{"id":1695,"date":"2025-10-22T18:09:29","date_gmt":"2025-10-22T16:09:29","guid":{"rendered":"https:\/\/sbit-hospitality.com\/hotel-cyber-breach-recovery\/"},"modified":"2026-09-15T16:24:48","modified_gmt":"2026-09-15T14:24:48","slug":"hotel-cyberaanval-herstel","status":"publish","type":"post","link":"https:\/\/sbit-hospitality.com\/nl\/hotel-cyberaanval-herstel\/","title":{"rendered":"Een cyberaanval is niet het einde van een hotel. Wat daarna gebeurt, bepaalt alles."},"content":{"rendered":"<div class=\"core-content paragraph-content\">\n<p class=\"eyebrow wp-block-paragraph\">Inleiding<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h2 class=\"wp-block-heading\">03:47 uur op een dinsdag<\/h2>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Het is 03:47 uur op een dinsdagochtend. De nachtmanager van een boutiquelocatie in de Randstad krijgt een telefoontje, maar niet van een gast. Van een systeembeheerder op de nachtdienst bij hun MSP, die de PMS-console al twintig minuten met een steeds ongemakkelijker blik volgt.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Reserveringen van drie dagen geleden worden gewijzigd. Een leverancierslogin is actief vanaf een IP-adres dat de locatie nooit eerder heeft gezien. Bestanden op de gedeelde schijf hernoemen zichzelf met een extensie die niemand herkent.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Om 09:30 uur diezelfde ochtend draait de locatie op handmatige check-in. De kaartlezers doen het niet. Het reserveringssysteem is offline. De IT-directeur is ter plaatse met een incidentresponsteam. En binnen het uur moet er een besluit vallen: de aankomsten van vanavond annuleren om de situatie te beheersen, of de boekingen openhouden en gasten geval voor geval opvangen.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Elk hotel van enige omvang komt uiteindelijk in een versie van dit scenario terecht. De sector is voorbij het punt waarop \u201ewij worden niet aangevallen\u201d een houdbare strategie is. De vraag is niet langer \u00f3f. De vraag is wanneer, en wat er daarna gebeurt.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Wat volgt is geen marketingdocument, al hebben wij er uiteraard baat bij als hotels na het lezen voor onze diensten kiezen. Het is een samenvatting van de operationele werkelijkheid zoals wij die zien na vijfentwintig jaar meekijken met deze sector, en in het bijzonder na de laatste drie jaar waarin security in de hospitality verschoof van een IT-kwestie naar een existenti\u00eble bedrijfsvraag.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"eyebrow wp-block-paragraph\">Hoofdstuk 01<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h2 class=\"wp-block-heading\">De nieuwe basislijn<\/h2>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Het oude model van hotelsecurity behandelde aanvallen als uitzonderlijke gebeurtenissen. De securitystack werd gebouwd als een kasteelmuur: hoog, dik en duur. Alles van waarde stond binnen de muur. De aanname was dat de muur het zou houden. Hield hij het niet, dan stond het terugvalplan vaak op een papieren document dat niemand meer had gelezen sinds het was vastgesteld.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Dat model beschrijft de wereld waarin hotels opereren niet langer. Alleen al in de zomer van 2024 documenteerde het 2025 State of Hospitality Cyber Report van VikingCloud dat&nbsp;<strong>82% van de Noord-Amerikaanse hotels<\/strong>&nbsp;minstens \u00e9\u00e9n geslaagde cyberaanval meemaakte.&nbsp;<strong>58%<\/strong>&nbsp;werd vijf keer of vaker getroffen.<sup>[1]<\/sup>&nbsp;Dit is geen piek. Dit is een plateau. De hospitality is een van de meest consequent aangevallen sectoren in cybercrime geworden, alleen voorafgegaan door de zorg en de financi\u00eble sector.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">De redenen zijn niet raadselachtig. Hotels verwerken precies de gegevens die criminelen willen: betaalkaarten, identiteitsgegevens, reispatronen, zakelijke declaratie-informatie. Ze werken op schaal, met een personeelsverloop dat training tot een permanente taak maakt in plaats van een gebeurtenis. Ze leunen op koppelingen met tientallen externe leveranciers, die stuk voor stuk een mogelijke deur vormen. En ze zijn goed zichtbaar: een inbreuk bij een hotel is nieuws, wat zowel de druk om losgeld te betalen als de reputatieschade van niet betalen vergroot.<\/p>\n<\/div>\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">De sector is een van de meest consequent aangevallen verticals in cybercrime geworden, alleen voorafgegaan door de zorg en de financi\u00eble sector.