Een notariskantoor beheert wat cybercriminelen het liefst in handen krijgen: authentieke aktes, rijksregisternummers, successiedossiers en grote sommen derdengelden die dagelijks over rubriekrekeningen bewegen. Die combinatie van gevoelige data en substantiële transacties maakt cybersecurity voor het notariaat geen abstracte IT-kwestie, maar een kernonderdeel van uw beroepsuitoefening en uw persoonlijke aansprakelijkheid als openbaar ambtenaar.
De grootste blinde vlek bij notariskantoren is niet de techniek. Het is het misplaatste vertrouwen dat de centrale systemen van Fednot het lokale kantoor volledig afschermen. De realiteit is anders: de meeste geslaagde aanvallen gebeuren op kantoorniveau, bij een medewerker die op een phishinglink klikt of een gewijzigd rekeningnummer niet controleert.
In het kort
- Notariskantoren zijn een hoogwaardig doelwit door de concentratie van vertrouwelijke persoonsgegevens en grote transactiesommen op derdengeldenrekeningen.
- De centrale Fednot-infrastructuur beveiligt de datatransmissie, niet uw lokale kantooromgeving. Endpointbeveiliging, back-ups en awareness blijven uw eigen verantwoordelijkheid.
- NIS2 geldt indirect: via ketenbeveiliging (Artikel 30) eisen banken en overheden dat u uw cyberbeveiliging kunt aantonen, ook al valt u niet rechtstreeks onder de wet.
- De AVG-gedragscode van het notariaat is bindend en verplicht onder meer een DPO, een informatiebeveiligingsbeleid en structurele medewerkerstraining.
- De hervormde kmo-portefeuille (sinds 1 februari 2026) subsidieert cybersecurity-advies aan 45% voor kleine en 35% voor middelgrote ondernemingen, tot € 7.500 per jaar.
Waarom een notariskantoor een goudmijn is voor cybercriminelen
Een notariskantoor verwerkt een unieke variëteit aan gegevens die onder het wettelijke beroepsgeheim vallen: van rijksregisternummers en kopieën van identiteitskaarten tot huwelijkscontracten, echtscheidingsdossiers, successieplanningen en verkoopakten. Elk van die gegevenscategorieën draagt een eigen risico. Identificatiegegevens voeden identiteitsdiefstal, financiële dossiers trekken gerichte phishing en afpersing aan, en familiale documenten openen de deur naar chantage.
Daar komt de financiële dimensie bij. Op de rubriek- of derdengeldenrekening staan op elk moment aanzienlijke bedragen uit lopende vastgoedtransacties. Voor een aanvaller is dat een directer verdienmodel dan bij vrijwel enige andere kmo. De misvatting van de “digitale onzichtbaarheid” (het idee dat een klein kantoor onder de radar blijft) is daarom gevaarlijk: cybercriminelen scannen het internet continu en automatisch op kwetsbare systemen, ongeacht de omvang van de organisatie.
Van rijksregisternummer tot successiedossier: uw data-inventaris
Om het risico concreet te maken, helpt het om de datastromen thematisch te bekijken:
| Categorie | Voorbeelden | Gekoppeld cyberrisico |
|---|---|---|
| Identificatiegegevens | Rijksregisternummers, eID-kopieën, geboorteakten | Identiteitsdiefstal en social engineering |
| Financiële gegevens | Successieplanningen, rekeningnummers, belastingaangiften | Gerichte phishing en ransomware-afpersing |
| Familiale status | Huwelijkscontracten, echtscheidings- en adoptiedossiers | Chantage en inbreuk op het beroepsgeheim |
| Eigendomsdocumenten | Verkoopakten, hypothecaire inschrijvingen, asbestattesten | Factuur- en e-mailfraude bij vastgoeddeals |
Deze risico’s zijn niet uniek voor het notariaat. Ook advocatenkantoren dragen een absolute geheimhoudingsplicht en beheren derdengelden. Wie de parallellen wil doortrekken, vindt aanvullende inzichten in onze analyse over cybersecurity voor advocatenkantoren en het beschermen van dossiers en derdengelden.
