Een groot magazijn met stellingen vol dozen en pallets.
Nieuws27 augustus · 14:364 min leestijd

Cyberaanval legt orderverwerking bij Boston Scientific stil

Boston Scientific kan sinds 25 augustus geen klantorders meer verwerken en verzenden na een cyberaanval. Er is geen hersteldatum, en analisten rekenen op weken. Voor zorginkoop is dat een leveranciersvraag.

Boston Scientific kan door een cyberaanval wereldwijd geen klantorders meer verwerken en verzenden, meldt de fabrikant van stents, katheters, pacemakers en endoscopen in een verplichte melding aan de Amerikaanse beurswaakhond SEC.

Voor Nederlandse ziekenhuizen, klinieken en medische distributeurs is dat geen beveiligingsklus maar een inkoopvraag. Het Europese distributiecentrum van het bedrijf staat in Kerkrade en werd aangekondigd als de plek die de Europese, Japanse en overige niet-Amerikaanse markten bedient. Welke vestigingen of productlijnen precies stilliggen heeft Boston Scientific niet gezegd, en een hersteldatum is er niet. Wat vandaag op tafel ligt bij inkoop is dus: welke artikelen in je voorraad komen van deze leverancier, hoeveel dagen dekking heb je nog, en is er een alternatief dat je binnen die termijn kunt inregelen.

Wat het bedrijf zelf bevestigt

Op 25 augustus stelde Boston Scientific een cyberincident vast in een deel van zijn IT-systemen dat leidde tot een wereldwijde verstoring van de bedrijfsvoering, staat in de 8-K-melding die het bedrijf een dag later indiende. Het activeerde zijn incidentprotocollen en schakelde externe securityspecialisten in om de dreiging te beoordelen en in te dammen.

In een verklaring op de eigen site schrijft de fabrikant dat de toegang tot bepaalde besturingssystemen en bedrijfsapplicaties is geraakt, waaronder het vermogen om klantorders te verwerken en te verzenden. Die beperkingen houden naar verwachting aan zolang het herstel loopt.

Twee dingen zegt het bedrijf nadrukkelijk niet. Het noemt geen termijn voor volledig herstel, en het heeft nog niet vastgesteld of het incident redelijkerwijs een materieel effect op de onderneming zal hebben. Ook over de aard van de aanval blijft het stil: Boston Scientific wilde niet bevestigen dat er ransomware in het spel is, en geen enkele hackersgroep heeft de aanval opgeëist.

Kantoorgebouw van Boston Scientific in Yokneam met het bedrijfslogo op de gevel. Bron: Jakednb / Wikimedia Commons (CC BY-SA 4.0)
Kantoorgebouw van Boston Scientific in Yokneam met het bedrijfslogo op de gevel. Bron: Jakednb / Wikimedia Commons (CC BY-SA 4.0)

Herstel wordt in weken gerekend, niet in dagen

Een analist van een investeringsbank die met het management van Boston Scientific sprak, denkt dat het nog weken kan duren voordat de situatie hersteld is; die inschatting deed hij tegenover CNBC. Analisten van Stifel schreven dat de onzekerheid over de omzet-, marge- en winstverwachting voor 2026 hierdoor toeneemt.

Dat is geen losse gok. Branchegenoot Stryker werd in maart van dit jaar getroffen door een aanval die wekenlang de orderverwerking en verzending verstoorde en doorwerkte in de kwartaalcijfers. Om de schaal te wegen: Boston Scientific telt ongeveer 59.000 medewerkers en is actief in 127 landen, met een netto-omzet van ruim twintig miljard dollar over 2025.

De rekening valt bij de afnemer

Dit is het patroon dat dit jaar steeds terugkomt: niet je eigen netwerk ligt plat, maar dat van een schakel waar je van afhankelijk bent. Bij De Bijenkorf schoof na de inbraak bij logistiek dienstverlener CEVA de eerste bezorgdatum op tot bijna een maand na het incident, en het warenhuis kon daar zelf niets aan versnellen.

Zet dat naast waar Nederlandse organisaties normaal op rekenen: 43 procent voelt binnen een werkdag omzetverlies na een cyberaanval en herstel duurt gemiddeld 4,27 dagen. Een verstoring bij een leverancier verderop in de keten heeft een veel langere staart, en er is geen knop om die korter te maken.

