Revolut-datalek treft 36 Nederlandse klanten: dit doe je nu
Inhoud
Revolut meldde deze week dat cybercriminelen bij een fraudepoging gegevens van ongeveer 680 klanten hebben buitgemaakt. 36 daarvan zijn Nederlands. Geen slordige domper op een vrijdagmiddag, maar een concreet signaal dat ook fintech-partijen die zich groot maken met veilig en snel niet immuun zijn.
Voor de gemiddelde MKB'er voelt dit misschien als een ver-van-je-bed-show. Je hebt geen zakelijke Revolut-rekening, dus waarom zou je dit lezen. Het antwoord: omdat het patroon achter deze aanval hetzelfde patroon is dat achter bijna elk recent datalek zit dat we op dit blog behandelen, van Microsoft Copilot tot AI-leveranciers. Cybercriminelen zoeken niet de zwakste techniek op, ze zoeken de zwakste schakel: een medewerker, een wachtwoord, een onoplettend momentje.
In dit artikel lees je wat er is gebeurd, waarom dit ook relevant is als je geen klant bent van Revolut, en welke stappen je vandaag nog kunt zetten om je bedrijf te beschermen. Inclusief wat de AVG van je verwacht als het jou overkomt.
Elke dag AI begrijpen, zonder de hype?
Ontvang de gratis MKB AI Quickstart-gids en mijn nuchtere AI-updates. Uitschrijven met 1 klik.
Wat is er gebeurd bij Revolut
Revolut, de app-bank die vanuit Litouwen een Europese banklicentie heeft en in Nederland populair is bij freelancers en kleine bedrijven, meldde deze week dat cybercriminelen bij een fraudepoging gegevens van ongeveer 680 klanten wereldwijd hebben buitgemaakt. 36 van hen zijn Nederlands, meldt NU.nl. Klein vergeleken met de mega-lekken die je normaal in het nieuws ziet, maar voor de getroffen klanten net zo vervelend: hun persoonsgegevens liggen nu ergens bij criminelen op de plank.
Revolut deelt vooralsnog weinig details over de precieze aanvalsmethode. Het woord fraudepoging wijst erop dat het niet ging om een grootschalige systeeminbraak, maar eerder om een gerichte actie, mogelijk via social engineering tegen een medewerker of een kwetsbaarheid in een verificatieproces. Dat patroon zien we vaker: niet de firewall wordt gekraakt, maar de mens erachter.
Waarom dit ook jouw bedrijf raakt, zonder Revolut-rekening
Je hoeft geen klant van Revolut te zijn om hier iets van te leren, en dat geldt zeker voor de Nederlandse MKB-realiteit waarin fintech-apps als Revolut de norm zijn geworden voor snelle zakelijke betalingen. Elke tool die je zakelijk gebruikt, of het nu een bank-app, een boekhoudpakket of een AI-assistent is, is een schakel in een keten. Gaat er ergens in die keten iets mis, dan lig jij als ondernemer mee open, ook al heb je zelf niets fout gedaan. We schreven eerder al over het Microsoft Copilot-lek waarbij wachtwoorden via een link werden buitgemaakt, en over AI-agent beveiliging nadat bleek dat de helft van de bedrijven die met AI-agents werken al een incident had. Steeds hetzelfde verhaal: niet de grote naam van de leverancier beschermt je, wel je eigen gewoontes.
Er zit ook een AI-kant aan dit verhaal. Neem Fyxer, de AI-e-mailassistent die OpenAI deze week uitlichtte: die tool leest, sorteert en beantwoordt je inbox in jouw stijl. Handig, maar het betekent ook dat een AI-tool steeds dieper in je bedrijfsprocessen kruipt, met toegang tot gevoelige mail en klantgegevens. Hoe meer diensten toegang krijgen tot jouw data, hoe groter de kans dat een zwakke schakel, een bank, een mailtool, een AI-agent, voor iedereen problemen oplevert.
Wat je deze week kunt doen, ook als je geen Revolut gebruikt
Praktisch advies begint met de basis, en die basis wordt nog te vaak overgeslagen. Gebruik een wachtwoordmanager zoals 1Password zodat elk account, van je bank tot je AI-tools, een uniek wachtwoord heeft. Zet tweestapsverificatie aan waar het kan, ook op accounts die je toch nooit gebruikt. We schreven al eerder hoe je Claude-account beveiligen tegen tokendiefstal aanpakt, en dezelfde basisregels gelden voor elke andere zakelijke tool of AI-assistent die je gebruikt.
