Hoofdstuk 01
De eigen systemen van Bol zijn niet gehackt. Toch draait Bol het volledige draaiboek.
Op 1 augustus 2026 kreeg Bol bericht dat CEVA Logistics, de logistiek partner achter het distributiecentrum in Waalwijk, was getroffen door een cyberaanval. Onbevoegden kregen toegang tot systemen waarmee bestellingen vanaf die locatie worden verwerkt. Namen, adressen, postcodes, e-mailadressen, telefoonnummers, ordernummers en track-and-tracegegevens kunnen zijn ingezien. Betaalgegevens, wachtwoorden en inloggegevens niet. De eigen systemen van Bol zijn niet gehackt. Bol en De Bijenkorf, dat dezelfde partner gebruikt, informeerden de betrokken klanten op 5 augustus.
Het datalek zat bij de leverancier. De meldplicht, het gesprek met de toezichthouder, de media-aandacht en de aandacht van de directie kwamen allemaal terecht bij de klant van die leverancier.
Bol is open geweest over wat er is gebeurd. Melding bij de Autoriteit Persoonsgegevens op 3 augustus, binnen achtenveertig uur. Extern onderzoek. Gecoördineerde communicatie richting klanten. Toezicht op directieniveau. Dit is geen bedrijf dat improviseert. Dit is een bedrijf dat een geoefend draaiboek uitvoert. Het is goed om precies te zijn over welke klok liep: melden bij de Autoriteit Persoonsgegevens is een AVG-verplichting op grond van artikel 33. NIS2 kent een eigen, aparte meldtermijn. Bol valt onder NIS2 als aanbieder van een onlinemarktplaats onder bijlage II, en draait dus beide regimes tegelijk. Daar dient die oefening voor.
De omvang achter die melding werd in de week erna duidelijk. De aanval op CEVA begon op 29 juli en trof acht magazijnen in Europa. Tien organisaties hebben in verband hiermee een datalek gemeld bij de Autoriteit Persoonsgegevens. Naast Bol en De Bijenkorf zijn dat onder meer ING, Ajax, brillenmerk Ace & Tate en Valve, het bedrijf achter Steam. Eén gecompromitteerde logistiek dienstverlener, en in dezelfde week landde de meldplicht bij een bank, een voetbalclub, twee retailers en een gamesplatform.
Voor hospitalityorganisaties die het nieuws volgen, is de interessante vraag niet wat Bol deed. De vraag is wat er gebeurt met organisaties die buiten de formele NIS2-scope vallen maar wel in dezelfde operationele en regulatoire cascade belanden. Dat is de vraag die dit artikel beantwoordt.
Hoofdstuk 02
U valt er terecht buiten. Dat is niet het goede nieuws dat uw directie erin ziet.
De NIS2-scope is een toets met twee factoren. De sector, zoals vermeld in bijlage I (essentiële entiteiten) of bijlage II (belangrijke entiteiten). En de omvang, gemeten aan drempels uit de Europese mkb-definitie. In de regel moeten beide factoren gelden, met uitzondering van artikel 2(2), dat bepaalde typen entiteiten ongeacht hun omvang onder de scope brengt.
Eerst het sectorfilter
Bijlage I omvat energie, transport, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-servicebeheer (business-to-business), overheid en ruimtevaart. Bijlage II voegt daar post- en koeriersdiensten, afvalbeheer, chemie, voedselverwerking en groothandel, verschillende categorieën maakindustrie, onderzoeksorganisaties en digitale aanbieders van onlinemarktplaatsen, zoekmachines en sociale netwerken aan toe. Accommodatie staat op geen van beide lijsten. Hotelmanagement, hospitalitydiensten en aanverwante subsectoren evenmin.
Daarna het omvangfilter
Valt uw organisatie onder een van de sectorcategorieën, dan bepaalt de omvang in welke klasse u valt. U bent een middelgrote onderneming, en daarmee een belangrijke entiteit, vanaf 50 medewerkers, of onder 50 medewerkers als de omzet of het balanstotaal boven 10 miljoen euro uitkomt. U overschrijdt de middelgrote plafonds, en wordt daarmee een essentiële entiteit onder bijlage I, bij 250 medewerkers of meer, of als de omzet boven 50 miljoen euro ligt en het balanstotaal boven 43 miljoen euro. Overschrijdt u die plafonds in een sector uit bijlage II, dan blijft u een belangrijke entiteit. Valt uw organisatie onder geen enkele sector, dan komt het omvangfilter helemaal niet in beeld. Een hotelgroep met 5.000 medewerkers en 500 miljoen euro omzet blijft buiten de formele scope van NIS2. Dat is een stabiel gegeven.
