Phishing: professioneel, gevaarlijk en versterkt door AI
Het dreigingsbeeld, het juridisch kader en de verdediging die werkt
** Programma onder voorbehoud van wijzigingen. De sprekers worden binnenkort bekendgemaakt **
Phishing is geen rommelige massamail meer. Het is een geprofessionaliseerde criminele industrie, en generatieve AI heeft ze naar een hoger niveau getild: vlekkeloos, persoonlijk en eindeloos schaalbaar.
Alles waarop we leerden vertrouwen, valt weg. Slechte taal? Verdwenen. Een vreemde aanhef, een verdachte link? Achterhaald. Taalmodellen schrijven foutloos en op maat. Stemmen worden gekloond, directieleden nagemaakt in videocalls, en zelfs tweestapsverificatie sneuvelt onder realtime proxy-kits en QR-codes. De oude herkenningstips zijn dood.
En als de aanval slaagt, begint de discussie pas. Wat eist de wet — NIS2, GDPR, de AI Act? En vooral: wie betaalt? Bank, bedrijf of slachtoffer? Precies op de breuklijn tussen terugbetalingsplicht en "grove nalatigheid" herschrijft AI de regels.
Eén dag. Van dreiging tot recht tot verdediging — alles wat u vandaag moet weten.
- Inzicht in de nieuwe dreiging — begrijpen hoe AI phishing vlekkeloos, persoonlijk en schaalbaar maakt, en waarom de klassieke herkenningstips niet meer werken.
- Zicht op de nieuwste aanvalstechnieken — van deepfakes en voice cloning tot het omzeilen van tweestapsverificatie en QR-code-phishing.
- Grip op het juridisch kader — weten wat NIS2, GDPR en de AI Act concreet van uw organisatie verwachten.
- Antwoord op de aansprakelijkheidsvraag — begrijpen wie opdraait voor de schade, en hoe de rechtspraak de grens trekt tussen bankplicht en "grove nalatigheid".
- Een concreet verdedigingsplan — weten welke aanpak écht werkt, van simulaties en meldcultuur tot technische detectie.
- Bestuurders en zaakvoerders — die onder NIS2 persoonlijk aansprakelijk kunnen zijn en willen weten wat de wet van hen verwacht.
- IT- en securityverantwoordelijken — die de technische evolutie van de aanvallen en de effectieve verdediging willen doorgronden.
- Juristen, compliance officers en DPO's — die het kader van NIS2, GDPR en de AI Act concreet moeten vertalen naar hun organisatie.
- Financieel verantwoordelijken (CFO's, finance managers) — die het doelwit zijn van CEO-fraude en betalingsopdrachten, en willen weten wie de schade draagt.
- De bank- en verzekeringssector — die rechtstreeks met de terugbetalingsvraag (PSD2, Ombudsfin) en de aansprakelijkheid geconfronteerd wordt.
- Advocaten en bedrijfsjuristen — die cliënten bijstaan in geschillen over wie na een geslaagde aanval opdraait voor het verlies.
AI als versneller: waarom de verraderlijke tekenen verdwijnen
De kern van het thema: hoe AI phishing foutloos, persoonlijk en schaalbaar maakt.
• Hoe grote taalmodellen foutloze, gepersonaliseerde berichten schrijven in perfect Nederlands
• Berichten afgestemd op functie, context en schrijfstijl van het slachtoffer
• Waarom klassieke herkenningstips (slechte taal, vreemde aanhef, generieke aanspreking) hun waarde verliezen
• Live demonstratie van AI-gegenereerde phishing
• Welke signalen vandaag nog wél houvast bieden
Deepfakes en voice cloning: vishing en CEO-fraude 2.0
Aanvallen die verder gaan dan e-mail: gekloonde stemmen en deepfake-video.
• Gekloonde stemmen in telefoongesprekken (vishing)
• Deepfake-video in Teams- en Zoom-calls om betalingsopdrachten af te dwingen
• Recente reële gevallen van miljoenenfraude via nagemaakte directieleden
• Live demo: hoe overtuigend de techniek inmiddels is
• Waarom klassieke verificatiereflexen tekortschieten
MFA is niet genoeg meer: adversary-in-the-middle en quishing
De technische evolutie van de aanval: het omzeilen van beveiliging zelf.
• Het omzeilen van tweestapsverificatie via realtime proxy-kits
• Hoe aanvallers actieve sessies onderscheppen (adversary-in-the-middle)
• De opkomst van QR-code-phishing (“quishing”)
• Waarom quishing zowel technische filters als gebruikersreflexen omzeilt
• Wat dit betekent voor de grenzen van bestaande beveiliging
Het juridische kader: NIS2, GDPR en de AI Act
Wat de wetgeving verwacht van organisaties — een concreet kader voor België en de EU.
• Meldplicht bij incidenten onder NIS2
• Persoonlijke aansprakelijkheid van bestuurders
• Datalekken na phishing onder de GDPR
• Wat de EU AI Act betekent voor het misbruik van AI-systemen
• Een concreet kader voor Belgische en EU-organisaties
Wie draait op voor de schade? Aansprakelijkheid en terugbetaling na phishing
De civielrechtelijke kernvraag die na elke geslaagde aanval opduikt.
• De kernvraag: wie draagt het verlies bij een geslaagde aanval?
• De terugbetalingsplicht van de bank onder PSD2
• De uitzondering van “grove nalatigheid” van de gebruiker
• Waarom AI-geperfectioneerde aanvallen die grens hertekenen
• Recente Belgische rechtspraak en de uitspraken van Ombudsfin
• Wat de zaak-per-zaak-beoordeling betekent voor banken, ondernemingen en slachtoffers
Verdediging die werkt: van awareness-training naar detectie
Oplossingsgericht slotstuk: welke aanpak vandaag écht standhoudt.
• Waarom eenmalige awareness-trainingen falen
• Wat effectieve phishingsimulaties wél opleveren
• Het belang van een gezonde meldcultuur
• Technische detectie: DMARC, gedragsanalyse en AI-gestuurde filtering
• Hoe techniek en mens samen het verschil maken