Datalek FWB: drie weken voor de bevestiging (05-10-2026)
Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.
Kort
Op 5 oktober 2026 bevestigde de Federation Wallonie-Bruxelles een cyberaanval op EAD-online.be, haar platform voor afstandsonderwijs: volgens de onderwijsadministratie is een lek misbruikt door een kwaadwillende derde en zijn er gegevens weggesluisd[1]. Ongeveer 19.456 mensen zijn mogelijk getroffen; het door de aanvaller gepubliceerde staaltje bevat namen, voornamen en e-mailadressen[1][2]. De aanval was al half september openbaar gemeld door een site die datalekken volgt, bijna drie weken voor de officiele bevestiging, en het platform blijft tot half oktober dicht[2][3].
Waarom dit datalek het mkb raakt
Drie details uit dit dossier gelden voor elk bedrijf in de vier landen waar wij werken. Een: het signaal kwam van buiten, niet van het slachtoffer. Twee: het getroffen platform wordt niet intern beheerd, maar door een derde partij, ETNIC, de IT-dienst van de Federatie[1]. Drie: de buitgemaakte gegevens zijn alleen namen en e-mailadressen, precies wat nodig is voor overtuigende phishing.
Geen van die drie kenmerken hangt af van het aantal medewerkers. Een mkb-bedrijf met twaalf mensen dat een klantextranet, een opleidingsportaal of een documentenomgeving online heeft staan, zit in dezelfde situatie: een publiek onderdeel, beheerd door iemand anders, met persoonsgegevens erin.
En als je leverancier wordt gekraakt, staat jouw naam in de krant en gaat jouw verplichting lopen. Een verwerkersovereenkomst regelt de samenwerking; hij schuift je rol als verwerkingsverantwoordelijke niet door.
Wanneer moet je een datalek melden?
De AVG (artikel 33, lid 1) verplicht de verwerkingsverantwoordelijke een inbreuk zonder onnodige vertraging te melden bij de toezichthouder, en indien mogelijk binnen 72 uur nadat hij er kennis van heeft genomen[4]. Twee punten worden structureel verkeerd gelezen:
- het startpunt is het kennisnemen, niet het afronden van het technisch onderzoek. De wettekst staat zelf toe dat informatie in fasen wordt aangeleverd als niet alles meteen bekend is;
- via een derde van het lek horen — een onderzoeker, een journalist, een monitoringsite, een klant — is kennisnemen. De termijn begint niet opnieuw omdat het nieuws van buiten kwam.
Artikel 33, lid 2 voegt toe dat de verwerker de verwerkingsverantwoordelijke zonder onnodige vertraging informeert zodra hij kennis heeft van een inbreuk[4]. Juist die clausule moet je in je contract kunnen aanwijzen, en niet een algemene zin over informatiebeveiliging. Artikel 28 regelt de contractuele verplichtingen van de verwerker in bredere zin[4].
Artikel 34 verplicht vervolgens de betrokkenen te informeren wanneer de inbreuk waarschijnlijk een hoog risico oplevert voor hun rechten en vrijheden[4]. Of die drempel hier gehaald wordt, laten wij open: op 6 oktober 2026 was er geen openbare informatie over een procedure van de Belgische toezichthouder, en was het misbruikte lek niet toegelicht[1][3].
Vier landen, vier toezichthouders om vooraf te kennen
| Land | Privacytoezichthouder | Cybertoezichthouder (NIS2) |
|---|---|---|
| Belgie | GBA / APD | CCB |
| Frankrijk | CNIL | ANSSI |
| Nederland | Autoriteit Persoonsgegevens | RDI, met het NCSC |
| Luxemburg | CNPD | ILR |
Het formulier, het account en de persoon die het invult regel je in rustige tijden. Op zondagavond het meldadres zoeken terwijl de klok loopt, kost uren die de verordening niet teruggeeft.
Ben je zelf de leverancier, dan ben je de schakel
NIS2 zet er voor de entiteiten die eronder vallen een tweede klok bij: een vroegtijdige waarschuwing binnen 24 uur, daarna een incidentmelding binnen 72 uur (artikel 23)[5]. De richtlijn eist ook beheersing van de toeleveringsketen. Het directe gevolg voor een mkb-bedrijf buiten de directe werkingssfeer: je klanten, die er wel onder vallen, komen het vragen. Dat is de logica achter de beveiligingsvragenlijst voor leveranciers, en de echte commerciele drijfveer van dit onderwerp: de vraag komt voor de contractverlenging, niet erna.
Het volgende risico is een volstrekt geloofwaardige e-mail
Een bestand met namen en e-mailadressen dat aan een bekende dienst hangt, is veel meer waard dan een anonieme lijst: het phishingbericht kan de juiste dienst op het juiste moment noemen en leest daardoor als echt. Geef je teams en je gebruikers een enkele vastgelegde regel: na een incident vraagt jouw organisatie nooit om een wachtwoord of een betaling per e-mail of sms.
Over de berekening van boetes schreven wij de methode in vijf stappen die de EDPB vastlegde voor AVG-boetes. En voor een zaak waarin IBAN's op straat lagen: wat het datalek bij Jims verandert aan je meldplicht.
Deze week doen
- Zet op een pagina die ook offline leesbaar is: naam en nummer van wie meldt, plus het adres van het formulier van je toezichthouder.
- Maak een lijst van leveranciers met gegevens van je klanten of medewerkers: opleidingsplatform, salarisadministratie, CRM, afsprakenbureau, hosting, drukker.
- Controleer per leverancier of het contract de informatieplicht zonder onnodige vertraging uit artikel 33, lid 2 bevat, plus een genoemde piketcontactpersoon.
- Zet monitoring op je eigen domeinnaam, zodat je een incident niet drie weken later van een journalist hoort.
- Doe een droge melding van 60 minuten: wie beslist, wie schrijft, wie informeert de betrokkenen.
- Controleer of elk publiek extranet of opleidingsportaal bijgewerkt is, en met een enkel besluit offline kan.
Bij CyberNovaLabs.io
Wij helpen mkb-bedrijven in Nederland, Belgie, Frankrijk en Luxemburg dit dossier voor het incident op orde te brengen: verwerkers in kaart, clausules die je moet eisen, een meldprocedure van een pagina. Begin met onze beveiligingsvragenlijst voor leveranciers en met de NIS2-stand voor Belgie; het geheel staat op onze pagina cyberbeveiliging en NIS2. Praat je er liever over, plan dan een gesprek van 20 minuten. Wij ondersteunen ook teams die de regio bewerken, met B2B-afspraken laten maken in Brussel.
Bronnen
- La Libre / Belga — Pres de 19.450 personnes potentiellement touchees par une cyberattaque d'un site de la FWB (05/10/2026)
- DH.be — Pres de 20.000 personnes potentiellement touchees par une cyberattaque d'un site de la FWB (05/10/2026)
- Tinynews — Fuite de donnees a la FWB : pres de 20 000 personnes touchees, et encore beaucoup de questions (06/10/2026)
- RGPD, reglement (UE) 2016/679, articles 28, 33 et 34 — texte officiel EUR-Lex
- Directive (UE) 2022/2555 (NIS2), article 23 — texte officiel EUR-Lex
Gekwalificeerde afspraken, zonder looptijd.
Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.
Lees ook
NIS2 Frankrijk: vallen hotels en toerisme eronder?
Toeristische accommodatie staat niet in de bijlagen van NIS2, en de Franse omzetting lag op 7 oktober 2026 nog in het parlement. Toch verloren drie Franse toeristische spelers in mei 2026 binnen 72 uur hun boekingsdatabases. Dit is wat echt op u van toepassing is.
Lees het artikel →6 oktober 2026 · 7 min lezenDGFiP-hack: gestolen logins, geen MFA, niets gezien (29-09-2026)
De Franse cyberwaakhond ANSSI publiceerde op 29 september 2026 zijn incidentrapport over de aanvallen op de Franse belastingdienst. Geen zeldzame techniek: wachtwoorden gestolen van prive-computers, een tweede factor per e-mail, gevoelige applicaties zonder segmentatie en een portaal waar niemand naar keek. Alle vier de schakels zitten ook in het mkb.
Lees het artikel →6 oktober 2026 · 8 min lezenB2B-afspraken laten maken: telefoon, LinkedIn of e-mail?
De kanaalkeuze is geen kwestie van voorkeur. Eerst bepaalt de wet van het land wat mag bij het contact dat je wilt bereiken, daarna de functie van de persoon. Hier staan de vier nationale regimes, de kanaaltabel per beslisser en de formule die zegt hoeveel contacten je nodig hebt.
Lees het artikel →