Wat het sectorfilter niet bepaalt
Wat het sectorfilter niet bepaalt, is of verplichtingen op NIS2-niveau alsnog opduiken in het operationele model van hospitality. De richtlijn is maar één manier waarop die verplichtingen binnenkomen. Er zijn er drie andere, en voor hospitality wegen alle drie zwaarder dan de richtlijn zelf.
Hoofdstuk 03
Boven u en onder u valt iedereen wél onder de scope.
Hospitality zit tussen twee lagen organisaties waarop de richtlijn wél van toepassing is. Boven u, in de klantlaag, zitten bedrijven die steeds vaker de status van essentiële of belangrijke entiteit dragen. Onder u, in de infrastructuurlaag, zitten de cloud- en SaaS-aanbieders die uw reserveringssystemen, betaalstromen, gastcommunicatie en backoffice dragen. Beide lagen vallen onder NIS2. Beide lagen zijn contractueel verplicht de eis door te geven. U zit ertussenin.
Drie cascades die al lopen, plus de vraag over de nationale implementatie
De cascade via zakelijke klanten
Zakelijke klanten die congressen, off-sites en zakenreizen boeken bij uw locaties zijn zelf steeds vaker essentiële of belangrijke entiteiten. Banken, verzekeraars, farmacie, tech, overheid. Artikel 21 verplicht hen het securityrisico in hun directe leveranciersrelaties te beoordelen en te beheersen, en voor de locatie die hun mensen en hun gegevens huisvest bent u één van die directe leveranciers. Hun inkoopvragenlijsten, securityclausules en auditrechten veranderen nu al. De volgende keer dat een grote klant een corporate rate-overeenkomst tekent, beoordeelt hij ook of zijn risico op uw locatie past bij zijn eigen regulatoire positie.
De cascade via cloudinfrastructuur
Onder de oude NIS-richtlijn waren cloudaanbieders digitaledienstverleners onder bijlage III, met licht toezicht achteraf. NIS2 brengt cloud computing-diensten onder in bijlage I, digitale infrastructuur. Omdat de grote aanbieders ruim boven de omvangplafonds uitkomen, gelden zij als essentiële entiteiten en vallen zij onder het volledige toezichtregime vooraf en achteraf van artikel 32. Hun contracten worden herschreven met nieuwe clausules over gedeelde verantwoordelijkheid en strengere securityverplichtingen voor hun klanten. Het reserveringssysteem, de backend van de gastenwifi, het financiële grootboek en de betaalgateway die op die infrastructuur draaien, erven de voorwaarden van dat contract. U dus ook.
De cascade via verzekeraars
De premies voor cyberverzekeringen zijn in de hospitalitysector sterk gestegen. Verzekeraars vragen nu bewijs van precies de maatregelen die NIS2 oplegt aan essentiële en belangrijke entiteiten: multifactorauthenticatie, endpointdetectie, geteste back-up en herstel, gedocumenteerde incidentrespons, securitybeoordeling van leveranciers. De maatregelen zijn dezelfde. De prijs weerspiegelt ze nu al. Alleen de bijbehorende regulatoire ondersteuning ontbreekt.
De nationale implementatie als scenario
De Cyberbeveiligingswet trad op 15 augustus 2026 in werking, samen met de Wet weerbaarheid kritieke entiteiten. De bijlagen volgen de richtlijn, dus accommodatie blijft erbuiten, en de aanwijzingsbevoegdheid die de wet geeft werkt op het niveau van individuele organisaties binnen de genoemde sectoren, niet op het niveau van hele nieuwe sectoren. Hospitality toevoegen vraagt om een wetswijziging, niet om een ministerieel besluit. De sectorgrens is daarmee stabieler dan hij leek. Dat neemt het comfortabele excuus om te wachten weg, want de andere drie cascades wachtten daar nooit op.
