Zakelijke betaalkaarten · 1 % van elke transactie gedoneerd
ZAKELIJKE KAART & BETALEN

Veiligheid corporate kaart: fraude beheersen in 2026

Veiligheid en fraude corporate kaart: MCC-configuratie, plafonds, blokkeringen, geobeperking, 3-D Secure, virtuele kaarten, realtime alarmen en Zero Liability.

Op een corporate kaart lijkt fraude niet op die van een particulier. Er is quasi nooit sprake van diefstal van het plastiek op straat: het risico komt van een gecompromitteerde online betaling, een geüsurpeerde leverancier, een medewerker die een uitgavencategorie forceert of een kaartnummer dat op een risicovolle site wordt hergebruikt. Het goede nieuws is dat de veiligheid van de corporate kaart tegen fraude wordt geconfigureerd vóór het incident, niet erna. Plafonds, blokkeringen per handelaarscode, geobeperking, 3-D Secure, wegwerpvirtuele kaarten: het zijn instellingen, en ze maken het verschil tussen een beheerst kaartenprogramma en een stille kaslekkage.


Drie punten om te onthouden:
  • De kaartfraude in Frankrijk staat op een historisch laagtepunt (0,048 % van het betaalde bedrag in de eerste helft van 2025), maar het risico is verschoven naar manipulatie (+37 %), die in de eerste plaats bedrijven treft[1].
  • De controles beperken zich niet tot het plafond: de blokkering per MCC, de geobeperking en de virtuele kaarten voor eenmalig gebruik nemen het grootste deel van het risico weg vóór het een verlies wordt.
  • De « Zero Liability » van de netwerken is niet automatisch op commerciële kaarten: de garantie hangt af van de emittent en veronderstelt een snelle melding[2].

B2B-fraude ziet er anders uit dan in B2C

De publieke cijfers van het Observatorium voor de veiligheid van betaalmiddelen (Banque de France) vertellen een verhaal met twee gezichten. Over de eerste helft van 2025 valt de fraude met betaalkaarten naar 211 miljoen euro, ongeveer 48 € fraude per 100 000 € betaald, het laagste niveau ooit gemeten[3]. In dezelfde periode stijgen de fraudegevallen door manipulatie (phishing, valse leverancier, valse president) met 37 % en bereiken ze 245 miljoen euro[1]. Vertaald voor een financiële directie: de kaart zelf verdedigt zich goed, het zijn de mensen eromheen die worden aangevallen.

Een corporate kaart verergert dat risico om twee redenen. Eerst omdat ze plafonds draagt die ver boven die van een persoonlijke kaart liggen. Een frauduleuze afboeking van 5 000 € blijft onopgemerkt waar ze een consument onmiddellijk zou alarmeren. Daarna omdat de traceerbaarheid wordt verdund: hetzelfde nummer kan door verschillende medewerkers worden gebruikt, gedeeld voor een terugkerende aankoop, opgeslagen bij vijf SaaS-leveranciers. De configuratie is dus geen conformiteitsdetail, het is de eerste verdedigingslinie.

Vijf instellingen die het werk doen

De meerderheid van de incidenten wordt vermeden met vijf configureerbare controles vanuit een back-office die zijn naam waard is. Geen enkele vraagt ontwikkelingswerk, allemaal worden ze in enkele minuten opgezet per kaart of per uitgavenprofiel.

