Hoe een aanval op CEVA Logistics klantgegevens van Bol, Bijenkorf, ING, Ajax en Ace & Tate raakte
Bol, de Bijenkorf, ING, Ajax en Ace & Tate waarschuwen klanten voor een datalek. Op het eerste gezicht lijken het vijf afzonderlijke beveiligingsincidenten. In werkelijkheid leiden de sporen naar dezelfde plek: logistiek dienstverlener CEVA Logistics. De aanval laat zien hoe kwetsbaar organisaties kunnen worden via partijen aan wie zij klantgegevens toevertrouwen.
Begin augustus 2026 ontvingen klanten van verschillende bekende Nederlandse organisaties een verontrustend bericht. Persoonsgegevens die zij aan Bol, de Bijenkorf, ING, Ajax of Ace & Tate hadden verstrekt, waren mogelijk in handen van cybercriminelen gekomen.
Opvallend is dat de eigen IT-systemen van deze organisaties voor zover nu bekend niet de primaire bron van het lek waren.
De gemeenschappelijke factor is CEVA Logistics, een van ’s werelds grootste logistieke dienstverleners. CEVA verzorgt onder meer fulfilment, opslag en distributie voor andere bedrijven. Om een bestelling bij de juiste consument te kunnen afleveren, krijgt zo’n logistieke partner noodzakelijkerwijs persoonsgegevens aangeleverd.
En juist daar ging het mis.
Wat gebeurde er?
CEVA Logistics werd rond 1 augustus 2026 getroffen door een cyberaanval. Volgens berichtgeving van RTL Nieuws werden daarbij daadwerkelijk gegevens buitgemaakt en gingen systemen offline. De aanval trof acht Europese distributiecentra.
Wat voor aanval het precies was, is nog niet bekendgemaakt. CEVA heeft vooralsnog niet publiekelijk toegelicht via welke technische kwetsbaarheid of aanvalsmethode de criminelen zijn binnengekomen. Ook is niet bevestigd of er ransomware is gebruikt of losgeld is geëist.
Dat onderscheid is belangrijk. Er kan inmiddels worden gesproken over buitgemaakte gegevens, maar uitspraken over bijvoorbeeld phishing, gestolen wachtwoorden, een kwetsbaarheid in software of ransomware als oorspronkelijke toegangsmethode zouden op dit moment speculatie zijn.
De gevolgen van de aanval werden in de dagen daarna steeds duidelijker.
De tijdlijn
1 augustus 2026 – CEVA ontdekt de cyberaanval
CEVA wordt slachtoffer van een cyberaanval waarbij gegevens worden buitgemaakt en systemen offline raken. Acht Europese distributiecentra worden geraakt.
Bol verklaart later dat het op 1 augustus door CEVA is geïnformeerd over een mogelijk datalek.
3 augustus – melding bij de Autoriteit Persoonsgegevens
Het incident wordt gemeld bij de Autoriteit Persoonsgegevens. Onder de AVG moeten organisaties een datalek melden wanneer dit waarschijnlijk een risico oplevert voor de rechten en vrijheden van betrokken personen.
5 augustus – Bol en de Bijenkorf waarschuwen klanten
Bol en de Bijenkorf informeren klanten dat een beveiligingsincident bij hun logistieke partner mogelijk gevolgen heeft gehad voor persoonsgegevens.
Bij Bol gaat het volgens de beschikbare informatie alleen om gegevens die verband houden met recente bestellingen die vanuit een getroffen distributiecentrum werden verwerkt. Hoeveel klanten precies zijn getroffen, is nog niet bekend.
Ook de Bijenkorf waarschuwt klanten. Het bedrijf kan niet uitsluiten dat onder meer namen, contactgegevens en informatie over onlinebestellingen in verkeerde handen zijn gekomen.
De aanval heeft daarnaast een operationeel gevolg. Bestellingen, retouren en terugbetalingen kunnen vertraging oplopen.
6 augustus – duidelijk wordt dat meer organisaties zijn getroffen
Onderzoek van RTL Nieuws maakt duidelijk dat de impact verder reikt dan Bol en de Bijenkorf.
Ook gegevens die CEVA verwerkte voor ING, Ajax en Ace & Tate blijken door het incident te kunnen zijn geraakt.
Daarmee verandert het beeld van een incident bij twee webwinkels in een omvangrijk supply-chain-datalek waarbij één dienstverlener gegevens van klanten van meerdere bekende organisaties verwerkt.
7 augustus en daarna – klanten worden verder geïnformeerd
Ajax en Ace & Tate informeren eveneens betrokken klanten. ING brengt klanten op de hoogte die via het spaarprogramma ING Punten fysieke producten hebben besteld.
