Blog

Cybersecurity in de vakantieperiode: piekseizoen voor fraude

Waarom CEO- en factuurfraude pieken tijdens het verlof, wat uw out-of-office verraadt, en een checklist om uw kmo klaar te zetten voor de vakantie.
Medewerker werkt alleen in een zomers, bijna leeg kantoor, illustratie van cybersecurity en fraude tijdens de vakantieperiode.

Een West-Vlaams aannemersbedrijf wilde vlak voor het bouwverlof nog snel alle openstaande facturen afhandelen. Eén daarvan, van een vaste onderaannemer, was onderweg vervangen door een identieke kopie met een ander rekeningnummer. Er ging 85.000 euro naar de fraudeurs. Omdat beide kantoren de dag nadien drie weken dichtgingen, kwam de fraude pas bij de heropstart aan het licht. Dat is cybersecurity in de vakantieperiode in één voorbeeld: niet de techniek faalt, maar de controle die wegvalt wanneer iedereen weg is.

In het kort

  • Fraudeurs mikken gericht op periodes waarin beslissers afwezig zijn en vervangers onder druk staan.
  • Factuurfraude is goed voor 44% van alle externe fraudegevallen in de Benelux, met gemiddeld meer dan 20.000 euro schade.
  • Een gedetailleerd afwezigheidsbericht levert aanvallers een kant-en-klaar aanvalsplan.
  • De IBAN-naamcontrole van de banken vangt lang niet alles op.
  • Onder NIS2 moet u kunnen aantonen dat ook tijdelijke krachten getraind zijn.

De anatomie van een zomeraanval

CEO-fraude tijdens de vakantie is een vorm van social engineering die draait om de afwezigheid van de leidinggevende. Criminelen doen zich voor als de directie, creëren een sfeer van dringende vertrouwelijkheid rond een zogenaamde overname of audit, en zetten de waarnemende medewerker onder druk om de gebruikelijke controles over te slaan.

Wat die aanval doet slagen, is een verschuiving in de menselijke dynamiek. Wanneer een ervaren financieel verantwoordelijke met verlof is, nemen junior collega’s, interims of jobstudenten over. Zij missen de institutionele kennis om een subtiele afwijking op te merken, bijvoorbeeld een licht gewijzigd briefpapier van een vaste leverancier. En er speelt schroom mee: wie belt de zaakvoerder op zijn vakantiebestemming om een dringend verzoek te dubbelchecken? Precies op die aarzeling rekenen de daders.

Het afwezigheidsbericht als aanvalsplan

Een out-of-office die vermeldt tussen welke data de zaakvoerder weg is, wie hem vervangt en op welk rechtstreeks nummer die vervanger bereikbaar is, levert de aanvaller alles wat hij nodig heeft. Daarmee schrijft hij een geloofwaardige mail naar precies de juiste persoon, met een verwijzing naar de afwezigheid die klopt. Beperk uw bericht dus tot het feit dat u afwezig bent en een algemeen adres zoals info@onderneming.be. Hoe deze aanvallen technisch en organisatorisch in elkaar zitten, leest u in onze gids over business email compromise bij Vlaamse kmo’s.

Niet alleen de zomer

Het bouwverlof maakt de bouwsector extra kwetsbaar: vier op de vijf slachtoffers van factuurfraude is een bouwbedrijf. Tijdens de collectieve stilstand worden controledatabanken niet gecheckt en blijft fraude wekenlang onopgemerkt. Ook het eindejaar en de soldenperiode kennen zo’n patroon, met piekdrukte in de retail en een jaarafsluiting die de aandacht opslorpt.

De schadecijfers zijn concreet. De FOD Economie registreerde in 2024 zo’n 215 officiële meldingen van factuurfraude, samen goed voor meer dan 3,3 miljoen euro, en in het eerste kwartaal van 2025 alleen al 166 meldingen. Safeonweb verwerkt jaarlijks bijna tien miljoen meldingen van verdachte berichten. Het bekendste Belgische ijkpunt blijft Crelan, waar CEO-fraude 70 miljoen euro kostte, ontdekt bij een gewone interne audit.

NIS2: personeel opleiden is niet vrijblijvend

De Belgische NIS2-wet verplicht organisaties in kritieke en belangrijke sectoren om aantoonbaar te maken dat hun medewerkers getraind zijn in basiscyberhygiëne en risicoherkenning. Enkel technische beveiliging volstaat juridisch niet meer. Die verplichting geldt evengoed voor de tijdelijke krachten en jobstudenten die tijdens de zomer toegang krijgen tot financiële processen.