Het praktische gevolg is dat verplichtingen op NIS2-niveau via de zijdeur het operationele model van hospitality binnenkomen, ongeacht wat de regelgeving bij de voordeur zegt. Contracten met klanten binnen de scope eisen ze. Contracten met cloudaanbieders binnen de scope eisen ze. Verzekeringspolissen rekenen ze door. De vraag is niet of de eisen komen. De vraag is hoe u ze ontvangt.
Hoofdstuk 04
Wat “doen alsof u onder de scope valt” in de praktijk vraagt.
Het operationele antwoord op die tussenpositie is niet discussiëren over formele scope. Het is de organisatie runnen alsof de richtlijn van toepassing is, want in de praktijk is dat al zo. Dat antwoord is concreter dan het klinkt. Zes elementen maken het werkbaar.
Gedocumenteerd risicomanagement
Artikel 21(2) van NIS2 noemt tien categorieën technische, operationele en organisatorische maatregelen. Risicoanalyse en beleid voor de beveiliging van informatiesystemen. Incidentafhandeling. Bedrijfscontinuïteit. Ketenbeveiliging. Beveiliging bij aanschaf en ontwikkeling van netwerk- en informatiesystemen. Beleid om de effectiviteit te toetsen. Cyberhygiëne en training. Cryptografie. Personeelsbeveiliging, toegangsbeheer en assetmanagement. En tot slot multifactor- of continue authenticatie, samen met beveiligde spraak-, video- en tekstcommunicatie waar dat passend is. Geen daarvan is in 2026 nog exotisch. Alle vragen om documentatie die laat zien hoe, wanneer en door wie ze worden onderhouden. Het dossier zelf is het resultaat.
Een getest incidentresponsplan
Vroege waarschuwing binnen 24 uur en volledige melding binnen 72 uur, beide gerekend vanaf het moment dat u ervan op de hoogte raakt en niet vanaf het moment dat het incident begon, met het eindrapport één maand na die melding van 72 uur. Artikel 23 zet de klokken. Ze werken alleen als het plan op papier staat en is geoefend. Tabletop-oefeningen, vastgelegde rollen, een benoemde incidentcoördinator, een escalatieboom met de echte telefoonnummers van de echte mensen die op zondagnacht om 2 uur bereikbaar moeten zijn. De meeste hospitalitygroepen hebben hier een deel van. Weinig hebben het geheel. In dat gat zit de voorbereiding.
Een programma voor leveranciersbeoordeling
Hier moet hospitality het snelst inlopen. Hotels hebben doorgaans twintig tot vijftig koppelingen met derden: PMS, boekingskanalen, loyaltyplatformen, betaalproviders, gastcommunicatie, digitale sleutels, POS. Elk daarvan is een potentiële CEVA. Artikel 21 verplicht organisaties binnen de scope het risico in hun directe leveranciersrelaties te beheersen, en daarom bereikt die druk hospitality via contracten in plaats van via wetgeving. Leveranciersbeoordeling in NIS2-stijl betekent weten welke leveranciers gastgegevens houden, hoe hun eigen security ervoor staat, wanneer zij zich voor het laatst hebben laten certificeren en wat het contractuele responsprotocol is als zij een incident krijgen. Zo’n programma opbouwen kost tijd. Er tijdens het datalek van een ander achter komen dat u het nodig heeft, kost veel meer.
Continue monitoring met vastgelegde respons
Detectie vangt aanvallen die preventie mist. Respons houdt ze klein voordat ze zich opstapelen. Dit is de laag waarin Managed Detection and Response, intern of via een partner, een eerste vereiste wordt in plaats van een optionele aanvulling. Voor hotelgroepen zonder eigen security operations centre is dit precies waarvoor een managed dienst als Secure360 bestaat. Het is de moeite waard om te zien waar die partner in de richtlijn zit. Bijlage I noemt ICT-servicebeheer (business-to-business) en benoemt managed service providers en managed security service providers expliciet. Uw hotelgroep valt buiten NIS2. De aanbieder die uw security draait, valt eronder. De maatregelen uit dit hoofdstuk zijn precies de maatregelen die deze aanbieder al verplicht op zichzelf moet toepassen.