Dat laatste is een belangrijk detail: het betekent niet dat de financiële systemen van ING zijn gehackt of dat alle ING-klanten slachtoffer zijn.
Het gaat om persoonsgegevens die nodig waren voor het fysiek afleveren van producten.
Welke gegevens zijn buitgemaakt?
Niet iedere getroffen organisatie deelde exact dezelfde gegevens met CEVA. De datasets verschillen dus per bedrijf en bestelling.
Voor zover nu bekend gaat het vooral om:
- naam;
- woon- en afleveradres;
- postcode en woonplaats;
- e-mailadres;
- telefoonnummer;
- gegevens over bestelde producten;
- informatie rond levering en track & trace;
- en in bepaalde gevallen gegevens van zakelijke klanten, zoals een btw-nummer.
Met name die combinatie maakt het incident relevant.
Een los e-mailadres is vervelend. Maar een dataset waarin naam + e-mailadres + telefoonnummer + adres + leverancier + recente bestelling gecombineerd worden, is veel interessanter voor criminelen.
Volgens RTL Nieuws zijn er geen aanwijzingen dat bij Bol en de Bijenkorf wachtwoorden, inloggegevens of betaalgegevens onderdeel van dit incident zijn. ING benadrukt eveneens dat geen betaalgegevens, spaargelden, financiële gegevens of inloggegevens zijn buitgemaakt.
Dat betekent dat consumenten niet ineens via dit datalek rechtstreeks toegang tot hun bankrekening of Bol-account hoeven te vrezen.
Maar daarmee is het risico niet verdwenen.
Bol: recente klanten via een getroffen distributiecentrum
Bij Bol lijkt de groep slachtoffers te bestaan uit klanten van wie recente bestellingen via het getroffen CEVA-distributiecentrum zijn verwerkt.
Daarbij kunnen naam, adres- en contactgegevens en informatie over bestellingen zijn betrokken.
Bol maakt al jarenlang intensief gebruik van CEVA. De logistieke dienstverlener verzorgt onder andere activiteiten in distributie- en retourcentra.
Bol zegt dat zijn eigen systemen niet door deze aanval zijn getroffen.
De Bijenkorf: contact- én bestelgegevens
Ook de Bijenkorf maakt voor logistieke processen gebruik van CEVA.
Het warenhuis sluit niet uit dat namen, contactgegevens en gegevens over onlinebestellingen zijn buitgemaakt. Daarnaast leidde de aanval tot verstoringen in de logistieke verwerking.
Voor consumenten betekent dat behalve een privacyrisico ook een praktisch probleem: bestellingen, retouren en terugbetalingen kunnen vertraging oplopen.
ING: geen bankgegevens, maar gegevens van ING Punten
De naam ING maakt een datalek onmiddellijk alarmerend, maar hier is nuance essentieel.
Voor zover bekend zijn geen bankrekeningen, saldi, betaalgegevens, financiële gegevens, wachtwoorden of inloggegevens buitgemaakt.
CEVA verzorgt logistiek voor fysieke artikelen die klanten via het loyaliteitsprogramma ING Punten bestellen. Denk bijvoorbeeld aan een koffer, barbecue of ander product dat thuis moet worden bezorgd.
De getroffen dataset heeft daarom betrekking op klanten die zo’n fysiek artikel hebben laten afleveren.
Dat criminelen kunnen weten dat iemand klant is van ING blijft echter relevant. Die kennis kan worden gebruikt om een geloofwaardiger phishingbericht op te stellen.
Ajax: webshopklanten
Ook Ajax gebruikt CEVA als logistieke partner. Daardoor kunnen persoonsgegevens van klanten van de Ajax-webshop zijn geraakt.
Hierbij is het belangrijk om dit incident niet te verwarren met het eerdere, afzonderlijke datalek bij Ajax in maart 2026.
Bij dat eerdere incident kreeg een hacker rechtstreeks ongeautoriseerde toegang tot delen van de Ajax-systemen. Daarbij werden onder andere e-mailadressen ingezien en bij een kleine groep mensen met een stadionverbod ook namen en geboortedata. Later bleek bovendien dat gegevens van ongeveer 400 tickethouders waren ingezien.
Het CEVA-incident van augustus staat daar los van: daarbij ligt de oorsprong bij de logistieke partner en gaat het om gegevens die nodig zijn voor de verwerking van webshopbestellingen.
Ace & Tate: eveneens getroffen via CEVA
Ook brillenmerk Ace & Tate blijkt CEVA te gebruiken voor logistieke dienstverlening en waarschuwde klanten voor mogelijke blootstelling van persoonsgegevens.
