Wat is sim-swapping en hoe bescherm je je ertegen?
Door Joris KerkhofBijgewerkt op Gepubliceerd op 4 min lezen

Bij sim-swapping nemen criminelen je telefoonnummer over via social engineering bij je provider. Met je nummer komen ze in je 2FA, bankapps en e-mail. Dit zijn de signalen, gevolgen en maatregelen die echt werken.
Hoe werkt sim-swapping precies?
Sim-swapping is een vorm van identiteitsfraude waarbij criminelen jouw mobiele nummer naar hun eigen simkaart overzetten. Dit gebeurt in vier stappen:
- 1. Verzamelen van persoonsgegevens: via datalekken, phishing-mails of social media kennen criminelen je naam, adres, geboortedatum en soms BSN.
- 2. Contact opnemen met je provider: ze bellen of mailen klantenservice met jouw gegevens en stellen dat ze hun simkaart kwijt zijn.
- 3. Nummer overzetten: de provider activeert jouw nummer op een nieuwe simkaart die de crimineel al in handen heeft.
- 4. Toegang tot accounts: met jouw nummer onderscheppen ze sms-codes voor 2FA, resetten wachtwoorden en loggen in op DigiD, banken en e-mail.
Het resultaat: complete overname van je digitale identiteit binnen minuten, vaak zonder dat je het direct doorhebt.
Signalen dat jij doelwit bent
Vier waarschuwingssignalen waar je direct op moet reageren:
- Plotseling 'geen netwerk' op je telefoon zonder reden: als andere telefoons in huis wel werken en jouw simkaart geen verbinding meer maakt, kan je nummer al overgenomen zijn.
- Onbekende sms-codes ontvangen: sms'jes met inlogcodes die je niet zelf hebt aangevraagd betekenen dat iemand probeert in te loggen op een account van jou.
- Melding 'simkaart vervangen': veel providers sturen een bevestiging per mail of sms als je sim of eSIM wordt vervangen. Krijg je deze terwijl jij niets gedaan hebt? Direct bellen.
- Onverwachte phishing-mails of -sms gericht op jouw bankgegevens: criminelen testen vaak eerst of ze toegang kunnen krijgen voor de daadwerkelijke swap.
Hoe bescherm je je effectief?
Vijf maatregelen die het risico op een succesvolle sim-swap drastisch verlagen:
- Beveilig je klantaccount: gebruik een sterk, uniek wachtwoord en tweestapsverificatie voor je Mijn-omgeving bij je provider, en vraag of een extra beveiliging (zoals een klantcode) mogelijk is voor wijzigingen. Een simpincode beschermt vooral tegen misbruik van een gestolen simkaart, niet tegen een sim-swap.
- Gebruik een authenticator-app voor 2FA in plaats van sms: apps als Google Authenticator, Microsoft Authenticator of Authy genereren codes lokaal op je toestel. Bij een sim-swap heeft de aanvaller geen toegang tot deze codes.
- Gebruik passkeys waar mogelijk: Apple, Google, Microsoft en banken introduceren steeds vaker passkeys. Deze werken via Face ID of vingerafdruk en kunnen niet via een sim-swap worden overgenomen. Zie passkeys vs sms-code vs authenticator-app.
- Beperk je telefoonnummer als herstel-optie: verwijder waar mogelijk je telefoonnummer als wachtwoord-herstel-methode bij e-mailaccounts (Gmail, Outlook). Gebruik een tweede e-mail of recovery-codes.
- Wees alert op phishing: klik nooit op links in onverwachte sms of e-mail. Geef nooit je BSN, geboortedatum of klantgegevens vrij aan onbekende bellers.
Veelgestelde vragen
Bel direct de klantenservice van je provider om je nummer te blokkeren. Daarna log je in op je belangrijkste accounts (bank, e-mail, DigiD) en wijzig je de wachtwoorden. Dien aangifte in bij de politie en meld het bij Fraudehelpdesk (088 786 73 72) en je bank. Hoe sneller je handelt, hoe groter de kans dat je financiële schade beperkt blijft.
De drie hoofdproviders (KPN, Odido, VodafoneZiggo) controleren bij een simwissel of eSIM-aanvraag je identiteit, bijvoorbeeld via je beveiligde Mijn-omgeving of in de winkel met een ID-bewijs; de precieze stappen verschillen per provider, ook bij kleinere aanbieders. Vraag bij je provider expliciet of een klantnummer-PIN of extra wachtwoord ingesteld kan worden voor accountwijzigingen.
Sms-2FA is veiliger dan helemaal geen 2FA, maar minder veilig dan een authenticator-app of passkey. Bij sim-swapping wordt sms onderschept, terwijl een authenticator-app op je eigen toestel blijft. Voor banken en e-mail is een authenticator-app of passkey de aanbevolen standaard.
Banken zijn verplicht slachtoffers te compenseren bij ongeautoriseerde transacties, mits je niet 'grof onachtzaam' hebt gehandeld. Hieronder valt bijvoorbeeld het delen van je PIN of het ingaan op duidelijke phishing. Bij sim-swapping waarbij jij zelf niets fout hebt gedaan, is de bank verplicht om je schade te vergoeden volgens het Burgerlijk Wetboek (art. 7:529 BW, uit de Europese betaalrichtlijn PSD2).
Er zijn geen betrouwbare openbare cijfers over sim-swapping in Nederland. Fraude in het algemeen groeit wel hard: de Fraudehelpdesk ontving in 2025 ruim 101.000 meldingen, 60% meer dan in 2024. Veel slachtoffers melden het niet, dus het werkelijke aantal ligt hoger.