Wouter Hoeffnagel - 10 oktober 2026

SAS waarschuwt: gestolen gegevens blijven jaren bruikbaar voor fraude

Organisaties moeten een cyberaanval niet als afgerond beschouwen zodra het lek is gedicht, de systemen zijn hersteld en betrokkenen zijn geïnformeerd. Daarvoor waarschuwt SAS tijdens Cybersecurity Month. Gestolen klantgegevens kunnen nog lange tijd worden gecombineerd met informatie uit andere bronnen en worden gebruikt voor phishing, accountovername, identiteitsfraude en financiële transacties.

SAS waarschuwt: gestolen gegevens blijven jaren bruikbaar voor fraude image

Volgens Europol is fraude een van de snelst groeiende terreinen binnen de georganiseerde misdaad. Fraudenetwerken werken steeds vaker als grensoverschrijdende industrieën, waarin technische, logistieke en financiële diensten samenkomen. Via Crime-as-a-Service kunnen criminelen toegang tot systemen, gestolen gegevens, phishingmiddelen en onderdelen van de financiële afhandeling inkopen of uitbesteden. Achter phishing, accountovername en identiteitsfraude zitten volgens het bericht vaak criminele netwerken die ook betrokken kunnen zijn bij mensensmokkel, drugshandel, misbruik en uitbuiting. SAS stelt dat wie cybercrime en fraude als afzonderlijke problemen behandelt, zich verdedigt tegen losse incidenten, terwijl criminelen een complete keten organiseren.

Gegevens blijven bruikbaar

Een datalek is volgens SAS geen op zichzelf staande gebeurtenis. Accountgegevens, identiteitsdocumenten, bankgegevens en medische informatie kunnen lang bruikbaar blijven. Een wachtwoord kan worden gewijzigd, maar een geboortedatum of een kopie van een identiteitsdocument niet. Gegevens uit verschillende bronnen kunnen bovendien worden samengevoegd tot een geloofwaardig profiel, waarmee criminelen beveiligingsvragen beantwoorden, gerichte phishing versturen of zich voordoen als klant of bestuurder.

De Autoriteit Persoonsgegevens liet zien hoe snel die overgang kan verlopen. Nadat bij een grote reisorganisatie klantgegevens waren gestolen, ontvingen klanten persoonlijke phishingmails met het verzoek een deel van hun reis alsnog te betalen. Vooral de combinatie van contact- en reserveringsgegevens kan zo'n betaalverzoek geloofwaardig maken.

Beide partijen zien maar een deel

Het voorbeeld wijst ook op een blinde vlek: de organisatie waar gegevens worden gestolen, is niet altijd de organisatie waar het misbruik later zichtbaar wordt. Gegevens die bij een retailer, reisorganisatie of zorginstelling lekken, kunnen elders dienen om een account over te nemen, krediet aan te vragen of een frauduleuze transactie uit te voeren. De getroffen organisatie ziet dat vervolg meestal niet, terwijl de organisatie die de fraude opmerkt vaak niet weet dat de gebruikte gegevens eerder zijn buitgemaakt.

SAS pleit er daarom voor een datalek te behandelen als het begin van een risicoperiode. Is bekend dat een account of identiteit is gecompromitteerd, dan moet dat signaal terechtkomen bij de teams die verantwoordelijk zijn voor klantacceptatie, fraudedetectie en transactiemonitoring. Dat kan aanleiding zijn een account tijdelijk scherper te volgen of bij risicovolle handelingen extra controles uit te voeren.

Verbanden zoeken, gegevens beperkt delen

Volgens SAS is daarvoor meer nodig dan een extra regel in een detectiesysteem. Afzonderlijke handelingen kunnen normaal lijken, terwijl relaties tussen accounts, apparaten, adressen, telefoonnummers en betalingen een afwijkend patroon laten zien. Door data- en netwerkanalyse te combineren, kunnen organisaties zulke verbanden eerder herkennen en beter onderscheid maken tussen normaal klantgedrag en misbruik van een identiteit.

Ook de samenwerking tussen organisaties moet volgens SAS volwassener worden, zonder dat zij onbeperkt persoonsgegevens bij elkaar brengen. Vaak volstaat een beperkt en beveiligd signaal dat een account of identiteit eerder is gecompromitteerd om extra controles te rechtvaardigen. Doel, rechtsgrond, toegang en bewaartermijn moeten dan helder zijn vastgelegd. De opgave is risicosignalen deelbaar te maken zonder de onderliggende persoonsgegevens onnodig te verspreiden.

Dataminimalisatie en bestuurlijk eigenaarschap

Dataminimalisatie noemt SAS de eerste verdedigingslinie: gegevens die niet nodig zijn en niet worden bewaard, kunnen ook niet worden buitgemaakt. Daarnaast zijn een gedeeld risicobeeld, vooraf ingerichte opvolging na een incident en bestuurlijk eigenaarschap nodig. Cyberrisico, fraude, compliance en privacy raken elkaar zo sterk dat de verantwoordelijkheid volgens SAS niet bij één specialistisch team kan liggen. De bestuurder die verantwoordelijk is voor het integrale risicobeeld, vaak de chief risk officer, moet erop toezien dat signalen worden gedeeld en tot actie leiden.

Het aantal geslaagde account-takeoveraanvallen steeg volgens de Autoriteit Persoonsgegevens van 607 in 2024 naar 1.742 in 2025. Niet elke accountovername volgt uit een datalek en niet elk gestolen gegeven leidt tot fraude. Zolang organisaties hun verdediging langs interne en organisatorische grenzen inrichten, houden criminelen volgens SAS echter een voorsprong.

Olaf Passchier, Customer Advisory Lead for Fraud, Compliance and Public Security bij SAS, zegt: “Criminelen organiseren cybercrime en fraude als één doorlopende keten, terwijl organisaties hun verdediging nog vaak langs afzonderlijke teams en verantwoordelijkheden inrichten. Daardoor dreigen belangrijke signalen verloren te gaan. Cybersecurity-, fraude-, KYC- en AML-teams moeten vooraf bepalen welke informatie zij delen en hoe daarop wordt gehandeld. Ook het toekomstige frauderisico van buitgemaakte gegevens moet vanaf het begin onderdeel zijn van de analyse, naast de directe technische en operationele schade.”

Infinity BN+BW Brandwebbing/Previder BW + BN
Infinity BN+BW