In april 2021 lagen bij Albert Heijn de kaasschappen leeg. Niet omdat er geen kaas was, maar omdat bij distributeur Bakker Logistiek de magazijn- en ritplanningssystemen door ransomware geblokkeerd waren. De vrachtwagens stonden klaar, de voorraad lag in het magazijn, en toch kon niemand nog zeggen op welke stellingplaats welke pallet stond. Dat is de kern van cybersecurity in de voedingsindustrie: uw productie is fysiek, maar uw goederenstroom en uw wettelijke bewijslast zijn dat allang niet meer.
In het kort
- Voedingsbedrijven vallen onder bijlage II van de NIS2-wet als belangrijke entiteit vanaf 50 werknemers of 10 miljoen euro omzet.
- Zonder digitale temperatuurlogging kunt u niet bewijzen dat een batch veilig gekoeld bleef, en dan blokkeert of vernietigt u die voorraad.
- Zonder etiketten met correct lotnummer en allergeneninformatie mag er wettelijk niets buiten.
- De sector bestaat voor 98% uit kmo’s, en 60% heeft geen calamiteitenplan voor IT-uitval.
- Sinds 1 februari 2026 is het advies binnen de kmo-portefeuille exclusief voor cybersecurity, met 45% steun voor kleine ondernemingen.
Valt uw voedingsbedrijf onder de NIS2-wetgeving?
Voedingsbedrijven vallen onder de Belgische NIS2-wet wanneer ze levensmiddelen produceren, verwerken of distribueren én minstens 50 werknemers tellen of meer dan 10 miljoen euro omzet draaien. Ze worden dan ingedeeld als belangrijke entiteit. Kleinere leveranciers krijgen dezelfde eisen opgelegd via de contracten van hun grotere afnemers.
Die tweede zin is voor de Vlaamse sector belangrijker dan de eerste. Met 98,2% van de werkgevers onder de 250 medewerkers en 95% onder de 100, valt een groot deel van de bedrijven formeel buiten de drempels. Maar retailketens en multinationale voedingsconcerns die zelf onder de wet vallen, moeten hun toeleveringsketen beveiligen. Zij schuiven die verplichting contractueel door. In de praktijk krijgt u de eisen dus binnen via uw grootste klant, niet via de toezichthouder. Hoe dat er breder in de productiesector uitziet, beschrijven we in ons artikel over NIS2 en de Vlaamse maakindustrie.
Waarom is de voedingssector een aantrekkelijk doelwit?
De Belgische voedingsindustrie is met ruim 102.000 banen de grootste industriële werkgever van het land en goed voor zo’n 85 miljard euro omzet. Tegelijk werkt de sector met bijzonder krappe marges, strakke levervensters en bederfelijke goederen. Die combinatie maakt bedrijven kwetsbaar op precies de manier die afpersers zoeken: wie geen 48 uur stilstand kan overbruggen zonder contractuele boetes en bedorven grondstoffen, voelt sneller de druk om te betalen.
Daar komt de kmo-structuur bij. Kleine en middelgrote voedingsbedrijven hebben zelden een eigen securityverantwoordelijke, en uit de sectorbarometer blijkt dat 60% geen calamiteitenplan heeft voor IT-uitval. Over de omvang van het probleem lopen de cijfers uiteen, en dat verdient uitleg. De barometer van Food Security telt 4% van de Vlaamse voedingsbedrijven als slachtoffer van een aanval met significante schade. Een VLAIO-onderzoek uit mei 2025 komt op 46% van de Vlaamse ondernemingen die met cyberincidenten geconfronteerd werden, waarvan 10% met een geslaagde inbraak. Beide kloppen: het eerste cijfer meet zware, publiek bekende rampen, het tweede de volledige dreigingsdruk inclusief afgeslagen pogingen. De les is dat de meeste bedrijven wel degelijk onder vuur liggen, ook al haalt slechts een klein deel de krant.
Wanneer een IT-storing een voedselveiligheidsprobleem wordt
Hier verschilt uw sector van elke andere. Bij een bouwbedrijf betekent IT-uitval vertraging. Bij u betekent het dat u niet meer kunt bewijzen dat uw product veilig is, en dat is wettelijk hetzelfde als een onveilig product.
De koelketen zonder bewijs
Het FAVV verwacht dat u kritische parameters zoals koelceltemperaturen en pasteurisatietijden continu registreert. Vallen de systemen die die sensordata opvangen uit of raken ze versleuteld, dan ontbreekt het bewijs dat de goederen binnen hun grenswaarden bleven. Auditoren en het FAVV aanvaarden geen ontbrekende logs voor gekoelde of bederfelijke waren, dus moet uw kwaliteitsverantwoordelijke de niet-gevalideerde voorraad blokkeren of vernietigen. De koeling zelf kan intact zijn; het bewijs is weg, en dat volstaat.
