Een kassa die piept, een terminal die de betaling goedkeurt, een klantenkaart die wordt gescand. Voor uw klant duurt het drie seconden. Voor een cybercrimineel is het precies daar, in die drie seconden, dat de kans ligt. Retail en horeca verwerken elke dag stromen betaal- en klantgegevens, vaak op verouderde hardware en met personeel dat wisselt van week tot week. Twee dingen maken 2026 tot een scharniermoment: de Gegevensbeschermingsautoriteit (GBA) beboet ondertussen ook kleinere zaken, en duizenden CCV-betaalterminals verliezen op 31 oktober hun certificering.
Deze gids legt uit waar de risico’s zitten, wat de wet van u verwacht en hoe u met Vlaamse subsidies uw betaalketen en klantdata beschermt zonder uw marges op te eten.
In het kort
- Cybersecurity in retail en horeca draait om twee kwetsbare punten: de betaalterminal (POS) en de opslag van klantgegevens via kassa’s, klantenkaarten en reservatiesystemen.
- De populaire betaalterminals CCV VX520, VX820 en VX680 verliezen hun certificering op 31 oktober 2026 en mogen daarna niet meer gebruikt worden.
- Het verplicht inlezen van de eID voor een klantenkaart is in strijd met de GDPR. De GBA en het Hof van Cassatie bevestigden een boete van 10.000 euro.
- Negen op de tien cyberincidenten hebben een menselijke oorzaak, en dat risico piekt tijdens drukke periodes zoals solden en feestdagen.
- Sinds 1 februari 2026 is cybersecurity het enige adviesthema dat nog gesubsidieerd wordt via de kmo-portefeuille, met 45% steun voor kleine ondernemingen.
Waarom retail en horeca aantrekkelijke doelwitten zijn voor cybercriminelen
Retail- en horecazaken combineren waardevolle data met een hoog tempo en veel wisselend personeel. Ze verwerken kaartbetalingen, slaan klantgegevens op en draaien op een web van gekoppelde systemen. Dat maakt hen aantrekkelijk: veel toegangspunten, weinig gespecialiseerd toezicht, en drukke momenten waarop niemand tijd heeft om na te denken.
De cijfers wijzen dezelfde kant op. Het Centre for Cybersecurity Belgium registreerde in 2025 zo’n 635 incidentmeldingen, een stijging van ongeveer 70% tegenover het jaar ervoor, met 556 bevestigde inbreuken. Bij kmo’s specifiek zag verzekeraar Vanbreda Risk & Benefits een toename van 64%, wat neerkomt op gemiddeld één nieuw cyberincident per week. De misvatting dat uw zaak “te klein” is om interessant te zijn, klopt dus niet: aanvallers werken op schaal en pakken wie het slechtst beveiligd is.
Seizoensdruk en de menselijke factor
Menselijke fouten liggen aan de basis van negen op de tien cyberincidenten, aldus Vanbreda. In retail en horeca wordt dat risico uitvergroot door de aard van het werk. Tijdens de solden, festivals of de eindejaarsperiode staat er extra personeel achter de kassa, vaak jobstudenten of seizoenskrachten die geen tijd kregen voor security-training. Net op die momenten stijgt de druk, daalt de aandacht en slaan phishingberichten harder toe.
Een concreet voorbeeld: een medewerker krijgt tijdens een drukke zaterdag een bericht dat “dringend” een factuur betaald moet worden of dat een leverancier zijn rekeningnummer heeft gewijzigd. In de hectiek klikt iemand door zonder te controleren. De oplossing is geen dure technologie, maar bewustwording: laat tijdelijk personeel de basisregels kennen voordat het druk wordt.
De gevaren van verouderde kassasystemen en POS-malware
POS-malware is kwaadaardige software die zich nestelt in het kassasysteem om kaartgegevens te onderscheppen op het moment dat ze verwerkt worden. Een bekende techniek is RAM scraping: de malware leest de kaartgegevens uit het werkgeheugen van de kassa in de korte periode dat ze onversleuteld zijn, en stuurt ze door naar de aanvaller.
Verouderde kassa’s maken dit makkelijker. Een systeem dat draait op een niet-bijgewerkt besturingssysteem, met open USB-poorten en gedeelde inlogcodes, biedt een geheugenscraper of keylogger vrij spel. Antivirus- en malwaredetectiesoftware op elk kassasysteem, geblokkeerde USB-poorten en het uitschakelen van “auto-run” zijn de eerste verdedigingslinie tegen dit type aanval.
Het beveiligen van de betaalterminal: PCI-DSS en de naderende CCV-deadline
Betaalterminals moeten voldoen aan de PCI-DSS-standaard, de wereldwijde beveiligingsnorm voor elk bedrijf dat kaartgegevens verwerkt, verzendt of opslaat. Die certificering heeft een houdbaarheidsdatum. Wanneer een terminal zijn End of Life (EOL) bereikt, stopt de fabrikant met beveiligingsupdates en mag het toestel niet langer gebruikt worden voor transacties.
