Naar hoofdinhoud springen

Authorized Push Payment-fraude: De factuurzwendel die je bank niet terugdraait

Gepubliceerd 10 min leestijdMike ThriftMike Thrift
Authorized Push Payment-fraude: De factuurzwendel die je bank niet terugdraait
Op deze pagina

Stel je dit voor: je boekhouder betaalt een factuur van $48.000 van een leverancier met wie je al jaren samenwerkt. De e-mailthread is echt. Het factuurnummer klopt. Het enige dat anders is, is een korte opmerking dat de leverancier van bank is veranderd, met nieuwe overboekingsinstructies in de bijlage. Je boekhouder stuurt het geld — en het belandt op de rekening van een oplichter. Wanneer je de bank belt, ontdek je het ergste: omdat jij de overboeking hebt geautoriseerd, is de bank niet verplicht ook maar een dollar terug te geven.

Dat is authorized push payment-fraude, oftewel APP-fraude, en het is de snelst groeiende manier waarop criminelen bedrijven bestelen. Anders dan bij creditcardfraude is er geen gestolen kaartnummer en geen ongeautoriseerde transactie om te betwisten. Iemand misleidt jou om zelf op de knop te drukken. Deloitte schat dat de APP-fraude verliezen in de Verenigde Staten in 2024 $8,3 miljard bereikten en tegen 2028 $14,9 miljard kunnen bedragen — of $18,2 miljard als AI-aangedreven scams de verdediging van de samenleving voorbijstreven. Het Internet Crime Complaint Center van de FBI registreerde alleen al in 2025 24.768 klachten over business email compromise, goed voor $3,05 miljard aan gerapporteerde verliezen. En 79% van de organisaties kreeg in 2024 te maken met pogingen tot of daadwerkelijke betalingsfraude, volgens de Association for Financial Professionals, die business email compromise als meest voorkomende aanvalsvector aanmerkte.

Als je een klein bedrijf runt, is dit geen probleem voor de financiële afdeling van iemand anders. Jij bént de financiële afdeling. Hier is hoe de scam werkt, waarom het geld zo moeilijk terug te halen is, en de maatregelen die het daadwerkelijk stoppen.

Hoe de scam werkt: het draaiboek van de leveranciersfactuur

Business imposter-scams waren in 2024 het meest gerapporteerde type APP-fraude, met meer dan 360.000 gemelde gevallen. De versie die op kleine bedrijven is gericht, volgt meestal hetzelfde script van drie bedrijven.

Bedrijf 1: De opzet — een gekaapte inbox die je niet kunt zien

De aanvaller compromitteert een e-mailaccount — soms de jouwe, vaker die van je leverancier — en houdt zich vervolgens stil. Wekenlang sturen inboxregels automatisch elk bericht met woorden als "factuur", "betaling" of "overboeking" door naar de oplichter, die je betalingsritme bestudeert: wie wat goedkeurt, welke leveranciers wanneer betaald krijgen, en hoe een normale factuurthread eruitziet. Niets lijkt mis, want er is nog niets mis. De criminelen lezen alleen maar mee.

Bedrijf 2: De wissel — nieuwe bankgegevens in een echte thread

Wanneer een echte factuur vervalt, slaat de oplichter toe binnen de authentieke e-mailthread, hetzij vanaf het gecompromitteerde account, hetzij vanaf een lookalike-domein (jouw-leverancier.com versus jouwleverancier.com). Het bericht is kort en plausibel: "We zijn van bank veranderd — gebruik de bijgevoegde instructies voor deze en toekomstige betalingen." De factuur zelf is legitiem. Het bedrag is zoals verwacht. Het enige dat is veranderd, is waar het geld naartoe gaat.

Dit werkt omdat het precies aankomt wanneer je verwacht te betalen, van iemand die je vertrouwt, over een bedrag dat je herkent. Je normale scepsis treedt nooit in werking. Veel slachtoffers ontdekken de fraude pas weken later, wanneer de echte leverancier belt om te vragen waarom de factuur nog steeds onbetaald is.

Bedrijf 3: De AI-upgrade — perfecte vervalsingen op schaal

Generatieve AI heeft elk verklikkertje verwijderd dat deze scams vroeger weg kon geven. Het gebrekkige Engels is verdwenen. Oplichters klonen nu de stem van een leverancierscontact voor een "snelle bevestigingsoproep", genereren deepfake-video voor virtuele verificatievergaderingen, en zetten AI-agenten in die tientallen gepersonaliseerde fraudegesprekken tegelijk voeren. Deloitte noemt investeringsfraude de grootste aanjager van de groei van APP-fraude — veertienvoudig toegenomen sinds 2020 tot naar schatting $4,6 miljard in 2024 — maar dezelfde AI-tools zijn ook rechtstreeks op zakelijke betalingen gericht, waar één omgeleide overboeking tienduizenden dollars waard kan zijn.

