Verdieping
De bronnen
Elke feitelijke bewering op deze site hoort bij een bron die je zelf kunt nalopen. Dat zijn er 103. Achter elke bewering staat hoe ver de controle is:
- Gecontroleerd betekent dat de bron is geopend en de bewering ondersteunt.
- Nog koppelen betekent dat de bron bestaat, maar dat de precieze pagina nog moet worden opgezocht. Dat geldt nu voor 0 beweringen; met het vinkje hieronder zie je welke.
Status per . De bronnen bij “De storm om het huis” en de cijfers onder de huischeck zijn op nagelopen.
Hoofdstuk 0De huischeck
Ongeveer 2,5 miljoen Nederlanders van 15 jaar en ouder (bijna 17 procent) waren in 2025 slachtoffer van online criminaliteit; de stijging komt vooral door online oplichting
Ook bij De inbrekers van nu
CBS, Veiligheidsmonitor 2025, hoofdstuk 6
Gecontroleerd
Bij de meeste mensen staat minstens één deur open: 62 procent gebruikt niet voor elk account een eigen wachtwoord, 73 procent heeft niet overal een tweede slot, 42 procent doet updates niet meteen, 57 procent maakt hooguit soms een reservekopie en 15 procent nooit. Daartegenover: 81 procent heeft een code op alle apparaten
CBS, Online Veiligheid en Criminaliteit 2024, tabel 3.4.1
GecontroleerdEnquête augustus–oktober 2024, ruim 33.000 personen van 15 jaar en ouder. CBS meet wie het wél doet; de percentages op deze site zijn daarvan het spiegelbeeld
Driekwart van de gebruikers zet geen tweestapsverificatie op e-mail (65-plus: 88 procent); 51 procent denkt dat een wachtwoord alleen genoeg is; bij ruim driekwart van de online criminaliteit wordt een gestolen wachtwoord misbruikt
Ook bij Aan de slag: deur voor deur
Rijksoverheid, 12 november 2025
GecontroleerdOnderzoek van Motivaction in opdracht van de Rijksoverheid, oktober 2025, 1.048 respondenten van 18 jaar en ouder plus 822 van 65 jaar en ouder
Nederlanders geven zichzelf gemiddeld een 6,9 voor het omgaan met online risico's; dat cijfer ligt sinds 2022 rond hetzelfde niveau. Tien procent geeft zichzelf een onvoldoende, drie op de tien een acht of hoger
Ook bij Waarom dit saai voelt
Alert Online 2025, samenvatting online gedrag
GecontroleerdDit is het cijfer waarmee de huischeck je eigen antwoord vergelijkt. Mannen geven zichzelf gemiddeld een 7,1, vrouwen een 6,7
VerdiepingWaarom dit saai voelt
De helft van de Nederlanders (51 procent) maakt zich weinig tot geen zorgen over de eigen digitale veiligheid thuis; 40 procent enige zorgen, 8 procent veel zorgen. Over de digitale veiligheid van naasten maakt men zich méér zorgen (55 procent) dan over die van zichzelf (48 procent)
Alert Online 2025, Cybersecurity onderzoek, samenvatting zorgen
GecontroleerdOnderzoek door Ipsos I&O in opdracht van het ministerie van Economische Zaken, jaarlijks sinds 2021. De 55 procent voor naasten is 15 procent (zeer) veel plus 40 procent enige zorgen; de 48 procent voor zichzelf is 8 plus 40
72 procent van de Nederlanders maakte in twaalf maanden een voorval van cybercrime mee; phishing 55 procent; telefonische helpdeskfraude verdubbelde van 15 naar 29 procent
Alert Online 2025, samenvatting slachtofferschap
Gecontroleerd
Wie zich weinig zorgen maakt, noemt als reden vooral dat hij het al geregeld heeft: altijd updaten 48 procent, links controleren 47 procent, twee-staps-inloggen 46 procent, geen aantrekkelijk doelwit 39 procent
Alert Online 2025, pagina 32 van 51
GecontroleerdAlleen gesteld aan wie zich weinig tot geen zorgen maakt (n=591), meerdere antwoorden mogelijk
Gevraagd of ze het "altijd of soms" doen, zegt 92 procent twee-staps-inloggen te gebruiken en 80 procent voor elk account een ander wachtwoord te hebben; gevraagd of het voor álle accounts geldt, blijft daar 27 respectievelijk 38 procent van over
Alert Online 2025, pagina 42 van 51; CBS, Online Veiligheid en Criminaliteit 2024, tabel 3.4.1
GecontroleerdGeen exacte vergelijking, en dat is het punt: Alert Online vraagt "welke van onderstaande zaken gebruikt u of past u toe?" en telt altijd én soms mee (n=624, elke respondent kreeg willekeurig de helft van de opties). Het CBS vraagt of de maatregel voor al je accounts geldt (ruim 33.000 respondenten). Het verschil tussen beide cijfers is het verschil tussen ergens en overal
Beveiligingsmoeheid (security fatigue): te veel beveiligingsbeslissingen leiden tot berusting, verlies van controle en het kiezen van de makkelijkste optie. Aanbevelingen: minder beslissingen, de goede keuze de makkelijkste maken, en consistentie
GecontroleerdKwalitatief onderzoek van het Amerikaanse National Institute of Standards and Technology onder computergebruikers; gepubliceerd in IT Professional
Ruim een derde van de medewerkers die beveiligingstraining krijgen, vindt die saai (36 procent); ook maar 36 procent zegt er met volle aandacht bij te zijn
Tessian, How Security Cultures Impact Employee Behavior, juli 2022 (pdf)
GecontroleerdEnquête van OnePoll in opdracht van Tessian onder 2.000 werknemers en 500 beveiligingsleiders in de Verenigde Staten en het Verenigd Koninkrijk. Tessian verkoopt zelf beveiligingssoftware, en het gaat om werk, niet om Nederland: lees het als een aanwijzing, niet als een Nederlands cijfer
Gewone computergebruikers verklaren beveiliging met eigen beelden uit een wereld die ze kennen (inbreker, ziekte, oorlog, misdaad). Expertadvies dat niet in zo'n beeld past, wordt genegeerd
Ook bij De plattegrond van je digitale huis
Rick Wash, Folk models of home computer security, SOUPS 2010
GecontroleerdInterviews met 33 thuisgebruikers zonder computerkennis in de Verenigde Staten (2007 en 2008); acht verklaringsmodellen, vier voor virussen en vier voor hackers. Volledige tekst vrij te lezen: SOUPS 2010-proceedings (pdf)
Hoofdstuk 1De plattegrond van je digitale huis