ControleWat het blokkeertVoorbeeld van een regel
Plafonds (bedrag / periode)Overschrijding, abnormale aankoop2 000 € / transactie, 10 000 € / maand
Blokkering per MCCVerboden handelaarscategorieCasino's (7995), crypto, dating geblokkeerd
GeobeperkingLanden die de activiteit niet dektWeigering buiten de EU, of buiten Frankrijk
3-D Secure (SCA)Niet-geauthenticeerde online betaling3DS afgedwongen bij risicovolle e-handelaars
Virtuele kaartenHergebruik van een gestolen nummerWegwerpnummer, kort plafond en vervaldatum

Het beginsel is overal hetzelfde: standaard verbieden, bij uitzondering toestaan. De handelaarscode (MCC) is de centrale bouwsteen: het is de code van vier cijfers die elke handelaar classificeert en waarvan de autorisatie afhangt. De uitgavenbeheerplatformen steunen erop om per kaarthouder een categorie te blokkeren of toe te laten[4]. Een commerciële medewerker op verplaatsing heeft niets te zoeken in een casino; een inkoper hoeft geen online weddienst af te rekenen. De MCC weet het, de instelling past het toe, de houder krijgt een onmiddellijke weigering.

Plafonds en uitgavenbeleid: de eerste laag

Een slecht gekalibreerd plafond is ofwel een fraude die doorgaat, ofwel medewerkers die in het restaurant worden geblokkeerd. De juiste reflex is het plafond in drie dimensies te versnijden, per transactie, per periode (dag, week, maand) en per MCC-categorie, eerder dan één globaal bedrag vast te leggen. Een kader die 2 000 € aan een receptie mag uitgeven, hoeft geen enkele afzonderlijke betaling van 2 000 € toe te laten. Voor het detail van de omkadering rolt onze gids over bestedingslimieten en uitgavenbeleid de volledige methode af.

3-D Secure en virtuele kaarten: het online antifraudeduo

De « card not present »-kaart (online betaling waarbij het nummer zonder de fysieke kaart wordt ingevoerd) concentreert het grootste deel van het resterende risico. Twee mechanismen beperken het.

De sterke authenticatie (SCA) via 3-D Secure 2. Voortgekomen uit de Europese richtlijn PSD2, legt ze een authenticatie met twee factoren op aan de meeste online betalingen, met omkaderde vrijstellingen (vertrouwde begunstigde, transactionele risicoanalyse)[5]. Op een corporate programma kan men de 3DS afdwingen bij risicovolle e-handelaars en versoepelen bij vertrouwde terugkerende leveranciers, om de legitieme aankoopervaring niet te penaliseren.

De virtuele kaarten voor eenmalig gebruik. In plaats van een permanent nummer bij elke leverancier op te slaan, genereert men een toegewijd nummer, met zijn eigen plafond, eigen vervaldatum en soms eigen toegelaten MCC, voor een precieze betaling of missie. Lekt het nummer, dan is het al verlopen. Het is de doeltreffendste verdediging tegen frauduleus hergebruik, en een onderwerp dat in diepte wordt behandeld op onze pagina over de virtuele bedrijfskaart.

Realtime alarmen: detecteren in plaats van ondergaan

Een perfecte configuratie volstaat niet; men moet ook zien wat doorgaat. De realtime alarmen (push of e-mail bij elke transactie, of enkel bij transacties buiten de regel) veranderen de back-office in een uitkijkpost. Naderend plafond, betaling in een ongewoon land, herhaalde weigering bij dezelfde handelaar, twee gelijktijdige betalingen op 2 000 km van elkaar: evenveel signalen die een automaat in enkele honderden milliseconden detecteert en die een menselijke controleur dagen zou kosten om ze in een maandelijks afschrift terug te vinden.

De goede alarmdrempel is niet « alles melden »: vermoeidheid loert. Men reserveert de meldingen voor transacties die een regel van het programma schenden: overschrijding van een drempel, gevoelige MCC, geografie buiten het perimeter. De rest raadpleegt men achteraf, in de boekhoudstroom.

Om te onthouden

Preventie configureert men, detectie automatiseert men. Blokkeer standaard (MCC, landen, plafonds), dwing 3-D Secure af bij risicovolle e-commerce, en laat geen permanent kaartnummer staan waar een wegwerpvirtuele kaart volstaat.

