Boris.
AI DAGELIJKS

Cyberaanval CEVA Logistics: wat dit voor jouw MKB betekent

8 augustus 2026 | Boris Kusters
Inhoud
Cyberaanval CEVA Logistics: wat dit voor jouw MKB betekent

Bol, Bijenkorf en nu ook brillenketen Ace & Tate. Drie bekende namen, een gemeenschappelijke oorzaak: een cyberaanval bij CEVA Logistics, het logistieke bedrijf dat voor al deze retailers pakketten verwerkt en verzendt. Persoonsgegevens van klanten kunnen daardoor in handen van onbevoegden zijn gekomen.

Het nieuws voelt misschien ver van je bed als je een lokale onderneming runt zonder miljoenen klanten. Maar de kern van dit verhaal raakt elk bedrijf dat werkt met een externe partij voor logistiek, verzending, e-mail of klantdata: jouw beveiliging is nooit sterker dan die van je zwakste leverancier.

In dit artikel lees je wat er is gebeurd, wat de AVG van je verwacht als een leverancier van jou wordt gehackt, en welke stappen je deze week al kunt zetten om je eigen bedrijf te beschermen.

Wat is er gebeurd bij CEVA Logistics

CEVA Logistics is een logistiek dienstverlener die voor grote retailers de opslag, verwerking en verzending van bestellingen regelt. Bol, Bijenkorf en brillenketen Ace & Tate maken alle drie gebruik van dit bedrijf voor hun logistieke afhandeling, van magazijn tot voordeur.

Begin deze week werd duidelijk dat CEVA Logistics is getroffen door een cyberaanval. Doordat het bedrijf toegang heeft tot bestel- en klantgegevens van de retailers die het bedient, kunnen persoonsgegevens zoals namen, adressen en bestelgeschiedenis in handen van onbevoegden zijn gekomen. Voor zover bekend gaat het niet om betaalgegevens, maar de retailers onderzoeken nog precies welke data is geraakt en informeren hun klanten waar nodig.

Waarom een zwakke schakel drie grote merken raakt

Het patroon is inmiddels bekend: hackers richten zich steeds vaker niet op het merk waar jij als klant mee te maken hebt, maar op de partij die daarachter de techniek en logistiek regelt. Een succesvolle aanval op zo'n leverancier raakt in een klap alle bedrijven die er klant van zijn, ongeacht hoe goed die bedrijven hun eigen beveiliging op orde hebben.

Dat is geen ver-van-je-bed probleem voor kleinere ondernemers. Ook als MKB werk je waarschijnlijk met een externe partij voor je verzendingen, je boekhoudpakket, je e-mailmarketing of je hosting. Als die partij wordt gehackt, kan de data van jouw klanten net zo goed op straat liggen, ook al heb je zelf nooit een fout gemaakt en nooit een verdachte mail geopend.

Wat de AVG van je verwacht als je leverancier gehackt wordt

Onder de AVG blijf jij als ondernemer verantwoordelijk voor de persoonsgegevens van je klanten, ook wanneer een externe partij zoals een logistiek dienstverlener of hostingbedrijf die gegevens namens jou verwerkt. Wordt die partij gehackt, dan kan de meldplicht datalekken alsnog bij jou liggen, niet alleen bij je leverancier.

Concreet betekent dit dat je binnen 72 uur na het ontdekken van een datalek melding moet doen bij de Autoriteit Persoonsgegevens, als er een risico is voor de rechten en vrijheden van de betrokkenen. Is dat risico groot, dan moet je ook de klanten zelf informeren. Het probleem: die klok gaat lopen zodra jij het weet, niet zodra je leverancier het meldt, en dat verschil kan weken schelen.