Met naam, geboortedatum en BSN kan iemand een lening of telefoonabonnement afsluiten; BSN onleesbaar maken, ook in de cijferreeks onderaan; op de kopie zetten dat het een kopie is, voor wie en de datum; vaak volstaat soort document en documentnummer
Ook bij De inbrekers van nu
Rijksoverheid, fraude voorkomen met kopie ID-bewijs
Gecontroleerd
De KopieID-app streept gegevens door en zet een watermerk met ontvanger en doel
Ook bij De inbrekers van nu
Gecontroleerd
Werkgevers en banken mogen een kopie van je identiteitsbewijs maken. Een hotel of camping in Nederland mag dat niet en noteert alleen gegevens; een verhuurmakelaar meestal niet (wel bij een huur van 10.000 euro of meer per maand); een winkel waar je een online bestelling ophaalt ook niet
Ook bij De inbrekers van nu
Rijksoverheid, ben ik verplicht een kopie van mijn identiteitsbewijs te geven; Autoriteit Persoonsgegevens, identiteitsbewijs op reis; Autoriteit Persoonsgegevens, identiteitsbewijs bij koop, huur of verkoop
GecontroleerdOver een particuliere verhuurder of een webwinkel in het algemeen zeggen deze pagina's niets; de tekst noemt daarom alleen de makelaar en het afhalen van een bestelling
DigiD-app veiliger dan sms; DigiD stuurt nooit inloglinks; DigiD Machtigen; inloggeschiedenis in Mijn DigiD
Ook bij De inbrekers van nu
DigiD, Tips veilig inloggen; DigiD, Veiligheid
Gecontroleerd
Bij de politie kun je een verkoper of webwinkel controleren op rekeningnummer, e-mailadres, telefoonnummer of webadres; geen meldingen is geen garantie
Ook bij De inbrekers van nu
politie.nl, check de (ver)koper
Gecontroleerd
Veel thuisrouters krijgen lang geen beveiligingsupdate, en sommige hebben een wachtwoord dat bekend of makkelijk te kraken is. Sinds 1 augustus 2025 gelden strengere Europese cybereisen voor nieuwe draadloze apparaten, ook modems
Fraunhofer FKIE, Home Router Security Report 2020, 26 juni 2020; Rijksinspectie Digitale Infrastructuur, 1 augustus 2025
GecontroleerdFraunhofer onderzocht 127 thuisrouters van zeven merken: 46 hadden in het jaar ervoor geen beveiligingsupdate gekregen. Hoeveel routers in Nederland nog het fabriekswachtwoord hebben, is niet gemeten; de tekst zegt daarom "sommige"
Oplichters vragen via een (overgenomen) bekende om de WhatsApp-code door te sturen, of laten de code inspreken en luisteren de voicemail af met de standaardpincode. Deel de code nooit; verificatie in twee stappen met een geheime pincode beschermt je account
Ook bij Aan de slag: deur voor deur
Veiliginternetten.nl (ministerie van Economische Zaken, NCSC en ECP), mijn WhatsApp is gehackt; WhatsApp, security
GecontroleerdWhatsApp zelf: "Enable two-step verification. Set up a secret pin and never share it with anyone to prevent someone from stealing your account." Veiliginternetten beschrijft de truc met de doorgestuurde code en de voicemail
PostNL vraagt nooit per e-mail of sms om te betalen via een betaallink en vraagt nooit per e-mail of sms naar persoonlijke gegevens; afzenders van nepberichten hebben bijna altijd haast; echte websites van PostNL eindigen bijna altijd op postnl.nl
PostNL, berichten van PostNL; PostNL, phishing herkennen
GecontroleerdHet bericht op de plattegrond is nagemaakt als oefening; het webadres erin is verzonnen. PostNL is hier de bron voor wat PostNL zelf wel en niet doet
Hoofdstuk 2De inbrekers van nu
Het verhaal van Mat Honan (augustus 2012): via de klantenservice van Amazon kwam een aanvaller aan de laatste vier cijfers van een creditcard, waarmee de klantenservice van Apple hem als Honan accepteerde; binnen een uur vielen zijn Apple-, Gmail- en Twitter-account, en werden zijn telefoon, tablet en laptop op afstand gewist, inclusief ruim een jaar aan foto's die nergens anders stonden
IEEE Spectrum, 7 augustus 2012; Honans eigen verslag: Wired, 6 augustus 2012
GecontroleerdGecontroleerd bij IEEE Spectrum: datum, volgorde van de accounts, het uur en het verlies van de foto's. Honans eigen zin over tweestapsverificatie ("it's possible that none of this would have happened") is voorzichtig geformuleerd; de tekst op deze site neemt die voorzichtigheid over. Het Wired-artikel zelf is niet opnieuw geopend bij deze controle
Bijna een kwart van de slachtoffers houdt er emotionele, psychische of financiële problemen aan over
CBS, Online Veiligheid en Criminaliteit 2024
Gecontroleerd
Ruim 100.000 meldingen in 2025 tegen 63.000 in 2024; gemelde schade bijna 69 miljoen euro; beleggingsfraude grootste schadepost
Fraudehelpdesk, Terugblik 2025; persbericht jaarcijfers 2025
GecontroleerdTotaalcijfers via Security.NL; nalopen in het persbericht zelf
Schade beleggingsfraude vermoedelijk honderden miljoenen per jaar, mogelijk tot 750 miljoen; lage meldingsbereidheid
AFM, persbericht december 2025
Gecontroleerd
Bankhelpdeskfraude 25,8 miljoen euro in 2025, iets minder dan 5.900 slachtoffers, ruim 45 procent vergoed, 70 procent van online fraude begint op sociale media
Gecontroleerd
De bank vraagt nooit om geld over te maken naar een veilige rekening; de bankapp toont of je echt met de bank belt
veiliginternetten.nl, bankhelpdeskfraude
Gecontroleerd
Kifid: bij bankhelpdeskfraude worden consumenten zo gemanipuleerd dat ze denken met een echte bankmedewerker te maken te hebben
Kifid, Commissie van Beroep legt de lat voor grof nalatig hoger, 23 april 2026
GecontroleerdEerder stond hier, via veiliginternetten.nl, dat Kifid de fraude "bijna onmogelijk te herkennen" noemde. Die woorden staan nergens bij Kifid zelf; de tekst volgt nu wat Kifid wel schrijft
Druk herkennen is belangrijker dan losse signalen
Fraudehelpdesk, persbericht jaarcijfers 2025, februari 2026 (pdf)
GecontroleerdLetterlijk: "Nog belangrijker dan het herkennen van signalen van oplichting is het creëren van tijd om na te denken, te controleren, te overleggen met een vertrouwd persoon."
