Uw Employer Identification Number is de sleutel tot de financiële identiteit van uw bedrijf — en dieven weten dat. In 2025 registreerde de FTC meer dan 1,35 miljoen klachten over identiteitsdiefstal, een stijging van bijna 20% ten opzichte van het voorgaande jaar, en fraude met zakelijke aangiften blijft een van de snelst groeiende segmenten. U kunt op een rustige dinsdag uw boeken afstemmen wanneer er een envelop uit Ogden, Utah, aankomt: Brief 5263C of Brief 6042C. Er wordt u gevraagd informatie te verifiëren over een entiteit die u misschien niet herkent, of om gegevens te bevestigen op een aangifte die u nooit hebt ingediend. Uw eerste instinct is misschien om het terzijde te leggen als een bureaucratische vergissing. Doe dat niet.
Die brief is vaak het vroegste signaal dat iemand uw EIN heeft gebruikt — of heeft geprobeerd te gebruiken — om een frauduleuze belastingaangifte in te dienen, een valse restitutie te claimen, of zich voor te doen als uw bedrijf bij kredietverstrekkers en leveranciers. Hoe snel en nauwkeurig u reageert, kan bepalen of u weken besteedt aan het ontwarren van de puinhoop of maanden achter een nog actieve fraude aan zit.
Deze gids legt uit hoe zakelijke identiteitsdiefstal er werkelijk uitziet, wat die IRS-brieven betekenen, de exacte stappen die u binnen de termijn van 30 dagen moet nemen, en de boekhoudgewoonten die u in de eerste plaats een moeilijker doelwit maken.
Wat zakelijke identiteitsdiefstal werkelijk is
Zakelijke identiteitsdiefstal doet zich voor wanneer iemand zonder bevoegdheid identificerende informatie van een bedrijf creëert, gebruikt of probeert te gebruiken om belastingvoordelen te verkrijgen. De definitie van de IRS is nauwer dan de alledaagse betekenis van identiteitsdiefstal, maar de praktische schade is breed.
Typische patronen zijn onder meer:
- Het indienen van een frauduleuze zakelijke aangifte om terugvorderbare tegoeden te claimen of een valse K-1 te genereren die een individueel plan voor identiteitsdiefstal ondersteunt.
- Het kapen van een bestaand EIN om loon- of accijnsaangiften in te dienen, kredietlijnen te openen, of leveranciersverificatiecontroles te doorstaan.
- Het oprichten van een shell-entiteit met een gestolen naam van een verantwoordelijke partij en een sofinummer om fraude te lagen die moeilijker te detecteren zijn voor geautomatiseerde filters.
In tegenstelling tot individuele identiteitsdiefstal is er geen enkel consumentenkredietdossier dat het volledige beeld omvat. Een bedrijf heeft een EIN, staatsregistratiegegevens, Dun & Bradstreet en andere zakelijke kredietdossiers, bankrekeningen en belastingrekeningen die niet in realtime met elkaar communiceren. Die fragmentatie is wat dieven uitbuiten — en waarom u op meer dan één plaats monitoring nodig hebt.
Hoe dieven uw EIN en bedrijfsgegevens verkrijgen
Uw EIN is niet geheim zoals een sofinummer dat zou moeten zijn. Het staat op W-9-formulieren die u naar klanten stuurt, op facturen, op bankpapieren en in staatsdossiers die vaak openbaar zijn. Dieven combineren dat met andere blootgestelde gegevens:
- Phishing en bedrijfs-e-mailcompromittering. Een enkele medewerker die op een nep-e-mail van de IRS of een leverancier klikt, kan W-2's, W-9's en bankbrieven exfiltreren. De FBI rangschikt bedrijfs-e-mailcompromittering consequent onder de duurste cybercriminaliteit voor kleine bedrijven.
- Datalekken bij leveranciers of salarisadministrateurs. Het Identity Theft Resource Center registreerde een recordaantal van 3.322 datacompromissen in 2025; de eerste helft van 2026 ligt al op koers om dat te overschrijden. Elk lek dat een EIN, sofinummer van een verantwoordelijke partij of bedrijfsadres bevat, verrijkt de inventaris die dieven verhandelen.
