Naar de inhoud
esif.nl, kennisbank security en intelligence

Aanvalstechnieken

Identiteitsfraude

Bijgewerkt op · Door Maarten van den Bos

Identiteitsfraude is het misbruiken van de identiteitsgegevens van een ander, zoals naam, geboortedatum, burgerservicenummer (BSN) of een kopie van een identiteitsbewijs. Criminelen sluiten daarmee bijvoorbeeld een abonnement of lening af of kopen spullen op jouw naam zonder te betalen. In Nederland is identiteitsfraude strafbaar met maximaal 5 jaar gevangenisstraf.

Wat is identiteitsfraude?

Bij identiteitsfraude doet iemand zich voor als een ander, of verbergt hij zijn eigen identiteit, met gegevens die niet van hem zijn. De Rijksoverheid onderscheidt 3 vormen:

  1. Daders maken een nieuwe, valse identiteit, bijvoorbeeld een vals document van een persoon die niet bestaat.
  2. Daders vervalsen hun eigen identiteitsgegevens, zoals een andere geboortedatum.
  3. Daders misbruiken de gegevens van iemand anders, zoals naam, adres, geboortedatum en BSN.

In het dagelijks spraakgebruik gaat het bijna altijd om de 3e vorm. Het Wetboek van Strafrecht stelt dit strafbaar in artikel 231b: wie opzettelijk en wederrechtelijk de identificerende persoonsgegevens van een ander gebruikt om diens identiteit te misbruiken, waardoor enig nadeel kan ontstaan, riskeert maximaal 5 jaar gevangenisstraf of een geldboete van de 5e categorie.

Criminelen komen op verschillende manieren aan gegevens: via phishing en smishing, via social engineering aan de telefoon, uit datalekken of door diefstal van een tas of post. Identiteitsfraude is daarom vaak de 2e stap na een ander incident. Het komt niet heel vaak voor, maar de gevolgen kunnen lang duren: in 2025 werd 0,7 procent van de Nederlanders van 15 jaar en ouder slachtoffer van identiteitsfraude (bron: CBS, 2026).

Hoe herken je identiteitsfraude?

Je merkt identiteitsfraude meestal pas als er iets op jouw naam gebeurt dat je niet hebt gedaan. De Rijksoverheid noemt onder meer deze signalen:

  • Je krijgt facturen of brieven van incassobureaus voor spullen of diensten die je niet hebt besteld.
  • Er staan rekeningen, leningen, creditcards of abonnementen op je naam die je niet kent.
  • Je hebt een registratie bij het BKR die je niet kunt verklaren.
  • In je DigiD-gebruiksoverzicht of op mijn.overheid.nl zie je activiteiten of wijzigingen die niet van jou zijn.
  • Mensen sturen je boze berichten omdat ze denken dat jij hen hebt opgelicht, of er staat een socialemediaprofiel op jouw naam.

Wat doe je bij identiteitsfraude?

Handel snel, want hoe eerder je begint, hoe minder schade. De Rijksoverheid adviseert deze stappen:

  1. Neem direct contact op met je bank.
  2. Doe aangifte bij de politie; zonder aangifte kan de politie geen opsporingsonderzoek doen.
  3. Bewaar bewijs, zoals bankafschriften, incassobrieven en aanvragen van abonnementen.
  4. Betaal onbekende rekeningen niet zomaar en vraag het bedrijf om de aanvraagpapieren.
  5. Meld de fraude bij het Centraal Meldpunt Identiteitsfraude (CMI) van de Rijksdienst voor Identiteitsgegevens. Het CMI helpt slachtoffers bij het oplossen van de gevolgen.
  6. Zoek zo nodig steun bij Slachtofferhulp Nederland.

Voorbeeld uit de praktijk

In februari 2026 werd telecombedrijf Odido gehackt. In het getroffen klantsysteem stonden 6,2 miljoen accounts. Criminelen kregen onder meer volledige namen, adressen, telefoonnummers, e-mailadressen, rekeningnummers, geboortedata en nummers en geldigheidsdata van identiteitsbewijzen in handen (bron: NOS, 12 februari 2026).

Het CMI benadrukte dat een datalek niet automatisch leidt tot identiteitsfraude. Met deze gegevens kunnen criminelen niet zomaar een lening of bankrekening openen, omdat daarvoor extra controles nodig zijn, zoals legitimatie of DigiD. Het grootste risico zag het CMI in gerichte phishing, waarbij criminelen zich voordoen als de overheid, een bank of Odido (bron: RvIG, 2026).