Voor de Belgische markt is dit een acute kwestie. Marktleider CCV brengt een reeks veelgebruikte modellen naar hun einddatum op 31 oktober 2026. Wie na die datum nog met deze toestellen werkt, verliest zijn PCI-compliance en draait bij fraude of een datalek zelf op voor de gevolgen.
| Terminalmodel | Status in 2026 | Uiterste gebruiksdatum | Gevolg |
|---|---|---|---|
| CCV Mini | Reeds verouderd | 31 december 2023 | Geen transactieverwerking meer |
| VX570 & VX820 (combinatie) | Reeds verouderd | 31 december 2024 | Geen PCI-compliance |
| VX520 (standaard) | Naderend EOL | 31 oktober 2026 | Dringend vervangen |
| VX520 & VX820 (combinatie) | Naderend EOL | 31 oktober 2026 | Dringend vervangen |
| VX680 (mobiel) | Naderend EOL | 31 oktober 2026 | Dringend vervangen |
| Nieuwe terminals (PCI PTS v6+) | Volledig compliant | Geen vervaldatum | Toekomstbestendig |
Ons advies is duidelijk: wacht niet tot oktober. Inventariseer nu welke toestellen u in gebruik heeft via serienummer en model, en neem contact op met uw betalingsprovider om verouderde terminals te upgraden naar een PCI PTS v6-gecertificeerd toestel. Wis bij het afvoeren van oude terminals altijd alle opgeslagen configuraties via de fabrieksinstellingen.
De druk op uw systemen is het grootst wanneer het volume piekt. Tijdens de solden, festivals of de eindejaarsfeesten neemt de belasting op personeel én kassa’s exponentieel toe, precies wat kwaadwillenden uitbuiten. Dezelfde dynamiek speelt online: in onze analyse over cybersecurity voor e-commerce en het beschermen van betaaldata tijdens piekmomenten leest u hoe webshopfraude net op die drukke momenten toeslaat.
GDPR-compliant omgaan met klantdata en reservatiesystemen
De GDPR verplicht handelaars tot dataminimalisatie: u mag enkel klantgegevens verzamelen die strikt noodzakelijk zijn voor uw doel. De GBA controleert daar actief op, ook bij kleine zaken, en legt boetes op wanneer handelaars te veel gegevens verzamelen of dat doen zonder geldige toestemming. Twee praktijken zorgen in de sector geregeld voor problemen: het inlezen van de eID voor klantenkaarten en het automatisch aanmaken van accounts bij reservaties.
Geen eID-inlezingen meer voor klantenkaarten
Een Vlaamse drankenhandel bood klantenkaarten aan, maar maakte het elektronisch inlezen van de eID daarvoor verplicht. Daardoor werden overbodige gegevens verwerkt: de foto, het geslacht, de leeftijd en de barcode met het Rijksregisternummer. De klant kreeg geen alternatief om zijn korting anders te verkrijgen.
De GBA legde een boete van 10.000 euro op, en het Hof van Cassatie bevestigde die beslissing. Het oordeel was scherp: dit schendt het beginsel van minimale gegevensverwerking, en de “toestemming” was ongeldig omdat de klant geen reële keuze had. De les voor uw zaak: lees nooit de eID in voor een getrouwheidskaart. Bied altijd een handmatig of digitaal alternatief waarbij de klant enkel naam en e-mailadres invult.
Toestemming en accountaanmaak bij reservaties
In juni 2024 trad de GBA op tegen restaurant Benoit & Bernard Dewitte en reservatieplatform TableFever. Na een telefonische reservatie maakte het restaurant automatisch een account aan op het platform, expliciet tegen de wens van de klant in. Er was geen geldige verwerkingsgrondslag: geen toestemming, geen gerechtvaardigd belang.
De schikking bedroeg 250 euro voor het restaurant en 500 euro voor TableFever. De bedragen zijn klein, het signaal is groot: ook horecazaken worden gecontroleerd op hun omgang met klantgegevens. Zorg dat er bij online of telefonische reservaties nooit automatisch een klantaccount wordt aangemaakt op een extern platform zonder actieve opt-in van de klant.
Ketenrisico: uw leverancier is uw kwetsbaarheid
Moderne zaken draaien op gekoppelde SaaS-systemen voor reservaties, loyaliteit en personeelsplanning. Die afhankelijkheid creëert een reëel risico: een incident bij één externe leverancier legt meteen uw werking plat. In juni 2026 illustreerde het datalek bij horecaconcern Hospecs dat pijnlijk. Via een kwetsbaarheid in gecentraliseerde hotelsoftware kregen aanvallers toegang tot reservatiegegevens van gasten in tientallen Belgische locaties. Die data werd onmiddellijk misbruikt voor hyper-gepersonaliseerde phishing via WhatsApp en e-mail, waarbij gasten naar valse betaalpagina’s werden gelokt.
Belangrijk om te weten: onder de GDPR blijft ú de verwerkingsverantwoordelijke, ook wanneer een externe IT-partner of softwareleverancier uw systemen beheert. Bij een datalek wordt de boete aan uw zaak opgelegd, niet aan de leverancier. Het is dus uw verantwoordelijkheid om verwerkersovereenkomsten te eisen en toe te zien op de naleving.
