22 juli 2026

De CEO maakt het de cybercrimineel wel erg makkelijk

De grootste cyberkwetsbaarheid van organisaties zit niet meer in de IT-afdeling. Die zit in de bestuurskamer.

De CEO maakt het de cybercrimineel wel erg makkelijk image

Niet omdat bestuurders onvoorzichtig zijn, maar omdat hun toegang tot data veel waard is. Cybercriminelen richten zich in 2026 op de mensen met de meeste bevoegdheden. Dat maakt CEO's en CFO's aantrekkelijke doelwitten. En zij zijn zich daar nog te weinig van bewust.

Cybersecurity draaide in de beginjaren vooral om technologie. Begin jaren ’80 lag de nadruk vooral op antivirussoftware, eind jaren ’80 op firewalls en in de jaren ’90 op Multi Factor Authentication (MFA). En ze stuurden alle medewerkers op ‘awarenesstraining’.

Dat heeft zeker gewerkt. Maar cybercriminelen gaan met de tijd mee. In plaats van de technologie aan te vallen, richten zij zich nu op mensen met toegang tot de meest gevoelige en waardevolle informatie: CEO's, CFO's en ook finance directors, bestuurssecretarissen, executive assistants, HR-managers en juridisch medewerkers.

De nieuwste CBS-cijfers laten zien dat het aantal bedrijven dat Multi-Factor Authentication gebruikt, is verdubbeld tussen 2017 en 2025. Verstandig, want MFA blijft een van de belangrijkste beveiligingsmaatregelen. Maar als laatste verdedigingslinie schiet het steeds vaker tekort. MFA hangt af van menselijk gedrag: iemand moet een verzoek goedkeuren, een code invoeren of een bevestiging geven. Precies daarop richten cybercriminelen zich.

`Kijk naar de aanval op Odido. Die begon niet met een technisch lek, maar met een telefoontje aan een medewerker die werd gevraagd een authenticatieverzoek goed te keuren. Dat werkte: niet veel later lagen de gegevens van 6 miljoen Nederlanders op straat.

Voor de introductie van AI in 2010 waren phishingtelefoontjes en -mails vaak nog herkenbaar aan buitenlandse nummers of spelfouten. Tegenwoordig zijn cyberaanvallen nauwelijks meer van echt te onderscheiden. Een CEO of CFO die een inlogverzoek of Microsoft-melding ontvangt, kan dat steeds moeilijker herkennen als nep, ook niet na een awarenesstraining.

Er bestaat een hele phishingindustrie van cyberaanvallers. Zo is er het Phishing-as-a-Serviceplatform VENOM. Dat richt zich specifiek op mensen met veel bevoegdheden, en weet MFA te omzeilen. Dit ontdekte AI-bedrijf Abnormal AI onlangs tijdens een onderzoek.

Er bestaat inmiddels een complete phishingindustrie van cyberaanvallers. Zo is er het Phishing-as-a-Serviceplatform VENOM, dat zich specifiek richt op mensen met veel bevoegdheden en MFA weet te omzeilen. AI-bedrijf Abnormal AI ontdekte tijdens onderzoek dat 60 procent van de aangevallen personen CEO, CFO of voorzitter is. Via hen krijgen aanvallers toegang tot financiële informatie, contracten, juridische dossiers, klantgegevens en andere waardevolle data. Dat is enorm waardevol voor cybercriminelen.

Opvallend genoeg kreeg deze uitkomst weinig aandacht.

Bestuurders zitten niet te suffen. Ze zijn beter getraind dan ooit, maar werken onder hoge tijdsdruk. Ze ontvangen dagelijks tientallen mails, nemen snel beslissingen en handelen direct. Een melding over een gedeeld document, spoedbetaling of leveranciersverzoek voelt daardoor lang niet altijd verdacht.

Cybercriminelen richten zich bovendien steeds vaker op de laag direct onder de boardroom: finance directors, bestuurssecretarissen, executive assistants, legal, HR en procurement. Zij beschikken over veel toegang en bevoegdeheden, context en contact met leveranciers en zijn in de ogen van de board weinig verdacht.

Cybersecurity moet daarom anders worden georganiseerd. Volgens het nieuwste rapport van onderzoeksinstituut Clingendael zijn we redelijk optimistisch over onze verdediging tegen cybercrime, maar dat moet stukken beter. Awarenesstraining alleen is niet meer voldoende.

Organisaties moeten zich concreet afvragen: wanneer hebben we voor het laatst alle accounts gecontroleerd? Wanneer zijn de OAuth-tokens van de directie voor het laatst ingetrokken? En worden finance directors, bestuurssecretarissen, executive assistants, HR-managers en juridisch medewerkers anders beschermd en getraind dan collega's met minder bevoegdheden?

Kan een CEO die vragen niet beantwoorden, dan is dat inmiddels een bestuursrisico.

Cybercrime is uitgegroeid tot een schaalbare dienst. Phishing is allang geen handwerk meer van een eenzame hacker. Aanvallers gebruiken openbare informatie uit LinkedIn-profielen, vacatures, persberichten, jaarverslagen en congresprogramma's om doelwitten geloofwaardig te benaderen.

AI versnelt dat proces. Waar het pakweg 15 jaar geleden veel tijd kostte om een aanval persoonlijk te maken, is tegenwoordig in korte tijd te achterhalen wie beslissingen neemt, met welke partners iemand samenwerkt en welke onderwerpen binnen een organisatie spelen.

Veel CEO's weten inmiddels dat AI complete markten verandert. Het wordt tijd dat zij beseffen dat dit net zo goed geldt voor de markt van cybercriminelen. Cybersecurity is daarmee geen IT-vraagstuk meer, maar een bestuursverantwoordelijkheid.

Auteurs: Koen Laan (consultant cybersecurity) en Marco Ditzel (cybersecurity sales engineer) bij Cegeka

Clickhouse BN + BW Infinity 07-2026 BW + BN
Clickhouse BN + BW