TL;DR: Business Email Compromise (BEC) is een van de snelst groeiende vormen van digitale fraude en treft juist mkb-ondernemers extra hard. Aanvallers doen zich voor als directeur, leverancier of collega en sturen overtuigende mails over urgente betalingen, gewijzigde bankgegevens of vertrouwelijke verzoeken. Het Nationaal Cyber Security Centrum (NCSC) publiceerde samen met Orange Cyberdefense, Attic Security, Invictus Incident Response en Tesorion een praktische gids voor het mkb. Dit artikel vertaalt de belangrijkste lessen naar een werkbare aanpak: hoe je BEC herkent, welke technische en organisatorische maatregelen verschil maken, en hoe je met simulaties en awareness training de menselijke verdedigingslinie versterkt.
Het NCSC waarschuwt mkb-ondernemers nadrukkelijk voor Business Email Compromise. In de nieuwe publicatie “BEC-fraude: praktische tips voor mkb’ers” combineren NCSC en de Cyclotron-deelnemers wat zij in hun dagelijkse incidentenpraktijk zien. De boodschap is duidelijk: BEC is geen incident dat alleen grote organisaties raakt. Juist kleinere bedrijven verliezen vaak in een keer een fors bedrag of zelfs een groot deel van hun jaaromzet.
De FBI rapporteerde in haar Internet Crime Report over 2024 een wereldwijde schade van 2,77 miljard dollar als gevolg van BEC. In Nederland is BEC een van de grootste oorzaken van financiele schade bij organisaties. Voor een mkb-ondernemer met een beperkte buffer kan een enkel succesvol incident de continuiteit van het bedrijf in gevaar brengen.
Wat is Business Email Compromise (BEC)?
Bij BEC doen criminelen zich voor als een persoon die binnen of rondom een organisatie wordt vertrouwd. Dat kan een directeur of CEO zijn, maar ook een vaste leverancier, een externe accountant of een interne collega. De aanvaller stuurt een mail of bericht dat lijkt op normale communicatie en vraagt om een actie met financiele of vertrouwelijke gevolgen.
Anders dan klassieke phishing draait BEC zelden om besmette bijlages of malware. Het is in de kern social engineering: een geloofwaardig verhaal, een gevoel van urgentie en een net iets ander e-mailadres of antwoordadres. Veelvoorkomende vormen zijn:
- CEO-fraude: een nepmail van de directie aan finance met het verzoek snel een spoedbetaling te doen, vaak rond vakanties of weekenden.
- Factuurfraude: een aanvaller manipuleert facturen of stuurt een mail namens een bestaande leverancier met gewijzigde bankgegevens.
- Vendor email compromise: het mailaccount van een leverancier is overgenomen en er gaan bestaande conversaties verder met nieuwe betaalinstructies.
- Account takeover: een werknemer wordt gephisht, de aanvaller logt in, leest mee in mailthreads en grijpt op het juiste moment in.
- Payroll diversion: een mail namens een werknemer aan HR met het verzoek het salaris naar een nieuwe rekening over te maken.
De aanvaller heeft daarvoor lang niet altijd een wachtwoord nodig. Soms is een look-alike domein (bijvoorbeeld bedrijfsnaarn.nl in plaats van bedrijfsnaam.nl) genoeg om iemand op een druk moment te misleiden.
Waarom is het mkb extra kwetsbaar voor BEC?
Korte lijnen en informele besluitvorming zijn een groot voordeel van het mkb. Tegelijk maken die kenmerken BEC zo effectief. Het NCSC en de Cyclotron-deelnemers noemen daarvoor een paar terugkerende oorzaken:
- Vertrouwen tussen weinig mensen: een directe mail van de eigenaar wordt zelden in twijfel getrokken.
- Eenpersoonsrollen: finance, inkoop of HR is vaak een functie van een of twee mensen, zonder vier-ogen-principe.
- Beperkte security-capaciteit: er is geen apart securityteam dat verdachte mails actief monitort.
