Phishing: waarom uw bank in de regel moet terugbetalen

Op 30 november 2026 verschijnt Belfius voor de correctionele rechtbank omdat de bank een phishingslachtoffer niet terugbetaalde. Voor zover bekend is dat de eerste keer dat een Belgische bank zich daarvoor strafrechtelijk moet verantwoorden. Samen met een arrest van het Hof van Cassatie van deze zomer verschuift het evenwicht tussen bank en klant zichtbaar in het voordeel van slachtoffers. Wij zetten op een rij wat dat voor u betekent.

Bank voor de correctionele rechtbank na phishingzaak

De zaak die alles op scherp zet

Een vrouw wordt gecontacteerd door iemand die zich voordoet als medewerker van Card Stop. Ze verliest ongeveer 100.000 euro. Belfius weigert terug te betalen. Wat begon als een terugbetalingsdiscussie, komt op 30 november 2026 voor de Franstalige correctionele rechtbank in Brussel.

Dat is opmerkelijk. Dossiers tussen een slachtoffer en zijn bank speelden zich tot nu vrijwel uitsluitend af voor de burgerlijke rechter: het slachtoffer dagvaardt de bank en vordert zijn geld terug. Strafzaken gingen over de fraudeurs en de geldezels. Dat een bank zich voor de strafrechter moet verantwoorden voor de manier waarop zij met haar terugbetalingsplicht omgaat, is nieuw.

De grondslag daarvoor bestaat wel degelijk. De verplichtingen van uw bank staan in Boek VII van het Wetboek van economisch recht (WER), de Belgische omzetting van de Europese betaaldienstenrichtlijn PSD2. En artikel XV.89, 17° WER bestraft uitdrukkelijk de inbreuken op de artikelen VII.43 tot en met VII.45, precies de bepalingen over de aansprakelijkheid van de bank bij niet-toegestane betalingstransacties. Het gaat om een sanctie van niveau 5: een strafrechtelijke geldboete van 250 tot 100.000 euro, te verhogen met de wettelijke opdeciemen, of tot 6 procent van de jaaromzet indien dat hoger uitvalt, eventueel gecombineerd met een gevangenisstraf van één maand tot één jaar (art. XV.70, § 1, 5° WER).

Welke bepaling het openbaar ministerie in deze zaak precies inroept, zal blijken uit de dagvaarding. Wij volgen de zaak op.

Het uitgangspunt: de bank betaalt terug

De kernregel is helderder dan veel mensen denken. Bij een niet-toegestane betalingstransactie, dus een overschrijving waarmee u zelf niet geldig heeft ingestemd, moet uw bank het bedrag onmiddellijk terugbetalen. Uiterlijk aan het einde van de eerstvolgende werkdag nadat zij van de transactie kennis kreeg of u ze meldde. Uw rekening moet worden hersteld alsof de afschrijving nooit plaatsvond, ook wat de valutadatum betreft (art. VII.43 WER).

Op die timing geldt één uitzondering: de bank mag de terugbetaling uitstellen wanneer zij redelijke gronden heeft om te vermoeden dat u zelf fraudeerde, op voorwaarde dat zij die gronden schriftelijk meedeelt aan de FOD Economie. Een vermoeden dat de bank enkel in haar eigen dossier noteert, volstaat niet.

Let wel op uw eigen termijn. U moet de niet-toegestane transactie onverwijld melden, en in elk geval binnen dertien maanden na de valutadatum (art. VII.41 WER). Wie te lang wacht, verliest zijn aanspraak.

Wanneer blijft het verlies bij u, en wanneer net niet?

Artikel VII.44 WER bepaalt wanneer het verlies bij u blijft, en wanneer het integraal bij de bank ligt.

Volledig verlies bij fraude, opzet of grove nalatigheid. Heeft u zelf frauduleus gehandeld, of heeft u opzettelijk of met grove nalatigheid uw veiligheidsverplichtingen geschonden, dan draagt u het volledige verlies. Dat is de uitzondering waarop banken zich in phishingdossiers vrijwel altijd beroepen.

