image

Gemeente Alkmaar maakt door ceo-fraude 236.000 euro over aan criminelen

vrijdag 15 september 2023, 11:52 door Redactie, 21 reacties

De gemeente Alkmaar is slachtoffer geworden van ceo-fraude, waarbij het 236.000 euro aan criminelen heeft overgemaakt. Een medewerker van de gemeente ontving een valse factuur. Daarbij is de medewerker door de indiener van de valse factuur onder druk gezet om het geld snel te betalen, wat ook is gedaan, aldus de gemeente. Na ontdekking van de fraude zijn andere aangetroffen valse facturen tegengehouden en een onderzoek gestart.

"Uitkomst van het onderzoek was dat er geen sporen zijn van interne fraude. Wel dat er in het administratieve proces onvoldoende opvolging is gegeven aan detecteren van fraude en dat door druk (inherent aan dit type fraude) versneld tot betalen is overgegaan", zo staat in een brief van het college van b&w aan de gemeenteraad (pdf). Verder stelt het college aanvullende maatregelen te hebben genomen om nieuwe pogingen van ceo-fraude tegen te gaan.

“Digitale criminaliteit of cybercrime is een steeds groter probleem, ook in Alkmaar. Veel mensen schamen zich als ze slachtoffer zijn geweest van deze vorm van criminaliteit. De gemeente voert actief campagne om dat taboe te doorbreken. Het kan iedereen overkomen, zelfs dus de gemeente. En natuurlijk baal ik daar enorm van. Door aangifte te doen en ervaringen te delen, kunnen we elkaar waarschuwen en voorkomen dat meer mensen slachtoffer worden van deze vorm van fraude”, aldus wethouder Financiën Christian Schouten.

Reacties (21)
15-09-2023, 12:26 door Anoniem
Welk administratieve proces ???

Klik hier [Akkoord] om 236.000 euro over te maken.
(Let op : deze link is maar 24 uur geldig en bij niet tijdig betalen worden er 5% kosten in rekening gebracht)
15-09-2023, 13:36 door Anoniem
Door Anoniem: Welk administratieve proces ???
Als je de organisatiestructuur van de gemeente Alkmaar bekijkt blijkt daar een onderdeel in te zitten dat Financiën heeft en daarbinnen zit weer iets dat Financiële Administratie heet. Precies de afdelingsnaam waar ik zelf al aan dacht. Wedden dat die er iets mee te maken hebben?

Klik hier [Akkoord] om 236.000 euro over te maken.
(Let op : deze link is maar 24 uur geldig en bij niet tijdig betalen worden er 5% kosten in rekening gebracht)
Zoek in plaats van te speculeren eens op hoe CEO-fraude werkt, bijvoorbeeld op Wikipedia. Dat geeft een aardig beeld van wat er ongeveer gebeurd moet zijn, en dat is niet wat jij nu bedenkt.
15-09-2023, 13:47 door Anoniem
Bij de link van de gemeente Alkmaar staat op dezelfde pagina deze waarschuwing;
https://www.alkmaar.nl/actueel/veilig-internetten-doe-mee-met-de-cybercrime-challenge/

Misschien moeten alle Alkmaarders deze challenge gaan doen, en niet alleen de bevolking.
15-09-2023, 14:07 door Anoniem
Bij grote bedragen mag je verwachten dat de administratie afdeling telefonisch contact opneemt met de indiener van dit verzoek.

Een goede spamfilter voorkomt bovenstaande geval.
15-09-2023, 14:22 door Anoniem
In de oude boekhoudwereld werd altijd een blokstempel gebruikt. Daarin moest altijd een paraaf staan van elke afdeling. Voordat een factuur betaald kon worden. De accountants noemden dat functiescheiding. Dat werkte uitstekend, zowel tegen interne als externe fraude. Degene die de betalingen moest doen moest dan enkel maar controleren of alle paraafjes in de vakjes stonden. Of anders niet betalen.

