de cyber-schuldvraag klimt hogerop in de stack.
door Jan De Bondt, Practice Lead Cybersecurity & GRC at Randstad Digital
Een recente, relatief kleinschalige Belgische phishingzaak bij een klant van Belgische bank Argenta, legt een fundamentele waarheid over modern cyberrisico bloot. Het misgelopen bedrag was niet spectaculair: exact € 23.150. De aanvalsvector was evenmin exotisch. Het was de oudste truc uit het handboek: een gepolijst phishingbericht, een overtuigend telefoontje, een gefabriceerd gevoel van urgentie en een slachtoffer dat oprecht geloofde dat hij fraude aan het stoppen was, terwijl de aanvallers in werkelijkheid een bank-app registreerden op een nieuw apparaat.
Een zeer spijtige zaak voor de klant, zou je zeggen. Maar nu komt het: niet de klant, maar de de bank verloor.
Meer specifiek oordeelde het Antwerpse Hof van Beroep dat Argenta de klant moest vergoeden. Hoewel de klant zelf actief authenticatiecodes had overhandigd, wat voor de bank reden was om grove nalatigheid aan te voeren, veegde de rechtbank die redenering resoluut van tafel. Authenticatie is niet hetzelfde als toestemming. In plaats daarvan wees het hof de registratie van het nieuwe apparaat, die zonder adequate detection of waarschuwing was toegestaan, aan als de doorslaggevende, systemische zwakte.
Dat is een belangrijk signaal. Jarenlang was het standaard cybernarratief brutaal eenvoudig:
- De gebruiker heeft geklikt.
- De werknemer maakte een fout.
- De klant was onvoorzichtig.
- Het bedrijf had pech.
- De verzekeraar betaalt wel.
Dat verhaal raakt stilaan uitgemergeld. Rechtbanken, regulatoren, verzekeraars en klanten nemen het niet langer zomaar aan. Welkom in het tijdperk van de systemische accountability laag.
het phishingvonnis gaat eigenlijk niet over phishing.
Ja, technisch gezien was dit een phishingzaak. Maar de kern van het probleem lag niet bij de e-mail: het was een fundamenteel falen van de interne controles.
De installatie van een bank-app op een volledig nieuw apparaat is een risicovolle handeling. Dat moet frictie opleveren. Het moet realtime detectie triggeren. Het moet een onmiskenbare waarschuwing sturen naar de legitieme klant.
Met andere woorden: het hof keek voorbij de psychologische manipulatie van het slachtoffer en stelde een veel betere vraag: wat hadden de systemen van de bank moeten opmerken?
Dat is een gevaarlijk kantelpunt voor organisaties. Zodra het gesprek verschuift van "de gebruiker maakte een fout" naar "het systeem heeft een afwijkend patroon niet opgemerkt", verandert het defensieve paradigma compléét.
Awareness-training is niet langer een schild. Algemene voorwaarden zijn niet langer een ontsnappingsclausule. Een veilig ogende inlogflow is niet meer voldoende. Het bestaan van authenticatie is niet automatisch het bewijs van toestemming.
De vraag is niet langer louter of iemand heeft geklikt. De zakelijke benchmark is nu of de organisatie redelijke, proportionele en effectieve controles had ingesteld op het moment dat er werd geklikt. Dat verschil verandert alles.
maar er zit een gevaarlijke scherpe kant aan.
Er schuilt echter een duistere ondertoon in dit vonnis. Want als elke vorm van fraude automatisch de schuld van de instelling wordt, wordt de verantwoordelijkheid niet langer gedeeld. Ze wordt volledig verplaatst.
De burger wordt geïnfantiliseerd, de bank verandert in een permanente voogd en het digitale scherm muteert in een slagveld waarop elke foute menselijke beslissing voorspeld, gecorrigeerd en gefinancierd moet worden door een ander.
Natuurlijk moeten banken hun klanten beschermen en anomalieën signaleren. Maar een samenleving die alle consequenties van individueel handelen wegneemt, creëert geen veiligheid. Ze creëert afhankelijkheid.
- Niet elke klik is onschuldig
- Niet elke fout is toe te schrijven aan eenvoudige nalatigheid.
- Net elk slachtoffer gaat vrijuit.
De kernvraag is dan ook niet of klanten bescherming verdienen. Dat doen ze. De vraag is: hoeveel bescherming kun je opleggen voordat de voorzichtigheid zelf volledig wordt weggecijferd?
