Laptop met verdachte e-mail op bureau naast bedrijfspas en envelop, met een pak over de stoel in een modern kantoor.

CEO-fraude: hoe herken en voorkom je het?

CEO-fraude herken je aan onverwachte, dringende betalingsverzoeken die zogenaamd afkomstig zijn van een leidinggevende, waarbij de aanvaller bewust druk uitoefent en om vertrouwelijkheid vraagt. Het is een vorm van social engineering waarbij criminelen de identiteit van een CEO of directeur nabootsen om medewerkers te manipuleren. In dit artikel beantwoorden we de meest gestelde vragen over CEO-fraude herkennen, voorkomen en wat je moet doen als het toch misgaat.

Hoe werkt een CEO-fraude aanval in de praktijk?

Bij CEO-fraude doet een aanvaller zich voor als een hooggeplaatste leidinggevende, meestal de CEO of CFO, en vraagt een medewerker via e-mail of telefoon om snel een betaling uit te voeren of gevoelige informatie te delen. De aanval is zorgvuldig voorbereid en maakt gebruik van openbaar beschikbare informatie om geloofwaardig over te komen.

Een typische aanval verloopt in een aantal herkenbare stappen. Eerst doet de aanvaller aan verkenning: via LinkedIn, de bedrijfswebsite en sociale media verzamelt hij namen van leidinggevenden, medewerkers op de financiële afdeling en lopende projecten. Met die informatie bouwt hij een overtuigend verhaal op.

Vervolgens neemt de aanvaller contact op, vrijwel altijd via een e-mailadres dat sterk lijkt op het echte adres van de CEO. Denk aan een extra letter, een punt op de verkeerde plek of een ander domein zoals bedrijfsnaam-nl.com in plaats van bedrijfsnaam.nl. Het bericht is urgent van toon: er moet vandaag nog een betaling plaatsvinden voor een overname, een belastingkwestie of een vertrouwelijk project. De medewerker wordt gevraagd dit niet met collega’s te bespreken.

Die combinatie van urgentie, autoriteit en vertrouwelijkheid is precies wat CEO-fraude zo effectief maakt. De aanvaller speelt in op de menselijke neiging om snel te handelen wanneer een leidinggevende iets vraagt, zeker als er tijdsdruk op staat. Bedragen lopen uiteen van enkele duizenden tot honderdduizenden euro’s, en het geld verdwijnt doorgaans naar buitenlandse rekeningen die vrijwel onmogelijk te traceren zijn.

Wat zijn de meest voorkomende signalen van CEO-fraude?

De meest voorkomende signalen van CEO-fraude zijn: een ongebruikelijk e-mailadres, extreme tijdsdruk, een verzoek tot geheimhouding, een afwijkende schrijfstijl en een betalingsverzoek buiten de normale procedures om. Wie deze signalen leert herkennen, kan een aanval tijdig stoppen.

Concreet zijn dit de waarschuwingssignalen waar je op moet letten:

  • Afwijkend e-mailadres: het adres lijkt op het echte adres maar bevat een kleine fout, een extra karakter of een ander domein.
  • Ongewone urgentie: het verzoek moet dezelfde dag of zelfs binnen het uur worden afgehandeld.
  • Verzoek tot vertrouwelijkheid: je wordt gevraagd niets te zeggen tegen collega’s, de controller of de financieel directeur.
  • Afwijking van normale processen: de betaling loopt niet via de gebruikelijke kanalen of goedkeuringsprocedures.
  • Ongebruikelijke schrijfstijl: de toon of het taalgebruik klopt niet helemaal met hoe de betreffende leidinggevende normaal communiceert.
  • Onbekend rekeningnummer: het geld moet naar een rekening die niet in het systeem staat of recent is gewijzigd.
  • Beroep op autoriteit gecombineerd met druk: zinnen als “De CEO rekent op jou” of “Dit mag niet mislopen” zijn typische manipulatietechnieken.

Eén van deze signalen hoeft nog geen bewijs van fraude te zijn, maar een combinatie van twee of meer is een serieus alarmsignaal. Train medewerkers om bij twijfel altijd telefonisch te verifiëren via een bekend nummer, nooit via het nummer dat in het verdachte bericht staat.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Wat is het verschil tussen CEO-fraude en phishing?

