Een heftruck in een gang tussen hoge magazijnstellingen vol pallets.
Nieuws15 augustus · 10:094 min leestijd

Bol noemt geen hersteldatum voor stilgelegd distributiecentrum na CEVA-hack

Twee weken na de inbraak bij CEVA kan bol nog altijd geen datum noemen waarop het distributiecentrum aan de Veerweg hervat. About You bevestigt intussen dat ook zijn magazijnwerk is geraakt.

Bol kan nog geen datum noemen waarop het stilgelegde distributiecentrum aan de Veerweg weer draait, meldt het bedrijf op zijn partnerplatform, twee weken nadat CEVA Logistics zijn opdrachtgevers over de inbraak informeerde.

Voor verkooppartners die hun voorraad daar hebben liggen is dat geen detail. Hun artikelen staan sinds 3 augustus offline en zijn dus niet te koop via bol, nieuwe goederen kunnen er niet worden aangeleverd, en de eerstvolgende statusupdate komt pas volgende week. Dat is bijna twee weken nul omzet op dat deel van het assortiment, zonder datum om inkoop, personeelsplanning of klantcommunicatie op te hangen.

Vier keer schoof de horizon op

De storingspagina van bol leest als een oplopende reeks. Op 2 augustus ging het nog om vertragingen bij de verwerking op de Veerweg, met verlengde leverbeloftes. Een dag later moest het aanbod van die locatie tijdelijk offline. Op 5 augustus meldde bol dat aanleveren "in ieder geval tot en met vrijdag" niet mogelijk was, en op 7 augustus dat de situatie langer duurde dan verwacht.

De voorlopige eindstand staat er sinds 13 augustus, 17.00 uur. Bol kan nog geen concrete datum communiceren waarop de operatie op de Veerweg hervat kan worden, en een hervatting is niet op zeer korte termijn mogelijk. Een volgende update over de voortgang verwacht het bedrijf pas volgende week.

Wat wel geregeld is, staat in de kleine lettertjes van diezelfde pagina: kosten voor een levering die het magazijn niet kon aannemen, worden vergoed via de Partner service, mits je de factuur bij de hand hebt. Op de uitgebreidere partnerpagina staan antwoorden op de vragen die daarachter komen, over wat er met je voorraad op de getroffen locatie gebeurt, over de gevolgen voor je kwaliteitsscore, strikes en het koopblok, en over geplande Retail Media-campagnes.

Het kantoorgebouw van bol.com in Utrecht met het logo op de gevel. Bron: Choinowski / Wikimedia Commons (CC BY-SA 4.0)
Het kantoorgebouw van bol.com in Utrecht met het logo op de gevel. Bron: Choinowski / Wikimedia Commons (CC BY-SA 4.0)

About You bevestigt het lek en verplaatst het werk

De Duitse webshop About You, sinds vorig jaar eigendom van Zalando, bevestigt via een woordvoerster dat het lek de activiteiten hinderde in een distributiecentrum dat CEVA voor het bedrijf beheert. De werkzaamheden zijn verplaatst naar andere locaties om verstoringen zoveel mogelijk te beperken, meldt het ANP. Mogelijk getroffen klanten zijn geïnformeerd en de autoriteiten zijn ingelicht.

Nieuw is vooral de naam van de partner. About You mailde zijn klanten al op 7 augustus over een beveiligingsincident bij een externe logistiekpartner en schreef daarbij dat de eigen interne systemen op geen enkel moment geraakt waren, zonder die partner te noemen. Dat patroon houdt het incident al twee weken vast: bol schrijft over een warehousing partner, De Bijenkorf over een logistieke partner, en CEVA zelf zegt publiekelijk vrijwel niets.

De Bijenkorf verkoopt door vanuit de winkelvoorraad

Bij De Bijenkorf is een andere route zichtbaar. Het technische team werkt aan een volledig werkende website, en het warenhuis zegt alternatieve logistieke processen in te richten om de verkoop weer op gang te krijgen. In de praktijk betekent dat: alleen artikelen die in de winkels op voorraad liggen zijn online betrouwbaar te bestellen, de rest staat als uitverkocht. Een deel van het assortiment komt volgens een woordvoerster stap voor stap terug, maar een termijn geeft ook De Bijenkorf niet. Over de financiële schade en over de vraag of het CEVA aansprakelijk stelt, zegt het warenhuis niets.

Dat is een merkbare verschuiving ten opzichte van vorige week, toen de bezorgbelofte van de webshop in vijf dagen ruim twee weken opschoof naar 4 september. Het warenhuis wacht niet meer af, maar verlegt een deel van zijn orderstroom naar zijn eigen winkels.