Daar komt de meldplicht bij: een significant incident meldt u binnen 24 uur bij het CCB. Als uw IT-verantwoordelijke of directie op dat moment onbereikbaar is, tikt die klok gewoon door. Voor essentiële entiteiten lopen de boetes op tot 10 miljoen euro of 2% van de wereldwijde omzet.

Vier stappen om uw kmo voor te bereiden

  1. Voer een vier-ogenprincipe in. Geen enkele betaling boven een vast drempelbedrag mag door één medewerker worden klaargezet én goedgekeurd, ongeacht wie het verzoek indient of welke functie die persoon bekleedt.
  2. Verifieer buiten het kanaal om. Elke wijziging van een rekeningnummer of betalingsvoorwaarde controleert u telefonisch via een nummer uit uw eigen leveranciersbestand, nooit via het nummer op de factuur of in de mail.
  3. Beperk uw afwezigheidsbericht. Vermeld geen namen van vervangers, geen gsm-nummers en geen lopende projecten of overnames.
  4. Leg een escalatiepad vast. Zorg voor een fysieke contactlijst met de nummers van uw IT-partner, incident-responsepartner, bank en Card Stop, en een wachtdienstrooster dat ook in augustus klopt.

Klaar voor het verlof: een checklist

Wanneer Actie
4 weken vooraf Volmachten en betalingsrechten nakijken, daglimieten aanpassen, overtollige rechten tijdelijk intrekken
4 weken vooraf Korte awarenesssessie of phishing-simulatie voor vervangers en jobstudenten
2 weken vooraf Alle openstaande verzoeken tot IBAN-wijziging telefonisch verifiëren
1 week vooraf Escalatiekaart met noodnummers opstellen en fysiek beschikbaar maken
1 week vooraf Gestandaardiseerde, sobere out-of-office activeren
Tijdens Vier-ogenprincipe strikt toepassen; extra waakzaam voor dringende facturen vlak voor het weekend
Na afloop Logboeken en verwerkte betalingen nakijken samen met de teruggekeerde verantwoordelijken

Uw organisatie wapenen met Cyberplan

Fraude tijdens het verlof stopt u niet met een extra tool, maar met afspraken die standhouden wanneer de sleutelfiguren er niet zijn. Cyberplan licht uw interne controleprocessen door met een organisatorische audit, traint uw team en uw vakantiekrachten met gerichte awareness en phishing-simulaties, en helpt u een escalatieprotocol opstellen dat voldoet aan de NIS2-eisen. Loopt het toch mis, dan staan we klaar met incident response. Plan uw audit ruim voor de zomer, zodat de maatregelen al ingeburgerd zijn wanneer het stil wordt op kantoor.

Veelgestelde vragen

Waarom komt CEO-fraude vaker voor tijdens de zomervakantie?

Beslissers zijn afwezig en de interne communicatie verloopt trager. Criminelen doen zich voor als de directie en sturen dringende betalingsopdrachten naar vervangers die de gebruikelijke dubbele controle moeilijker kunnen uitvoeren, en die aarzelen om een leidinggevende op vakantie te storen.

Beschermt de IBAN-naamcontrole ons volledig tegen factuurfraude?

Nee. Fraudeurs gebruiken gehackte rekeningen van legitieme bedrijven, geldezels met een overeenkomende naam, of buitenlandse rekeningen waar de controle beperkter is. Telefonische verificatie via een vooraf gekend nummer blijft noodzakelijk.

Wat verplicht NIS2 rond personeelstraining?

Organisaties in essentiële en belangrijke sectoren moeten aantoonbaar maken dat hun medewerkers opgeleid zijn in cyberhygiëne en risicoherkenning. Dat geldt ook voor tijdelijke vervangers en jobstudenten met toegang tot kritieke of financiële processen.

Wat doen we direct na een frauduleuze betaling?

Neem onmiddellijk contact op met uw bank om de overschrijving te laten terugroepen, verwittig uw incident-responsepartner en doe aangifte bij de politie. Onderzoek daarna hoe de mailbox of de communicatie werd gecompromitteerd, en meld het incident aan de bevoegde instanties wanneer er persoonsgegevens bij betrokken zijn.