- Scrapen van openbare registers. Websites van secretarissen van staat, provinciale dossiers en zelfs de team-pagina van uw eigen website geven dieven namen van bestuurders, adressen en oprichtingsdata die een frauduleuze SS-4-aanvraag geloofwaardig doen lijken.
- Gestolen post of onbeveiligde bestandsuitwisseling. Het versturen van een blanco W-9 als onversleutelde PDF, het bewaren van EIN-brieven in een onafgesloten archiefkast, of het achterlaten van post in een onafgesloten brievenbus zijn low-tech maar veelvoorkomende vectoren.
De Security Summit van de IRS — het gezamenlijke programma van de IRS, staatsbelastingdiensten en de belastingsoftware-industrie — heeft authenticatievragen toegevoegd aan software voor het opstellen van zakelijke aangiften en back-endfilters die verdachte aangiften markeren. Die filters werken: de IRS meldde dat in 2024 en 2025 samen ongeveer $7 miljard aan frauduleuze restituties werd voorkomen. Maar gefilterde aangiften leiden vaak tot precies de brieven die deze gids behandelt, en daarom zien legitieme bedrijven ze steeds vaker.
De waarschuwingssignalen die u nooit mag negeren
Zakelijke identiteitsdiefstal is moeilijker te herkennen dan individuele identiteitsdiefstal omdat veel van de vroege indicatoren er ook uitzien als routinematige verwerkingsfouten. De IRS is expliciet dat een enkel rood vaandel niet automatisch diefstal betekent — verwisselde cijfers en timingproblemen kunnen op fraude lijken. Let op een patroon.
Rode vlaggen bij belastingadministratie
Wees alert als u een van deze situaties ervaart:
- U kunt geen e-filing doen omdat het systeem zegt dat er al een aangifte met uw EIN is ingediend voor die periode.
- Een verlengingsverzoek (Formulier 7004) wordt afgewezen als een dubbele indiening — u hebt nog niet ingediend, maar de IRS denkt dat u dat wel hebt gedaan.
- U ontvangt een onverwachte IRS-kennisgeving of transcript die niet overeenkomt met iets dat u hebt ingediend — bijvoorbeeld een kennisgeving over werknemers die u nooit hebt aangenomen, een openstaand saldo op een gesloten of slapende entiteit, of een CP-kennisgeving die verwijst naar lonen die u nooit hebt betaald.
- U ontvangt Brief 5263C of Brief 6042C — de twee meest voorkomende bedrijfsverificatiebrieven (hieronder meer).
- Routinematige IRS-correspondentie stopt met aankomen omdat het geregistreerde bedrijfsadres zonder uw toestemming is gewijzigd.
- Een aangifte wordt geaccepteerd als gewijzigde aangifte terwijl u nooit een oorspronkelijke aangifte voor dat jaar hebt ingediend.
Niet-fiscale rode vlaggen
Meld deze onmiddellijk aan de Federal Trade Commission en uw financiële instellingen, zelfs als er nog geen fiscaal probleem is opgedoken:
- Rekeningen voor zakelijke kredietlijnen of creditcards die u nooit hebt geopend.
- Een zakelijk kredietrapport met rekeningen die u niet hebt geautoriseerd.
- Onverklaarbare bankopnames of ontbrekende verwachte post.
- Een kennisgeving van een bedrijf waarmee u zaken doet dat uw informatie is gecompromitteerd.
Als fiscale en niet-fiscale indicatoren tegelijkertijd verschijnen, escaleer dan snel — de periode waarin een dief een gestolen EIN kan misbruiken, is vaak slechts enkele weken voordat ze verdergaan.
