waarom betalingscontroles aandacht verdienen. Het bewijst niet dat één specifiek terugbelbeleid, leveranciersproduct of trainingsgame een vastgesteld percentage van de verliezen zou hebben voorkomen.

Bronnen bij dit onderdeel: Internet Crime Report 2025, pagina's 7–8 en 62

Vergelijk twee factuurdossiers zonder een van beide als bewijs te behandelen

Gebruik dit fictieve werkblad in een teamdiscussie. Beide documenten beschrijven dezelfde levering, hetzelfde bedrag en hetzelfde factuurnummer. Alleen de betalingsbestemming en de contactinstructie veranderen. Rekening A en Rekening B zijn aanduidingen, geen bruikbare bankgegevens; het voorbeeldadres accounts@northstar-supplies.example is uitsluitend gereserveerd ter illustratie.

Het vastgelegde dossier is uw vergelijkingspunt, maar moet zelf ook onderhouden worden en voorzien zijn van toegangsbeheer. Een oude e-mail die door de aanvrager wordt doorgestuurd, is niet automatisch een goedgekeurd dossier. Noteer na het vaststellen van het verschil "wijziging vereist verificatie" in plaats van "bevestigde fraude". De leverancier kan een legitieme reden hebben om van bank te veranderen.

Vergelijk twee factuurdossiers zonder een van beide als bewijs te behandelen
VeldGoedgekeurd dossierNieuw verzoekBeslissing
LeverancierNorthstar SuppliesNorthstar SuppliesOvereenkomende naam biedt context.
Factuur / bedragNS-1048 / € 12.400NS-1048 / € 12.400Verwachte werkzaamheden; geen goedkeuring van de wijziging.
BetaalbestemmingRekening A in leveranciersdossierVervangen door Rekening BAanhouden en de wijziging verifiëren.
ContactrouteBestaand inkoopcontactNieuw nummer in e-mailhandtekeningGebruik het reeds bekende contact.
IngangsdatumGeen wijziging geregistreerdVanaf heden voor alle facturenVerduidelijk de reikwijdte vóór enige update.
GoedkeuringGeen goedkeuring voor wijziging vastgelegd“Al afgestemd met uw leidinggevende”Verifieer via het normale goedkeuringssysteem.
Phishing Detective 3D-gameplay: controleren van een factuur van een leverancier.

Afbeelding vergroten · Schermafbeelding uit het spel · Engelse interface

  1. Vergelijk de gewijzigde gegevens

    Controleer welke betalingsgegevens zijn gewijzigd en of het verzoek overeenkomt met de verwachte factuur en werkzaamheden.

  2. Vergelijk met vertrouwde factuurgegevens

    Vergelijk met een vertrouwde factuur en verifieer gewijzigde bankgegevens vervolgens via de eerder vastgelegde contactpersoon bij de leverancier.

Phishing Detective 3D-gameplay: controleren van een factuur van een leverancier.

Zorg dat de terugbelcontrole naar de leverancier iets onafhankelijks vaststelt

Gebruik een nummer uit het gecontroleerde leveranciersdossier of een andere contactroute die uw organisatie vóór dit verzoek al had vastgelegd. Gebruik geen vervangend nummer uit hetzelfde bericht, de bijlage ervan of van een beller die als eerste contact met u opneemt. Vraag de bekende contactpersoon om te bevestigen dat er om een wijziging is verzocht, wat de relevante rekeninggegevens zijn, wanneer deze ingaat en op welke facturen deze betrekking heeft.

Leg vast wie u heeft gesproken en hoe die contactpersoon is geselecteerd. Als de persoon de wijziging niet kan bevestigen, onbereikbaar is of u doorverwijst naar een niet-geverifieerd contact, houd de wijziging dan vast en escaleer. Een deadline, de naam van een manager of een geruststellend antwoord is geen vervanging voor bewijs. Als gegevens verouderd zijn, gebruik dan het goedgekeurde proces voor leveranciersonboarding of herbeoordeling van contactgegevens.

The Social Engineer-gameplay: controleren van de beweerde supportrol van een beller.

Afbeelding vergroten · Schermafbeelding uit het spel · Engelse interface

  1. Zoek in bestaand adresboek

    Gebruik het vastgestelde helpdesk-adresboek van de organisatie om een vertrouwd contact te vinden alvorens een gevoelig verzoek voort te zetten.

  2. Gebruik opgegeven nummers niet

    Een telefoonnummer dat door de beller is opgegeven maakt deel uit van het verzoek en kan dit niet onafhankelijk verifiëren.

The Social Engineer-gameplay: controleren van de beweerde supportrol van een beller.

Bronnen bij dit onderdeel: Tips om digitale factuurfraude te voorkomen · Wat te doen bij overboekingsfraude of valse bankgegevens

Houd een volledig leverancierswijzigingsdossier bij

De persoon die het verzoek opmerkt, heeft mogelijk niet de bevoegdheid om het leveranciersbestand aan te passen of geld vrij te geven. Wijs die verantwoordelijkheden expliciet toe. Een onafhankelijke fiatteur moet het verificatiebewijs en de ingevoerde betaalgegevens controleren, en niet simpelweg doorklikken op een melding dat iemand anders het al heeft nagekeken.

Gebruik dit dossier in het goedgekeurde financiële systeem of pas het aan als werkblad. Sla rekeninginformatie op met passende toegangsbeperkingen. Link naar bewijsstukken in plaats van gevoelige bankgegevens te kopiëren naar algemene chatkanalen. Neem ook mislukte verificatiepogingen op, zodat een collega niet per ongeluk hetzelfde verzoek opnieuw kan starten alsof het nieuw is.