Noem het een ongemakkelijke evenwichtsoefening. Enerzijds, zullen banken zich niet langer meer kunnen verschuilen achter "de gebruiker heeft geklikt". Anderzijds, kan je klanten evenmin gaan reduceren tot passieve, niet-aansprakelijke objecten.
Digitaal vertrouwen schreeuwt om systemen die mensen beschermen, maar evengoed zullen de gebruikers moeten begrijpen dat een scherm geen onschuldige infrastructuur meer is. Het is een plek waar geld, identiteit en georganiseerde misdaad zich verplaatsen. Verantwoordelijkheid kan niet aan slechts één kant van de inlogpagina liggen.
de terugbetalingslogica opent de poorten naar een nieuw slagveld.
Er is nog een cynische laag om rekening mee te houden. Wanneer aansprakelijkheid te ver doorslaat, beschermt ze niet langer alleen slachtoffers. Ze creëert actief perverse prikkels.
Als terugbetaling volledig voorspelbaar wordt, past fraude zich daaraan aan. Maak kennis met de snelle opkomst van het zogehete "friendly fraud" fenomeen.
- Sluis het geld naar een persoonlijke crypto-wallet.
- Claim psychologische manipulatie of phishing.
- Eis dat de bank de financiële schade herstelt.
- Laat het institutionele terugbetalingsmechanisme het verlies absorberen.
In meer georganiseerde milieus wordt het script nog grimmiger. Criminele netwerken rekruteren nu al geldezels met een nieuwe zakelijke deal:
- Wij trekken je app leeg.
- Jij claimt phishing.
- De bank vergoedt de rekening.
- We delen de winst.
Dit is geen pleidooi om klantbescherming overboord te gooien. Het is een mandaat om haar intelligent te ontwerpen. Het terugbetalingsproces zelf is onderdeel geworden van de aanvalstactieken. Fraude exploiteert niet alleen technologie, het exploiteert prikkels.
Echte veerkracht vereist strikte controle: snelle terugbetaling voor wie echt slachtoffer is, frictie wanneer gedrag afwijkt van de norm, en diepgaand onderzoek wanneer het verhaal simpelweg niet klopt.
iets gelijkaardigs gebeurt bij cyberverzekeringen.
Zoom nu even uit van de bankensector. Exact dezelfde verschuiving voltrekt zich bij ransomware en zakelijke cyberverzekeringen.
Cijfers van Vanbreda Risk & Benefits tonen aan dat er in 2024 elke week een nieuw cyberincident werd geregistreerd bij Belgische bedrijven. Dat is geen statistiek meer. Het is een tromgeroffel. Phishing en hacking blijven de belangrijkste triggers, en in negen van de tien schadegevallen ligt een menselijke fout aan de basis van de keten.
Hoewel driekwart van deze verliezen relatief beperkt bleef tot minder dan € 20.000, is de staart van de data brutaal:
- 16% van de claims overschreed de € 100.000.
- 4% passeerde de grens van € 1 miljoen.
- In bijna alle ernstige gevallen kwam de echte existentiële schade voort uit bedrijfsonderbreking.
Dit onderstreept de klassieke cyberrisicoparadox: de meeste incidenten zijn beheersbaar, maar some zijn existentieel. Het verschil tussen die twee is zelden geluk. Het is voorbereiding, snelle respons, geteste continuïteit en de juiste partners op retainer hebben voordat de kamer in brand staat.
Jarenlang beschouwden raden van bestuur de cyberverzekering als de ultieme financiële parachute. Als ransomware toesloeg, dekte de polis het losgeld, de advocaten, de onderhandelaars en het herstel. Een dure chaos, jazeker. Maar de onderliggende aanname bleef overeind: iemand anders betaalt wel.
Dat tijdperk loopt ten einde.
Verzekeraars worden hyperselectief. Ransomwaredekking is sterk aan voorwaarden gebonden, de acceptatie (underwriting) gebeurt scherper en strikte controle-eisen zijn inmiddels een verplicht onderdeel van het gesprek.
De verzekeringsmarkt spreekt nu eindelijk hardop uit wat securityteams al decennia weten: we kunnen criminelen niet blijven betalen dat en veerkracht noemen.
Het Britse NCSC en grote verzekeringskoepels hebben duidelijke richtlijnen gepubliceerd om losgeldbetalingen drastisch te verminderen. Hun boodschap is allerminst subtiel: het betalen van losgeld garandeert geen herstel, garandeert niet dat gestolen data wordt verwijderd en financiert rechtstreeks de volgende aanvalscyclus.
