Blog

De cyberaanval op Brussels Airport: als één leverancier de keten platlegt

Een ransomware-aanval bij leverancier Collins Aerospace legde Brussels Airport plat. Wat dit ketenrisico betekent voor uw kmo, en hoe u zich wapent onder NIS2.
Reizigers in een luchthaventerminal bij informatieschermen, illustratie van de cyberaanval op Brussels Airport en het ketenrisico.

In september 2025 vielen op Brussels Airport de automatische check-in- en bagagesystemen uit. Personeel schakelde over op pen, papier, laptops en iPads, en tientallen vluchten per dag werden geschrapt. Toch was de luchthaven zelf niet gehackt. De oorzaak lag bij Collins Aerospace, de externe leverancier van het incheckplatform. De cyberaanval op Brussels Airport is daarmee een schoolvoorbeeld van ketenrisico: één zwakke schakel bij een leverancier legde de operatie van meerdere Europese luchthavens plat.

In het kort

  • Niet Brussels Airport, maar softwareleverancier Collins Aerospace werd door ransomware getroffen.
  • Het uitvallen van één centraal platform verlamde de check-in en bagageafhandeling op meerdere luchthavens.
  • Onder de Belgische NIS2-wet moet u de beveiliging van uw kritieke IT-leveranciers beoordelen en bewaken.
  • Een getest bedrijfscontinuïteitsplan met analoge noodprocedures is geen luxe, maar een noodzaak.
  • Uitbesteden aan de cloud betekent niet dat u het risico uitbesteedt.

Het domino-effect: hoe uitval bij een softwarepartner de operatie verlamt

Ketenrisico is het gevaar dat de continuïteit of de gegevens van uw organisatie worden aangetast door een incident bij een externe leverancier of softwarepartner. De aanval op Brussels Airport toont hoe reëel dat is.

De aanvallers drongen in de nacht van 19 september 2025 binnen in het vMUSE-platform van Collins Aerospace, een dochter van RTX, en begonnen kernsystemen te versleutelen. De ochtend nadien vielen de automatische systemen uit op Brussels Airport, London Heathrow en Berlin Brandenburg tegelijk. Op het hoogtepunt schrapte Zaventem tussen de 40 en 60 vluchten per dag. De manuele noodprocedures bleven bijna een week van kracht, tot de herstelde software eind september werd uitgerold. Onderzoekers linkten de aanval aan een variant van de HardBit-ransomware, terwijl de Everest-groep claimde data te hebben gestolen. De precieze toedracht en attributie waren op dat moment nog voorwerp van onderzoek, met een arrestatie door de Britse recherche. Wat vaststaat, is dat de storing volledig voortkwam uit het wegvallen van één externe dienst.

De les voor Vlaamse kmo’s: cloud-outsourcing is geen risico-uitbesteding

Veel kmo-zaakvoerders gaan ervan uit dat het afnemen van een clouddienst betekent dat de leverancier alle risico’s draagt. De operationele impact bij uitval komt echter altijd bij de afnemer terecht. En dat blinde vertrouwen is wijdverspreid: uit marktonderzoek blijkt dat meer dan 80% van de kleine bedrijven nauwelijks controle uitvoert op de beveiliging van hun IT-partners, terwijl 45,8% van de Vlaamse bedrijven in 2024 met een cyberincident te maken kreeg.

Belgische voorbeelden bevestigen het patroon. In mei 2025 dwong een incident bij een softwareleverancier van ChipSoft meerdere ziekenhuizen om hun zorgportalen preventief offline te halen. Bij een gedeelde leverancier van patiëntregistratiesoftware belandden gegevens van vijf Belgische ziekenhuizen op het darknet. En na een inbreuk op het platform Medicheck lekten de gegevens van tienduizenden werknemers. Telkens waren de getroffen organisaties niet zelf gehackt, maar droegen ze wel de gevolgen. Voor de sectorspecifieke aanpak leest u onze gids over cybersecurity voor transport en logistiek.

