Afwezigheidsmail als fraudelek: veilig instellen mkb

Alt-tekst: Statistiek-visual met de tekst "79% van het mkb krijgt wekelijks een fraudepoging via de afwezigheidsmail", met knop "Voorkom deze fout".

6 minuten

Vorige zomer stond ik nog binnen met mijn laptop open, terwijl mijn vrouw en de kinderen al in de auto zaten te wachten. Nog even snel de afwezigheidsmail instellen, dan kon de vakantie beginnen. Ik typte er in een paar seconden in wanneer ik terug zou zijn, wie mij zou vervangen en waar mensen met spoed terechtkonden. Verzonden. Tas in de kofferbak, portier dicht, weg.

Wat ik op dat moment niet besefte: in die haastige paar zinnen had ik bijna een complete organisatieschets de deur uit gestuurd. Niet voor mijn klanten. Voor iedereen die met andere bedoelingen meeleest.

Dat overkomt bijna elk bedrijf in het mkb. Een afwezigheidsmail voelt als een formaliteit, iets tussen het inpakken van de koffers en het driemaal controleren van de achterdeur door. Toch is het een van de weinige berichten die automatisch en zonder nadenken naar iedereen gaat die mailt, inclusief mensen die helemaal geen klant zijn.

Vertellen we zakelijk eigenlijk meer dan thuis?

Op sociale media zijn de meeste mensen terughoudend. Niemand post dat het huis drie weken leeg staat en dat het slaapkamerraam niet goed sluit. Toch sturen diezelfde mensen zakelijk vaak een vergelijkbaar bericht automatisch naar iedereen die mailt.

Een gemiddelde afwezigheidsmail bevat drie soorten informatie die een aanvaller nodig heeft: hoelang iemand weg is, wie de vervanger is en welke afdeling of persoon betalingen of goedkeuringen afhandelt. Dat is geen ruis. Voor iemand die een organisatie in kaart probeert te brengen, is het een kant en klare routebeschrijving.

Bij een klant zag ik hoe dichtbij dit komt. Tijdens de vakantie van een medewerker kreeg de financiële administratie een “urgente” factuur binnen, naar verluidt goedgekeurd door de afwezige collega. De afzender wist precies wie er weg was, wie de vervanger was en dat de goedkeuring die week bij niemand anders lag. Alle details kwamen rechtstreeks uit de afwezigheidsmail. Alleen omdat iemand toch even terugbelde op het bekende nummer, ging de betaling niet door.

Welke risico’s loop je met een te uitgebreide afwezigheidsmelding?

Dit soort situaties zijn geen incidenten meer, het is een patroon. Volgens het Nationaal Cyber Security Centrum krijgt 79 procent van het mkb wekelijks te maken met een poging tot Business Email Compromise, de fraudevorm waaronder CEO-fraude en factuurfraude vallen. De gemiddelde schade per geslaagde aanval ligt rond de 118.000 euro (bron: ncsc.nl).

Ook los van geld speelt er iets anders. Aanvallers combineren steeds vaker meerdere kleine details tot een geloofwaardig verhaal: een afwezigheidsmail, een LinkedIn-profiel, een naam die in een e-mailhandtekening staat. Volgens de Fraudehelpdesk werden er in 2025 ruim elfhonderd meldingen van acquisitiefraude gedaan door ondernemers (bron: atradius.nl). Een deel daarvan begint met simpele, publiek beschikbare informatie.

Het probleem zit dus niet in het feit dat je afwezig bent. Het probleem zit in hoeveel context je daar automatisch bij levert.

Wat werkt wel als je toch bereikbaarheid wil communiceren?

Een afwezigheidsmail hoeft geen organisatieschema te zijn. Een kort en algemeen bericht doet vaak precies hetzelfde werk, zonder de extra informatie:

  • Meld dat je tijdelijk niet beschikbaar bent, zonder exacte data te noemen.
  • Verwijs naar een algemeen e-mailadres of telefoonnummer in plaats van een specifieke collega met naam en functie.
  • Laat details over facturen, goedkeuringen of betalingen weg, ook als dat de bedoeling is om het klanten makkelijker te maken.
  • Zet intern een duidelijke lijn af tussen wat wel en niet automatisch naar buiten mag.

Dat klinkt eenvoudig, en dat is het ook. Het grootste risico zit niet in ingewikkelde techniek, maar in een gewoonte die niemand ooit heeft heroverwogen.

Is een korte afwezigheidsmelding niet onvriendelijk naar klanten?

Mijn klanten willen toch weten wanneer ik terug ben?

Dat klopt, maar dat hoeft niet op de dag nauwkeurig. “Ik ben momenteel afwezig en reageer na mijn terugkomst” vertelt een klant precies genoeg om geduldig te zijn, zonder een exacte tijdlijn te geven aan iemand die daar iets anders mee wil.

Mijn vervanger moet toch bereikbaar zijn voor klanten?

Zeker, maar dat kan via een centraal adres of een teamnaam in plaats van een individuele naam en functie. Dat werkt voor klanten net zo goed, en geeft een aanvaller geen namen om mee te werken.

Wij zijn een klein bedrijf, wie zou ons nou targeten?

Juist kleinere organisaties zijn aantrekkelijk. Korte lijnen en informele afspraken maken het voor een aanvaller makkelijker om zich voor te doen als een vertrouwd persoon, en de kans dat iemand een vreemd verzoek intern nog even dubbelcheckt is kleiner dan bij grote bedrijven met vaste processen.

Hoe stel je in een paar stappen een veilige afwezigheidsmelding in?

  1. Beperk de inhoud tot wat nodig is: afwezig, geen exacte einddatum, algemeen contactpunt.
  2. Vermijd namen, functies en afdelingen van specifieke vervangers waar mogelijk.
  3. Spreek vooraf een verificatieproces af voor spoedbetalingen, ongeacht wie erom vraagt.
  4. Verifieer spoedverzoeken altijd telefonisch, op een nummer dat al bekend is, nooit op een nummer uit het bericht zelf.
  5. Laat betalingen of wijzigingen door een tweede persoon goedkeuren voor je ze uitvoert.
  6. Bespreek dit soort scenario’s kort met het team voor de zomer, niet pas na een incident.

Waarom blijven dit soort risico’s in het mkb vaak onopgemerkt?

Wat ik steeds vaker zie, is dat mkb-bedrijven wel investeren in techniek zoals spamfilters en back-ups, maar zelden stilstaan bij gewoontes zoals een afwezigheidsmail of een openbaar e-mailadres met volledige functietitel. Niet omdat het niet belangrijk is, maar omdat niemand er ooit expliciet naar heeft gekeken.

Bij New Yard denken we hierover mee als sparringpartner voor mkb-organisaties in de digitale werkplek. Geen dikke rapporten of ingewikkelde scans, maar een helder gesprek over waar de kwetsbare plekken in jouw organisatie zitten en welke stappen daadwerkelijk het verschil maken.

Wil je weten hoe kwetsbaar jouw organisatie deze zomer is?

Een goed geconfigureerde afwezigheidsmail kost je vijf minuten. Een geslaagde factuurfraude kost gemiddeld een ton, en vaak nog meer aan vertrouwen en tijd om het recht te zetten. Dat verschil is de moeite van een kritische blik waard, het liefst voor de zomer begint en niet erna.

Wil je samen doorlopen waar jouw organisatie deze zomer kwetsbaar is? Plan een vrijblijvend kennismakingsgesprek met New Yard en we denken met je mee.