Webwinkel controleren bij de politie; aanbieder controleren in het AFM-register; QR-fraude met stickers
politie.nl, Check de (ver)koper; AFM, Check je aanbieder; Fraudehelpdesk, Check; Consumentenbond, QR-code fraude
Gecontroleerd
Online worden mensen vaker opgelicht dan gehackt: in 2025 werd 10 procent van de Nederlanders van 15 jaar en ouder slachtoffer van online oplichting en fraude, 6 procent van hacken
CBS, Veiligheidsmonitor 2025, hoofdstuk 6
GecontroleerdCBS telt slachtoffers, niet wat daders doen. Dat "de meeste inbrekers aanbellen" is de lezing van deze site: oplichting komt vaker voor dan hacken
Bij simswapping doet een oplichter zich bij je telefoonbedrijf voor als jou. Codes uit een app zijn veiliger dan codes per sms, en een pincode op je simkaart maakt simswapping moeilijker
Ook bij Als er toch is ingebroken
Consumentenbond, oplichters nemen simkaartjes over; Politie, voorkom sim-swapping; NCSC, welke soorten digitale fraude zijn er
GecontroleerdEen pincode beschermt de simkaart in je telefoon; bij simswapping maakt de provider een nieuwe kaart aan. Het NCSC raadt de pincode toch aan ("waar mogelijk") en deze site volgt dat. Het eerdere advies "vraag je provider om extra controle" staat bij geen van deze bronnen en is geschrapt
Tegen ransomware: houd alles bijgewerkt, open geen bijlagen die je niet verwacht, en maak reservekopieën die niet met je computer verbonden blijven; dan kun je je bestanden terugzetten. Het advies is geen losgeld te betalen
GecontroleerdHet NCSC zegt er ook bij dat geen enkel middel volledige bescherming biedt
Oplichters die zich voordoen als de bank of een helpdesk laten je een programma als AnyDesk of TeamViewer installeren om mee te kijken of je computer over te nemen; een bank vraagt daar nooit om. Ben je erin getrapt: neem contact op met je bank en verander je wachtwoorden. Fraude waarbij zo'n programma is gebruikt, valt niet onder de coulanceregeling van de banken
Ook bij Krijg je je geld terug?
Veilig Bankieren (Nederlandse Vereniging van Banken), wat is bankhelpdeskfraude; Politie, helpdeskfraude; Consumentenbond, bank spoofing
GecontroleerdDat meekijkfraude buiten de coulanceregeling valt, schrijft de Consumentenbond: de banken houden vast aan de oude omschrijving van bankhelpdeskfraude. De Consumentenbond vindt dat oneerlijk en meldt dat de banken het niet willen aanpassen
Bij Tikkiefraude (betaalverzoekfraude) vraagt iemand je tijdens een online aankoop of verkoop om 1 cent over te maken, zogenaamd ter controle; de link leidt naar een nagemaakte bankpagina. Tikkie heeft maar één webadres: tikkie.me
Veiliginternetten.nl (ministerie van Economische Zaken, NCSC en ECP), wat is Tikkiefraude
GecontroleerdDe fraudepagina van Tikkie zelf (tikkie.me/fraude) laadt alleen met JavaScript en kon daarom niet als tekst worden nagelopen
Welke apps bij je camera, microfoon en locatie mogen, zie en wijzig je op een iPhone bij Instellingen, Privacy en beveiliging, en op Android bij Instellingen, Beveiliging en privacy, Privacy, Rechtenbeheer. Android kan de rechten van apps die je niet gebruikt vanzelf intrekken. Een groen of oranje lampje bovenin betekent dat een app de camera of microfoon gebruikt
Ook bij Aan de slag: deur voor deur
Apple Support, de toegang tot hardwarevoorzieningen beheren op de iPhone; Google, app-rechten wijzigen op je Android-telefoon; Google, checken of je Android-camera of -microfoon aan- of uitstaat
GecontroleerdDe menunamen op Android verschillen soms per merk; dit zijn de namen die Google zelf gebruikt
VerdiepingKrijg je je geld terug?
