Wat is phishing en hoe herken je een nep-e-mail?

Leon Bovendeur ·
Phishingmail op laptopscherm met een vishaak die een schaduw werpt over het toetsenbord in een modern kantoor.

Phishing is een vorm van oplichting waarbij criminelen zich via e-mail voordoen als een betrouwbare partij om jou te verleiden gevoelige informatie te delen of op een schadelijke link te klikken. De afzender lijkt een bank, collega of overheidsinstantie te zijn, maar het doel is altijd hetzelfde: toegang krijgen tot wachtwoorden, financiële gegevens of bedrijfssystemen. In dit artikel beantwoorden we de meest gestelde vragen over phishing, zodat jij en je medewerkers nep-e-mails direct herkennen.

Hoe werkt een phishing-aanval in de praktijk?

Bij een phishing-aanval stuurt een crimineel een e-mail die er betrouwbaar uitziet, met als doel de ontvanger te laten klikken, inloggen of betalen. De aanvaller imiteert een bekende afzender, creëert urgentie (“Uw account wordt geblokkeerd”) en stuurt de ontvanger naar een nagemaakte website waar gegevens worden gestolen.

Het proces verloopt doorgaans in een paar stappen. Eerst selecteert de aanvaller een doelgroep en verzamelt contactgegevens, soms via openbare bronnen of eerdere datalekken. Vervolgens bouwt hij een overtuigende e-mail en een nep-website die visueel vrijwel identiek is aan de echte. Zodra het slachtoffer zijn gegevens invult of een bijlage opent, heeft de aanvaller wat hij nodig heeft.

Wat phishing zo effectief maakt, is de combinatie van technische namaak en psychologische druk. Aanvallers spelen bewust in op angst, nieuwsgierigheid of tijdsdruk. Een e-mail die meldt dat een betaling mislukt is of dat een pakket niet bezorgd kon worden, activeert een automatische reactie bij veel mensen: snel handelen zonder goed na te denken.

Wat zijn de meest voorkomende kenmerken van een nep-e-mail?

Een nep-e-mail herken je aan een combinatie van signalen: een verdacht e-mailadres van de afzender, spelfouten of vreemd taalgebruik, een link die niet overeenkomt met de genoemde organisatie, en een dringende of bedreigende toon. Geen enkel signaal is op zichzelf doorslaggevend, maar meerdere tegelijk zijn een duidelijke waarschuwing.

Kijk altijd eerst naar het afzenderadres. Een e-mail van “support@ing-bank-veilig.com” komt niet van ING, ook al staat er een ING-logo in de mail. Legitieme organisaties gebruiken hun eigen domeinnaam zonder extra woorden of tekens. Controleer ook de aanhef: phishing-mails gebruiken vaak generieke begroetingen zoals “Geachte klant” in plaats van je naam.

Andere veelvoorkomende kenmerken zijn:

  • Links die afwijken van de verwachte website — beweeg je muis over de link zonder te klikken om het werkelijke adres te zien
  • Bijlagen die je niet verwacht — zeker als het gaat om .zip-, .exe- of Office-bestanden met macro’s
  • Verzoeken om wachtwoorden of betaalgegevens — legitieme bedrijven vragen dit nooit via e-mail
  • Onlogische urgentie — “Reageer binnen 24 uur anders wordt uw account verwijderd”
  • Vreemde opmaak of lage beeldkwaliteit — logo’s die er wazig uitzien of een lay-out die net niet klopt

Wat is het verschil tussen phishing, spear phishing en smishing?

Phishing is de overkoepelende term voor digitale oplichting via valse berichten. Spear phishing is een gerichte variant waarbij de aanvaller specifieke informatie over het slachtoffer gebruikt om de aanval geloofwaardiger te maken. Smishing werkt op dezelfde manier, maar via sms-berichten in plaats van e-mail.

Bij gewone phishing verstuurt een aanvaller dezelfde e-mail naar duizenden adressen in de hoop dat een klein percentage reageert. Bij spear phishing is de aanval op maat gemaakt: de crimineel kent je naam, je functie, de naam van je leidinggevende of een recent project. Dit maakt de e-mail veel overtuigender en daardoor gevaarlijker, zeker voor medewerkers in financiële of leidinggevende functies.

Smishing speelt in op het feit dat mensen sms-berichten vaak minder kritisch beoordelen dan e-mails. Een nep-bericht van een pakketbezorger of een bank via sms voelt vertrouwd, terwijl de link in het bericht naar een malafide site leidt. Voor MKB-bedrijven is het belangrijk dat medewerkers weten dat phishing niet beperkt blijft tot e-mail.

Hoe controleer je of een link in een e-mail veilig is?

Beweeg je muis over de link zonder te klikken om het werkelijke doeladres te zien in de statusbalk van je browser of e-mailprogramma. Controleer of het domein overeenkomt met de organisatie die de e-mail beweert te zijn. Twijfel je nog steeds, ga dan rechtstreeks naar de website via je browser in plaats van via de link.

