AI-phishing vraagt meer van advieskantoren

0

Medewerkers herkennen een phishingmail steeds minder gemakkelijk, terwijl de gevolgen van één verkeerde klik steeds groter worden. Voor advieskantoren, die dagelijks werken met gevoelige klantgegevens, wordt investeren in technische beveiliging en een goede voorbereiding op cyberincidenten daardoor steeds belangrijker.

Dat blijkt uit de Datalekkenrapportage 2025 en de Ransomware-rapportage 2025 van de Autoriteit Persoonsgegevens (AP). Financieel adviseurs worden daarin niet expliciet genoemd, maar de boodschap is wel degelijk relevant voor de adviespraktijk. Organisaties die persoonsgegevens verwerken, moeten volgens de toezichthouder rekening houden met een nieuwe werkelijkheid waarin AI cybercriminelen helpt om geloofwaardige phishingaanvallen op grote schaal uit te voeren. Daardoor neemt de kans op datalekken en ransomware-aanvallen verder toe.

Accountovernames bijna verdrievoudigd

Uit de Datalekkenrapportage 2025 blijkt dat het aantal accountovernames (account takeovers) in één jaar bijna is verdrievoudigd: van 607 in 2024 naar 1.742 in 2025. Volgens de AP zijn deze aanvallen vrijwel altijd het gevolg van phishing. Met behulp van AI kunnen cybercriminelen sneller informatie over doelwitten verzamelen, geloofwaardige berichten opstellen en die bovendien op grote schaal verspreiden.

Voor een advieskantoor kan één verkeerde klik al grote gevolgen hebben. Een medewerker die in een phishingmail trapt, kan onbedoeld toegang geven tot e-mailaccounts of interne systemen. Dat kan vervolgens het startpunt zijn van een grotere cyberaanval of ransomware-incident waarbij ook klantgegevens worden buitgemaakt.

In totaal werden in 2025 39.407 datalekken gemeld bij de AP, tegenover 37.839 een jaar eerder. Daarvan waren 2.428 meldingen het gevolg van een cyberaanval. De toezichthouder benadrukt dat één melding betrekking kan hebben op de persoonsgegevens van één persoon, maar ook van honderdduizenden betrokkenen.

Meer dan alleen bewustwording

Volgens de AP is het niet langer voldoende om uitsluitend te investeren in bewustwordingstrainingen. AI maakt phishingberichten steeds geloofwaardiger, waardoor medewerkers ze moeilijker kunnen herkennen. Organisaties moeten daarom juist ook technische beveiligingsmaatregelen treffen.

De toezichthouder adviseert onder meer multifactorauthenticatie (MFA) in te schakelen voor accounts, e-mail- en netwerkverkeer beter te filteren, phishing eenvoudig meldbaar te maken en ervoor te zorgen dat medewerkers alleen toegang hebben tot de gegevens die zij voor hun werkzaamheden nodig hebben. Ook netwerksegmentatie kan de schade bij een succesvolle aanval beperken.

Incidentplan voorkomt kostbare tijd

Uit de eveneens verschenen Ransomwarerapportage 2025 blijkt dat organisaties die vooraf hebben nagedacht over verantwoordelijkheden, besluitvorming en communicatie tijdens een cyberincident aanzienlijk sneller kunnen handelen. De AP adviseert daarom een actueel incidentplan op te stellen waarin onder meer is vastgelegd wie beslissingen neemt, wie systemen veiligstelt en wanneer klanten, toezichthouders en andere partijen worden geïnformeerd.

Daarnaast roept de toezichthouder organisaties op kritisch te kijken naar de persoonsgegevens die zij bewaren. Gegevens die niet worden opgeslagen, kunnen immers ook niet worden gestolen. Dataminimalisatie en het naleven van bewaartermijnen beperken volgens de AP de impact van een ransomware-aanval aanzienlijk.

Snel communiceren

Mocht zich toch een cyberincident voordoen, dan is snelle communicatie volgens de AP essentieel. Betrokkenen hebben er meer aan als een organisatie direct uitlegt wat bekend is, welke gegevens mogelijk zijn geraakt en welke maatregelen zij zelf kunnen nemen, dan wanneer wordt gewacht totdat alle details bekend zijn. Transparantie helpt volgens de toezichthouder niet alleen om schade te beperken, maar ook om het vertrouwen van klanten te behouden.

Voor advieskantoren onderstrepen de rapporten dat digitale weerbaarheid verder gaat dan bewustwording alleen. Juist organisaties die dagelijks werken met financiële en persoonlijke gegevens doen er volgens de AP goed aan hun technische beveiliging, incidentprocedures en gegevensbeheer kritisch tegen het licht te houden.

Elke werkdag het belangrijkste financiële nieuws in uw mailbox? Meld u gratis aan voor InFinance Daily.

Deel dit artikel

Over de auteur

De redactie is verantwoordelijk voor de dagelijkse nieuwsupdates op de website InFinance.nl en nieuwsbrief InFinance Daily.

Reacties