IRS-brieven 5263C, 6042C en 6217C ontcijferen
Deze brieven komen uit het bedrijfsverificatieproces van de IRS. Ze zijn geen oplichting, maar u moet elk contact nog steeds verifiëren via het telefoonnummer dat op de brief staat afgedrukt, en niet via een nummer uit een e-mail of sms. De IRS zal nooit contact opnemen via e-mail, sms of sociale media om persoonlijke informatie te vragen, en zal nooit rechtszaken of arrestaties per telefoon dreigen.
Wat elke brief betekent
- Brief 6042C — "We hebben informatie nodig om de aangifte te valideren." De IRS heeft een potentieel frauduleuze zakelijke aangifte geïdentificeerd en vraagt om aanvullende informatie voordat de verwerking van die aangifte wordt voltooid. Denk: verificatie op aangifteniveau.
- Brief 5263C — "We hebben informatie nodig om de entiteit te valideren." De IRS moet informatie verifiëren die is gerapporteerd op Formulier SS-4, de aanvraag die uw EIN heeft gecreëerd. Dit komt vaak voort uit verouderde of onjuiste informatie over de verantwoordelijke partij. Denk: verificatie op entiteitsniveau.
- Brief 6217C is een nauwe verwant, die ook om aanvullende entiteitsinformatie vraagt. Als de kennisgeving zegt dat de EIN-informatie op bestand onjuist is, is de oplossing hetzelfde.
Waarom het onderscheid ertoe doet: een 6042C pauzeert meestal een specifieke aangifte en elke restitutie of overbetalingsaanvraag die eraan is gekoppeld, terwijl een 5263C aangeeft dat de kernregistratie van de IRS over wie de entiteit controleert mogelijk onjuist is — wat elke toekomstige aangifte beïnvloedt totdat dit is gecorrigeerd. Beide vereisen een reactie binnen de aangegeven termijn, doorgaans 30 dagen vanaf de datum op de brief.
Waarom u er een kunt ontvangen, zelfs als u niet bent aangevallen
De IRS zegt dat gegevens over verantwoordelijke partijen vaak verouderd of onnauwkeurig zijn in het masterbestand van bedrijven. Als u vijf jaar geleden een LLC hebt opgericht, een partner als verantwoordelijke partij hebt aangewezen en die partner later hebt uitgekocht zonder Formulier 8822-B in te dienen, toont de IRS nog steeds de voormalige partner. Een routinematige kruiscontrole kan dan een 5263C genereren. Evenzo kan een simpele cijferverwisseling op een loonaangifte een filter activeren dat er precies uitziet als fraude met een dubbele entiteit.
Daarom vraagt de brief zelf of u bevestigend antwoordt of u geassocieerd bent met de entiteit — het is ontworpen om administratieve afwijkingen van echte diefstal te onderscheiden.
Wat u binnen 30 dagen na ontvangst van een brief moet doen
Behandel de termijn van 30 dagen als bindend. Het niet reageren vertraagt de verwerking van aangiften die u indient, de uitgifte van restituties of de toepassing van overbetalingen op de geschatte belasting van het volgende jaar. Faxen is het snelst; de IRS vermeldt een faxnummer op de brief. Als u faxt, mail dan niet ook hetzelfde antwoord.
Als u geaffilieerd bent of was met de entiteit
- Beantwoord elke vraag op de brief en verstrek precies wat er wordt gevraagd. Voeg geen extra verhaal toe; volg de checklist.
- Voor een nalatenschap: voeg een kopie van de overlijdensakte van de overledene toe.
- Voor een trust: voeg een kopie van het Certificaat van Trust of de titelpagina en voltooide handtekeningpagina's uit de trustdocumenten toe.
- Fax naar het nummer op de brief met een faxapparaat of een online faxdienst die u vertrouwt — bekijk het privacy- en beveiligingsbeleid van die dienst voordat u gevoelige documenten uploadt. Bewaar daarna de verzendbevestiging.