<\/p>\n<\/div><\/blockquote>\n\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">De gemiddelde kosten van een datalek in de hospitality kwamen in 2024 uit op&nbsp;<strong>$3,86 miljoen<\/strong>&nbsp;tegenover $3,62 miljoen in 2023.<sup>[2]<\/sup>&nbsp;Dat bedrag loopt verder op als je de gemiste boekingen tijdens het herstel meetelt, plus juridische kosten, hogere verzekeringspremies en de jaren van vertrouwen die daarna weer moeten worden opgebouwd. Het sectoronafhankelijke wereldwijde gemiddelde ligt op $4,88 miljoen. Voor de hospitality ligt het cijfer onder dat wereldwijde gemiddelde, maar omdat vertrouwen hier zo zwaar weegt, overtreft de kwalitatieve schade vaak wat de balans laat zien.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">In dezelfde rapportage staat een tweede, ontnuchterender getal. Van de hospitalitybedrijven die een inbreuk meemaakten, kreeg&nbsp;<strong>89%<\/strong>&nbsp;er een of meer keer opnieuw mee te maken.<sup>[3]<\/sup>&nbsp;De eerste aanval is niet zomaar een slechte dag. Het is een diagnose die architecturale zwakheden blootlegt die, als ze niet worden aangepakt, de tweede aanval garanderen. Hier loopt het denken in de trant van \u201ewij zijn al geraakt, nu zal het wel goed zijn\u201d catastrofaal spaak.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">NIS2 heeft de vraag naar verantwoordelijkheid veranderd<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Onder de NIS2-richtlijn ligt de verantwoordelijkheid voor security bij hotels vanaf een bepaalde omvang bij de exploitant, en is het bestuur persoonlijk aansprakelijk. Het oude verweer \u201edat hebben wij uitbesteed aan onze IT-leverancier\u201d werkt niet meer. Lekt je loyaltykoppeling gastgegevens, dan komt de persoonlijke aansprakelijkheid bij je bestuurders te liggen, hoofdelijk, niet bij je PMS-leverancier. Niet bij je centrale reserveringsplatform. Niet bij je verzekeringsmakelaar. Bij de individuele bestuurders die met de afspraak akkoord gingen.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Dit is de basislijn. Niet de uitzondering, niet de toekomst, niet iets om ooit een keer voor te plannen. Dit is de omgeving waarin elk hotel vanaf een bepaalde omvang nu opereert. Het antwoord moet daarop aansluiten.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"eyebrow wp-block-paragraph\">Hoofdstuk 02<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h2 class=\"wp-block-heading\">Hoe de eerste 24 uur eruitzien<\/h2>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Zodra een aanval binnenkomt, lopen er twee klokken tegelijk. De eerste is de&nbsp;<strong>indammingsklok<\/strong>: hoe snel kunnen wij verspreiding door het netwerk stoppen. De tweede is de&nbsp;<strong>operatieklok<\/strong>: hoe houden wij het hotel ondertussen draaiend. De ene goed doen ten koste van de andere is hoe een slecht uur een slechte week wordt.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Het eerste uur<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Iemand merkt dat er iets niet klopt. Dat kan een medewerker zijn die een scherm vreemd ziet doen. Het kan een monitoringmelding zijn die afgaat. Het kan een gast zijn die klaagt over een kapotte kaartlezer. In het beste geval is het een van je eigen systemen: de endpointdetectie die het versleutelingsproces betrapt voordat het klaar is, of de netwerkmonitoring die een poging tot data-exfiltratie ziet lopen.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Op het moment van die herkenning hoort het incidentresponsplan in werking te treden. Dat is een document dat maanden eerder is geschreven door mensen die niet in paniek waren. Het benoemt de incident commander (meestal de CIO of CISO). Het benoemt de escalatieroute. Het somt op wie ge\u00efnformeerd moet worden en in welke volgorde: de directie, de verzekeraar, de juridische afdeling, de toezichthouder wanneer dat vereist is, het PR-team, de medewerkers op de vloer en uiteindelijk de gasten.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Het plan hoort ook te benoemen wat er in het eerste uur n\u00ed\u00e9t gebeurt. Geen publieke verklaringen. Geen berichten aan gasten over wat er is gebeurd. Geen mail aan getroffen leveranciers. Eerst feiten, dan communicatie. Altijd.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Uur twee tot en met zes<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Dit is het moment van het technische werk. Getroffen systemen worden ge\u00efsoleerd. De omvang van de inbraak wordt in kaart gebracht. Bestaan er back-ups, dan worden die geverifieerd. Bestaan ze niet, dan verandert de rekensom: wat kan worden herbouwd, tegen welke kosten, in welke tijd.