Een bank moet een niet-toegestane betaling in beginsel terugbetalen, tenzij de klant frauduleus of grof nalatig handelde; grove nalatigheid is "aan opzet grenzende schuld"
Kifid, 23 oktober 2023: beperkte aansprakelijkheid kan bij grof nalatig handelen consument
GecontroleerdIn deze zaak deelde Kifid de schade in tweeën omdat opzet en fraude ontbraken en de consument onder druk van afpersers handelde
Bij een betaling die de klant zelf heeft goedgekeurd rust op de bank in beginsel geen wettelijke plicht om te vergoeden, tenzij ze haar zorgplicht schond. De bank mocht coulance weigeren omdat het geld niet naar een zogenaamde veilige rekening van de bank ging, maar naar een rekening bij een andere bank
Kifid, Commissie van Beroep, uitspraak 2026-0026 (19 mei 2026, gepubliceerd 8 juni 2026); Kifid, nieuwsbericht over deze uitspraak
GecontroleerdKifid besliste niet zelf over coulance: het oordeelde dat de weigering van de bank niet onaanvaardbaar was. De coulanceregeling is een afspraak tussen banken, geen wet
Banken vergoeden schade door bankhelpdeskfraude (spoofing) uit coulance aan particuliere klanten, onder voorwaarden zoals aangifte doen en aantoonbare nabootsing van naam of nummer van de eigen bank; de regeling geldt niet voor andere fraudevormen waarbij de klant zelf goedkeurt
NVB, coulancekader bij bankhelpdeskfraude en spoofing
GecontroleerdGecontroleerd op de toelichtingspagina van de NVB. Het onderliggende document is versie 2 van juni 2021; die pdf zelf was bij deze controle niet te openen
Een automatische incasso kun je binnen acht weken zonder opgaaf van reden laten terugboeken, en tot dertien maanden na afschrijving als je nooit een geldige machtiging hebt gegeven
ACM ConsuWijzer, automatische incasso terugboeken
Gecontroleerd
Een creditcardbetaling kun je via een terugbetaalverzoek (chargeback) terugvragen als de handelaar niet levert of niet terugbetaalt; bij iDEAL en een gewone overboeking kan dat niet
ECC Nederland, terugbetaalverzoek creditcardmaatschappij
GecontroleerdECC Nederland noemt geen vaste chargeback-termijn; die verschilt per kaartuitgever en staat daarom niet op deze site
Sinds 9 oktober 2025 controleren banken in de SEPA-landen bij elke digitale overboeking of naam en IBAN bij elkaar horen (IBAN-naamcheck); de betaler mag de waarschuwing negeren en de bank mag de betaling niet blokkeren
Betaalvereniging Nederland, IBAN-Naam Check
GecontroleerdBij een kleine afwijking wordt de juiste naam getoond, bij een grote niet, om te voorkomen dat namen bij rekeningnummers opgezocht kunnen worden
Kifid behandelt klachten over financiële diensten gratis voor consumenten, nadat je eerst bij de bank zelf hebt geklaagd
Kifid, hoe werkt het; Kifid, veelgestelde vragen
GecontroleerdJe kunt naar Kifid als de bank niet binnen 8 weken reageert of met een oplossing komt waar je het niet mee eens bent; dien de klacht in binnen drie maanden na de afwijzing of binnen een jaar na je klacht bij de bank. Gratis in eerste aanleg; in hoger beroep betaal je 500 euro. Je kiest zelf of de uitspraak bindend is
Hoofdstuk 3De inbrekers van morgen
Criminelen gebruiken AI om de schaal en efficiëntie van hun werk te vergroten, met op maat gemaakte oplichting en deepfakes
Europol, IOCTA 2025: Steal, deal and repeat
Gecontroleerd
Een stem klonen kan met een kort geluidsfragment, en de programma's kosten weinig of niets
Consumer Reports, AI Voice Cloning, 10 maart 2025 (pdf); Federal Trade Commission, consumentenwaarschuwing, 20 maart 2023
GecontroleerdConsumer Reports (een Amerikaanse consumentenorganisatie zonder winstoogmerk) probeerde tussen september 2024 en januari 2025 bij zes aanbieders een stem te klonen met openbaar geluid: vier kostten niets, de andere 1 en 5 dollar. Eerder stond hier "enkele seconden", op gezag van beveiligingsbedrijf Group-IB; geen neutrale bron noemt een aantal seconden, dus de tekst zegt nu "een kort stukje"
Sinds augustus 2024 bestaan er officiële standaarden voor kwantumbestendige versleuteling (FIPS 203, 204 en 205)
NIST, persbericht 13 augustus 2024
Gecontroleerd
Experts verwachten dat kwantumcomputers tussen 2030 en 2040 veel gangbare versleuteling kunnen breken; de kans dat het in 2030 al zover is, is klein maar reëel
AIVD en NCSC, handreiking Maak je organisatie quantumveilig; AIVD, lancering PQC-migratiehandboek
Gecontroleerd
Versleutelde gegevens kunnen nu worden onderschept en later met een kwantumcomputer ontcijferd; dit raakt gegevens die lang gevoelig blijven
Zelfde AIVD-bericht over het handboek; AIVD, Bereid je voor op de dreiging van quantumcomputers
Gecontroleerd
Verborgen opdrachten in webpagina’s of e-mails kunnen AI-assistenten misleiden (prompt injection)
OWASP Gen AI Security Project, LLM01:2025 Prompt Injection
Gecontroleerd
Een medewerker van ingenieursbureau Arup in Hongkong maakte in januari 2024 omgerekend zo'n 25 miljoen dollar over in vijftien overboekingen, nadat hij had deelgenomen aan een videogesprek waarin de financieel directeur en de andere collega's allemaal met AI nagemaakt waren
GecontroleerdDe Hongkongse politie meldde de zaak in februari 2024 zonder de naam van het bedrijf; Arup maakte in mei 2024 zelf bekend het slachtoffer te zijn. Het bedrag van 200 miljoen Hongkongse dollar is omgerekend ongeveer 25,6 miljoen Amerikaanse dollar
VerdiepingDe storm om het huis
In tachtig jaar zag de AIVD nooit zoveel dreiging tegelijk; Rusland stelde zich in 2025 "agressiever, brutaler en provocerender" op; de dreiging uit China en Rusland bleef onverminderd hoog
AIVD, jaarverslag 2025: cyberdreigingen; AIVD, persbericht 23 april 2026; NOS, 23 april 2026
Gecontroleerd
Russische aanval op WhatsApp en Signal van ambtenaren en militairen via nepmedewerkers die vroegen opnieuw in te loggen; Laundry Bear en de politiehack; Salt Typhoon bij telecomproviders; Citrix-lek bij het Openbaar Ministerie
