Webshophouder controleert betalingsgegevens op laptop om fraude te herkennen Webshophouder controleert betalingsgegevens op laptop om fraude te herkennen

Webshophouders en betalingsfraude: zo bescherm je je webshop tegen oplichting

Je hebt net drie bestellingen verwerkt, maar bij de vierde klopt er iets niet. Het bezorgadres bestaat nauwelijks, de naam verschilt van de kaarthouder, en de bestelling is opvallend groot voor een eerste order. Toch keur je hem goed, want je wilt geen klanten afwijzen op gevoel. Een week later ligt er een chargeback in je mailbox. Dit scenario speelt zich dagelijks af bij webshophouders die nog geen duidelijk systeem hebben om fraude te herkennen. In dit artikel leggen we uit welke signalen je vroeg kunt oppikken, welke technische maatregelen echt helpen, en hoe je je dossier op orde houdt als het toch misgaat.

De stille schade die je niet ziet op je bankrekening

Nederlandse webshops verliezen gemiddeld tussen 0,5% en 1,5% van hun jaaromzet aan betalingsfraude. Klink klein, maar voor een shop met een omzet van €200.000 is dat zo €1.000 tot €3.000 per jaar, exclusief de uren die je kwijt bent aan afhandeling. Wat het extra pijnlijk maakt: de helft van de getroffen eigenaren heeft geen idee dat ze slachtoffer zijn. Fraude verstopt zich in retourpieken, vage chargebacks en klantenservice-tickets die ‘gewoon lastige klanten’ lijken.

Ben jij een aantrekkelijk doelwit?

Niet elke webshop trekt evenveel fraudeurs aan. De meest geliefde doelwitten zijn shops met hoge orderwaarden en makkelijk door te verkopen producten: elektronica, parfum, designkleding, spelcomputers. Maar ook shops met een soepel retourbeleid of automatische orderbevestiging zonder verificatiestap zijn kwetsbaar. Verkoop je fysieke producten boven de €100 per stuk? Dan is de kans aanzienlijk groter dat iemand het probeert.

Zeven signalen dat fraude nu al gaande is

Loop je orderoverzicht van de afgelopen vier weken na en let op het volgende:

  • Meerdere bestellingen op hetzelfde bezorgadres, maar met andere namen of e-mailadressen
  • Bestellingen die betaald zijn vanuit een IP-adres buiten Europa, terwijl het bezorgadres in Nederland ligt
  • Klanten die melden dat ze hun account niet herkennen of een bestelling niet geplaatst hebben
  • Een plotselinge stijging van chargebacks, ook al gaat het om producten die gewoon verzonden zijn
  • Bestellingen net onder een vast drempelbedrag (bijvoorbeeld steeds €149 als je gratis verificatie instelt boven €150)
  • Klantenservice-mails met een druk om snel te leveren, vóór verificatie plaatsvindt
  • Betaalpogingen die mislukken en kort erna opnieuw worden gedaan met andere kaartgegevens

Twee of meer van deze signalen tegelijk is een reden om direct actie te ondernemen.

De drie hoofdvormen van betalingsfraude bij webshops

Chargeback na levering

Een klant bestelt, ontvangt het pakket, en meldt daarna bij zijn bank dat hij de betaling niet herkent. De bank draait de betaling terug. Jij bent het product en het geld kwijt, tenzij je kunt bewijzen dat de bestelling terecht is. Dit is de meest voorkomende vorm bij consumentenelektronica.

Nepbestellingen met gestolen kaartgegevens

Iemand gebruikt de kaartgegevens van een ander om iets te bestellen. Die ander merkt het, belt zijn bank, en de betaling wordt teruggedraaid. Jij hebt al verzonden. Dit speelt veel bij hoog-frequente fraudeurs die tientallen shops per dag uitproberen met bots.

Phishing via vervalste betaalpagina’s

Een fraudeur bouwt een pagina na die op jouw checkout lijkt en stuurt klanten daarheen via een nep-bevestigingsmail. De klant denkt bij jou te betalen, maar de gegevens gaan naar de fraudeur. Jij krijgt klachten van klanten die geld kwijt zijn, en je reputatie lijdt schade. Dit overkomt vaker shops die hun technische beveiliging niet op orde hebben.

Stap 1: Kies een betalingsgateway met echte fraudedetectie

Niet elke gateway is gelijk. Wij van Domotiga.nl raden aan minimaal te kijken naar drie criteria bij je keuze: ondersteunt de gateway 3D Secure 2.0 (de nieuwste verificatiestandaard voor kaartbetalingen) heeft de gateway een eigen risicomodel dat verdachte transacties automatisch markeert, en biedt de gateway actieve chargeback-support? Dat laatste betekent dat ze je helpen bij het indienen van verweer, niet alleen een rapportje sturen. Mollie, Adyen en Stripe bieden dit allemaal, maar de standaardinstellingen zijn lang niet altijd optimaal. Zet 3D Secure 2.0 aan als je dat nog niet gedaan hebt.

Stap 2: Stel fraudefilters in op je platform

Stel drempelwaarden in voor automatische flagging. Denk aan: bestellingen boven €200 die naar een pakketpunt buiten je normale regio gaan, of bestellingen waarbij het factuuradres en het bezorgadres in verschillende landen liggen. De meeste platforms als WooCommerce, Shopify en Lightspeed bieden hier instellingen voor, soms via een aparte plugin. Doe dit een keer goed en je vangt een groot deel van het geautomatiseerde fraude-verkeer al af.

Stap 3: Voeg een handmatige reviewlaag toe zonder je conversie te schaden

Niet elke verdachte bestelling is fraude, en niet elke order hoef je te pauzeren. Stel in dat bestellingen boven een bepaald bedrag (zelf te bepalen op basis van je assortiment) automatisch in een ‘wachtrij’ belanden voor een snelle handmatige check. Dat hoeft niet meer dan twee minuten te duren: klopt het e-mailadres, is het IP-adres logisch, heeft de klant eerder bij je besteld? Een korte bevestigingsmail naar de klant werkt ook goed. Echte klanten reageren gewoon; fraudeurs haken af.

Stap 4: Beveilig je betaalpagina technisch

Je hoeft geen developer te zijn om dit te begrijpen. Drie dingen zijn essentieel. Ten eerste: je betaalpagina draait op HTTPS. Controleer dit door te kijken of je URL begint met ‘https://’ en of er een slotje staat in de browser. Ten tweede: vraag je hostingprovider of webdesigner om een Content Security Policy (CSP) in te stellen. Dit is een technische instelling die voorkomt dat kwaadaardige scripts op jouw pagina worden geladen. Ten derde: zorg dat je betaalomgeving op een apart subdomein draait (zoals checkout.jouwshop.nl) zodat een aanval op je hoofdsite niet direct toegang geeft tot je betaalflow. Kost weinig, scheelt veel.

Stap 5: Richt je chargeback-verweer in voordat je het nodig hebt

Bij elke transactie sla je automatisch op: het IP-adres van de bestelling, het bezorgbewijs inclusief handtekening of track-and-tracecode, de orderbevesting en betaalbevestiging, en bij hoge bedragen de communicatie met de klant. Sla dit gestructureerd op per bestelling, minimaal 13 maanden terug. Bij een chargeback heb je soms maar 7 tot 14 dagen om verweer in te dienen. Dan is het te laat om documenten nog te zoeken.

Na een fraudegeval: de eerste 48 uur

Ontdek je actieve fraude, handel dan in deze volgorde. Blokkeer de betreffende bestellingen en zet de accounts op non-actief. Informeer je gateway zodat zij de verdachte transacties kunnen markeren en eventueel gelden kunnen vasthouden. Doe aangifte bij de politie via het Centraal Meldpunt Identiteitsfraude of via politie.nl. Communiceer open naar getroffen klanten: vertel wat er speelt, wat je doet en wat zij zelf kunnen controleren. Klanten waarderen transparantie; stilte veroorzaakt paniek en reputatieschade.

Wat je terugkrijgt en wat niet

Eerlijk gezegd: als een chargeback is toegewezen aan de klant, krijg jij het geld zelden terug als je geen sluitend bewijs hebt. Bij kaartbetalingen hebben consumenten een sterke rechtspositie in Europa. Wel kun je via goed verweer voorkomen dat een chargeback definitief wordt. Bij zakelijke klanten of bij aantoonbare fraude kun je civielrechtelijk stappen ondernemen, maar dat is tijdrovend. Focus dus op preventie. Elke geblokkeerde fraudebestelling is een schade die je niet hoeft te verhalen.

Maak van fraudepreventie een maandelijkse routinecheck

Fraude evolueert. Een instelling die in maart goed werkte, is in augustus misschien al omzeild. Plan elke maand 30 minuten in om je chargebackratio te bekijken, je filterdrempels te evalueren en je gateway te checken op nieuwe aanbevelingen. Behandel het als een kleine onderhoudsstop, net als het bijwerken van je voorraad of productpagina’s. Wij zien bij webshophouders die dit doen dat ze aanzienlijk minder schade oplopen bij de volgende fraudegolf dan degenen die het ‘ooit een keer’ hebben ingesteld.

De meeste betalingsfraude is niet onvermijdbaar. Met de juiste instellingen in je betaalgateway, aandacht voor afwijkende orderpatronen en een goed bijgehouden chargeback-dossier verklein je het risico flink. Wij van Domotiga.nl zien in de praktijk dat webshophouders vaak pas actie ondernemen na een pijnlijke eerste ervaring, terwijl de signalen er al eerder waren. Begin bij wat er nu al in je orderoverzicht staat. Dat is het meest eerlijke startpunt.