Qteco
Diensten01 Soevereine Cloud02 NIS203 Security-check04 Investering05 Referenties06 Nieuws07 Contact08
Client Portal Plan een gesprek
Security

Odido: één klik. Complete chaos.

18 februari 2026·Kees Mudde, Marketing & Operations
Odido: één klik. Complete chaos.

In het weekend van 7 en 8 februari 2026 ontdekte Odido een inbraak waarbij gegevens van 6,2 miljoen klantaccounts werden buitgemaakt: naam, adres, e-mailadres, telefoonnummer, geboortedatum en nummers van identiteitsbewijzen. Wachtwoorden en betaalgegevens bleven buiten schot. De aanvallers deden zich voor als ICT-medewerkers en ontfutselden inloggegevens aan medewerkers van de klantenservice. Toen Odido weigerde losgeld te betalen, publiceerde het collectief ShinyHunters een deel van de data. Groot of klein: de vraag is niet óf een incident u treft, maar wanneer. Het verschil zit in voorbereiding.

Social engineering — een aanval die geen technisch lek misbruikt maar mensen: de aanvaller wekt vertrouwen of urgentie op om toegang, gegevens of geld te krijgen. Bij Odido was dat een nagebootste ICT-collega.

Wat Odido ons leert

De inbraak begon niet met geavanceerde malware, maar met een telefoontje of mail die geloofwaardig genoeg was. Vervolgens bleek één set inloggegevens voldoende voor toegang tot een systeem met miljoenen klantrecords. Twee lessen: menselijk gedrag is de eerste verdedigingslinie, en toegang tot gevoelige data moet nooit aan één wachtwoord hangen. Bij Qteco stellen we daarom één ding centraal: zorg dat de basis op orde is. Dat begint met vier eerlijke vragen.

1 · Is het wachtwoordbeleid écht veilig genoeg?

Werken medewerkers nog met hergebruikte of eenvoudige wachtwoorden, dan is het antwoord nee. Verplicht unieke wachtwoorden en combineer ze altijd met tweestapsverificatie (MFA), bij voorkeur phishing-bestendig met passkeys. Zonder die extra laag is één buitgemaakt wachtwoord vaak genoeg voor volledige toegang.

2 · Zijn de belangrijkste communicatiekanalen beschermd?

E-mail en telefoon zijn nog altijd de grootste aanvalspoorten. Kies voor AI-gestuurde e-mailbeveiliging die afwijkend gedrag herkent, en spreek af hoe medewerkers een verzoek van "de ICT-afdeling" verifiëren: via een bekend nummer of ticket, nooit via de link of het nummer in het bericht zelf.

3 · Bewaren we gevoelige data niet langer dan nodig?

Wat u niet opslaat, kan ook niet lekken. Bij Odido lagen nummers van identiteitsbewijzen jaren in de systemen. Verwijder persoonsgegevens tijdig; dat beperkt risico, aansprakelijkheid en de impact van een incident, en het is onder de AVG vaak verplicht.

4 · Staat security structureel op de agenda?

Techniek alleen beschermt niet. Breng cybersecurity regelmatig onder de aandacht en train met realistische simulaties, ook van telefonische social engineering. Bewustzijn verlaagt het risico aantoonbaar.

Veelgestelde vragen

Ben ik als Odido-klant zelf iets verplicht?

Nee, maar wees alert: de gelekte gegevens worden gebruikt voor phishing en identiteitsfraude. Vertrouw geen mails of telefoontjes "namens Odido" en overweeg een nieuw identiteitsbewijs als het nummer daarvan is gelekt.

Moet een mkb-bedrijf zo'n incident melden?

Ja, een datalek met persoonsgegevens meldt u binnen 72 uur bij de Autoriteit Persoonsgegevens en, als het risico hoog is, ook aan de betrokkenen. Onder NIS2 komt daar voor aangewezen organisaties een melding bij het NCSC binnen 24 uur bij.

Wat is de snelste maatregel met het meeste effect?

MFA op alle accounts, te beginnen bij e-mail en beheerdersrechten. Het kost een dag inrichten en haalt de meest gebruikte aanvalsroute weg.

Cybersecurity is chefsache: bestuurlijke verantwoordelijkheid, geen IT-project. Qteco helpt organisaties de basis structureel en aantoonbaar op orde te brengen. Doe de gratis Microsoft 365 security-check als startpunt.

Bronnen

  1. Hack bij Odido, gegevens miljoenen klanten in handen van criminelen — NOS
  2. Datalek treft 6,2 miljoen Odido-klantenaccounts — Computable (2026-02-12)

Lees ook

NCSC waarschuwt: kritiek WordPress-lek actief misbruikt

Citrix NetScaler misbruikt voordat de patch bestond

Inloggen zonder inloggen-de techniek achter het omzeilen van MFA

Klaar om zorgeloos te draaien?

Plan een vrijblijvende kennismaking. We brengen uw IT en security in kaart en laten zien waar het verschil zit.

Plan een gesprek →