Zelfde AIVD-jaarverslag, hoofdstuk cyberdreigingen
Gecontroleerd
Staten bouwen cyberprogramma's en zetten daarbij criminelen en niet-statelijke groepen in; generatieve AI vergroot de schaal van aanvallen
NCTV, Cybersecuritybeeld Nederland 2025
Gecontroleerd
DDoS-aanvallen op Nederlandse organisaties, waaronder gemeenten en provincies, in april 2025 en rond de NAVO-top in juni 2025, geclaimd door de pro-Russische groep NoName057(16) met een pro-Russisch motief
NCSC, 30 april 2025; Rijksoverheid, 23 juni 2025
Gecontroleerd
4.875 incidenten in de EU (juli 2024 tot juni 2025); bijna 80% hacktivisme, vooral DDoS met weinig effect; phishing bij 60% de toegangsweg; overheden het vaakst getroffen (38% van de incidenten waarvan de sector bekend is)
GecontroleerdNagelopen in het rapport zelf (pagina 6, 7 en 16). ENISA telt vooral incidenten uit openbare bronnen en zegt zelf dat de lijst niet volledig is. Bij 28,5 procent van de incidenten was de sector niet bekend
Buiten Oekraïne zijn de tien landen die het vaakst door Russische cyberactiviteit worden geraakt allemaal NAVO-landen; meer dan 97% van de aanvallen op accounts die Microsoft zag, is wachtwoorden raden; aanvallen op accounts +32% in de eerste helft van 2025; een tweede slot (MFA) houdt meer dan 99% van de inbraakpogingen tegen, phishing-bestendige MFA is nog sterker
Microsoft, Digital Defense Report 2025 (pdf); Microsoft, aankondiging, 16 oktober 2025
GecontroleerdNagelopen in het rapport zelf (pagina 9, 16, 17 en 47). De 97 procent komt uit meldingen van Microsofts eigen beveiligingsproducten in april tot en met juni 2025: het gaat om wat Microsoft ziet, niet om alle aanvallen
De Amerikaanse overheid haalde in januari 2024 een netwerk van honderden gekaapte thuisrouters (KV-botnet) uit de lucht dat door Chinese staatshackers (Volt Typhoon) werd gebruikt
US Department of Justice, 31 januari 2024
GecontroleerdHet ging vooral om routers van Cisco en Netgear die geen updates meer kregen
Advies om contant geld en belangrijke telefoonnummers op papier in huis te hebben voor als internet of betalen uitvalt
Rijksoverheid, Denk Vooruit: noodpakket
GecontroleerdDe pagina noemt contant geld en een lijstje met belangrijke telefoonnummers
Bij de NotPetya-aanval van juni 2017 werden bij rederij Maersk in tien dagen 4.000 servers en 45.000 computers opnieuw geïnstalleerd; volledig hersteld was het na bijna twee maanden. Van de zo'n 150 domeincontrollers, die elkaar bijhielden als reservekopie, ging alles verloren op één na: die in Ghana stond door een stroomstoring los van het netwerk. Een medewerker vloog de harde schijf via Nigeria naar Londen
Jim Hagemann Snabe (voorzitter Maersk) op het World Economic Forum, Securing a Common Future in Cyberspace, 24 januari 2018; Wired, The Untold Story of NotPetya, augustus 2018
GecontroleerdDe aantallen en de tien dagen zegt Snabe zelf in de opname van het World Economic Forum (vanaf ongeveer 4 minuten). De domeincontrollers, Ghana, de vlucht en de bijna twee maanden komen uit de reportage van Andy Greenberg in Wired, die op interviews met betrokken medewerkers steunt
VerdiepingWie bewaart je sleutel?
Een Amerikaanse aanbieder moet op bevel gegevens afgeven die hij in handen heeft, ongeacht of die binnen of buiten de Verenigde Staten staan (CLOUD Act, 2018)
18 U.S.C. § 2713, via Cornell Law School; Amerikaans ministerie van Justitie, CLOUD Act Resources
GecontroleerdIngevoerd met Public Law 115-141 op 23 maart 2018. De wet gaat over wat het bedrijf "in possession, custody, or control" heeft, niet over de plek van de server
Het Hof van Justitie van de EU verklaarde in 2015 (Schrems I) en in 2020 (Schrems II) de afspraken over gegevens naar de VS ongeldig, omdat de bescherming daar niet gelijkwaardig was aan die in de EU
Hof van Justitie van de EU, persbericht 91/20 over zaak C-311/18, 16 juli 2020
GecontroleerdHet Hof oordeelde dat de Amerikaanse inlichtingenprogramma's niet beperkt waren tot wat strikt noodzakelijk is. Schrems I (2015) staat samengevat in het persbericht over Latombe hieronder
Het EU-VS Data Privacy Framework van 10 juli 2023 bleef op 3 september 2025 overeind bij het Gerecht van de EU (Latombe); tegen die uitspraak loopt een hoger beroep
Europese Commissie, EU-US data transfers; Gerecht van de EU, persbericht 106/25 over zaak T-553/23; Publicatieblad van de EU, hoger beroep C-703/25 P
GecontroleerdHet Gerecht keek alleen naar de situatie op de dag van het besluit in 2023. Het hoger beroep is ingesteld op 31 oktober 2025; in mei 2026 was er nog geen zittingsdatum
Op 18 maart 2025 nam de Tweede Kamer moties aan om de overheid minder afhankelijk te maken van Amerikaanse techbedrijven, waaronder stoppen met onnodige migraties naar Amerikaanse clouddiensten, een exitstrategie en continuïteit zonder rechtstreekse afhankelijkheid van VS-partijen
Tweede Kamer, stemmingsuitslagen 26643
GecontroleerdMoties 26643-1315 en -1318 (Kathmann), -1320 (Six Dijkstra) en andere; acht aangenomen, één overgenomen
Zwitserland biedt volgens de Europese Commissie een passend beschermingsniveau voor persoonsgegevens; dat werd in januari 2024 bevestigd
Europese Commissie, persbericht IP/24/161, 15 januari 2024
GecontroleerdEvaluatie van elf bestaande adequaatheidsbesluiten, waaronder dat voor Zwitserland uit 2000
Hoofdstuk 4Aan de slag: deur voor deur
De volledige uBlock Origin werkt niet meer in Chrome; Firefox blijft hem ondersteunen
Heise, uBlock Origin discontinues Chrome version; PCWorld, 13 augustus 2026
Gecontroleerd
Lengte maakt een wachtwoord sterker dan ingewikkelde tekens
NIST SP 800-63B, Digital Identity Guidelines, §5.1.1 en bijlage A
Gecontroleerd
Passkeys zijn bestand tegen phishing omdat ze aan het echte webadres gebonden zijn
FIDO Alliance, Passkeys; Passkey Central, The journey to prevent phishing
Gecontroleerd
De 3-2-1-regel voor back-ups
veiliginternetten.nl, Hoe zorg ik voor een veilige back-up?
