« Hoi, met Patrick. Mijn telefoon is kapot, ik schrijf je vanaf het toestel van mijn dochter. Kun je vandaag de overschrijving naar de leverancier van de shirts doen? De factuur zit als bijlage in je mailbox, het moet weg zijn vóór 17 uur, anders verliezen we de bestelling voor het toernooi. Bedankt, ik leg het je later uit. »
Patrick is wel degelijk de voorzitter van de club. De penningmeester, een gepensioneerde die al elf jaar vrijwilliger is, herkende de toon, het tutoyeren, de gebruikelijke haast van een seizoensstart. Hij betaalde 2.340 € vanaf de rekening van de vereniging. De echte Patrick, die 's avonds telefonisch werd bereikt, had dat bericht nooit geschreven.
Er wordt veel gesproken over smishing gericht op particulieren en, sinds kort, op zelfstandigen. Een derde doelwit blijft bijna onzichtbaar: het verenigingsleven. In Frankrijk zijn er ongeveer 1,5 miljoen actieve verenigingen, waarvan de overgrote meerderheid draait zonder personeel, met vrijwilligers die een echte bankrekening beheren vanaf hun privételefoon. Geen IT-afdeling, geen geschreven procedures, en gsm-nummers die overal staan afgedrukt — op toernooiaffiches, op bingoflyers, op de website van de gemeente.

Waarom een vereniging een ideaal doelwit is
De nummers van de bestuursleden zijn per definitie openbaar
Een vereniging bestaat om bereikbaar te zijn. Het nummer van de voorzitter, de secretaris of de inschrijvingsverantwoordelijke is te vinden zonder ook maar iets te hacken:
- op de affiche van de clubjesdag en de folders van de kermis;
- in het verenigingsregister van de gemeente, vaak letterlijk overgenomen op de gemeentelijke website;
- op de Facebookpagina van de club, in vastgemaakte berichten en reacties;
- in de verslagen van de algemene vergadering die als pdf online staan, soms met de volledige samenstelling van het bestuur;
- in WhatsApp-uitnodigingen die van groep naar groep worden doorgestuurd tot ver buiten de kring van de leden;
- in het Journal officiel des associations (JOAFE) voor de aangegeven contactgegevens.
Een oplichter heeft dus geen datalek nodig. Hij heeft een namiddag en een zoekmachine nodig. Hij weet wie voorzitter is, wie penningmeester is, en vaak ook wanneer de volgende algemene vergadering plaatsvindt.
Er is geld, en het beweegt met schokken
In tegenstelling tot het clichébeeld van de blutte club int een middelgrote sportvereniging enkele tienduizenden euro's per jaar: lidgelden, subsidies, drankstand, bingo, lokale sponsors, clubshop. Die geldstromen zijn niet regelmatig — ze komen binnen in september, en daarna bij elk evenement. Een ongebruikelijke overschrijving van 2.000 € midden in het nieuwe seizoen valt niemand op.
Het bestuur steunt op vertrouwen, niet op procedures
In een bedrijf doorloopt een overschrijving een validatiecircuit. In een vereniging verloopt ze vaak via een berichtje: « je mag betalen, ik keur het goed ». Vrijwilligerswerk draait op onderlinge relaties. En dat is precies wat social engineering uitbuit: de oplichter valt geen informaticasysteem aan, hij leent een vertrouwensrelatie.
De vier scenario's die het vaakst terugkomen
1. De valse voorzitter ("CEO-fraude", sms-versie)
Dat is het scenario uit het openingsbericht. Een sms van een onbekend nummer, uit naam van de voorzitter of een bestuurslid, met drie bijna systematische kenmerken:
- een gerechtvaardigde nummerwissel ("telefoon kapot", "ik ben mijn simkaart kwijt", "ik zit in het buitenland");
- een urgentie met deadline (vóór 17 uur, vóór de markt sluit, vóór een bestelling afgesloten wordt);
- een geloofwaardig en controleerbaar motief: shirts, zaalhuur, voorschot voor een bus, inschrijvingsgeld voor een competitie.
De vraag luidt nooit "stuur mij geld". Ze luidt altijd "betaal die leverancier", wat de verantwoordelijkheid verschuift en geruststelt.
2. De valse leverancier en de gewijzigde bankgegevens
Een koelere en bijzonder doeltreffende variant: een sms of mail die beweert van de traiteur, de drukker, de minibusverhuurder of de transporteur te komen en een wijziging van bankgegevens aankondigt. De tekst is professioneel, soms vergezeld van een vals document met het juiste briefhoofd. De vereniging betaalt een échte factuur… op de verkeerde rekening.
De Banque de France wijst in haar rapporten van het Observatoire de la sécurité des moyens de paiement al meerdere jaren op de toename van oplichting door manipulatie — waarbij het slachtoffer de betaling zelf uitvoert. Verenigingen vallen volledig in die categorie, en het is de moeilijkste vorm om terugbetaald te krijgen.
