Veilig werken

    Druk pas op play als je weet wat er speelt

    Kleine kantoren zijn geliefd bij oplichters: er is geld, er zijn gegevens en er kijkt geen IT-afdeling mee. Hier leer je per onderwerp in een paar minuten hoe je ze voor blijft. Met echte verhalen, een paar spelletjes en zonder vakjargon.

    Kies een onderwerp

    Elk onderwerp met een spelletje of een echt verhaal

    Phishing herkennen

    Nepmails, agenda-uitnodigingen, telefoontjes van 'de bank' en videogesprekken met je 'directeur'. Oefen met de grote ronde.

    Thuiskantoor en wifi

    Je werk, de tablet van de kinderen en de smart-tv op één wifi? Zo scheid je ze, en zo speel je "Wie hoort waar?".

    Back-ups

    De dag zonder back-up, in pictogrammen. Daarna overleef je een week vol rampen met de back-up van je keuze.

    Administratie en belasting

    Nepberichten van 'de Belastingdienst', facturen met een nieuw rekeningnummer en je boekhoudprogramma veilig houden.

    Echt gebeurd

    Een nepcollega van IT, een back-up in hetzelfde gebouw als de brand. Echte verhalen in het kort, met wat het kostte.

    Gehackt? Eerste hulp

    Wat je in het eerste uur doet als het toch misgaat, stap voor stap. Zet deze pagina maar vast in je favorieten.

    Op één A4

    Tien regels die het meeste ellende voorkomen

    • Twijfel je over een bericht? Bel de afzender op een nummer dat je zelf opzoekt.
    • Zet tweestapsverificatie aan op je mail, je bank en je boekhouding.
    • Gebruik een wachtwoordmanager: overal een ander, lang wachtwoord.
    • Laat updates vanzelf installeren, ook op je telefoon en je router.
    • Maak back-ups volgens 3-2-1, met één kopie die niet aangesloten is. En test het terugzetten.
    • Geef gasten en slimme apparaten een eigen wifi-netwerk.
    • Verander nooit een rekeningnummer op basis van alleen een mail.
    • Geef niemand je inlogcodes, ook niet 'de bank' of 'de helpdesk' aan de telefoon.
    • Installeer niets omdat iemand aan de telefoon erom vraagt.
    • Weet wie je inschakelt als het misgaat. Ons contactformulier staat altijd open.

    Echt gebeurd

    Zij dachten ook: dat overkomt ons niet

    Echte gevallen, in onze eigen woorden samengevat. Klik voor wat er gebeurde, wat het kostte en de link naar het hele verhaal.

    • 2026

      Een nepcollega van IT belt de klantenservice

      Medewerkers van de klantenservice van een grote Nederlandse telecomaanbieder, en miljoenen klanten

      Kosten: Gegevens van 6,2 miljoen klantaccounts, waaronder IBAN's en ID-nummers. Het bedrijf weigerde losgeld te betalen en de gegevens werden gepubliceerd.

      Wat er gebeurde

    • 2017

      De back-up stond op dezelfde server

      Een klein Nederlands administratiekantoor

      Kosten: Drie bitcoin losgeld (2.890,83 euro), een week helemaal geen werk en een week bijna niets. De totale claim was ruim 42.000 euro; de rechter verdeelde de schuld.

      Wat er gebeurde

    • 2022

      Een mediaserver op de pc thuis opende de kluis van de zaak

      Een senior engineer bij een bedrijf dat een wachtwoordmanager maakt

      Kosten: Een back-up met de kluisgegevens van alle klanten werd gekopieerd. De Britse privacytoezichthouder gaf een boete van 1,2 miljoen pond.

      Wat er gebeurde

    • 2019

      'Onze nieuwe betalingsroute', vanuit een gehackte mailbox

      De crediteurenadministratie van een grote Nederlandse webwinkel, en een vaste leverancier

      Kosten: 751.493 euro ging naar de oplichters. De rechter oordeelde dat de webwinkel de leverancier opnieuw moest betalen.

      Wat er gebeurde

    • 2024

      De financieel directeur in de videocall was nep

      Een medewerker van de financiële afdeling van een internationaal ingenieursbureau in Hong Kong

      Kosten: Zo'n 200 miljoen Hongkongse dollar, ongeveer 25,6 miljoen Amerikaanse dollar.