Traceerbaarheid en etikettering
Elke operator in de voedselketen moet inkomende en uitgaande stromen per batch kunnen registreren. Ligt uw ERP- of magazijnsysteem plat, dan stopt die traceerbaarheid. Bovendien genereren moderne print-en-plaksystemen etiketten dynamisch op basis van die data: lotnummer, houdbaarheidsdatum, allergenen. Zonder systeem geen etiket, en zonder correct etiket mag er wettelijk niets de fabriek verlaten. Raakt batchdata beschadigd in plaats van onbeschikbaar, dan wordt het erger: verkeerde allergeneninformatie op een verpakking leidt tot een verplichte publieke terugroeping.
De logistieke blokkade
Grote distributiecentra werken met elektronische vooraankondigingen. Komt een vrachtwagen aan zonder correct verwerkt bericht, dan weigert het distributiecentrum de levering. Uw laadkades slibben dicht, en op dat moment moet ook de productie stoppen omdat er geen afvoer meer is. Zo werd bij Bakker Logistiek een IT-probleem binnen enkele dagen zichtbaar in de winkelrekken.
Wat leert de praktijk in binnen- en buitenland?
| Wanneer | Bedrijf | Wat er gebeurde |
|---|---|---|
| Maart 2024 | Duvel Moortgat (Puurs) | Ransomware legde de brouwerijen in binnen- en buitenland stil; het bedrijf betaalde niet en zag daarna bedrijfsdata online verschijnen |
| Maart 2026 | Ordal Dranken (Ranst) | In een televisieprogramma toonden ethische hackers dat ze toegang kregen tot meng- en receptuursystemen op de productievloer |
| April 2021 | Bakker Logistiek (NL) | Ransomware blokkeerde magazijn- en ritplanning; ruim een week lege kaasschappen bij een grote retailer |
| Juli 2021 | Coop Zweden | Aanval via een IT-leverancier legde de kassasystemen plat; honderden supermarkten dagenlang gesloten |
| Februari 2023 | Dole Foods (VS) | Groenteverwerking stilgelegd, personeelsgegevens gestolen, herstelkosten boven de 10 miljoen dollar |
| Juni 2021 | JBS (wereldwijd) | Slachthuizen in de VS en Australië stilgelegd; het bedrijf betaalde 11 miljoen dollar losgeld |
Het geval Duvel Moortgat werkten we uit in onze analyse van de Duvel Moortgat-hack. Dat het ook anders kan aflopen, toont het verhaal van een Vlaamse producent die een aanval van 100.000 euro ontweek. Wat de Ordal-case toevoegt, is dat de kwetsbaarheid niet in de kantooradministratie zat maar in de aansturing van de productie zelf.
Kantoor-IT en productievloer: één netwerk, twee werelden
Veel plant managers gaan ervan uit dat de productielijnen veilig zijn omdat er op de werkvloer niet gesurft wordt. In werkelijkheid wisselen uw ERP-systeem en uw verpakkingsmachines voortdurend gegevens uit over orderplanning, batchnummers en etiketafdrukken. Zonder strikte scheiding tussen het kantoornetwerk en de productieomgeving verplaatst malware zich langs precies die verbindingen.
Daar komt bij dat productievloeren vaak draaien op verouderde besturingssoftware die gekoppeld is aan specifieke weeg- of doseerapparatuur. Die toestellen zijn niet zomaar te updaten zonder de leverancier, en soms vervalt de garantie. Dat maakt patchen moeilijk, maar niet onmogelijk: het vraagt planning rond productiestops in plaats van improvisatie. Waarom beveiliging op de fabrieksvloer andere regels volgt dan op kantoor, leggen we uit in IT versus OT security.
In zes stappen naar een weerbaar voedingsbedrijf
- Breng de afhankelijkheden in kaart. Laat auditeren hoe kantoor-IT, ERP, magazijnsoftware en de aansturing op de productievloer met elkaar verbonden zijn. Neem etiketteerprinters, gewichtscontroleurs en temperatuursensoren expliciet mee.
- Schrijf een calamiteitenplan dat ook over voedselveiligheid gaat. Niet alleen hoe IT hersteld wordt, maar hoe uw kwaliteitsafdeling de traceerbaarheid tijdelijk manueel voortzet en hoe u batchregistratie en noodkoeling regelt.
- Zet uw HACCP- en batchdata buiten bereik. Bewaar minstens één kopie van recepturen, temperatuurlogs en ERP-databases offline en onveranderbaar, zodat ransomware ook uw herstelpunten niet meepakt.
- Train zowel kantoor als werkvloer. Phishing-simulaties voor de administratie, en voor operators duidelijke afspraken over het aansluiten van externe gegevensdragers op productiemachines.