Dat was een prima systeem. Moet ook prima digitaal uitvoerbaar zijn met een interne digitale paraaf. Als het dan echt zo dringend is als opgediend, dan kun je altijd nog een gemeente secretaris het laatste woord laten hebben. Heel dringend kan het nooit zijn want een gemeente kan niet failliet gaan.

Bij twijfel, altijd escaleren naar boven.
15-09-2023, 15:53 door Anoniem
Door Anoniem: In de oude boekhoudwereld werd altijd een blokstempel gebruikt. Daarin moest altijd een paraaf staan van elke afdeling. Voordat een factuur betaald kon worden. De accountants noemden dat functiescheiding. Dat werkte uitstekend, zowel tegen interne als externe fraude. Degene die de betalingen moest doen moest dan enkel maar controleren of alle paraafjes in de vakjes stonden. Of anders niet betalen.

Dat was een prima systeem. Moet ook prima digitaal uitvoerbaar zijn met een interne digitale paraaf. Als het dan echt zo dringend is als opgediend, dan kun je altijd nog een gemeente secretaris het laatste woord laten hebben. Heel dringend kan het nooit zijn want een gemeente kan niet failliet gaan.

Bij twijfel, altijd escaleren naar boven.

Digitaal horen dat soort processen langs meerdere personen te gaan.

Minimaal altijd langs 4 ogen: De budget-beheerder, die de ontvangen factuur controleert en codeert (uit welk budget (grootboek) er betaald wordt) en de budget-eigenaar die akkoord geeft.
De budget-eigenaar zou maar tot een bepaald bedrag (bv 25.0000 euro) mogen goedkeuren. Bij hogere bedragen tot bv 100.000 euro komt dan extra het fiat van de manager, en daarboven ook nog eens extra het fiat van de gemeentesecretaris aan bod. Allemaal horen ze de betreffende factuur visueel te controleren.

Als medewerker zou je dat ook moeten willen.
Dan zijn er altijd mensen boven (die ook een hoger salaris vangen) je die eindverantwoordelijk zijn voor het uitbetalen van zoveel geld.


Wat meteen een vraag bij mij oproept:

"Een medewerker van de gemeente ontving een valse factuur. Daarbij is de medewerker door de indiener van de valse factuur onder druk gezet om het geld snel te betalen"

Waarom heeft de (financiele administratie?) medewerker niet doorverwezen naar de manager of gemeentesecretaris. Zonder fiat op papier, geen spoedbetaling.


Ik heb ze ook wel eens maan mijn bureau gehad. Spoed. Snel coderen. Haast maken zodat er betaald kan worden.
Die heb ik altijd eerst een rondje laten maken bij de budgethouder en de manager, en zo nodig de directeur om daar uit te leggen waarom het een spoedje is, en om een handtekening te scoren.
Dat vervolgens bij de factuur vastleggen, en dan pas alles incl. de codering aan de financiele administratie doorgeven, voor een spoedbetaling. (Deed je dat niet, dan kreeg je de opdracht linea-recta terug)

Het proces hoeft niet moeilijk te zijn.
De personen die je er verantwoordelijk voor maakt binnen je organisatie, dat is een ander verhaal.
Ik zie vaak dat het uitvoerende en inhoudelijke controle- en codeerwerk er maar bij gedaan door medewerkers van de verschllende vakafdelingen. Geen financiele experts, maar bv ICTers, beleidsmedewerkers, etc.
De financiele administratie is vooral bezig met het routeren van facturen, het uiteindelijk betalen daarvan en toezicht houden op het hele proces.

Geen idee hoe goed/slecht dat allemaal geregeld is bij de gemeente Alkmaar.
15-09-2023, 16:25 door Anoniem
Door Anoniem: Bij grote bedragen mag je verwachten dat de administratie afdeling telefonisch contact opneemt met de indiener van dit verzoek.

Een goede spamfilter voorkomt bovenstaande geval.


