← Alle artikelen

Datalek FWB: drie weken voor de bevestiging (05-10-2026)

Gepubliceerd op 7 oktober 2026 · 7 min lezen · CyberNovaLabs.io

Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.

Kort

Op 5 oktober 2026 bevestigde de Federation Wallonie-Bruxelles een cyberaanval op EAD-online.be, haar platform voor afstandsonderwijs: volgens de onderwijsadministratie is een lek misbruikt door een kwaadwillende derde en zijn er gegevens weggesluisd[1]. Ongeveer 19.456 mensen zijn mogelijk getroffen; het door de aanvaller gepubliceerde staaltje bevat namen, voornamen en e-mailadressen[1][2]. De aanval was al half september openbaar gemeld door een site die datalekken volgt, bijna drie weken voor de officiele bevestiging, en het platform blijft tot half oktober dicht[2][3].

Waarom dit datalek het mkb raakt

Drie details uit dit dossier gelden voor elk bedrijf in de vier landen waar wij werken. Een: het signaal kwam van buiten, niet van het slachtoffer. Twee: het getroffen platform wordt niet intern beheerd, maar door een derde partij, ETNIC, de IT-dienst van de Federatie[1]. Drie: de buitgemaakte gegevens zijn alleen namen en e-mailadressen, precies wat nodig is voor overtuigende phishing.

Geen van die drie kenmerken hangt af van het aantal medewerkers. Een mkb-bedrijf met twaalf mensen dat een klantextranet, een opleidingsportaal of een documentenomgeving online heeft staan, zit in dezelfde situatie: een publiek onderdeel, beheerd door iemand anders, met persoonsgegevens erin.

En als je leverancier wordt gekraakt, staat jouw naam in de krant en gaat jouw verplichting lopen. Een verwerkersovereenkomst regelt de samenwerking; hij schuift je rol als verwerkingsverantwoordelijke niet door.

Wanneer moet je een datalek melden?

De AVG (artikel 33, lid 1) verplicht de verwerkingsverantwoordelijke een inbreuk zonder onnodige vertraging te melden bij de toezichthouder, en indien mogelijk binnen 72 uur nadat hij er kennis van heeft genomen[4]. Twee punten worden structureel verkeerd gelezen:

Artikel 33, lid 2 voegt toe dat de verwerker de verwerkingsverantwoordelijke zonder onnodige vertraging informeert zodra hij kennis heeft van een inbreuk[4]. Juist die clausule moet je in je contract kunnen aanwijzen, en niet een algemene zin over informatiebeveiliging. Artikel 28 regelt de contractuele verplichtingen van de verwerker in bredere zin[4].

Artikel 34 verplicht vervolgens de betrokkenen te informeren wanneer de inbreuk waarschijnlijk een hoog risico oplevert voor hun rechten en vrijheden[4]. Of die drempel hier gehaald wordt, laten wij open: op 6 oktober 2026 was er geen openbare informatie over een procedure van de Belgische toezichthouder, en was het misbruikte lek niet toegelicht[1][3].

Vier landen, vier toezichthouders om vooraf te kennen

LandPrivacytoezichthouderCybertoezichthouder (NIS2)
BelgieGBA / APDCCB
FrankrijkCNILANSSI
NederlandAutoriteit PersoonsgegevensRDI, met het NCSC
LuxemburgCNPDILR

Het formulier, het account en de persoon die het invult regel je in rustige tijden. Op zondagavond het meldadres zoeken terwijl de klok loopt, kost uren die de verordening niet teruggeeft.

Ben je zelf de leverancier, dan ben je de schakel

NIS2 zet er voor de entiteiten die eronder vallen een tweede klok bij: een vroegtijdige waarschuwing binnen 24 uur, daarna een incidentmelding binnen 72 uur (artikel 23)[5]. De richtlijn eist ook beheersing van de toeleveringsketen. Het directe gevolg voor een mkb-bedrijf buiten de directe werkingssfeer: je klanten, die er wel onder vallen, komen het vragen. Dat is de logica achter de beveiligingsvragenlijst voor leveranciers, en de echte commerciele drijfveer van dit onderwerp: de vraag komt voor de contractverlenging, niet erna.

Het volgende risico is een volstrekt geloofwaardige e-mail

Een bestand met namen en e-mailadressen dat aan een bekende dienst hangt, is veel meer waard dan een anonieme lijst: het phishingbericht kan de juiste dienst op het juiste moment noemen en leest daardoor als echt. Geef je teams en je gebruikers een enkele vastgelegde regel: na een incident vraagt jouw organisatie nooit om een wachtwoord of een betaling per e-mail of sms.

Over de berekening van boetes schreven wij de methode in vijf stappen die de EDPB vastlegde voor AVG-boetes. En voor een zaak waarin IBAN's op straat lagen: wat het datalek bij Jims verandert aan je meldplicht.

Deze week doen

  • Zet op een pagina die ook offline leesbaar is: naam en nummer van wie meldt, plus het adres van het formulier van je toezichthouder.
  • Maak een lijst van leveranciers met gegevens van je klanten of medewerkers: opleidingsplatform, salarisadministratie, CRM, afsprakenbureau, hosting, drukker.
  • Controleer per leverancier of het contract de informatieplicht zonder onnodige vertraging uit artikel 33, lid 2 bevat, plus een genoemde piketcontactpersoon.
  • Zet monitoring op je eigen domeinnaam, zodat je een incident niet drie weken later van een journalist hoort.
  • Doe een droge melding van 60 minuten: wie beslist, wie schrijft, wie informeert de betrokkenen.
  • Controleer of elk publiek extranet of opleidingsportaal bijgewerkt is, en met een enkel besluit offline kan.

Bij CyberNovaLabs.io

Wij helpen mkb-bedrijven in Nederland, Belgie, Frankrijk en Luxemburg dit dossier voor het incident op orde te brengen: verwerkers in kaart, clausules die je moet eisen, een meldprocedure van een pagina. Begin met onze beveiligingsvragenlijst voor leveranciers en met de NIS2-stand voor Belgie; het geheel staat op onze pagina cyberbeveiliging en NIS2. Praat je er liever over, plan dan een gesprek van 20 minuten. Wij ondersteunen ook teams die de regio bewerken, met B2B-afspraken laten maken in Brussel.

Bronnen

  1. La Libre / Belga — Pres de 19.450 personnes potentiellement touchees par une cyberattaque d'un site de la FWB (05/10/2026)
  2. DH.be — Pres de 20.000 personnes potentiellement touchees par une cyberattaque d'un site de la FWB (05/10/2026)
  3. Tinynews — Fuite de donnees a la FWB : pres de 20 000 personnes touchees, et encore beaucoup de questions (06/10/2026)
  4. RGPD, reglement (UE) 2016/679, articles 28, 33 et 34 — texte officiel EUR-Lex
  5. Directive (UE) 2022/2555 (NIS2), article 23 — texte officiel EUR-Lex
CyberNovaLabs.io

Gekwalificeerde afspraken, zonder looptijd.

Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.

→ Afspraken laten inplannen

Lees ook

Newsletter · CyberNovaLabs.io

Security Briefing

Eén e-mail per maand: een cijfer uit onze barometer, de NIS2- en CRA-data die ertoe doen in Nederland, België en Luxemburg, en één praktische gids. In het Engels. Afmelden met één klik.

→ Afspraken laten inplannen