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Tegelijk draait de operationele terugval. De receptie gaat over op check-in op papier en het handmatig uitgeven van sleutels. Kaartlezers schakelen indien mogelijk over naar standalone. De keuken print haar orders. Alles wat digitaal was, wordt weer analoog, zolang als het duurt. Hier worden de jaren van \u201eterug naar papier kan echt niet meer\u201d aan de werkelijkheid getoetst, en hier ontdekken de meeste hotels dat het w\u00e9l kan als het moet, maar dat het pijn doet.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Dit is het moment waarop training van medewerkers zich uitbetaalt of tekortschiet. Een hotel dat dit scenario in tabletopoefeningen heeft geoefend, komt door de overgang zonder dat de gast er veel van merkt. Een hotel dat dat niet heeft gedaan, produceert de klachten die maandenlang in reviews blijven staan.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Uur zeven tot en met vierentwintig<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Op dit punt moeten er besluiten vallen die de dag ervoor ondenkbaar waren. Annuleren wij de aankomsten van vanavond? Roepen wij extra personeel op? Informeren wij onze zakelijke klanten nu, of wachten wij tot wij meer weten? Betalen wij het losgeld, als dat er is?<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Dit zijn geen IT-besluiten alleen. Het zijn bedrijfsbesluiten met juridische en reputationele gevolgen. Ze vragen om de directie, de juridisch adviseur, de verzekeraar en vaak externe forensisch specialisten aan tafel. De rol van het IT-team is hier om de organisatie het scherpst mogelijke beeld te geven van wat er is gebeurd en wat er nog gaande is, zodat de organisatie haar keuzes maakt op basis van informatie in plaats van onderbuikgevoel.<\/p>\n<\/div>\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">De cruciale regel: leg alles vast. Elk besluit, elk tijdstip, elke log. De audit erna hangt ervan af.<\/p>\n<\/div><\/blockquote>\n\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">De cruciale regel voor die hele vierentwintig uur: leg alles vast. Elk besluit, elk tijdstip, elke log. De audit erna hangt ervan af. De verzekeringsclaim ook. En de uiteindelijke toetsing door de toezichthouder onder NIS2 eveneens. De verleiding is om in de mist van een lopend incident te stoppen met noteren, omdat er echt werk te doen is. Dat is de verleiding waar je het hardst weerstand aan moet bieden.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"eyebrow wp-block-paragraph\">Hoofdstuk 03<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h2 class=\"wp-block-heading\">Van eierschaal naar ui<\/h2>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">De metafoor is oud maar echt bruikbaar. Een eierschaalverdediging heeft \u00e9\u00e9n harde buitenlaag. Eenmaal gebarsten ligt alles daarbinnen open. Een uienverdediging heeft veel lagen, elk op zichzelf onvolmaakt, maar elk goed voor tijdwinst en voor het beperken van het bereik van een aanvaller die de buitenste laag is gepasseerd.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Decennialang werd hotelsecurity ontworpen als een eierschaal. De firewall was de muur. De VPN was de poort. Daarachter lag alles op \u00e9\u00e9n plat intern netwerk: PMS, backoffice, gastenwifi, IPTV en betaalsystemen, allemaal onderling bereikbaar. Dit is de architectuur die leidt tot de 89% herhaalde inbreuken. Slaagt de eerste aanval, dan kent het netwerk geen interne grenzen, waardoor herstel zonder volledige herbouw onmogelijk is. Aanvallers die \u00e9\u00e9n keer binnenkomen, weten precies hoe ze opnieuw binnenkomen.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Het uienmodel bouwt de omgeving opnieuw op, met interne grenzen op elk niveau. Het kent zes essenti\u00eble lagen, die meer uitleg verdienen dan een opsomming toelaat.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Laag \u00e9\u00e9n: netwerksegmentatie<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Gastenwifi raakt het PMS-netwerk niet. Het PMS-netwerk raakt de betaalverwerking niet. Het IPTV-netwerk staat op een eigen VLAN. De backoffice is gescheiden van de front office. Elke grens vraagt om expliciete toestemming om te passeren. Compromitteert een aanvaller de gastenwifi, dan ziet die alleen de gastenwifi. Doorstappen naar het PMS lukt niet. Dit is de laag die de meeste eierschaalomgevingen nooit hadden, en het is de securityinvestering met het hoogste rendement die een hotel van welke omvang dan ook kan doen.