Het inderdaad inspelen op 1 persoon, waarbij via email of telefonisch contact getracht wordt om direct geld te ontfutselen is alleen mogelijk als je geen goede proces beveiliging hebt.
Zoals in het meest simpele klik voorbeeld bovenin worden dergelijk methodes via websites gerealiseerd. Deze was dan wel heel erg overdreven natuurlijk, maar klik fraude levert vandaag de dag al veel geld op.

De uitleg over de oude boekhoud methode laat maar weer eens zien dat men tegenwoordig veel te naief is, en IT systemen gewoon gebruiken zonder de achterliggende processen te begrijpen.
Natuurlijk kan je mensen trainen en waarschuwen, maar gaat dit je nooit 100% beschermen. Daarom denk ik ook dat er een taak bij de banken ligt op dergelijke transacties ongedaan te kunnen maken. Zij moeten ook de verantwoording nemen om personen te beschermen tegen deze criminaliteit. Wordt dit niet of onvoldoende gedaan, dan zou je de bank hierop kunnen aanspreken daar zij dan indirect ook lid zijn van een criminele organisatie.
15-09-2023, 16:33 door Anoniem
Als je weet dat gemeenten soms jarenlang traineren als een buurt of school om een klimrek vragen dan is dit wel heel bijzonder. Je zou toch denken dat boven een zeker bedrag twee mensen los van elkaar toestemming zouden moeten geven voor een betaling van dergelijke omvang.
15-09-2023, 17:03 door Anoniem
Door Anoniem: Als je weet dat gemeenten soms jarenlang traineren als een buurt of school om een klimrek vragen dan is dit wel heel bijzonder. Je zou toch denken dat boven een zeker bedrag twee mensen los van elkaar toestemming zouden moeten geven voor een betaling van dergelijke omvang.

Nee zo werkt dat niet bij grote organisaties. Hoe groter het bedrag, hoe makkelijker je toestemming krijgt. Zo vroeger bij een grote gloeilampenfabriek ihzdl, order van 50 Euro kostte veel gezeur, even voor een ton bestellen geen probleem ("Als het zo duur is zal het wel belangrijk zijn"). Laptop kopen a 1000 Euro kostte maaaaaaaaaaaaaaaaaanden.
15-09-2023, 17:06 door Anoniem
"Uitkomst van het onderzoek was dat er geen sporen zijn van interne fraude. Wel dat er in het administratieve proces onvoldoende opvolging is gegeven aan detecteren van fraude en dat door druk (inherent aan dit type fraude) versneld tot betalen is overgegaan"

OK dus het was geen interne fraude, maar interne incompetentie.
Kan toch niet waar zijn dat een medewerker van de crediteurenadministratie zich onder druk laat zeten om de gebruikelijke procedures te skippen? Die moet daar meteen weg. Zet die dan op de debiteuren ofzo.
15-09-2023, 17:12 door Anoniem
Door Anoniem: Waarom heeft de (financiele administratie?) medewerker niet doorverwezen naar de manager of gemeentesecretaris. Zonder fiat op papier, geen spoedbetaling.
Bij CEO-fraude weet men zo'n medewerker ervan te overtuigen dat het precies die manager of gemeentesecretaris is die nu opdracht geeft om van de normale procedures af te wijken omdat het nu echt een keer teveel haast heeft daarvoor.

Ik heb ze ook wel eens maan mijn bureau gehad. Spoed. Snel coderen. Haast maken zodat er betaald kan worden.
Die heb ik altijd eerst een rondje laten maken bij de budgethouder en de manager, en zo nodig de directeur om daar uit te leggen waarom het een spoedje is, en om een handtekening te scoren.
Dat vervolgens bij de factuur vastleggen, en dan pas alles incl. de codering aan de financiele administratie doorgeven, voor een spoedbetaling. (Deed je dat niet, dan kreeg je de opdracht linea-recta terug)

Het proces hoeft niet moeilijk te zijn.
Het proces is inderdaad niet zo moeilijk. Zo sterk in je schoenen staan dat je de bevoegde managers (het punt is dat iemand daar in trapt) de normale procedures niet laat overrulen, dat is moeilijk. Gefeliciteerd dat jij je niet van je stuk laat brengen, maar niet iedereen is op elk moment zo sterk.