GecontroleerdDe site adviseert een kopie op een losse schijf én in de cloud; de naam "3-2-1" komt uit de IT-praktijk
Veel gratis VPN-apps verdienen aan advertenties of aan het delen van je gegevens of verkeer
Federal Trade Commission, Shopping for a VPN app? Read this, 22 februari 2018 (archiefkopie); Ikram e.a., Android VPN permission-enabled apps, IMC 2016
GecontroleerdIkram e.a. onderzochten 283 Android-apps met VPN-rechten: 72 procent van de gratis apps had volgcode aan boord, tegen 35 procent van de betaalde; twee apps voegden reclame- en volgcode toe aan het verkeer van hun gebruikers
De ingebouwde virusscanner van Windows vangt de meeste gewone kwaadaardige programma's af, maar houdt geen nepwebsites tegen
Consumentenbond, gratis virusscanner, 7 september 2026; NCSC (VK), device security guidance
GecontroleerdDe Consumentenbond vindt Defender op sommige punten minder goed dan andere gratis en betaalde scanners, vooral omdat het geen phishingwebsites tegenhoudt. De site zei eerder dat de ingebouwde scanner "voor bijna iedereen genoeg" is; dat is afgezwakt. De NCSC-richtlijn is geschreven voor organisaties
VerdiepingVan geheim woord naar zegelring
Gestolen e-mailadressen en wachtwoorden worden doorverkocht op criminele marktplaatsen en daarna met programma's automatisch bij veel andere diensten geprobeerd (credential stuffing)
Europol, IOCTA 2025: Steal, deal and repeat, juni 2025 (pdf); OWASP, credential stuffing
Gecontroleerd
Zelfbedachte wachtwoorden volgen voorspelbare patronen die kraakprogramma's kennen; wachtwoorden moeten worden vergeleken met lijsten van veelgebruikte en gelekte wachtwoorden
NIST SP 800-63B-4, paragraaf 3.1.1.2; NCSC (VK), three random words, 27 oktober 2016; Ur e.a., "I Added '!' at the End to Make It Secure", SOUPS 2015 (pdf)
GecontroleerdUr e.a. is een laboratoriumstudie met 49 deelnemers. De voorbeelden op de site (Welkom01, Zomer2026!) zijn ter illustratie en staan niet letterlijk in deze bronnen
Een nepsite die alles direct doorgeeft aan de echte site (adversary-in-the-middle) werkt tegen elke code die je overtypt, ook uit een app; passkeys en beveiligingssleutels (FIDO2) zijn daar niet gevoelig voor
NCSC (VK), traditional user credentials and FIDO2 credentials, 23 april 2026; CISA, Implementing Phishing-Resistant MFA, oktober 2022 (pdf)
Gecontroleerd
VerdiepingHet fort afbouwen
Een beveiligingsplan begint met zes vragen: wat wil je beschermen, tegen wie, hoe erg is het als het misgaat, hoe waarschijnlijk is het, hoeveel moeite wil je doen, en wie kan je helpen
EFF, Surveillance Self-Defense, your security plan
GecontroleerdDe Electronic Frontier Foundation is een Amerikaanse organisatie voor burgerrechten op internet. Ze legt de vragen zelf uit aan de hand van een huis dat je wilt beveiligen
Met Geavanceerde gegevensbescherming voor iCloud zijn de meeste iCloud-gegevens, waaronder de back-up, foto's en notities, end-to-end versleuteld, zodat zelfs Apple er niet bij kan; Apple kan dan ook niet helpen bij herstel, dus je stelt eerst een herstelcontact of herstelsleutel in
Apple Support, Geavanceerde gegevensbescherming voor iCloud inschakelen
Gecontroleerd
Geavanceerde beveiliging voor Android zet de sterkste beveiligingsfuncties samen aan, voorkomt dat ze worden uitgezet, blokkeert apps van onbekende bronnen en verbindingen met 2G-netwerken; te vinden bij Instellingen, Beveiliging en privacy
Google, de apparaatbeveiliging verbeteren met Geavanceerde beveiliging voor Android
GecontroleerdDe 2G-blokkade werkt alleen op ondersteunde apparaten; waar alleen 2G-dekking is, heb je dan geen mobiel netwerk
De isolatiemodus van Apple is bedoeld voor mensen die om wie ze zijn of wat ze doen persoonlijk doelwit kunnen zijn van zeer geavanceerde digitale dreigingen; het apparaat werkt dan niet zoals gebruikelijk en de meeste berichtbijlagen worden geblokkeerd
Apple Support, over de isolatiemodus
Gecontroleerd
Het Advanced Protection-programma van Google is bedoeld voor gebruikers met veel zichtbaarheid en gevoelige informatie; inloggen kan alleen met een passkey of beveiligingssleutel en downloads worden strenger gecontroleerd
Google, Advanced Protection Program
Gecontroleerd
Aanvallers richten zich op de herstelroute van accounts, omdat die vaak zwakker is dan het inloggen zelf, ook bij passkeys. Het account waarlangs je passkeys synchroniseren moet zelf phishing-bestendig beveiligd zijn met een veilige herstelroute, en wie een passkey op maar één apparaat heeft, meldt beter een reserve aan
NCSC (VK), traditional user credentials and FIDO2 credentials, 23 april 2026
GecontroleerdLetterlijk: "Attackers are seen to target account recovery for both tMFA and FIDO2 protected accounts, as the recovery process can often be weaker than the authentication to the account." Het advies om zwakkere inlogwegen weg te halen is de conclusie van deze site uit die zin