CEO-fraude is een gerichte aanval waarbij de aanvaller zich specifiek voordoet als een leidinggevende binnen jouw organisatie. Phishing is een bredere aanvalsvorm waarbij massaal nepberichten worden verstuurd, vaak zonder specifieke kennis van de ontvanger. Het belangrijkste verschil zit in de mate van personalisatie en voorbereiding.

Bij traditionele phishing ontvangt een groot aantal mensen hetzelfde generieke bericht, zoals een nepmelding van een bank of pakketdienst. De aanvaller hoeft niets te weten over de ontvanger. Het succes hangt af van volume: ook als slechts een klein percentage erin trapt, is de aanval winstgevend.

CEO-fraude, ook wel Business Email Compromise (BEC) of spear phishing in de richting van financiële medewerkers, is veel gerichter. De aanvaller investeert tijd in het bestuderen van de organisatie, de hiërarchie en lopende activiteiten. Daardoor is het bericht veel geloofwaardiger en moeilijker te herkennen als fraude.

Een ander belangrijk verschil is het doel. Phishing is vaak gericht op het stelen van inloggegevens of het installeren van malware. CEO-fraude heeft vrijwel altijd een direct financieel doel: een overboeking naar een rekening van de crimineel. Beide vormen vallen onder de bredere categorie cybersecurity dreigingen, maar vragen om een andere aanpak in bewustwording en preventie.

Welke medewerkers zijn het meest kwetsbaar voor CEO-fraude?

Medewerkers op de financiële afdeling, met name degenen die betalingsopdrachten kunnen uitvoeren, zijn het meest kwetsbaar voor CEO-fraude. Maar ook HR-medewerkers met toegang tot salarisgegevens en personeelsinformatie zijn een geliefd doelwit. Kwetsbaarheid heeft minder te maken met technische kennis en meer met positie en bevoegdheden.

De aanvaller zoekt altijd naar de combinatie van twee factoren: iemand die de autoriteit van de CEO erkent én de technische mogelijkheid heeft om een betaling te doen of informatie vrij te geven. Dat maakt de volgende groepen extra kwetsbaar:

  • Financieel medewerkers en boekhouders die betalingen kunnen initiëren of goedkeuren.
  • Assistenten van directieleden die gewend zijn opdrachten van leidinggevenden snel uit te voeren.
  • HR-medewerkers die toegang hebben tot salarisgegevens en gevraagd worden rekeningnummers te wijzigen.
  • Nieuwe medewerkers die de interne processen en communicatiestijl nog niet goed kennen.
  • Medewerkers die tijdelijk taken overnemen bij afwezigheid van een collega, en daardoor minder vertrouwd zijn met de normale gang van zaken.

Het is een misverstand dat alleen technisch onervaren medewerkers slachtoffer worden. CEO-fraude is zo overtuigend opgezet dat ook ervaren professionals erin kunnen trappen, zeker onder tijdsdruk of in een drukke werkperiode. Regelmatige bewustwording en training zijn dan ook voor iedereen van belang, niet alleen voor de financiële afdeling.

Hoe voorkom je CEO-fraude binnen je organisatie?

CEO-fraude voorkom je door een combinatie van technische maatregelen, duidelijke interne procedures en structurele bewustwording bij medewerkers. Geen enkele maatregel is waterdicht op zichzelf, maar samen maken ze een succesvolle aanval aanzienlijk moeilijker.

Begin met de technische basisbeveiliging. Zorg dat e-maildomeinen zijn beveiligd met DMARC, DKIM en SPF. Deze protocollen maken het voor aanvallers veel moeilijker om e-mails te versturen die lijken te komen van jouw domein. Controleer ook of medewerkers meldingen zien wanneer een e-mail van buiten de organisatie komt.

Stel daarnaast het vier-ogen-principe in voor betalingen boven een bepaald bedrag. Dit betekent dat minimaal twee personen een betaling moeten goedkeuren voordat deze wordt uitgevoerd. Combineer dit met een beleid dat rekeningwijzigingen altijd telefonisch worden geverifieerd via een eerder bekend nummer, nooit op basis van informatie uit het betreffende bericht zelf.

Op het gebied van bewustwording zijn dit de meest effectieve stappen:

  • Voer regelmatig phishing simulaties uit om medewerkers te trainen in het herkennen van verdachte berichten.
  • Maak een duidelijk intern protocol voor het omgaan met ongebruikelijke betalingsverzoeken, ook als ze van de CEO lijken te komen.
  • Creëer een veilige meldcultuur zodat medewerkers zonder schroom een verdacht verzoek kunnen melden of verifiëren.
  • Beperk de hoeveelheid organisatorische informatie die openbaar toegankelijk is op websites en sociale media.
  • Informeer medewerkers actief over nieuwe aanvalsmethoden, ook via deepfake audio en video, een opkomende techniek bij CEO-fraude.

