
Terug naar het overzicht
12 augustus 2026
Cybercriminelen nemen geen vakantie. Jouw bedrijf wel
Elke zomer gaat half Nederland tegelijk dicht. Autoreplies aan, laptops uit, caravan aangekoppeld. Kantoren draaien op halve bezetting, vervangers kennen de procedures half, en meldingen komen binnen in mailboxen waar wekenlang niemand naar kijkt.
Aanvallers weten dat ook. Niet omdat ze slimmer zijn dan anders, maar omdat de verdediging trager is. Een verdacht betaalverzoek valt minder op als de directeur echt onbereikbaar is, en een alarm dat niemand leest, is geen alarm.
In deze blog lees je aan de hand van vijf situaties uit de praktijk waar het in de vakantieperiode misgaat, en hoe je je organisatie zo inricht dat iedereen gewoon weg kan zonder dat de deur openstaat.
Waarom de zomer het seizoen van de aanvaller is
Het mechanisme is simpel: minder mensen op kantoor, vervangers die de procedures niet kennen, en een reactietijd die van minuten naar dagen gaat. Aanvallers rekenen op die trage reactie, en in de zomer krijgen ze die. De vijf situaties hieronder komen allemaal uit de praktijk, geanonimiseerd, en elk had een andere afloop kunnen hebben met een andere inrichting.
De autoreply die te veel vertelde
“Ik ben afwezig t/m 3 augustus. Voor facturen kunt u terecht bij Sandra van de administratie. Voor spoed belt u onze directeur op zijn 06.” Deze autoreply kwamen we tegen bij een nieuw aangesloten klant. Goed bedoeld, en een cadeau voor een aanvaller: wie weg is tot wanneer, wie de betalingen doet, hoe de directeur heet en zijn directe nummer. Alles voor gerichte factuurfraude, in één automatisch mailtje aan elke onbekende afzender.
De veilige variant kost niets: een neutrale melding naar extern, met alleen een algemeen mailadres als vervanger. Namen, data en telefoonnummers horen alleen in de interne autoreply.
De andere helft van dit risico zit in je domein zelf: kan een aanvaller mail versturen die van jouw bedrijf lijkt te komen? Onze gratis Security Check op check.alta-ict.nl meet dat, onder meer via SPF, DKIM en DMARC. Eerlijk vooraf: de check meet de buitenkant van je domein en lost zelf niets op. Wat er gemeten wordt, zie je terug met uitleg, en wat je ermee doet bepaal je zelf.
Het betaalverzoek vanaf het vliegveld
“Sta op het vliegveld, kan even niet bellen. Wil je met spoed 14.900 euro overmaken naar deze leverancier?” Het appje kwam van een onbekend nummer, met de naam en profielfoto van de directeur. En het klopte: de directeur stond die ochtend echt op Schiphol. Dat had het hele bedrijf de vrijdag ervoor op LinkedIn kunnen lezen.
De officemanager twijfelde, belde het bekende nummer van de directeur en kreeg hem aan de lijn, bij de gate. Geen appje verstuurd, geen betaling gedaan. Zo hoort het te gaan, en zo gaat het lang niet altijd. Daarom leggen we bij elke klant dezelfde regel vast: betalingen boven een drempelbedrag altijd verifiëren via een tweede, bekend kanaal. Ook als de directeur op vakantie is. Juist dan.
De inlog die niet kan
Een dinsdagmiddag in de zomer: melding van een inlog op een klantaccount vanuit Marbella. De medewerker bleek daar gewoon op vakantie, even mail checken vanaf het hotelnetwerk. Prima. Een half uur later de tweede melding: zelfde account, inlog vanuit een ander land, duizenden kilometers verderop. Niemand reist zo snel.
Conditional Access herkende het onmogelijke reisgedrag, blokkeerde de sessie en dwong een wachtwoordreset af, zonder dat iemand ernaar hoefde te kijken. Dat is het verschil tussen vakantie toestaan en misbruik toestaan: een omgeving die reisgedrag kent, laat de medewerker in Marbella gewoon werken en houdt de aanvaller buiten.
Alle beheerkennis in één hoofd, en dat hoofd op een camping
Een bedrijf met tientallen medewerkers en één systeembeheerder. Vakkundig, alles draaide op hem. Hij vertrok drie weken naar Frankrijk, camping zonder bereik. In week twee ging het CRM plat. Niemand had de beheerwachtwoorden, niemand wist welke leverancier gebeld moest worden, het contract stond op zijn naam en de documentatie zat in zijn hoofd. Vier dagen stilstand, niet door een aanval, maar door één persoon die volkomen terecht met vakantie was.
