AI-oplichting topman: 95 miljoen gestolen, wat nu voor MKB?
Inhoud
Oplichters hebben in februari 95 miljoen euro gestolen van Intesa Sanpaolo, de grootste bank van Italië. Ze deden dat door met kunstmatige intelligentie de identiteit van topmannen na te bootsen. Dat meldde Nu.nl. Ruim de helft van het bedrag is teruggehaald, maar zo'n 36 miljoen euro is nog altijd spoorloos.
Je denkt misschien: dat is een grote bank, dat overkomt mijn bedrijf niet. Dat is een vergissing. Een bank heeft beveiligingsteams, procedures en juristen, en werd toch gepakt. Een MKB-bedrijf met vijf man en één financieel medewerker heeft die luxe niet.
In dit artikel lees je wat we wel en niet weten, waarom dit ook voor jouw bedrijf telt en welke afspraken je deze week nog kunt maken.
Elke dag AI begrijpen, zonder de hype?
Ontvang de gratis MKB AI Quickstart-gids en mijn nuchtere AI-updates. Uitschrijven met 1 klik.
Wat is er precies gebeurd bij Intesa Sanpaolo?
Wat vaststaat volgens het bericht op Nu.nl: het ging om 95 miljoen euro, de diefstal vond plaats in februari en de oplichters gebruikten AI om de identiteit van topmannen na te bootsen. Van het bedrag is ruim de helft teruggehaald. Ongeveer 36 miljoen euro is nog niet gevonden.
Wat ik uit dit korte bericht niet kan halen: hoe de imitatie technisch werkte, of het om stem, video of berichten ging, en hoe het geld de deur uit ging. Ik ga dat dus ook niet invullen. Wie er iets over zegt zonder bron, gokt.
Wat wel duidelijk is: de aanval richtte zich niet op een firewall maar op vertrouwen. Iemand die klinkt of overkomt als een bestuurder, geeft een opdracht, en mensen voeren die uit. Dat mechanisme werkt op elke organisatie, groot of klein.
Waarom dit ook voor jouw MKB-bedrijf geldt
Nepdirecteur-fraude bestond al lang voordat AI meeliep. Iemand mailt namens de eigenaar: 'Maak vandaag nog dit bedrag over, het is vertrouwelijk.' Met AI wordt dat overtuigender. Een stem kan nagemaakt worden, een schrijfstijl ook. De drempel om iemand te imiteren is gedaald.
Voor MKB Nederland is dit relevant omdat kleine bedrijven vaak korte lijnen hebben. De eigenaar appt of belt zelf een opdracht door, en niemand vindt dat vreemd. Precies die informele werkwijze is wat oplichters uitbuiten.
Ik zie het ook in mijn eigen werk als AI-trainer in Enschede: ondernemers zijn sneller geneigd een AI-tool te vertrouwen of een bericht van 'de baas' uit te voeren dan een systeem dat streng controleert. Vertrouwen is fijn in een team, maar het is geen betaalcontrole.
Vijf afspraken die je deze week kunt maken
Je hebt geen dure software nodig. Je hebt afspraken nodig die iedereen kent en waar niemand van afwijkt, ook niet voor jou als eigenaar.
Terugbellen op een bekend nummer. Krijgt iemand een betaalopdracht, ook per telefoon of videogesprek, dan belt hij terug via een nummer dat al in je administratie staat. Nooit via een nummer uit het bericht zelf.
Twee paar ogen boven een drempelbedrag. Kies een bedrag, bijvoorbeeld 2.500 euro, waarboven altijd een tweede persoon meekijkt.
Een codewoord voor uitzonderingen. Spreek intern af dat bij een spoedbetaling of gewijzigd rekeningnummer een vast controlewoord of controlevraag hoort.
Geen druk accepteren. Spoed en geheimhouding zijn de twee klassieke signalen. Wie 'vertrouwelijk' en 'nu meteen' hoort, stopt.
