De sms over een medische afspraak die geen afspraak is: de nieuwe golf zorgoplichting in 2026

Terug naar de blog
31 augustus 202611 min leestijd

We hebben collectief geleerd om wantrouwig te zijn tegenover het pakket dat vastzit bij de douane. Het bericht is een running gag geworden: "Uw pakket kon niet worden bezorgd, betaal € 1,99 aan kosten." Zelfs mensen die weinig met techniek hebben, herkennen het inmiddels in één oogopslag.

De fraudeurs weten dat. En ze zijn verhuisd.

Sinds 2024, en veel uitgesprokener in 2025 en 2026, is een hele familie sms-oplichting verschoven naar een terrein dat aanzienlijk effectiever is: de gezondheidszorg. Een valse herinnering aan een afspraak bij een specialist, een zogenaamde update van de carte Vitale, uitslagen die "beschikbaar" zijn, een melding van Mon espace santé, een aanmaning van een aanvullende zorgverzekeraar. Het register is veranderd, en het mechanisme ook.

Want deze berichten spelen niet langer in op hebzucht of op de angst voor een boete. Ze spelen in op iets veel diepers: de reflex om te voldoen aan wat de gezondheidszorg van je vraagt. Wanneer je een bericht ontvangt dat van een medisch laboratorium lijkt te komen, vraag je je niet af "is dit oplichting?". Je vraagt je af "wat ben ik vergeten?".

Smartphone op een betonnen ondergrond, scherm aan met een tekst in een browser

Waarom de zorg het ideale jachtterrein is geworden

Drie factoren zijn samengekomen.

De eerste is dat legitieme medische sms'jes doodnormaal zijn geworden. Sinds afspraken online worden gemaakt, krijgt iedereen echt herinneringen per sms: van de tandarts, het radiologiecentrum, het medisch laboratorium, de fysiotherapeut. Die berichten zijn kort, zakelijk, vaak verstuurd vanaf een kort nummer of een onbekende alfanumerieke afzender, en bevatten regelmatig een link. Met andere woorden: het frauduleuze bericht hoeft er helemaal niet bijzonder uit te zien. Het hoeft alleen maar op de norm te lijken.

De tweede is de uitrol van Mon espace santé. Dit digitale gezondheidsdossier, dat voor de overgrote meerderheid van de verzekerden automatisch is aangemaakt, is in zijn concrete werking nog altijd slecht bekend. Veel mensen weten dat ze een account hebben zonder precies te weten wat erin staat, wie er een document in mag plaatsen, of hoe een officiële melding eruitziet. Precies in die vaagheid gedijt phishing.

De derde is de waarde van de verzamelde gegevens. Zorgoplichting is niet alleen uit op een bankpasnummer. Ze is uit op een socialezekerheidsnummer, een geboortedatum, soms een kopie van een rechtenbewijs. Die elementen voeden vervolgens veel lucratievere fraude: het openen van rekeningen, identiteitsdiefstal, kredietaanvragen, of doorverkoop op criminele marktplaatsen.

Een gecompromitteerde bankpas blokkeer je in tien minuten en vervang je binnen een week. Een socialezekerheidsnummer blijft je je hele leven bij.

De vijf meest voorkomende scenario's in 2026

1. De "update" van de carte Vitale

Dit is het scenario der scenario's. Het bericht meldt dat uw carte Vitale verloopt, vernieuwd moet worden, of dat uw rechten worden opgeschort als u niet bijwerkt. Een link leidt naar een pagina die de interface van Ameli nabootst, en die vraagt om uw persoonsgegevens, uw socialezekerheidsnummer, een rekeningnummer "voor de vergoedingen", en daarna een bankpas "voor de verzendkosten van € 1".

De les is simpel en definitief: de carte Vitale verloopt niet en vernieuwing is nooit betaald. De Assurance Maladie herhaalt dit expliciet op haar website. Een kaart bijwerken doet u bij een zuil in de apotheek of bij een loket, nooit via een link die u per sms ontvangt.

2. De valse uitslagen van laboratoriumonderzoek

"Uw uitslagen zijn beschikbaar, bekijk ze hier." Het bericht komt soms enkele dagen na een echte bloedafname — puur toeval, of een kwestie van massa: wie honderdduizenden sms'jes verstuurt, treft onvermijdelijk mensen die daadwerkelijk op uitslagen wachten.

Echte laboratoria sturen doorgaans een identificatienummer en verwijzen naar een portaal waarvoor u een code nodig hebt die op uw papieren verslag staat. Ze vragen nooit om een bankpasnummer of om "dossierkosten".

3. De valse melding van Mon espace santé

Deze is verfijnder en bootst de institutionele toon na: "Er is een nieuw document toegevoegd aan uw medisch dossier." Het doel is de inloggegevens van het account te bemachtigen, want die geven toegang tot een volledige medische geschiedenis — ideale grondstof voor chantage of latere social engineering.

