Skip to main content
Blog
Blog

E-commerce fraudepreventie: praktische gids voor 2026

Praktische gids voor e-commerce fraudepreventie: de belangrijkste fraudetypen, hoe je elk stopt en een gelaagd verdedigingskader.

Aug 21, 2026 Bijgewerkt Aug 22, 2026 9 min read
E-commerce fraudepreventie: praktische gids voor 2026
Inhoudsopgave

Als je een webwinkel runt, is e-commerce fraudepreventie niet één maatregel bij de betaalstap. Het is een reeks verdedigingen verspreid over de hele klantreis: de inlogpagina, het registratieformulier, de checkout, het latere disputproces en de scripts die de hele tijd op je pagina's draaien. Fraudeurs sonderen elk van die punten, bijna altijd met automatisering, en een stack die alleen transacties scoort, is blind voor de delen waar de aanval werkelijk begint.

Deze gids behandelt de vijf fraudetypen die online retailers het meest kosten, hoe je elk voorkomt, en hoe je ze samenbrengt tot een gelaagde verdediging in plaats van een stapel losse tools. Zoek je specifieke producten in plaats van een kader, dan rangschikt de aanvullende gids over e-commerce fraudepreventiesoftware tien leveranciers; deze gaat over de klussen die geklaard moeten worden.

Wat telt als e-commercefraude

E-commercefraude is elke activiteit die je webwinkel gebruikt om geld, goederen, gegevens of accounttoegang te bemachtigen die de dader niet toebehoren. De nuttige manier om erover na te denken is naar waar het in de reis gebeurt:

  • Bij het inloggen: accountovername.
  • Bij registratie: misbruik van nieuwe accounts en promoties.
  • Bij de checkout: card testing en betaalfraude.
  • Na de verkoop: chargebacks en friendly fraud.
  • Gedurende de hele levensduur van de pagina: Magecart en client-side skimming.

Twee feiten vormen de hele verdediging. Ten eerste is het meeste hiervan geautomatiseerd, dus het vroegste betrouwbare signaal is hoe een sessie zich gedraagt en vanaf welk apparaat die komt, niet de transactie die uiteindelijk afgaat. Ten tweede leeft een groot deel van het aanvalsoppervlak in de browser, waar server-side tools en die van de betaalprovider niet kunnen kijken. Die twee feiten zijn de reden dat device intelligence en client-side zichtbaarheid onder al het andere liggen.

Accountovername (ATO)

Accountovername is een fraudeur die inlogt op het account van een echte klant, meestal met inloggegevens die bij een datalek zijn gelekt en op grote schaal worden hergebruikt (credential stuffing). Eenmaal binnen leegt hij het opgeslagen saldo, steelt opgeslagen kaarten, wijzigt het bezorgadres of verkoopt het account door. Javelin Strategy & Research becijferde de Amerikaanse verliezen door accountovername op 13,5 miljard dollar in 2025, 18% meer dan een jaar eerder, wat het een van de duurste categorieën op deze lijst maakt.

Hoe voorkom je het. Wachtwoorden alleen lukken niet, want de aanvaller heeft er al een geldige. Het duurzame signaal is het apparaat en het sessiegedrag achter de login:

  • Device fingerprinting vangt een login vanaf een apparaat dat je klant nooit heeft gebruikt en koppelt veel mislukte pogingen aan één machine, zelfs met gewiste cookies en roterende IP's.
  • Detectie van geautomatiseerde sessies en bots markeert de tools waarop credential stuffing draait (Playwright, Puppeteer, Selenium en agentische browsers) voordat het inlogformulier op grote schaal wordt verstuurd.
  • VPN- en proxydetectie verhoogt het risico bij logins verborgen achter anonimiserende verbindingen, inclusief de residentiële proxy's die IP-reputatielijsten ontwijken.
  • Step-up-authenticatie (een eenmalige code, een herverificatie) die alleen op risicovolle sessies wordt toegepast, houdt wrijving weg bij je echte klanten.

Het punt is de sessie te scoren vóór de inloggegevenscontrole, niet erna. Een volledige uitwerking staat op de use case accountovername.