Identiteitsfraude in de praktijk van een security-professional

Identiteitsfraude raakt veel functies. Een privacy officer of data protection officer beoordeelt na een datalek of betrokkenen moeten worden gewaarschuwd, en wijst ze op de risico’s van identiteitsfraude. Fraudeanalisten bij banken en telecombedrijven zoeken naar aanvragen die niet kloppen, zoals een nieuw abonnement met een onbekend afleveradres.

Een security officer zorgt dat de eigen organisatie niet meer persoonsgegevens bewaart dan nodig en dat kopieën van identiteitsbewijzen goed zijn afgeschermd. Omdat veel gegevens via misleiding worden buitgemaakt, hoort security awareness ook bij de aanpak. Wie organisaties daarin wil trainen, kan kijken naar een security awareness training.

Veelgestelde vragen

Kan iemand iets met je IBAN?

Een IBAN is bedoeld om te delen, bijvoorbeeld om geld te ontvangen. Oplichters kunnen je rekeningnummer wel misbruiken voor een incasso zonder machtiging. Zo’n incasso kun je binnen 8 weken zonder reden terugboeken en een onterechte incasso kun je tot 13 maanden na de afschrijving melden bij je bank (bron: Betaalvereniging Nederland).

Wat kan iemand met je BSN en geboortedatum?

Volgens de Rijksoverheid kunnen fraudeurs met een kopie van je identiteitskaart, met daarop naam, geboortedatum en BSN, bijvoorbeeld proberen een lening aan te vragen of een telefoonabonnement af te sluiten. Voor nieuwe documenten of leningen is meestal extra identificatie nodig. Scherm je BSN af op kopieën, bijvoorbeeld met de app KopieID.

Hoe strafbaar is identiteitsfraude?

Identiteitsfraude is strafbaar volgens artikel 231b van het Wetboek van Strafrecht. Wie opzettelijk de identificerende persoonsgegevens van een ander gebruikt om diens identiteit te misbruiken, waardoor nadeel kan ontstaan, riskeert maximaal 5 jaar gevangenisstraf of een geldboete van de 5e categorie.

Wat zijn de gevolgen van identiteitsfraude?

Slachtoffers krijgen rekeningen en aanmaningen voor dingen die ze niet hebben gekocht, schulden of een BKR-registratie op hun naam, of zelfs een oproep van de politie. Het herstel kost vaak veel tijd. Het CMI helpt slachtoffers door te bemiddelen met onder meer politie, RDW en Belastingdienst.

Bronnen

  1. Rijksoverheid: Identiteitsfraude
  2. Rijksoverheid: Hoe herken ik identiteitsfraude?
  3. Rijksoverheid: Hoe voorkom ik fraude met een kopie van mijn identiteitsbewijs?
  4. Rijksoverheid: Wat doe ik bij (mogelijke) identiteitsfraude?
  5. Wetboek van Strafrecht, artikel 231b
  6. CBS: Veiligheidsmonitor 2025, hoofdstuk 6 Online criminaliteit (2026)
  7. RvIG: Datalek Odido veroorzaakt ongerustheid, CMI geeft advies (2026)
  8. NOS: Hack bij Odido, gegevens miljoenen klanten in handen van criminelen (2026)
  9. Betaalvereniging Nederland: Wat te doen bij een onterechte incasso?

Gerelateerde begrippen

  • Phishing

    Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.

  • Social engineering

    Social engineering is een verzamelnaam voor aanvallen waarbij criminelen mensen manipuleren in plaats van computers te hacken. Ze doen zich voor als collega, bank of leverancier en spelen in op vertrouwen, haast, angst of behulpzaamheid. Zo krijgen ze wachtwoorden, bedrijfsgegevens, geld of fysieke toegang tot een gebouw. Phishing is de bekendste vorm.

  • Skimmen

    Skimmen is een vorm van betaalpasfraude waarbij criminelen de gegevens van de magneetstrip van je pinpas of creditcard ongemerkt kopiëren en tegelijk je pincode afkijken. Met die gegevens maken ze een namaakpas waarmee ze geld opnemen, meestal buiten Europa. Door de chip en geoblocking komt skimmen in Nederland bijna niet meer voor.

  • Smishing

    Smishing is phishing via sms. Criminelen sturen een sms die lijkt te komen van een bank, pakketdienst of overheid, met een link naar een nepwebsite of een schadelijke app. Wie klikt en gegevens invult of de app installeert, geeft criminelen toegang tot zijn gegevens, accounts of telefoon. Het woord is een samenvoeging van sms en phishing.

  • Dark web monitoring

    Dark web monitoring is het doorlopend zoeken naar gestolen gegevens van een persoon of organisatie op plekken waar criminelen die verhandelen, zoals fora, marktplaatsen en gelekte datasets. Duikt een e-mailadres, wachtwoord of klantbestand op, dan volgt een melding. De dienst voorkomt geen lek, maar helpt sneller te reageren op misbruik.