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Segmentatie is niet glamoureus. Het klinkt niet als een innovatie. Het is netwerkpraktijk van vijftien jaar oud die de meeste hospitalityomgevingen nog altijd niet goed hebben doorgevoerd, omdat het platte netwerk altijd goedkoper en sneller aan te leggen was. De prijs van die kortere weg is precies die 89% herhaalde inbreuken.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Laag twee: identiteit en toegang<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Multifactorauthenticatie op elk account dat iets gevoeligs raakt. Niet alleen mail en VPN, maar elke adminlogin, elke koppeling met derden, elke leveranciersverbinding. Toegang volgens least privilege: medewerkers komen alleen bij wat ze voor hun werk nodig hebben. Externe leveranciers met een login op je PMS krijgen geauditeerde toegang met wachtwoorden die aflopen, niet gedeelde wachtwoorden per mail die jarenlang blijven bestaan.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Elk account is een mogelijke ingang. Elk account vraagt om eigen hardening. In de praktijk worden juist de oude accounts vergeten: een leverancier die het PMS in twee jaar niet heeft aangeraakt maar nog steeds een login heeft, een oud-medewerker van wie het account nooit is uitgezet, een serviceaccount met adminrechten dat ooit voor \u00e9\u00e9n koppeling is aangemaakt en nooit is opgeruimd. Het doorlichten van die accounts is weinig glamoureus werk. Het is ook de plek waar de hoogste concentratie onbeheerd risico zit.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Laag drie: endpointdetectie<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Op elke laptop, elke server en elke kassaterminal draait actieve detectie. Niet alleen antivirussignatures, die de aanvallen van gisteren vangen. Gedragsanalyse die afwijkende patronen in real time herkent: een proces dat plots bestanden begint te versleutelen, een account dat binnen een uur vanuit drie landen inlogt, een uitvoerbaar bestand dat per mail binnenkwam en nu naar systeemmappen schrijft.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Dit is de laag die ransomware in de versleutelingsfase betrapt, voordat het hele bestandssysteem op slot zit. Het verschil tussen \u201ede endpointdetectie ving het om 03:47 uur op\u201d en \u201ewij zagen de losgeldbrief om 09:15 uur\u201d is vaak het verschil tussen een incident van twee uur en een herbouw van twee weken.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Laag vier: back-up en herstel<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Back-ups die regelmatig worden getest, onveranderlijk zijn (een aanvaller kan ze niet wijzigen of verwijderen) en gescheiden staan van de productieomgeving, zodat een gecompromitteerd netwerk niet ook de back-ups meeneemt. Het verschil tussen \u201ewij zijn de data van gisteren kwijt\u201d en \u201ewij zijn de data van de laatste drie maanden kwijt\u201d is of back-ups onderdeel waren van de securityarchitectuur of een operationele bijzaak.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Moderne ransomware richt zich gericht op back-upsystemen, omdat aanvallers weten dat een werkende back-up de losgeldeis zinloos maakt. De verdediging moet ze dus gericht beschermen. Dat betekent onveranderlijke opslag, air-gapped kopie\u00ebn voor kritieke data en regelmatige hersteltests die echt aantonen dat de back-up bruikbaar is, niet alleen aanwezig.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Laag vijf: 24\/7 monitoring<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Er kijkt altijd iets mee, en het weet hoe normaal eruitziet in je specifieke omgeving. Meldingen worden getrieerd voordat ze bij de operatie belanden, zodat die niet wordt overspoeld met loze meldingen die men uiteindelijk gaat negeren. Dit is de laag die \u201ewij zagen de inbreuk drie maanden later\u201d scheidt van \u201ewij hadden het binnen twintig minuten ingedamd\u201d.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Statistisch scheelt dat in kosten ruwweg een factor tien. De meeste hotels kunnen een eigen securityteam dat 24\/7 paraat staat niet verantwoorden. Wat de meeste hotels w\u00e9l kunnen verantwoorden, is managed detection and response als dienst van een partner die zo\u2019n team voor veel klanten tegelijk draait. Dat is een van de sterkste argumenten voor het managed servicesmodel, juist op security.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Laag zes: een vastgelegd en geoefend responsplan<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Opgeschreven. Geoefend. Bijgewerkt na elke oefening. De laag die op de slechtste dag paniek omzet in procedure. Dit is ook de laag waar NIS2-auditors als eerste naar vragen. Een plan dat als pdf bestaat maar nooit hardop is doorgenomen door de incident commander, is geen plan. Het is een compliancestuk. Onder NIS2 wordt dat verschil gemeten.