Vier en een half keer winstgevender. Dat is wat een INTERPOL-rapport uit 2026 concludeerde over financiële fraude met AI, vergeleken met traditionele methoden.

Dat cijfer verklaart alles. Criminaliteit volgt geld, en AI heeft de rekensom van cybercrime fundamenteel veranderd.

Wat vroeger een vakkundige operatie vereiste met meerdere mensen, kan nu met commercieel verkrijgbare tools tegen een fractie van de kosten. Dat is de kern van het probleem rond AI en cybercriminaliteit.

Wat er precies is veranderd

Vroeger herkende je phishing aan de taal. Kromme zinnen, rare aanhef, spelfouten waar je van in de lach schoot.

Die vlag is weg. Een model schrijft foutloos Nederlands, past de toon aan op de ontvanger en maakt duizend gepersonaliseerde varianten in de tijd die één handgeschreven mail kostte.

Het World Economic Forum meldde in zijn Global Cybersecurity Outlook 2026 dat de grootste dreiging is verschoven van ransomware naar fraude en imitatie. Dat is een verschuiving die je zelden zo expliciet ziet in dit soort rapporten.

De stem van je moeder

Hier wordt het echt vervelend. Een stem klonen kan met een paar minuten opname, en die zijn er van bijna iedereen: een voicemail, een video op sociale media, een online vergadering.

Het scenario is inmiddels standaard. Een telefoontje van een familielid in nood, met de juiste stem en de juiste paniek, en een dringend verzoek om geld.

Het SANS Institute voorspelde dat dit in 2026 een dagelijkse realiteit zou worden. Die voorspelling is uitgekomen.

De aanval die bedrijven raakt

Directiefraude, maar dan met beeld erbij. Een videogesprek met iemand die eruitziet als je financieel directeur, die vraagt om een spoedbetaling.

Gartner voorspelde in 2024 dat in 2026 zo'n 30 procent van de bedrijven losstaande identiteitsverificatie niet meer betrouwbaar zou vinden vanwege deepfakes. Die voorspelling is werkelijkheid geworden.

Dat betekent dat een videogesprek geen bewijs meer is dat je met de juiste persoon praat. Voor een verificatiemethode waar half Nederland op leunt sinds we thuiswerken, is dat een behoorlijk probleem.

Wat wél werkt

Procedures, geen techniek. Dat is de conclusie die security-experts steeds herhalen en die bijna niemand in de praktijk brengt.

Vier dingen die echt helpen:

Verifieer via een tweede kanaal. Krijg je een verzoek om een betaling, bel dan terug op een nummer dat je zelf al had. Niet het nummer uit de mail.

Spreek een codewoord af. Binnen je gezin en binnen je bedrijf. Klinkt kinderachtig, werkt beter dan welke software ook.

Bouw vertraging in. Elke fraude leunt op urgentie. Een vaste regel dat betalingen boven een bedrag pas de volgende dag uitgaan, sloopt het hele model.

Twijfel bij haast. Niet bij vreemde mails, want die zijn er niet meer. Bij haast.

Waarom detectiesoftware je niet redt

Tools die deepfakes zouden moeten herkennen schieten steeds vaker tekort. Dat komt niet doordat ze slecht zijn gebouwd, maar doordat het een wedloop is die de verdediger structureel verliest.

Elke detectiemethode wordt getraind op bestaande fakes. Zodra de generatie beter wordt, loopt de detectie achter. Dat is geen tijdelijk probleem maar een structureel kenmerk van hoe deze technologie werkt.

De verantwoordelijkheid verschuift daarmee naar de gebruiker, en dat vind ik zorgelijk. We vragen mensen om te herkennen wat professionele software niet kan herkennen.

Waar de verdediging vandaan komt

De andere kant staat niet stil. Microsoft onthulde eind juli 2026 Project Perception, een beveiligingssysteem waarin AI-agenten samenwerken om kwetsbaarheden op te sporen en te repareren.

Het gaat in publieke preview sinds 3 augustus 2026 en draait op een eigen model, MAI-Cyber-1-Flash, dat op een specifieke veiligheidsbenchmark 96 procent scoorde tegen ongeveer de helft van de kosten van grotere modellen.

Dat is de logische ontwikkeling: als aanvallers op machinesnelheid werken, moet de verdediging dat ook. Alleen blijven verdedigers voorzichtig met het loslaten van autonome systemen, en dat snap ik volledig.

Waar het bij kleine bedrijven binnenkomt

Niet via een geraffineerde hack. Via een factuur.

Het meest voorkomende scenario bij het midden- en kleinbedrijf is nog steeds een gewijzigd rekeningnummer in een mail die eruitziet alsof hij van je vaste leverancier komt. Alleen is die mail nu foutloos, in de juiste toon, en verwijst hij naar een project dat echt loopt.

Die laatste details komen ergens vandaan. Vaak uit een eerder gelekte mailbox of gewoon uit wat er openbaar over je bedrijf te vinden is, en een model heeft dat binnen seconden verwerkt tot iets overtuigends.

De verdediging is oersaai: bel je leverancier bij elke wijziging van bankgegevens, op een nummer dat je zelf al had staan. Geen uitzonderingen, ook niet als het haast heeft.

Vooral niet als het haast heeft.

Wat ik zelf heb aangepast

Twee dingen, allebei binnen een uur geregeld.

Ik heb met mijn familie een codewoord afgesproken voor als iemand ooit om geld belt. Dat voelde ongemakkelijk om ter sprake te brengen en het gesprek duurde vijf minuten.

En ik betaal geen enkele factuur meer op dezelfde dag dat het verzoek binnenkomt, hoe dringend het ook wordt gebracht. Dat kost me af en toe een boos telefoontje van een leverancier.

Dat is het waard. Want de enige verdediging die niet verslijt, is de gewoonte om even niets te doen.

Wanneer heb jij voor het laatst geverifieerd of iemand echt was wie hij zei te zijn?