Ook hier is de logistieke keten de verbindende factor. Klantgegevens die nodig zijn om producten te verwerken en bezorgen, komen terecht in systemen buiten de eigen omgeving van de webwinkel.
Ace & Tate waarschuwde daarnaast dat lopende bestellingen vertraging kunnen oplopen.
Hoe zijn de gegevens precies gestolen?
Dat is een van de belangrijkste vragen waarop nog geen definitief openbaar antwoord bestaat.
Bekend is dat CEVA door een cyberaanval is getroffen, dat systemen offline zijn gegaan en dat gegevens zijn buitgemaakt.
De initiële aanvalsmethode is echter nog niet publiek bevestigd.
Het is daarom op dit moment niet verantwoord om te stellen dat een medewerker op een phishingmail heeft geklikt, dat criminelen via een gestolen account binnenkwamen, dat er een softwarekwetsbaarheid werd misbruikt of dat sprake was van ransomware.
Dat zijn allemaal realistische aanvalsscenario’s, maar zonder forensische bevestiging blijven het scenario’s.
Wel illustreert het incident een bekend cybersecurityprobleem: organisaties beveiligen niet alleen hun eigen systemen. Hun beveiliging is mede afhankelijk van de leveranciers waarmee zij gegevens delen.
Het echte gevaar: zeer geloofwaardige phishing
Het grootste directe risico voor consumenten is waarschijnlijk niet dat iemand met deze dataset direct hun bankrekening kan leeghalen.
Het gevaar zit in gerichte phishing en social engineering.
Een crimineel die alleen een willekeurig e-mailadres bezit, moet gokken.
Een crimineel die weet:
- hoe iemand heet;
- waar iemand woont;
- wat het telefoonnummer is;
- bij welke winkel die persoon klant is;
- en mogelijk zelfs welk product recent is besteld,
kan een aanzienlijk overtuigender verhaal maken.
Een slachtoffer kan bijvoorbeeld een sms ontvangen die eruitziet alsof deze van een pakketbezorger komt:
“Uw bestelling van [winkel] kan niet worden bezorgd. Controleer uw adres en betaal €1,49 verzendkosten.”
Of een e-mail die lijkt te verwijzen naar precies het datalek:
“Vanwege het recente beveiligingsincident vragen wij u uw account opnieuw te verifiëren.”
Juist dat laatste scenario is verraderlijk. Criminelen kunnen het nieuws over het datalek zelf gebruiken als aanleiding voor een phishingaanval.
De Autoriteit Persoonsgegevens waarschuwde recent bovendien dat AI dit probleem groter maakt. Gegevens uit eerdere datalekken kunnen worden gebruikt om op grote schaal steeds overtuigender gepersonaliseerde phishingberichten te produceren.
Moet je nu je wachtwoord veranderen?
Niet automatisch vanwege dit specifieke incident.
Als de mededeling van de getroffen organisatie aangeeft dat geen wachtwoorden of inloggegevens zijn gelekt, voorkomt het wijzigen van je Bol-, Bijenkorf- of ING-wachtwoord niet dat criminelen de reeds gestolen naam-, adres- of bestelgegevens kunnen misbruiken.
Een wachtwoord veranderen is wél noodzakelijk wanneer een wachtwoord daadwerkelijk onderdeel van een datalek is, of wanneer er aanwijzingen zijn dat een account is overgenomen.
Los daarvan blijft het verstandig om voor iedere belangrijke dienst een uniek wachtwoord te gebruiken en waar mogelijk multifactorauthenticatie in te schakelen.
Wat moeten consumenten nu doen?
Wie van Bol, de Bijenkorf, ING, Ajax of Ace & Tate bericht heeft gekregen, doet er vooral goed aan de komende maanden extra kritisch naar e-mails, sms’jes, telefoontjes en WhatsApp-berichten te kijken.
Klik niet vanuit een ontvangen bericht op een link om een bestelling, betaling of account te controleren. Open in plaats daarvan zelf de officiële app of typ het bekende webadres in de browser.
Wees extra wantrouwig wanneer iemand informatie over een echte bestelling gebruikt om vertrouwen te winnen. Het feit dat een afzender je naam, adres, telefoonnummer of recente aankoop kent, bewijst na dit incident nadrukkelijk niet meer dat die afzender daadwerkelijk Bol, ING, Ajax of een andere betrokken organisatie vertegenwoordigt.
Geef nooit een pincode, wachtwoord of verificatiecode door. Een bank zal daar niet telefonisch, per mail of via een chatbericht om vragen.