« Zero Liability » en « Zero Fraud »: wat het werkelijk dekt

De netwerken communiceren over antifraudegaranties (Zero Liability), en veel emittenten voegen « Zero Fraud »-beloften toe. De brochure lezend, waant men zich in alle gevallen gedekt. De werkelijkheid is genuanceerder, en het is bij de professionele kaarten dat de kloof het grootst is.

De Zero Liability Policy van Visa bijvoorbeeld, sluit bepaalde transacties op commerciële kaarten en anonieme prepaidkaarten expliciet uit[2]. De bescherming van Mastercard dekt de niet-geautoriseerde frauduleuze transacties, maar onder voorwaarde van een snelle melding[6]. Duidelijk taal: de garantie is op een B2B-programma noch universeel noch automatisch, en ze hangt grotendeels af van wat uw emittent heeft onderhandeld en gecontracteerd.

Praktisch gevolg: vraag aan uw emittent de exacte bewoording van de garantie, de meldingstermijnen (vaak zeer kort), de uitsluitingsgevallen en het terugbetalingsmechanisme. En verwar Zero Liability nooit met de afwezigheid van risico: de garantie grijpt na het verlies in. De configuratie verhindert dat het zover komt. Beide zijn complementair, niet onderling inwisselbaar.

De verdedigingslagen van een corporate kaart Configuratie MCC · plafonds · landen voor 3-D Secure virtuele kaarten tijdens Alarmen realtime Zero Liability na De verdediging wordt in lagen opgebouwd: hoe vroeger men handelt (configuratie), hoe kleiner de kans dat de laatste garantie moet ingrijpen.
De « Zero Liability »-garantie is slechts de laatste laag. Alle werkelijke preventiewerk wordt stroomopwaarts geleverd, in de configuratie en de detectie. Beide zijn complementair, niet onderling inwisselbaar.

Goede preventiepraktijken op een corporate programma

Eens de controles op hun plaats, houdt de veiligheid stand in de routine. Enkele reflexen onderscheiden een solide programma van een poreus programma:

Eén houder, één gebruik. Vermijd kaarten die tussen medewerkers worden gedeeld: ze maken de traceerbaarheid onmogelijk en neutraliseren de toewijzing van een plafond per profiel. Verkiez een kaart per werknemer, of een virtuele kaart per missie.

Korte en regelmatige sensibilisering. De fraude door manipulatie vordert met 37 % in één halfjaar[1]. Geen enkele configuratie houdt dat tegen als de medewerker klikt. Een herinnering van tien minuten per kwartaal over phishing en valse leveranciers is meer waard dan een lange jaarlijkse opleiding die men vergeet.

De controles auditeren, niet enkel de uitgaven. Men controleert vaak de onkostendeclaraties; men controleert zelden dat de geblokkeerde MCC het nog altijd zijn, dat de plafonds niet bij wijze van debug zijn verhoogd en nooit terug verlaagd, dat de toegelaten landen nog altijd met het werkelijke perimeter overeenstemmen. Een driemaandelijkse audit van de configuratie zelf is wat de verdediging op peil houdt.

Snel schorsen, traag heractiveren. Bij de minste twijfel over een nummer bevriest men de kaart vanuit de back-office met één klik en geeft men een virtuele vervangkaart uit. De kost van een blokkering bij overdrijving is verwaarloosbaar tegenover de kost van een niet-onderbroken fraude.

De corporate kaart van Greenway, standaard configureerbaar

De corporate kaart van Greenway heeft deze controles standaard aan boord: plafonds per transactie en per periode, blokkering per MCC, geobeperking, realtime alarmen en de uitgifte van virtuele kaarten aan de lopende band. Het idee is niet veiligheden op te stapelen voor de galerij, maar de fraude structureel moeilijk te maken, zodat de kaart dient om te betalen, niet om de financiële directie ongerust te maken.

Veelgestelde vragen

Wat zijn de essentiële controles tegen fraude met de corporate kaart ?

