Valve waarschuwt Europese Steam-kopers na hetzelfde CEVA-lek
Valve mailt vandaag Europese kopers van Steam-hardware dat hun gegevens bij dezelfde inbraak bij CEVA Logistics zijn buitgemaakt, en is daarmee de eerste opdrachtgever van buiten Nederland die zijn eigen klanten waarschuwt. In de klantmail schrijft Valve dat de aanval tussen 29 juli en 1 augustus plaatsvond, dat het bedrijf zelf pas op 7 augustus hoorde welke gegevens waarschijnlijk zijn meegenomen, en dat CEVA bezorginformatie tot negentig dagen na een bestelling bewaart, zodat iedereen die in dat venster een Steam Machine of Steam Controller bestelde als getroffen wordt aangemerkt. Het gaat om naam, straat, postcode, woonplaats, land, telefoonnummer, het e-mailadres van het Steam-account en het type en de prijs van het bestelde product; betaalgegevens, wachtwoorden en Steam Guard-codes zaten er niet bij, omdat CEVA die niet bewaart. Belangrijker voor iedereen die op herstel wacht: via Valve komt voor het eerst iets concreets naar buiten over CEVA's eigen reactie, namelijk dat de logistiek dienstverlener de getroffen systemen heeft geïsoleerd en volledig offline heeft gehaald en externe onderzoekers heeft ingeschakeld, terwijl Valve zegt bij CEVA aan te dringen op de volledige omvang en de privacytoezichthouders in de getroffen landen informeert. Voor een Nederlandse ondernemer die met CEVA of met een van zijn opdrachtgevers werkt, verschuift daarmee het beeld van een Nederlands incident naar een Europese keten waarvan de verwerkingssystemen letterlijk zijn uitgezet, wat de levertijden van weken verklaart, en de gelekte productprijs maakt de phishinggolf waarvoor Valve waarschuwt geloofwaardiger dan normaal: een bericht dat jouw bestelling én het exacte bedrag noemt, komt langs de eerste argwaan van je klant of je medewerker heen.
De webshop van De Bijenkorf levert bestellingen die je vandaag plaatst pas vanaf vrijdag 4 september, meldt het warenhuis op zijn eigen site, bijna een maand na de inbraak bij logistiek dienstverlener CEVA Logistics.
Daarmee is dit geen datalekverhaal meer maar een continuïteitsverhaal. Voor elk bedrijf dat opslag, verzending en retouren uitbesteedt zit hier de onaangename kern: je levertijd is niet langer je eigen belofte maar de hersteltijd van je leverancier, en er is geen knop om die te versnellen. Wat overblijft is klanten informeren, annuleringen verwerken en de klantenservice bemensen terwijl een ander bedrijf aan het herstel werkt.
De belofte schuift sneller op dan het herstel
Het tempo is af te lezen aan één regel op de site. Op 5 augustus stond daar woensdag 19 augustus als bezorgdatum, veertien dagen vooruit bij een warenhuis dat normaal binnen een dag of twee levert. Vanmorgen om 10.40 uur meldde het ANP dat wie nu bestelt zijn pakket op zijn vroegst op 3 september thuisbezorgd krijgt. Op het moment van schrijven staat er vrijdag 4 september.
In vijf dagen schoof die belofte dus ruim twee weken verder weg, en vandaag nog eens een dag. Vanaf nu gerekend is dat vijfentwintig dagen wachten. Zet dat naast wat Nederlandse organisaties normaal aan uitval inrekenen: 43 procent voelt binnen één werkdag omzetverlies na een cyberaanval en herstel duurt gemiddeld 4,27 dagen. Een verstoring bij een schakel verderop in de keten heeft een heel andere staart dan een verstoring in je eigen serverruimte.
De incidentpagina verschuift van privacy naar orders
Toen De Bijenkorf de pagina op 5 augustus online zette, stonden er zevenentwintig vragen op. Nu zijn het er tweeëndertig, en de nieuwe gaan bijna allemaal over bestellingen in plaats van over gegevens. Wie niet langer wil wachten, kan zijn bestelling annuleren via een mail met het ordernummer in de onderwerpregel. Retouren die al binnen zijn gaan vanaf maandag weer in verwerking, met een terugbetaling binnen veertien dagen na ontvangst; retourneren in de winkel levert het geld doorgaans binnen achtenveertig uur terug.
Twee antwoorden verdienen de aandacht van een ondernemer. Het warenhuis waarschuwt dat er valse annuleringsmails rondgaan en bevestigt dat het zelf geen enkele bestelling heeft geannuleerd. Daar versterken het lek en de vertraging elkaar: een klant die al drie weken wacht, gelooft een mail over een geannuleerde order sneller dan normaal. En voor zakelijke klanten kunnen ook bedrijfsnaam en btw-nummer betrokken zijn, met de kanttekening dat een sterk verouderd btw-nummer van een zzp'er of eenmanszaak nog is opgebouwd uit een burgerservicenummer.

Ace & Tate zet thuisbezorging uit, behalve voor lenzen
Bij brillenketen Ace & Tate, die deze week samen met Ajax bij de opdrachtgevers van acht getroffen CEVA-locaties in Europa kwam te staan, is de operationele keuze scherper. Online bestellen kan er nog gewoon, maar alleen met afhalen in de winkel, met uitzondering van contactlenzen, die door een andere logistieke partner worden verzonden.
Daar zit het meest bruikbare detail van deze week. Eén productlijn loopt bij Ace & Tate door, precies de lijn die op een tweede verzendpartij zit. Alles wat via dezelfde partij liep, ligt stil. De keten kreeg op 1 augustus bericht van zijn logistieke partner, hoorde op 3 augustus dat betrokkenheid van persoonsgegevens niet uit te sluiten was en meldde het incident bij zowel de Autoriteit Persoonsgegevens als de Britse toezichthouder ICO.
Wie de klok bezit
Negen dagen nadat CEVA zijn opdrachtgevers op 1 augustus informeerde, kan geen van hen een hersteldatum noemen, en het bedrijf zelf heeft nog altijd niets gezegd over oorzaak of omvang. Dat patroon is niet nieuw. Toen een cyberaanval de Japanse koellogistiek van Nichirei trof, stokte de aanvoer bij KFC, Kura Sushi en ijsmaker Glico zonder dat een van die merken zelf gehackt was.
Wat de zaak van deze week toevoegt, is de tijdlijn. Een gehackte verwerker levert een meldplicht op met een klok van tweeënzeventig uur die jij zelf start. Een gehackte fulfilmentpartij levert een leveringsprobleem op waarvan de klok bij iemand anders loopt en steeds opnieuw wordt bijgesteld. De keuze die dat verschil maakt valt niet tijdens de crisis maar bij de inkoop: één partij die alles doet is goedkoper, tot de week waarin je bezorgbelofte drie keer verspringt en het enige dat nog bij klanten thuis aankomt de productlijn is die je bij een tweede partij had ondergebracht.
Veelgestelde vragen
Je orderstroom zonder flessenhals
Loopt je hele orderstroom door één partij, dan ligt je levertijd bij iemand anders. Ik denk met je mee over de inrichting, koppel je webshop, voorraad en verzendpartijen zo dat je kunt omschakelen, en automatiseer wat daarna handwerk zou blijven.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