De lokale kantooromgeving als zwakste schakel
Het Beveiligd Notarieel Netwerk (BNN), ontwikkeld door Fednot en Proximus, is een afgeschermd privénetwerk dat de kantoren veilig verbindt met de federatie. Robuust, maar het beschermt uitsluitend de datatransmissie. Het kan niet verhinderen dat een medewerker thuis op een slecht beveiligde pc werkt, een geïnfecteerde USB-stick gebruikt of een phishingmail in de kantoormailbox opent. Zodra dat gebeurt, ligt de volledige keten open.
Daar bovenop komt de ketenafhankelijkheid. De digitale transitie heeft kantoren sterk afhankelijk gemaakt van externe IT-beheerders en softwareleveranciers. Een incident bij zo’n partij legt niet één, maar tientallen kantoren tegelijk lam. In april 2021 werd IT-dienstverlener Managed IT getroffen door ransomware. 96 aangesloten notariskantoren verloren van de ene dag op de andere de toegang tot al hun digitale dossiers en e-mail. Sommige kantoren moesten terugvallen op papieren dossiers en zelfs mechanische typemachines om dringende aktes op te stellen. Het herstel nam voor de laatste kantoren bijna een week in beslag, omdat elke server afzonderlijk in een geïsoleerd quarantainenetwerk op restmalware moest worden gecontroleerd.
De anatomie van een ramp: hoe IBAN- en factuurfraude uw transacties kaapt
IBAN-fraude bij een notaris verloopt vrijwel altijd via Business Email Compromise (BEC). Criminelen dringen binnen in de e-mailomgeving van het kantoor of van de cliënt en volgen geruisloos de lopende transacties. Zodra er een betalingsinstructie passeert, onderscheppen ze de mail, wijzigen het IBAN-nummer naar hun eigen rekening en sturen de aangepaste versie door. De cliënt betaalt in goed vertrouwen aan de oplichters.
Dit is geen theoretisch scenario. Tijdens de overgang naar thuiswerk registreerden fraudeurs een e-maildomein dat één letter verschilde van dat van een Vlaams notariskantoor. Ze mailden een cliënte middenin een vastgoedtransactie met het dringende verzoek een voorschot van € 100.000 naar een nieuw rekeningnummer over te schrijven. De betaling vertrok. Het kantoor was verzekerd en de cliënte kreeg haar geld uiteindelijk terug, maar het incident dwong een onmiddellijke aanscherping van de interne procedures af.
Op sectorniveau blijft de dreiging tastbaar. De FOD Economie registreerde in 2023 nog 215 officiële meldingen van factuurfraude, goed voor ruim € 3 miljoen aangetoonde schade. In 2024 ging het om 166 meldingen met een geregistreerde schade van € 736.719. Dat de cijfers dalen, betekent niet dat het risico verdwijnt: het toont dat waakzaamheid loont.
De IBAN-naamcontrole: een noodzakelijke maar onvolledige barrière
Sinds de verplichte invoering van de IBAN-naamcontrole controleren banken of de naam van de begunstigde overeenstemt met het opgegeven rekeningnummer. Dat levert een waardevol waarschuwingssignaal op, maar het is geen sluitende bescherming. De menselijke controle blijft cruciaal. Concreet betekent dit: elke wijziging van een rekeningnummer die per e-mail binnenkomt, verifieert u telefonisch via een nummer dat u al kent uit het dossier, nooit via het nummer in de verdachte e-mail zelf.
Wettelijke verplichtingen: de AVG-gedragscode en de indirecte druk van NIS2
Onder de AVG is het notariskantoor de verwerkingsverantwoordelijke voor alle persoonsgegevens in zijn dossiers. Op 15 september 2021 keurde de Gegevensbeschermingsautoriteit (GBA) de nationale AVG-gedragscode voor het Belgische notariaat goed. Die code is bindend voor alle notarissen die lid zijn van de Nationale Kamer en vertaalt de algemene AVG-verplichtingen naar de notariële praktijk.