Geen idee hoe goed/slecht dat allemaal geregeld is bij de gemeente Alkmaar.
Inderdaad, dat weten we niet.
15-09-2023, 17:52 door Anoniem
Door Anoniem:
De uitleg over de oude boekhoud methode laat maar weer eens zien dat men tegenwoordig veel te naief is, en IT systemen gewoon gebruiken zonder de achterliggende processen te begrijpen.
Ach welnee!
Het werkt tegenwoordig nog PRECIES ZO in moderne IT systemen!
Waar het hier fout ging was niet een IT systeem, maar een incompetente (in ieder geval niet tegen druk opgewassen) medewerker.
15-09-2023, 19:42 door Anoniem
Door Anoniem: Bij grote bedragen mag je verwachten dat de administratie afdeling telefonisch contact opneemt met de indiener van dit verzoek.

Een goede spamfilter voorkomt bovenstaande geval.

Los daarvan: tegen een verplichting hoort een prestatie (product, dienst) te staan. Moet in het systeem terug te vinden te zijn met matchende opdracht-/betalingsnummers.
En bij bedragen boven een bepaald bedrag (een stuk lager dan een paar ton), zouden er meer mensen toestemming moeten geven.
15-09-2023, 19:45 door Anoniem
“Gemeente Alkmaar maakt ….”
Niks gemeente Alkmaar. Een medewerker van gemeente Alkmaar heeft … niet goed opgelet en daardoor is de gemeente Alkmaar veel geld kwijtgeraakt. Ik zou dit zaakje nog maar eens goed uitpluizen.
15-09-2023, 20:18 door Anoniem
Door Anoniem: Bij grote bedragen mag je verwachten dat de administratie afdeling telefonisch contact opneemt met de indiener van dit verzoek.

Een goede spamfilter voorkomt bovenstaande geval.

Zucht.
Je bedoelt dat ze bellen naar het telefoonnummer op de factuur, en dat die persoon dan zegt "ja hoor, klopt, graag snel overmaken" ?

Goed zo, prima controle bedacht. Kan niet misgaan.

Verder - wat geeft je het idee dat de factuur door een spamfilter gepakt zou zijn ?
Soms komen ze zelfs _werkelijk_ vanaf een bekende leverancier - alleen is diens systeem gehacked .
15-09-2023, 20:28 door Anoniem
Door Anoniem:
Door Anoniem: In de oude boekhoudwereld werd altijd een blokstempel gebruikt. Daarin moest altijd een paraaf staan van elke afdeling. Voordat een factuur betaald kon worden. De accountants noemden dat functiescheiding. Dat werkte uitstekend, zowel tegen interne als externe fraude. Degene die de betalingen moest doen moest dan enkel maar controleren of alle paraafjes in de vakjes stonden. Of anders niet betalen.

Dat was een prima systeem. Moet ook prima digitaal uitvoerbaar zijn met een interne digitale paraaf. Als het dan echt zo dringend is als opgediend, dan kun je altijd nog een gemeente secretaris het laatste woord laten hebben. Heel dringend kan het nooit zijn want een gemeente kan niet failliet gaan.

Bij twijfel, altijd escaleren naar boven.

Digitaal horen dat soort processen langs meerdere personen te gaan.