Dit heet een single point of failure, en we komen het bij MKB-bedrijven vaker tegen dan ransomware. De oplossing is geen tweede beheerder in dienst nemen, maar inrichting: een wachtwoordkluis met noodtoegang, een breakglass-procedure, documentatie op een vindbare plek en een partij die kan overnemen als het moet.
Het alarm dat elf dagen niemand las
Bij een bedrijf dat later klant werd, sloeg het beveiligingssysteem eind juli alarm: verdachte inlog, gevolgd door een doorstuurregel naar een extern adres. Het systeem deed zijn werk en stuurde keurig een melding. Naar de mailbox van de IT-verantwoordelijke, die op dat moment op een boot voer. De melding werd elf dagen later gelezen. Elf dagen waarin elke mail van de boekhouding meelas naar buiten.
Dit is het eerlijke verhaal over beveiligingssoftware: detectie zonder opvolging is een rookmelder in een leeg huis. Het piept perfect, en niemand komt. Daarom zit in onze Premium- en Platinum-werkplek een SOC dat 24/7 reageert: geen melding in een lege mailbox, maar een analist die de sessie beëindigt en de regel verwijdert, ook midden in de nacht, ook midden in de bouwvak.
Vóór je vertrekt: de korte lijst
Vijf dingen die je regelt vóór de auto wordt ingepakt, in oplopende moeite: de externe autoreply neutraal maken; de verificatieregel voor betalingen vastleggen en de vervangers erop wijzen; controleren of buitenlandse inlogs beoordeeld worden op onmogelijk reisgedrag; de beheertoegang uit één hoofd halen met een kluis en een noodprocedure; en vastleggen wie meldingen leest en opvolgt tijdens de vakantieweken. Alleen die laatste vraag heeft soms geen intern antwoord, en dan is dat het eerlijke antwoord.
Val je onder de Cyberbeveiligingswet of lever je aan organisaties die eronder vallen, dan is de vakantieperiode ook om een tweede reden een slecht moment voor een open deur: de vragenlijsten uit de keten vragen precies naar de punten hierboven.
Hoe ALTA-ICT dit zelf regelt
Wij zijn zelf een MSP met dezelfde zomerpuzzel, en we richten onze eigen omgeving in zoals we dat bij klanten doen: neutrale autoreplies, verificatie via een tweede kanaal, Conditional Access op reisgedrag, beheertoegang buiten één hoofd, en bewaking die niet afhangt van wie er toevallig op kantoor is. Vastgelegd en controleerbaar, vanuit onze certificering voor ISO 27001:2023, ISO 9001:2015 en NEN 7510:2024.
Veelgestelde vragen
Is mijn bedrijf in de zomer echt een doelwit, ook als we klein zijn?
Ja, juist dan. Aanvallers zoeken geen grote namen maar trage reacties, en die vinden ze in de vakantieperiode bij bedrijven van elke omvang.
Wat is het grootste risico van een uitgebreide autoreply?
Hij levert een aanvaller het draaiboek voor factuurfraude: wie afwezig is, wie betaalt en uit wiens naam gemaild moet worden. Houd de externe melding neutraal.
Hoe voorkom ik CEO-fraude als de directeur echt onbereikbaar is?
Met een vaste regel die niet van bereikbaarheid afhangt: betalingen boven een drempelbedrag altijd verifiëren via een tweede, bekend kanaal. De regel beschermt juist doordat hij ook geldt als het verzoek echt van de directeur lijkt te komen.
Moet ik buitenlandse inlogs blokkeren tijdens de vakantie?
Nee, dat maakt werken op vakantie onmogelijk. Laat je omgeving het verschil beoordelen tussen normaal reisgedrag en onmogelijk reisgedrag, dan kan de medewerker in Spanje werken en komt de aanvaller er niet in.
Wat als niemand intern de meldingen kan opvolgen in de vakantieweken?
Dan is dat het eerlijke antwoord, en precies het gat dat een extern SOC vult: een partij die meldingen leest en direct ingrijpt, onafhankelijk van vakantieplanningen.
Conclusie
Geen van de vijf situaties hierboven vroeg om meer techniek; ze vroegen om inrichting die niet afhangt van wie er toevallig is. Een neutrale autoreply, een verificatieregel, reisgedrag-bewaking, beheertoegang buiten één hoofd en opvolging van meldingen: samen maken ze het verschil tussen een bedrijf dat dicht is en een bedrijf dat open ligt.
Wil je vóór de volgende vakantieperiode weten waar jouw organisatie staat? Plan een korte sessie met ALTA-ICT, dan lopen we de vijf punten samen door.
Meer weten?

Gerelateerde
blogs
Tech Updates: Microsoft 365, Azure, Cybersecurity & AI – Wekelijks in je Mailbox.