Vijf: de plafonds (per transactie en per periode), de blokkering per handelaarscode (MCC), de geobeperking, het afgedwongen 3-D Secure bij risicovolle e-commerce en de virtuele kaarten voor eenmalig gebruik. Gecombineerd nemen ze het grootste deel van het risico weg vóór het incident.

Dekt de « Zero Liability » van Visa / Mastercard de corporate kaarten ?

Niet automatisch. De Zero Liability Policy van Visa sluit bepaalde transacties op commerciële kaarten expliciet uit, en die van Mastercard veronderstelt een snelle melding[2][6]. De werkelijke dekking hangt af van uw emittent en uw contract. Controleer de exacte bewoording vooraleer erop te vertrouwen.

Waartoe dient de blokkering per handelaarscode (MCC) ?

De MCC is de code van vier cijfers die elke handelaar classificeert. Ze per profiel van kaarthouder blokkeren laat toe bepaalde categorieën standaard te verbieden (kansspelen, crypto, dating…) en enkel de categorieën toe te laten die relevant zijn voor de functie van de medewerker[4].

Is 3-D Secure verplicht op online corporate betalingen ?

De sterke authenticatie (SCA), opgelegd door de PSD2, is op de meeste online betalingen in de EU van toepassing, met omkaderde vrijstellingen (vertrouwde begunstigde, risicoanalyse)[5]. Op een corporate programma dwingt men de 3DS doorgaans af bij risicovolle handelaars en versoepelt men ze bij vertrouwde terugkerende leveranciers.

Verminderen virtuele kaarten de fraude werkelijk ?

Ja, merkbaar. Een virtuele kaart voor eenmalig gebruik draagt haar eigen plafond, eigen vervaldatum en soms eigen toegelaten MCC; lekt haar nummer bij een leverancier, dan is het al onbruikbaar. Het is één van de doeltreffendste verdedigingen tegen het frauduleuze hergebruik van een gestolen nummer.

Wat doen bij vermoeden van fraude op een corporate kaart ?

De kaart onmiddellijk schorsen vanuit de back-office, een virtuele vervangkaart uitgeven om de legitieme activiteit niet te blokkeren, het incident binnen de contractuele termijn (vaak kort) aan de emittent melden om de garantie te bewaren, vervolgens de recente transacties auditeren. Een blokkering bij overdrijving kost altijd minder dan een niet-onderbroken fraude.

Overkoepelend artikel: deze gids maakt deel uit van ons whitepaper over de corporate kaart en professioneel betalen, dat veiligheid, plafonds, virtuele kaarten en het beheer van bedrijfsuitgaven met elkaar verbindt.

Referenties

  1. BFMTV / Observatorium voor de veiligheid van betaalmiddelen (Banque de France), Fraude door manipulatie: +37 % in H1 2025, tot 245 M€. bfmtv.com. ↩
  2. Visa, Zero Liability Policy: uitsluitingen (commerciële kaarten, anonieme prepaidkaarten). visa.com. ↩
  3. BFMTV, Betaalkaartfraude op historisch laagtepunt: 211 M€ in H1 2025, 48 € fraude per 100 000 € betaald. bfmtv.com. ↩
  4. Corpay, Merchant Category Codes (MCC): how they control corporate card programs. corpay.com. ↩
  5. France Num (gouv.fr), Online betalingen: de sterke authenticatie DSP2 (SCA) en de vrijstellingen. francenum.gouv.fr. ↩
  6. Mastercard, Zero Liability Protection: voorwaarden (snelle melding van niet-geautoriseerde transacties). mastercard.com. ↩

Related reads

Laten we het over uw betaalprogramma hebben.
Antwoord binnen 48 uur · persoonlijke begeleiding
Demo aanvragen

De nieuwsbrief die uw uitgaven verheldert.

Eén e-mail per maand: onze beste gidsen, geen spam. Altijd met één klik uitschrijven.