Administratie en belasting

    Je administratie is goud waard. Ook voor oplichters.

    Facturen, rekeningnummers, je DigiD en je boekhoudprogramma: alles waar geld doorheen gaat, trekt oplichters aan. Hier geen belastingadvies, wel de trucs die we het vaakst zien en hoe je ze voor bent.

    De trucs

    Drie trucs die geld kosten

    'De Belastingdienst' wil iets van je

    Geld terug, een openstaande aanslag of je DigiD die verloopt, met een link om snel te regelen. Klik niet. Log zelf in via de site die je zelf intypt, of bel op een nummer dat je zelf opzoekt.

    De factuur met een nieuw rekeningnummer

    "Let op, ons rekeningnummer is gewijzigd." Vaak vanaf het echte mailadres van je leverancier, dat is overgenomen. Bel altijd na op een bekend nummer voordat je iets aanpast.

    De directeur die 'even snel' wil betalen

    Geheim, dringend, 'ik zit in een vergadering'. Soms zelfs met een nagemaakte stem of video. Spreek een vaste controle af voor elke ongewone betaling.

    Je boekhoudprogramma

    Zo houd je je boekhouding veilig

    • Updates meteen installeren, en software alleen downloaden bij de maker zelf.
    • Inloggen met een sterk, eigen wachtwoord en tweestapsverificatie.
    • Toegang alleen voor wie het echt nodig heeft. Wie vertrekt, verliest zijn account dezelfde dag.
    • Back-ups van je administratie, los van je computer en terug te zetten. Je moet je administratie jarenlang kunnen laten zien.
    • Weet waar het staat: lokaal, op je eigen server of in de cloud, en wie er nog meer bij kan.
    • Betalingen met vier ogen: wie een rekeningnummer wijzigt, is niet dezelfde als wie betaalt.

    Hoe lang je je administratie moet bewaren, lees je bij de Belastingdienst. Wij zorgen dat je back-up net zo lang meegaat.

    Echt gebeurd

    Geld weg, administratie weg

    Echte gevallen in het kort, met de link naar het hele verhaal.

    • 2017

      De back-up stond op dezelfde server

      Een klein Nederlands administratiekantoor

      Kosten: Drie bitcoin losgeld (2.890,83 euro), een week helemaal geen werk en een week bijna niets. De totale claim was ruim 42.000 euro; de rechter verdeelde de schuld.

      Wat er gebeurde

    • 2019

      'Onze nieuwe betalingsroute', vanuit een gehackte mailbox

      De crediteurenadministratie van een grote Nederlandse webwinkel, en een vaste leverancier

      Kosten: 751.493 euro ging naar de oplichters. De rechter oordeelde dat de webwinkel de leverancier opnieuw moest betalen.

      Wat er gebeurde

    • 2024

      De financieel directeur in de videocall was nep

      Een medewerker van de financiële afdeling van een internationaal ingenieursbureau in Hong Kong

      Kosten: Zo'n 200 miljoen Hongkongse dollar, ongeveer 25,6 miljoen Amerikaanse dollar.

      Wat er gebeurde

    • 2018

      Een geheime overname in Dubai, betaald in zes delen

      De directeur en de financieel directeur van een Nederlandse bioscoopketen

      Kosten: Ruim 19,2 miljoen euro. Beide directeuren raakten hun baan kwijt.

      Wat er gebeurde

    • 2020

      130.000 sms'jes in een paar dagen

      Tienduizenden ontvangers in Nederland

      Kosten: Volgens het Openbaar Ministerie 60.000 slachtoffers van een poging tot oplichting. De man kreeg 4,5 jaar cel.

      Wat er gebeurde

    • 2018

      Een nepmail van MijnOverheid, en de sms-code erbij

      203 Nederlanders met een DigiD

      Kosten: 203 DigiD-accounts werden opgeheven en waarschijnlijk zijn persoonsgegevens verzameld. Bij de tweede golf trapten er volgens DutchNews 361 mensen in.

      Wat er gebeurde

    Van ons

    Kantoor: je administratie op je eigen computer

    We bouwden Kantoor, een boekhoudprogramma voor zzp'ers dat op je eigen pc of server draait. Je bepaalt zelf waar je cijfers staan en hoe ze worden geback-upt.

    Vragen

    Vragen over geld en gegevens

    Hoe weet ik of een bericht echt van de Belastingdienst is?