Twee zaken zijn hier beslissend. De bewijslast ligt bij de bank, niet bij u. En het loutere feit dat een betaalinstrument of een beveiligingscode werd gebruikt, volstaat op zichzelf niet. Dat gebruik vormt geen afdoend bewijs dat u toestemde, en het levert evenmin een voldoende vermoeden van nalatigheid op (art. VII.42 en VII.44 WER). De bank moet meer aanbrengen dan haar eigen logbestanden.

Een beperkt eigen risico van maximaal 50 euro. Buiten de gevallen van fraude, opzet of grove nalatigheid kan een eigen risico van maximaal 50 euro spelen. Dat geldt enkel bij een verloren, gestolen of onrechtmatig gebruikt betaalinstrument, en enkel tot het ogenblik van uw melding. Kon u het onrechtmatig gebruik onmogelijk vaststellen voor de betaling plaatsvond, wat bij phishing vaak het geval is, dan draagt u ook die 50 euro niet.

Geen enkel verlies wanneer sterke cliëntauthenticatie ontbrak. PSD2 verplicht banken om, op enkele wettelijk omschreven uitzonderingen na, sterke cliëntauthenticatie toe te passen bij online toegang tot uw rekening en bij het initiëren van elektronische betalingen. Bij betalingen op afstand moet die authenticatie bovendien dynamisch gekoppeld zijn aan het bedrag en de begunstigde. Ontbreekt die authenticatie, dan draagt u in beginsel geen enkel verlies, tenzij u zelf fraudeerde.

Cassatie legt de lat voor “grove nalatigheid” hoog

Jarenlang was “grove nalatigheid” het argument waarmee banken terugbetaling routineus afwezen. De wet geeft er geen algemene definitie van. Zij noemt enkel enkele voorbeelden, zoals uw veiligheidscodes herkenbaar noteren of een diefstal niet onmiddellijk melden (art. VII.44, § 4 WER). Sinds 29 juni 2026 bestaat er wel een duidelijke maatstaf.

Het Hof van Cassatie oordeelde toen (arrest C.25.0390.N) dat grove nalatigheid een gekwalificeerde schending van de zorgvuldigheidsplicht vereist: een gedraging die een redelijk en normaal zorgvuldig betaler nooit zou stellen of nooit zou nalaten te stellen. Gewone onvoorzichtigheid volstaat dus niet.

Even belangrijk is wat het Hof met de concrete redenering deed. Het hof van beroep had geoordeeld dat het slachtoffer bepaalde schermen en waarschuwingen wel “moest hebben gezien” en dat zijn ontkenning daarvan ongeloofwaardig was. Dergelijke vaststellingen konden volgens Cassatie het besluit van grove nalatigheid niet wettig dragen. De boodschap is duidelijk: veronderstellingen over wat een klant gezien zou moeten hebben, volstaan niet.

De zaak die tot dit arrest leidde, ging over een slachtoffer dat bijna 25.000 euro verloor en ruim zes jaar procedeerde. Het Hof vernietigde het arrest van het hof van beroep en verwees de zaak naar het hof van beroep te Antwerpen, dat zich nu opnieuw over het dossier buigt. De draagwijdte van het arrest reikt veel verder dan dat ene dossier. Minister van Consumentenzaken Rob Beenders kondigde aan de definitie ook wettelijk te willen verankeren.

Eerst terugbetalen, discussiëren daarna

Er is nog een beweging die uw positie versterkt. Op 26 mei 2026 oordeelde de voorzitter van de ondernemingsrechtbank te Antwerpen in kort geding dat een bank eerst moet terugbetalen, ook wanneer zij grove nalatigheid vermoedt. Het volstaat dat de voorwaarden van artikel VII.43 WER ogenschijnlijk vervuld zijn. De discussie over de nalatigheid hoort thuis in een latere bodemprocedure.