<\/p>\n<\/div>\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\"><div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Geen van deze zes lagen is een wondermiddel. Samen vormen ze het verschil tussen een hotel dat binnen dagen herstelt en een hotel dat een maand uit de boekingen verdwijnt.<\/p>\n<\/div><\/blockquote>\n\n\n<div class=\"core-content paragraph-content\">\n<p class=\"eyebrow wp-block-paragraph\">Hoofdstuk 04<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h2 class=\"wp-block-heading\">De menselijke laag<\/h2>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Techniek stopt pogingen. Getrainde mensen stoppen de pogingen die de techniek mist. Samen bepalen ze het securityniveau van een organisatie. Afzonderlijk is geen van beide genoeg.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">In 2025 gaf&nbsp;<strong>48% van de IT- en securityverantwoordelijken in hotels<\/strong>&nbsp;aan weinig vertrouwen te hebben in het vermogen van hun medewerkers om AI-gedreven dreigingen te herkennen, zoals deepfake-telefoontjes en sterk gepersonaliseerde phishing.<sup>[1]<\/sup>&nbsp;Dat is geen trainingsachterstand. Het is een achterstand in het trainingsmodel. De dreigingen ontwikkelden zich. De meeste trainingsprogramma\u2019s niet. Een phishingsimulatie uit 2019 bereidt een receptiemedewerker niet voor op een synthetisch telefoontje van iemand die zich met gekloonde audio voordoet als de general manager, om twee uur \u2019s nachts.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Werkende programma\u2019s delen drie kenmerken.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Doorlopend, niet jaarlijks<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Het traditionele model van securitytraining was \u00e9\u00e9n webinar per jaar, verplicht, en meestal genegeerd. Het moderne model loopt door: micromodules van vijf tot tien minuten, maandelijks verspreid, met elk kwartaal een verdieping op een specifiek onderwerp en jaarlijks tabletopoefeningen voor de directie. Twintig minuten per maand wint van twee uur per jaar, elk jaar. Het eerste bouwt patroonherkenning op. Het tweede bouwt weerzin op.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Realistische simulaties<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Phishingtests met actuele tactieken: door AI gegenereerde mails, nagebootste stemmen, valse leveranciersverzoeken op basis van openbare informatie over het hotel. Het doel van een phishingsimulatie is niet om medewerkers die klikken te schande te zetten. Het doel is de vooruitgang over tijd te meten en teams op de vloer routine te geven voor de aanvallen die zij ooit echt gaan zien. Een simulatie die nooit iemand vangt, test niets. Een simulatie die altijd dezelfde mensen vangt, is een ontwerpprobleem van de training, geen personeelsprobleem.<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h3 class=\"wp-block-heading\">Veilig kunnen melden<\/h3>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Medewerkers die straf vrezen als ze toegeven op een verdachte link te hebben geklikt, verzwijgen die klik. Dat is de slechtst denkbare uitkomst, want het verhindert vroege indamming. Medewerkers die weten dat vroeg melden juist wordt gewaardeerd, melden alles. Het cultuurwerk dat nodig is om dat tweede gedrag te krijgen, is meer waard dan welk technisch middel ook.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">In een goed geleid hotel is het onderscheppen van \u00e9\u00e9n phishingpoging een verhaal voor de dagstart. Degene die het zag, krijgt publiekelijk erkenning. De bijna-misser wordt lesmateriaal voor de rest. Dit is de cultuur die het securityniveau van een hele organisatie optilt zonder extra investering in techniek. Het is ook de cultuur die het lastigst op te bouwen is, want het management moet echt menen wat het zegt over het niet bestraffen van fouten die te goeder trouw zijn gemaakt.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"eyebrow wp-block-paragraph\">Hoofdstuk 05<\/p>\n<\/div>\n\n<div class=\"core-content heading-content\">\n<h2 class=\"wp-block-heading\">De transformatie, en het signaal van de verzekeraars<\/h2>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Elk hotel dat wij door een ernstig incident hebben geholpen, zegt achteraf hetzelfde: de omgeving die zij nu draaien, lijkt in niets op de omgeving waarin zij werden getroffen. Niet omdat zij geld tegen het probleem aan hebben gegooid. Wel omdat het incident hun het mandaat gaf om te repareren waarvan zij al wisten dat het niet deugde.