    Klik niet op de link in het bericht. Log zelf in via Mijn Belastingdienst, of bel de BelastingTelefoon op het nummer dat je zelf opzoekt. Op de site van de Belastingdienst lees je hoe je nepberichten herkent; een nepmail stuur je door naar [email protected].

    Mijn leverancier mailt een nieuw rekeningnummer. Wat nu?

    Bel de leverancier op het nummer dat je al had, niet op het nummer in de mail. Pas het pas aan als die het bevestigt.

    Geven jullie belastingadvies?

    Nee, daarvoor ga je naar je boekhouder of de Belastingdienst. Wij zorgen dat je administratie veilig en terug te halen is.

    Druk op play

    Betalingen en administratie op slot

    We lopen je accounts, je boekhoudprogramma en je back-ups samen na, en spreken een vaste controle af voor betalingen.

    Echt gebeurd - 2017

    De back-up stond op dezelfde server

    Een klein Nederlands administratiekantoor

    Wat er gebeurde
    Op 12 februari 2017 drongen hackers het netwerk binnen en versleutelden ze alle bestanden op de server, ook de back-upbestanden. Ze kwamen binnen via een verbinding voor werken op afstand die openstond naar internet, in combinatie met een zwak wachtwoord. Het kantoor betaalde losgeld en kreeg de bestanden terug. Daarna volgde een rechtszaak met de IT-leverancier.
    Waarom het werkte
    De enige back-up stond op dezelfde machine als de gegevens, dus de ransomware nam hem gewoon mee. Een tweede schijf die af en toe mee naar huis kon, was al in 2010 voorgesteld. En op verzoek van het kantoor waren de wachtwoorden eenvoudiger gemaakt.
    Wat het kostte
    Drie bitcoin losgeld (2.890,83 euro), een week helemaal geen werk en een week bijna niets. De totale claim was ruim 42.000 euro; de rechter verdeelde de schuld.
    Wat het had voorkomen
    Een back-up op dezelfde machine is geen back-up. Gebruik twee schijven om en om, waarvan er één altijd los en buiten de deur ligt. En zet werken op afstand nooit open naar internet zonder tweestapsverificatie.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2019

    'Onze nieuwe betalingsroute', vanuit een gehackte mailbox

    De crediteurenadministratie van een grote Nederlandse webwinkel, en een vaste leverancier

    Wat er gebeurde
    Eind november 2019 kwam er een mail van het echte adres van een medewerker van een vaste leverancier: 'Bijgevoegd vindt u onze nieuwe betalingsroute zoals opgedragen door het management.' In de nette brief stond een Spaanse rekening. Twee beleefde herinneringen vroegen of de administratie al was bijgewerkt. Het rekeningnummer werd aangepast en de betalingen gingen voortaan naar de oplichters. Half januari vroeg de leverancier waar het geld bleef.
    Waarom het werkte
    De mail kwam echt uit de mailbox van de leverancier, met het echte logo. Regels in die gehackte mailbox verstopten alle antwoorden in een verborgen map, dus de leverancier zag de bevestiging nooit. De rechter vond dat de webwinkel 'gezonde argwaan' had moeten tonen: een Nederlands bedrijf met ineens een Spaanse rekening, rommelige taal en een bekende truc.
    Wat het kostte
    751.493 euro ging naar de oplichters. De rechter oordeelde dat de webwinkel de leverancier opnieuw moest betalen.
    Wat het had voorkomen
    Pas nooit een rekeningnummer aan op basis van een mail. Bel een bekende contactpersoon op een nummer dat je al had. En bescherm je eigen mailbox met tweestapsverificatie; kijk of er regels in staan die je niet zelf maakte.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2024

    De financieel directeur in de videocall was nep

    Een medewerker van de financiële afdeling van een internationaal ingenieursbureau in Hong Kong

