Dustin gehackt: wat de aanval op deze grote IT-leverancier ons leert over ketenrisico
Op donderdag 3 september 2026 maakte Dustin bekend dat het slachtoff is geworden van een ernstig cyberincident. De Zweedse IT-reseller, die in de Benelux actief is onder de naam Centralpoint, ontdekte ongeautoriseerde toegang tot zijn interne systemen en besloot uit voorzorg delen van de digitale omgeving offline te halen. Het gevolg: de webwinkels van Dustin in Nederland, België, Zweden en andere landen waren niet meer bereikbaar, bestellingen konden niet worden geplaatst en leveringen kwamen stil te liggen.
Wat is er precies gebeurd?
Dustin communiceerde relatief weinig details naar buiten. Wat we wel weten:
Onbevoegden kregen toegang tot interne IT-systemen van het bedrijf.
Dustin schakelde zelf een aantal systemen uit, inclusief de website, om verdere schade te beperken.
Het bedrijf schakelde externe cybersecurityspecialisten in en heeft contact met relevante autoriteiten, waaronder de politie.
Er is aangifte gedaan en Dustin onderzoekt of er sprake is van een datalek.
Het aandeel Dustin daalde na bekendmaking van het incident met zo'n vier procent.
Dustin verwachtte de webwinkel begin de week erna weer te kunnen openen, al bleef dit tijdspad onder voorbehoud.
Onduidelijk bleef hoe de aanvallers zijn binnengekomen, hoelang ze al aanwezig waren in het netwerk, en of klant- of medewerkersgegevens zijn buitgemaakt. Dustin gaf zelf aan dat het beperken van de impact op klanten de hoogste prioriteit heeft, maar sloot een "personal data incident" niet uit.
Opvallend is dat op sociale media al snel claims verschenen dat Dustin ook gevoelige overheidsdata zou bewaren, met een mogelijk risico voor overheidsnetwerken. Dustin is namelijk een belangrijke IT-hardware- en softwareleverancier voor overheidsinstanties in de Nordics en Benelux. Dit soort claims is op het moment van schrijven niet bevestigd, maar het geeft wel aan waarom een incident bij één leverancier grote golven kan veroorzaken.
Waarom dit meer is dan "een incident bij een ander bedrijf"
Voor veel Nederlandse MKB-bedrijven voelt een hack bij een grote IT-groothandel als Dustin misschien ver van hun bed. Toch raakt dit soort incidenten precies de kern van waar wij bij RitSec dagelijks mee bezig zijn: ketenveiligheid.
Dustin is geen eindgebruiker, het is een schakel. Duizenden bedrijven en organisaties betrekken hun laptops, servers, licenties en IT-diensten via resellers zoals Dustin of Centralpoint. Als zo'n schakel wordt gecompromitteerd, kan dat potentieel doorwerken naar:
Klantgegevens die bij de reseller zijn opgeslagen (contactpersonen, contracten, facturatiegegevens).
Leveringsketens, waardoor bestellingen en updates vertraging oplopen.
Vertrouwen in software-updates of hardware die via die leverancier binnenkomen, als een aanvaller zich langer in het netwerk heeft genesteld.
Dit patroon zagen we eerder bij grote supply chain-aanvallen wereldwijd: niet het uiteindelijke doelwit wordt direct aangevallen, maar een leverancier die toegang heeft tot honderden of duizenden organisaties tegelijk.
Wat kunnen MKB-bedrijven hiervan leren?
Als eigenaar van een cybersecuritybedrijf gericht op het Nederlandse MKB, zien we een aantal concrete lessen:
1. Ken je leveranciers en hun toegang tot jouw data Welke leveranciers hebben toegang tot welke systemen of gegevens van jouw bedrijf? Een reseller die alleen hardware levert is een ander risico dan een IT-partner die op afstand inlogt op je netwerk.
2. Wacht niet op je leverancier voor je eigen respons Dustin communiceerde open over het incident, maar relatief laat over details. Zorg dat je zelf een plan hebt: wie informeer je als een leverancier gehackt wordt, en welke stappen zet je richting je eigen klanten als blijkt dat data is gelekt?
3. Meervoudige authenticatie en segmentatie blijven basisvereisten Onafhankelijk van wat er bij Dustin precies is gebeurd, geldt: hoe beter interne systemen gesegmenteerd zijn en hoe strenger toegang wordt beveiligd, hoe kleiner de kans dat één inbraak zich als een olievlek verspreidt.
4. Meldplicht datalekken serieus nemen Dustin gaf aan te onderzoeken of er sprake is van een "personal data incident", wat in Nederland gemeld moet worden bij de Autoriteit Persoonsgegevens. Weet als bedrijf zelf ook wanneer en hoe je een datalek moet melden, zowel als slachtoffer als wanneer een leverancier van jou getroffen is.
5. Continuïteit plannen voor kritieke leveranciers Een dag zonder webwinkel is vervelend voor Dustin zelf, maar voor klanten die afhankelijk zijn van tijdige leveringen van IT-hardware kan dit ook operationele impact hebben. Denk na over alternatieve leveranciers of buffers voor kritieke IT-inkoop.
Tot slot
De hack bij Dustin is op het moment van schrijven nog volop in onderzoek en veel details ontbreken nog. Maar het incident onderstreept opnieuw hoe kwetsbaar de IT-keten is, en dat cybersecurity niet stopt bij de voordeur van je eigen organisatie. Ook als je zelf goed beveiligd bent, kun je geraakt worden door een zwakke schakel verderop in de keten.
Bij RitSec helpen we MKB-bedrijven om dit soort ketenrisico's in kaart te brengen en te beperken, van leveranciersbeoordeling tot incident response planning. Wil je weten hoe kwetsbaar jouw organisatie is voor risico's via leveranciers en partners? Neem gerust contact met ons op.
Ontdek welke inzichten wij jouw bedrijf kunnen bieden.
Laten we kennismaken onder het genot van een kop koffie. Je bent van harte welkom bij ons op kantoor in Geertruidenberg, maar we komen ook graag jullie kant op.
Contact opnemen