Organisaties die vallen onder de NIS2-richtlijn zijn bovendien verplicht om aantoonbare maatregelen te treffen tegen dit soort aanvallen als onderdeel van hun bredere cybersecuritybeleid. Maar ook voor organisaties die niet onder NIS2 vallen, is preventie van CEO-fraude een essentieel onderdeel van een volwassen beveiligingsaanpak.

Wat moet je doen als je slachtoffer bent geworden van CEO-fraude?

Als je slachtoffer bent geworden van CEO-fraude, moet je zo snel mogelijk handelen: neem direct contact op met je bank om de overboeking te laten blokkeren, doe aangifte bij de politie en informeer intern de juiste personen. Snelheid is cruciaal, want hoe eerder je handelt, hoe groter de kans dat het geld nog traceerbaar is.

Volg deze stappen zo snel mogelijk na ontdekking:

  1. Bel direct je bank. Vraag om een spoedprocedure om de overboeking te blokkeren of terug te vorderen. Banken hebben hiervoor speciale fraudeafdelingen die snel kunnen handelen als ze tijdig worden gewaarschuwd.
  2. Doe aangifte bij de politie. Dit is noodzakelijk voor eventuele juridische stappen en voor de registratie van de fraude. Bewaar alle communicatie als bewijsmateriaal.
  3. Informeer intern de juiste personen. Breng de directie, de financieel verantwoordelijke en de IT-afdeling op de hoogte. Zorg dat de betrokken e-mailaccounts worden onderzocht op mogelijke verdere compromittering.
  4. Analyseer hoe het kon gebeuren. Onderzoek welke informatie de aanvaller heeft gebruikt en hoe hij toegang heeft gekregen tot die informatie. Dit helpt om herhaling te voorkomen.
  5. Communiceer intern op een zorgvuldige manier. Zorg dat medewerkers weten wat er is gebeurd zonder onnodige paniek te veroorzaken, en gebruik het incident als leermoment voor de hele organisatie.

Meld het incident ook bij het Nationaal Cyber Security Centrum (NCSC) als jouw organisatie onder de meldplicht valt. Voor organisaties die onder de Cyberbeveiligingswet vallen, geldt een meldplicht bij significante cyberincidenten. Maar ook zonder wettelijke verplichting is melden zinvol, omdat het bijdraagt aan het bredere inzicht in cyberdreigingen in Nederland.

Hoe Q-Cyber helpt bij het voorkomen van CEO-fraude

CEO-fraude is geen technisch probleem dat je oplost met een firewall. Het raakt de mensen, de processen en de cultuur van een organisatie. Wij helpen organisaties om weerbaarder te worden tegen dit soort aanvallen, met een aanpak die verder gaat dan een eenmalige training.

Concreet bieden wij:

  • Phishing simulaties en social engineering tests: we voeren realistische aanvalssimulaties uit, inclusief CEO-fraude scenario’s, om te meten hoe medewerkers reageren en waar de kwetsbaarheden zitten.
  • Bewustwordingstrainingen: praktische trainingen voor medewerkers en leidinggevenden, gericht op het herkennen van CEO-fraude, phishing en andere vormen van social engineering.
  • Beleidsvorming en procedures: we schrijven heldere interne protocollen voor betalingsverzoeken, verificatieprocedures en incidentrespons, afgestemd op jouw organisatie.
  • Technische beoordeling van e-mailbeveiliging: we controleren of jouw e-maildomein correct is geconfigureerd met DMARC, DKIM en SPF om spoofing te bemoeilijken.
  • Virtuele CISO via Continuous-Q: voor organisaties die structureel willen werken aan cybersecurity, bieden we een team van specialisten dat als vaste sparringpartner fungeert.

We werken onafhankelijk, zonder binding aan softwareleveranciers, en geven altijd pragmatisch advies dat past bij de schaal en het risicoprofiel van jouw organisatie. Wil je weten hoe kwetsbaar jouw organisatie is voor CEO-fraude? Neem contact met ons op voor een vrijblijvend gesprek.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Gerelateerde artikelen