De nationale AVG-gedragscode van de Nationale Kamer van Notarissen
De gedragscode legt een aantal harde verplichtingen op. Elk kantoor moet een gekwalificeerde Data Protection Officer (DPO) aanstellen die onafhankelijk toezicht houdt op de naleving. Daarnaast moet het aantoonbaar beschikken over technische en organisatorische maatregelen: firewalls, actuele antivirussoftware, encryptie en een gedocumenteerd informatiebeveiligingsbeleid. Ten slotte verplicht de code tot structurele sensibilisering van de medewerkers. Belangrijk detail: het onderschrijven van de gedragscode levert geen automatische vrijstelling van sancties op. Bij een effectief datalek behoudt de GBA haar volledige boetebevoegdheid.
De deontologie legt een extra laag op. Artikel 5 van de deontologische code bepaalt dat een notaris zijn functie niet mag delegeren. Digitaal vertaald: de elektronische handtekening via de eID-kaart mag onder geen beding door medewerkers of derden worden geplaatst. De pincode van de eID is daarbij de ultieme beveiliging tegen onrechtmatig gebruik.
NIS2 en supply chain security: waarom uw partners uw beveiliging scannen
De Belgische NIS2-wet van 26 april 2024 verplicht individuele notariskantoren doorgaans niet rechtstreeks. De meeste kantoren blijven onder de drempels van vijftig werknemers of tien miljoen euro jaaromzet, en het notariaat is niet als kritieke sector aangemerkt. Toch ontsnapt u niet aan de wet.
Artikel 30 van de NIS2-wet verplicht grote gereguleerde entiteiten, zoals banken en overheidsinstellingen, om de veiligheid van hun toeleveringsketen te controleren. Omdat notarissen intensief met die partijen samenwerken, komt de eis via de achterdeur binnen: een kantoor dat niet kan aantonen dat het de basisprincipes van cybersecurity beheerst, riskeert de toegang tot essentiële bank- en overheidsportalen te verliezen. NIS2 is voor het notariaat dus geen directe verplichting, maar wel een commerciële voorwaarde.
Subsidies in 2026: uw cybersecurity professionaliseren met overheidssteun
De Vlaamse overheid maakt de overstap naar digitale weerbaarheid financieel haalbaar. Twee instrumenten zijn relevant, en beide werden recent hertekend in het voordeel van cybersecurity.
Sinds de hervorming van 1 februari 2026 is “advies” binnen de kmo-portefeuille geschrapt voor alle algemene bedrijfsthema’s. Cybersecurity is het enige adviesthema dat behouden blijft, met verhoogde steunpercentages:
| Type onderneming | Steunpercentage cybersecurity | Jaarlijks plafond |
|---|---|---|
| Kleine onderneming | 45% van de kosten | € 7.500 |
| Middelgrote onderneming | 35% van de kosten | € 7.500 |
Wie structureler wil werken, kan terecht bij de VLAIO Cybersecurity Verbetertrajecten. Daarbij vergoedt VLAIO tot 50% van de kosten voor een diepgaande risicoanalyse en een concreet actieplan. Er zijn drie pakketten: START (een grondige nulmeting plus strategisch actieplan), MEDIUM (de risicoanalyse aangevuld met begeleiding bij het oplossen van een beperkt aantal kritieke problemen) en PLUS (het volledige pakket met diepgaande begeleiding bij complexe kwetsbaarheden en het uitrollen van een robuust beveiligingsbeleid).
Een tactisch stappenplan voor een digitaal weerbaar notariskantoor
Cyberveiligheid voor een notaris is geen eenmalig project, maar een reeks organisatorische en technische maatregelen die u kunt afvinken. Deze zes stappen vormen een concrete checklist.
- Voer een onafhankelijke risicoanalyse uit. Breng eerst objectief in kaart waar uw kantoor staat: kwetsbaarheden in de software, informatiestromen en toegangsrechten. Dit sluit aan bij de AVG-gedragscode en kan via het START-pakket van VLAIO worden ondersteund.
- Zet multifactorauthenticatie (MFA) op alle systemen. Verplicht MFA op e-mail, dossierbeheer en cloudtoepassingen. Geef de voorkeur aan authenticatie-apps of fysieke hardwaresleutels boven sms-codes, die kwetsbaar zijn voor SIM-swapping.