Stappenplan: hoe kmo’s proactief beveiligen met VLAIO-steun
Cybersecurity voor een retail- of horecazaak hoeft niet duur of complex te zijn. Met een gestructureerd stappenplan dekt u de grootste risico’s af, en een groot deel van de kosten is subsidieerbaar. Hieronder de kern in vijf concrete stappen.
- Inventariseer en vervang verouderde terminals. Breng alle betaalapparaten in kaart via serienummer en model. Staan er nog VX520-, VX820- of VX680-toestellen? Plan de vervanging vóór 31 oktober 2026 en wis oude toestellen via de fabrieksinstellingen.
- Regel toegang en identiteit strikt. Schaf gedeelde kassa-accounts af: elke medewerker logt in met een unieke code. Activeer meervoudige authenticatie (MFA) op reservatieplatform, loonadministratie en e-mail. Geef tijdelijk personeel enkel toegang tot de basisfuncties, nooit tot export van klantgegevens.
- Scherm uw betaalomgeving af. Houd de kassaomgeving logisch gescheiden van andere toepassingen en zorg dat gasten-wifi strikt losstaat van uw interne systemen en terminals. Versleutel betalingsverkeer met moderne protocollen (TLS 1.2 of hoger).
- Bescherm het kassasysteem fysiek en digitaal. Installeer malwaredetectie op elke kassa, blokkeer ongebruikte USB-poorten en schakel “auto-run” uit. Laat medewerkers de terminals dagelijks visueel controleren op verdachte overlays of losse onderdelen.
- Beheer klantdata GDPR-compliant. Verzamel enkel wat nodig is, stop met verplichte eID-inlezingen, vermijd automatische accountaanmaak en verwijder gegevens zodra ze niet meer nodig zijn.
Het goede nieuws voor het budget: sinds 1 februari 2026 is de kmo-portefeuille grondig hervormd. Advies wordt nog maar voor één thema gesubsidieerd, en dat is cybersecurity. Kleine ondernemingen krijgen 45% steun, middelgrote ondernemingen 35%, tot een maximum van 7.500 euro per jaar. Wie een grondiger traject wil, kan terecht bij de VLAIO-verbetertrajecten (START, MEDIUM of PLUS), die begeleiding bieden van een eerste analyse tot penetratietesten en incident response planning.
Weet u niet zeker waar de zwakke plekken in uw betaalketen of klantdata zitten? Een vrijblijvende security-check brengt in kort bestek klaarheid: welke terminals u dringend moet vervangen, waar uw GDPR-verplichtingen knellen en welke stappen het meeste effect hebben voor uw budget. Wij denken graag mee, in mensentaal, en tonen meteen wat via de kmo-portefeuille gesubsidieerd kan worden.
Veelgestelde vragen
Welke CCV-terminals moeten voor 31 oktober 2026 worden vervangen?
De populaire modellen CCV VX520 (zowel op zichzelf als gekoppeld aan de VX820-pinpad) en de mobiele VX680 verliezen op 31 oktober 2026 hun veiligheidscertificering. Vanaf die datum mogen ze in België niet meer gebruikt worden voor transactieverwerking en moeten ze vervangen zijn door een PCI PTS v6-gecertificeerd toestel.
Wat gebeurt er als ik een verouderde (EOL) betaalterminal blijf gebruiken?
Naast het risico dat transacties geweigerd worden, verschuift de aansprakelijkheid. Bij fraude of een datalek via een verouderde terminal bent u als uitbater volledig financieel aansprakelijk. Bovendien vervalt uw PCI-compliance, wat kan leiden tot forse boetes van de kaartnetwerken.
Mag ik de eID van klanten inlezen voor een klantenkaart?
Nee. De GBA en het Hof van Cassatie oordeelden dat het verplicht inlezen van de eID voor een getrouwheidskaart in strijd is met de GDPR, omdat er overbodige gegevens verwerkt worden zoals de foto en het Rijksregisternummer. U moet altijd een gelijkwaardig alternatief aanbieden waarbij de klant enkel naam en e-mailadres opgeeft.
Hoeveel subsidie kan mijn kmo krijgen voor cybersecurity-advies?
Sinds de hervorming van 1 februari 2026 is advies binnen de kmo-portefeuille enkel nog subsidiabel voor cybersecurity. Kleine ondernemingen ontvangen 45% steun, middelgrote ondernemingen 35%, voor zowel advies als opleiding, tot een jaarlijks maximum van 7.500 euro.
Hoe voorkom ik een datalek via mijn reservatiesysteem?
Beperk de gegevens die u opslaat, activeer MFA op het reservatieplatform en maak nooit automatisch accounts aan zonder actieve toestemming van de klant. Eis van uw softwareleverancier een verwerkersovereenkomst: als verwerkingsverantwoordelijke blijft u aansprakelijk, ook bij een incident dat bij de leverancier ontstaat.