---
title: "Datalek ISD: jouw BSN in andermans post"
date: 2026-09-03
author: "Sander Vermeer"
featured_image: "https://phishingtrainer.nl/wp-content/uploads/2026/09/isd-brabantse-wal-datalek-uitkeringsspecificaties.jpg"
categories:
  - name: "Uncategorized"
    url: "/category/uncategorized.md"
---

# Datalek ISD: jouw BSN in andermans post

Je maakt de envelop van de sociale dienst open, want het is de derde van de maand en je uitkeringsspecificatie hoort erin te zitten. Er zit er ook een in. Alleen staat er de naam van iemand anders boven, met een burgerservicenummer, een bankrekeningnummer en het bedrag dat die persoon deze maand krijgt. Een wildvreemde uit je eigen gemeente, in je handen, aan je keukentafel.

Dat is wat er is gebeurd bij de Intergemeentelijke Sociale Dienst Brabantse Wal, die inwoners van Bergen op Zoom, Steenbergen en Woensdrecht helpt met geld, werk en schulden. Bij het samenstellen van de post over augustus gingen specificaties en een nieuwsbrief in de verkeerde enveloppen. De gemeente Bergen op Zoom ontdekte het op 18 augustus. Het leek eerst om een klein aantal te gaan, maar volgens het college van Woensdrecht aan de gemeenteraad kan het datalek [alle 2542 cliënten van de dienst raken](https://www.omroepbrabant.nl/nieuws/6025834/gegevens-van-mogelijk-alle-clienten-op-straat-na-lek-bij-sociale-dienst). Omdat de precieze omvang niet te achterhalen is, gaat de ISD veiligheidshalve uit van een lek van maximale omvang. Regionale omroep [ZuidWest Update bracht het bericht als eerste](https://www.zuidwestupdate.nl/nieuws/datalek-bij-isd-brabantse-wal-clienten-hebben-mogelijk-gegevens-van-andere-clienten-ontvangen/), op basis van diezelfde raadsbrief.

## Een BSN in andermans brievenbus is geen adressenlijst, het is een startkapitaal

Om de gegevens die hier op straat liggen goed te wegen, moet je ze bij elkaar optellen in plaats van los bekijken. Naam. Burgerservicenummer. Soort uitkering. Bankrekeningnummer. Betalingsspecificatie. Dat is precies het pakket waarmee iemand aan een telefoon geloofwaardig kan doen alsof hij van de gemeente belt: hij noemt jouw regeling, jouw bedrag, de laatste cijfers van jouw rekening. Dat is geen phishing meer die je herkent aan een taalfout. Dat is een gesprek waarin de beller meer over jou weet dan jij over hem.

En de doelgroep maakt het scherper. Dit zijn mensen die van een uitkering leven of in de schuldhulp zitten. Bij hen is één misgelopen betaling geen ongemak maar een maand zonder boodschappengeld. Juist die groep is gevoelig voor een beller die zegt dat de betaling van deze maand is mislukt en dat het rekeningnummer opnieuw moet worden doorgegeven.

## De retourenvelop is netjes bedoeld en werkt tegen de ontvanger

De ISD heeft de getroffen cliënten een brief gestuurd met een retourenvelop, zodat documenten die niet voor hen bedoeld waren teruggestuurd kunnen worden. Dat is keurig en het is ook precies de vorm die een oplichter deze maand gratis cadeau krijgt. Iedereen in die drie gemeenten verwacht nu post van de sociale dienst over een fout met post. Een nagemaakte brief met een QR-code erop, of een sms die zegt dat je documenten moet terugsturen via een link, valt daar naadloos tussen.

Eén zin hoort daarom in elke uiting die de ISD hierover doet: wij vragen u nooit per sms, mail of telefoon om gegevens naar aanleiding van dit lek. Volgens ZuidWest Update staat in de persoonlijke brief welke gegevens mogelijk gelekt zijn, wat de gevolgen kunnen zijn en waar men met vragen terecht kan; of die waarschuwing tegen nabootsing er ook in staat, blijkt uit geen van beide berichten. Zo’n zin kost niets en haalt de bodem onder de nabootsing vandaan. Ontbreekt hij, dan moet de ontvanger van de brief zelf bedenken wat echt is, en dat is precies de verkeerde persoon om dat werk bij neer te leggen.

## Twee weken tussen ontdekking en de krant is lang voor een uitkeringsdossier

Eerlijk is eerlijk, ook naar onze eigen reflex toe: het is makkelijk om te roepen dat de ISD te traag was. De ontdekking was op 18 augustus, de melding aan de raad en het nieuws vandaag, 3 september. Onderzoek doen naar een postfout kost tijd en de dienst wist aanvankelijk niet dat het lek zo groot kon zijn. Maar de mensen wier gegevens rondgingen, hadden in die tussenliggende twee weken juist het meeste aan een waarschuwing. Niet aan een uitkomst, aan een waarschuwing. Dat is de les die elk bedrijf met een klantenbestand hieruit kan halen: melden dat er iets mis is mag eerder dan weten hoe erg het is.

## Spreek vanavond één antwoordzin af met jezelf

Woon je in Bergen op Zoom, Steenbergen of Woensdrecht en heb je met de ISD te maken, spreek dan met jezelf af wat je zegt als er gebeld wordt: ik bel zelf terug op het nummer op de website. Punt. Geen gegevens, geen uitzondering, ook niet als de beller je bedrag correct opnoemt. Dat kan hij nu namelijk weten. Wie deze reflex bij medewerkers wil inslijpen in plaats van bij zichzelf, vindt bij ons de opzet voor [het oefenen van telefoonphishing](https://phishingtrainer.nl/vishing-oefenen-telefoonphishing/); voor de mail- en helpdeskvariant staat er een aparte oefening klaar over [fraude bij wachtwoordresets](https://phishingtrainer.nl/supportdesk-wachtwoordreset-fraude/).

Kreeg je post die niet voor jou bestemd was: stuur hem terug in de meegeleverde envelop en maak er geen foto van voor de groepsapp. Dat lijkt onschuldig, maar dan staat het BSN van een buurtgenoot in tien telefoons in plaats van in één.

## De echte test komt bij de eerste telefoongolf

In Bergen op Zoom heeft raadslid Vincent Mast (D66) al raadsvragen gesteld, onder meer over de vraag of alle AVG-verplichtingen zijn nageleefd. Daar komt een antwoord op, en dat is het eerste papieren vervolg. Of dit lek echte schade oplevert, blijkt pas als de eerste bewoners van de Brabantse Wal gebeld worden door iemand die hun uitkering tot op de cent kent. Komt die golf, dan is de vraag niet of de ISD een fout maakte met de post, maar of ze snel genoeg was met waarschuwen. Wie personeel traint op deze scenario’s kan alvast kijken naar de bredere [uitleg over pharming en nepdomeinen](https://phishingtrainer.nl/pharming-uitleggen-medewerkers/), want de tweede golf na een datalek loopt zelden meer via de telefoon.