Dustin haalt delen van zijn IT-omgeving offline na ongeautoriseerde toegang tot interne systemen, meldt de IT-leverancier zelf, waardoor klanten geen bestellingen kunnen plaatsen en leveringen uit de distributiecentra stilliggen.
Achter de naam Dustin zit in Nederland Centralpoint, jarenlang een van de vaste inkoopkanalen voor laptops, netwerkapparatuur en softwarelicenties bij MKB-bedrijven, grotere organisaties en de publieke sector. Wie deze week een uitrol had gepland of een order had staan, krijgt die voorlopig niet geleverd: dustin.nl geeft een foutmelding, dustin.be toont een onderhoudspagina, en of klantgegevens zijn geraakt weet het bedrijf naar eigen zeggen nog niet.
Wat Dustin zelf bevestigt
In een verklaring op zijn eigen site schrijft het bedrijf dat het ongeautoriseerde toegang tot een deel van de interne IT-systemen heeft vastgesteld en het incident als ernstig beschouwt. Uit voorzorg zijn bepaalde systemen tijdelijk uitgeschakeld. Externe securityspecialisten doen forensisch onderzoek, het incident is bij de betrokken autoriteiten gemeld en Dustin heeft een eerste melding van een mogelijk datalek ingediend bij de Zweedse privacytoezichthouder Integritetsskyddsmyndigheten (IMY). Volgens persbureau TT is ook aangifte gedaan bij de politie.
Minstens zo veelzeggend is wat er niet staat. Dustin maakt niet bekend om wat voor soort incident het gaat, hoe de aanvallers binnenkwamen, hoeveel systemen zijn uitgezet en welke. Op de vraag welke persoonsgegevens mogelijk zijn buitgemaakt luidt het antwoord dat het bedrijf dat op dit moment niet weet en samen met forensisch specialisten onderzoekt.

Bestellingen en leveringen liggen stil
Over de gevolgen is het bedrijf wel concreet. In zijn eigen vragenlijst staat dat de tijdelijke uitschakeling zowel het plaatsen en verwerken van orders raakt als de leveringen vanuit de distributiecentra. De webwinkels in Nederland, België en de Nordics zijn allemaal uit de lucht. Het doel is om begin volgende week weer open te gaan, zei communicatiedirecteur Eva Ernfors donderdag tegen persbureau TT. Klanten hoeven op dit moment niets te doen en krijgen bericht zodra dat verandert, laat het bedrijf weten.
Dat is voor de leverancier een redelijk uitgangspunt, maar het lost een harde datum aan de klantkant niet op. Een order die vastzit is bovendien niet alleen hardware. Dustin verkoopt ook software en abonnementen, dus een verlenging die via dit kanaal loopt kan net zo goed in de wachtrij staan. Wie deze week nieuwe medewerkers laat starten, een leasetermijn ziet aflopen of een migratie met een deadline draait, regelt beter nu een alternatief kanaal dan te wachten tot de webwinkel terug is.
De vragen die nu bij de klant liggen
Drie dingen zijn vandaag al na te kijken zonder dat Dustin iets hoeft te bevestigen.
- Openstaande orders. Welke bestellingen staan open, welke daarvan hebben een harde datum en welke kunnen wachten. Zonder orderbevestigingen uit het systeem van de leverancier is de eigen administratie even de enige bron.
- Gegevens die bij de leverancier liggen. Een resellerrelatie gaat verder dan een factuuradres: contactpersonen, afleveradressen, orderhistorie en soms apparaatregistraties op naam van medewerkers.
- Toegang die de leverancier bij jou heeft. Beheeraccounts, koppelingen en beheeragents in de eigen omgeving zijn de route waarlangs een incident bij een dienstverlener klantomgevingen raakt. Dustin heeft niet gezegd dat klantomgevingen geraakt zijn, maar die inventarisatie is los van dit incident nuttig.
Voor een eventuele meldplicht is de rolverdeling bepalend. Voor zijn eigen klantadministratie is Dustin verwerkingsverantwoordelijke en ligt de melding bij Dustin. Verwerkt de leverancier persoonsgegevens in jouw opdracht, dan verschuift die plicht naar jou, zoals bij de Lidl-webshop, waar de persoonsgegevens van Nederlandse en Belgische klanten na een hack bij een IT-dienstverlener op straat kwamen en de supermarkt zelf moest melden en waarschuwen.
Wat het incident zichtbaar maakt
Dustin telt naar eigen zeggen zo'n tweeduizend medewerkers en zette vorig jaar 1,8 miljard euro om. Het aandeel stond donderdag volgens TT bijna vier procent lager. De Nederlandse tak kwam binnen met Centralpoint, dat Dustin in 2021 overnam voor 425 miljoen euro.
Een reseller staat in de meeste risicolijsten niet als kritieke leverancier. Dit incident laat zien hoe dun dat onderscheid is: zodra de bestelstraat en de distributiecentra van één partij dagenlang stilvallen, hangt de continuïteit van je eigen uitrol aan systemen waar je geen zicht op hebt. Het toont ook waarom een leveranciersbeoordeling die stopt bij een certificaat te weinig zegt, want de accounts en sleutels die een leverancier vandaag in jouw omgeving heeft, vormen het echte aanvalsoppervlak. Voor klanten van Dustin is dit voorlopig een leveringsprobleem. Wat er is buitgemaakt weet ook Dustin nog niet, en tot die vraag beantwoord is blijft het daarnaast een openstaande gegevensvraag.
Veelgestelde vragen
Grip op je inkoopketen
Als een leverancier een week wegvalt, wil je weten welke processen en koppelingen daaraan hangen en snel kunnen omschakelen. Ik denk mee over dat ontwerp, bouw de koppelingen en automatiseer de keten, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
