"Uw testresultaten staan klaar": de sms-zwendel die uw medisch dossier misbruikt in 2026

Terug naar de blog
29 september 202612 min leestijd

"Ik wachtte op de uitslag van een bloedprik die 's ochtends was gedaan. Om 17 uur kreeg ik een sms dat mijn resultaten online stonden en dat ik me moest identificeren om ze te bekijken. Ik heb mijn sociaalzekerheidsnummer ingevuld, mijn geboortedatum, en mijn bankkaartnummer omdat er op de pagina stond dat er 'niet-terugbetaalde dossierkosten' waren. Pas toen ik het herlas, zag ik dat het adres vreemd was."

Deze getuigenis, opgetekend tijdens een gesprek met een patiëntenvereniging, vat vrij goed samen waarom frauduleuze sms'jes met een gezondheidsthema zo goed werken. Het is geen bericht dat uit de lucht valt: het is een verwacht bericht. U hebt echt een bloedprik laten doen, u hebt echt een afspraak in het ziekenhuis, u hebt echt een zorgverzekeraar die u terugbetaalt. De fraudeur creëert de verwachting niet, hij nestelt zich erin.

En in tegenstelling tot de valse pakketsms mikt deze niet alleen op uw bankkaart. Hij mikt ook op uw administratieve identiteit: sociaalzekerheidsnummer, geboortedatum, naam van uw arts, soms zelfs medische gegevens. Dat is brandstof voor fraude op lange termijn, veel lucratiever dan een afboeking van 39 euro.

Hand met een oplichtende smartphone in het donker, met een sms-gesprek en het toetsenbord op het scherm

Waarom gezondheid een favoriet jachtterrein voor smishing is geworden

De context doet 80 % van het werk

Een frauduleuze sms slaagt zelden door zijn formulering. Hij slaagt omdat hij op het juiste moment binnenkomt. En op het vlak van gezondheid zijn de gelegenheden talrijk en regelmatig:

  • een laboratoriumonderzoek waarvan de resultaten inderdaad binnen 24 tot 48 uur via een melding komen;
  • een afspraakherinnering voor het ziekenhuis of de specialist, inmiddels standaardpraktijk in de meeste instellingen;
  • een terugbetaling door de zorgverzekeraar of een afrekening van de aanvullende verzekering;
  • de update van de zorgpas (carte Vitale), een onderwerp dat technisch genoeg is om niemand precies te laten weten wat normaal is;
  • het openen of activeren van Mon espace santé, waarvan veel gebruikers zich niet precies herinneren hoe het zat.

Wat deze vijf situaties gemeen hebben: de burger kent het officiële kanaal niet van buiten. Hij weet niet of zijn laboratorium een sms met een link stuurt of enkel een code. Hij weet niet of de ziektekostenverzekering per sms communiceert. Die grijze zone is de werkplek van de fraudeur.

Gezondheidsgegevens brengen meer op

Het moet duidelijk gezegd worden: een gestolen bankkaartnummer heeft een korte levensduur. Een blokkering, een nieuwe kaart, en de zaak is binnen tien dagen afgerond. Uw sociaalzekerheidsnummer verandert daarentegen nooit. Gekoppeld aan uw naam, uw geboortedatum en uw adres maakt het mogelijk om:

  • administratieve aanvragen op uw naam te openen;
  • een volgende frauduleuze sms volkomen geloofwaardig te maken, omdat die correcte gegevens vermeldt;
  • gerichte campagnes te voeden naar kwetsbare of oudere personen.

De CNIL rekent gezondheidsgegevens tot de bijzondere categorieën van persoonsgegevens in de zin van de AVG, met een versterkt beschermingsregime, precies omdat misbruik ervan nauwelijks omkeerbaar is.

De vijf meest voorkomende scenario's in 2026

1. De valse testuitslag

Het bericht meldt dat uw resultaten beschikbaar zijn en nodigt u uit te klikken om "u te authenticeren". De pagina bootst een laboratoriumportaal na, soms met een echt logo dat van internet is geplukt. Er wordt gevraagd naar naam, geboortedatum en sociaalzekerheidsnummer — en dan, het kantelmoment, een betaling van enkele euro's aan "platformkosten".

