Het datalek bij Odido en dochtermerk Ben van februari 2026 bracht gegevens van miljoenen Nederlanders in verkeerde handen, en dat maakt phishing gericht op jouw medewerkers, klanten en patiënten een stuk geloofwaardiger.
Waar het om draait
- In februari 2026 kwamen bij telecomprovider Odido en dochteronderneming Ben gegevens van miljoenen klanten bij onbevoegden terecht.
- Volgens de Autoriteit Persoonsgegevens is van vrijwel elke Nederlander inmiddels minstens één persoonsgegeven gelekt.
- Gelekte gegevens zijn grondstof voor identiteitsfraude, oplichting en phishing die echt lijkt.
- Voor organisaties is dit een risico op de werkvloer: jouw medewerkers zijn ook klanten van telecomproviders.
Wat is er gebeurd bij Odido en Ben?
Begin 2026 werd bekend dat er bij Odido, een van de grote Nederlandse telecomaanbieders, en het daaronder vallende merk Ben een omvangrijk datalek had plaatsgevonden. Gegevens van miljoenen klanten vielen daarbij in verkeerde handen. Een datalek is in de zin van de AVG elke situatie waarin persoonsgegevens onbedoeld worden ingezien, gekopieerd, gewijzigd of verloren gaan.
Het incident staat niet op zichzelf. De Autoriteit Persoonsgegevens, de Nederlandse privacytoezichthouder, gaat ervan uit dat van iedere Nederlander inmiddels één of meer persoonsgegevens zijn gelekt. De Consumentenbond berekende daarnaast dat van ongeveer de helft van de Nederlandse internetgebruikers ooit een wachtwoord is uitgelekt. Dat beeld is belangrijk om het Odido-lek goed te duiden: het voegt een nieuwe, verse laag toe aan gegevens die al in omloop waren.
Waarom raakt een telecomlek jouw organisatie?
Het is verleidelijk om dit te zien als een probleem van Odido en zijn klanten. Toch loopt de impact door tot in jouw organisatie. Iedere medewerker heeft een telefoonabonnement, veel zakelijke telefoons lopen via een telecomprovider en klanten of patiënten zijn vaak ook consument bij diezelfde aanbieder.
Wat een aanvaller met zulke gegevens doet, is voorspelbaar. Hij combineert ze met informatie die al eerder uitlekte en bouwt daar een geloofwaardig verhaal omheen. Een bericht dat iemand bij naam aanspreekt en zijn provider correct noemt, roept veel minder argwaan op dan een generieke spam-mail.
Drie scenario’s om rekening mee te houden
- Gerichte phishing op medewerkers. Een mail of sms die zich voordoet als de provider, de bank of de eigen IT-afdeling, met kloppende persoonsgegevens als lokaas.
- Oplichting via de telefoon. Een beller die zich voordoet als helpdeskmedewerker en daarbij gegevens noemt die het slachtoffer herkent. Dat schept vertrouwen en verlaagt de drempel om een code of wachtwoord te delen.
- Misbruik van accounts. Wie inloggegevens of een herstelcode weet te ontfutselen, kan zakelijke accounts overnemen. Zulke toegang wordt op het dark web doorverkocht, zoals we uitleggen in ons artikel over initial access brokers.
Wat betekent dit onder de AVG en NIS2?
Voor de getroffen provider gelden de meldplichten uit de AVG. Voor jouw eigen organisatie ligt de vraag anders: ben je voorbereid op de gevolgen van andermans lek? Die vraag hoort thuis in je risicoanalyse.
Valt je organisatie onder NIS2, de Europese richtlijn die in Nederland is uitgewerkt in de Cyberbeveiligingswet, dan heb je een zorgplicht. Dat betekent dat je passende maatregelen neemt tegen risico’s die je kunt voorzien. Gerichte phishing na een groot datalek is precies zo’n voorzienbaar risico. Bestuurders zijn onder NIS2 bovendien persoonlijk verantwoordelijk voor het toezicht op die maatregelen en moeten zelf voldoende kennis hebben. Wil je eerst de basis helder hebben, lees dan wat NIS2 precies inhoudt.