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Segmentatieprojecten die twee jaar op de roadmap stonden, waren binnen twee weken klaar. Multifactorauthenticatie waar IT al om vroeg, werd op de tweede dag door de directie goedgekeurd. Responsplannen die nooit waren geoefend, werden kwartaaloefeningen. Leverancierstoegang die zich door de jaren had opgestapeld, werd doorgelicht en teruggebracht tot wat werkelijk nodig was. Met andere woorden: de inbreuk werd de aanleiding voor de transformatie die ook zonder inbreuk had moeten plaatsvinden.<\/p>\n<\/div>\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">Daarom begint onze dienst Secure360 met dezelfde vraag, of een hotel nu is getroffen of niet: wat kan je omgeving overleven? De hotels die eerlijk antwoorden, bouwen de uienarchitectuur op hun eigen tempo, binnen hun eigen budget, zonder de druk van een lopend incident. De hotels die het antwoord tijdens een echte inbreuk ontdekken, bouwen dezelfde architectuur onder druk van de toezichthouder, met gasten die meekijken en een bestuur in paniek. Beide komen op dezelfde plek uit. Slechts \u00e9\u00e9n van beide moet de vertraging uitleggen aan een raad van bestuur, een verzekeraar, een zaal vol bezorgde gasten en uiteindelijk aan een toezichthouder.<\/p>\n<\/div>\n\n<div class=\"block container block-post-cards\" data-name=\"Cards\" id=\"block_4b0289bcfca04e6f703530b71f4eedfe\">\n    <div class=\"post-cards\">\n                    <h3 class=\"post-cards__title title h4\">Een woord over cyberverzekeringen<\/h3>\n                            <div class=\"post-cards__grid\">\n                                    <div class=\"post-cards__item\">\n                                                    <h4 class=\"post-cards__item-title\">De verzekeringsmarkt als indirect signaal<\/h4>\n                                                                            <div class=\"post-cards__item-text\"><p>Cyberverzekeringen zijn de laatste drie jaar snel veranderd. De premies zijn fors gestegen. De acceptatie-eisen zijn aanzienlijk strenger geworden. Verzekeraars vragen nu bewijs van precies de uienarchitectuur uit hoofdstuk 03: netwerksegmentatie, MFA, endpointdetectie, geteste back-ups, monitoring en een incidentresponsplan.<\/p>\n<p>Het signaal uit de verzekeringsmarkt is een bruikbare graadmeter voor de operationele werkelijkheid. <strong>Verzekeraars lopen, anders dan adviseurs en journalisten, direct financieel risico als hun inschatting niet klopt.<\/strong> Als de hele verzekeringsbranche op \u00e9\u00e9n securityarchitectuur als minimum uitkomt, dan is die architectuur het minimum.<\/p>\n<\/div>\n                                            <\/div>\n                            <\/div>\n            <\/div>\n<\/div>\n\n\n<div class=\"core-content paragraph-content\">\n<p class=\"wp-block-paragraph\">NIS2 heeft de optie \u201ehet probleem tijdens de inbreuk ontdekken\u201d aanzienlijk duurder gemaakt. Persoonlijke aansprakelijkheid op bestuursniveau. Vastgelegde security op elke laag. Bewijs van doorlopende training. Dit zijn geen concurrentievoordelen meer. Dit is de basislijn. De hotels die dit v\u00f3\u00f3r de audit hebben verinnerlijkt, draaien nu volwassen architecturen. De rest bouwt dezelfde architecturen in de komende twee tot drie jaar, onder druk van de toezichthouder. Het werk is hetzelfde. Het verhaal eromheen verandert aanzienlijk.<\/p>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>Een cyberinbreuk is niet het einde van een hotel. In 2024 werd 82% van de Noord-Amerikaanse hotels geraakt. Sommige lagen weken stil, andere stonden binnen dagen weer. Wat het verschil maakt.<\/p>\n","protected":false},"author":6,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_post_was_ever_published":false},"categories":[23],"class_list":["post-1695","post","type-post","status-publish","format-standard","hentry","category-secure360"],"acf":{"post_subtitle":"Secure360","post_title":"Een cyberaanval is niet het einde van een hotel. Wat daarna gebeurt, bepaalt alles.","post_title_highlight":"Een cyberaanval is niet het einde van een hotel.","post_excerpt":"Een cyberaanval op een hotel hoeft niet het einde te betekenen. 