Toezicht op cybersecurity op directieniveau
NIS2 legt persoonlijke aansprakelijkheid bij bestuurders van organisaties binnen de scope. Voor hospitalitydirecties buiten de scope komt diezelfde verantwoordelijkheid binnen via kritische zakelijke klanten, eisen van verzekeraars en publieke berichtgeving over incidenten. Cybersecurity een vast agendapunt van de directie maken, met kwartaalrapportage, zorgt dat de directie is geïnformeerd voordat zij zich moet verantwoorden.
Altijd auditklare documentatie
Het verschil tussen een organisatie die een regulatoire of contractuele toets goed doorstaat en een die dat niet doet, zit zelden in de onderliggende security. Het zit in de vraag of het dossier actueel is. Beleid gedateerd. Beoordelingen vastgelegd. Trainingslogboeken bijgehouden. Incidenttickets gesloten met een oorzakenanalyse. Leveranciersbeoordelingen gearchiveerd. Binnen NIS2 heet dat auditklaar zijn. Buiten NIS2 heet het verdedigbaar zijn als een klant, verzekeraar, journalist of toezichthouder ernaar vraagt.
Hoofdstuk 05
Wat “buiten de scope vallen” werkelijk kost.
Het argument om de NIS2-scope doorslaggevend te maken, is dat doen alsof de richtlijn van toepassing is geld en moeite kost die een organisatie strikt buiten de scope niet hoeft uit te geven. Dat argument klopt technisch en is strategisch onjuist. Het mist de asymmetrie tussen de twee posities.
Heeft u gelijk over de scope en handelt u alsof dat niet zo is, dan bespaarde u op korte termijn moeite. Op middellange termijn bouwde u maatregelen die uw verzekeraar toch al eiste, waar uw zakelijke klanten toch al om vroegen, waartoe uw cloudcontract u stilzwijgend toch al verplichtte, en die u verdedigbaar hadden gehouden in het incident dat u niet kreeg. De winst van gelijk hebben over de scope is onzichtbaar en bescheiden.
Heeft u het mis over de scope, of voert een grote zakelijke klant een audit uit, of wordt een leverancier gehackt en wordt u in de berichtgeving genoemd, dan staat u persoonlijk bloot met een dossier dat niet klaar is en een responsplan dat niet is geoefend. De schade van ongelijk wordt gemeten in persoonlijke aansprakelijkheid voor bestuurders, opgezegde zakelijke contracten, hogere verzekeringspremies en reputatieschade die de incidentcyclus overleeft. De schade van ongelijk wordt gefactureerd tijdens een lopend incident. Dat is asymmetrisch.
De meldingen die Bol en De Bijenkorf op 5 augustus verstuurden, zijn geen verhaal over retail. Ze zijn een voorproefje van hoe de regulatoire en contractuele cascade zich werkelijk gedraagt. De partij die het draaiboek uitvoert, hoeft niet de partij te zijn die gehackt is. De partij die verantwoording aflegt, hoeft niet de partij te zijn die faalde. In hospitality, waar het aantal leverancierskoppelingen dat van de meeste andere sectoren overtreft en waar de gastgegevens uitzonderlijk gevoelig zijn, is die tussenpositie niet neutraal. Zij is het risico. Handelen alsof de scope geldt, is het antwoord.
Buiten de scope vallen is een feit over de wet. Het is geen feit over uw risico.
Geraadpleegde bronnen
[1] NOS, Bol en de Bijenkorf waarschuwen klanten voor mogelijk datalek, 5 augustus 2026. nos.nl
[2] TechCrunch, A data breach at shipping giant Ceva Logistics is rippling across banks, retailers, Steam gamers, and beyond, 10 augustus 2026. techcrunch.com
[3] Richtlijn (EU) 2022/2555 (NIS2), artikelen 2, 3, 21, 23 en 32, en bijlagen I en II. Geconsolideerde Europese wetgeving.
[4] Aanbeveling 2003/361/EG van de Commissie betreffende de definitie van kleine, middelgrote en micro-ondernemingen, bijlage, artikel 2.
[5] Cyberbeveiligingswet, in werking sinds 15 augustus 2026. wetten.overheid.nl