Ondertussen verschuiven de schadecijfers:
- Aon: de frequentie van cyberincidenten steeg, terwijl het gemiddelde losgeldbedrag voor makelaarsklanten met 77% daalde.
- Marsh: ransomwareclaims daalden met een derde in 2025, hoewel afpersingsbetalingen significant blijven.
Het marktsignaal is helder: ransomware is niet verdwenen, maar de blanco cheque wel.
dit is de parallel.
In de phishingzaak probeerde de bank het verlies te verhalen op de klant. Het hof bekeek de controleomgeving van de bank.
Bij ransomware hopen bedrijven het verlies nog steeds door te schuiven naar de verzekeraar. De verzekeraar bekijkt nu de controleomgeving van het bedrijf.
Zelfde film. Andere acteurs.
De vraag is niet langer: wie kunnen we de schuld geven? De vraag is: wat deden uw controles toen de realiteit toesloeg?
- Dekte MFA wel de juiste systemen af?
- Werden geprivilegieerde accounts actief beheerd?
- Waren back-ups onveranderbaar en daadwerkelijk getest?
- Werd endpointdetectie continu gemonitord?
- Was de incidentrespons regelmatig geoefend?
- Werden crisisbeslissingen in realtime gedocumenteerd?
- Begreep het management het risico eigenlijk wel?
- Stelde de raad van bestuur de juiste vragen vóór het incident, of pas nadat de factuur binnenkwam?
Dat is waar cyberrisk-governance naartoe gaat: weg van papieren compliance, weg van vingerwijzen, en rechtstreeks naar hard bewijs.
de boardroomversie.
Dit is exact waarom NIS2 ertoe doet. Het is niet zomaar de zoveelste compliance-checklist; het formaliseert wat de markt al afdwingt.
Cybersecurity is inmiddels een zaak van persoonlijke management-accountability. Directies en raden van bestuur zijn wettelijk verplicht om het risico te begrijpen, de maatregelen goed te keuren, toezicht te houden op de implementatie en, cruciaal, aan te tonen dat er redelijke stappen zijn gezet.
Dat woord 'aantonen' mag hier zeker niet te licht ingeschat worden. Na een incident maalt niemand nog om een prachtige powerpointslide die claimt dat "cybersecurity een topprioriteit is". Stakeholders, regulatoren en rechtbanken eisen koud, empirisch bewijs:
- Toon me de toegangsbeoordelingen (access reviews).
- Toon me de tests voor onveranderlijke back-ups.
- Toon me de meldingspercentages van phishing.
- Toon me de incidentenlogs.
- Toon me de risicobeoordelingen van leveranciers.
- Toon me de notulen van de raad van bestuur.
- Toon me het gedocumenteerde besluitvormingstraject.
- Toon me dat dit actief werd beheerd.
Dat is de nieuwe benchmark.
de ongemakkelijke waarheid.
Het oude cybermodel was gebaseerd op overdracht:
- Sluis het risico door naar de gebruiker.
- Sluis het verlies door naar de verzekeraar.
- Sluis de verantwoordelijkheid door naar IT.
- Sluis het probleem door naar legal.
- Sluis de pijn door naar iemand anders.
Het nieuwe model wordt gedefinieerd door onwrikbare accountability:
- Banken worden uitgedaagd wanneer fraudedetectie faalt.
- Banken en klanten worden beiden uitgedaagd wanneer de terugbetalingslogica te gemakkelijk te misbruiken valt.
- Klanten worden uitgedaagd wanneer ze expliciete waarschuwingen negeren en toch een reddingsoperatie verwachten.
- Bedrijven worden uitgedaagd wanneer hun ransomwareparaatheid louter cosmetisch is.
- Verzekeraars zullen claims weigeren wanneer minimale securitycontroles ontbreken.
- Regulatoren zullen het management aanpakken wanneer governance puur cosmetisch blijkt.
- Klanten zullen het vertrouwen opzeggen wanneer digitale diensten hen in de steek laten.
Dit betekent niet dat elk incident te voorkomen is, noch dat elk slachtoffer onvoorzichtig is. Het betekent wel dat elk incident rigoureus zal worden beoordeeld. En steeds vaker zal dat gebeuren aan de hand van één bedrieglijk eenvoudige vraag: heeft u gedaan wat redelijkerwijs van u verwacht mocht worden?
De markt eist geen cyberperfectie meer. Ze eist cyber due care (gepaste zorgvuldigheid). En voor heel wat organisaties ligt die lat een heel stuk hoger dan ze zelf denken.