      Wat er gebeurde

    • 2023

      158 jaar oud, en na één aanval omgevallen

      Een Brits familiebedrijf in transport, met zo'n 400 vrachtwagens

      Kosten: Zonder financiële administratie wilde de bank niet lenen. Het bedrijf ging in september 2023 ten onder en zo'n 700 mensen verloren hun baan.

      Wat er gebeurde

    Druk op play

    Liever dat iemand even meekijkt?

    We lopen je apparaten, accounts, wifi en back-ups samen na en maken een korte lijst met wat nu moet en wat later kan.

    Echt gebeurd - 2026

    Een nepcollega van IT belt de klantenservice

    Medewerkers van de klantenservice van een grote Nederlandse telecomaanbieder, en miljoenen klanten

    Wat er gebeurde
    Begin februari 2026 belde een man die goed Nederlands sprak de klantenservice. Hij deed zich voor als collega van de IT-afdeling: er moest een probleem worden opgelost, en daarvoor moest de medewerker inloggen op een intern systeem. Op een nagemaakte inlogpagina vulde de medewerker gebruikersnaam, wachtwoord en een verificatiecode in. Daarna werden in korte tijd de gegevens van miljoenen klanten gedownload. Later belden oplichters klanten over 'compensatie' voor het lek en vroegen ze om een sms-code.
    Waarom het werkte
    Een collega van IT, een probleem dat nu moet worden opgelost en Engelse IT-termen tussen het Nederlands door. De extra beveiligingsstap werd omzeild doordat de medewerker zelf de code gaf. Volgens de NOS was de toegang ook te ruim ingesteld en ging er geen alarm af bij de grote download. Het bedrijf hoorde pas van de diefstal toen de criminelen zich zelf meldden.
    Wat het kostte
    Gegevens van 6,2 miljoen klantaccounts, waaronder IBAN's en ID-nummers. Het bedrijf weigerde losgeld te betalen en de gegevens werden gepubliceerd.
    Wat het had voorkomen
    Echte IT vraagt nooit om in te loggen via een link die ze je aan de telefoon geven, en nooit om je code. Hang op en bel de servicedesk terug op het interne nummer. Als klant: je provider belt niet over compensatie, en een sms-code geef je aan niemand.

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2017

    De back-up stond op dezelfde server

    Een klein Nederlands administratiekantoor

    Wat er gebeurde
    Op 12 februari 2017 drongen hackers het netwerk binnen en versleutelden ze alle bestanden op de server, ook de back-upbestanden. Ze kwamen binnen via een verbinding voor werken op afstand die openstond naar internet, in combinatie met een zwak wachtwoord. Het kantoor betaalde losgeld en kreeg de bestanden terug. Daarna volgde een rechtszaak met de IT-leverancier.
    Waarom het werkte
    De enige back-up stond op dezelfde machine als de gegevens, dus de ransomware nam hem gewoon mee. Een tweede schijf die af en toe mee naar huis kon, was al in 2010 voorgesteld. En op verzoek van het kantoor waren de wachtwoorden eenvoudiger gemaakt.
    Wat het kostte
    Drie bitcoin losgeld (2.890,83 euro), een week helemaal geen werk en een week bijna niets. De totale claim was ruim 42.000 euro; de rechter verdeelde de schuld.
    Wat het had voorkomen
    Een back-up op dezelfde machine is geen back-up. Gebruik twee schijven om en om, waarvan er één altijd los en buiten de deur ligt. En zet werken op afstand nooit open naar internet zonder tweestapsverificatie.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2022

    Een mediaserver op de pc thuis opende de kluis van de zaak

    Een senior engineer bij een bedrijf dat een wachtwoordmanager maakt

    Wat er gebeurde
    Op de privécomputer thuis draaide een mediaserver voor films en series, voor eigen gebruik. De beveiligingsupdate voor een bekend lek was sinds mei 2020 beschikbaar, maar nooit geïnstalleerd. Via dat lek zette een aanvaller een keylogger op de computer. Die ving het hoofdwachtwoord op toen de engineer inlogde op de zakelijke kluis. Daarmee kon de aanvaller een back-up met klantgegevens kopiëren.
    Waarom het werkte
    Een hobbyserver op dezelfde pc als het werk, zo'n 75 versies achter. De privé- en de werkkluis waren gekoppeld met hetzelfde hoofdwachtwoord.
    Wat het kostte
    Een back-up met de kluisgegevens van alle klanten werd gekopieerd. De Britse privacytoezichthouder gaf een boete van 1,2 miljoen pond.
    Wat het had voorkomen
    Werk op een werkapparaat. Hobbyservers, gamepc's en slimme apparaten horen op een apart netwerk, niet op de computer waarmee je werkt. Werk alles bij wat vanaf internet bereikbaar is, en houd werk- en privéwachtwoorden gescheiden.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2019