Weet wie je belt bij een misser. Zet het alarmnummer van je bank op een lijstje. Hoe sneller je belt, hoe groter de kans dat geld nog terug te halen is.
Wat betekent dit voor privacy en de AVG?
Bij deze vorm van fraude gaat het in de eerste plaats om geld, niet om persoonsgegevens. Toch kan de AVG meespelen. Als oplichters via een gehackt account of gelekte gegevens aan hun informatie komen, kan er sprake zijn van een datalek dat je moet melden. Dat zag je ook bij het Revolut-datalek bij Nederlandse klanten.
Denk ook aan wat je zelf online zet. Een opgenomen webinar, een podcast of een video van je directeur geeft genoeg stemmateriaal om iemand na te maken. Ik zeg niet dat je nooit meer iets moet publiceren. Wel dat je moet weten dat die opnames bruikbaar zijn voor misbruik, en dat je afspraken dus niet mogen leunen op 'ik herken zijn stem'.
Wat ik hiervan vind
Het slechte nieuws is dat herkennen op gevoel niet meer betrouwbaar is. Het goede nieuws is dat de oplossing saai en goedkoop is: procedures. Een bank met alle middelen werd toch getroffen. Dat betekent niet dat verdedigen zinloos is. Het betekent dat je niet moet vertrouwen op 'ik merk het wel'.
Ik heb hierover eerder geschreven in cybersecurity in het MKB: het grootste risico is je medewerker. Die conclusie wordt met dit bericht alleen maar sterker: je medewerker is niet het probleem, maar de procedure moet hem beschermen. En als AI ook telefoongesprekken kan voeren, lees dan hoe Gemini bedrijven belt om te zien hoe overtuigend zo'n stem kan zijn.
Wat dit betekent voor jou
Mijn take: dit is geen verhaal over een bank, maar over een werkwijze. Als een organisatie als Intesa Sanpaolo 95 miljoen kwijtraakt doordat iemand overtuigend een topman speelt, dan is het risico voor jouw bedrijf niet klein maar juist groter, omdat jij minder controles hebt.
Wat je eraan hebt: kies deze week een drempelbedrag, spreek het terugbelprincipe af en bespreek het met je team. Dat kost je een uur en het kan je bedrijf redden. Wil je hierover sparren, dan kan dat via een korte sparring boeken.
Werkt deze AI-ontwikkeling door in jouw bedrijf? een korte sparring boeken.
Wat is er gebeurd bij Intesa Sanpaolo?
Oplichters hebben in februari 95 miljoen euro gestolen van de grootste bank van Italië door met AI de identiteit van topmannen na te bootsen. Ruim de helft is teruggehaald. Ongeveer 36 miljoen euro is nog spoorloos.
Kan zoiets ook mijn MKB-bedrijf overkomen?
Ja. Nepdirecteur-fraude werkt juist goed bij kleine bedrijven met korte lijnen en weinig controle. De bedragen zijn kleiner, maar de gevolgen voor een klein bedrijf zijn relatief groter.
Hoe herken ik een AI-nepdirecteur?
Op gevoel lukt dat steeds minder goed. Let op spoed, geheimhouding en een afwijkend rekeningnummer, en controleer altijd door terug te bellen op een nummer dat je al had.
Wat moet ik doen als ik toch geld heb overgemaakt?
Bel direct je bank en vraag om de betaling terug te halen of te blokkeren. Doe daarna aangifte bij de politie. Hoe sneller je handelt, hoe groter de kans dat een deel terugkomt.
Moet ik een fraudegeval melden onder de AVG?
Alleen als er ook persoonsgegevens zijn gelekt. Bij puur geldfraude is dat niet altijd zo, maar bij een gehackt account of gelekte klantgegevens kan een meldplicht gelden.
Grip op AI, zonder de hype
Ontvang de gratis MKB AI Quickstart-gids plus mijn nuchtere AI-updates. Uitschrijven kan altijd met 1 klik.