Vijf stappen om je MKB deze week te beschermen

Je hoeft niet in paniek te raken, maar dit is wel het moment om je leverancierslijst eens kritisch te bekijken. Vijf dingen die je deze week al kunt doen om je MKB beter te beschermen:

Breng in kaart welke externe partijen klantgegevens verwerken: logistiek, hosting, boekhouding, e-mailmarketing, CRM. Check bij elke partij of er een verwerkersovereenkomst ligt, en of daarin een meldplicht bij incidenten staat. Vraag je belangrijkste leveranciers actief of ze recent zijn getroffen door een incident, wacht niet af tot je zelf iets merkt. Leg vooraf vast wie in jouw bedrijf een datalek meldt bij de Autoriteit Persoonsgegevens en wie klanten informeert. Beperk toegang tot systemen met klantdata tot mensen die het echt nodig hebben, en zet waar mogelijk tweefactorauthenticatie aan op elk account dat daartoe toegang geeft.

Wat dit betekent voor jou

Dit is niet het eerste datalek dat via een leverancier bij Nederlandse bedrijven binnenkomt, en het zal ook niet het laatste zijn. Wat het CEVA-verhaal laat zien is dat schaalgrootte je niet beschermt: bol en Bijenkorf hebben eigen beveiligingsteams, en toch werden ze via een derde partij geraakt.

Voor jouw MKB is de les simpel: je digitale veiligheid stopt niet bij je eigen website of systeem. Het stopt bij de zwakste schakel in de keten van partijen die met jouw klantdata werken. Loop deze week je leverancierslijst na, check je verwerkersovereenkomsten, en zorg dat je weet wie er moet bellen als het misgaat. Dat kost een middag, een datalek kost je een stuk meer, in geld en in vertrouwen van je klanten.

Werkt deze AI-ontwikkeling door in jouw bedrijf? websiteonderhoud.

Veelgestelde vragen
Wat is er precies gebeurd bij de cyberaanval op CEVA Logistics?

CEVA Logistics, een logistiek dienstverlener die onder meer voor bol, Bijenkorf en Ace & Tate pakketten verwerkt, is getroffen door een cyberaanval. Daardoor kunnen persoonsgegevens van klanten van deze retailers in handen van onbevoegden zijn gekomen.

Welke Nederlandse bedrijven zijn getroffen door de hack bij CEVA Logistics?

Tot nu toe zijn bol, Bijenkorf en brillenketen Ace & Tate bevestigd als getroffen, allemaal klant van CEVA Logistics. Het is niet uitgesloten dat er nog meer bedrijven volgen zodra het onderzoek vordert.

Moet ik als MKB een datalek melden als mijn leverancier gehackt is?

Ja, als de gegevens die zijn gelekt onder jouw verantwoordelijkheid vallen, moet jij binnen 72 uur melden bij de Autoriteit Persoonsgegevens, ook als de fout bij je leverancier ligt. Dat maakt een goede verwerkersovereenkomst met een meldplicht zo belangrijk.

Hoe weet ik of mijn klantgegevens zijn gelekt bij zo'n aanval?

Vraag actief bij je leveranciers of ze getroffen zijn, wacht niet tot je vanzelf bericht krijgt. Check of je bedrijf gebruikmaakt van CEVA Logistics of vergelijkbare partijen, en houd de communicatie van bol, Bijenkorf en Ace & Tate in de gaten voor updates.

Wat is het verschil tussen een verwerkersovereenkomst en gewone leveringsvoorwaarden?

Een verwerkersovereenkomst legt specifiek vast hoe een leverancier omgaat met persoonsgegevens die jij aanlevert, inclusief een meldplicht bij incidenten. Gewone algemene voorwaarden regelen dat meestal niet, dus check dit apart bij elke leverancier die klantdata verwerkt.

Kan ik aansprakelijk worden gesteld als mijn leverancier wordt gehackt?

Ja, dat kan. Als verwerkingsverantwoordelijke blijf jij verantwoordelijk voor de gegevens die je laat verwerken, ook als het technisch falen bij een derde partij ligt. Zorg dat contracten en meldprocedures op orde zijn voordat er iets misgaat.

Lees ook
Bronnen
  1. nu.nl

Liever wekelijks een ruimere samenvatting? Lees ook de wekelijkse AI Quickread.

Gepubliceerd 2026-08-08T07:35:19+02:00