Eén datalek, drie merken: de casus voor ketensoevereiniteit
Begin augustus 2026 meldde een drukkerij in de provincie Groningen een datalek dat niet één, maar drie klantmerken tegelijk raakte. Cybercriminelen kregen mogelijk toegang tot gebruikersnamen, e-mailadressen en gehashte wachtwoorden. Bij een kleine groep klanten werden ook creditcardgegevens onderschept.
Het bedrijf reageerde zoals de meeste organisaties reageren. Betrokken systeemaccounts werden geblokkeerd en wachtwoorden gereset. De toegang tot systemen werd aangescherpt. Er kwam een extern cybersecuritybedrijf bij. Er volgde aangifte bij de politie, en de Autoriteit Persoonsgegevens werd geïnformeerd.
Allemaal maatregelen die je zou verwachten. Allemaal genomen nadat het incident al had plaatsgevonden.
Dat is precies het patroon waar ketensoevereiniteit een antwoord op probeert te geven.
Drie merken, één achterliggende structuur
Het meest onthullende detail in deze casus is niet de aanval zelf, maar de reikwijdte. Drie afzonderlijke klantmerken werden gelijktijdig geraakt door hetzelfde incident. Dat gebeurt niet toevallig: het wijst op gedeelde onderliggende systemen, dezelfde inlogvoorziening of dezelfde infrastructuur onder verschillende labels.
Vanuit klantperspectief zijn het drie verschillende bedrijven. Vanuit ketenperspectief is het één afhankelijkheid met drie uitgangen. Wie alleen naar de merken kijkt, ziet drie incidenten. Wie naar de keten kijkt, ziet één concentratierisico dat zich drie keer heeft gemanifesteerd. 
Dit is precies waarom portfoliosturing een eigen plek heeft binnen ketensoevereiniteit. Een organisatie kan per merk, per product of per project een verdedigbare keuze maken. Toch wordt zij als geheel kwetsbaarder, wanneer meerdere onderdelen op dezelfde onderliggende voorziening leunen.
Reactief is geen strategie
Alle maatregelen die na het incident werden genomen, waren op zichzelf verstandig. Accounts blokkeren, wachtwoorden resetten, externe expertise inschakelen: dat is precies wat een organisatie moet doen zodra een incident zich voordoet.
Maar het zijn stuk voor stuk reactieve maatregelen. Ze beperken schade nadat die is ontstaan. Geen van die stappen laat zien wat er vooraf bekend was: of het bedrijf wist dat drie merken dezelfde kwetsbare voorziening deelden, of die afhankelijkheid bewust was geaccepteerd, en welke grens tot eerder ingrijpen had moeten leiden.
Dat onderscheid is de kern van het verschil tussen risicomanagement en ketensoevereiniteit. Risicomanagement registreert wat er kan gebeuren. Ketensoevereiniteit vraagt vooraf welke afhankelijkheid dit mogelijk maakt, wie daarop stuurt, en wat er gebeurt zodra die afhankelijkheid onder druk komt.
De les voor bestuurders
Deze casus is geen uitzondering. Het is een terugkerend patroon bij organisaties die groeien via meerdere merken, labels of proposities op dezelfde technische basis. De kwetsbaarheid zit zelden in het merk dat zichtbaar is. Ze zit in de laag eronder, waar niemand op governanceniveau naar kijkt totdat een incident daartoe dwingt.
Voor bestuurders en toezichthouders is de vraag daarom niet of hun organisatie voldoende beveiligingsmaatregelen heeft. Die vraag wordt na een incident altijd bevestigend beantwoord, want dan zijn de maatregelen er. De vraag die vooraf gesteld moet worden, is welke kritieke processen dezelfde onderliggende afhankelijkheid delen, en of dat een bewuste keuze is of een blinde vlek.
In de whitepaper Ketensoevereiniteit werk ik dit uit tot een compleet bestuurlijk model: van het herkennen van gedeelde afhankelijkheden tot de instrumenten om ze te sturen voordat een incident daartoe dwingt. Wie deze casus herkent, vindt daar het denkkader om er vooraf grip op te krijgen.
Lees de whitepaper Ketensoevereiniteit
← Terug naar alle artikelen