- Mailomgeving in handen van een MSP: instellingen rondom impersonation, OAuth-apps en legacy authenticatie zijn vaak niet bewust ingericht.
- Onduidelijke meldroute: medewerkers weten niet altijd waar zij een verdachte mail snel kunnen melden.
De combinatie van die factoren betekent dat een aanvaller met een goed verhaal en wat geduld vaak verder komt dan in een grote organisatie met meer drempels. Daarom is BEC bij uitstek een onderwerp dat in het mkb om gerichte aandacht vraagt.
Hoe herken je een BEC-poging? De belangrijkste signalen
Veel BEC-pogingen zien er op het eerste oog onschuldig uit. Toch zitten er bijna altijd een of meer signalen in die je kunt leren herkennen. Train medewerkers om bij deze patronen extra alert te zijn:
| Signaal | Hoe het eruitziet | Waarom verdacht |
|---|---|---|
| Urgentie | “Ik heb dit vandaag nog nodig, ik zit in een meeting.” | Tijdsdruk schakelt het normale controleproces uit. |
| Vertrouwelijkheid | “Niet met anderen bespreken voor de bekendmaking.” | Voorkomt dat een collega meekijkt en twijfelt. |
| Gewijzigde betaalgegevens | “Onze nieuwe IBAN voor toekomstige facturen.” | Een wijziging in bankgegevens is het klassieke BEC-doel. |
| Afwijkend antwoordadres | Reply-to is een gmail-, outlook- of look-alike domein. | Verbergt dat het antwoord niet naar de echte persoon gaat. |
| Onverwachte kanaalwissel | “Ik kan even niet bellen, app me alleen op dit nummer.” | Sluit de mogelijkheid uit om iets via een bekend kanaal te verifieren. |
| SharePoint- of OneDrive-links | Gedeeld document met inlogvraag op een nepportaal. | Kan leiden tot account takeover en mee-lezen in mailthreads. |
| Nieuwe contactpersoon bij een leverancier | “Mijn collega neemt de openstaande factuur over.” | Kan duiden op een gecompromitteerd mailaccount aan de andere kant. |
Een belangrijk inzicht uit de NCSC-publicatie: de inhoud van een BEC-mail hoeft niet perfect te zijn. Zolang de aanvaller aansluit op iets wat in de organisatie speelt (een grote order, een vakantie van de eigenaar, een nieuwe leverancier), wordt het bericht snel geloofwaardig genoeg om actie te ondernemen.
Technische maatregelen: maak je mailomgeving minder aantrekkelijk
Veel mkb-bedrijven laten hun mailomgeving beheren door een externe IT-leverancier of MSP. Een goed gesprek met die partij is een van de meest effectieve stappen die je nu kunt zetten. Vraag specifiek naar de onderstaande punten en laat ze schriftelijk bevestigen welke instellingen actief zijn.
Bescherming tegen impersonation
Moderne mailbeveiliging kan herkennen wanneer een afzender lijkt op een interne medewerker of bestaande leverancier, maar dat in werkelijkheid niet is. Vraag of impersonation- of anti-spoofingbescherming actief is voor directie, finance en HR, en welke regels gelden voor look-alike domeinen.
SPF, DKIM en DMARC
Deze drie standaarden helpen voorkomen dat aanvallers mails versturen die lijken te komen van jouw eigen domein. Controleer of DMARC op zijn minst op “quarantine” of “reject” staat en of rapportages worden gemonitord. Zonder DMARC is jouw domein een eenvoudig instrument voor CEO-fraude.
Monitoring van verdachte logins
Account takeover is vaak de onzichtbare opstap naar BEC. Vraag of er gealarmeerd wordt op ongebruikelijke logins (vreemd land, vreemd apparaat, atypisch tijdstip) en op het aanmaken van mail-doorstuurregels of inboxregels die berichten verbergen.