Geen enkel medisch analyselaboratorium in Frankrijk laat u via een sms met uw bankkaart betalen om uw eigen resultaten te bekijken.

Hoe het echt werkt: de meeste laboratoria versturen een toegangscode of een link naar een portaal waar u bij de bloedafname al een account hebt aangemaakt, en waar doorgaans een ter plaatse verstrekte gebruikersnaam en uw geboortedatum gevraagd worden. Nooit bankgegevens.

2. De valse uitnodiging of afspraakherinnering

Een geniepiger variant: "Uw afspraak van 3 oktober om 14.20 uur is geannuleerd, plan hier opnieuw." De druk is emotioneel in plaats van financieel. De link leidt naar een formulier dat de volledige identiteit verzamelt, soms ook de bankkaart onder het voorwendsel van een "borg tegen no-shows" — iets wat bij sommige afsprakenplatformen daadwerkelijk bestaat, waardoor het argument geloofwaardig klinkt.

De juiste reflex: nooit een nieuwe afspraak maken via de link. U belt het secretariaat op het nummer dat op uw papieren uitnodiging of op de website van de instelling staat.

3. De valse terugbetaling door de zorgverzekeraar

"Een terugbetaling van 148,32 € staat klaar, geef uw IBAN op." Het bedrag is opzettelijk precies, met centen, omdat een rond getal wantrouwen wekt. Dit scenario mikte eerder al op uitkeringsgerechtigden van de CAF en pensioenkassen; het is uitgebreid naar aanvullende zorgverzekeraars, waarvan er veel zijn en die bij het grote publiek weinig bekend zijn.

Handige herinnering: een zorgverzekeraar die u geld verschuldigd is, beschikt al over uw IBAN. Elke vraag naar uw rekeningnummer per sms is dus per definitie verdacht.

4. De zorgpas die "vernieuwd" moet worden

Dit is waarschijnlijk de oudste en hardnekkigste. De sms meldt dat uw carte Vitale verloopt en biedt een online bestelling aan voor enkele euro's. De Assurance Maladie herhaalt regelmatig op Ameli dat de carte Vitale geen vervaldatum heeft die u tegen betaling moet vernieuwen, en dat haar procedures via het compte ameli lopen, nooit via een link in een sms die om een bankkaart vraagt.

5. Het valse "Mon espace santé"

Mon espace santé is een vrij recente publieke dienst en voor veel gebruikers nog onduidelijk: sommigen hebben hem geactiveerd, anderen niet, de meesten weten het niet meer. Frauduleuze berichten spelen daarop in: "Uw gezondheidsruimte wordt binnen 48 uur gesloten omdat u hem niet hebt geactiveerd." De juiste reactie is het officiële adres van de dienst handmatig in de browser te typen, nooit de link te gebruiken.

Jonge vrouw met krullend haar leest een bericht op haar smartphone bij een raam

De sorteertabel: echt zorgbericht of smishing?

SignaalLegitiem berichtFrauduleus bericht
Vraag om bankkaartNooit om een resultaat of terugbetaling te bekijkenZeer vaak, voor een "klein bedrag"
Vraag om IBANNiet per smsJa, "om de overschrijving te versnellen"
LinkVaak afwezig, of naar een bekend domein van de instellingLang domein, met streepjes, ongebruikelijke extensie
Nummer van de afzenderKort nummer, of naam van de instellingMobiel nummer 06/07, of vervalste afzendernaam
Opgelegde deadlineGeen ultimatum"Binnen 24 uur", "binnen 48 uur", "laatste herinnering"
SociaalzekerheidsnummerNooit onversleuteld gevraagd in een formulier dat via sms wordt geopendAl op het eerste scherm gevraagd
SpellingCorrect, sobere administratieve formuleringNu vaak ook correct: geen betrouwbaar criterium meer

Dat laatste punt verdient nadruk. Het argument "het was slecht geschreven, dat zag je zo" gaat niet meer op. De campagnes van 2026 zijn opgesteld in keurig Frans, soms beter dan dat van echte berichten van instellingen. Het beslissende criterium blijft de aard van de gevraagde informatie, nooit de kwaliteit van de taal.