Nuttige herinnering: Mon espace santé is uitsluitend toegankelijk via de officiële app of de officiële website, met een tijdelijke code die bij het aanmaken wordt verstuurd. Geen enkele legitieme melding vraagt u om een wachtwoord opnieuw in te voeren via een link in een sms.

4. De valse afspraak bij een specialist

"Uw afspraak van 12/09 is bevestigd. Annuleren: [link]." Dit format is bijzonder gemeen omdat het niets vraagt: het zet u ertoe aan te klikken om iets te annuleren wat u nooit heeft geboekt. De reflex is corrigerend, niet hebzuchtig. En hij werkt.

5. De valse zorgverzekeraar of aanvullende verzekering

Een bericht over een vergoeding die klaarstaat, een te veel betaald bedrag dat u kunt terugvragen, of een contract dat op het punt staat te worden opgezegd. Vaak wordt de naam van een echte verzekeraar gebruikt. Ook hier ontwapent de belofte van geld dat u toekomt — en waar u niet om heeft gevraagd — uw waakzaamheid.

De methode van de drie vragen

Bij zo'n sms heeft het geen zin om een lijst frauduleuze nummers uit uw hoofd te leren: die wisselen elk uur. Beter is het om een vast leesraster toe te passen.

Vraag 1: dringt dit bericht aan op onmiddellijke actie? Opschorting van rechten, verloopt binnen 48 uur, laatste herinnering. Urgentie is het belangrijkste gereedschap van de fraudeur, omdat ze de controle kortsluit. Geen enkele Franse zorginstantie schort rechten op via een sms met een termijn van twee dagen.

Vraag 2: vraagt dit bericht om gegevens die de afzender al heeft? Uw ziekenfonds kent uw socialezekerheidsnummer. Uw laboratorium kent uw naam. Een legitieme organisatie vraagt u niet opnieuw wat ze al in haar systeem heeft staan. Wanneer een bericht uw volledige administratieve identiteit opvraagt, verifieert het niets: het verzamelt.

Vraag 3: gebruik ik de meegeleverde link, of mijn eigen route? Dit is het meest robuuste principe van de hele dagelijkse digitale veiligheid. Ga nooit een dienst binnen via de deur die iemand voor u openhoudt. Sluit de sms, open de officiële app of typ het adres zelf in. Als de informatie echt is, staat ze daar. Staat ze er niet, dan is de vraag beantwoord.

Smartphone op een blauwe stof met de pictogrammen van berichten- en sms-apps met meldingen

Wat automatische filters wél en niet kunnen

In 2026 zijn berichtenapps duidelijk vooruitgegaan. Google Messages plaatst een deel van de verdachte sms'jes inmiddels in een aparte map en toont waarschuwingen bij dubieuze links; iOS filtert onbekende afzenders al enkele versies lang naar een apart tabblad. Deze bescherming detecteert massale, repetitieve campagnes vanaf verbrande nummers goed.

Drie dingen detecteren ze veel minder goed:

  • Korte, gerichte campagnes, verstuurd naar slechts enkele duizenden nummers, die geen tijd krijgen om gemeld te worden voordat ze hun effect hebben gehad.
  • Berichten zonder link, die simpelweg vragen een nummer terug te bellen. De stem wordt dan weer het vehikel, en de social engineering speelt zich live af.
  • Berichten die zich in een bestaande conversatie nestelen, wanneer een legitieme alfanumerieke afzender wordt vervalst en de frauduleuze sms in dezelfde gespreksdraad verschijnt als de echte.

Dat laatste punt verdient goed begrepen te worden: een frauduleuze sms kan verschijnen in de berichtendraad van een echte organisatie, omdat de weergegeven afzendernaam geen garantie van echtheid is. De schijn van continuïteit is een technische illusie, geen bewijs.

Voor wie veel berichten ontvangt en meerdere nummers beheert, biedt een telefoon met dubbele simkaart op zijn minst de mogelijkheid tot compartimentering: één lijn voor administratieve en bancaire zaken, een andere die u breder deelt. Het is geen bescherming tegen oplichting, maar het maakt afwijkingen veel beter zichtbaar.

Melden: de kanalen die in Frankrijk echt bestaan

Melden is geen symbolisch gebaar. Het voedt databases die operators gebruiken om verzendnummers af te sluiten en frauduleuze domeinen te laten sluiten.

KanaalWaarvoor het dientHoe
33700Officieel meldpunt voor ongewenste sms'jes en oproepen, beheerd door de telecomsectorStuur de sms door naar 33700 en stuur daarna het nummer van de afzender wanneer daarom wordt gevraagd
Signal Conso / Phishing InitiativeMelding van phishingsites zodat ze geblokkeerd wordenKopieer de URL zonder hem te bezoeken
Cybermalveillance.gouv.frDiagnose, advies en doorverwijzing naar dienstverlenersBegeleid online traject
Assurance Maladie (Ameli)Melding van misbruik van haar huisstijlSpeciale rubriek voor fraudepogingen
PercevalMelding van frauduleus gebruik van een bankpasOnlinedienst op service-public.fr

33700 blijft in de praktijk het nuttigste gebaar: het is gratis, het kost dertig seconden, en het zorgt ervoor dat verzendnummers snel uit de lucht worden gehaald.

