In februari 2024 maakte een financieel medewerker van ingenieursbureau Arup 25 miljoen dollar over aan oplichters. Hij deed dat niet lichtzinnig. Hij had eerst getwijfeld, en vroeg net als een goede procedure voorschrijft om een videocall ter bevestiging. Op die call zaten de CFO en enkele collega's, herkenbaar in beeld en met de juiste stem. Alleen was niemand van hen echt. Elke deelnemer was een AI-gegenereerde deepfake.
Het bleef niet bij dat ene geval. Begin 2026 werd een Zwitserse ondernemer over een periode van twee weken bespeeld met de gekloonde stem van een zakenpartner, en maakte hij verschillende miljoenen frank over voor iemand doorhad wat er gebeurde. De rode draad: het bewijs waar we al decennia op vertrouwen, een bekende stem of een gezicht in beeld, is geen bewijs meer. In dit artikel leggen we uit hoe deze fraude werkt en, belangrijker, welke afspraken je bedrijf er wel tegen beschermen.
Waarom stemklonen zo gevaarlijk zijn
De techniek is verbluffend toegankelijk geworden. Met slechts enkele seconden audio maakt een AI-tool vandaag een overtuigende kopie van iemands stem. Dat bronmateriaal ligt bovendien voor het rapen: een interview, een podcastaflevering, een webinar, een bedrijfsvideo op LinkedIn of een spraakbericht. Wie ooit publiek gesproken heeft, is klonebaar.
Het gevolg is dat je oor je niet meer beschermt. Uit onderzoek blijkt dat mensen een kwaliteitsvolle deepfakevideo maar in ongeveer een kwart van de gevallen correct herkennen als vals. En dat cijfer zakt nog verder wanneer het gaat om de stem van iemand die je dagelijks hoort, want net dan zet je vertrouwen je verstand op non-actief.
Van BEC naar deepfake: een oude truc met nieuwe wapens
Deze fraude is geen nieuw fenomeen, wel een gevaarlijke evolutie van iets wat je misschien kent. Bij klassieke CEO-fraude en factuurfraude, ook wel Business Email Compromise genoemd, deed een oplichter zich per mail voor als de zaakvoerder of een leverancier om een dringende betaling los te weken. Hoe die aanval op je boekhouding werkt, lees je in CEO-fraude en factuurfraude: hoe oplichters je boekhouding aanvallen.
Het verschil vandaag: de wapens zijn beter. Waar je vroeger een verdachte mail nog kon herkennen aan de toon of een vreemd adres, komt de vraag nu binnen via een telefoontje met de juiste stem, of zelfs een videocall met het juiste gezicht. De aanval combineert kanalen om geloofwaardigheid op te bouwen: eerst een mail die een telefoontje aankondigt, dan de gekloonde stem die belt. Elke stap bevestigt de vorige, en zo verdwijnt de reden om te twijfelen.
Waarom je klassieke controles tekortschieten
Het pijnlijke aan de bekende gevallen is dat de slachtoffers vaak wel probeerden te verifieren. Ze deden het alleen op een manier die de aanvaller al voorzien had:
- Terugbellen helpt niet als de stem aan de andere kant gekloond is.
- Een videocall ter controle helpt niet als het beeld in real time vervalst wordt.
- Het vier-ogenprincipe faalt als beide controleurs in dezelfde gemanipuleerde call zitten en samen dezelfde neptransactie zien goedkeuren.
De les is niet dat verifiëren zinloos is. Wel dat je moet verifiëren via een kanaal dat de aanvaller niet controleert.
Zo bescherm je je bedrijf
De sterkste bescherming is verrassend genoeg niet technisch, maar organisatorisch. Duidelijke afspraken die je vandaag invoert, houden stand tegen zelfs de meest overtuigende deepfake:
- Verifieer via een tweede, onafhankelijk kanaal. Komt er een dringende betaalvraag binnen via de telefoon, bevestig ze dan via een ander middel: bel terug naar een intern gekend nummer, stuur een bericht via een afgesproken kanaal of loop even langs. De aanvaller kan een kanaal vervalsen, niet alle tegelijk.
- Spreek een codewoord af voor uitzonderlijke of dringende betalingen. Wie het woord niet kent, wordt niet uitbetaald, hoe echt de stem ook klinkt.
- Laat je software de goedkeuring afdwingen. Een afspraak die van goede wil afhangt, sneuvelt onder druk. Bak ze daarom in je systeem in. Boekhoud- en ERP-software zoals Exact Online werkt met goedkeuringsflows: vanaf een ingesteld bedrag moet een factuur eerst door een of meer bijkomende personen worden goedgekeurd voor ze klaargezet wordt voor betaling. Een gekloonde stem of een deepfakecall krijgt zo geen enkele betaling los buiten dat proces om, hoe overtuigend het telefoontje ook klinkt.
- Verplicht het vier-ogenprincipe voor overschrijvingen boven een vast bedrag, met twee personen die los van elkaar bevestigen. De goedkeuringsflow hierboven is precies de systematische vorm daarvan: geen enkel individu kan alleen een betaling doorduwen.
- Bouw een korte vertraging in bij ongebruikelijke transacties. Urgentie is het belangrijkste wapen van de oplichter, dus is tijd je beste tegengif.
- Train je team met realistische scenario's. Je medewerkers herkennen wat ze geoefend hebben. Meer over die aanpak lees je in de menselijke factor: je duurste beveiliging zijn je medewerkers en in phishing in 2026.
De gouden regel: alle betalingen vanaf een afgesproken bedrag lopen via de afgesproken applicatie en het afgesproken goedkeuringsproces. Geen uitzonderingen, geen shortcuts, ook niet als "de zaakvoerder" persoonlijk belt met een dringende vraag. Een oplichter rekent net op die ene keer dat iemand de procedure overslaat.
Deze golf staat trouwens niet op zichzelf. Ze is een onderdeel van een bredere verschuiving die je terugvindt in AI-gebruik bij kmo's springt naar 81%: wat dat betekent voor je cybersecurity.
Van losse afspraken naar een sluitend geheel
Codewoorden en verificatieregels werken alleen als ze getraind, onderhouden en bedrijfsbreed gedragen worden. Dat is geen eenmalige oefening, maar een gewoonte die je erin houdt.
Secure4U bundelt precies die menselijke verdedigingslinie: phishingsimulaties die je team scherp houden en anti-phishingbescherming, zodat een overtuigend bericht geen open deur wordt. Zeker voor boekhoud- en accountancykantoren, die de sleutels van hun klanten bewaren, is dat geen luxe. Het is trouwens dezelfde security-kennis die 4BS via zijn IT-seminaries aan de sector doceert.
Wil je je bedrijf wapenen tegen deze nieuwe golf van fraude? Plan een vrijblijvende kennismaking en we bekijken samen waar je staat.