Misbruik van nieuwe accounts en promoties

Niet alle fraude heeft een gestolen account nodig; sommige heeft alleen veel valse nodig. Aanvallers maken dubbele of synthetische accounts om registratietegoeden, verwijzingsbonussen, gratis proefperiodes en kortingen op de eerste bestelling te oogsten, of om latere fraude voor te bereiden. Het veroorzaakt zelden een chargeback, dus het verschuilt zich in je groeicijfers als "nieuwe gebruikers" terwijl het stilletjes het promotiebudget leegtrekt.

Hoe voorkom je het. Het teken is dat veel "verschillende" accounts één oorsprong delen:

  • Apparaatcorrelatie koppelt accounts die vanaf hetzelfde apparaat zijn aangemaakt, ook als e-mail, naam en betaalmethode verschillen, het meest effectieve signaal tegen promotiefarming.
  • Detectie van incognito en anti-detectiebrowsers vangt de privé- en geharde configuraties die worden gebruikt om er telkens als een nieuwe bezoeker uit te zien.
  • Snelheidsregels per apparaat, niet alleen per IP of e-mail, vangen uitbarstingen van registraties die een puur netwerkbeeld mist.

Zie de use case nieuwe-accountfraude voor de detectiedetails.

Card testing

Card testing is hoe criminelen gestolen kaartnummers valideren voordat ze die elders gebruiken. Ze vuren grote volumes kleine autorisaties of goedkope bestellingen af op je checkout, houden de kaarten die slagen en gooien de rest weg. Zelfs als de testafschrijvingen minuscuul zijn, betaal je autorisatiekosten, riskeer je boetes van de gateway voor een hoog weigeringspercentage en slik je vaak de chargebacks als de echte kaarthouder het merkt.

Hoe voorkom je het. Card testing is vrijwel volledig geautomatiseerd en zeer snel, wat het detecteerbaar maakt op sessieniveau:

  • Bot- en automatiseringsdetectie identificeert de gescripte checkout-pogingen die het volume aanjagen.
  • Device fingerprinting koppelt een reeks pogingen aan één apparaat, ook als de kaartnummers en IP's veranderen.
  • Snelheidslimieten op betaalpogingen per apparaat en per sessie remmen de testlus af.
  • CAPTCHA of step-up alleen op risicovolle sessies breekt de automatisering zonder echte kopers te straffen.

De use case card testing behandelt de signaalset diepgaand.

Chargebacks en friendly fraud

Een chargeback is een klant die een afschrijving betwist bij zijn bank. Sommige zijn echte fraude (een gestolen kaart), maar een groeiend deel is friendly fraud: een echte klant betwist een legitieme aankoop, uit oprechte verwarring of bewust om de goederen gratis te krijgen. Hoe dan ook verlies je de omzet, de goederen en een disputvergoeding, en te veel chargebacks bedreigen je verwerkingsovereenkomst.

Hoe voorkom je het. Twee zetten, in volgorde:

  • Voorkom de transacties die chargebacks worden. Accountovername en card testing stroomopwaarts stoppen verwijdert een groot deel van de disputen voordat ze bestaan.
  • Win de disputen die je aanvecht met bewijs. Vooral bij friendly fraud wil de bank bewijs dat de bestelling van het apparaat van de klant kwam. Bewijs op apparaatniveau dat aan de bestelling is gekoppeld (de fingerprint, de VPN- of proxystatus en het verdict over geautomatiseerde sessies) laat een dispuut in jouw voordeel kantelen.

cside exporteert chargeback-bewijs gekoppeld aan dezelfde device fingerprint-ID, verpakt voor het representment-proces, zodat je achteraf niet uit logs hoeft te reconstrueren wat er is gebeurd.

Magecart en client-side skimming

De andere categorieën gaan over wie er transacteert. Deze gaat over wat er op je pagina draait. Magecart-achtige aanvallen injecteren een kwaadaardig script in je checkout, vaak via een gecompromitteerde afhankelijkheid van derden (een analytics-tag, een A/B-testtool, een chatwidget), en skimmen kaartgegevens terwijl de klant ze typt. Je server ziet de diefstal nooit, je betaalprovider ziet die nooit en de klant voltooit een normaal ogende aankoop.

Hoe voorkom je het. Je kunt je niet uit een skimmer scoren; je moet de scripts zien:

  • Scriptinventaris en integriteitsmonitoring vertellen je welk script op je betaalpagina's draait en waarschuwen wanneer er een verandert of een nieuwe verschijnt.
  • Monitoring van afhankelijkheden van derden vangt de toeleveringsketenroute, waarbij de aanvaller een vertrouwde leverancier compromitteert in plaats van je eigen code.
  • PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1 maken scriptinventaris en wijzigingsmonitoring verplicht voor betaalpagina's, en die worden geaudit op jouw pagina, niet die van je verwerker.

