LexisNexis houdt Nexis Diligence, de Metabase API en Newsdesk offline en bouwt de systemen eerst opnieuw op in een nieuwe omgeving, bevestigt Todd Larsen, president van divisie Nexis Solutions, aan BleepingComputer.
Dat raakt precies de partijen die hun eigen beveiliging op orde hebben. Nexis Diligence is de bron waar Nederlandse banken, accountants, advocaten, notarissen en compliance-teams hun klantonderzoek op draaien: negatief nieuws, sanctielijsten, politiek prominente personen. Ligt die bron dagenlang plat, dan stokt je klantacceptatie terwijl er bij jou niets is gehackt.

Wat LexisNexis wel en niet zegt
In de klantmelding schrijft het bedrijf dat het "eerder deze week" ongebruikelijke activiteit vaststelde op servers die worden gehost en beheerd door een externe leverancier, en dat het daarop besloot de verbinding met die systemen meteen te verbreken. Die melding ging vorige week de deur uit, dus de drie diensten liggen er al sinds vorige week uit.
Welke leverancier het betreft, maakt LexisNexis niet bekend. Larsen zegt dat het onderzoek loopt en dat het bedrijf samenwerkt met een forensisch beveiligingsbureau aan onderzoek en herstel. Of er klantgegevens zijn ingezien, laat het bedrijf in het midden. Blijkt dat later wel zo, dan start je eigen meldtermijn van 72 uur bij jouw redelijke zekerheid over het incident, niet bij het eindrapport van je leverancier.
Geen verband met de Metabase-zeroday
De naam Metabase zorgde vorige week voor verwarring, en Larsen ruimt die nu op. Nexis Metabase is een eigen LexisNexis-product: een feed met nieuwsartikelen en socialmediaberichten die klanten via een API in hun eigen platform trekken. Het staat los van de analysetool Metabase van het gelijknamige Amerikaanse bedrijf, waarin begin augustus een lek zat dat met de maximale CVSS-score van 10.0 de klantgegevens van laptopmaker Framework blootlegde.
"Nexis Solutions is geen klant van Metabase Cloud, en het Nexis Metabase API-product heeft geen enkel verband met Metabase Cloud of de gemelde kwetsbaarheid", stelt Larsen. Twee incidenten die in dezelfde week binnenkwamen en toevallig dezelfde productnaam dragen, blijken dus twee losse verhalen.
Wat uitval doet met je klantacceptatie
Voor een Wwft-plichtige instelling is screening geen administratieve stap maar een voorwaarde vooraf. Als de risico's rond een klant niet duidelijk worden, mag een meldingsplichtige instelling geen diensten leveren aan die klant. Valt de bron weg waarmee je die risico's vaststelt, dan valt de grond onder je "ja" weg. Nieuwe dossiers blijven liggen, en de voortdurende controle op bestaande relaties loopt achterstand op.
Uitwijken kan handmatig, via losse sanctielijsten, het Handelsregister en open bronnen. Het kost meer tijd per dossier en het levert een onderbouwing op die er anders uitziet dan je eigen procedure voorschrijft. Leg daarom vast wat je in deze periode wél hebt gecontroleerd en waarmee. Een toezichthouder kijkt later naar jouw dossier, niet naar de storingsmelding van je leverancier.
Derde incident sinds mei 2025
Het concern kwam vaker naar buiten met een beveiligingsincident. In mei 2025 meldde LexisNexis Risk Solutions dat gegevens van ruim 364.000 mensen waren buitgemaakt via GitHub, het externe platform dat de divisie voor softwareontwikkeling gebruikte. Het ging om namen, contactgegevens, socialezekerheidsnummers en rijbewijsnummers.
In maart 2026 bevestigde LexisNexis Legal & Professional dat de groep FulcrumSec via een niet-bijgewerkte React-frontend ongeveer 2 gigabyte aan bestanden uit een AWS-omgeving wegsluisde, volgens het bedrijf vooral verouderde data van voor 2020.
Wat die drie keer delen, is de plek waar het misging: een ontwikkelplatform, een frontend die niet was bijgewerkt, en nu servers van een leverancier. Geen van drieën is het product waar klanten voor betalen, en alle drie gaven ze wel toegang. Voor wie afhankelijk is van zo'n informatiebron verschuift het risico daarmee van de vraag of je data lekt naar de vraag of je morgen nog een klant kunt aannemen. Dat is een continuïteitsvraag, en die beantwoord je vooraf: Maersk overleefde NotPetya dankzij één domeincontroller in Ghana die door een stroomstoring toevallig offline stond. Een tweede screeningsbron met een lopend contract kost geld zolang je hem niet gebruikt, precies zoals een reservekopie.
Veelgestelde vragen
Als je databron wegvalt
Een dienst die dagenlang plat ligt, laat meteen zien hoe hard je proces aan één koppeling hangt. Ik denk met je mee over die afhankelijkheid, ontwerp de uitwijk en bouw en automatiseer de koppelingen zelf, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