OAuth-apps en derde-partij-toegang
Steeds vaker gebruiken aanvallers schadelijke OAuth-apps om toegang te krijgen tot een mailbox zonder een wachtwoord te kennen. Beperk welke apps medewerkers zelf mogen koppelen aan Microsoft 365 of Google Workspace en zorg dat een beheerder periodiek de verleende rechten doorneemt.
Schakel legacy authentication uit
Oude protocollen zoals IMAP en POP3 omzeilen multifactor-authenticatie. Het uitschakelen daarvan is een van de meest impactvolle maatregelen tegen account takeover en daarmee tegen BEC. Combineer dat met sterke MFA, bij voorkeur op basis van authenticator-apps of passkeys in plaats van sms.
Organisatorische maatregelen: gedrag en proces
Techniek alleen is niet genoeg. BEC speelt zich grotendeels af in menselijk gedrag en betaalprocessen. De volgende afspraken kosten weinig en leveren veel op.
Het vier-ogen-principe voor betalingen
Zorg dat geen enkele betaling boven een vooraf bepaald bedrag door een enkele persoon kan worden uitgevoerd. Dat geldt voor reguliere overboekingen, maar zeker voor spoedbetalingen en wijzigingen in betaalgegevens. Een tweede paar ogen voorkomt dat tijdsdruk de controle uitschakelt.
Verifieer wijzigingen in IBAN altijd telefonisch
Een nieuwe IBAN van een bestaande leverancier wordt nooit alleen op basis van een mail verwerkt. Bel terug via een telefoonnummer dat al bekend is in de administratie, niet via een nummer in de verdachte mail. Deze ene afspraak voorkomt een groot deel van de schade door factuurfraude.
Maak duidelijk wat de organisatie nooit per mail vraagt
Communiceer expliciet welke verzoeken niet per mail worden gedaan. Bijvoorbeeld: directie vraagt nooit per mail om cadeaubonnen, en finance wijzigt nooit bankgegevens zonder telefonische bevestiging. Daarmee verlies je een groot deel van de geloofwaardigheid van een nepmail.
Zorg voor een laagdrempelige meldroute
Medewerkers die twijfelen, moeten binnen drie seconden weten waar zij een verdachte mail kunnen melden. Een meldknop in Outlook of Gmail werkt aantoonbaar beter dan een mailadres in een handboek. Snel melden is minstens zo belangrijk als niet klikken: het geeft IT de kans om soortgelijke mails bij collega’s eruit te halen voordat iemand erin trapt.
Leg een script klaar voor het moment dat het misgaat
Maak vooraf duidelijk wie er belt met de bank bij een verkeerde overboeking, wie aangifte doet bij de politie, wie het datalek toetst bij de Autoriteit Persoonsgegevens en wie cyberverzekeraar of MSP informeert. In de eerste uren na een incident kan snelheid soms een deel van het geld redden.
De rol van phishing simulaties en awareness training
Het NCSC benadrukt dat de mens de laatste verdedigingslinie is bij BEC, en dat traditionele e-learnings of generieke bewustwordingscampagnes daarvoor vaak te mager zijn. Wat wel werkt, is een doorlopend programma waarin medewerkers in een veilige omgeving leren herkennen wat ze in de praktijk tegenkomen.
Een goed security awareness programma combineert daarom drie elementen:
- Realistische simulaties die aansluiten op echte BEC-scenario’s: CEO-fraude richting finance, factuurfraude richting de administratie, payroll diversion richting HR.
- Korte, contextuele training op het moment dat iemand klikt of twijfelt, in plaats van een jaarlijkse e-learning los van de praktijk.
- Inzicht in gedrag via meldratio, klikratio en een Human Firewall Score, zodat je over de tijd kunt aantonen dat de organisatie weerbaarder wordt.
In Phishwise zit een uitgebreide bibliotheek met BEC- en CEO-fraude-templates, gericht op rollen als finance, inkoop, HR en directie. Met phishing test software stuur je gerichte campagnes naar de juiste medewerkergroepen en koppel je verdiepende phishing awareness training aan wie extra hulp nodig heeft.