- Wissel documenten consequent uit via Izimi. Deel conceptaktes, eID-kopieën en financiële overzichten niet langer via gewone e-mail, maar uitsluitend via de beveiligde kluis. Dat sluit e-mailonderschepping vrijwel volledig uit.
- Hanteer een strikt betalingsverificatieprotocol voor derdengelden. Verifieer elke wijziging van een rekeningnummer telefonisch via een bekend nummer, en controleer bij elke overboeking of de begunstigde overeenstemt met het BE-rekeningnummer.
- Richt een structureel awarenessprogramma in. Eén instructiemoment volstaat niet. Organiseer doorlopende training en periodieke phishingsimulaties, zodat medewerkers subtiele afwijkingen en vishingpogingen leren herkennen.
- Ontwikkel en test een incident-responseplan. Leg rollen en verantwoordelijkheden schriftelijk vast, bewaar back-ups volgens de 3-2-1-regel (waarvan één offline), en houd de contactgegevens van uw incident-responsedienst binnen handbereik.
Een laatste waarschuwing bij dat stappenplan: een cyberverzekering vervangt deze maatregelen niet. Verzekeraars stellen steeds strengere preventie-eisen, zoals aantoonbare MFA en offline back-ups, en kunnen uitbetaling weigeren bij aantoonbare nalatigheid. En hoe u de techniek ook uitbesteedt: als openbaar ambtenaar en verwerkingsverantwoordelijke blijft u persoonlijk en tuchtrechtelijk aansprakelijk. De regie houdt u zelf, met onafhankelijke audits en sluitende afspraken met uw IT-leverancier.
Veelgestelde vragen
Is de NIS2-wetgeving verplicht voor kleine Vlaamse notariskantoren?
Individuele notariskantoren vallen doorgaans niet rechtstreeks onder de Belgische NIS2-wet, omdat zij de drempel van vijftig werknemers of tien miljoen euro jaaromzet niet halen en het notariaat geen kritieke sector is. Via Artikel 30 moeten banken en overheden wel de veiligheid van hun keten controleren, waardoor notarissen indirect toch hun beveiliging moeten kunnen aantonen.
Wat houdt de AVG-gedragscode voor het notariaat in en wie controleert dit?
De door de GBA goedgekeurde gedragscode vertaalt de AVG naar de notariële praktijk. Ze verplicht elk kantoor tot een gekwalificeerde DPO, een gedocumenteerd beveiligingsbeleid en structurele opleiding van medewerkers. De Nationale Kamer van Notarissen houdt toezicht op de naleving, terwijl de GBA haar volledige sanctie- en boetebevoegdheid behoudt bij inbreuken of datalekken.
Hoe herkent kantoorpersoneel phishing gericht op het e-notariaat?
Let op minimale afwijkingen in het afzenderadres, zoals fednoet.be in plaats van fednot.be. Beweeg met de muis over een link zonder te klikken om de echte URL te zien. Sla direct alarm bij mails die ongebruikelijke spoed eisen, afwijkende inlogprocedures vragen of onverwachte betalingen verzoeken.
Hoeveel subsidie krijgen we voor een cybersecurity-audit via de kmo-portefeuille?
Sinds 1 februari 2026 is advies binnen de kmo-portefeuille exclusief voorbehouden aan cybersecurity. Kleine ondernemingen ontvangen 45% steun, middelgrote ondernemingen 35%, op zowel advies als opleidingen. Het maximale subsidiebedrag bedraagt € 7.500 per jaar.
Wat moeten we direct doen bij een vermoeden van een datalek of ransomware?
Isoleer meteen de getroffen toestellen van het netwerk om verspreiding te stoppen. Wijzig alle wachtwoorden vanaf een schoon apparaat en controleer op onbevoegde doorstuurregels in de mail. Verwittig de banken bij risico op fraude met derdengelden, schakel uw incident-responsedienst in en meld het lek binnen de 72 uur aan de GBA.
Twijfelt u waar uw kantoor vandaag staat? Een onafhankelijke security-check brengt uw grootste risico’s in kaart, van de derdengeldenrekening tot de mailbox van uw medewerkers, en vertaalt ze naar een concreet en subsidieerbaar actieplan. Plan een vrijblijvende kennismaking en ontdek waar de winst voor uw kantoor zit.