Een magazijn vol dozen en pallets in hoge stellingen.
Nieuws10 augustus · 12:094 min leestijd

Bijenkorf-webshop levert pas vanaf 4 september na hack bij CEVA

Bestel je vandaag bij De Bijenkorf, dan komt het pakket pas vanaf 4 september. De bezorgbelofte schoof in vijf dagen ruim twee weken verder op, terwijl CEVA nog altijd zwijgt over het herstel.

Update · 10 augustus · 16:13

Valve waarschuwt Europese Steam-kopers na hetzelfde CEVA-lek

Valve mailt vandaag Europese kopers van Steam-hardware dat hun gegevens bij dezelfde inbraak bij CEVA Logistics zijn buitgemaakt, en is daarmee de eerste opdrachtgever van buiten Nederland die zijn eigen klanten waarschuwt. In de klantmail schrijft Valve dat de aanval tussen 29 juli en 1 augustus plaatsvond, dat het bedrijf zelf pas op 7 augustus hoorde welke gegevens waarschijnlijk zijn meegenomen, en dat CEVA bezorginformatie tot negentig dagen na een bestelling bewaart, zodat iedereen die in dat venster een Steam Machine of Steam Controller bestelde als getroffen wordt aangemerkt. Het gaat om naam, straat, postcode, woonplaats, land, telefoonnummer, het e-mailadres van het Steam-account en het type en de prijs van het bestelde product; betaalgegevens, wachtwoorden en Steam Guard-codes zaten er niet bij, omdat CEVA die niet bewaart. Belangrijker voor iedereen die op herstel wacht: via Valve komt voor het eerst iets concreets naar buiten over CEVA's eigen reactie, namelijk dat de logistiek dienstverlener de getroffen systemen heeft geïsoleerd en volledig offline heeft gehaald en externe onderzoekers heeft ingeschakeld, terwijl Valve zegt bij CEVA aan te dringen op de volledige omvang en de privacytoezichthouders in de getroffen landen informeert. Voor een Nederlandse ondernemer die met CEVA of met een van zijn opdrachtgevers werkt, verschuift daarmee het beeld van een Nederlands incident naar een Europese keten waarvan de verwerkingssystemen letterlijk zijn uitgezet, wat de levertijden van weken verklaart, en de gelekte productprijs maakt de phishinggolf waarvoor Valve waarschuwt geloofwaardiger dan normaal: een bericht dat jouw bestelling én het exacte bedrag noemt, komt langs de eerste argwaan van je klant of je medewerker heen.

De webshop van De Bijenkorf levert bestellingen die je vandaag plaatst pas vanaf vrijdag 4 september, meldt het warenhuis op zijn eigen site, bijna een maand na de inbraak bij logistiek dienstverlener CEVA Logistics.

Daarmee is dit geen datalekverhaal meer maar een continuïteitsverhaal. Voor elk bedrijf dat opslag, verzending en retouren uitbesteedt zit hier de onaangename kern: je levertijd is niet langer je eigen belofte maar de hersteltijd van je leverancier, en er is geen knop om die te versnellen. Wat overblijft is klanten informeren, annuleringen verwerken en de klantenservice bemensen terwijl een ander bedrijf aan het herstel werkt.

De belofte schuift sneller op dan het herstel

Het tempo is af te lezen aan één regel op de site. Op 5 augustus stond daar woensdag 19 augustus als bezorgdatum, veertien dagen vooruit bij een warenhuis dat normaal binnen een dag of twee levert. Vanmorgen om 10.40 uur meldde het ANP dat wie nu bestelt zijn pakket op zijn vroegst op 3 september thuisbezorgd krijgt. Op het moment van schrijven staat er vrijdag 4 september.

In vijf dagen schoof die belofte dus ruim twee weken verder weg, en vandaag nog eens een dag. Vanaf nu gerekend is dat vijfentwintig dagen wachten. Zet dat naast wat Nederlandse organisaties normaal aan uitval inrekenen: 43 procent voelt binnen één werkdag omzetverlies na een cyberaanval en herstel duurt gemiddeld 4,27 dagen. Een verstoring bij een schakel verderop in de keten heeft een heel andere staart dan een verstoring in je eigen serverruimte.

De incidentpagina verschuift van privacy naar orders

Toen De Bijenkorf de pagina op 5 augustus online zette, stonden er zevenentwintig vragen op. Nu zijn het er tweeëndertig, en de nieuwe gaan bijna allemaal over bestellingen in plaats van over gegevens. Wie niet langer wil wachten, kan zijn bestelling annuleren via een mail met het ordernummer in de onderwerpregel. Retouren die al binnen zijn gaan vanaf maandag weer in verwerking, met een terugbetaling binnen veertien dagen na ontvangst; retourneren in de winkel levert het geld doorgaans binnen achtenveertig uur terug.

Twee antwoorden verdienen de aandacht van een ondernemer. Het warenhuis waarschuwt dat er valse annuleringsmails rondgaan en bevestigt dat het zelf geen enkele bestelling heeft geannuleerd. Daar versterken het lek en de vertraging elkaar: een klant die al drie weken wacht, gelooft een mail over een geannuleerde order sneller dan normaal. En voor zakelijke klanten kunnen ook bedrijfsnaam en btw-nummer betrokken zijn, met de kanttekening dat een sterk verouderd btw-nummer van een zzp'er of eenmanszaak nog is opgebouwd uit een burgerservicenummer.