De valstrik van de weergave: wanneer de afzendernaam de juiste is

Eén fenomeen kenmerkte het afgelopen jaar: frauduleuze berichten die in dezelfde gespreksdraad verschijnen als de echte berichten van een organisatie, omdat de weergegeven afzendernaam vervalst is. De aanvullende pensioenkassen hebben dat op grote schaal ondervonden, en zorginstellingen blijven niet gespaard.

Praktisch gevolg: de gespreksdraad is niet langer een bewijs van authenticiteit. Een frauduleuze sms kan onder de naam van uw laboratorium opduiken, net onder een echt bericht van de week ervoor. Dat is ontregelend, en het is de belangrijkste verandering van de laatste maanden.

Twee concrete vangrails:

  1. Beoordeel een sms nooit op zijn kopregel. Beoordeel hem op de vraag die erin staat.
  2. Ga altijd terug naar het kanaal dat u zelf beheerst: de officiële app, de handmatig getypte website, het nummer op de papieren uitnodiging.

Wat dat laatste betreft: uw uitnodigingen en verslagen bewaren in een map met transparante insteekhoezen die specifiek aan de gezondheid van het gezin is gewijd, is helemaal niet ouderwets: het is de enige plek waar telefoonnummers staan die niemand op afstand kan vervalsen.

Wat de Franse zorgdiensten echt doen

Wat wel bestaat

  • Afspraakherinneringen per sms, kort, zonder link of met een link naar het platform waar u de afspraak hebt gemaakt.
  • Meldingen dat resultaten beschikbaar zijn, met een gebruikersnaam die u persoonlijk in het laboratorium hebt ontvangen.
  • Informatieve berichten van de Assurance Maladie, met name tijdens vaccinatie- of screeningscampagnes — zonder vraag om bankgegevens.
  • Waarschuwingen van het compte ameli die naar de officiële website verwijzen.

Wat niet bestaat

  • Een betaling van kosten om uw eigen resultaten te bekijken.
  • Een vraag om IBAN of kaartnummer per sms.
  • Een dreiging dat uw medisch dossier binnen 24 uur wordt gesloten.
  • Een telefoontje onmiddellijk na de sms om "uw identiteit te verifiëren": die combinatie van sms en telefoontje is een handtekening van georganiseerde fraude, regelmatig gedocumenteerd door de Banque de France in haar werk over fraude door manipulatie.

Ik heb geklikt: wat nu?

De volgorde telt zwaarder dan de snelheid, maar beide helpen.

Als u niets hebt ingevuld

Het louter openen van een pagina is over het algemeen niet genoeg om een bijgewerkte telefoon te compromitteren. Sluit het tabblad, vul niets in en verwijder het bericht nadat u het hebt gemeld. Maak van de gelegenheid gebruik om te controleren of uw besturingssysteem up-to-date is: veiligheidsupdates dichten precies de lekken die kwaadaardige pagina's misbruiken.

Als u bankgegevens hebt ingevuld

  1. Blokkeer onmiddellijk uw kaart bij de bank, of via de interbancaire lijn voor verlies en diefstal.
  2. Controleer de transacties van de afgelopen zeven dagen, ook de kleine bedragen van 1 of 2 euro die als test dienen.
  3. Betwist schriftelijk: bij een niet-geautoriseerde betaling voorziet de Code monétaire et financier in terugbetaling door de bank, tenzij die zware nalatigheid kan aantonen.
  4. Dien een klacht in of maak online een pré-plainte op, en meld het op het platform Cybermalveillance.gouv.fr.

Als u uw sociaalzekerheidsnummer hebt ingevuld

Een "blokkering" bestaat hier niet, maar er zijn wel nuttige maatregelen:

  • houd uw compte ameli in het oog en meld elke onbekende terugbetaling;
  • wees enkele maanden extra op uw hoede voor zeer goed gedocumenteerde berichten: die zullen steunen op wat u hebt prijsgegeven;
  • verwittig de betrokken organisatie, die incidentenregisters bijhoudt.