- Als de verantwoordelijke partij is gewijzigd sinds het EIN is uitgegeven, dien dan ook Formulier 8822-B, Wijziging van Adres of Verantwoordelijke Partij — Bedrijf in. IRS-regelgeving vereist dat EIN-houders informatie over de verantwoordelijke partij binnen 60 dagen na elke wijziging bijwerken. De verantwoordelijke partij moet een individu zijn dat de entiteit controleert, beheert of dirigeert en de bestemming van haar fondsen en activa — niet een andere entiteit. Als er meerdere gekwalificeerde individuen zijn, mag u opsommen welke u wilt dat de IRS erkent.
Als u niet geaffilieerd bent met de entiteit of niet de verantwoordelijke partij bent
- Selecteer de verklaring op de brief die aangeeft dat er geen affiliatie is, verstrek uw naam en retourneer de brief binnen 30 dagen.
- Dien een politierapport in lokaal en bewaar een kopie — u heeft mogelijk het zaaknummer nodig voor banken, kredietbureaus en de IRS.
- Stel de IRS onmiddellijk op de hoogte via de contactinformatie op de brief als u gelooft dat iemand frauduleus uw EIN heeft gebruikt, zelfs als u het vakje "geen affiliatie" hebt aangevinkt.
Nadat u hebt gereageerd, zal de IRS u alleen per post opnieuw contacteren als er meer informatie nodig is. Als u niets hoort, is geen verdere actie vereist — maar blijf monitoren.
De volledige reactiechecklist naast de brief
Een verificatiebrief is vaak niet de enige plaats waar fraude naar boven komt. Gebruik het als een trigger om een bredere controle uit te voeren.
1. Reageer onmiddellijk op elke IRS-kennisgeving
Gebruik de contactinformatie op de kennisgeving zelf. Bel niet een nummer dat via een webzoekopdracht voor dat type kennisgeving is gevonden — gebruik de header van de brief. Bewaar kopieën van alles wat u verzendt en de antwoordenveloppen van de IRS.
2. Dien een rapport in bij wetshandhaving
Een politierapport creëert een officieel document met een zaaknummer dat banken, kaartuitgevers en de IRS kunnen vragen. Neem de IRS-brief, een door de overheid uitgegeven ID en bewijs dat u het bedrijf controleert (oprichtingsdocumenten, operationele overeenkomst of EIN-bevestigingsbrief CP 575) mee.
3. Bekijk het bedrijfsregistratiedossier
Zoek op de portal van de staatssecretaris voor bedrijfsentiteiten naar elke actieve en gesloten onderneming onder uw naam. Kijk uit naar onverwachte wijzigingen — adreswijzigingen, nieuwe geregistreerde agenten of toevoegingen van bestuurders die u niet hebt geautoriseerd. Maak ongeautoriseerde wijzigingen ongedaan via het correctieproces van de staat en, waar beschikbaar, abonneer u op de meldingsdienst van de staat voor toekomstige indieningen.
4. Bekijk en monitor kredietrapporten
- Zakelijk krediet: Bekijk rapporten van Dun & Bradstreet, Experian Business en Equifax Business op nieuwe handelslijnen of navragen.
- Persoonlijk krediet (voor de verantwoordelijke partij): U heeft recht op een gratis wekelijks rapport via AnnualCreditReport.com. Overweeg een fraude-alert van één jaar te plaatsen door contact op te nemen met een van de drie landelijke bureaus — het bureau dat u contacteert, moet de andere twee op de hoogte stellen. U kunt ook een beveiligingsbevriezing aanvragen bij elk bureau afzonderlijk als u strengere controle wilt.
Contactnummers die veel eigenaren bij de hand houden: Equifax 800-525-6285, Experian 888-397-3742, TransUnion 800-916-8800. Bevestig actuele nummers op de officiële sites van de bureaus voordat u gevoelige gegevens deelt.
5. Reconcileer elke rekeningafschrift op de dag dat het aankomt
Open bank-, kaart-, salaris- en merchantafschriften onmiddellijk. Match elke transactie met brondocumenten en markeer onbekende begunstigden, dubbele leveranciersnamen met kleine spellingswijzigingen of kleine testbetalingen die vaak aan grotere fraude voorafgaan.
