DNB-president Olaf Sleijpen was zondag te gast bij Rick Nieman in WNL Op Zondag en koos zijn woorden niet voorzichtig. “Ik denk dat AI, zeker in combinatie met cyberrisico’s, in mijn top drie van grote risico’s staat”, zei hij over de financiële sector. Over een grote AI-fraude bij een Nederlandse bank was hij nog directer: “Het gaat gewoon een keer gebeuren en dat zien we” (Bron: WNL). Voor jou als ondernemer is dat geen ver-van-je-bed-show: het scenario waar hij op doelt, werkt bij een MKB-bedrijf minstens zo makkelijk als bij een grootbank.
Wat is er elders al misgegaan?
Sleijpen noemde in het interview geen specifiek incident bij naam, maar de casus die momenteel in de financiële sector rondgaat, is die van Fideuram, de private-bankingtak van de Italiaanse bank Intesa Sanpaolo. Volgens berichtgeving zou daar in februari 2026 ongeveer 95 miljoen euro zijn weggesluisd nadat fraudeurs eerst een WhatsAppbericht stuurden dat leek te komen van topman Carlo Messina, gevolgd door een telefoontje van iemand die zich met een AI-nagemaakte stem — kunstmatig gegenereerde spraak die op een echt persoon lijkt — voordeed als advocaat van een bekend kantoor (Bron: AML Intelligence). Toenmalig Fideuram-voorzitter Paolo Molesini gaf daarop de overboekingen opdracht en trad in maart af.
Een kanttekening die hier hoort te staan: Intesa Sanpaolo en Fideuram wilden niet reageren op het verhaal, dat steunt op twee anonieme bronnen en eerdere berichtgeving van de Italiaanse krant Corriere della Sera. Het is dus een gemeld incident, geen door de bank bevestigd feit — maar het patroon (nagebootste stem plus nagebootste chatberichten van een leidinggevende) is precies het scenario waar Sleijpen voor waarschuwt.
Waarom dit ook jouw bedrijf raakt
Bij Fideuram ging het om tientallen miljoenen en een bankbestuurder. Het onderliggende mechanisme heeft geen bank nodig. Een fraudeur die een paar seconden opgenomen spraak van jouw directeur te pakken krijgt — uit een LinkedIn-video, een podcast-optreden of een webinar — kan daarmee een overtuigende voicemail of telefoontje maken. Vervolgens is er maar één medewerker met betaalbevoegdheid nodig die onder tijdsdruk een “spoedoverboeking” goedkeurt. Dat scenario heet in Nederland al jaren CEO-fraude, en politie en bankensector waarschuwen er al voor sinds ruim vóór AI-stemklonen bestond (Bron: Politie.nl). Wat er verandert, is dat het overtuigender wordt: geen houterige mail met typefouten meer, maar een stem die klinkt als je eigen baas.
Beginner-tip:je hoeft geen AI-expert te zijn om je hiertegen te wapenen. De belangrijkste maatregel is ouderwets en gratis: bel altijd terug via een nummer dat je zelf al had, nooit via een nummer dat in het verdachte bericht zelf staat.
Wat kun je er vandaag al aan doen?
De concrete stappen tegen CEO-fraude zijn niet nieuw, alleen urgenter. Politie.nl en het initiatief Veilig Bankieren van de Nederlandse banken noemen steeds dezelfde kern (Bron: Veilig Bankieren):
- Bel terug, niet terug-appen. Gebruik een nummer dat je al kende, niet een nummer uit het verdachte bericht.
- Vier-ogen-principe. Laat elke betaling boven een vooraf afgesproken bedrag door een tweede persoon goedkeuren, los van wie de opdracht geeft.
- Rekeningnummer controleren. Vergelijk het opgegeven nummer altijd met je eigen administratie, ook als de naam klopt.
- Wantrouw haast en geheimhouding. Een verzoek dat per se nú en zonder ruggespraak moet, is een waarschuwingssignaal op zich.
- Overleg bij twijfel. Eén telefoontje naar een collega kost een minuut; een foute overboeking kost je veel meer.
MKB-Nederland en de Fraudehelpdesk voegen daar organisatorische maatregelen aan toe: sterke, unieke wachtwoorden met tweefactorauthenticatie op alle financiële accounts, en medewerkers trainen om niet klakkeloos op links of bijlagen te klikken (Bron: MKB-Nederland). Geen van deze maatregelen vraagt om nieuwe software of een IT-budget — het is vooral een kwestie van een vast protocol afspreken en je eraan houden, ook als “de directeur” aan de lijn ongeduldig wordt.
Gevorderden:vier-ogen-principe en terugbel-protocol zijn precies de twee maatregelen die AI-stemkloonfraude neutraliseren, omdat ze niet vertrouwen op hóe overtuigend een stem klinkt, maar op een vast proces dat daar helemaal buiten om werkt.
Is dit paniek zaaien, of terecht?
DNB is niet voor het eerst kritisch over AI en de financiële sector: eerder dit jaar wees de toezichthouder al op AI-gedreven cyberaanvallen, onder meer toen Rabobank in augustus 2026 een grote AI-investering aankondigde. Wat het interview van afgelopen weekend toevoegt, is dat Sleijpen nu specifiek over AI-oplichting spreekt, met een concreet (zij het onbevestigd) precedent uit het buitenland erbij. Dat is geen reden voor paniek, wel voor een check: heeft jouw bedrijf een terugbel-protocol en een vier-ogen-principe voor betalingen, of vertrouwt iedereen er nog op dat je een nepstem wel zou herkennen?
