Benchmark Cybersecurity Gastvrijheid

Benchmark voor cyberveiligheidsrisico’s van hotels 2026

De horeca is een van de meest aangevallen commerciële sectoren ter wereld. In 2025 bleek uit benchmarkgegevens van grote onderzoeken naar de beveiliging van horecagelegenheden dat 84% van de hotelaccommodaties ten minste één cyberincident had meegemaakt en dat 82% een succesvolle inbraak registreerde. In dit artikel wordt uiteengezet wat de gegevens laten zien, hoe de aanvallen landen en welke bevestigde inbreuken uit 2025 en 2026 illustreren waar de blootstelling zit.

20 augustus 2026
12 minuten lezen
Belangrijkste afhaalrestaurants
  • 84% van de hotelaccommodaties heeft het afgelopen jaar minstens één cyberincident meegemaakt
  • De gemiddelde inbreukkosten in de horeca bedragen nu meer dan 4 miljoen dollar per incident
  • 82% van de gedetecteerde inbraken maakt gebruik van gestolen inloggegevens in plaats van malware
  • 55% of hotel properties suffered an outage caused by an external vendor or partner
  • 48% van de IT-leiders in hotels betwijfelt of het eerstelijnspersoneel door AI gegenereerde phishing kan identificeren
  • Vijf bevestigde inbreuken uit 2025 en 2026 laten zien hoe de aanvalspatronen zich vertalen in echte incidenten

De cijfers achter het dreigingsbeeld van 2026

Among hotel properties surveyed in 2025 hospitality security research:

  • 84% heeft gedurende het jaar minstens één cyberincident meegemaakt
  • 82% recorded a successful intrusion, with most targeted more than once per season
  • 90% van de Noord-Amerikaanse hotel-IT- en beveiligingsleiders rapporteerde ten minste één aanvalspoging
  • 58% van de accommodaties kreeg te maken met vijf of meer aanvallen in één hoogseizoen
  • 44% van de gehackte eigendommen had te maken met 12 of meer uur kritieke systeemuitval
84%
van de hotelaccommodaties heeft in 2025 te maken gehad met een cyberincident
$4 miljoen+
average enterprise breach cost per incident in hospitality
44%
van de gehackte eigendommen verloor meer dan 12 uur systeemuptime
58%
van de accommodaties die in één hoogseizoen vijf of meer keer onder vuur liggen

Het financiële plaatje komt overeen met de frequentiegegevens. De gemiddelde kosten voor inbreuken op ondernemingen in de horeca bedragen meer dan 4 miljoen dollar per incident. Voor panden die getroffen zijn door ransomware die zich richten op de bedrijfsvoering in plaats van alleen op data, stijgt het aantal nog verder wanneer inchecksystemen, reserveringsplatforms en sleutelloze toegang allemaal in één keer offline gaan tijdens een periode met hoge bezetting.

Hoe de aanvallen zijn veranderd

Referenties boven malware

82% van de beveiligingsdetecties in de horecasector is nu malwarevrij. Aanvallers verkrijgen gelekte, hergebruikte of gephishing-inloggegevens van werknemers en loggen in op PMS-platforms, boekingsintegraties en backoffice-netwerken. Ze bereiken hoogwaardige systemen zonder antivirusprogramma's te activeren die zijn ontworpen om op bestanden gebaseerde bedreigingen te onderscheppen.

Door AI gegenereerde phishing op schaal

Bijna de helft van de hotel-IT- en beveiligingsleiders zegt te betwijfelen of hun eerstelijnspersoneel geavanceerde, door AI gegenereerde phishing of op deepfake gebaseerde social engineering kan identificeren. Met AI kunnen aanvallers overtuigende reserveringscorrespondentie, boekingsbevestigingen en nabootsingen van managers produceren met een volume en kwaliteit die menselijke beoordeling moeilijk kan achterhalen. Receptiepersoneel dat honderden gastencommunicatie per dienst verwerkt, kan niet elke communicatie handmatig screenen op AI-generatie.

Operationele disruptie als doel

Ransomware-as-a-Service-groepen zijn overgestapt van alleen gegevensversleuteling naar operationele sabotage. Het doel is om reserveringen stop te zetten, het inchecken uit te schakelen en sleutelloze toegangssystemen te vergrendelen totdat de betaling de verstoring heeft opgelost. Voor een hotel dat tijdens het hoogseizoen een hoge bezettingsgraad heeft, veroorzaakt een 12 uur durende uitval nog grotere schade aan de omzet en de gastervaring voordat er over losgeld wordt onderhandeld. Veel groepen publiceren ook gestolen gegevens op leksites, ongeacht of het losgeld is betaald, waardoor de betaling wordt stopgezet als een manier om de gevolgen van de inbreuk te beperken.

De infrastructuur die het aanvalsoppervlak vergroot

Hotels verbinden PMS-platforms, POS-terminals, boekingsintegraties, wifi voor gasten, slimme kamerapparaten en leverancierssystemen in één enkel operationeel netwerk. Elke onderstaande categorie is een bevestigd toegangspunt of zijdelings bewegingspad.