Zorginstellingen hebben een extra reden om scherp te zijn. Patiëntgegevens zijn gevoelig, en een medewerker die op een overtuigende phishingmail klikt, kan toegang geven tot systemen waarin die gegevens staan. NEN 7510, de informatiebeveiligingsnorm voor de zorg, vraagt daarom om aantoonbare bewustwording bij personeel.
Wat kun je nu concreet doen?
Paniek is overbodig. Wel loont het om de komende weken een paar maatregelen expliciet op te pakken.
- Waarschuw medewerkers gericht. Leg uit dat berichten die naar hun provider verwijzen extra argwaan verdienen, juist als ze persoonlijke details bevatten.
- Spreek een controleroute af. Wie twijfelt over een bericht of telefoontje, belt zelf terug via een bekend nummer en klikt nergens op.
- Controleer je MFA. Meervoudige authenticatie via sms of een simpele pushmelding is kwetsbaar voor misleiding. Lees waarom phishingbestendige MFA een wezenlijk verschil maakt.
- Test hoe je mensen reageren. Een gecontroleerde phishingsimulatie laat zien waar je staat. Ons stappenplan voor een phishing test helpt je op weg.
- Houd je helpdesk alert. Aanvallers bellen ook de eigen servicedesk om wachtwoorden te laten resetten. Een vaste identificatieprocedure voorkomt dat.
- Kijk wat er al over je organisatie rondgaat. Weten welke gegevens van je organisatie op het dark web circuleren, maakt het risico concreet.
Bewustwording die blijft hangen
Eén waarschuwingsmail na een groot lek helpt, maar het effect zakt snel weg. Structurele bewustwording werkt beter als medewerkers regelmatig en in korte stappen oefenen. BOEM Cybersecurity zet daarvoor Guardey in, een platform dat security awareness aanbiedt zoals Duolingo dat met talen doet: kort, herhaald en laagdrempelig.
Voor directie en bestuur werkt confrontatie vaak het best. In onze NIS2-directietraining gaat een ethisch hacker live het dark web op en laat zien welke gegevens van jouw eigen organisatie daar te vinden of te koop zijn. Na een lek als dat bij Odido wordt die sessie extra tastbaar, omdat deelnemers zien hoe losse gegevens samen een aanvalsplan vormen.
Wil je weten hoe goed je organisatie bestand is tegen gerichte phishing? Met een phishingtest door ethische hackers uit de grootste ethische hackingcommunity van Nederland krijg je een eerlijk beeld. BOEM werkt met vaste, voorspelbare maandkosten en neemt het traject volledig uit handen. Neem contact op met ons team om de mogelijkheden te bespreken.
Veelgestelde vragen
Moet mijn organisatie iets melden als medewerkers getroffen zijn door het Odido-lek?
Nee, de meldplicht onder de AVG ligt bij de organisatie waar het lek is ontstaan. Jouw organisatie heeft wel een eigen verantwoordelijkheid om de gevolgen, zoals gerichte phishing, mee te nemen in de risicoanalyse.
Waarom maken gelekte klantgegevens phishing gevaarlijker?
Een aanvaller die naam, contactgegevens en provider van iemand kent, kan een bericht schrijven dat echt lijkt. Hoe persoonlijker het bericht, hoe kleiner de kans dat iemand argwaan krijgt.
Valt het voorbereiden op phishing onder de NIS2-zorgplicht?
Ja. De zorgplicht vraagt om passende maatregelen tegen voorzienbare risico’s, en bewustwording van personeel en bestuur hoort daar uitdrukkelijk bij. Een gericht phishingrisico na een groot datalek is zo’n voorzienbaar risico.
Hoe weet ik of gegevens van mijn organisatie op het dark web staan?
Dat vraagt specialistisch onderzoek door een ethisch hacker. In de NIS2-directietraining van BOEM gebeurt dat live, zodat directie en bestuur zelf zien wat er over hun organisatie te vinden is.