Houd een volledig leverancierswijzigingsdossier bij
In te vullen veldWat vast te leggen
Verzoek en reikwijdteLeveranciers-ID, factuurreferenties, verzochte wijziging en ingangsdatum.
Betrouwbare bronLocatie van goedgekeurd dossier en de gebruikte contactroute.
VerificatieDatum, bereikte persoon, bevoegdheid en bevestigde details.
UitzonderingenOnbeantwoorde vragen, mislukte terugbelpoging of conflict met bestaande gegevens.
DossierbeheerderBevoegde persoon die de leveranciersgegevens zal bijwerken.
Onafhankelijke goedkeuringFiatteur, beoordeeld bewijs en goedkeuringsreferentie.
Vrijgave van betalingUiteindelijke bestemming gecontroleerd tegen het goedgekeurde, bijgewerkte dossier.
UitkomstGeaccepteerd, afgewezen of aangehouden, inclusief verantwoordelijke en vervolgactie.
Gewijzigde rekening vereist aparte goedkeuring. Vergelijk: Toets het verzoek aan het goedgekeurde leveranciersdossier. Bevestig: Gebruik de leverancierscontactpersoon die u al kent. Leg vast: Documenteer bewijs en zorg voor onafhankelijke goedkeuring. Geef vrij: Controleer betaling tegen goedgekeurde, bijgewerkte gegevens.

Afbeelding vergroten

Origineel CyberPlay-toelichtingsdiagram. Vergelijk, bevestig, leg vast en geef vrij via het normale proces.

Als de betaling al is verzonden

Waarschuw de verantwoordelijke binnen finance of treasury en de bank onmiddellijk via hun vertrouwde contactgegevens. Leg uit dat de overboeking mogelijk frauduleus is en vraag de bank naar stornering, terugroeping of andere beschermende maatregelen. Verstrek de betalingsreferentie, het tijdstip, het bedrag en de bestemming via het goedgekeurde kanaal van de bank. Wacht niet op een volledig technisch onderzoek voordat u de financiële bezorgdheid meldt.

Stel ook uw beveiligingsteam op de hoogte, bewaar de originele berichten en betalingsbewijzen en volg de incidentenprocedure van de organisatie. Terugboeking is niet gegarandeerd. Stuur geen tweede "correctiebetaling" naar een nieuwe rekening en onderhandel niet via de verdachte conversatie. Verantwoordelijken binnen finance, security en juridische zaken kunnen de communicatie met de leverancier en eventuele toepasselijke externe meldingen coördineren.

Bronnen bij dit onderdeel: Business Email Compromise: preventie en respons · Wat te doen bij overboekingsfraude of valse bankgegevens

Onderzoek de fictieve betaling van € 47.850 in Phishing Detective 3D

Operation Paper Trail volgt een bevroren leveranciersbetaling van € 47.850. Vergelijk de huidige en gearchiveerde factuur NC-2026-0817, inspecteer de gewijzigde bankgegevens en breng ze in verband met de gespreks- en mailboxbewijzen. Het overeenkomende bedrag, het kenmerk en de lay-out bieden nuttige context; ze bewijzen niet dat het gewijzigde IBAN geautoriseerd is.

Het bedrag van € 47.850 is een fictief spelbedrag, los van de IC3-verliesstatistiek. De game leert het vergelijken en onderzoeken van bewijsmateriaal. Het bedient niet uw ERP, verifieert geen daadwerkelijke bankrekening en vervangt niet de volledige werkstroom voor leverancierswijzigingen. Sluit af door het bovenstaande werkblad in te vullen voor de fictieve casus en de echte rollen op de werkvloer toe te wijzen.

Test een overtuigend wijzigingsverzoek

Gebruik na de game een onbekende leverancier en een neutraal ogend bericht. Verwijder spelfouten en duidelijke dreigementen, zodat de deelnemer echt moet vertrouwen op de controleprocedure. Vraag om een ingevuld verificatiedossier, inclusief het moment waarop de betaling wordt aangehouden en wie bevoegd is deze vrij te geven.

Maak van de oefening een herhaalbare financiële routine

Deze gids, de CyberPlay-interface en Phishing Detective 3D zijn beschikbaar in het Nederlands. Wijs de factuurvergelijking in Operation Paper Trail toe en vraag vervolgens aan elke deelnemer om het verschil uit te leggen tussen het opmerken van een afwijking en het autoriseren van een wijziging. De bijbehorende gameplay-afbeeldingen tonen de Engelstalige interface en fictieve documenten.

Neem de werkstroom door met inkoop en finance voordat u deze gebruikt als herinnering voor het personeel. Bevestig waar vertrouwde contactgegevens worden bewaard, wie vervanging regelt bij afwezigheid en hoe een aangehouden betaling wordt geëscaleerd. Herhaal later een gewijzigd voorbeeld. Beoordeel de kwaliteit van de verificatie en het opgestelde dossier; een gamescore alleen is geen bewijs dat een echt betalingsproces veilig is.

Materialen om te downloaden

Oefen factuurverificatie in het Nederlands

Vergelijk de fictieve facturen in Phishing Detective 3D en vul daarna het werkblad voor leverancierswijzigingen in met uw eigen goedkeuringsrollen.

Onderzoek de leveranciersbetaling

Bronnen en verder lezen

  1. Business Email Compromise: preventie en respons — FBI. Geraadpleegd op 2026-09-13
  2. Tips om digitale factuurfraude te voorkomen — Politie. Geraadpleegd op 2026-09-13
  3. Wat te doen bij overboekingsfraude of valse bankgegevens — Cybermalveillance.gouv.fr. Geraadpleegd op 2026-09-13
  4. Internet Crime Report 2025, pagina's 7–8 en 62 — FBI Internet Crime Complaint Center. Geraadpleegd op 2026-09-13

Lees verder

Alle artikelen

Contact · Over ons