Dit is een andere discipline dan fraudescoring, en cside dekt het met de scriptmonitoring van client-side security.

Een gelaagd verdedigingskader

Geen enkel product stopt alle vijf. Effectieve e-commerce fraudepreventie combineert drie dingen:

  1. Een signaalbron op browserniveau. Die ziet het apparaat, het sessiegedrag, de automatisering, de VPN- of proxyverbinding en de scripts op de pagina, voordat de transactie afgaat. Het is de laag die de meeste stacks missen.
  2. Een beslis- of regelengine. Die verwerkt de signalen plus je transactiedata en besluit om toe te staan, uit te dagen of te blokkeren. Het kan een specifiek fraudeplatform zijn of je eigen regels.
  3. Bewijs en compliance. Dit gebruik je achteraf: representment-dossiers voor chargebacks en PCI DSS-scriptmonitoringgegevens voor je QSA.

De veelvoorkomende fout is laag twee kopen en laag één overslaan, en je dan afvragen waarom het scoringplatform geautomatiseerde aanvallen en logins vanaf nieuwe apparaten blijft missen. De scoring-engine is niet beter dan de signalen die hem voeden, en de rijkste signalen leven in de browser.

Waar cside past

cside is één first-party JavaScript-snippet die de ontbrekende laag op browserniveau levert voor alle vijf de fraudetypen hierboven. Omdat de snippet vanaf je eigen origin laadt, is er geen verzameldomein van derden dat een filterlijst of een aanvaller kan blokkeren, dus behoud je signaal op privacybewuste bezoekers.

  • Device intelligence. Een stabiele device fingerprint opgebouwd uit meer dan 250 browser-, apparaat- en netwerksignalen per sessie, die nauwkeurig blijft in incognito, met VPN en bij het wissen van cookies. Hij komt terug samen met een realtime verdict: AI-agents en geautomatiseerde sessies (OpenAI Operator, Claude for Chrome, Playwright, Puppeteer, Selenium), VPN- en proxyverbindingen inclusief residentiële proxy's, en incognitomodus. Dat is de invoer waarvan elk fraudetype hierboven afhankelijk is.
  • Client-side security. Scriptinventaris en integriteitsmonitoring voor je betaalpagina's, wat PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1 vragen en wat Magecart-achtige skimming vangt. Dit is scriptmonitoring, een aparte discipline van het aantal apparaatsignalen hierboven.
  • Chargeback-bewijs. Bewijs op apparaatniveau gekoppeld aan dezelfde fingerprint-ID, verpakt voor representment.

De signalen komen uit één integratie en één contract, en ze voeden het beslisplatform dat je al draait, in plaats van dat te vervangen. De apparaatdekking is vandaag web, met native iOS- en Android-SDK's in bèta (early access) die dezelfde engine draaien als de webclient.

Welke maatregelen moet je prioriteren?

  • Je verliest accounts door credential stuffing: begin met device fingerprinting plus detectie van geautomatiseerde sessies bij het inloggen.
  • Promotie- en verwijzingsbudget verdwijnt in valse gebruikers: apparaatcorrelatie bij registratie.
  • Een piek in kleine geweigerde bestellingen: botdetectie en snelheidslimieten per apparaat bij de checkout.
  • Chargebacks vreten de marge op: eerst stroomopwaartse preventie, daarna bewijs op apparaatniveau voor representment.
  • PCI-scope op je checkout: scriptinventaris en wijzigingsmonitoring, wat fraudescoring nooit ziet.

Stem de maatregel af op het verlies dat je werkelijk lijdt, plaats een signaalbron op browserniveau onder je beslisplatform en valideer op echt verkeer voordat je je vastlegt. Voor een vergelijking per leverancier, zie de gids over e-commerce fraudepreventiesoftware.

