Toen softwareleverancier CDK Global in juni 2024 door ransomware werd getroffen, vielen bij meer dan 15.000 autodealers tegelijk de systemen uit. Werkorders, onderdelenbestellingen en facturatie: bijna twee weken lang moest alles met pen en papier. Het toont waarom cybersecurity voor een garage of dealerbedrijf geen ver-van-mijn-bedshow is. Uw werkplaats draait op software die u niet zelf beheert, en uw administratie verwerkt precies de gegevens waar criminelen op mikken.
In het kort
- Uw DMS is een keten-risico: valt de leverancier uit, dan ligt uw werkplaats stil.
- Bij factuurfraude via een gehackte mailbox kan een garage voor de helft aansprakelijk zijn.
- Een scan of foto van de eID bij een proefrit is volgens de GBA vrijwel altijd onwettig.
- Ransomware is goed voor 44% van alle aanvallen in de mobiliteitssector.
- Via de kmo-portefeuille recupereert u tot 45% van cybersecurity-advies.
Welke waardevolle data verwerkt een autobedrijf dagelijks?
Een garage of dealerbedrijf beheert vier soorten gevoelige gegevens: klant- en identiteitsdata uit financieringsdossiers, transactiedata via betaalterminals en facturen, werkplaatsdata in het Dealermanagementsysteem, en steeds vaker voertuig- en telematicadata via diagnoseapparatuur. Elk van die stromen kent zijn eigen risico.
De afhankelijkheid van gespecialiseerde software weegt daarbij het zwaarst. Pakketten zoals PlanManager, WinCar of Informex vormen de ruggengraat van de planning en facturatie. Wanneer die centrale aanbieder wordt geraakt, worden honderden aangesloten garages tegelijk verlamd. Voor de betaalkant gelden dezelfde principes als in andere klantgerichte sectoren; onze gids over betaalterminals en klantdata in retail en horeca gaat daar dieper op in.
Onderschat ook de werkplaatsvloer niet. Moderne diagnoseapparatuur hangt aan hetzelfde wifinetwerk, wisselt gegevens uit met fabrikantenplatformen en draait op standaard besturingssystemen. Onbeveiligde diagnosetoestellen vormen daarmee een directe toegangsweg naar uw klantendatabase.
De drie grootste dreigingen in de Belgische werkplaats
Ransomware bij uw softwareleverancier
Het CDK-incident kostte de Amerikaanse dealersector naar schatting bijna een miljard dollar aan uitgestelde verkopen en administratieve achterstand, en er ging meer dan 25 miljoen dollar losgeld over de toonbank. Criminelen belden bovendien dealers op terwijl ze zich voordeden als de helpdesk van de leverancier, om zo rechtstreeks inloggegevens te ontfutselen. Dichter bij huis legde dealerconcern Van Mossel in december 2025 preventief al zijn systemen plat nadat indringers toegang kregen tot drie servers. Die snelle beslissing beperkte de schade, maar hield de communicatie dagenlang plat.
Factuur- en IBAN-fraude
Criminelen dringen binnen in de mailbox van de garage, onderscheppen de communicatie met een klant en sturen een aangepaste factuur met hun eigen rekeningnummer. Dat is geen theoretisch scenario: het Gerechtshof Arnhem-Leeuwarden oordeelde in 2025 dat een autobedrijf voor 50% aansprakelijk was nadat een klant 26.900 euro naar oplichters had overgemaakt. De reden: het bedrijf kon niet aantonen dat het passende maatregelen zoals meervoudige authenticatie had genomen. Slachtoffer zijn van een hack ontslaat u dus niet van uw verantwoordelijkheid tegenover de klant.
De eID-valkuil
Bij proefritten en vervangwagens een identiteitskaart inscannen of fotograferen is wijdverbreid, en het is vrijwel altijd in strijd met de AVG. In beslissing 132/2025 oordeelde de Gegevensbeschermingsautoriteit dat het fotograferen van een eID bij de verhuur van kostbare goederen de noodzakelijkheidstoets niet doorstaat. Een visuele controle biedt dezelfde zekerheid zonder dat u het rijksregisternummer opslaat. In een eerder dossier legde de GBA al 10.000 euro boete op voor het verplicht inlezen van de eID zonder alternatief.
De menselijke factor op de werkplaatsvloer
Monteurs en baliemedewerkers delen vaak generieke accounts op werkplaatstablets, waardoor niemand achteraf kan nagaan wie wat deed. Tel daar de seizoenspieken bij op: tijdens de bandenwissel of de drukte rond het Autosalon staat iedereen onder tijdsdruk, en dan worden controles het snelst overgeslagen. Precies daar rekenen aanvallers op, ook bij telefonische oplichting waarbij iemand zich voordoet als de IT-helpdesk van uw softwareleverancier.
Wetgeving en subsidies in 2026
De meeste onafhankelijke garages vallen op basis van hun omvang buiten de directe NIS2-verplichtingen. Toch komt de wetgeving via de achterdeur binnen: fleetbeheerders, leasemaatschappijen, overheden en grote dealerconcerns moeten hun toeleveringsketen beveiligen en schuiven die eisen contractueel door. Wie geen auditbare processen kan voorleggen, riskeert commerciële contracten te verliezen.
Tegenover die druk staat concrete steun. Sinds 1 februari 2026 is het advies binnen de kmo-portefeuille voorbehouden voor cybersecurity: kleine ondernemingen krijgen 45%, middelgrote 35%, met een plafond van 7.500 euro per jaar. Voor een diepgaander traject vergoedt een VLAIO Cybersecurity Verbetertraject 50% van de kosten.
Zes stappen om uw garagebedrijf te beveiligen
- Audit en data-inventarisatie. Breng in kaart waar klant-, financierings- en personeelsdata staan, en welke externe koppelingen daar toegang toe hebben.
- Strikt toegangsbeheer. Schrap generieke werkplaatsaccounts, geef elke medewerker een persoonlijke login en dwing meervoudige authenticatie af op e-mail, DMS en leveranciersportalen.
- Beveilig uw betaalproces. Voer een vier-ogenprincipe in voor elke wijziging van een rekeningnummer, en verifieer die telefonisch via een vooraf gekend nummer, nooit via het nummer op de verdachte mail.
- Schoon uw eID-procedure op. Vervang scans en fotokopieën door een visuele controle en beperk uw proefritfiche tot de strikt noodzakelijke contactgegevens.
- Train uw team. Zet phishing-simulaties in en plan een korte opfrissing vlak voor de seizoenspieken, wanneer de werkdruk het hoogst ligt.
- Bereid een noodplan voor. Leg vast wat er gebeurt als het DMS uitvalt, houd offline back-ups aan en zorg dat er papieren werkorders klaarliggen.
Uw werkplaats draaiende houden met Cyberplan
Cyberplan begeleidt Vlaamse autobedrijven van de nulmeting tot een getest noodplan. We lichten uw DMS-koppelingen en betaalprocessen door, brengen uw eID- en AVG-procedures in lijn met de GBA-rechtspraak, trainen uw balie- en werkplaatspersoneel tegen phishing en factuurfraude, en staan klaar met incident response wanneer het misloopt. Als erkend dienstverlener helpen we u bovendien bij de subsidieaanvraag, zodat de investering betaalbaar blijft. Vraag een vrijblijvende security audit aan en benut tot 45% VLAIO-steun.
Veelgestelde vragen
Mag een garage een scan maken van mijn eID bij een proefrit?
Nee. Volgens de Gegevensbeschermingsautoriteit is het fotograferen of inscannen van een eID disproportioneel, omdat een visuele controle van het identiteitsbewijs dezelfde zekerheid biedt zonder gevoelige gegevens zoals het rijksregisternummer op te slaan.
Wie is aansprakelijk als een klant betaalt op een vals rekeningnummer?
Uit recente rechtspraak blijkt dat een garage voor 50% aansprakelijk kan worden gesteld wanneer blijkt dat de e-mailbeveiliging tekortschoot. Het bedrijf moest aantonen dat het passende maatregelen had genomen, zoals meervoudige authenticatie, en kon dat niet.
Valt een onafhankelijke garage onder de NIS2-richtlijn?
Meestal niet rechtstreeks, omdat de omvangsdrempels hoger liggen. Via de ketenverplichtingen van grotere klanten, fleetbeheerders en overheden krijgt u wel strengere veiligheidsnormen opgelegd, met contractverlies als risico.
Hoeveel VLAIO-subsidie kan een garage krijgen voor cybersecurity?
Kleine ondernemingen ontvangen 45% steun via de kmo-portefeuille, middelgrote 35%, met een plafond van 7.500 euro per jaar. Een VLAIO Cybersecurity Verbetertraject dekt 50% van een uitgebreider begeleidingstraject.