Waarom je bank je waarschijnlijk niet schadeloos stelt

Hier is de asymmetrie die elke ondernemer moet begrijpen. Wanneer iemand je creditcardnummer steelt, beperkt de federale wet je verlies en neemt de bank de rest voor zijn rekening. Wanneer iemand je misleidt om geld naar hem over te maken, heb jij het verstuurd. De overboeking was geautoriseerd — door jou, onder valse voorwendselen — en geautoriseerde overboekingen zijn meedogenloos moeilijk terug te draaien zodra het geld is vertrokken, vooral via overboekingen en realtime-betaalkanalen die binnen seconden worden afgewikkeld.

Voor bedrijven is de beschermingskloof zelfs groter dan voor consumenten. De foutherstellingsrechten van Regulation E gelden voor consumentenrekeningen, niet voor bedrijfsrekeningen, en ze waren sowieso geschreven voor ongeautoriseerde overboekingen. Zakelijke overboekingen vallen doorgaans onder het handelsrecht van de staat, waar de vraag is of de bank "commercieel redelijke" beveiligingsprocedures volgde — niet of jij misleid bent. Als je bank de overeengekomen procedures volgde en jij de betaling hebt geauthenticeerd, is het verlies vermoedelijk het jouwe.

Andere landen zijn deze kloof gaan dichten. Sinds oktober 2024 moeten Britse banken slachtoffers van APP-fraude tot £85.000 per claim vergoeden, waarbij de kosten gelijkelijk worden verdeeld tussen de verzendende en de ontvangende instelling. De Verenigde Staten hebben geen gelijkwaardige regel. Een tweepartijdige wetsvoorstel, de TRAPS Act, zou een federale taskforce voor digitale betaalscams creëren, maar het is vroege wetgeving, geen vangnet. Totdat de wet verandert, zijn je interne maatregelen je enige verzekeringspolis — en anders dan verzekering zijn ze gratis.

De maatregelen die het daadwerkelijk stoppen

Je hebt geen bedrijfsbrede fraudedivisie nodig. Elke maatregel hieronder is afgestemd op een bedrijf waar de eigenaar betalingen goedkeurt tussen alle andere bezigheden door. Voer ze in volgorde in; de eerste twee alleen al zouden de meeste verliezen in de klachtgegevens van de FBI hebben voorkomen.

1. Verifieer elke wijziging van bankgegevens buiten het kanaal — zonder uitzonderingen

Maak dit je enige ononderhandelbare regel: een wijziging van betaalinstructies wordt nooit uitsluitend per e-mail geaccepteerd. Wanneer een leverancier — zelfs een vertrouwde in een bekende thread — nieuwe bankgegevens stuurt, belt iemand een bekend, eerder opgeslagen telefoonnummer van die leverancier (niet een nummer uit de e-mail) en bevestigt de wijziging mondeling. Daarna verifieert een tweede persoon de bedragen boven je drempel voordat de overboeking de deur uitgaat.

Schrijf de regel op, vertel je leveranciers er vooraf over, en geef je boekhouder expliciet toestemming om elke betaling die de verificatie heeft overgeslagen uit te stellen. Oplichters creëren urgentie ("dit moet vandaag de deur uit of de levering stopt"); jouw beleid moet kalmte creëren. Een leverancier met een echte bankwijziging overleeft een verificatievertraging van 24 uur. Een oplichter overleeft het telefoontje niet.

2. Vereis twee paar ogen bij elke betaling boven een drempel

Functiescheiding klinkt als bedrijfsjargon, maar op kleine schaal is het simpel: de persoon die een betaling invoert, mag niet de enige zijn die hem goedkeurt. Kies een drempel die bij je volume past — veel kleine bedrijven gebruiken $1.000 of $2.500 — en vereis boven die drempel een tweede goedkeuring. Ben je een bedrijf van twee personen, dan is de tweede goedkeurder degene die de betaling niet heeft ingevoerd. De meeste zakelijke bankplatforms ondersteunen dubbele autorisatie standaard; zet het aan.

Deze enkele maatregel verslaat zowel externe oplichters als het ongemakkelijke insiderrisico waar niemand graag over praat: een enkele medewerker met de exclusieve bevoegdheid om leveranciers aan te maken, facturen in te voeren en betalingen vrij te geven, kan stelen zonder enige hacker. Twee paar ogen beschermen je in beide richtingen.

3. Beveilig de e-mailaccounts die geld verplaatsen

Omdat deze scams beginnen met een gecompromitteerde inbox, is e-mailhygiëne betaalbeveiliging:

  • Zet multi-factor authenticatie aan voor elke mailbox die facturen verstuurt, betalingen goedkeurt of bankgegevens van leveranciers ontvangt. Dit is de stap met de hoogste hefboomwerking op deze lijst.
  • Controleer automatische doorsturing en inboxregels elk kwartaal. Aanvallers verbergen regels die financiële post naar externe adressen doorsturen en hun eigen berichten als gelezen markeren. Bekijk de regelslijst van elke financiële mailbox; verwijder alles wat je niet zelf hebt aangemaakt.
  • Registreer lookalike-domeinen van je eigen bedrijfsnaam, zodat oplichters ze niet tegen je klanten en leveranciers kunnen gebruiken, en leer je team om over afzenderadressen te zweven. Weergavenamen liegen; domeinen niet.
  • Voer een intern codewoord of verificatiezin in voor betalingsgoedkeuringen die telefonisch of via video worden gevraagd. Een gekloonde stem kan alles zeggen, behalve een geheim dat hem nooit is verteld.