Ik heb geklikt. En nu?

Op een link klikken is op zich niet rampzalig. Het gevaar begint bij het invoeren van gegevens. De reactie kent dus een rangorde.

Als u niets heeft ingevoerd: sluit de pagina, verwijder het bericht, meld het. Het restrisico is klein.

Als u inloggegevens heeft ingevoerd: wijzig onmiddellijk het wachtwoord van de betrokken dienst, en ook dat van elk ander account waar u hetzelfde wachtwoord hergebruikte. Dit is het moment om eraan te herinneren dat een wachtwoordmanager deze operatie triviaal maakt in plaats van beangstigend — en dat hij er vooral voor zorgt dat u nooit meer een wachtwoord van de ene dienst bij de andere hergebruikt.

Als u bankgegevens heeft ingevoerd: bel meteen uw bank om de kaart te laten blokkeren en meld de transactie vervolgens bij Perceval. De Europese richtlijn betaaldiensten regelt strikt wanneer terugbetaling verplicht is bij een niet-geautoriseerde transactie: de bank moet terugbetalen, tenzij ze grove nalatigheid van uw kant aantoont, en dat vergt een echte onderbouwing, geen loutere bewering.

Als u uw socialezekerheidsnummer en persoonsgegevens heeft doorgegeven: er bestaat geen annuleerknop. Houd maandenlang de vergoedingsoverzichten op uw Ameli-account in de gaten en waarschuw uw ziekenfonds. Noteer datum en tijdstip van het incident: die gegevens tellen als u later aangifte doet.

De gewoonte om van zulke incidenten een schriftelijk spoor te bewaren — in een eenvoudig notitieboekje naast het bureau of in een versleuteld bestand — voorkomt dat u zes maanden later de feiten uit uw geheugen moet reconstrueren, wanneer een instantie om details vraagt.

Vrouw met een smartphone en een witte beker, geïllustreerde berichtenbubbels rond de telefoon

Het bijzondere geval van kwetsbare naasten

Deze oplichting treft statistisch gezien vaker mensen die onder medische behandeling staan: chronisch zieken, ouderen, zwangere vrouwen, gezinnen met jonge kinderen. Niet uit berekende wreedheid, maar door mechaniek: voor hen is een zorg-sms permanent plausibel.

Drie eenvoudige maatregelen, zonder toezicht of betutteling:

  1. Stel één enkele regel op in plaats van een lijst met verboden. "We vullen nooit een formulier in dat via sms binnenkomt" onthoud je. "Pas op met dubieuze .fr-links" niet.
  2. Richt een noodnummer in. Eén aangewezen contactpersoon die u belt vóór u iets doet, zonder oordeel. De schaamte over "erin getrapt zijn" is de belangrijkste oorzaak van stilzwijgen, en dus van verergering.
  3. Verklein het aanvalsoppervlak. Op een telefoon voor eenvoudig gebruik schakelt een senioren-telefoon met grote toetsen zonder webbrowser het vehikel van de klikbare link simpelweg volledig uit. Dat is geen stap terug: het is een bewuste verkleining van het aanvalsoppervlak.

Om een naaste zich te laten inlezen zonder te dramatiseren, werkt een toegankelijk boek over cyberveiligheid vaak beter dan een familiepreek, omdat het gezag buiten de relatie wordt gelegd.

Wat u moet onthouden

Zorgoplichting per sms is technisch niet geraffineerder, en niet moeilijker te herkennen dan de vorige golven. Ze is alleen psychologisch beter afgesteld. Ze vraagt u niet te geloven in een onwaarschijnlijke winst: ze vraagt u te geloven in doodgewone administratie.

Het tegengif past in één zin, die geldt voor de carte Vitale net zo goed als voor de bank, de zorgverzekeraar of de school: geen enkele echte informatie hangt af van de link die u wordt toegestuurd. Ze bestaat al ergens, in een omgeving die u via uw eigen weg bereikt. Dertig seconden verificatie langs die weg volstaat om vrijwel al deze campagnes te laten mislukken.

En als de twijfel blijft, blijft de zuinigste reflex het doorsturen naar 33700 vóór elke andere actie. Een melding van dertig seconden beschermt zelden degene die haar verstuurt — maar ze beschermt vaak de duizenden mensen die hetzelfde bericht binnen het uur zullen ontvangen.

Bronnen en officiële informatie: Assurance Maladie (ameli.fr), Cybermalveillance.gouv.fr, service-public.fr (Perceval), platform 33700, Mon espace santé (monespacesante.fr).

#smishing#fraude#Sécurité#SMS#Vie privée#Conseil Sécurité#2026

Gerelateerde artikelen

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS