Factuurfraude voorkomen: zo houd je je administratie veilig
Een betaling naar een verkeerd rekeningnummer kost meer dan geld. Je team moet uitzoeken wat er is gebeurd, je klant verwacht duidelijkheid en je normale werk loopt vertraging op. Met een vaste controle voor wijzigingen in betaalgegevens houd je rust in je administratie. Je verkleint de kans op fraude en weet wie welke stap zet.
Factuurfraude voorkomen begint daarom niet met ingewikkelde techniek. Het begint met een betaalproces dat ook onder tijdsdruk blijft werken. Daarna bescherm je de e-mail en systemen waarop dat proces leunt. Dat is belangrijk voor financiële organisaties in Breda en omgeving.
Wat is factuurfraude?
Bij factuurfraude onderschept of vervalst een fraudeur een factuur. Die vervangt vervolgens het rekeningnummer. Je betaalt dan niet aan je leverancier, maar aan de fraudeur. Volgens de Fraudehelpdesk kan dit bij papieren én digitale facturen gebeuren. Bij digitale facturen kan een fraudeur misbruik maken van e-mailverkeer.
Een verwante vorm is business email compromise (BEC-fraude). Een fraudeur krijgt dan toegang tot een e-mailaccount, of doet zich voor als een directeur, collega of leverancier. Het NCSC noemt phishing, misbruik van gestolen inloggegevens, meelezen met e-mail en het nabootsen van vertrouwde personen als technieken bij BEC-aanvallen.
De naam van een bekende afzender is dus geen bewijs dat een bericht klopt. Een account kan zijn overgenomen. Ook kan een e-mailadres sterk lijken op het echte adres.
Herken de momenten waarop het mis kan gaan
Fraudeurs rekenen op routine en haast. Geef een verzoek daarom extra aandacht wanneer iemand vraagt om:
- een nieuw rekeningnummer van een bestaande leverancier;
- betaling met spoed of buiten de vaste betaalronde;
- een afwijkend e-mailadres, taalgebruik of een andere ondertekening;
- een wijziging die alleen per e-mail wordt bevestigd;
- een factuur die niet past bij een eerdere opdracht, offerte of bekende betaalgegevens;
- geheimhouding, bijvoorbeeld: ‘bespreek dit nog niet met je collega’.
Zo’n signaal betekent niet automatisch dat er fraude is. Het is wel een reden om je normale controle niet over te slaan. Maak juist dan tijd voor een korte verificatie. Dat voorkomt onnodige onrust achteraf.
Controleer een rekeningnummerwijziging altijd apart
De belangrijkste afspraak is eenvoudig: wijzig betaalgegevens nooit alleen op basis van een e-mail of factuur. Leg voor iedere rekeningnummerwijziging één vaste procedure vast. Pas die steeds op dezelfde manier toe.
Bel je contactpersoon bij de leverancier om de wijziging te controleren. Gebruik een telefoonnummer dat al in je administratie staat, op de officiële website van de leverancier staat of eerder is geverifieerd. Bel niet naar het nummer in de e-mail of op de nieuwe factuur. De Fraudehelpdesk adviseert dit ook. Reageer ook niet direct op een verdachte e-mail. Met ‘reply’ kun je ongemerkt opnieuw bij het valse e-mailadres uitkomen.
Noteer wie belde, met wie je sprak, wanneer je de bevestiging kreeg en welke gegevens zijn aangepast. Zo kan een collega de controle volgen. Het maakt je proces ook minder afhankelijk van één persoon.
Zorg voor een tweede controle in je betaalproces
Een werkbaar betaalproces voorkomt dat één persoon een wijziging kan aanvragen, verwerken én betalen. Laat daarom altijd iemand anders meekijken bij nieuwe leveranciers, gewijzigde rekeningnummers en betalingen boven een bedrag dat je zelf bepaalt.
Je kunt de rollen praktisch verdelen:
- Aanvraag: de behandelaar ontvangt de wijziging en verzamelt de onderbouwing.
- Verificatie: een andere medewerker controleert de leverancier via een onafhankelijk kanaal.
- Verwerking: alleen een bevoegde medewerker wijzigt de stamgegevens.
- Vrijgave: een tweede bevoegde persoon keurt de betaling in de bankomgeving goed.
Koppel deze stappen waar dat kan aan je boekhoudpakket en betaalomgeving. Geef niet iedere medewerker dezelfde rechten. Iemand hoeft bijvoorbeeld niet zowel leveranciersgegevens te kunnen wijzigen als betaalbatches klaar te zetten. Controleer de rechten regelmatig, vooral na een functiewijziging of vertrek van een medewerker. Zo blijft je proces overzichtelijk en controleerbaar.
Beveilig de e-mail waarop je administratie draait
Een goed proces helpt minder als een fraudeur kan meelezen in je financiële mailbox. Zet daarom multifactorauthenticatie (MFA) aan op zakelijke e-mail, cloudopslag, je boekhoudpakket en andere systemen met betalingen of leveranciersgegevens. MFA vraagt naast je wachtwoord om een extra bevestiging. Het NCSC adviseert inloggen in twee stappen in ieder geval voor zakelijke e-mail.
Neem ook deze basismaatregelen mee:
- gebruik voor ieder account een sterk en uniek wachtwoord, bij voorkeur met een wachtwoordmanager;
- laat updates van e-mail, browsers en werkplekken op tijd uitvoeren;
- controleer of voormalige medewerkers geen toegang meer hebben;
- laat je IT-partner de bescherming tegen phishing en imitatie van personen beoordelen;
- spreek een eenvoudige meldroute af voor verdachte e-mails, zodat medewerkers vragen durven te stellen.
Techniek neemt de controle niet over. Het maakt het wel lastiger voor een aanvaller om informatie en geloofwaardigheid op te bouwen voor fraude.
Checklist: zet deze afspraken vandaag op orde
Loop deze punten door met je financiële team en de IT-verantwoordelijke:
- [ ] Er is één schriftelijke procedure voor wijzigingen van leveranciers- en rekeninggegevens.
- [ ] Je bevestigt elke rekeningnummerwijziging telefonisch via een onafhankelijk gevonden nummer.
- [ ] Een tweede medewerker controleert wijzigingen en betalingen volgens een vast autorisatieschema.
- [ ] Rollen en rechten in het boekhoudpakket en de betaalomgeving zijn beperkt en actueel.
- [ ] MFA staat aan voor zakelijke e-mail en systemen met financiële of klantgegevens.
- [ ] Medewerkers weten dat spoed, geheimhouding en afwijkende betaalinstructies signalen zijn om te controleren.
- [ ] Verdachte berichten worden intern gemeld en bewaard. Je stuurt ze niet door en beantwoordt ze niet in dezelfde conversatie.
- [ ] Je hebt een actueel overzicht van leverancierscontacten en eerder geverifieerde betaalgegevens.
- [ ] Je test het proces minstens elk jaar met een fictieve wijziging van een rekeningnummer.
Wat doe je bij een vermoeden of verkeerde betaling?
Blijf rustig, maar handel snel. Probeer de betaling te stoppen en neem direct contact op met je bank. Informeer de echte leverancier via een onafhankelijk contactkanaal. Bewaar de factuur, e-mails, betaalgegevens, tijdstippen en telefoonnummers. Die informatie helpt bij onderzoek en een melding.
Controleer ook of iemand toegang heeft gehad tot een e-mailaccount. Laat bij twijfel inlogsessies, regels voor automatisch doorsturen, gekoppelde apps en recente wijzigingen nakijken. Wijzig wachtwoorden en trek actieve sessies in als daar aanleiding voor is. Meld fraude bij de Fraudehelpdesk. Daar krijg je advies over schadebeperking en de juiste instanties.
Veelgestelde vragen over factuurfraude
Is een bevestiging per e-mail voldoende bij een gewijzigd rekeningnummer?
Nee. Een e-mailaccount kan zijn overgenomen. Ook kan je antwoord op dezelfde mailwisseling bij een fraudeur terechtkomen. Bel de leverancier via een nummer dat je al kende of zelf onafhankelijk vindt. Leg de uitkomst vast voordat je betaalgegevens wijzigt.
Moet MFA alleen op de financiële mailbox staan?
Begin daar, maar stop daar niet. Beveilig ook accounts waarmee je bijlagen, klantgegevens, boekhouding, betaalbatches en beheerinstellingen bereikt. Bepaal welke systemen voor jouw organisatie belangrijk zijn en zet MFA daarop aan.
Kan functiescheiding ook in een klein team?
Ja. Een directeur, collega uit een ander team of externe administratieve verantwoordelijke kan de tweede controle doen. Belangrijk is dat degene die een wijziging aanvraagt of invoert niet als enige de betaling kan vrijgeven. Leg ook vast wie bij afwezigheid vervangt.
Begin met overzicht en vaste afspraken
Factuurfraude voorkomen lukt niet met één technische instelling of een waarschuwing in de inbox. De combinatie werkt: een vaste wijzigingsprocedure, een tweede controle, beperkte rechten en goed beveiligde accounts. Begin bij je huidige betaalstroom. Maak zichtbaar waar iemand op basis van één bericht een rekeningnummer kan aanpassen of een betaling kan laten doorgaan.
Wil je je financiële proces, e-mailbeveiliging en verantwoordelijkheden onafhankelijk laten toetsen? Plan dan een kennismakingsgesprek met Uw ICT Adviseur. Je krijgt een nuchter overzicht van de belangrijkste aandachtspunten en praktische prioriteiten, zonder dat je direct aan één leverancier vastzit.
Bronnen
- https://www.fraudehelpdesk.nl/fraude/het-rekeningnummer-op-de-factuur-is-aangepast/
- https://www.fraudehelpdesk.nl/ondernemers-fraude/onderschepte-facturen/
- https://www.ncsc.nl/phishing/technisch-advies-voor-bec-bescherming
- https://www.ncsc.nl/multifactor-authenticatie/wat-is-tweefactorauthenticatie
- https://www.fraudehelpdesk.nl/fraude-melden/
Volgende stap
Laat je beveiliging en proces onafhankelijk beoordelen. Je krijgt helder inzicht in wat voor jouw organisatie nu de meest logische volgende stap is.
Comments are closed.