Twaalf meldingen, acht magazijnen

De omvang van het incident is nog altijd niet vastgesteld. Bij de Autoriteit Persoonsgegevens liggen inmiddels twaalf meldingen van bedrijven die met CEVA samenwerken; de toezichthouder bevestigt die meldingen maar maakt de namen niet bekend. Of alle getroffen partijen zich inmiddels hebben gemeld, is onbekend. Publiek bekend zijn bol, De Bijenkorf, ING, Ajax, Ace & Tate, Zalando en nu About You.

Over de inbraak zelf komt de informatie nog steeds via de opdrachtgevers. Uit de datalekmeldingen die zij naar hun klanten stuurden, blijkt dat onbevoegden tussen 29 juli en 1 augustus toegang hadden tot servers van CEVA. CEVA houdt het erop dat acht Europese magazijnen zijn geraakt en dat de rest van zijn wereldwijde operatie doordraait, wat spoort met de acht getroffen locaties die betrokkenen eerder aan NRC noemden.

Wie een tweede route heeft, heeft een keuze

Twee weken na de melding loopt het verschil tussen de getroffen opdrachtgevers niet langs hun omvang maar langs hun uitwijkmogelijkheid. About You verplaatst het werk naar andere locaties, De Bijenkorf schuift een deel van de online verkoop naar winkelvoorraad, en bij bol blijft een hele locatie donker omdat het aanbod dat daar ligt nergens anders vandaan te leveren is.

Zet die veertien dagen naast wat Nederlandse organisaties normaal aan uitval inrekenen: 43 procent voelt binnen één werkdag omzetverlies na een cyberaanval en herstel duurt gemiddeld 4,27 dagen. De Veerweg staat ruim drie keer zo lang stil, en de teller loopt bij een partij die zelf geen planning afgeeft. De hersteldatum die bol niet kan noemen is daarmee geen communicatieprobleem, maar het echte product van de uitbesteding: wie zijn magazijn deelt met een operator die honderden opdrachtgevers bedient, deelt ook diens herstelplanning.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je orderstroom

Als een schakel in je keten wegvalt, wil je meteen zien welke orders en voorraad waar staan en welk deel je kunt omleggen. Ik denk met je mee over die keten, ontwerp de koppelingen en bouw ze ook, van eerste schets tot werkende automatisering, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten
Nieuws
4 min

7 aug 10:10

CEVA-datalek raakt acht Europese locaties, Ajax en Ace & Tate waarschuwen klanten

Het datalek bij CEVA Logistics raakt acht locaties in verschillende Europese landen. Na bol, De Bijenkorf en ING waarschuwen nu ook Ajax en brillenketen Ace & Tate hun klanten en melden bij de toezichthouder.

ING-datalek 2026: hack bij logistieke partner, buit op dark web
Nieuws
5 min

6 aug 16:11

ING-datalek 2026: hack bij logistieke partner, buit op dark web

ING meldt dat gegevens van klanten van ING Punten mogelijk zijn ingezien bij een inbraak op de systemen van een logistieke partner. De buit van dezelfde hack wordt volgens RTL Nieuws inmiddels op het dark web verkocht.

Bijenkorf-webshop levert pas vanaf 4 september na hack bij CEVA
Nieuws
4 min

10 aug 12:09

Bijenkorf-webshop levert pas vanaf 4 september na hack bij CEVA

Bestel je vandaag bij De Bijenkorf, dan komt het pakket pas vanaf 4 september. De bezorgbelofte schoof in vijf dagen ruim twee weken verder op, terwijl CEVA nog altijd zwijgt over het herstel.

Simian lekt creditcardgegevens van klanten van Drukland, Reclameland en Flyerzone
Nieuws
4 min

11 aug 12:23

Simian lekt creditcardgegevens van klanten van Drukland, Reclameland en Flyerzone

Drukkerijbedrijf Simian bevestigt dat bij een datalek ook creditcardgegevens van een kleine groep klanten zijn buitgemaakt. Drukland, Reclameland en Flyerzone zijn alle drie geraakt en het lek ontstond bij een externe dienstverlener.

De Bijenkorf waarschuwt klanten na hack bij logistieke partner
Nieuws
4 min

5 aug 14:13

De Bijenkorf waarschuwt klanten na hack bij logistieke partner

De Bijenkorf meldt een beveiligingsincident bij een logistieke partner: namen, contactgegevens en bestelgegevens van webshopklanten zijn mogelijk ingezien. De melding bij de Autoriteit Persoonsgegevens ligt bij het warenhuis, de inbraak zat bij de leverancier.

Uroloog van UZ Gent dient klacht in na deepfakes met medicijnreclame
Nieuws
5 min

19 aug 04:52

Uroloog van UZ Gent dient klacht in na deepfakes met medicijnreclame

Uroloog Piet Hoebeke van UZ Gent doet aangifte na AI-deepfakes waarin hij medicijnen aanprijst. Het ziekenhuis distantieert zich publiek, maar het recht om zo'n video te laten verwijderen ligt bij de arts zelf.