3. Het valse lid en het verzamelen van gegevens
Een andere invalshoek: de sms wordt niet naar het bestuur gestuurd, maar naar de gezinnen, waarbij de afzender zich voordoet als de club. « Regularisatie van de licentie: er ontbreekt 18 € in uw dossier, regulariseer vóór zondag zodat uw kind verzekerd is. » De link leidt naar een betaalpagina die een bekend platform nabootst. Het bedrag is klein, de emotionele inzet groot (de verzekering van het kind), en de club komt er weken later achter.
Opdat dit scenario werkt, heeft de oplichter de lijst met nummers van de ouders nodig. Die circuleert meer dan men denkt: open WhatsApp-groepen, Excel-bestanden die als bijlage naar het hele bestuur worden gestuurd, een spreadsheet die publiek leesbaar gedeeld staat, een oud-secretaris die de lijst op zijn privételefoon bewaart.
4. De valse subsidie en de valse instantie
Laatste klassieker, in opmars: de sms die een goedgekeurd subsidiedossier aankondigt, uit naam van een "nationaal sportagentschap", een "fonds voor de ontwikkeling van het verenigingsleven" of een bedrijfsstichting. Herkenningspunt: men vraagt documenten (statuten, bankgegevens, identiteitsbewijs van de voorzitter) en vervolgens "dossierkosten". Geen enkele Franse overheidsregeling vraagt kosten om een subsidie uit te keren, en geen enkele kondigt dat per sms aan op een privénummer.
Een sorteerregel die in bijna alle gevallen werkt: een sms vraagt nooit om een financiële beslissing. Hij kan informeren, herinneren, bevestigen. Zodra hij vraagt om te handelen, verandert zijn status: het is een spoor dat geverifieerd moet worden, geen instructie.
Wat de vrijwilliger kwetsbaarder maakt dan de werknemer
Drie factoren stapelen zich op, en geen enkele heeft met intelligentie te maken.
| Factor | Concreet gevolg |
|---|---|
| De telefoon is privé | Geen bedrijfsfilters, geen MDM, clubberichten komen binnen tussen twee familieberichten |
| De tijd is krap | Clubzaken worden 's avonds afgehandeld, vermoeid, tussen twee taken door — precies de toestand waarin urgentie het best werkt |
| De functie rouleert | Een in september verkozen nieuwe penningmeester kent de echte gewoontes van de voorzitter nog niet |
| De fout voelt persoonlijk | De angst om het geld van anderen te hebben uitgegeven, zet aan tot zwijgen en dus tot uitstel van de melding |
Dat laatste punt kost het meest. In de dossiers die wij konden documenteren, bedraagt de gemiddelde termijn tussen de frauduleuze overschrijving en de melding bij de bank vaak meer dan 48 uur — net omdat de vrijwilliger eerst wil begrijpen wat er gebeurd is en daarna aarzelt om het bestuur te verwittigen.
Zeven maatregelen die in één bestuursvergadering passen
Het doel is niet om een petanqueclub te bureaucratiseren. Het gaat erom op de juiste plaatsen wat wrijving in te bouwen.
1. De regel van terugbellen op het gekende nummer
Elke vraag om een betaling, een wijziging van bankgegevens of een dringende overschrijving die via sms, WhatsApp of mail binnenkomt, wordt gecontroleerd met een uitgaand gesprek naar het nummer uit het adresboek — nooit naar het nummer dat het bericht stuurde, nooit via een inkomend terugbelverzoek. Eén zin om op te nemen in het verslag van de algemene vergadering, en ze neutraliseert CEO-fraude.
2. Dubbele handtekening boven een drempel
Leg een plafond vast (bijvoorbeeld 500 €) waarboven twee bestuursleden moeten goedkeuren. De meeste banken bieden een dubbele validatie aan op verenigingsrekeningen; zo niet, dan kan het akkoord worden vastgelegd in een bevestigingsmail van de voorzitter. De oplichter kan nu eenmaal niet twee personen tegelijk zijn.
3. Een kasboek dat niet alleen in een telefoon leeft
De best georganiseerde clubs die wij ontmoetten, houden altijd een papieren dubbel bij: een eenvoudig kasboek met kolommen dat in het clublokaal ligt en waarin elke inkomst en uitgave diezelfde dag met de hand wordt genoteerd. Dat is geen nostalgie: bij een geschil is het een spoor dat losstaat van de telefoon en de online rekening, en het maakt een ongebruikelijke betaling onmiddellijk zichtbaar.