6. Sluit gecompromitteerde rekeningen en roteer inloggegevens
Sluit elke rekening die zonder toestemming is geopend of is aangetast. Wijzig wachtwoorden voor e-mail, bankieren, salarisadministratie en belastingsoftware — gebruik een wachtwoordmanager, wachtzinnen en multi-factor authenticatie waar beschikbaar. Versleutel gevoelige bestanden en e-mailbijlagen en beperk toegang tot medewerkers die het echt nodig hebben.
7. Dien een klacht in bij de FTC
De FTC's IdentityTheft.gov leidt u door een herstelplan en genereert vooraf ingevulde brieven om naar crediteuren te sturen. De IRS verwijst ook niet-fiscale meldingen van identiteitsdiefstal daarheen.
8. Update beveiligingssoftware en train het team
Zorg ervoor dat antivirus- en anti-malwaretools automatisch updaten, schakel firewallbeveiliging in, back-up gegevens naar een veilige externe bron die niet op uw netwerk is aangesloten, en vernietig oude schijven en printers die gevoelige gegevens bevatten op een veilige manier. Deel IRS-publicatie 4524 (Security Awareness for Taxpayers) en licht uw team in over phishing — open nooit bijlagen van onbekende afzenders, verifieer verzoeken per telefoon via een bekend nummer en houd persoonlijke en zakelijke e-mailaccounts gescheiden.
Uw EIN actueel en veilig houden — een boekhoudgewoonte
De meest vermijdbare oorzaak van een 5263C is verouderde informatie over de verantwoordelijke partij. Maak EIN-onderhoud onderdeel van uw reguliere afsluitproces, niet een eenmalige indiening.
Houd Formulier 8822-B op uw checklist
Dien Formulier 8822-B binnen 60 dagen in wanneer:
- De verantwoordelijke partij verandert (verkoop van het bedrijf, uitkoop van partner, nieuwe beherende vennoot, wijziging van schenker voor een trust, wijziging van persoonlijke vertegenwoordiger voor een nalatenschap).
- Het correspondentieadres van het bedrijf verandert.
- De bedrijfslocatie verandert, als dit de plaats is waar belastingcorrespondentie naartoe moet.
Bewaar het ingediende formulier en de IRS-bevestiging samen met uw EIN-brief (CP 575 of 147C) op een veilige, geback-upte locatie. Als u een EIN niet langer nodig heeft, sluit het IRS-account formeel af — een ongebruikt EIN dat actief blijft, is een permanente uitnodiging voor misbruik.
Verhard hoe u met W-9's en EIN-brieven omgaat
- Stuur W-9's alleen via met een wachtwoord beveiligde, versleutelde kanalen en bevestig ontvangst telefonisch.
- Plaats uw EIN nooit op uw website of sociale media.
- Bewaar CP 575 / 147C-brieven in een versleutelde kluis, niet in open cloudmappen.
- Log elke partij aan wie u het EIN bekendmaakt, de datum en het doel — uw toekomstige zelf zal u dankbaar zijn wanneer u een lek moet traceren.
Bouw een gegevensbeveiligingsplan dat u daadwerkelijk zult volgen
U heeft geen enterprise-budget nodig. IRS-publicatie 4557, Safeguarding Taxpayer Data, plus de FTC's Start with Security-gids en NIST's Small Business Information Security — The Fundamentals geven kleine bedrijven een compleet raamwerk. Documenteer op zijn minst wie toegang heeft tot welke gegevens, hoe u gevoelige bestanden versleutelt en back-upt, uw incidentresponsstappen en uw jaarlijkse evaluatiedatum.
Hoe de IRS zakelijke indieners probeert te beschermen
Weten wat er achter de schermen gebeurt, helpt u de brieven correct te interpreteren:
- Filters en brieven. Wanneer de IRS en haar Security Summit-partners een potentieel frauduleuze zakelijke aangifte identificeren, pauzeert de IRS de verwerking en geeft een verificatiebrief uit voordat de aangifte doorgaat. Dat is waar Brieven 6042C en 5263C hun werk doen.