Minimaal altijd langs 4 ogen: De budget-beheerder, die de ontvangen factuur controleert en codeert (uit welk budget (grootboek) er betaald wordt) en de budget-eigenaar die akkoord geeft.
De budget-eigenaar zou maar tot een bepaald bedrag (bv 25.0000 euro) mogen goedkeuren. Bij hogere bedragen tot bv 100.000 euro komt dan extra het fiat van de manager, en daarboven ook nog eens extra het fiat van de gemeentesecretaris aan bod. Allemaal horen ze de betreffende factuur visueel te controleren.

Als medewerker zou je dat ook moeten willen.
Dan zijn er altijd mensen boven (die ook een hoger salaris vangen) je die eindverantwoordelijk zijn voor het uitbetalen van zoveel geld.


Wat meteen een vraag bij mij oproept:

"Een medewerker van de gemeente ontving een valse factuur. Daarbij is de medewerker door de indiener van de valse factuur onder druk gezet om het geld snel te betalen"

Waarom heeft de (financiele administratie?) medewerker niet doorverwezen naar de manager of gemeentesecretaris. Zonder fiat op papier, geen spoedbetaling.


Ik heb ze ook wel eens maan mijn bureau gehad. Spoed. Snel coderen. Haast maken zodat er betaald kan worden.
Die heb ik altijd eerst een rondje laten maken bij de budgethouder en de manager, en zo nodig de directeur om daar uit te leggen waarom het een spoedje is, en om een handtekening te scoren.
Dat vervolgens bij de factuur vastleggen, en dan pas alles incl. de codering aan de financiele administratie doorgeven, voor een spoedbetaling. (Deed je dat niet, dan kreeg je de opdracht linea-recta terug)

Het proces hoeft niet moeilijk te zijn.
De personen die je er verantwoordelijk voor maakt binnen je organisatie, dat is een ander verhaal.
Ik zie vaak dat het uitvoerende en inhoudelijke controle- en codeerwerk er maar bij gedaan door medewerkers van de verschllende vakafdelingen. Geen financiele experts, maar bv ICTers, beleidsmedewerkers, etc.
De financiele administratie is vooral bezig met het routeren van facturen, het uiteindelijk betalen daarvan en toezicht houden op het hele proces.

Geen idee hoe goed/slecht dat allemaal geregeld is bij de gemeente Alkmaar.

Wat één van de mogelijk zwakke punten in dit proces is, is wanneer systemen van een bekende leverancier geinfiltreerd zijn, en bijvoorbeeld alleen een ander rekening nummer doorgegeven wordt.
Zeker als gerefereerd wordt aan lopende projecten met verwachte facturen .

Zeg, aannemer die bezig is met de rotonde geeft door dat betaling nu naar de holding moet ,ofzo en iets eerder dan normaal want het asfalt moet NU besteld worden.
(En voor zo'n project is twee ton gewoon een deelbetaling)

Dan kloppen heel veel van de controle stappen die je noemt (budgethouder akkoord, projectcodes etc etc) en hangt het alleen op de alertheid van de financiele afdeling dat een andere rekening eigenlijk hetzelfde is als een hele nieuwe leverancier doorlichten.
15-09-2023, 20:44 door karma4
Gangbaar probleem als de afstand tussen de financieel verantwoordelijken en de uitvoering groot is en het onderling vertrouwen minimaal. Het is te kostbaar om bij elke opdracht bevestiging te vragen en te laten vastleggen.
Gewoon doen wat waarschijnlijk opgedragen is, is goedkoper

Door Anoniem: Als je weet dat gemeenten soms jarenlang traineren als een buurt of school om een klimrek vragen dan is dit wel heel bijzonder. Je zou toch denken dat boven een zeker bedrag twee mensen los van elkaar toestemming zouden moeten geven voor een betaling van dergelijke omvang.
Dat is duur en lastig tijdrovend .
16-09-2023, 01:36 door Anoniem
Door Anoniem:
Door Anoniem: Als je weet dat gemeenten soms jarenlang traineren als een buurt of school om een klimrek vragen dan is dit wel heel bijzonder. Je zou toch denken dat boven een zeker bedrag twee mensen los van elkaar toestemming zouden moeten geven voor een betaling van dergelijke omvang.