Ben je zelf klant van Revolut, zakelijk of privé, controleer dan je recente transacties, wijzig je wachtwoord en negeer telefoontjes of mails die vragen om codes te delen. Revolut, net als elke bank, zal je nooit bellen om een verificatiecode te vragen. Klinkt logisch, maar het is precies waar de meeste fraudepogingen op leunen.
Jouw AVG-plicht als het jou overkomt
Verwerk jij als MKB-ondernemer persoonsgegevens van klanten, en gaat er iets mis, dan gelden voor jou dezelfde AVG-regels als voor Revolut. Bij een datalek met risico voor betrokkenen moet je dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Wacht je te lang of meld je helemaal niet, dan riskeer je een boete bovenop de schade die het lek zelf al veroorzaakt.
In de praktijk betekent dit: leg vooraf vast wie welke gegevens verwerkt en waar die staan, zodat je bij een incident niet in paniek hoeft uit te zoeken wat er precies is misgegaan. Twijfel je of jouw verwerkersregister en processen op orde zijn, dan is een korte sparring boeken vaak sneller dan zelf uitzoekpuzzelen, zeker als je een AI-tool of externe leverancier hebt toegevoegd sinds je dat register voor het laatst bijwerkte.
Wat dit betekent voor jou
Mijn insteek hierbij is nuchter. Een datalek bij 36 Nederlandse klanten van een fintech is geen reden om vanavond nog al je accounts op te zeggen. Het is wel een gratis, actuele reminder dat digitale veiligheid geen project is dat je één keer afvinkt, maar een gewoonte die met elke nieuwe tool, AI-assistent of leverancier weer even langsloopt. Bij Marketing Maatwerk in Enschede zien we dagelijks MKB'ers die prima weten wat ze moeten doen, maar het er simpelweg niet van komt. Zet daarom vandaag die wachtwoordmanager aan, controleer je 2FA en maak een lijstje van tools die toegang hebben tot je klantdata. Dat kost een uur, een datalek kost je veel meer.
Werkt deze AI-ontwikkeling door in jouw bedrijf? een korte sparring boeken.
Wat is er precies gestolen bij het Revolut-datalek?
Bij een fraudepoging kregen cybercriminelen gegevens van ongeveer 680 Revolut-klanten wereldwijd in handen, van wie 36 Nederlands. Revolut heeft nog niet gedetailleerd bekendgemaakt om welke gegevens het precies gaat, maar bij dit soort incidenten gaat het doorgaans om naam, contactgegevens en accountinformatie.
Hoe weet ik of mijn Revolut-account is getroffen?
Revolut informeert getroffen klanten rechtstreeks via de app of per mail. Heb je geen bericht ontvangen, dan is je account voor zover bekend niet geraakt. Controleer bij twijfel altijd via de officiele Revolut-app, niet via een link uit een mail.
Moet ik als MKB-ondernemer mijn Revolut-wachtwoord wijzigen?
Verplicht is het niet als je geen melding hebt gekregen, maar het is wel verstandig. Wijzig je wachtwoord, zet tweestapsverificatie aan en gebruik een wachtwoordmanager zoals 1Password, zodat dit wachtwoord nergens anders wordt hergebruikt.
Ben ik verplicht een datalek te melden bij de Autoriteit Persoonsgegevens?
Ja, als er bij een datalek in jouw bedrijf risico is voor de betrokkenen, moet je dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Dit staat los van of het datalek bij jou of bij een leverancier ontstaat.
Is Revolut nog wel veilig genoeg voor zakelijk gebruik?
Een enkel incident met 36 Nederlandse klanten zegt weinig over de algehele veiligheid van Revolut. Belangrijker is hoe je zelf omgaat met wachtwoorden, verificatie en alertheid op phishing, ongeacht welke bank of fintech je gebruikt.
Hoe voorkom ik dat AI-tools zoals e-mailassistenten een zwakke plek worden?
Geef AI-tools alleen toegang tot wat echt nodig is, controleer regelmatig welke integraties nog actief zijn en trek toegang in zodra je een tool niet meer gebruikt. Dezelfde discipline die je toepast op je bankaccount, hoort ook bij je AI-assistent.
Grip op AI, zonder de hype
Ontvang de gratis MKB AI Quickstart-gids plus mijn nuchtere AI-updates. Uitschrijven kan altijd met 1 klik.