- Extra authenticatie in software. Software voor het opstellen van belastingaangiften voor bedrijven vraagt opstellers nu een reeks vragen om de geldigheid van de aangifte te authenticeren. Beantwoord ze zorgvuldig — inconsistenties kunnen een nieuwe ronde van verificatie veroorzaken.
- Geen uitgaande e-mail- of sms-verzoeken. Als u een e-mail of sms ontvangt die beweert van de IRS te zijn en om uw IP PIN of bedrijfsinformatie vraagt, stuur deze dan door naar [email protected] en verwijder deze.
Wat er gebeurt nadat u hebt gereageerd
De IRS zegt dat het na uw reactie alleen per post contact zal opnemen als er meer informatie nodig is. Anders is geen andere actie vereist. In de praktijk:
- Bewaar het faxverzendblad of de ontvangstbevestiging van aangetekende post.
- Plan 45 dagen vooruit om te controleren of verwachte IRS-correspondentie (restitutie, kennisgeving van accountwijziging of bevestiging) op tijd aankomt.
- Als u Formulier 8822-B apart hebt ingediend, let dan op de bevestigingsbrief van de IRS en reconcileer deze met uw administratie.
Als er al een frauduleuze aangifte is verwerkt, duurt de oplossing langer. U moet mogelijk werken met het afhandelingsproces voor zakelijke identiteitsdiefstal van de IRS, de legitieme aangifte onderbouwen en coördineren met uw staatsbelastingdienst — bewaar één enkele map met elk stuk correspondentie, gedateerd en gescand.
Een eenvoudige monitoringroutine die problemen vroeg opspoort
U hoeft geen fulltime fraudanalist te worden. Een kwartaalroutine, gekoppeld aan uw bestaande afsluiting, is voldoende:
Maandelijks (tijdens uw afsluiting):
- Reconcileer bank- en kaartrekeningen volledig — controleer niet alleen het eindsaldo.
- Bekijk het IRS-account voor zakelijke belastingen op onverwachte aangiften of saldowijzigingen.
- Bevestig dat uw bedrijfsadres en verantwoordelijke partij op bestand niet zijn gewijzigd.
Per kwartaal:
- Bekijk één zakelijk kredietrapport bij toerbeurt (D&B, Experian, Equifax).
- Controleer uw entiteitsregistratie bij de staatssecretaris op wijzigingen.
- Bekijk wie toegang heeft tot boekhoudsoftware en trek verouderde gebruikers in.
Jaarlijks:
- Bekijk de cyclus van het persoonlijke kredietrapport van de verantwoordelijke partij.
- Bekijk en update uw schriftelijke gegevensbeveiligingsplan.
- Verwijder en vernietig op veilige wijze documenten die hun bewaartermijn hebben overschreden — hoe minder u bewaart, hoe minder er te stelen valt.
De bedrijven die het snelst herstellen van identiteitsdiefstal zijn niet degenen met de meest geavanceerde tools; het zijn degenen wiens boeken actueel zijn, wiens EIN-registraties overeenkomen met de werkelijkheid, en wiens eigenaren merken wanneer iets niet klopt.
Vereenvoudig uw financiële beheer
Het vroegtijdig opsporen van zakelijke identiteitsdiefstal komt neer op dezelfde discipline die de maandafsluiting pijnloos maakt: actuele administratie, gereconcilieerde rekeningen en duidelijke controle over wie geld kan zien en verplaatsen. Wanneer uw boeken elke week nauwkeurig zijn — niet alleen rond belastingtijd — valt een onverwachte IRS-kennisgeving, een gewijzigd adres of een niet-geautoriseerde betaling onmiddellijk op in plaats van zich te verbergen in een achterstand.
Beancount.io biedt u boekhouding in platte tekst met versiebeheer die elke transactie transparant en traceerbaar houdt. Geen black boxes, geen vendor lock-in — alleen een grootboek dat u volledig controleert en op uw eigen schema kunt auditen. Begin gratis en bouw een set boeken die uw bedrijf net zo goed beschermt als dat het erover rapporteert.