Heeft u al stilgestaan bij de mogelijkheid dat een van uw medewerkers AI vraagt om de cijfers in een belangrijke rapportage rooskleuriger te maken? Dat een medewerker aan AI de opdracht geeft om positieve klantevaluaties te verzinnen om beter voor de dag te komen? Dat een medewerker een opleidingscertificaat met AI laat namaken om voor promotie in aanmerking te komen? Of dat een medewerker met AI een bon verzint en die vervolgens bij u declareert?
Als u nog nooit bij de mogelijkheid van AI-fraude door uw eigen medewerkers heeft stilgestaan dan is het hoog tijd dat wel te doen. Want naarmate het aanbod en gebruik van AI door medewerkers toenemen, groeien ook de mogelijkheden dat medewerkers AI misbruiken. Zelfs als uw organisatie nog niet met AI werkt, dan kunnen medewerkers altijd nog via hun privélaptop of telefoon eenvoudig externe AI-toepassingen gebruiken. Mijn boodschap is daarom simpel: breng in kaart waar AI-fraude en ander AI-misbruik door uw eigen medewerkers kunnen ontstaan en neem daar nu al gerichte maatregelen tegen.
Wanneer is AI-gebruik fraude?
Niet ieder verkeerd gebruik van AI is fraude. Een medewerker die vertrouwelijke informatie invoert in een niet-toegestaan AI-systeem, een hallucinerend antwoord klakkeloos overneemt of auteursrechten schendt, kan verwijtbaar handelen zonder dat daarmee sprake is van fraude.
Voor fraude zijn opzet en misleiding vereist. De Nederlandse accountantsstandaard NV COS 240 omschrijft fraude als een opzettelijke handeling waarbij gebruik wordt gemaakt van misleiding teneinde een onrechtmatig of onwettig voordeel te verkrijgen. Daarop voortbouwend kunnen we AI-fraude omschrijven als fraude waarbij AI wordt ingezet om de misleiding te bedenken, mogelijk te maken, uit te voeren, op te schalen of te verhullen. Van AI-fraude door medewerkers is sprake wanneer medewerkers AI op deze manier gebruiken om fraude te plegen.
Bij AI-fraude hoeft het niet alleen te gaan om persoonlijk gewin. Medewerker kunnen ook frauderen omdat zij denken de eigen organisatie te helpen, bijvoorbeeld door cijfers mooier voor te stellen, ontbrekende bewijsstukken te creëren of een klant binnen te halen. Ook kunnen medewerkers met AI frauderen om een klant of leverancier te willen helpen. Juist dat maakt interne AI-fraude verraderlijk: medewerkers kunnen zichzelf zien als goedgezind, terwijl er feitelijk sprake is van misleiding.
Waarom AI de kans op interne fraude vergroot
Er zijn tenminste zes redenen waarom AI de kans op fraude door medewerkers vergroot en dus ook door uw medewerkers.
- De eerste reden is dat AI fraude veel gemakkelijker maakt. Voor handelingen waarvoor vroeger specialistische kennis, technische vaardigheden of veel voorbereiding nodig waren, volstaan nu soms maar paar prompts. Een medewerker hoeft niet meer zelf goed te kunnen schrijven, programmeren, ontwerpen of manipuleren om een overtuigend vals document, een gefingeerde transactie of een plausibele onderbouwing te maken. AI verlaagt daarmee de drempel en vergroot het aantal medewerkers dat feitelijk in staat is te frauderen.
- De tweede reden is dat AI helpt fraude te bedenken. AI is niet alleen een uitvoeringsinstrument, maar ook een creatieve assistent. Een medewerker kan vragen hoe een controle werkt, waar zwakke plekken in de organisatie zitten of hoe ontbrekende bewijsstukken geloofwaardig kunnen worden ingevuld. AI kan daarmee helpen frauduleus gedrag te ontwerpen en aan te passen aan de omstandigheden.