In alle gevallen: melden

Stuur het bericht door naar 33700, de meldingsdienst voor ongewenste sms'jes die door de Franse operatoren is opgezet, en antwoord daarna op de bevestigingssms met het nummer van de afzender. Frauduleuze links kunnen worden gemeld op het platform Phishing Initiative.

Handen met een smartphone waarop een sms-gesprek te zien is, in het halfduister

Uw blootstelling beperken voor de volgende campagne

Scheid uw kanalen

Het principe is eenvoudig: hoe meer uw hoofdnummer circuleert, hoe meer het ontvangt. Een tweede nummer gebruiken voor commerciële formulieren, eenmalige inschrijvingen en vergelijkingsplatformen laat u het hoofdnummer voorbehouden aan familie, bank en arts. Een prepaid simkaart zonder abonnement of een tweede eSIM-lijn is daar ruim voldoende voor.

Zet de filters aan die al op uw telefoon staan

Android en iOS bieden beide een filter voor onbekende afzenders en een detectie van verdachte berichten, die de afgelopen maanden in Frankrijk is versterkt. Die middelen zijn niet perfect, maar halen wel een groot deel van de ruis uit het zicht. Op oudere telefoons die ze niet aanbieden, lijkt een telefoonhouder voor het bureau misschien een detail — en dat is het ook — maar hij helpt vooral ouderen om een bericht rustig te lezen, met een stabiel scherm, voordat ze reageren.

Controleer bekende datalekken

Gezondheidsgegevens lekken, ook in Frankrijk: de afgelopen jaren zijn meerdere incidenten met laboratoria en beheerders van derdebetalersregelingen openbaar geworden. Regelmatig nagaan of uw e-mailadres in een gecompromitteerde database voorkomt, helpt begrijpen waarom frauduleuze berichten u zo goed kennen. Voor gezinnen die dit structureel willen aanpakken, zijn een wachtwoordmanager en, nog eenvoudiger, een praktische gids cyberveiligheid voor particulieren vaak nuttiger dan nóg een app.

Het geval van kwetsbare naasten

Gezondheidsscenario's richten zich in de eerste plaats op mensen die medisch worden opgevolgd, dus vaak op ouderen. Twee maatregelen hebben onmiddellijk effect:

  • schrijf op een blaadje op de koelkast de drie nummers die bij twijfel gebeld moeten worden: het laboratorium, de huisarts, de bank;
  • spreek één enkele regel af: nooit bankgegevens, per sms of telefoon, ook niet als de beller de naam van de arts noemt.

Voor wie kleine schermen slecht kan lezen, maakt een leesloep met verlichting het adres van de link zichtbaar vóór de klik — en dat voorkomt in de praktijk meer fraude dan welk preventiepraatje ook.

Kort samengevat

Smishing rond gezondheid berust niet op goedgelovigheid maar op de legitimiteit van de verwachting. U wacht echt op een uitslag, een terugbetaling, een uitnodiging. De fraudeur neemt alleen die plaats in.

Drie zinnen om te onthouden:

  • Geen enkele Franse zorgdienst vraagt per sms om een bankkaart of een IBAN.
  • De naam van de afzender en de kwaliteit van de taal bewijzen niets meer.
  • We gaan altijd terug naar het kanaal dat we zelf beheersen: de officiële app, de handmatig getypte website, het nummer op een papieren document.

De rest — melden bij 33700, blokkeren, klacht indienen — is louter mechaniek. Wat echt beschermt, is de reflex om nooit een bericht de volgorde van de handelingen te laten bepalen.

Bronnen en nuttige informatie: Ameli (Assurance Maladie), CNIL, Cybermalveillance.gouv.fr, Banque de France (observatoire de la sécurité des moyens de paiement), de dienst 33700 van de Franse operatoren.

#smishing#arnaque#Sécurité#données personnelles#fraude#Vie privée#Mobile#2026#Conseil Sécurité

Gerelateerde artikelen

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS