Een groot magazijn vol pallets, illustratief voor gekoelde distributielogistiek.
Nieuws16 juli · 18:274 leestijd

Cyberaanval bij logistiekbedrijf Nichirei ontwricht KFC en Glico in Japan

Een cyberaanval bij het Japanse koel- en vrieslogistiekbedrijf Nichirei legde de aanvoer bij KFC, Kura Sushi en Glico stil. Geen van die merken werd zelf gehackt. Dit toont het ketenrisico dat NIS2 en de Cyberbeveiligingswet adresseren.

Een cyberaanval bij Nichirei, de grootste aanbieder van gekoelde en bevroren logistiek in Japan, legde de bevoorrading van KFC, sushiketen Kura Sushi en ijsmaker Glico plat, meldde het bedrijf op 15 juli. Geen van die merken werd zelf gehackt. Ze leunen op dezelfde leverancier.

Dat maakt een aanval op een derde partij zo verraderlijk voor elke ondernemer met uitbestede schakels. Nichirei runt ongeveer 140 distributiecentra voor zo'n 5.000 klanten; valt dat knooppunt uit, dan stokt in één klap de aanvoer bij tientallen afnemers die verder niets met elkaar te maken hebben. De rekening, de reputatieschade en de meldplicht liggen dan niet bij de gehackte partij, maar bij de bedrijven die op haar bouwden.

Wat er bij Nichirei gebeurde

Nichirei ontdekte rond 13 juli systeemstoringen en bevestigde kort daarna onbevoegde toegang tot servers met persoonsgegevens. Het bedrijf houdt technische details bewust achter om verdere schade te voorkomen en kon niet uitsluiten dat het om ransomware ging. Een eerste melding ging naar de Japanse privacytoezichthouder; of er daadwerkelijk data is buitgemaakt, was bij het uitbrengen van dit bericht nog niet bevestigd. Het herstel zou stapsgewijs vanaf 17 juli beginnen.

Hoe ver de storing reikt

De uitval plantte zich in dagen voort door de Japanse voedselketen:

  • KFC Japan waarschuwde op 14 juli dat de bezorging van ingrediënten, waaronder de kip voor het Original Recipe, alle ruim 1.300 restaurants raakt. De keten zette online bestellen stil en hield rekening met beperkte menu's en tijdelijke sluitingen.
  • Kura Sushi, een sushiketen met bijna 700 vestigingen, meldde op 15 juli leveringsvertragingen in West-Japan.
  • Glico, bekend van Pocky, zag zijn ijsproductie geraakt omdat een deel ervan afhankelijk is van de vrieshuizen van Nichirei: volgens lokale media tot ongeveer 20 procent van zijn ijsproducten, midden in een hittegolf die de vraag naar ijs opdreef.
  • Ook supermarktketens, banketbakkers en zelfs eetzalen van verzorgingshuizen ondervonden hinder.
De hoofdvestiging van Nichirei in Tokio, met het rode bedrijfslogo bovenaan de toren. Bron: Lombroso / Wikimedia Commons (Public domain)
De hoofdvestiging van Nichirei in Tokio, met het rode bedrijfslogo bovenaan de toren. Bron: Lombroso / Wikimedia Commons (Public domain)

Waarom dit ook Nederlandse bedrijven aangaat

Precies dit type risico staat centraal in de nieuwe Nederlandse cyberregels. De Cyberbeveiligingswet verplicht ook 'niet-kritieke' mkb'ers tot beveiligingseisen aan hun keten, als omzetting van de Europese NIS2-richtlijn. Onderdeel daarvan is een verplichte beoordeling van je hele toeleveringsketen: weten wie je leveranciers zijn, welke van hen je bedrijf kunnen platleggen, en wat je met hen afspreekt over beveiliging en herstel.

Het Nichirei-incident laat een andere kant van dat ketenrisico zien dan de meeste datalekken. Waar de Lidl-webshop klantgegevens verloor na een hack bij een IT-dienstverlener, gaat het hier niet om gestolen data maar om operationele stilstand: geen server-inbraak bij jou, maar een leverancier die de fysieke aanvoer stillegt. Beide vormen komen van buiten je eigen muren, en tegen beide helpt een sterk wachtwoordbeleid niets.

De echte vraag verschuift

Voor een Nederlandse ondernemer verschuift de kernvraag hiermee van "is je eigen beveiliging op orde" naar "wat gebeurt er als een partij waarvan je afhankelijk bent omvalt". Één logistiek bedrijf hield een halve fastfood- en supermarktsector in de wacht, zonder dat een van die afnemers iets fout deed. Dat is waarom continuïteit bij zo'n uitval geen aankoop is maar een ontwerpkeuze: een tweede leverancier, een uitwijkroute of een handmatig noodproces bepaalt of een storing bij een ander een hobbel is of een sluiting. De aanvallers hoeven jou niet te raken om je bedrijf plat te leggen. Ze hoeven alleen de zwakste schakel te vinden waarop je leunt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je digitale keten

Ik help je in kaart brengen van welke systemen en leveranciers je bedrijf echt afhankelijk is, en bouw de koppelingen, automatisering en uitwijkroutes die je overeind houden als er bij een ander iets misgaat. Van meedenken en ontwerp tot realiseren en beheren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Verken verder

Concepten

RansomwareCyberaanvalWeerbaarheidToeleveranciersrisicoOpen-source beveiligingKetenafhankelijkheidUitbesteding van logistiekToeleveringsketenaanval

Gerelateerde artikelen

Bijenkorf-webshop levert pas vanaf 4 september na hack bij CEVA
Nieuws
4 min

10 aug 12:09

Bijenkorf-webshop levert pas vanaf 4 september na hack bij CEVA

Bestel je vandaag bij De Bijenkorf, dan komt het pakket pas vanaf 4 september. De bezorgbelofte schoof in vijf dagen ruim twee weken verder op, terwijl CEVA nog altijd zwijgt over het herstel.

Je productielijn beveilig je niet zoals je kantoor-IT, en de meeste fabrikanten doen dat toch
Inzicht
7 min

23 jul 13:04

Je productielijn beveilig je niet zoals je kantoor-IT, en de meeste fabrikanten doen dat toch

Ransomware legde de Fairlife-productie en een Japanse koelketen stil, niet de mailbox maar de lijn. Operationele techniek is een ander beveiligingsvraagstuk dan kantoor-IT, en de meeste mkb-fabrikanten behandelen het nog hetzelfde.

NSA, CISA en FBI waarschuwen voor AI-exploits tegen Siemens S7-PLC's
Nieuws
5 min

19 aug 22:19

NSA, CISA en FBI waarschuwen voor AI-exploits tegen Siemens S7-PLC's

Amerikaanse diensten waarschuwen dat aanvallers AI gebruiken om exploitscripts voor Siemens S7-PLC's te schrijven, vermomd als monitoringsoftware. Het advies landt vier dagen nadat de Cyberbeveiligingswet in Nederland van kracht werd.

IT-auditors leggen regie op digitale ketens bij het bestuur, niet bij de CIO
Nieuws
5 min

18 aug 18:10

IT-auditors leggen regie op digitale ketens bij het bestuur, niet bij de CIO

NOREA legt in een nieuwe Publieke Managementletter de regie over digitale risico’s en ketenafhankelijkheid bij het bestuur zelf, twee dagen na de invoering van de Cyberbeveiligingswet. Met vijf focusgebieden en een concreet actieplan.

Het CRA-draaiboek voor 11 september: kwetsbaarhedenregister, meldloket en ondersteuningsperiode inrichten
Gids
Uitgebreide gids14 min

16 aug 09:00

Het CRA-draaiboek voor 11 september: kwetsbaarhedenregister, meldloket en ondersteuningsperiode inrichten

Op 11 september 2026 gaat de CRA-meldplicht in voor software die je liet bouwen. Dit is het draaiboek: het kwetsbaarhedenregister per product, de meldaccounts met levertijd, de ondersteuningsperiode en het bewijsspoor eronder.

Horizon3 haalt 250 miljoen op voor doorlopend automatisch pentesten
Nieuws
4

3 aug 16:12

Horizon3 haalt 250 miljoen op voor doorlopend automatisch pentesten

Horizon3 haalt 250 miljoen dollar op bij een waardering van ruim 2 miljard, met doorlopende securityvalidatie als inzet. Wat dat betekent voor het pentestcontract dat je nu verlengt, twaalf dagen voor de Cyberbeveiligingswet ingaat.