Die redenering sluit aan bij de tekst van de wet. De terugbetalingsplicht is onmiddellijk geformuleerd. Zij is niet opgeschort zolang de bank uw gedrag onderzoekt.

Dezelfde vraag ligt intussen bij het Hof van Justitie in zaak C-70/25. De advocaat-generaal adviseerde daar dat de bank eerst moet terugbetalen en de discussie over grove nalatigheid pas daarna mag voeren. Het arrest wordt nog verwacht.

Ook uw bank heeft verplichtingen

In de praktijk blijft vaak onderbelicht dat de verantwoordelijkheid niet eenzijdig is. Uw bank moet passende beheers- en controlemaatregelen hebben voor operationele en veiligheidsrisico's (art. 53 van de wet van 11 maart 2018, sinds januari 2025 aangevuld door de Europese DORA-verordening). Een reeks ongebruikelijke verrichtingen in korte tijd, naar onbekende begunstigden, hoort een alarm te doen afgaan.

Blijft de bank stilzitten terwijl haar eigen monitoringsystemen hadden moeten reageren, dan speelt dat mee in de beoordeling van haar aansprakelijkheid. Zowel op grond van het toezichtsrecht als op grond van de zorgvuldigheidsnorm die voortvloeit uit het raamcontract tussen u en uw bank.

Wat betekent dit concreet voor u?

U hoeft een weigering niet te aanvaarden. De wet vertrekt van het principe dat de bank terugbetaalt. Zij moet bewijzen dat een uitzondering speelt.

Twijfel werkt in uw voordeel. Klikken op een frauduleuze link volstaat op zichzelf niet om als grof nalatig te worden beschouwd. Sinds het Cassatie-arrest kan een bank dat niet langer als vanzelfsprekend aannemen. Zij moet uw concrete gedrag in de concrete omstandigheden aantonen.

Meld onmiddellijk. Verwittig uw bank zodra u de fraude vaststelt, blokkeer uw kaarten via Card Stop en leg klacht neer bij de politie. Het tijdstip van uw melding bepaalt mee de omvang van uw eigen risico.

Leg alles vast. Bewaar de mail, de sms, het telefoonnummer, de schermafbeeldingen en de volledige briefwisseling met uw bank. Vraag de weigering steeds schriftelijk en gemotiveerd op.

Laat u niet afschepen met één brief. Een standaardweigering waarin uw bank “grove nalatigheid” inroept zonder die concreet te onderbouwen, houdt na dit arrest moeilijker stand dan voorheen.

Wat u onthoudt

Het juridische landschap rond phishing is in enkele maanden tijd merkbaar verschoven. Het Hof van Cassatie heeft de lat voor grove nalatigheid hoog gelegd, een kortgedingrechter dwong een bank al tot onmiddellijke terugbetaling, en met de zaak tegen Belfius wordt voor het eerst getoetst of het negeren van die terugbetalingsplicht ook strafrechtelijke gevolgen heeft.

Voor slachtoffers betekent dat één ding: uw dossier staat vandaag sterker dan een jaar geleden.

Werd u slachtoffer van phishing en weigert uw bank geheel of gedeeltelijk terug te betalen? Laat uw dossier grondig beoordelen voor u zich neerlegt bij die beslissing. Koraal Advocaten begeleidt u bij die analyse en, waar nodig, bij de procedure tegen uw bank.

Contacteer ons voor een eerste bespreking van uw situatie →

Dit artikel is bedoeld als algemene informatie en vormt geen juridisch advies over een concrete situatie. Voor advies op maat van uw dossier contacteert u Koraal Advocaten.

← Terug naar nieuws

Verloor u geld
door phishing?

Laat uw dossier vrijblijvend en realistisch beoordelen door ons team.

Naar phishing & bankfraude →