Nee zo werkt dat niet bij grote organisaties. Hoe groter het bedrag, hoe makkelijker je toestemming krijgt. Zo vroeger bij een grote gloeilampenfabriek ihzdl, order van 50 Euro kostte veel gezeur, even voor een ton bestellen geen probleem ("Als het zo duur is zal het wel belangrijk zijn"). Laptop kopen a 1000 Euro kostte maaaaaaaaaaaaaaaaaanden.

Dan had je natuurlijk duizend laptops moeten bestellen, slimpie. Duh.

Maar voor je borreltafel verhaal laat je natuurlijk wel wat dingen weg.
Ik ben er vrij zeker van dat je ook bij Philips niet zomaar out of the blue iets van een ton liet komen .
(geen ervaring bij Philips, wel bij andere large enterprise) .

Wat typisch _wel_ waar is, dat als er budget is voor bepaalde projecten, of lopende operationele kosten, dingen die daarvoor nodig zijn - ook al zijn ze voor gewone stervelingen "duur" inderdaad relatief simpel besteld kunnen worden.
Voor project "fabriek" kan ik me best voorstellen dat een aggregaat van 500K in een uurtje besteld wordt.
Of gewoon 2 FTE erbij inhuren voor zes maanden , na een paar escalaties vanwege vertraging - Klik klak approved , en dan ben je ook zo een tonnetje verder.

Maar dan moet wel dat project - met forecast etc bestaan ! .

En inderdaad dat 'normale' dingen als gewone werknemer bestellen - of erger - niet-standaard zaken als werknemer-met-bijzondere-eisen bestellen kan ontzettend lang duren.
Bestellen bij een supplier die 'inkoop' niet kent kan ook een heel lange exercitie zijn . En frustrerend.
(ik heb ook wel eens wat generiek computer spul bij de lokale Mycom gehaald en gedeclareerd, omdat dat en sneller en goedkoper was dan het via het orderproces van weet ik wat voor dure enterprise supplier te laten komen .).
16-09-2023, 07:50 door Anoniem
Door Anoniem: Bij grote bedragen mag je verwachten dat de administratie afdeling telefonisch contact opneemt met de indiener van dit verzoek.

Een goede spamfilter voorkomt bovenstaande geval.

Hoezo mag je dat verwachten. Misschien dat dit soort bedragen vaak langs de administratie afdeling gaan.
16-09-2023, 09:34 door Anoniem
Door Anoniem: Bij grote bedragen mag je verwachten dat de administratie afdeling telefonisch contact opneemt met de indiener van dit verzoek.

Een goede spamfilter voorkomt bovenstaande geval.

Extra controle hadden ze zeker kunnen/moeten doen, vooral bij zo'n bedrag.
Echter je opmerkingen over spamfilter klopt niet helemaal, want dit soort mailtjes blijven er af ent eo echt wel doorkomen.
18-09-2023, 11:55 door Anoniem
“Gemeente Alkmaar maakt ….”
Niks gemeente Alkmaar. Een medewerker van gemeente Alkmaar heeft … niet goed opgelet en daardoor is de gemeente Alkmaar veel geld kwijtgeraakt. Ik zou dit zaakje nog maar eens goed uitpluizen.
Ah, goed om te weten.
Dan moesten we die schade maar op haar persoonlijk gaan verhalen.
En kan haar suprieur gewoon aanblijven, en vooral lekker zo doorgaan.

In mijn optiek hebben ze op elk echelon zitten slapen.
Alkmaar is daarin allerminst uniek, en het is ook niet nieuw.
Eigenlijk is de oorzaak zelfs irrelevant. Zoals een menselijk fout bij gem. Amsterdam met als gevolg een 10-voudige uitkering van je uitkering. Zulke sommen vergen blijkbaar dus meer ogen voordat ze de bankrekening mogen verlaten.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.