    Wat er gebeurde
    Het begon met een bericht dat van de financieel directeur in het Verenigd Koninkrijk leek te komen, over een geheime transactie. De medewerker dacht eerst aan phishing. Daarna volgde een videogesprek met de directeur en andere collega's, die er precies zo uitzagen en klonken als de medewerker gewend was. Volgens de politie was iedereen in dat gesprek nep, behalve de medewerker zelf. Er volgden vijftien overboekingen. Pas bij navraag op het hoofdkantoor kwam het uit.
    Waarom het werkte
    Gezag (de financieel directeur), geheimhouding en een groep bekende gezichten namen de twijfel weg. Beeld en stem waren nagemaakt met openbare video's van de echte mensen. Eén medewerker kon vijftien keer betalen zonder terugbelcontrole of tweede handtekening.
    Wat het kostte
    Zo'n 200 miljoen Hongkongse dollar, ongeveer 25,6 miljoen Amerikaanse dollar.
    Wat het had voorkomen
    Een betaalopdracht uit een gesprek of chat voer je pas uit als je de aanvrager zelf hebt teruggebeld, op een nummer dat je al had. Een 'geheime' deal die de normale route overslaat, is een stopteken, ook als de gezichten kloppen.

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2018

    Een geheime overname in Dubai, betaald in zes delen

    De directeur en de financieel directeur van een Nederlandse bioscoopketen

    Wat er gebeurde
    In maart 2018 kreeg de Nederlandse directeur mails die van de topman van het Franse moederbedrijf leken te komen. Het ging om een strikt vertrouwelijke overname van een bedrijf in Dubai; een adviseur van een groot accountantskantoor zou contact opnemen. Contact mocht alleen via 'mijn persoonlijke mail', niet telefonisch, en zelfs collega's mochten het niet weten. In drie weken volgden zes betalingen naar Dubai. Het kwam pas uit toen het Franse hoofdkantoor vragen stelde over het geld.
    Waarom het werkte
    Gezag, haast en vooral geheimhouding die elke gewone controle blokkeerde: niet bellen, niets tegen collega's zeggen. Er was wel twijfel ('Wonderlijk proces. Nooit zo meegemaakt'), maar een telefoontje werd afgewimpeld en niemand belde zelf het bekende nummer van de topman.
    Wat het kostte
    Ruim 19,2 miljoen euro. Beide directeuren raakten hun baan kwijt.
    Wat het had voorkomen
    Geheim plus haast plus een nieuwe rekening betekent: stoppen. Bel de aanvrager terug op een nummer dat je al had, nooit op een nummer uit de mail. Geen betaalopdracht mag je verbieden een collega erbij te halen.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2020

    130.000 sms'jes in een paar dagen

    Tienduizenden ontvangers in Nederland

    Wat er gebeurde
    In september 2020 verstuurde een 22-jarige man in een paar dagen bijna 130.000 sms'jes, onder meer uit naam van de Belastingdienst, PostNL, UPS en DigiD. De links leidden naar nagemaakte betaalpagina's, waar hij ook inloggegevens voor de bank buitmaakte.
    Waarom het werkte
    Bekende namen en een betaallink die je op je telefoon snel even aantikt.
    Wat het kostte
    Volgens het Openbaar Ministerie 60.000 slachtoffers van een poging tot oplichting. De man kreeg 4,5 jaar cel.
    Wat het had voorkomen
    Betaal en log nooit in via een link in een sms. De Belastingdienst stuurt geen directe betaalverzoeken. Open zelf de app of typ zelf het adres in.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.

    Echt gebeurd - 2018

    Een nepmail van MijnOverheid, en de sms-code erbij

    203 Nederlanders met een DigiD

    Wat er gebeurde
    In juni 2018 kregen mensen een mail met een link naar een nagemaakte site van MijnOverheid, de berichtenbox van de overheid. Wie daar inlogde met DigiD, gaf ook de sms-code. Een script gebruikte die gegevens meteen om echt in te loggen en MijnOverheid te doorzoeken. In december volgde een tweede golf: er zou een officiële brief klaarstaan.
    Waarom het werkte
    Vertrouwen in de overheid, en een nepsite die de sms-code direct doorgaf. Echte mails van MijnOverheid bevatten nooit een link.
    Wat het kostte
    203 DigiD-accounts werden opgeheven en waarschijnlijk zijn persoonsgegevens verzameld. Bij de tweede golf trapten er volgens DutchNews 361 mensen in.
    Wat het had voorkomen
    Log nooit in via een link of QR-code in een bericht dat van DigiD, MijnOverheid of de Belastingdienst lijkt te komen. Open zelf de app of typ zelf het adres in.

    Het hele verhaal (opent de oorspronkelijke bron):

    Samenvatting door 3D-eVo in onze eigen woorden, gecontroleerd met de bronnen op 3 oktober 2026. Voor het hele verhaal is de bron leidend.