Let bij het controleren van een URL op een paar concrete dingen. Staat er een onbekend domein voor de domeinnaam die je verwacht, zoals “ing.mijnbank-veilig.nl”? Dan is het domein “mijnbank-veilig.nl” en niet “ing.nl”. Aanvallers misbruiken dit trucje om vertrouwen te wekken. Controleer ook of het adres begint met “https” en of er een slotje zichtbaar is, al garandeert dit niet automatisch dat de site betrouwbaar is.

Bij twijfel is de veiligste actie altijd: niet klikken. Bel de organisatie direct op via een telefoonnummer dat je zelf opzoekt, of log in via de officiële website die je handmatig intypt in de adresbalk.

Wat moet je doen als je op een phishing-link hebt geklikt?

Als je op een phishing-link hebt geklikt, handel dan direct: verbreek de internetverbinding van het apparaat, verander je wachtwoorden via een ander veilig apparaat, meld het bij je ICT-verantwoordelijke en controleer of er ongebruikelijke activiteit is op de accounts die mogelijk zijn blootgesteld.

Hoe sneller je handelt, hoe kleiner de schade. Koppel het apparaat los van het netwerk om te voorkomen dat eventuele malware zich verspreidt naar andere systemen binnen het bedrijf. Als je gegevens hebt ingevuld op een nep-inlogpagina, wijzig dan onmiddellijk het wachtwoord van dat account en van alle accounts waarvoor je hetzelfde wachtwoord gebruikt.

Meld het incident ook intern. Veel medewerkers schamen zich en wachten te lang, waardoor de schade groter wordt. Een open cultuur rondom het melden van verdachte e-mails is daarom net zo belangrijk als technische beveiligingsmaatregelen. Afhankelijk van de aard van het incident, bijvoorbeeld als er klantgegevens zijn gelekt, kan er ook een meldplicht gelden bij de Autoriteit Persoonsgegevens.

Hoe bescherm je jouw bedrijf structureel tegen phishing?

Structurele bescherming tegen phishing vraagt om een combinatie van technische maatregelen en bewustwording bij medewerkers. Techniek alleen is niet genoeg: de mens blijft het meest aangevallen doelwit, en regelmatige training is daarom een van de meest effectieve maatregelen die een bedrijf kan nemen.

Op technisch vlak zijn dit de belangrijkste stappen:

  • Spamfiltering en e-mailbeveiliging — filters die verdachte e-mails automatisch tegenhouden of markeren
  • Multi-factor authenticatie (MFA) — zelfs als een wachtwoord wordt gestolen, voorkomt MFA ongeautoriseerde toegang
  • DNS-filtering — blokkeert bekende malafide websites voordat een medewerker ze kan bezoeken
  • Endpoint Detection & Response — detecteert afwijkend gedrag op apparaten en slaat alarm bij verdachte activiteit

Naast techniek is het trainen van medewerkers een van de meest directe manieren om phishing-risico’s te verlagen. Regelmatige phishing-simulaties laten medewerkers in een veilige omgeving oefenen met het herkennen van nep-e-mails. Dit verhoogt de alertheid en geeft inzicht in waar de kwetsbaarheden binnen een organisatie zitten.

Hoe wij helpen bij bescherming tegen phishing

Als ICT-partner voor het MKB bieden wij een compleet pakket aan maatregelen om phishing structureel aan te pakken. We combineren technische beveiliging met bewustwording, zodat zowel de systemen als de mensen in jouw organisatie weerbaar zijn.

Concreet helpen we je met:

  • Phishing-simulaties op maat via het KnowBe4-platform, gecertificeerd met het CCV Awareness Keurmerk, zodat medewerkers leren herkennen hoe echte aanvallen eruitzien
  • Security Awareness e-learning die maandelijks beschikbaar is en aansluit op actuele dreigingen
  • ThreatDefense voor actieve 24/7 monitoring van Microsoft 365-omgevingen, werkplekken en servers
  • Spamfiltering en e-mailbeveiliging als onderdeel van onze automatiseringsoplossingen
  • Een Security 0-meting uitgevoerd door onze partner ThreadStone, die de huidige staat van cybersecurity in jouw organisatie in kaart brengt en directe verbeterpunten oplevert

We werken daarbij niet als externe leverancier, maar als probleemeigenaar. Van de eerste analyse tot de doorlopende monitoring nemen wij de verantwoordelijkheid. Wil je weten hoe goed jouw organisatie beschermd is tegen phishing? Neem contact met ons op voor een vrijblijvend gesprek.

Related Articles

Welkom bij IC-automatisering

Per 01-01-2026 is Netgroep volledig geïntegreerd in IC-Automatisering, vandaar dat u op de website van IC-Automatisering terecht gekomen bent. De contactgegevens die u gebruikte om ons te bereiken veranderen niet, en onze fysieke locatie in de Van Nelle Fabriek verandert ook niet. 

Mocht u vragen hebben, of deze informatie willen verifiëren, neem dan contact met ons op via 010 820 9820.