Het bedrijfslogo van CEVA Logistics in donkerblauw met een rood beeldmerk. Bron: CEVA Logistics / Wikimedia Commons (CC BY-SA 4.0)
Het bedrijfslogo van CEVA Logistics in donkerblauw met een rood beeldmerk. Bron: CEVA Logistics / Wikimedia Commons (CC BY-SA 4.0)

Ace & Tate zet thuisbezorging uit, behalve voor lenzen

Bij brillenketen Ace & Tate, die deze week samen met Ajax bij de opdrachtgevers van acht getroffen CEVA-locaties in Europa kwam te staan, is de operationele keuze scherper. Online bestellen kan er nog gewoon, maar alleen met afhalen in de winkel, met uitzondering van contactlenzen, die door een andere logistieke partner worden verzonden.

Daar zit het meest bruikbare detail van deze week. Eén productlijn loopt bij Ace & Tate door, precies de lijn die op een tweede verzendpartij zit. Alles wat via dezelfde partij liep, ligt stil. De keten kreeg op 1 augustus bericht van zijn logistieke partner, hoorde op 3 augustus dat betrokkenheid van persoonsgegevens niet uit te sluiten was en meldde het incident bij zowel de Autoriteit Persoonsgegevens als de Britse toezichthouder ICO.

Wie de klok bezit

Negen dagen nadat CEVA zijn opdrachtgevers op 1 augustus informeerde, kan geen van hen een hersteldatum noemen, en het bedrijf zelf heeft nog altijd niets gezegd over oorzaak of omvang. Dat patroon is niet nieuw. Toen een cyberaanval de Japanse koellogistiek van Nichirei trof, stokte de aanvoer bij KFC, Kura Sushi en ijsmaker Glico zonder dat een van die merken zelf gehackt was.

Wat de zaak van deze week toevoegt, is de tijdlijn. Een gehackte verwerker levert een meldplicht op met een klok van tweeënzeventig uur die jij zelf start. Een gehackte fulfilmentpartij levert een leveringsprobleem op waarvan de klok bij iemand anders loopt en steeds opnieuw wordt bijgesteld. De keuze die dat verschil maakt valt niet tijdens de crisis maar bij de inkoop: één partij die alles doet is goedkoper, tot de week waarin je bezorgbelofte drie keer verspringt en het enige dat nog bij klanten thuis aankomt de productlijn is die je bij een tweede partij had ondergebracht.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Je orderstroom zonder flessenhals

Loopt je hele orderstroom door één partij, dan ligt je levertijd bij iemand anders. Ik denk met je mee over de inrichting, koppel je webshop, voorraad en verzendpartijen zo dat je kunt omschakelen, en automatiseer wat daarna handwerk zou blijven.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Simian lekt creditcardgegevens van klanten van Drukland, Reclameland en Flyerzone
Nieuws
4 min

11 aug 12:23

Simian lekt creditcardgegevens van klanten van Drukland, Reclameland en Flyerzone

Drukkerijbedrijf Simian bevestigt dat bij een datalek ook creditcardgegevens van een kleine groep klanten zijn buitgemaakt. Drukland, Reclameland en Flyerzone zijn alle drie geraakt en het lek ontstond bij een externe dienstverlener.

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten
Nieuws
4 min

7 aug 10:10

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten

Het datalek bij CEVA Logistics raakt acht locaties in verschillende Europese landen. Na bol, De Bijenkorf en ING waarschuwen nu ook Ajax en brillenketen Ace & Tate hun klanten en melden bij de toezichthouder.

ING-datalek 2026: hack bij logistieke partner, buit op dark web
Nieuws
5 min

6 aug 16:11

ING-datalek 2026: hack bij logistieke partner, buit op dark web

ING meldt dat gegevens van klanten van ING Punten mogelijk zijn ingezien bij een inbraak op de systemen van een logistieke partner. De buit van dezelfde hack wordt volgens RTL Nieuws inmiddels op het dark web verkocht.

De Bijenkorf waarschuwt klanten na hack bij logistieke partner
Nieuws
4 minBijgewerkt om 02:14

5 aug 14:13

De Bijenkorf waarschuwt klanten na hack bij logistieke partner

De Bijenkorf meldt een beveiligingsincident bij een logistieke partner: namen, contactgegevens en bestelgegevens van webshopklanten zijn mogelijk ingezien. De melding bij de Autoriteit Persoonsgegevens ligt bij het warenhuis, de inbraak zat bij de leverancier.

Cyberaanval bij logistiekbedrijf Nichirei ontwricht KFC en Glico in Japan
Nieuws
4

16 jul 18:27

Cyberaanval bij logistiekbedrijf Nichirei ontwricht KFC en Glico in Japan

Een cyberaanval bij het Japanse koel- en vrieslogistiekbedrijf Nichirei legde de aanvoer bij KFC, Kura Sushi en Glico stil. Geen van die merken werd zelf gehackt. Dit toont het ketenrisico dat NIS2 en de Cyberbeveiligingswet adresseren.

Je productielijn beveilig je niet zoals je kantoor-IT, en de meeste fabrikanten doen dat toch
Inzicht
7 min

23 jul 13:04

Je productielijn beveilig je niet zoals je kantoor-IT, en de meeste fabrikanten doen dat toch

Ransomware legde de Fairlife-productie en een Japanse koelketen stil, niet de mailbox maar de lijn. Operationele techniek is een ander beveiligingsvraagstuk dan kantoor-IT, en de meeste mkb-fabrikanten behandelen het nog hetzelfde.