Verder lezen

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

E-commerce fraudepreventie is het opsporen en stoppen van frauduleuze activiteit in een webwinkel voordat die een verlies wordt. Het bestrijkt de hele klantreis, niet alleen de betaalstap: accountovername bij het inloggen, valse of misbruikte nieuwe accounts bij registratie, geautomatiseerde card testing bij de checkout, chargebacks en friendly fraud na de verkoop, en het skimmen van kaartgegevens in de browser. Effectieve preventie combineert een signaalbron op browserniveau, een beslis- of regelengine, en bewijs dat je kunt gebruiken bij disputen en audits.

De vijf meest voorkomende zijn accountovername (een fraudeur logt in op het account van een echte klant), misbruik van nieuwe accounts en promoties (valse of dubbele accounts om registratieaanbiedingen uit te buiten), card testing (gestolen kaartnummers gevalideerd met kleine geautomatiseerde aankopen), chargebacks en friendly fraud (een klant betwist een legitieme afschrijving) en Magecart of digitale skimming (kwaadaardige scripts die kaartgegevens op de betaalpagina stelen). Elk begint op een ander punt in de reis, dus geen enkele maatregel stopt ze allemaal.

Een device fingerprint is een stabiele identificator die is opgebouwd uit browser-, apparaat- en netwerksignalen. Hij koppelt een sessie aan een apparaat, zelfs als de fraudeur cookies wist, een incognitovenster opent of via een VPN verbindt. Zo herken je één apparaat dat veel accounts bestuurt, een login vanaf een apparaat dat je klant nooit heeft gebruikt, of een reeks card testing-pogingen vanaf één machine. cside bouwt een fingerprint uit meer dan 250 signalen per sessie en geeft die terug samen met een fraudeverdict, zodat de identificator met een beslissing aankomt.

Ze kan ze verminderen en je helpen de disputen te winnen die je aanvecht. Het voorkomen van accountovername en card testing verwijdert een groot deel van de transacties die later chargebacks worden. Voor de resterende disputen is bewijs op apparaatniveau dat aan de bestelling is gekoppeld (de device fingerprint, de VPN- of proxystatus en het verdict over geautomatiseerde sessies) wat de bank wil zien. cside exporteert chargeback-bewijs gekoppeld aan dezelfde fingerprint-ID, zodat je kunt aantonen dat de betwiste bestelling van een specifiek apparaat kwam.

Nee. Betaalfraude is de zichtbaarste kostenpost, maar veel e-commercefraude gebeurt voor en na de transactie: credential stuffing bij het inloggen, valse accounts die promotiebudgetten leegtrekken, diefstal van loyaliteitspunten en skimming-scripts die kaartgegevens rechtstreeks van de pagina stelen. Het als een puur betaalprobleem behandelen laat de pre-authenticatie- en client-side-lagen onbeschermd, precies waar moderne geautomatiseerde aanvallen beginnen.

Accountovername begint vóór de wachtwoordcontrole, dus scoor eerst de sessie in plaats van te vertrouwen op een geldige inloggegeven. Device fingerprinting markeert een login vanaf een apparaat dat je klant nooit heeft gebruikt en koppelt veel mislukte pogingen aan één machine, zelfs met gewiste cookies en roterende IP's. Detectie van geautomatiseerde sessies vangt de credential-stuffing-tools (Playwright, Puppeteer, Selenium, agentische browsers), en VPN- en proxydetectie verhoogt het risico bij logins verborgen achter anonimiserende verbindingen, inclusief residentiële proxy's. Reserveer step-up-authenticatie (een eenmalige code, een herverificatie) voor sessies die risicovol scoren, zodat je echte klanten een wrijvingsloze login houden. cside bouwt dit uit meer dan 250 signalen per sessie en geeft een verdict inline terug, zodat de risicobeslissing samen met de inlogpoging aankomt.

Promotie- en nieuwe-accountmisbruik veroorzaakt zelden een chargeback, dus het verschuilt zich in je groeicijfers als "nieuwe gebruikers" terwijl het het budget voor registratietegoeden, verwijzingen en kortingen op de eerste bestelling leegtrekt. Het betrouwbare teken is dat veel "verschillende" accounts één oorsprong delen. Apparaatcorrelatie koppelt accounts die vanaf hetzelfde apparaat zijn aangemaakt, ook als e-mail, naam en betaalmethode verschillen, het meest effectieve signaal tegen promotiefarming. Detectie van incognito en anti-detectiebrowsers vangt de geharde configuraties die worden gebruikt om er telkens als een nieuwe bezoeker uit te zien, en snelheidsregels per apparaat (niet alleen per IP of e-mail) vangen registratie-uitbarstingen die een puur netwerkbeeld mist. Correleer op het apparaat, niet op de inloggegeven, en de dubbele accounts vallen samen tot één.