NIS2: leveranciersbeheer als wettelijke plicht

De Belgische NIS2-wet van 26 april 2024, van kracht sinds 18 oktober 2024, maakt ketenbeveiliging expliciet. Artikel 21 verplicht organisaties om de beveiligingsmaturiteit van hun directe IT- en softwareleveranciers te controleren en contractueel vast te leggen. Daarnaast geldt een strikt meldingsschema voor significante incidenten bij het CCB: een eerste waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen een maand. De wet legt de verantwoordelijkheid bij het management: bestuurders moeten de maatregelen goedkeuren en er toezicht op houden, en riskeren bij nalatigheid persoonlijke aansprakelijkheid, naast boetes tot 10 miljoen euro of 2% van de omzet voor de organisatie. Om compliance aantoonbaar te maken, erkent het CCB het CyberFundamentals-kader en, mits de scope klopt, ISO 27001.

Vijf stappen om u te beschermen tegen leveranciersrisico’s

  1. Voer een impactanalyse uit. Breng al uw IT-, cloud- en SaaS-leveranciers in kaart en bepaal per leverancier hoe lang u zonder kunt (de maximale uitvaltijd) en hoeveel data u maximaal mag verliezen.
  2. Screen uw kritieke leveranciers. Vraag aantoonbare conformiteit met CyberFundamentals of ISO 27001, en bij de belangrijkste partners een samenvatting van een recente pentest.
  3. Veranker de meldplicht contractueel. Leg vast dat een leverancier een incident binnen 24 uur meldt, en beding het recht op een jaarlijkse onafhankelijke audit.
  4. Werk een bedrijfscontinuïteitsplan uit. Bepaal hoe kernprocessen doordraaien als een kritieke toepassing uitvalt, met manuele of offline werkmethoden en duidelijke instructies voor het personeel.
  5. Test uw noodprocedures. Simuleer minstens jaarlijks de uitval van een kritieke dienst en train uw team om in de noodmodus te werken.

Uw ketenrisico in kaart met Cyberplan

De aanval op Brussels Airport bewijst dat perfecte eigen beveiliging niet volstaat wanneer een leverancier de zwakke schakel is. Cyberplan brengt uw leveranciersketen en de kritikaliteit ervan in kaart, screent uw partners op CyberFundamentals of ISO 27001, helpt u de contractuele meldplicht en een werkbaar continuïteitsplan opstellen, en staat klaar met incident response. Zo voldoet u aantoonbaar aan de NIS2-eisen voor leveranciersbeheer en blijft u draaien wanneer een partner stilvalt. Vraag een vrijblijvende analyse van uw ketenbeveiliging aan.

Veelgestelde vragen

Was Brussels Airport zelf rechtstreeks gehackt?

Nee. De interne systemen van Brussels Airport werden niet gecompromitteerd. De verstoring kwam door een ransomware-aanval op Collins Aerospace, de externe leverancier van het check-in- en bagageplatform dat aan meerdere Europese luchthavens wordt geleverd.

Wat houdt ketenbeveiliging onder de Belgische NIS2-wet in?

Onder NIS2 moet u de cyberbeveiliging van uw directe leveranciers en IT-dienstverleners beoordelen en bewaken. Dat vereist risicoanalyses van toeleveranciers, contractuele beveiligingsclausules en het opstellen van noodprocedures.

Hoe beperk ik het risico op uitval van een kritieke IT-leverancier?

Screen leveranciers vooraf op certificeringen zoals CyberFundamentals of ISO 27001, dwing een contractuele meldplicht bij incidenten af en beschik over een getest bedrijfscontinuïteitsplan met analoge noodprocedures.

Wat moet er gebeuren als een kritieke SaaS-toepassing plots onbeschikbaar is?

Activeer meteen uw vooraf gedefinieerde noodprocedures, zoals offline back-ups of analoge werkmethoden, hanteer een actieve incidentresponse en doe de vereiste meldingen aan toezichthouders en betrokken partners.