En controleer financiële transacties wanneer je vermoedt dat je op een phishingbericht hebt gereageerd.
Wat moeten bedrijven hiervan leren?
Voor organisaties zit misschien wel de belangrijkste les niet in CEVA zelf, maar in de vraag:
Wie heeft onze klantdata eigenlijk allemaal?
Organisaties besteden steeds meer processen uit. Cloudsoftware, salarisadministratie, marketing, klantenservice, fulfilment, transport en IT-beheer kunnen allemaal betekenen dat persoonsgegevens buiten de eigen technische omgeving worden verwerkt.
Daardoor ontstaat een keten van afhankelijkheden.
Een organisatie kan zijn eigen Microsoft 365-omgeving, endpoints en datacenter uitstekend beveiligen en tóch een ernstig datalek krijgen doordat een leverancier wordt gehackt.
Leveranciersmanagement moet daarom ook cybersecuritymanagement zijn.
Organisaties zouden minimaal moeten weten welke leveranciers persoonsgegevens verwerken, welke gegevens dat precies zijn, hoe lang die worden bewaard, welke beveiligingsmaatregelen gelden en welke subleveranciers opnieuw toegang krijgen.
Ook dataminimalisatie is cruciaal: gegevens die een leverancier niet heeft, kunnen daar ook niet worden gestolen.
Daarnaast moeten organisaties vooraf afspraken maken over incidentrespons. Wie waarschuwt wie? Binnen hoeveel uur? Wie doet forensisch onderzoek? Welke logging is beschikbaar? Hoe wordt bepaald welke klanten zijn getroffen? En hoe worden klanten geïnformeerd?
De Autoriteit Persoonsgegevens adviseert organisaties bij een datalek onmiddellijk overzicht te creëren, het lek te stoppen en de schade te beperken, de risico’s te beoordelen, te bepalen of melding aan de AP en betrokkenen noodzakelijk is en het incident vast te leggen in het interne datalekregister.
Medewerkers trainen tegen steeds slimmere phishing
Technische beveiligingsmaatregelen alleen zijn niet voldoende wanneer criminelen gestolen persoonsgegevens gebruiken om medewerkers met zeer geloofwaardige phishingberichten te benaderen. Organisaties kunnen daarom ook investeren in het structureel verhogen van de digitale weerbaarheid van hun personeel. Lemontree – Masters in ICT biedt hiervoor cybersecuritytraining voor eindgebruikers, waarbij medewerkers met onder meer AI-gestuurde phishingsimulaties, interactieve microlearnings en actuele dreigingswaarschuwingen leren om verdachte berichten te herkennen en correct te rapporteren. Wanneer een medewerker tijdens een simulatie toch op een phishingbericht klikt, kan direct een kort leermoment volgen waarin wordt uitgelegd welke signalen gemist zijn. Zo wordt security awareness geen eenmalige jaarlijkse training, maar een doorlopend proces waarmee organisaties het menselijk risico beter inzichtelijk kunnen maken en verkleinen.
Eén aanval, vijf bekende namen
Het incident bij CEVA laat vooral zien dat de klassieke vraag “is bedrijf X goed beveiligd?” steeds minder volstaat.
De relevante vraag wordt:
“Is de hele keten waarin mijn gegevens terechtkomen goed beveiligd?”
Een consument bestelt iets bij een webwinkel en geeft daar zijn persoonsgegevens af. Achter de schermen kunnen die gegevens vervolgens worden verwerkt door fulfilmentbedrijven, logistieke dienstverleners, softwareleveranciers en vervoerders.
Voor de consument blijft het één bestelling. Voor een aanvaller is het een keten met meerdere potentiële ingangen. En soms hoeft een cybercrimineel niet vijf grote Nederlandse organisaties afzonderlijk aan te vallen. Eén strategisch gekozen leverancier is genoeg.
Bronnen en verantwoording
Dit artikel is gebaseerd op informatie die op 10 augustus 2026 publiek beschikbaar is. Belangrijke bronnen zijn berichtgeving en onderzoek van RTL Nieuws over de CEVA-aanval, communicatie van de getroffen organisaties, informatie van Ajax over het afzonderlijke datalek van maart 2026, openbare informatie over de samenwerking tussen Bol en CEVA en richtlijnen en waarschuwingen van de Autoriteit Persoonsgegevens.
De omvang van het CEVA-incident wordt nog onderzocht. Het exacte aantal getroffen personen en de precieze technische aanvalsmethode zijn op het moment van schrijven niet publiek bevestigd. Nieuwe forensische informatie kan het beeld daarom nog veranderen.