    'Onze nieuwe betalingsroute', vanuit een gehackte mailbox

    De crediteurenadministratie van een grote Nederlandse webwinkel, en een vaste leverancier

    Wat er gebeurde
    Eind november 2019 kwam er een mail van het echte adres van een medewerker van een vaste leverancier: 'Bijgevoegd vindt u onze nieuwe betalingsroute zoals opgedragen door het management.' In de nette brief stond een Spaanse rekening. Twee beleefde herinneringen vroegen of de administratie al was bijgewerkt. Het rekeningnummer werd aangepast en de betalingen gingen voortaan naar de oplichters. Half januari vroeg de leverancier waar het geld bleef.
    Waarom het werkte
    De mail kwam echt uit de mailbox van de leverancier, met het echte logo. Regels in die gehackte mailbox verstopten alle antwoorden in een verborgen map, dus de leverancier zag de bevestiging nooit. De rechter vond dat de webwinkel 'gezonde argwaan' had moeten tonen: een Nederlands bedrijf met ineens een Spaanse rekening, rommelige taal en een bekende truc.
    Wat het kostte
    751.493 euro ging naar de oplichters. De rechter oordeelde dat de webwinkel de leverancier opnieuw moest betalen.
    Wat het had voorkomen
    Pas nooit een rekeningnummer aan op basis van een mail. Bel een bekende contactpersoon op een nummer dat je al had. En bescherm je eigen mailbox met tweestapsverificatie; kijk of er regels in staan die je niet zelf maakte.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    De financieel directeur in de videocall was nep

    Een medewerker van de financiële afdeling van een internationaal ingenieursbureau in Hong Kong

    Wat er gebeurde
    Het begon met een bericht dat van de financieel directeur in het Verenigd Koninkrijk leek te komen, over een geheime transactie. De medewerker dacht eerst aan phishing. Daarna volgde een videogesprek met de directeur en andere collega's, die er precies zo uitzagen en klonken als de medewerker gewend was. Volgens de politie was iedereen in dat gesprek nep, behalve de medewerker zelf. Er volgden vijftien overboekingen. Pas bij navraag op het hoofdkantoor kwam het uit.
    Waarom het werkte
    Gezag (de financieel directeur), geheimhouding en een groep bekende gezichten namen de twijfel weg. Beeld en stem waren nagemaakt met openbare video's van de echte mensen. Eén medewerker kon vijftien keer betalen zonder terugbelcontrole of tweede handtekening.
    Wat het kostte
    Zo'n 200 miljoen Hongkongse dollar, ongeveer 25,6 miljoen Amerikaanse dollar.
    Wat het had voorkomen
    Een betaalopdracht uit een gesprek of chat voer je pas uit als je de aanvrager zelf hebt teruggebeld, op een nummer dat je al had. Een 'geheime' deal die de normale route overslaat, is een stopteken, ook als de gezichten kloppen.

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2023

    158 jaar oud, en na één aanval omgevallen

    Een Brits familiebedrijf in transport, met zo'n 400 vrachtwagens

    Wat er gebeurde
    In juni 2023 versleutelde een ransomwarebende de bestanden van het bedrijf en twee zusterbedrijven. De aanvallers kwamen binnen door het wachtwoord van een medewerker te raden, met software die duizenden pogingen doet. De eigenaren weigerden te betalen. Binnen een paar dagen stond er een nieuw transportsysteem, maar de financiële administratie kwam niet terug: de criminelen hadden ook de back-up vernietigd die veilig ergens anders had moeten staan.
    Waarom het werkte
    Een raadbaar wachtwoord op een account dat van buitenaf bereikbaar was, en een back-up 'buiten de deur' waar de aanvallers toch bij konden. Een maand eerder was nog een cyberverzekering van 1 miljoen pond afgesloten.
    Wat het kostte
    Zonder financiële administratie wilde de bank niet lenen. Het bedrijf ging in september 2023 ten onder en zo'n 700 mensen verloren hun baan.
    Wat het had voorkomen
    Een verzekering vervangt geen back-up die criminelen niet kunnen bereiken. Houd een offline kopie van je boekhouding en facturatie, en zet tweestapsverificatie op alles wat van buitenaf bereikbaar is.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.