In de zorg komt daar een toezichtlijn bij. De RDI onderzoekt sinds juli de beveiliging van epd-leverancier ChipSoft na de ransomware-aanval van 7 april, waarmee de beveiliging van een kritieke leverancier ook formeel een vraagstuk van de keten eromheen wordt.

Praktisch komt dat neer op drie dingen voor wie inkoop of logistiek doet. Leg vast welke artikelnummers via deze fabrikant lopen. Vraag schriftelijk om een status per productlijn in plaats van een algemene verklaring. En zoek nu uit welke van die artikelen een gelijkwaardig alternatief hebben dat je kunt inzetten zonder nieuwe toelating, nieuwe scholing of een aangepast protocol.

Boston Scientific is binnen een half jaar de tweede grote fabrikant van medische hulpmiddelen bij wie een aanval de orderstroom raakt in plaats van de apparaten zelf. Dat verschuift waar het risico in medische technologie zit: niet in het apparaat bij de patiënt, maar in het bestel- en verzendsysteem erachter. Zolang er geen hersteldatum ligt, is elke levering die via dit merk loopt een open eind in de planning, en dat open eind hoort thuis in het inkoopoverleg, niet in de patchronde van de IT-afdeling.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Weten waar je keten breekt

Als een leverancier stilvalt, wil je binnen een uur zien welke orders, artikelen en klanten dat raakt in plaats van het bij elkaar te bellen. Ik denk mee over die inrichting, ontwerp de koppelingen tussen je systemen en bouw en automatiseer ze, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Bol en Bijenkorf hervatten verkoop vanuit getroffen CEVA-magazijnen
Nieuws
4 min

25 aug 14:36

Bol en Bijenkorf hervatten verkoop vanuit getroffen CEVA-magazijnen

Bol verkoopt sinds 20 augustus weer vanaf de getroffen locatie Veerweg en partners leveren er sinds 24 augustus weer aan. De Bijenkorf-webshop is compleet, maar het datalekonderzoek van CEVA loopt gewoon door.

OpenAI wil in 2027 naar de beurs, mogelijk eerder
Nieuws
4 min

20 aug 02:09

OpenAI wil in 2027 naar de beurs, mogelijk eerder

Financieel directeur Sarah Friar zei tegen OpenAI-medewerkers dat het bedrijf in 2027 naar de beurs gaat, mogelijk eerder. Voor wie op OpenAI bouwt, komt de leverancier daarmee onder een kwartaalklok te staan.

CEVA-lek treft ook eigen personeel, bol waarschuwt meer klanten
Nieuws
5 min

19 aug 18:10

CEVA-lek treft ook eigen personeel, bol waarschuwt meer klanten

CEVA meldt huidig en oud-personeel dat ook hun burgerservicenummers en salarisgegevens zijn gekopieerd, en bol mailde woensdag een grotere groep klanten. Drie weken na de inbraak groeit de omvang van dit ketenlek nog steeds.

Bol noemt geen hersteldatum voor stilgelegd distributiecentrum na CEVA-hack
Nieuws
4 min

15 aug 10:09

Bol noemt geen hersteldatum voor stilgelegd distributiecentrum na CEVA-hack

Twee weken na de inbraak bij CEVA kan bol nog altijd geen datum noemen waarop het distributiecentrum aan de Veerweg hervat. About You bevestigt intussen dat ook zijn magazijnwerk is geraakt.

OpenAI haalt meer omzet uit zakelijke klanten dan uit consumenten
Nieuws
4 min

14 aug 22:12

OpenAI haalt meer omzet uit zakelijke klanten dan uit consumenten

OpenAI verdient inmiddels meer aan bedrijven dan aan particuliere abonnees, zei CFO Sarah Friar tegen investeerders. De jaaromzet staat op ruim 40 miljard dollar en de zakelijke kant groeit het hardst.

Bijenkorf-webshop levert pas vanaf 4 september na hack bij CEVA
Nieuws
4 min

10 aug 12:09

Bijenkorf-webshop levert pas vanaf 4 september na hack bij CEVA

Bestel je vandaag bij De Bijenkorf, dan komt het pakket pas vanaf 4 september. De bezorgbelofte schoof in vijf dagen ruim twee weken verder op, terwijl CEVA nog altijd zwijgt over het herstel.