4. Zet de bankmaatregelen aan die je al betaalt

Je zakelijke bankrekening bevat waarschijnlijk fraudetools die standaard uitgeschakeld zijn. Bel je bankier en vraag om:

  • Positive pay voor cheques, en het ACH-equivalent — de bank honoreert alleen betalingen die overeenkomen met een lijst die jij vooraf goedkeurt.
  • ACH-debitblokkades en -filters, zodat alleen geautoriseerde afzenders van je operationele rekening kunnen afschrijven.
  • Terugbelverificatie en dubbele controle bij overboekingen, waarbij de bank een geautoriseerde ondertekenaar belt voordat overboekingen boven een bepaald bedrag worden vrijgegeven.

Deze diensten brengen soms een kleine vergoeding met zich mee. Vergelijk die met een enkel gemiddeld BEC-verlies — ruim boven $100.000 per klacht in de FBI-gegevens van 2025 — en de rekensom wijst zichzelf.

5. Vertraag realtime betalingen met opzet

Instant betaalkanalen zijn geweldig voor cashflow en verschrikkelijk voor fraudeterugvordering: zodra het geld binnen seconden is afgewikkeld, valt er niets meer terug te halen. Bouw een bewuste pauze in je proces voor nieuwe begunstigden en gewijzigde instructies — zelfs verificatie per telefoon op dezelfde dag is beter dan directe uitvoering. Snelheid is een eigenschap van het kanaal, niet een vereiste van je bedrijf. Niets legitiems gaat kapot omdat de eerste betaling aan een nieuwe leverancier donderdag de deur uitging in plaats van dinsdag.

6. Ken je noodprocedure voor de eerste 24 uur voordat je die nodig hebt

De kans op terugvordering stort in na de eerste dag, dus oefen deze volgorde nu:

  1. Bel onmiddellijk de fraudedivisie van je bank — niet het filiaal, het fraudeteam — en vraag om een terugroep- of terugdraaipoging van de overboeking.
  2. Dien een klacht in bij het IC3 van de FBI op ic3.gov en neem contact op met je lokale FBI-vestiging; tijdstempels zijn belangrijk voor het traceren van geld.
  3. Bewaar alles: volledige e-mailheaders, de originele berichtbestanden, facturen en overboekingsbevestigingen. Verwijder de e-mails van de oplichter niet.
  4. Waarschuw de nagebootste leverancier via een vertrouwd kanaal, zodat zij hun andere klanten kunnen waarschuwen en hun eigen systemen kunnen beveiligen.

Hang deze checklist op waar wie dan ook die betalingen afhandelt hem in paniek kan vinden. Je zult niet helder nadenken; de checklist wel.

Goed boekhouden is een fraudemaatregel

Merk op hoe veel van deze scams overleven op slordige backofficegewoonten: bankgegevens van leveranciers bijgewerkt op basis van een e-mail zonder goedkeuringstrail, facturen betaald zonder te matchen met een inkooprecord, bankafstemmingen per kwartaal in plaats van wekelijks, zodat een ontbrekende betaling maandenlang verborgen blijft. Strakke boeken dichten die gaten.

Houd een gecontroleerd leveranciersbestand bij — elke nieuwe leverancier en elke bankwijziging vastgelegd met wie het heeft geverifieerd, hoe en wanneer. Match facturen met ondersteunende gegevens vóór betaling in plaats van alleen op basis van de e-mail te betalen. Stem je operationele rekeningen minstens wekelijks af, zodat een onbetaalde "betaalde" factuur binnen dagen boven water komt, niet aan het einde van het kwartaal — het visueel bekijken van je cashpositie maakt afwijkingen moeilijker te missen. En omdat elke betalingsbeslissing een audittrail moet achterlaten, houd je grootboek ergens transparant en versiebeheerd, waar een gewijzigde begunstigde of een ongewoon bedrag opvalt in plaats van op te gaan in een black box.

Houd je betalingen — en je boeken — fraudebestendig

APP-fraude werkt omdat het zich verbergt in legitieme processen: een echte factuur, een vertrouwde leverancier, een betaling die je van plan was te doen. De verdediging is die processen zichtbaar en verifieerbaar maken — dubbele goedkeuringen, geverifieerde leveranciersgegevens, en boeken die je daadwerkelijk kunt auditen. Beancount.io biedt plain-text accounting die je volledige transparantie en controle over je financiële gegevens geeft, zodat ongebruikelijke betalingen opvallen en elke wijziging een spoor achterlaat. Begin gratis en ontdek waarom ontwikkelaars en financiële professionals overstappen op plain-text accounting.

Dit artikel delen

Bron: https://beancount.io/nl/blog/2026/09/19/authorized-push-payment-fraud-invoice-vendor-scams-small-business-guide

Gepubliceerd: 19 september 2026