De 3-2-1-regel: drie kopieën van elk belangrijk bestand (het origineel en twee reservekopieën), op twee soorten opslag, waarvan één buiten je huis
CISA (US-CERT), Data Backup Options (pdf); NCSC, all about good backups
GecontroleerdDe pagina van het Nederlandse NCSC is Engelstalig en richt zich op bedrijven; de regel is dezelfde
Gijzelsoftware versleutelt vaak ook de reservekopieën op schijven die nog aan de computer hangen, en soms die in gekoppelde opslag op internet. Of een reservekopie werkt, weet je pas als je het terugzetten hebt getest
NCSC (VK), offline backups in an online world; NCSC, all about good backups
GecontroleerdLetterlijk bij het NCSC: "You do not know if a backup can save your company until you have tested it." Hoe vaak je test, zegt het NCSC niet; "af en toe" is de keuze van deze site
Wie als beheerder is ingelogd, geeft een aanvaller die binnenkomt toegang tot alle gegevens en functies; gebruik daarom voor dagelijks werk een standaardaccount en een apart beheerdersaccount voor installeren en instellingen
CISA, implement User Account Control to protect your personal computer; Microsoft Support, gebruikersaccounts beheren in Windows; Apple Support, instellingen voor Gebruikers en groepen wijzigen op de Mac
GecontroleerdLetterlijk bij Microsoft: "Het is veiliger om minder beheerders te hebben en standaardgebruikersaccounts te gebruiken voor dagelijkse activiteiten." CISA: "Use a standard user account for day-to-day tasks on your computer."
DNS4EU is een door de EU gefinancierde DNS-dienst die kwaadaardige websites en domeinen filtert; de beschermende variant voor particulieren is gratis, draait in de EU onder Europese privacyregels en heeft de adressen 86.54.11.1 en 86.54.11.201. Er is ook een variant die daarnaast content weert die niet geschikt is voor kinderen
HaDEA (Europese Commissie), DNS4EU, 18 december 2024; DNS4EU, free public DNS resolver for Europe
GecontroleerdDNS4EU wordt gebouwd door een consortium van bedrijven, onderzoeksinstellingen en nationale CERT's, met EU-geld uit het programma CEF Digital. De adressen en varianten komen van de dienst zelf. Dat een filter alleen bekende nepsites tegenhoudt, volgt uit hoe zo'n filter werkt: hij blokkeert domeinen die op een lijst staan
Hoofdstuk 5Onderhoud en opruimen
Ondersteuning Windows 10 gestopt op 14 oktober 2025; pc blijft werken maar krijgt geen beveiligingsupdates meer
Microsoft Support, einde ondersteuning Windows 10
Gecontroleerd
Verlengde beveiligingsupdates voor particulieren tot 12 oktober 2027; Microsoft-account vereist
Microsoft, Extended Security Updates
Gecontroleerd
Apparaten wissen: stappen per systeem; activeringsslot bij niet uitloggen
Apple, Activeringsslot verwijderen; Google, Je Android-apparaat terugzetten naar de fabrieksinstellingen
Gecontroleerd
Recht op verwijdering van gegevens
AVG artikel 17; Autoriteit Persoonsgegevens, Recht op vergetelheid
Gecontroleerd
Bij TikTok staan de privacy-instellingen voor volwassenen standaard op openbaar; een Instagram-account zet je op privé via je profielfoto, het menu, Instellingen en activiteit, Wie je content kan zien, Accountprivacy. Privé is nooit echt privé: ook mensen uit je eigen kring kunnen iets delen
Consumentenbond, TikTok: zo stel je de app in voor meer privacy, bijgewerkt 22 april 2026; Consumentenbond, Instagram: tips voor meer privacy
GecontroleerdVoor kinderen van 13 tot en met 15 jaar staat een TikTok-account wel standaard op privé. De menunamen in apps veranderen geregeld; dit zijn de namen die de Consumentenbond noemt
Hoofdstuk 6Als er toch is ingebroken
Politie: 112 bij spoed, 0900-8844 zonder spoed; aangifte van internetoplichting kan online
politie.nl, internetoplichting
Gecontroleerd
Fraudehelpdesk: 088-786 73 72, alleen op werkdagen en beperkte uren; melden kan altijd via het formulier
Rijksoverheid, contactgids Fraudehelpdesk; fraudehelpdesk.nl, contact
Gecontroleerd
Het Centraal Meldpunt Identiteitsfraude is onderdeel van de Rijksdienst voor Identiteitsgegevens
Zelfde pagina van Rijksoverheid
Gecontroleerd
Noodnummers van alle banken op één plek
Fraudehelpdesk, contactgegevens van de banken
GecontroleerdGecontroleerd dat de pagina bestaat; nummers zelf niet nagelopen
Stappen bij een verloren toestel: zoeken, vergrendelen, wissen, Beveiliging van gestolen apparaten
Apple, Zo vind je een verloren iPhone of iPad; Apple, Beveiliging van gestolen apparaten; Google, Een kwijtgeraakt Android-apparaat zoeken, beveiligen of wissen
Gecontroleerd
Slachtofferhulp Nederland als hulpadres
Slachtofferhulp Nederland, Online fraude en oplichting
Gecontroleerd
Apple-erfeniscontact: toegangssleutel plus overlijdensakte; contact hoeft geen Apple-apparaat te hebben
Apple Support, een erfeniscontact toevoegen voor je Apple Account
GecontroleerdIn sommige landen vraagt Apple een ander document dan een overlijdensakte, zoals in Japan een familiecertificaat