82% van de Noord-Amerikaanse hotels werd in 2024 getroffen. Sommige lagen wekenlang stil, andere waren binnen enkele dagen weer operationeel. Dit is wat het verschil maakt.","post_image":1696,"quote":"Een cyberincident bepaalt niet de toekomst van je hotel. Hoe je erop reageert wel.","quote_name":"Sandro Migliardi","quote_role":"CEO","quote_company":"Sbit Hospitality","sources":[{"source_name":"VikingCloud","source_title":"Peak Season, Peak Risk: The 2025 State of Hospitality Cyber Report","source_date":"July 2025","source_link":{"title":"vikingcloud.com","url":"https:\/\/vikingcloud.com\/","target":""}},{"source_name":"Help Net Security","source_title":"Cyberattacks are draining millions from the hospitality industry","source_date":"July 2025","source_link":{"title":"helpnetsecurity.com","url":"https:\/\/helpnetsecurity.com","target":""}},{"source_name":"Trustwave","source_title":"2023 Hospitality Sector Threat Landscape","source_date":"2023","source_link":{"title":"coursera.org","url":"https:\/\/coursera.org","target":""}},{"source_name":"Verizon","source_title":"2025 Data Breach Investigations Report","source_date":"February 2026","source_link":{"title":"asimily.com","url":"https:\/\/asimily.com","target":""}}],"post_footer_cta":{"subtitle":"Laten we praten","title":"Klaar om te bepalen wat er daarna gebeurt?","text":"Plan een Secure360-assessment. We beoordelen je IT-architectuur, je incidentresponsplan en de paraatheid van je medewerkers, en maken inzichtelijk waar essenti\u00eble beveiligingslagen ontbreken.","button_1":{"title":"Start een gesprek","url":"https:\/\/outlook.office.com\/book\/SalesteamSbit@s-bit.nl\/?ismsaljsauthenabled","target":"_blank"},"button_2":""}},"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.5 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Cyberaanval in een hotel: wat daarna gebeurt telt | Sbit<\/title>\n<meta name=\"description\" content=\"In 2024 werd 82% van de Noord-Amerikaanse hotels geraakt. Sommige lagen weken stil, andere stonden binnen dagen weer. Wat het verschil maakt.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/sbit-hospitality.com\/nl\/hotel-cyberaanval-herstel\/\" \/>\n<meta property=\"og:locale\" content=\"nl_NL\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Cyberaanval in een hotel: wat daarna gebeurt telt | Sbit\" \/>\n<meta property=\"og:description\" content=\"In 2024 werd 82% van de Noord-Amerikaanse hotels geraakt. Sommige lagen weken stil, andere stonden binnen dagen weer. Wat het verschil maakt.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/sbit-hospitality.com\/nl\/hotel-cyberaanval-herstel\/\" \/>\n<meta property=\"og:site_name\" content=\"Sbit Hospitality\" \/>\n<meta property=\"article:published_time\" content=\"2025-10-22T16:09:29+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-15T14:24:48+00:00\" \/>\n<meta name=\"author\" content=\"Sandro Migliardi\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Geschreven door\" \/>\n\t<meta name=\"twitter:data1\" content=\"Sandro Migliardi\" \/>\n\t<meta name=\"twitter:label2\" content=\"Geschatte leestijd\" \/>\n\t<meta name=\"twitter:data2\" content=\"13 minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/hotel-cyberaanval-herstel\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/hotel-cyberaanval-herstel\\\/\"},\"author\":{\"name\":\"Sandro Migliardi\",\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/#\\\/schema\\\/person\\\/83cfa124bcf24f43bb0d7b0f2bd015c0\"},\"headline\":\"Een cyberaanval is niet het einde van een hotel. Wat daarna gebeurt, bepaalt alles.\",\"datePublished\":\"2025-10-22T16:09:29+00:00\",\"dateModified\":\"2026-09-15T14:24:48+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/hotel-cyberaanval-herstel\\\/\"},\"wordCount\":3024,\"articleSection\":[\"Secure360\"],\"inLanguage\":\"nl-NL\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/hotel-cyberaanval-herstel\\\/\",\"url\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/hotel-cyberaanval-herstel\\\/\",\"name\":\"Cyberaanval in een hotel: wat daarna gebeurt telt | Sbit\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/#website\"},\"datePublished\":\"2025-10-22T16:09:29+00:00\",\"dateModified\":\"2026-09-15T14:24:48+00:00\",\"author\":{\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/#\\\/schema\\\/person\\\/83cfa124bcf24f43bb0d7b0f2bd015c0\"},\"description\":\"In 2024 werd 82% van de Noord-Amerikaanse hotels geraakt. Sommige lagen weken stil, andere stonden binnen dagen weer. Wat het verschil maakt.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/hotel-cyberaanval-herstel\\\/#breadcrumb\"},\"inLanguage\":\"nl-NL\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/hotel-cyberaanval-herstel\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/hotel-cyberaanval-herstel\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/home\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Een cyberaanval is niet het einde van een hotel. Wat daarna gebeurt, bepaalt alles.\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/#website\",\"url\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/\",\"name\":\"Sbit Hospitality\",\"description\":\"Hospitality ICT Services\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"nl-NL\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/sbit-hospitality.com\\\/nl\\\/#\\\/schema\\\/person\\\/83cfa124bcf24f43bb0d7b0f2bd015c0\",\"name\":\"Sandro Migliardi\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Cyberaanval in een hotel: wat daarna gebeurt telt | Sbit","description":"In 2024 werd 82% van de Noord-Amerikaanse hotels geraakt. Sommige lagen weken stil, andere stonden binnen dagen weer. Wat het verschil maakt.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/sbit-hospitality.com\/nl\/hotel-cyberaanval-herstel\/","og_locale":"nl_NL","og_type":"article","og_title":"Cyberaanval in een hotel: wat daarna gebeurt telt | Sbit","og_description":"In 2024 werd 82% van de Noord-Amerikaanse hotels geraakt. Sommige lagen weken stil, andere stonden binnen dagen weer. Wat het verschil maakt.","og_url":"https:\/\/sbit-hospitality.com\/nl\/hotel-cyberaanval-herstel\/","og_site_name":"Sbit Hospitality","article_published_time":"2025-10-22T16:09:29+00:00","article_modified_time":"2026-09-15T14:24:48+00:00","author":"Sandro Migliardi","twitter_card":"summary_large_image","twitter_misc":{"Geschreven door":"Sandro Migliardi","Geschatte leestijd":"13 minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/sbit-hospitality.com\/nl\/hotel-cyberaanval-herstel\/#article","isPartOf":{"@id":"https:\/\/sbit-hospitality.com\/nl\/hotel-cyberaanval-herstel\/"},"author":{"name":"Sandro Migliardi","@id":"https:\/\/sbit-hospitality.com\/nl\/#\/schema\/person\/83cfa124bcf24f43bb0d7b0f2bd015c0"},"headline":"Een cyberaanval is niet het einde van een hotel. Wat daarna gebeurt, bepaalt alles.","datePublished":"2025-10-22T16:09:29+00:00","dateModified":"2026-09-15T14:24:48+00:00","mainEntityOfPage":{"@id":"https:\/\/sbit-hospitality.com\/nl\/hotel-cyberaanval-herstel\/"},"wordCount":3024,"articleSection":["Secure360"],"inLanguage":"nl-NL"},{"@type":"WebPage","@id":"https:\/\/sbit-hospitality.com\/nl\/hotel-cyberaanval-herstel\/","url":"https:\/\/sbit-hospitality.com\/nl\/hotel-cyberaanval-herstel\/","name":"Cyberaanval in een hotel: wat daarna gebeurt telt | Sbit","isPartOf":{"@id":"https:\/\/sbit-hospitality.com\/nl\/#website"},"datePublished":"2025-10-22T16:09:29+00:00","dateModified":"2026-09-15T14:24:48+00:00","author":{"@id":"https:\/\/sbit-hospitality.com\/nl\/#\/schema\/person\/83cfa124bcf24f43bb0d7b0f2bd015c0"},"description":"In 2024 werd 82% van de Noord-Amerikaanse hotels geraakt. Sommige lagen weken stil, andere stonden binnen dagen weer. Wat het verschil maakt.","breadcrumb":{"@id":"https:\/\/sbit-hospitality.com\/nl\/hotel-cyberaanval-herstel\/#breadcrumb"},"inLanguage":"nl-NL","potentialAction":[{"@type":"ReadAction","target":["https:\/\/sbit-hospitality.com\/nl\/hotel-cyberaanval-herstel\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/sbit-hospitality.com\/nl\/hotel-cyberaanval-herstel\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/sbit-hospitality.com\/nl\/home\/"},{"@type":"ListItem","position":2,"name":"Een cyberaanval is niet het einde van een hotel. Wat daarna gebeurt, bepaalt alles."}]},{"@type":"WebSite","@id":"https:\/\/sbit-hospitality.com\/nl\/#website","url":"https:\/\/sbit-hospitality.com\/nl\/","name":"Sbit Hospitality","description":"Hospitality ICT Services","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/sbit-hospitality.com\/nl\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"nl-NL"},{"@type":"Person","@id":"https:\/\/sbit-hospitality.com\/nl\/#\/schema\/person\/83cfa124bcf24f43bb0d7b0f2bd015c0","name":"Sandro Migliardi"}]}},"jetpack_sharing_enabled":true,"jetpack_featured_media_url":"","_links":{"self":[{"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/posts\/1695","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/comments?post=1695"}],"version-history":[{"count":10,"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/posts\/1695\/revisions"}],"predecessor-version":[{"id":2032,"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/posts\/1695\/revisions\/2032"}],"wp:attachment":[{"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/media?parent=1695"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sbit-hospitality.com\/nl\/sbit-api\/wp\/v2\/categories?post=1695"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}