Hackers bellen je klantenservice: zo wapen je je team tegen social engineering
Aanvallers kraken geen systemen, ze bellen je team. Vier scenario's en een verificatieprotocol dat standhoudt onder druk.

Begin februari belde een man de klantenservice van een grote Nederlandse telecomprovider. Hij sprak vloeiend Nederlands, zei dat hij van de eigen IT-afdeling was en vroeg een medewerker om mee te werken aan een inlogpoging. Het tweede telefoontje was raak: de aanvallers kregen toegang tot een klantcontactsysteem met gegevens van ruim zes miljoen mensen. Er kwam geen ingewikkelde hack aan te pas. Dit was social engineering, en je klantenservice is er het meest logische doelwit voor.
Waarom social engineering juist je klantenservice raakt
Je neemt mensen aan omdat ze graag helpen. Je traint ze om mee te denken, snel te schakelen en een klant niet van het kastje naar de muur te sturen. Precies die eigenschappen gebruikt een aanvaller. Hij hoeft geen systeem te kraken als iemand met toegang de deur voor hem openhoudt.
Daar komt bij dat je team aan de knoppen zit waar het om draait: adressen, bestelhistorie, accountgegevens, terugbetalingen. En dat het werkt onder tijdsdruk. Wie twintig wachtenden in de rij heeft, stelt minder vragen bij een verzoek dat normaal klinkt.
De technieken zijn steeds dezelfde. Haast ("het pakket gaat vanmiddag al de deur uit"), autoriteit ("ik bel namens de directie"), sympathie ("ik ben net verhuisd, het is hier chaos") en boosheid. Dat laatste werkt vaker dan je denkt: een medewerker die een escalatie wil voorkomen, slaat sneller een controlestap over.
Vier scenario's die je team vandaag kan krijgen
Bij webshops ziet een aanval er zelden uit als een aanval. Het lijkt op een gewone klantvraag.
- De adreswijziging na bestelling. Iemand heeft een ordernummer, bijvoorbeeld uit een onderschepte bevestigingsmail, en wil het pakket op een ander adres laten bezorgen.
- Het nieuwe e-mailadres. "Ik kan niet meer bij mijn oude mailbox." Na de wijziging volgt een wachtwoordreset en is het account met opgeslagen gegevens en tegoeden overgenomen.
- De refund naar een andere rekening. De terugbetaling moet "deze keer" naar een ander rekeningnummer, omdat de oude rekening zogenaamd is opgezegd.
- De collega of leverancier. Iemand belt als IT-beheerder, vervoerder of softwareleverancier en vraagt je medewerker om een code door te geven, een inlogpoging goed te keuren of iets te installeren.
De gemene deler: elk verzoek is op zichzelf redelijk. Echte klanten verhuizen ook, en echte IT-collega's bellen ook weleens. Daarom kun je dit niet oplossen met "let goed op". Je hebt een vaste werkwijze nodig.
Het begint bij de telefoon, maar stopt daar niet
De telefoon is het klassieke kanaal, omdat een stem vertrouwen wekt en er weinig tijd is om na te denken. Schriftelijke kanalen hebben hun eigen zwakke plekken.
Via live chat kan iemand hetzelfde verzoek bij drie verschillende medewerkers proberen, tot er één meewerkt. In de mailbox is een afzendernaam zo vervalst, en een adres dat één letter afwijkt valt in de drukte niet op. En op WhatsApp zegt een profielfoto of telefoonnummer niets over wie er typt.
De regel die hieruit volgt is simpel: de verificatie hangt af van wat iemand vraagt, niet van het kanaal waarlangs hij binnenkomt. Leg afgewezen verzoeken ook vast in het klantdossier, zodat de volgende collega ziet dat het al eerder is geprobeerd.
AI-stemmen maken het makkelijker, maar zijn niet de kern
Stemklonen en deepfakes krijgen veel aandacht, en terecht: ze maken het goedkoper om overtuigend te klinken. Maar in de zaak van de telecomprovider concludeerde de politie dat het om een echte stem ging, zonder AI-bewerking. Een goed verhaal en een zelfverzekerde toon waren genoeg.