Google Inactiviteitsvoorkeuren (vroeger Inactief accountbeheer): je kiest hoe lang Google wacht, tot maximaal achttien maanden, tot tien contactpersonen, welke gegevens zij krijgen, en of het account daarna wordt verwijderd
Google Accounthulp, over Inactiviteitsvoorkeuren; Google, updating our inactive account policies, 16 mei 2023
GecontroleerdDe helppagina noemt de tien contactpersonen en de keuze van gegevens; de maximale wachttijd van achttien maanden en het verwijderen staan in de aankondiging van Google zelf
Microsoft heeft geen regeling voor digitale nalatenschap; telefoonabonnement van overledene niet direct opzeggen
Zelfde pagina van KPN; Data na de dood
GecontroleerdGecontroleerd via tweede hand
Het Twitter-account van Jack Dorsey, destijds de baas van Twitter, werd op 30 augustus 2019 overgenomen doordat zijn telefoonnummer bij de provider was overgezet; volgens Twitter door een beveiligingsfout van de provider. Via de functie om per sms te tweeten verschenen ongeveer een halfuur lang berichten, waaronder racisme en een bommelding tegen het hoofdkantoor van Twitter
DataBreachToday, 2 september 2019, met de verklaring van Twitter; CBS News, 30 augustus 2019
GecontroleerdDe verklaring van Twitter zelf stond in een bericht van @TwitterComms; dat account is inmiddels afgeschermd, dus de tekst is via deze twee media nagelopen. Een eerder genoemd aantal van zeventien berichten staat in geen van de bronnen en is geschrapt
Apple meldt nooit zelf dat een gestolen toestel is gevonden; berichten die dat zeggen zijn phishing. Haal een gestolen toestel niet uit Zoek mijn, want dan verdwijnt het activeringsslot en kan de dief het makkelijker wissen en doorverkopen
Apple Support, als je iPhone of iPad is gestolen
GecontroleerdHoe vaak zulke berichten na een diefstal komen, meldt Apple niet; de tekst zegt daarom "soms"
Hoofdstuk 7Voor de mensen om je heen
Een datalek met risico voor betrokkenen moet binnen 72 uur na ontdekking bij de Autoriteit Persoonsgegevens worden gemeld
AVG artikel 33; Autoriteit Persoonsgegevens, Datalek: wel of niet melden; NCSC, Melden van een datalek
Gecontroleerd
Twee mannen van 21 en 24 haalden via WhatsApp mensen op met de foto van een bekende en een verhaal over spoed; het geld ging naar rekeningen van geldezels. Geëist werd twee jaar cel tegen de één en een jaar tegen de ander; de jongste verdiende er ongeveer 24.000 euro mee
Openbaar Ministerie, 7 april 2021
GecontroleerdDit is de eis van het Openbaar Ministerie, niet het vonnis van de rechter. De 21-jarige werd verdacht van acht gevallen van oplichting en witwassen, de 24-jarige van vijf gevallen plus het ronselen van geldezels
Bij bankhelpdeskfraude is bijna 80 procent van de slachtoffers ouder dan 60 en ruim 80 procent van de verdachten jonger dan 40; bij hulpvraagoplichting ("hoi mam") zijn de meeste slachtoffers ouder dan 50
Politie, minder bankhelpdeskfraude in 2023, 11 maart 2024; Betaalvereniging, 10 juni 2020
GecontroleerdHet cijfer over hoi mam is van 2020. Over alle vormen van online oplichting samen worden 65-plussers juist minder vaak slachtoffer dan 25- tot 45-jarigen (CBS 2024); ouderen zijn vooral het doelwit van deze twee trucs
Stalkerware laat iemand stiekem meekijken op je telefoon (zoekopdrachten, locatie, berichten, foto's, gesprekken) en werkt verborgen op de achtergrond. Een snel lege batterij, meer dataverbruik of vreemde meldingen kunnen een teken zijn, maar hoeven het niet te zijn. Verwijderen kan door de dader worden opgemerkt en de dreiging vergroten; zoek hulp via een ander toestel en houd bij wat er gebeurt
Coalition Against Stalkerware, information for survivors
GecontroleerdDe Coalition Against Stalkerware is in 2019 opgericht door organisaties voor slachtofferhulp en daderhulp, digitale burgerrechten en cyberbeveiliging. Letterlijk: "Only attempt to remove stalkerware if you believe it is safe to do so."
Wie door een (ex-)partner wordt gestalkt, kan gratis en desgewenst anoniem terecht bij Veilig Thuis: 0800-2000
Politie, ik word gestalkt, waar vind ik hulp
Gecontroleerd
Met Veiligheidscontrole op een iPhone met iOS 16 of nieuwer bekijk je welke informatie je met anderen deelt en stop je dat delen
Apple, veelgestelde vragen over Veiligheidscontrole; Apple, gids persoonlijke veiligheid
Gecontroleerd
Hoe de bronnen zijn gekozen
Eerst overheid en onafhankelijke instanties (CBS, NCSC, AIVD, Autoriteit Persoonsgegevens, politie, NIST, Europol), dan de makers van een product over hun eigen product, dan vakpers. Commerciële beveiligingsbedrijven alleen als er niets beters is, en dan met vermelding.
Wat de bronnen hebben veranderd
Nalopen is geen formaliteit. De zin over datalekken in Voor de mensen om je heen was te stellig en is gecorrigeerd: de meldplicht geldt alleen als het lek waarschijnlijk een risico oplevert voor de betrokkenen.