- Test uw B2B-koppelingen. Laat ethische hackers uw klantportalen, leveranciersverbindingen en de overgang naar de fabrieksvloer testen voordat iemand anders dat doet.
- Leg beveiligingseisen vast bij uw eigen leveranciers. Onderhoudspartners voor koeltechniek en logistieke dienstverleners hebben vaak toegang tot uw systemen. Neem minimale standaarden en auditrechten op in hun contract.
Voor de financiering: sinds 1 februari 2026 is het adviesluik van de kmo-portefeuille exclusief voorbehouden voor cybersecurity, met 45% steun voor kleine en 35% voor middelgrote ondernemingen tot een plafond van 7.500 euro per jaar. Voor een uitgebreider traject dekken de VLAIO Cybersecurity Verbetertrajecten 50% van de kosten. Dien uw aanvraag in vóór of kort na de start van de opdracht, want de termijn is kort en overschrijden betekent definitief verlies van de subsidie.
“Onze fabriek draait ook zonder IT gewoon door”
Het is het meest gehoorde tegenargument in de sector, en het klinkt geloofwaardig. Ovens bakken, afvullijnen draaien, mensen kennen hun vak. Bij uitval schakelt men over op papieren fiches en gaat de productie verder. Een cyberaanval geeft dan administratieve rompslomp, geen stilstand.
De praktijk loopt binnen enkele uren vast op drie punten, en geen daarvan is administratief. Ten eerste de etiketten: duizenden unieke etiketten per uur met lotnummer, houdbaarheidsdatum en allergenen zijn niet handmatig te produceren, en zonder correct etiket mag het product niet weg. Ten tweede de bewijslast: als de sensordata wegvalt, kunt u niet aantonen dat de koelketen intact bleef, en dan moet de niet-gevalideerde voorraad vernietigd worden, ook al is er niets mis mee. Ten derde de logistiek: uw magazijn weet niet meer waar welke batch ligt, en distributiecentra weigeren leveringen zonder correct verwerkte vooraankondiging. Uw machines draaien inderdaad door. Alleen mag wat ze produceren de fabriek niet verlaten, en dat is duurder dan stilstand.
Weten waar uw koppelingen kwetsbaar zijn?
Cyberplan begeleidt Vlaamse voedingsbedrijven bij audits, pentests van B2B-koppelingen, NIS2- en CyFun-trajecten, awareness voor kantoor en werkvloer, en incident response. We werken samen met uw bestaande IT-partner en houden rekening met wat een productieomgeving verdraagt: geen scans die uw lijnen laten herstarten en geen updates buiten een gepland stilstandmoment. Wilt u eerst weten wat er van buitenaf zichtbaar is aan uw omgeving? Vraag onze gratis scan aan, dan hebt u een concreet vertrekpunt zonder verplichting.
Veelgestelde vragen
Valt een voedingsbedrijf automatisch onder NIS2?
Niet automatisch. U valt er rechtstreeks onder bij productie, verwerking of distributie van levensmiddelen vanaf 50 werknemers of meer dan 10 miljoen euro omzet. Kleinere bedrijven krijgen de eisen meestal alsnog via contracten met grotere afnemers.
Wat is het risico van een cyberaanval op de koelketen?
Vallen de systemen uit die temperatuursensoren uitlezen, dan mist u de logging die bewijst dat producten continu gekoeld bleven. Zonder dat bewijs moet u de betrokken voorraad blokkeren of vernietigen, ook als de koeling technisch bleef werken.
Hoe leidt een cyberaanval tot een productrecall?
Wanneer etiketteersystemen ontregeld raken of batchdata beschadigd wordt, kan verkeerde allergenen- of lotinformatie op verpakkingen terechtkomen. Om risico’s voor de volksgezondheid uit te sluiten, is een publieke terugroeping dan verplicht.
Wat gebeurt er als onze koppeling met de supermarkten uitvalt?
Bestellingen en verzendberichten worden niet meer automatisch verwerkt, waardoor distributiecentra uw vrachtwagens weigeren. Dat leidt tot boetes voor laattijdige levering en, bij aanhoudende uitval, tot verlies van schapruimte.
Is een incident response plan verplicht voor een voedingsbedrijf?
Voor entiteiten onder NIS2 is het onderdeel van de verplichte risicobeheersmaatregelen. Daarnaast eisen kwaliteitssystemen zoals BRC en IFS en de FAVV-autocontrolestructuur dat u de voedselveiligheid ook tijdens IT-calamiteiten kunt borgen.
Hoeveel subsidie krijgt een voedingskmo voor cybersecurity-advies?
Via de kmo-portefeuille 45% voor kleine en 35% voor middelgrote ondernemingen, met een plafond van 7.500 euro per kalenderjaar. Via een VLAIO Cybersecurity Verbetertraject bedraagt de tussenkomst 50% voor kmo’s.