Verkooppuntterminals
POS-terminals in restaurants, bars en spa's lokken voortdurend het verzamelen van betaalkaarten uit. Aanvallers verblijven maandenlang in systemen voordat ze in bulk kaartgegevens exfiltreren. PCI DSS vereist specifiek vanwege dit verblijftijdpatroon driemaandelijkse scans en jaarlijkse pentests.
Slimme kamer IoT
Smart TV's, digitale minibars en geautomatiseerde verlichting creëren extra netwerkknooppunten. Leveranciers configureren deze apparaten voor het gemak van de gast in plaats van voor veiligheid. Firmwarepatchcycli lopen aanzienlijk achter bij bedrijfs-IT, en de standaardreferenties blijven vaak ongewijzigd.
Externe leveranciers
55% van de hotelaccommodaties heeft het afgelopen jaar te maken gehad met een storing veroorzaakt door een externe leverancier of partner. Toegang van leveranciers tot boekingssystemen, loyaliteitsplatforms en PMS-integraties creëert toegangspunten buiten de directe controle van het hotel. Supply chain-aanvallen maken misbruik van deze afhankelijkheid.
Wifi voor gasten
Slecht gesegmenteerde gastnetwerken geven elke aanvaller die verbinding maakt met het gast-wifi een pad om lateraal toegang te krijgen tot bedrijfsbeheersystemen, inclusief PMS en backoffice-tools. Netwerksegmentatie is de controle die dit voorkomt; de afwezigheid ervan is een veel voorkomende bevinding bij hotelveiligheidsbeoordelingen.

Bevestigde inbreuken, 2025 en 2026

Wereldwijd reisplatform: reserveringskaping via hotelpartneraccounts
april 2026

Aanvallers kregen toegang tot boekingsgegevens van klanten via gecompromitteerde hotelpartneraccounts die waren verbonden met het centrale reserveringssysteem van een groot wereldwijd reisplatform. De blootgestelde gegevens omvatten namen, e-mailadressen, telefoonnummers en gedetailleerde reisinformatie. Aanvallers zetten deze gegevens binnen enkele uren om in gerichte phishing- en sms-campagnes, waarbij ze rechtstreeks contact opnamen met gasten met instructies om de betalingsgegevens bij te werken via frauduleuze pagina's.

Het moederbedrijf van het platform kreeg een boete van € 475.000,- voor het melden van de inbreuk 22 dagen nadat de blootstelling was bevestigd. Het incident illustreert het vertrouwensexploitatiemodel: aanvallers gebruikten echte boekingsgegevens om de fraude overtuigend te maken.

Grote hotelgroep: zes maanden onopgemerkte toegang tot applicaties
Oktober 2025 tot april 2026

Een grote overkoepelende hotelgroep die meerdere merken beheert, maakte bekend dat aanvallers zes maanden lang onopgemerkt toegang hadden gehad tot een kernwebapplicatie voordat ze werden ontdekt. De blootgestelde gegevens omvatten reserveringsnummers, namen, e-mailadressen, telefoonnummers, thuisadressen, verblijfsdata en specifieke gastverzoeken. Betaalkaartgegevens vielen niet onder het toepassingsgebied.

De verblijftijd van zes maanden gaf aanvallers voldoende diepte in het profiel van het gastcontact om doelgerichte fraude tegen frequente gasten uit te voeren, lang nadat de toegang was beëindigd. Hotels zonder dark web-monitoring en anomaliedetectie in de toegangslogboeken van applicaties geven aanvallers maandenlang onopgemerkte toegang.

Appartementenhotelketen: exploitatie van de toeleveringsketen via een database van derden
Augustus 2026

Een appartementenhotelketen die in meerdere landen actief is, kreeg te maken met een inbreuk die zijn oorsprong vond in een kwetsbaarheid in het databasesysteem van een externe dienstverlener. De blootgestelde gegevens omvatten historische klantgegevens, waaronder namen, contactgegevens en geboortedata. Code aan de leverancierskant en een gedeelde infrastructuur vormden het toegangspunt, waardoor klantgegevens uit de volledige geschiedenis van de keten zichtbaar werden.

Beheerportfolio van luxe resorts: netwerklek met werknemers- en gastgegevens
Eind 2025 tot 2026

Een horecamanagementbedrijf dat toezicht hield op een portfolio van luxe- en merkresorts, ondervond een netwerkinbreuk die gevolgen had voor interne activa, werknemersdocumentatie en gastgegevens. Meldingen van datalekken zijn tot begin 2026 naar de getroffen personen verzonden, vergezeld van gratis identiteitsmonitoring om de blootstelling aan fraude verderop in de keten te beperken.