De les is dat je team niet hoeft te leren horen of een stem echt is. Dat lukt straks niemand meer. Wat wel werkt, is een proces dat niet afhangt van hoe geloofwaardig iemand klinkt. Zet je zelf AI in je klantcontact in, dan geldt hetzelfde: een bot die accountgegevens mag wijzigen, heeft dezelfde controlestappen nodig als een mens.
Een verificatieprotocol dat standhoudt onder druk
Een goed protocol is kort genoeg om te onthouden en streng genoeg om niet te omzeilen. Deze zes onderdelen vormen de basis.
- Deel verzoeken in op risico. Een bezorgstatus opvragen is laag risico. Een adres, e-mailadres of rekeningnummer wijzigen is hoog risico en vraagt altijd om extra controle.
- Verifieer met iets wat niet in een bevestigingsmail staat. Ordernummer en postcode zijn zwak bewijs, want die staan in elke orderbevestiging.
- Bevestig wijzigingen via het bestaande kanaal. Stuur een bevestigingslink naar het oude e-mailadres en betaal alleen terug via de oorspronkelijke betaalmethode.
- Hanteer een terugbelregel voor interne verzoeken. Niemand geeft codes door of keurt een inlogpoging goed voor iemand die zelf belt. Je medewerker hangt op en belt terug via een bekend nummer.
- Beperk rechten. Niet elke medewerker hoeft klantdata te kunnen exporteren of betaalgegevens te kunnen aanpassen. Hoe je helpdesk is ingericht, bepaalt hoe groot de schade is als het toch misgaat.
- Regel één meldpunt. Een verdacht gesprek moet binnen minuten bij het hele team bekend zijn, ook bij de volgende dienst. Bij de telecomprovider ging na het eerste telefoontje intern het alarm af, en toch slaagde de tweede poging een dag later.
Dit is alineatekst. Klik erop of klik op Tekst beheren Button om het lettertype, de kleur, de grootte, het formaat en nog veel meer te wijzigen. Als u alinea- en titelstijlen voor de hele site wilt instellen, gaat u naar Sitethema.
Vriendelijk nee zeggen is een vaardigheid
Het lastigste deel is niet de regel, maar het moment waarop je medewerker hem moet toepassen tegenover iemand die aandringt. Geef daarom zinnen mee die werken: "Ik help je hier graag mee. Omdat het om je accountgegevens gaat, stuur ik eerst een bevestiging naar het adres dat bij ons bekend is." Dat is service en beveiliging in één zin, en een echte klant begrijpt het.
Twee dingen maken of breken dit in de praktijk. Het eerste is rugdekking. Een medewerker die een echte klant laat wachten omdat hij het protocol volgde, heeft het goed gedaan, en dat moet een teamleider ook hardop zeggen. Het tweede is hoe je stuurt. Als je alleen op afhandeltijd beloont, leer je je team dat controlestappen overslaan loont.
Oefen het ook. Laat een collega af en toe als nepklant bellen met een dringend verhaal, en bespreek de uitkomst zonder iemand af te rekenen. Eén oefengesprek blijft langer hangen dan een jaarlijkse e-learning.
Social engineering en je klantenservice: begin bij het proces
Social engineering in je klantenservice voorkom je niet met wantrouwen, maar met duidelijkheid. Deel verzoeken in op risico, leg vast welke controle erbij hoort, geef je team de zinnen en de rugdekking om nee te zeggen, en zorg dat een verdacht gesprek direct wordt gedeeld. Werk je met een externe partner, dan horen die afspraken in de werkinstructies en de onboarding, niet in een bijlage bij het contract. Het is een van de eerste dingen die je bespreekt als je je klantenservice uitbesteedt.
Wil je weten hoe bestand jouw klantcontact is tegen een overtuigende beller? Neem contact met ons op, dan lopen we je verificatieproces samen door.

About Ralph Heeneman
Ralph is oprichter en projectmanager van Byteleaders. Hij is gespecialiseerd in klantcontact oplossingen.
Vestiging Amsterdam |
+31 20 261 86 50





