Een vervalst filmpje waarin jouw directeur dingen zegt die hij nooit heeft gezegd. Een nagemaakte stem die jouw financieel medewerker overtuigt om geld over te maken. Deepfakes waren jarenlang vooral een probleem van beroemdheden — tot ze dat van jou werden. Deze week lieten autoriteiten zien dat de aanpak nu echt begint.
De grootste actie tot nu toe
Het Openbaar Ministerie van Manhattan heeft twaalf websites offline gehaald die samen ongeveer 1.200 slachtoffers troffen met schadelijke deepfakes. Het is de grootste juridische actie ooit tegen dit soort sites. De boodschap is helder: deepfakes zijn geen onschuldig experiment meer, maar een strafbaar feit dat actief wordt vervolgd.
Tegelijk blijkt uit een analyse van 160 deepfake-websites dat politici in 22 landen erop verschijnen — bijna allemaal zonder toestemming en vrijwel uitsluitend gericht op één geslacht. De technologie wordt goedkoper en beter, en daarmee verschuift het risico van de beroemde naar de gewone burger. En naar gewone bedrijven.
Deepfakes en fraude: de combinatie die bedrijven raakt
Voor ondernemers is de zorgwekkendste trend niet het reputatieschade-filmpje, maar de fraudevariant. Criminelen gebruiken AI-gegenereerde stemmen en video's om medewerkers te overtuigen dat ze met een leidinggevende praten. Het recept is bekend: een vervalste stem van de CEO belt de boekhouder met een 'spoedbetaling', en het geld is weg voordat iemand doorheeft dat het nep was.
Dit soort aanvallen treft juist kleinere bedrijven hard. Grote concerns hebben fraudeteams en controlesystemen; een MKB-bedrijf vertrouwt vaak op het gezonde verstand van één of twee medewerkers. Precies daar slaat deepfake-fraude toe.
Wat dit voor jouw bedrijf betekent
Je hoeft geen cybersecurity-expert te worden om jezelf te beschermen. Het begint met bewustzijn: als je team weet dat dit bestaat, is de helft gewonnen. Daarnaast zijn er drie concrete maatregelen:
-
Verificatie bij geldverkeer. Spreek af dat een betaalopdracht boven een bepaald bedrag altijd via een tweede, onafhankelijk kanaal wordt bevestigd — bijvoorbeeld een kort telefoontje naar een bekend nummer.
-
Codewoord voor spoedgevallen. Een simpel intern codewoord dat alleen je team kent, breekt vrijwel elke voice-deepfake-aanval. Vraagt 'de CEO' telefonisch om een spoedbetaling, dan volstaat één vraag naar het codewoord.
-
Check je online voetafdruk. Deepfakes worden makkelijker gemaakt naarmate er meer beeld- en geluidsmateriaal van je bestaat. Weet wat er over jou en je medewerkers online staat.
De Nederlandse realiteit
In Nederland is deepfake-fraude geen hypothetisch scenario. Banken en de politie waarschuwen al jaren voor CEO-fraude, en met de opkomst van AI-stemmen wordt de drempel voor criminelen alleen maar lager. De politie registreert een stijging van aangiftes waarbij AI-gegenereerde content een rol speelt.
Neem een Nederlands bouwbedrijf met vijftig medewerkers. De financieel medewerker ontvangt een 'belletje' van de directeur — maar eigenlijk is het een AI-stem — met de vraag een grote betaling naar een nieuw rekeningnummer te doen. Zonder verificatie-afspraak is de kans groot dat die betaling gewoon doorgaat. Met een codewoord en een dubbele check niet.
De kosten van niets doen
Een succesvolle CEO-fraude kost een bedrijf gemiddeld tienduizenden tot honderdduizenden euro's — en dat is nog zonder de reputatieschade. Verzekeringen dekken dit soort schade lang niet altijd, juist omdat het vaak neerkomt op 'interne menselijke fouten'. De investering om dit te voorkomen is klein: een halfuur overleg om twee afspraken vast te leggen. Dat is een van de beste rendementen die je als ondernemer kunt maken.
Drie dingen die je nu kunt doen
-
Organiseer een kort overleg. Een halfuur met je team om de twee kernafspraken te maken: dubbele verificatie bij grote betalingen en een intern codewoord.
-
Meld verdachte gevallen. Als je een deepfake van jezelf of je bedrijf tegenkomt, meld het. Het helpt autoriteiten bij het opbouwen van zaken tegen de makers.
-
Blijf alert op 'spoed'. De rode draad in vrijwel elke fraude-aanval is tijdsdruk. Elke 'spoedbetaling' verdient een extra check, hoe overtuigend de stem aan de lijn ook klinkt.
Deepfakes zijn geen ver-van-je-bed-show meer. Maar de verdediging is simpeler dan je denkt — zolang je hem vóór de aanval regelt.