Card testing is grootschalig, goedkoop en vrijwel volledig geautomatiseerd, wat het detecteerbaar maakt op sessieniveau voordat de autorisaties zich opstapelen. Bot- en automatiseringsdetectie identificeert de gescripte checkout-pogingen die het volume aanjagen; snelheidslimieten per apparaat en per sessie remmen de testlus af; en een CAPTCHA of step-up die alleen op risicovolle sessies wordt toegepast, breekt de automatisering zonder echte kopers te vertragen. Device fingerprinting koppelt een reeks pogingen aan één apparaat, ook als de kaartnummers en IP's roteren, en omdat die fingerprint uit meer dan 250 signalen per sessie is opgebouwd, blijft de apparaatidentiteit stabiel, zelfs als elk ander attribuut van de poging verandert.

Magecart en digitale skimming zijn geen scoringprobleem, maar een zichtbaarheidsprobleem. Een kwaadaardig script, vaak geïnjecteerd via een gecompromitteerde afhankelijkheid van derden zoals een analytics-tag of chatwidget, skimt kaartgegevens terwijl de klant ze typt, en je server en betaalprovider zien de diefstal nooit. De verdediging is de scripts zelf in de gaten houden: scriptinventaris en integriteitsmonitoring vertellen je welk script op je betaalpagina's draait en waarschuwen wanneer er een verandert of een nieuwe verschijnt, en monitoring van afhankelijkheden van derden vangt de toeleveringsketenroute. Dit is client-side scriptmonitoring, een aparte discipline van device fingerprinting, en het is precies wat PCI DSS 4.0.1-vereisten 6.4.3 en 11.6.1 je verplichten te auditen op je eigen betaalpagina's, niet die van je verwerker.

Geen enkel product stopt alle vijf de fraudetypen, dus een effectieve verdediging bestaat uit drie lagen. Ten eerste een signaalbron op browserniveau die het apparaat, het sessiegedrag, de automatisering, de VPN- of proxyverbinding en de scripts op de pagina ziet voordat er ook maar een transactie afgaat, de laag die de meeste stacks missen. Ten tweede een beslis- of regelengine die die signalen plus je transactiedata verwerkt en besluit om toe te staan, uit te dagen of te blokkeren. Ten derde bewijs en compliance: representment-dossiers voor chargebacks en PCI DSS-scriptmonitoringgegevens voor je QSA. De veelvoorkomende fout is de beslislaag kopen en de signaallaag overslaan, en je dan afvragen waarom de scoring geautomatiseerde aanvallen en logins vanaf nieuwe apparaten blijft missen.

Meet het verlies dat je werkelijk lijdt, niet alleen een telling van geblokkeerde pogingen. De kernmaatstaven zijn je chargebackpercentage en je fraudeverliespercentage (het aan fraude verloren geld als aandeel van de omzet), de volumes accountovername- en card testing-pogingen die je vangt tegenover wat erdoorheen glipt, het percentage valse positieven of geweigerde goede klanten, het percentage gewonnen disputen op de chargebacks die je aanvecht, en het deel van de promotie- of verwijzingsuitgaven dat dubbele accounts bereikt. Bekijk ze samen: een dalend chargebackpercentage naast een stijgend weigeringspercentage betekent meestal dat je echte klanten blokkeert, en daarom hoort het percentage valse positieven naast elke fraudemetriek die je rapporteert.

De meeste valse positieven komen van botte regels, een heel IP-bereik of elke VPN-gebruiker blokkeren, die echte klanten samen met fraudeurs straffen. De oplossing is beslissen op het apparaat en de sessie in plaats van op één attribuut. Een verdict opgebouwd uit meer dan 250 signalen per sessie scheidt een echte koper op een VPN van een geautomatiseerde card testing-run achter dezelfde verbinding, zodat je wrijving (een CAPTCHA, een eenmalige code, een handmatige controle) kunt reserveren voor de sessies die werkelijk risicovol scoren en de rest ongehinderd laat afrekenen. Valideer elke nieuwe maatregel eerst op echt verkeer, zodat je het percentage geweigerde goede klanten ziet dat die zou veroorzaken voordat die je een verkoop kost.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip