Blog

Cybersecurity in de provincie Antwerpen: het dreigingsbeeld voor bedrijven in 2026

Haven, farma, Kempense maakindustrie: waarom bedrijven in de provincie Antwerpen doelwit zijn, welke incidenten er waren en hoe u zich met VLAIO-steun wapent.
Zaakvoerder van een logistiek bedrijf in de provincie Antwerpen bekijkt zijn cybersecurity op een tablet

Op 13 januari 2026 legde AZ Monica in Antwerpen en Deurne preventief zijn servers plat na een cyberaanval. Zo’n 180 operaties en consultaties werden geannuleerd, de spoeddienst draaide op noodprocedures. Twee jaar eerder stonden de brouwlijnen van Duvel Moortgat in Puurs stil, en eind 2022 lag Stad Antwerpen wekenlang plat. Cybersecurity in de provincie Antwerpen is daarmee geen abstract thema meer voor havenreuzen alleen. Dit is deel drie van onze provinciereeks, na West-Vlaanderen en Oost-Vlaanderen: wat maakt het Antwerpse dreigingsbeeld anders, en wat betekent dat voor een kmo in Mechelen, Turnhout of de havenrand?

In het kort

  • De provincie combineert wereldhaven, petrochemie, diamant en een dicht kmo-weefsel in Mechelen en de Kempen. Dat trekt naast ransomware ook georganiseerde misdaad en industriële spionage aan.
  • Alleen al in de politiezone Voorkempen registreerde men 893 cyberfeiten met bijna 6 miljoen euro schade; het CCB zag de gemelde incidenten landelijk met 80% stijgen.
  • NIS2 raakt ook kmo’s onder de drempels: grote haven- en chemiebedrijven schuiven de beveiligingseisen contractueel door naar hun leveranciers.
  • Sinds 1 februari 2026 is het advies in de kmo-portefeuille exclusief voor cybersecurity (45% steun); VLAIO-verbetertrajecten dekken 50%.
  • Aanvallers kiezen op kwetsbaarheid, niet op omvang. Een op vijf Belgische kmo’s wordt jaarlijks getroffen.

Hoe groot is het cyberrisico voor bedrijven in de provincie Antwerpen?

Groter dan de meeste zaakvoerders inschatten. De politiezone Voorkempen alleen al telde in haar recentste veiligheidsanalyse 893 geregistreerde cyberfeiten met net geen 6 miljoen euro financiële schade, en het Centrum voor Cybersecurity België zag het aantal gemelde operationele incidenten landelijk met 80% stijgen. Volgens de Cyber Resilience Barometer wordt jaarlijks een op vijf Belgische kmo’s getroffen.

Die cijfers onderschatten de realiteit nog. Politiestatistieken in sommige zones tonen een stabilisatie van eenvoudige burgeraangiftes, terwijl gespecialiseerde eenheden en het CCB een scherpe stijging van de financiële impact zien. Het verschil is het zogenaamde dark number: kmo’s doen vaak geen aangifte uit angst voor reputatieschade, vertraging of moeilijkheden met opdrachtgevers.

Wat maakt het Antwerpse risicoprofiel anders dan dat van andere provincies?

West-Vlaanderen draait op maakindustrie en voeding, Oost-Vlaanderen op een gemengd kmo-landschap. Antwerpen voegt daar drie dingen aan toe die het dreigingsbeeld verzwaren.

De haven en de containerketen

Rond de haven van Antwerpen-Brugge werken honderden expediteurs, scheepsagenten, douanedeclaranten en logistieke dienstverleners. Het typische risico hier is niet alleen ransomware, maar datamanipulatie door drugsbendes: via phishing of inbraak bij een expediteur proberen ze toegangscodes en pincodes van containers te bemachtigen om ladingen ongezien te lossen. Ook het diamantkwartier, met zijn grote financiële transactiestromen, is een geliefd doelwit voor gerichte factuurfraude en business email compromise. Initiatieven zoals The Beacon, waar de Universiteit Antwerpen en industriële partners samenwerken, proberen de maritieme datastromen weerbaarder te maken.

Voeding en farma op de as Mechelen-Puurs

Langs de A12 en rond Mechelen liggen farmaceutische distributiecentra en sterk geautomatiseerde voedings- en drankenbedrijven. Daar loopt de kantoor-IT rechtstreeks over in de productielijnen. Op 6 maart 2024 legde een ransomware-aanval, opgeëist door de groep Stormous, de brouwerijen van Duvel Moortgat in Puurs, La Chouffe en De Koninck stil. Een dag later werd Koffie Beyers in Breendonk geraakt. Voor een just-in-time-leverancier betekent 48 uur stilstand meteen contractuele boetes en bederf van grondstoffen.

De Kempense maakindustrie

Turnhout, Geel, Herentals en Heist-op-den-Berg leunen op familiebedrijven in machinebouw, precisietechniek, metaal en kunststof. Hier leeft het idee dat hackers enkel op de haven of op multinationals mikken het sterkst. Tegelijk hebben deze bedrijven zelden een eigen securityverantwoordelijke, draaien ze soms op verouderde productiesoftware en staan beheerpoorten open voor geautomatiseerde afpersing. De korpschef van de politiezone Geel-Laakdal-Meerhout signaleerde begin 2025 een structureel stijgende trend in aangiftes. Diefstal van intellectuele eigendom en uitval van het ERP-systeem zijn hier de grootste bedreigingen.

Welke incidenten hebben de provincie al getroffen?

De onderstaande gevallen zijn allemaal publiek gedocumenteerd. Ze tonen dat geen enkel type organisatie buiten schot blijft: stad, ziekenhuis, politie, brouwerij.

Datum Organisatie Wat er gebeurde
13 januari 2026 AZ Monica (Antwerpen, Deurne) Cyberaanval; servers preventief uitgeschakeld, circa 180 operaties en consultaties geannuleerd, spoed op noodprocedure
7 maart 2024 Koffie Beyers (Breendonk) Ransomware; operationele systemen en distributie stilgelegd
6 maart 2024 Duvel Moortgat (Puurs) Ransomware door Stormous; volledige productiestilstand in meerdere brouwerijen
Eind 2022, data verkocht sept. 2023 Politiezone Zwijndrecht Ransomware-inbraak; duizenden pv’s, boetes en telecomgegevens te koop aangeboden
5-6 december 2022 Stad Antwerpen en Digipolis Ransomware door Play; 557 GB gecompromitteerd, loketten, bibliotheken en politietoepassingen wekenlang plat
21 april 2022 AZ Herentals Ongeautoriseerde toegang tot de serveromgeving, datalek gemeld aan de GBA

De aanval op de stad hebben we apart geanalyseerd in onze case over de hack van Stad Antwerpen; de gevolgen voor de brouwerij in onze analyse van de Duvel Moortgat-hack. De les uit beide: het herstel duurde weken, niet dagen. Een kmo heeft na een ransomware-inbraak gemiddeld 14 tot 21 dagen nodig om systemen te herstellen, en zoveel stilstand leidt snel tot liquiditeitsproblemen.

Wat betekent NIS2 voor een Antwerpse kmo die niet onder de wet valt?

Honderden bedrijven in de provincie vallen rechtstreeks onder de Belgische NIS2-wet: havenbeheerders, raffinaderijen, energie- en waterbedrijven, farmaproducenten, grote logistieke spelers. Welke sectoren dat precies zijn, staat in ons sector-per-sector-overzicht van NIS2. Voor kmo’s met minder dan 50 werknemers en minder dan 10 miljoen euro omzet lijkt de wet op het eerste gezicht niet te gelden.

Toch komt ze binnen langs de achterdeur. Gereguleerde bedrijven moeten de veiligheid van hun toeleveringsketen contractueel waarborgen. Grote haven- en chemiebedrijven vragen hun vaste leveranciers daarom om aantoonbare audits of een label zoals CyberFundamentals. Wie dat niet kan voorleggen, verliest aanbestedingen en vaste contracten. In de Antwerpse context is dat de concreetste reden om te investeren: niet de boete van de toezichthouder, maar het contract met de klant.

Welke steun bestaat er in 2026 voor Antwerpse bedrijven?

Twee Vlaamse instrumenten maken de investering draaglijk. Sinds 1 februari 2026 is het adviesluik van de kmo-portefeuille exclusief voorbehouden voor cybersecurity: 45% steun voor kleine ondernemingen, 35% voor middelgrote, met een plafond van 7.500 euro per jaar. Daarnaast dekken de VLAIO Cybersecurity Verbetertrajecten 50% van een diepgaandere analyse en implementatie, voor trajecten tussen 7.100 en 39.000 euro. Een professionele audit voor een kmo kost gemiddeld 3.500 tot 15.000 euro, dus de subsidie halveert de drempel in de meeste gevallen. Voka Antwerpen-Kempen en Unizo organiseren bovendien regelmatig sessies rond ketenweerbaarheid, zoals het Cyber Resilience Awareness-event voor de havengemeenschap.

In vier stappen naar een weerbare kmo in de provincie Antwerpen

  1. Nulmeting. Laat een audit uitvoeren op basis van het CyberFundamentals-kader. Breng uw kritieke processen, dataopslag en externe koppelingen in kaart, ook die met haven- of klantplatformen. Dit is precies wat een VLAIO-verbetertraject subsidieert.
  2. Technische validatie. Laat een ethisch hacker uw webapplicaties, klantportalen en koppelingen testen. Een pentest toont of een configuratiefout misbruikt kan worden om dieper binnen te dringen.
  3. Menselijke schil. Rol phishing-simulaties uit die aansluiten bij de Vlaamse realiteit: valse berichten van overheidsdiensten, banken of logistieke partners. Voer een verplichte tweede controle in bij elke wijziging van een rekeningnummer.
  4. Noodplan en back-ups. Leg een kort, direct bruikbaar incident response plan vast met escalatielijnen en de wettelijke meldstappen bij CCB en GBA. Bewaar minstens één back-upkopie volledig geïsoleerd, zodat ransomware er niet bij kan.

“Wij zijn te klein om doelwit te zijn”

Het is de zin die we het vaakst horen van zaakvoerders in Turnhout of Mechelen: 35 medewerkers, gespecialiseerde onderdelen, geen staatsgeheimen. Waarom zou een crimineel ons kiezen in een provincie vol havenreuzen? Het antwoord zit in de manier waarop aanvallen werken. Het overgrote deel verloopt via geautomatiseerde scanners die het hele Belgische adresbereik afzoeken naar ongepatchte software en open poorten. Zo’n scanner kijkt niet naar uw omzet: een kwetsbare kmo in de Kempen wordt binnen minuten binnengedrongen. Bovendien zijn kmo’s de springplank naar de grote spelers, wier eigen perimeter zwaar beveiligd is. En de cijfers spreken voor zich: een op vijf Belgische kmo’s per jaar, bijna 6 miljoen euro schade in één politiezone. Klein zijn beschermt niet. Onopvallend zijn evenmin.

Weten waar uw bedrijf staat? Start met de gratis scan

Cyberplan begeleidt bedrijven in de provincie Antwerpen van de eerste nulmeting tot een getest noodplan: audits volgens CyberFundamentals, pentests, phishing-simulaties en incident response, met hulp bij de subsidieaanvraag. Wilt u eerst weten hoe uw bedrijf er vandaag voorstaat, zonder engagement? Vraag onze gratis scan aan. U krijgt een helder beeld van uw zichtbare kwetsbaarheden en een concreet vertrekpunt voor de volgende stap.

Veelgestelde vragen

Welke risico’s lopen logistieke kmo’s in de haven van Antwerpen?

Expediteurs en douanedeclaranten worden geviseerd door criminele bendes die via phishing of netwerkinbraak pincodes en vrijgavedata van containers proberen te stelen om illegale ladingen te recupereren. Daarnaast lopen ze dezelfde ransomware- en factuurfrauderisico’s als andere kmo’s.

Hoeveel subsidie kan een Antwerpse kmo krijgen voor een security-audit?

Via de kmo-portefeuille 45% voor kleine en 35% voor middelgrote ondernemingen, tot 7.500 euro per jaar. Via een VLAIO Cybersecurity Verbetertraject 50% van trajecten tussen 7.100 en 39.000 euro.

Waarom verschilt het Antwerpse dreigingsbeeld van West- en Oost-Vlaanderen?

Antwerpen combineert petrochemie en wereldlogistiek met de diamantsector en een sterke maakindustrie. Dat trekt naast ransomware-afpersers ook georganiseerde drugscriminaliteit en industriële spionage aan, twee dreigingen die in de andere provincies minder wegen.

Wat moet ik doen bij een actieve ransomware-infectie?

Koppel de getroffen systemen meteen los van het netwerk zonder ze uit te schakelen, activeer uw incident response plan, schakel externe hulp in en meld het incident bij het CCB en, als er persoonsgegevens betrokken zijn, binnen 72 uur bij de Gegevensbeschermingsautoriteit.

Wat is het verschil tussen een kwetsbaarheidsscan en een pentest?

Een kwetsbaarheidsscan is een geautomatiseerde controle op bekende zwakke plekken. Een pentest is een handmatige inbraakpoging door een ethisch hacker die die zwakke plekken actief probeert uit te buiten, en dus toont wat er in de praktijk kan misgaan.