- De derde reden is dat AI-fraude sneller, efficiënter en schaalbaarder maakt. Wat vroeger uren of dagen kostte, kan nu in minuten. Een medewerker kan in korte tijd tientallen declaraties, verklaringen of rapportages genereren en aanpassen. Wie eenmaal een werkende aanpak heeft gevonden, kan die steeds opnieuw toepassen. Eén valse factuur kan een reeks facturen worden en één gefingeerde klantreactie kan uitgroeien tot tientallen positieve evaluaties. Relatief klein begonnen fraude kan daardoor snel groter en schadelijker worden.
- De vierde reden is dat AI fraude overtuigender en daardoor moeilijker detecteerbaar maakt. Een slecht vervalste brief of knullige factuur valt snel op. AI kan documenten, afbeeldingen en stemmen produceren die geloofwaardig ogen en aansluiten bij de situatie. Een gefingeerde declaratie kan zo worden voorzien van een keurige toelichting, een cv kan realistischer worden gemaakt en een ontbrekende onderbouwing kan worden gemaakt alsof die altijd al bestond.
- De vijfde reden is dat medewerkers al binnen zijn. Externe fraudeurs moeten eerst toegang krijgen tot systemen, processen of informatie. Medewerker hebben die toegang al. Zij kennen de procedures, weten waar controles minder scherp zijn, kennen de uitzonderingen en weten wie zelden doorvraagt. AI versterkt dus een informatie- en toegangspositie die er al is.
- De zesde reden is dat AI de rationalisatie van fraude vergemakkelijkt. Fraudeurs zien zichzelf lang niet altijd als fraudeur. Zij kunnen hun gedrag voor zichzelf rechtvaardigen door de ernst ervan te bagatelliseren of de verantwoordelijkheid buiten zichzelf te leggen. AI biedt daarvoor nieuwe aanknopingspunten.
Een medewerker kan bijvoorbeeld denken: “Ik heb niets vervalst, AI heeft het gemaakt”, “Ik heb alleen gebruikt wat het systeem voorstelde” of “Iedereen werkt tegenwoordig zo met AI”. Doordat een deel van het bedenken en uitvoeren van de fraude aan AI wordt uitbesteed, wordt ook de psychologische afstand tot het eigen handelen groter. Dat maakt het gemakkelijker om de eigen verantwoordelijkheid te relativeren en een grensoverschrijdend gedrag voor zichzelf acceptabel te maken.
Al deze redenen maken duidelijk dat AI-fraude binnen ieder team, iedere unit en iedere afdeling kan voorkomen. Iedere manager die frauderisico’s serieus neemt, moet daarom werk maken van de preventie en tijdige detectie van AI-fraude en voorbereid zijn om adequaat te reageren als het toch misgaat. Maar wat kunt u als manager concreet daaraan doen?
Preventie: zoek eerst waar met AI kan worden gefraudeerd
Begin met een ongemakkelijke vraag aan uzelf en uw team: “Als iemand hier met AI zou willen frauderen, waar kan dat dan het gemakkelijkst en met de grootste schade?” Loop vervolgens door de dagelijkse werkzaamheden en werkprocessen om te achterhalen waar de AI-frauderisico’s zitten.
Zo’n frauderisicoanalyse maakt zichtbaar waar uw organisatie te veel vertrouwt op de integriteit van medewerkers. Pas vervolgens de werkwijze daarop aan. Zorg er bijvoorbeeld voor dat gevoelige betalingen, wijzigingen van bankgegevens en uitzonderlijke goedkeuringen via een tweede, onafhankelijk kanaal worden bevestigd.
Bespreek in uw team vooral concrete dilemma’s. “Gebruik AI verantwoord” zegt weinig. De vraag “Mag je AI een ontbrekende toelichting laten schrijven als je niet meer weet wat er destijds precies is gebeurd?” maakt duidelijk waar het problematische begint. Zulke gesprekken verkleinen de kans dat medewerkers een kunstmatige aanvulling voor zichzelf als onschuldig gaan zien en de voedingsbodem voor fraude ontstaat.
