Een betaalverzoek dat precies op tijd lijkt te komen, voelt vaak betrouwbaar. Er staat een bekende naam boven, de toon past bij een leverancier en iemand vraagt alleen om een rekeningnummer aan te passen. Juist die combinatie maakt haast gevaarlijk. De veiligste eerste stap is niet antwoorden of betalen, maar het bericht loskoppelen van de controle.

Factuurfraude en business-email-compromise werken vaak doordat een aanvaller een gesprek onderschept, een mailbox misbruikt of zich voordoet als iemand met bevoegdheid. Geen enkele losse controle sluit fraude volledig uit. Wel verklein je het risico door wijzigingen en urgentie als een apart proces te behandelen.

Maak een vaste stopregel

Spreek af dat een gewijzigd rekeningnummer, een ongebruikelijk bedrag of een dringend verzoek nooit alleen op basis van e-mail wordt uitgevoerd. De stopregel geldt ook wanneer het bericht afkomstig lijkt van een bekende afzender. Een gehackte mailbox kan immers echte eerdere berichten bevatten.

Signalen die vertraging verdienen

  • Een nieuw rekeningnummer of afwijkende tenaamstelling.
  • Druk om vandaag nog te betalen of een normale controle over te slaan.
  • Een verzoek om communicatie uitsluitend via een nieuw mailadres of chataccount te voeren.
  • Een betaalverzoek dat afwijkt van contract, factuur of eerdere werkwijze.

Geen van deze signalen bewijst fraude. Samen zijn ze wel reden om de normale betaalroute te pauzeren. Laat een medewerker niet worden afgerekend op het feit dat die een controle start; snelheid zonder verificatie is duurder dan een korte vertraging.

Vergelijk met bekende gegevens

Open het verzoek niet opnieuw om het rekeningnummer over te nemen. Zoek de leverancier op in je eigen administratie en vergelijk naam, contactpersoon, contract, factuurnummer, bedrag en betaalritme. Gebruik een eerder opgeslagen telefoonnummer of een portaal dat je al kende. Gebruik niet het nummer, de link of het antwoordadres uit het verdachte bericht.

Let op subtiele verschillen: een extra teken in een domeinnaam, een gewijzigde factuurlay-out of een rekening op naam van een andere partij. Een correcte naam is niet genoeg en een foutloze spelling is geen bewijs. Leg de vergelijking kort vast, zodat een collega kan zien welke gegevens zijn gecontroleerd.

Bel via een onafhankelijk tweede kanaal

Neem contact op met de leverancier via een al bekende route. Bel een nummer uit een eerder contract, een eerdere factuur die je al had opgeslagen of een officieel portaal dat je zelf opent. Zeg niet alleen: “Klopt dit rekeningnummer?” Geef eerst aan dat je een wijziging wilt verifiëren en laat de contactpersoon zelf bevestigen welke gegevens bij de relatie horen.

Een tweede kanaal is pas onafhankelijk wanneer het niet door hetzelfde bericht wordt aangeleverd. Een telefoonnummer in de e-mail, een QR-code in de factuur of een link naar een nieuw chataccount telt dus niet als onafhankelijke controle. Bij twijfel bel je een vaste contactpersoon of laat je de leverancier via een bestaand portaal reageren.

Gebruik een kort belscript

  1. “Ik controleer een wijziging voordat we betalen.”
  2. “Welke factuur en welk rekeningnummer staan bij jullie geregistreerd?”
  3. “Is deze wijziging door jullie aangevraagd, en via welke procedure?”
  4. “Kun je de wijziging bevestigen via onze bestaande zakelijke route?”

Vermijd het voorlezen van volledige betaalgegevens wanneer dat niet nodig is. Noteer naam, datum, kanaal en uitkomst van het gesprek, maar geen overbodige persoonsgegevens.

Laat risicovolle betalingen door twee mensen controleren

Een tweede persoon hoort niet alleen te vragen of de eerste controle is gedaan. Die vergelijkt zelfstandig de factuur en de betaalgegevens met de administratie. Gebruik bijvoorbeeld een vier-ogenregel boven een afgesproken bedrag of bij iedere wijziging van bankgegevens. Laat de goedkeurder niet dezelfde mailbox of hetzelfde gesprek als enige bron gebruiken.

Maak de regel werkbaar. Leg vast wie mag bevestigen, welke bronnen gelden en wat gebeurt wanneer de vaste contactpersoon niet bereikbaar is. Een noodroute kan een betaling uitstellen, maar mag niet bestaan uit “toch maar doen omdat het dringend is”.

Wat doe je als je al hebt betaald?

Wacht niet op zekerheid. Neem direct contact op met de bank via het bekende nummer en vraag welke procedure geldt. Informeer de echte leverancier via een onafhankelijk kanaal, bewaar het verdachte bericht en noteer tijden en handelingen. Verander wachtwoorden wanneer een mailbox of account mogelijk is misbruikt en laat een deskundige beoordelen of sessies of doorstuurregels moeten worden gecontroleerd.

Verwijder het bericht niet voordat de relevante informatie is veiliggesteld. Stuur het ook niet onnodig door; zo voorkom je dat anderen op een link klikken. Bij een zakelijke omgeving kunnen aanvullende meld- of aangifteprocedures gelden. Laat de verantwoordelijke voor beveiliging of incidenten tijdig aansluiten.

Maak van een incident een eenvoudig proces

Schrijf de stopregel, bekende contactbronnen, goedkeuringsgrens en noodnummers op één interne plek. Train nieuwe medewerkers met een fictief voorbeeld en bespreek vooral dat een afzendernaam geen bewijs is. Controleer periodiek of contactgegevens nog kloppen en of iedereen weet waar een vermoedelijk incident wordt gemeld.

Een goede betaalcontrole voelt misschien traag wanneer alles legitiem is. Dat is precies de bedoeling: de procedure maakt ruimte voor twijfel voordat geld vertrekt. Door een tweede kanaal, onafhankelijke vergelijking en een tweede paar ogen standaard te maken, wordt veilig handelen een normale werkstap in plaats van een improvisatie onder druk.

Plan de controle bovendien op een moment waarop iemand werkelijk kan terugbellen. Een procedure die alleen tijdens een hectische afsluiting bestaat, wordt gemakkelijk overgeslagen. Zet de vaste contactgegevens klaar, controleer ze bij een contractwijziging en bespreek na een bijna-incident welke stap onduidelijk was. Zo wordt een eenmalige waarschuwing een werkbare gewoonte die nieuwe medewerkers ook kunnen volgen.

Lees ook over software en werkprocessen.

Bekijk ook de gids over digitale toegankelijkheid.