Magazijn van een logistiek dienstverlener, het doelwit van de hack die de Bijenkorf raakt
Cyber security

Bijenkorf hack: hoe een datalek bij een logistiek partner de hele keten raakt

De Bijenkorf en bol waarschuwen klanten voor een datalek, en het opvallende is: hun eigen systemen zijn niet gehackt. Aanvallers wisten begin augustus binnen te dringen bij CEVA Logistics, een logistiek dienstverlener die voor beide webwinkels bestellingen verwerkt. Toch zijn het de Bijenkorf en bol die nu met de gevolgen zitten: mogelijk gestolen klantgegevens, wekenlang vertraagde bestellingen en klanten die hun vertrouwen kwijtraken. Het incident is daarmee een schoolvoorbeeld van wat ketenbeveiliging in de praktijk betekent: je bent zo veilig als je zwakste leverancier.

Wat er bij de Bijenkorf hack precies gebeurde

Volgens de getroffen bedrijven kregen aanvallers mogelijk toegang tot systemen van CEVA Logistics die worden gebruikt voor de verwerking van bestellingen. Bol meldt dat de aanval op 1 augustus plaatsvond en dat het bedrijf kort daarna werd geïnformeerd; op 3 augustus werd de Autoriteit Persoonsgegevens ingelicht en op 5 augustus volgde de communicatie richting klanten, zo blijkt uit berichtgeving van onder meer Tweakers. Ook de Bijenkorf waarschuwde klanten, en CEVA bedient meer bekende namen: onder andere de fanshop van Ajax ondervond eveneens problemen.

Bij de gelekte gegevens gaat het om namen, adressen, e-mailadressen, telefoonnummers en bestelgegevens zoals ordernummers en track-and-trace-informatie. Volgens bol en de Bijenkorf zijn er vooralsnog geen aanwijzingen dat betaalgegevens, wachtwoorden of inloggegevens zijn buitgemaakt. Dat is een geluk bij een ongeluk, al doken er inmiddels wel berichten op dat gestolen klantgegevens op het dark web te koop worden aangeboden. Een extern onderzoek naar de oorzaak en omvang van het incident loopt nog.

De impact: wekenlang vertraagde bestellingen

Naast het datalek is er de operationele schade, en die is fors. Uit berichtgeving van Security.nl blijkt dat bestellingen bij de Bijenkorf wekenlang vertraagd zijn: wie nu bestelt, krijgt zijn producten pas vanaf begin september geleverd. Ook retouren en terugbetalingen verlopen aanzienlijk trager dan normaal. De Bijenkorf verwijst klanten naar de actuele levertijden op de website, die inmiddels op de homepage, artikelpagina’s en in het bestelproces worden getoond.

Reken het effect maar uit: een warenhuis dat in de aanloop naar het najaar weken geen normale levering kan garanderen, verliest niet alleen omzet aan concurrenten, maar ook iets dat moeilijker terug te winnen is. De klant ziet immers niet CEVA, de klant ziet de Bijenkorf. Reputatieschade landt vrijwel altijd bij het merk waar de consument zaken mee doet, niet bij de partij waar het misging.

Niet jouw systemen, wel jouw probleem

Juridisch is dat trouwens terecht. Onder de AVG blijft een bedrijf als verwerkingsverantwoordelijke aansprakelijk voor persoonsgegevens die het door een leverancier laat verwerken. Een verwerkersovereenkomst regelt de aansprakelijkheid onderling, maar richting klant en toezichthouder blijf je zelf verantwoordelijk. De nieuwe NIS2-regels, in Nederland uitgewerkt in de Cyberbeveiligingswet, trekken die lijn verder door: organisaties moeten aantoonbaar naar de beveiliging van hun toeleveranciers kijken. Ketenrisico is daarmee niet langer iets voor de juridische bijlage, maar een verplicht onderdeel van je risicobeheer.

Dit incident laat zien waarom. De Bijenkorf en bol kunnen hun eigen beveiliging nog zo goed op orde hebben, hun klantgegevens stroomden via een partner die het doelwit werd. Wie de eigen keten in kaart brengt, ontdekt vaak tientallen partijen met toegang tot klantdata: logistiek, klantenservice, marketingtools, hostingpartijen. Elk van die schakels is een potentiële ingang.

Het vervolgrisico voor klanten: gerichte phishing

Voor de getroffen klanten is het risico niet voorbij nu de aanval is ontdekt. De combinatie van naam, adres, telefoonnummer en actuele bestelinformatie is precies het materiaal waarmee overtuigende phishing wordt gebouwd. Denk aan een nepbericht over een vertraagd pakket met het echte ordernummer erin, of een telefoontje van een zogenaamde medewerker die de bestelling wil “verifiëren”. Juist omdat de vertraagde leveringen breed in het nieuws zijn, is een bericht over een vertraagde Bijenkorf-bestelling voor veel ontvangers volstrekt geloofwaardig. Klanten doen er verstandig aan berichten over bestellingen alleen te vertrouwen via de officiële website of app, en nooit via links in mail of sms te betalen of gegevens aan te vullen.

Wat organisaties hiervan kunnen leren

De belangrijkste lessen uit dit incident gelden voor elke organisatie die met leveranciers werkt, groot of klein:

  • Breng de keten in kaart: weet welke partijen toegang hebben tot jouw (klant)gegevens en welke gegevens dat precies zijn
  • Stel eisen aan leveranciers: leg beveiligingsafspraken vast in contracten en verwerkersovereenkomsten, en vraag om aantoonbare maatregelen zoals certificeringen
  • Maak incidentafspraken vooraf: spreek af binnen welke termijn een leverancier een incident meldt en wie welke rol pakt, want de meldplicht van 72 uur telt door terwijl jij op informatie wacht
  • Beperk wat je deelt: hoe minder gegevens een partner ontvangt, hoe kleiner de schade als het daar misgaat
  • Oefen met scenario’s: een leverancier die uitvalt is een ander draaiboek dan een eigen hack, en beide wil je een keer geoefend hebben

En misschien wel de belangrijkste les: techniek alleen houdt dit soort incidenten niet buiten de deur. Bij het overgrote deel van de geslaagde aanvallen zit er ergens in de keten een mens die op een link klikte, een wachtwoord hergebruikte of een verzoek te goed van vertrouwen behandelde. Structurele security awareness training is daarom geen luxe maar noodzaak, en dan niet alleen voor je eigen medewerkers: de hele keten moet mee. Steeds meer organisaties trainen hun mensen doorlopend met korte, terugkerende oefeningen via een platform als Guardey, en stellen datzelfde niveau van bewustzijn als eis aan hun leveranciers. Pas als de zwakste schakel getraind is, wordt de keten echt sterker.

Voor de Bijenkorf en bol komt die les te laat; zij zijn de komende weken vooral bezig met puinruimen en het herstellen van vertrouwen. Voor iedereen die dit van een afstand bekijkt, is het gratis onderwijs: kijk deze week nog eens kritisch naar wie er allemaal bij jouw klantgegevens kan, en wat je eigenlijk geregeld hebt voor het moment dat het daar misgaat.