Detectie: vraag niet alleen of AI is gebruikt, maar of het klopt
Volledige preventie bestaat niet. Daarom moet een manager ook organiseren dat AI-fraude vroegtijdig wordt ontdekt. Technologie kan helpen om afwijkende transacties, vreemde toegangspatronen, ongebruikelijke documentwijzigingen of mogelijk gemanipuleerde beelden en stemmen te signaleren. Maar vertrouw daar niet alleen op. Ook detectiesoftware loopt achter op de nieuwste generatieve AI en een keurige AI-gegenereerde tekst is op zichzelf geen bewijs van fraude.
De belangrijkste detectievraag blijft daarom nog steeds: “Hoe weet ik dat dit waar is?” Bestaat de leverancier werkelijk? Heeft de klant die bevestiging zelf gestuurd? Is dat diploma rechtstreeks bij de instelling te verifiëren? Bestaat de vergadering waarvan opeens keurige notulen worden overgelegd? Sluiten datum, bedrag, locatie en betrokken personen op elkaar aan?
Let ook op veranderingen in gedrag en prestaties. Waarom produceert een medewerker ineens twee keer zoveel dossiers zonder kwaliteitsverlies? Waarom zijn juist bij lastige uitzonderingen opeens perfecte onderbouwingen beschikbaar? Waarom kan een medewerker bij doorvragen niet uitleggen hoe een analyse tot stand is gekomen? Eén signaal bewijst weinig maar een patroon kan reden zijn om verder te kijken.
Maak het bovendien voor medewerkers eenvoudig om vermoedens over AI-misbruik te melden. Collega’s merken vaak eerder dan systemen dat er iets niet klopt, juist omdat zij de normale werkwijze kennen en daardoor afwijkingen sneller herkennen. Dat is bij AI-fraude extra belangrijk: kunstmatig gegenereerde documenten, berichten of analyses kunnen er technisch overtuigend uitzien, terwijl iemand uit het team aanvoelt dat het niet klopt. Een laagdrempelige meldmogelijkheid maakt zulke vroege signalen sneller zichtbaar.
Respons: stop eerst de schade, zoek daarna uit wat er is gebeurd
En ontdekt u mogelijke AI-fraude? Handel dan snel, maar niet overhaast. Beperk allereerst verdere schade. Zorg ervoor dat relevante gegevens en logbestanden niet worden verwijderd, pas indien nodig toegangsrechten aan en voorkom dat betrokken AI-agents zelfstandig blijven opereren. Schakel ook de juiste interne partijen in, zoals Legal, Compliance en Security.
Maak bij de respons scherp onderscheid tussen fraude, nalatigheid en ander AI-misbruik. Een medewerker die een hallucinatie voor waar aanziet en nalaat die te controleren, heeft iets anders gedaan dan iemand die bewust AI gebruikt om een valse factuur, goedkeuring of klantverklaring te fabriceren.
Kijk na ieder incident ook verder dan de individuele medewerker. Vraag niet alleen: “Wie heeft dit gedaan?”, maar ook: “Waarom kon dit hier gebeuren?” Welke regel was onduidelijk? Welke controle ontbrak? En welke toegang was ruimer dan noodzakelijk?
Een fraudegeval is daarmee niet alleen aanleiding om naar de betrokken medewerkers te kijken, maar ook om uw eigen organisatie kritisch tegen het licht te houden. Als manager hoeft u niet precies te weten hoe AI technisch werkt. U moet wel begrijpen welke nieuwe mogelijkheden AI uw medewerkers biedt om te frauderen. Want alleen wie het risico van interne AI-fraude onderkent, kan diens organisatie ertegen beschermen.
Muel Kaptein is partner bij KPMG Forensic en hoogleraar bedrijfsethiek aan de Erasmus Universiteit Rotterdam.
Gerelateerde artikelen
Ben je bang om betrapt te worden?
Leon Dohmen
Hoe zit het met de ethiek rond AI, nu het een hype is?
Bert Overbeek
Gedragsverandering: de essentie in 2 A4tjes
Willem Mastenbroek
Deel uw ervaringen op ManagementSite
Wij zijn altijd op zoek naar ervaringen uit de praktijk, wat werkt wel, wat niet.
SCHRIJF MEE >>
Als u 3 of meer artikelen per jaar schrijft, ontvangt u een gratis pro-abonnement twv €200,--