Alle artikelen
Peppole-facturatiekwetsbaarheidfraude

Peppol-lek: iedereen kon zich voordoen als ander bedrijf

Safebyte ontdekt een kritieke kwetsbaarheid in Peppol: iedereen kan zich registreren met een willekeurig btw-nummer en zich voordoen als een ander bedrijf.

Door Safebyte · · 4 min leestijd
Safebyte co-founder Arthur Coudron licht het Peppol-lek toe op VTM Nieuws

Vanaf 1 januari 2026 wordt e-facturatie via Peppol verplicht voor Belgische B2B-transacties. Honderdduizenden bedrijven zijn de afgelopen maanden overgestapt op het nieuwe systeem. Twee dagen voor die deadline vonden wij een fundamenteel probleem: het registratieproces controleert niet wie u bent.

Concreet: elk bedrijf, of eender wie met een geldig btw-nummer, kon zich in het Peppol-netwerk registreren onder de identiteit van een ander bedrijf. Zonder eigenaarschap te bewijzen. Zonder validatie van de aanvrager. Wij konden ons in onze test registreren onder een willekeurig btw-nummer en vanaf dat moment de facturen die naar dat bedrijf gestuurd worden ontvangen.

VTM Nieuws bracht het verhaal vanavond in het 19-uurjournaal.

Wat is Peppol precies?

Peppol staat voor Pan-European Public Procurement Online. Het is een Europees netwerk waarlangs bedrijven gestructureerde elektronische facturen naar elkaar sturen, zonder pdf-bijlagen of e-mail.

Elk deelnemend bedrijf krijgt een uniek adres in het netwerk, gekoppeld aan het btw-nummer. Wie u een factuur wil sturen, zoekt u op via dat adres en levert de factuur af bij uw geregistreerde toegangspunt. Die stuurt ze door naar uw boekhoudsoftware.

Voor Belgische ondernemingen wordt dit vanaf 1 januari 2026 de standaard voor B2B-facturatie. De verplichting geldt breed: van eenmanszaak tot multinational.

Wat is er precies fout gelopen?

Bij een audit stelden we vast dat het registratieproces in de Belgische toegangspunten geen eigenaarschap van het btw-nummer verifieert. Er is geen koppeling met een authenticatiesysteem zoals itsme of eID. Er is geen callback naar het opgegeven bedrijf. Er is geen manuele controle.

Concreet: iemand die uw btw-nummer kent, en dat is publieke informatie, kan zich in Peppol registreren alsof hij u is. Vanaf dat moment worden facturen die naar uw bedrijf gestuurd worden, afgeleverd bij het toegangspunt van de aanvaller.

Deze aanvaller kan dan:

  • Uw inkomende facturen onderscheppen en aanpassen, bijvoorbeeld door het rekeningnummer te wijzigen voor die door u wordt gezien
  • Zichzelf voordoen als u en facturen versturen naar uw klanten, in uw naam en met uw btw-nummer
  • Alle gestructureerde factuurdata verzamelen: bedragen, klanten, leveranciers, betaaltermijnen

Voor georganiseerde fraudeurs is dit een uitgelezen kans. Voor een KMO die vanaf 1 januari afhankelijk is van dit systeem, is dit een direct probleem.

Hoe hebben wij dit gevonden?

Een van onze klanten liet ons hun Peppol-integratie doorlichten voor de verplichte overstap. Tijdens die test viel op dat het registratieproces geen eigenaarschap controleerde. Wat begon als een routine-audit werd binnen enkele uren een veel grotere zorg toen we vaststelden dat het probleem niet lokaal was maar in het proces zelf zat.

We hebben het lek meteen gemeld bij de bevoegde instanties. Vanavond bracht VTM Nieuws het verhaal, waarbij co-founder Arthur Coudron de kwetsbaarheid toelichtte voor een breed publiek.

Wat betekent dit voor uw bedrijf?

Als u al bent aangesloten op Peppol, controleer of uw toegangspunt de juiste is. Log in bij uw provider en verifieer dat uw btw-nummer effectief onder uw eigen account staat, niet onder een ander.

Als u nog niet bent aangesloten, wacht dan tot uw provider bevestigt dat het registratieproces is aangescherpt. Registreert u vandaag zonder verificatie, dan is het niet ondenkbaar dat iemand anders u voor is geweest.

En op langere termijn: praat met uw boekhouder en uw ICT-partner over hoe u binnenkomende facturen alsnog verifieert. Ook wanneer Peppol technisch werkt, blijven basiscontroles nodig. Rekeningnummers dubbelchecken bij grote bedragen. Onbekende leveranciers bevestigen via een tweede kanaal. Verdachte wijzigingen aan bestaande facturen niet blind vertrouwen.

De bredere les

Peppol is een goede stap richting efficiëntere facturatie. Maar de manier waarop het uitgerold wordt, met een deadline die niet meer opschuift en processen die nog rammelen, creëert net het soort omgeving waarin fraudeurs floreren.

Wij pleiten voor een sterkere identiteitsverificatie bij de registratie: itsme, eID of een gelijkwaardige methode. Zonder dat blijft dit netwerk kwetsbaar voor identiteitsfraude, ook nadat de acute kwetsbaarheid gedicht is.

Voor bedrijven die willen weten of hun Peppol-integratie veilig staat, of die de bredere impact op hun facturatieproces willen laten doorlichten, neem gerust contact op. We helpen u graag om zonder verrassingen aan de verplichting te voldoen.

Deel dit artikel: LinkedIn X

Nieuwsbrief

Maandelijkse cybersecurity-update

Nieuwe dreigingen, praktische tips en Safebyte-inzichten. Één keer per maand.