4. De ledenlijst behandelen als een gevoelig bestand
Een lijst met 200 oudernummers is een bestand met persoonsgegevens in de zin van de AVG, en de vereniging is er verwerkingsverantwoordelijke voor. Concreet:
- één aangewezen houder, met overdracht aan de opvolger bij elke bestuurswissel;
- geen verzending als bijlage naar het voltallige bestuur "ter info";
- gebruik voor groepsberichten de verzendfunctie die de ontvangers verbergt in plaats van een groep waarin iedereen alle nummers ziet;
- een versleutelde drager voor back-ups — een beveiligde USB-stick met hardwarematige versleuteling kost enkele tientallen euro's en voorkomt dat een ledenbestand blijft rondslingeren in de privécloud van een oud-secretaris.
De CNIL publiceert praktische fiches speciaal voor verenigingen over het beheer van ledenbestanden: bij twijfel zijn die de actuele referentie.
5. Een clubnummer dat losstaat van privénummers
Dit is de maatregel die op lange termijn het meeste verandert. Een aparte lijn — een prepaid simkaart in een eenvoudige mobiele telefoon, of een tweede nummer op een dualsim-toestel — wordt het publieke contactpunt van de club. Ze wordt doorgegeven aan het volgende bestuur, ze vangt de spam op, en ze maakt het mogelijk om in één oogopslag "bericht van de club" te onderscheiden van "bericht dat beweert van de club te komen" op een privélijn. Voor een penningmeester is het bovendien de garantie dat zijn privénummer niet op een affiche prijkt.
6. De antispamfilters van de telefoon activeren, en daarna melden
Op Android werd de bescherming tegen frauduleuze berichten in de Berichten-app in 2026 in Frankrijk versterkt en detecteert ze een deel van de kwaadaardige links. Op iPhone isoleert het filteren van onbekende afzenders de berichten van buiten het adresboek in een apart tabblad. Die hulpmiddelen vervangen regel nr. 1 niet, maar ze beperken het volume.
Elke frauduleuze sms kan vervolgens worden gemeld bij 33700 (de officiële, gratis meldingsdienst voor sms-spam) door eerst het bericht en daarna het nummer van de afzender door te sturen. Pogingen die tot schade leiden, worden aangegeven op het platform Cybermalveillance.gouv.fr en, voor het strafrechtelijke luik, via een klacht bij de politie. De regeling Perceval betreft frauduleus gebruik van een bankkaart, niet toegestane overschrijvingen.
7. Opleiden in tien minuten, bij elke bestuurswissel
Een seminarie is niet nodig. De vier bovenstaande scenario's, hardop voorgelezen tijdens een vergadering, volstaan om de meeste vrijwilligers te immuniseren. Verenigingen die publiek ontvangen of met minderjarigen werken, kunnen met vrucht een praktische gids over cyberbeveiliging in het lokaal bewaren, zodat de nieuwe secretaris niet op een paniekavond het internet hoeft af te speuren.
Als de overschrijving al vertrokken is
De eerste uren tellen zwaarder dan al de rest.
- Bel onmiddellijk de bank, telefonisch, en vraag om een poging tot terugroeping van de overschrijving (recall). Een standaard SEPA-overschrijving kan soms nog worden geblokkeerd als ze nog niet is uitgevoerd of als het geld nog op de rekening van de begunstigde staat. Een instantoverschrijving is onherroepelijk, maar de melding blijft nuttig.
- Verwittig de voorzitter en het bestuur zonder uitstel, ook al werd de beslissing alleen genomen. De schade is die van de vereniging, niet die van de vrijwilliger.
- Dien klacht in, met de schermafbeeldingen van de sms, het nummer van de afzender, de betalingsopdracht en het rekeningoverzicht. Bewaar het originele bericht in de telefoon: een volledige schermafbeelding met tijdsaanduiding is beter dan een doorgestuurd bericht.
- Verwittig de verzekeraar van de vereniging: sommige verenigingspolissen bevatten een waarborg "fraude" of "verduistering", die vaak onbekend is.
- Verwittig de leden als hun gegevens mogelijk zijn uitgelekt en overweeg, bij een inbreuk op persoonsgegevens, een melding aan de CNIL binnen de 72 uur.
Wat u moet onthouden
Oplichters hebben verenigingen niet "ontdekt": ze bieden simpelweg de beste verhouding tussen gemakkelijke toegang tot telefoonnummers en de reële aanwezigheid van geld. Daartegenover vervangt geen enkele technologie twee bestuursreflexen: een betaling wordt nooit beslist op basis van een bericht, en men belt altijd terug op het nummer dat men al kent.
Een vereniging die deze twee zinnen in haar huishoudelijk reglement opneemt, die een apart nummer wijdt aan haar publieke contacten en die haar ledenlijst beschermt als een gevoelig bestand, wordt een duidelijk minder rendabel doelwit. En de vrijwilliger krijgt het recht terug om een sms te lezen zonder zich af te vragen of die zijn club 2.000 € gaat kosten.



