Boston Scientific kan door een cyberaanval wereldwijd geen klantorders meer verwerken en verzenden, meldt de fabrikant van stents, katheters, pacemakers en endoscopen in een verplichte melding aan de Amerikaanse beurswaakhond SEC.
Voor Nederlandse ziekenhuizen, klinieken en medische distributeurs is dat geen beveiligingsklus maar een inkoopvraag. Het Europese distributiecentrum van het bedrijf staat in Kerkrade en werd aangekondigd als de plek die de Europese, Japanse en overige niet-Amerikaanse markten bedient. Welke vestigingen of productlijnen precies stilliggen heeft Boston Scientific niet gezegd, en een hersteldatum is er niet. Wat vandaag op tafel ligt bij inkoop is dus: welke artikelen in je voorraad komen van deze leverancier, hoeveel dagen dekking heb je nog, en is er een alternatief dat je binnen die termijn kunt inregelen.
Wat het bedrijf zelf bevestigt
Op 25 augustus stelde Boston Scientific een cyberincident vast in een deel van zijn IT-systemen dat leidde tot een wereldwijde verstoring van de bedrijfsvoering, staat in de 8-K-melding die het bedrijf een dag later indiende. Het activeerde zijn incidentprotocollen en schakelde externe securityspecialisten in om de dreiging te beoordelen en in te dammen.
In een verklaring op de eigen site schrijft de fabrikant dat de toegang tot bepaalde besturingssystemen en bedrijfsapplicaties is geraakt, waaronder het vermogen om klantorders te verwerken en te verzenden. Die beperkingen houden naar verwachting aan zolang het herstel loopt.
Twee dingen zegt het bedrijf nadrukkelijk niet. Het noemt geen termijn voor volledig herstel, en het heeft nog niet vastgesteld of het incident redelijkerwijs een materieel effect op de onderneming zal hebben. Ook over de aard van de aanval blijft het stil: Boston Scientific wilde niet bevestigen dat er ransomware in het spel is, en geen enkele hackersgroep heeft de aanval opgeëist.

Herstel wordt in weken gerekend, niet in dagen
Een analist van een investeringsbank die met het management van Boston Scientific sprak, denkt dat het nog weken kan duren voordat de situatie hersteld is; die inschatting deed hij tegenover CNBC. Analisten van Stifel schreven dat de onzekerheid over de omzet-, marge- en winstverwachting voor 2026 hierdoor toeneemt.
Dat is geen losse gok. Branchegenoot Stryker werd in maart van dit jaar getroffen door een aanval die wekenlang de orderverwerking en verzending verstoorde en doorwerkte in de kwartaalcijfers. Om de schaal te wegen: Boston Scientific telt ongeveer 59.000 medewerkers en is actief in 127 landen, met een netto-omzet van ruim twintig miljard dollar over 2025.
De rekening valt bij de afnemer
Dit is het patroon dat dit jaar steeds terugkomt: niet je eigen netwerk ligt plat, maar dat van een schakel waar je van afhankelijk bent. Bij De Bijenkorf schoof na de inbraak bij logistiek dienstverlener CEVA de eerste bezorgdatum op tot bijna een maand na het incident, en het warenhuis kon daar zelf niets aan versnellen.
Zet dat naast waar Nederlandse organisaties normaal op rekenen: 43 procent voelt binnen een werkdag omzetverlies na een cyberaanval en herstel duurt gemiddeld 4,27 dagen. Een verstoring bij een leverancier verderop in de keten heeft een veel langere staart, en er is geen knop om die korter te maken.
In de zorg komt daar een toezichtlijn bij. De RDI onderzoekt sinds juli de beveiliging van epd-leverancier ChipSoft na de ransomware-aanval van 7 april, waarmee de beveiliging van een kritieke leverancier ook formeel een vraagstuk van de keten eromheen wordt.
Praktisch komt dat neer op drie dingen voor wie inkoop of logistiek doet. Leg vast welke artikelnummers via deze fabrikant lopen. Vraag schriftelijk om een status per productlijn in plaats van een algemene verklaring. En zoek nu uit welke van die artikelen een gelijkwaardig alternatief hebben dat je kunt inzetten zonder nieuwe toelating, nieuwe scholing of een aangepast protocol.
Boston Scientific is binnen een half jaar de tweede grote fabrikant van medische hulpmiddelen bij wie een aanval de orderstroom raakt in plaats van de apparaten zelf. Dat verschuift waar het risico in medische technologie zit: niet in het apparaat bij de patiënt, maar in het bestel- en verzendsysteem erachter. Zolang er geen hersteldatum ligt, is elke levering die via dit merk loopt een open eind in de planning, en dat open eind hoort thuis in het inkoopoverleg, niet in de patchronde van de IT-afdeling.
Veelgestelde vragen
Weten waar je keten breekt
Als een leverancier stilvalt, wil je binnen een uur zien welke orders, artikelen en klanten dat raakt in plaats van het bij elkaar te bellen. Ik denk mee over die inrichting, ontwerp de koppelingen tussen je systemen en bouw en automatiseer ze, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