Stappenplan: zo zet je BEC-bescherming op in 30 dagen
Een praktische aanpak voor een mkb-ondernemer hoeft niet groot of duur te zijn. Een logische volgorde:
- Week 1: bespreek met je IT-leverancier of MSP de status van impersonation-bescherming, DMARC, MFA, OAuth-apps en legacy authentication. Laat de instellingen schriftelijk vastleggen.
- Week 1: leg het vier-ogen-principe vast voor betalingen boven een drempelbedrag en spreek af dat IBAN-wijzigingen altijd telefonisch worden geverifieerd.
- Week 2: maak duidelijk waar medewerkers een verdachte mail melden en zorg dat de meldknop in de mailclient zichtbaar is. Lees onze tips over smishing en SMS-phishing mee, want BEC verplaatst zich vaak naar app- of SMS-kanalen.
- Week 2: voer een nulmeting phishing simulatie uit met een BEC-scenario, zodat je weet waar de organisatie nu staat.
- Week 3: bespreek de resultaten in een korte teamsessie, zonder met de vinger te wijzen. Leg uit welke signalen mensen wel of niet zagen en wat de organisatie nu beter regelt.
- Week 4: plan een doorlopend programma: maandelijkse simulaties op verschillende BEC-thema’s, kort opvolgmoment voor wie klikt, rapportage aan directie over meldratio en Human Firewall Score.
Met deze opzet bouw je in een maand de basis op waar het NCSC en de Cyclotron-deelnemers in hun publicatie naar verwijzen: techniek op orde, processen helder, gedrag meetbaar.
Wat doe je als BEC al heeft toegeslagen?
Als je vermoedt dat een betaling is uitgevoerd op basis van een BEC-mail, gaat snelheid voor volledigheid. De eerste uren tellen.
- Bel direct de eigen bank en vraag of de betaling kan worden teruggehaald via een interbancaire fraudeprocedure.
- Bevries de gecompromitteerde mailbox: reset wachtwoorden, beeindig actieve sessies, verwijder kwaadaardige doorstuurregels en koppel onbekende OAuth-apps los.
- Bewaar bewijs: mailheaders, IP-adressen en betaalbevestigingen zijn belangrijk voor aangifte en eventueel verzekering.
- Doe aangifte bij de politie en meld bij relevante instanties zoals het NCSC, Digital Trust Center of je sectorale ISAC.
- Beoordeel of er sprake is van een datalek en betrek tijdig je Functionaris Gegevensbescherming en de Autoriteit Persoonsgegevens.
- Communiceer richting medewerkers wat er gebeurd is en welke signalen zij hadden kunnen herkennen, zonder beschuldigingen. Dit voorkomt dat een volgende mail uit dezelfde reeks slaagt.
BEC voorkomen begint bij realistische oefening
Business Email Compromise is geen technisch probleem dat je oplost met een nieuwe firewall of een extra spamfilter. Het is een combinatie van techniek, proces en gedrag. Het NCSC, Orange Cyberdefense, Attic Security, Invictus Incident Response en Tesorion laten in hun publicatie zien dat juist mkb-ondernemers met relatief kleine ingrepen een groot verschil kunnen maken.
Een belangrijke voorwaarde daarbij is dat medewerkers een realistisch beeld hebben van hoe BEC eruitziet in hun eigen werk. Dat krijg je niet uit een algemene e-learning, maar uit gerichte simulaties die echte patronen nabootsen: een nepfactuur van een bestaande leverancier, een spoedopdracht van de directie, een vraag om een cadeaubon namens een collega.
Wil je weten waar jouw organisatie staat? Start bijvoorbeeld met een nulmeting phishing simulatie op een BEC-scenario, bekijk hoe je met een security awareness platform de mens versterkt of neem contact op om te sparren over een aanpak die past bij jouw mkb-organisatie.