Phishing-campagnes aan de receptie: nep-BSOD implementeert info-stealer in POS en PMS
Begin 2026

Beveiligingsonderzoekers identificeerden gecoördineerde, AI-ondersteunde phishing-campagnes gericht op hotelreceptiemedewerkers in Europese en Latijns-Amerikaanse vestigingen. Aanvallers stuurden valse annuleringsverzoeken voor reserveringen naar het personeel. Toen medewerkers de bijlagen openden, verscheen er een realistisch verzonnen Blue Screen of Death, waarin een fatale systeemfout werd geclaimd. Het scherm gaf het personeel de opdracht een reparatietool uit te voeren die informatiestelende code rechtstreeks in de infrastructuur van het kassasysteem en het vastgoedbeheersysteem implementeerde.

De campagne maakte tegelijkertijd misbruik van twee kwetsbaarheden: de bekendheid van het receptiepersoneel met reserveringscommunicatie en hun reflex om schijnbare systeemfouten snel op te lossen. De standaard phishing-bewustzijnstraining omvat geen verzonnen foutschermen of vervalste reserveringsaanvragen.

Waar de verdedigingskloof zit

De kloof tussen wat hotels inzetten en wat het huidige dreigingsniveau vereist, is meetbaar. Ongeveer 70% van de hotelexploitanten maakt gebruik van firewalls en standaard antivirusprogramma's. Minder dan de helft voert actieve kwetsbaarheidsscans, dark web-monitoring of penetratietesten uit.

De controlekloof

De meeste hotels hebben perimetercontroles die de bedreigingen tegenhouden waar de meeste aanvallers al voorbij zijn gegaan. Inbraken op basis van inloggegevens, compromissen aan de kant van de leverancier en door AI gegenereerde phishing vinden allemaal plaats in de ruimte tussen fundamentele perimetertools en de actievere monitoring die deze zou detecteren.

Drie controlemechanismen blijken het vaakst afwezig te zijn wanneer inbreuken op de horeca achteraf worden beoordeeld:

  1. Actief scannen op kwetsbaarheden op PMS-, POS- en boekingsplatformintegraties, uitgevoerd met een frequentie die overeenkomt met de wijzigingssnelheid van die systemen
  2. Darkweb-monitoring om gecompromitteerde werknemersreferenties te identificeren voordat aanvallers deze gebruiken om in te loggen
  3. Social engineering training gekalibreerd op door AI gegenereerde inhoud, niet op generieke phishing-sjablonen van vijf jaar geleden

Waarom de kloof blijft bestaan

Vijf structurele factoren zorgen ervoor dat de meeste hoteleigendommen onder de drempel blijven die hun blootstelling aan bedreigingen vereist.

80%
van de hotels zegt dat het vinden van gekwalificeerd IT- en cyberbeveiligingspersoneel een aanhoudende uitdaging is
70%
van het IT-personeel in de horeca noemt onvoldoende budget als de belangrijkste belemmering voor verbetering van de beveiliging
70%
van de hotels gebruikt verouderde systemen waarvan de leveranciers niet langer actief patchen

Personeel

De horeca concurreert met financiële dienstverlening, technologie en gezondheidszorg om dezelfde pool van beveiligingsprofessionals, tegen lagere salarisbudgetten. Uit recente brancheonderzoeken blijkt dat 80% van de hotels het werven en behouden van gekwalificeerd IT- en cyberbeveiligingspersoneel als een aanhoudend probleem beschouwt. Het resultaat is dat de verantwoordelijkheden op het gebied van beveiliging bij IT-generalisten, frontdeskmanagers of helemaal geen speciale beveiligingsfunctie terechtkomen.

Begroting

70% van het IT-personeel in de horeca noemt onvoldoende budget als de belangrijkste belemmering voor het verbeteren van hun beveiligingspositie. Beveiligingsinvesteringen in de horeca volgen vaak incidenten in plaats van erop te anticiperen. Een hotel waar recentelijk geen inbreuk is gepleegd, richt kapitaal op gastgerichte technologie voordat de infrastructuur wordt verhard. Na een inbreuk keert dat patroon om en zijn de benodigde uitgaven veel hoger en gebeuren ze onder druk.

Legacy systems

70% van de hotels beschikt over ten minste één verouderd systeem (software voor vastgoedbeheer, POS-platforms of netwerkinfrastructuur) dat leveranciers niet langer actief patchen. Deze systemen vertegenwoordigen een permanent aanvalsoppervlak. Het vervangen ervan vereist kapitaal, stilstand en migratierisico's die de meeste eigendommen jaar na jaar uitstellen. Aanvallers richten zich op bekende kwetsbaarheden in veelgebruikte horecasoftware, omdat de patchcyclus traag is.

Blootstelling aan loyaliteitsprogramma's

Loyaliteits- en beloningsaccounts hebben een echte geldwaarde: punten worden omgezet in vluchten, verblijven en cadeaubonnen. Ze slaan ook persoonlijke en reisgegevens op over de jaren heen van de gastgeschiedenis. Dit maakt ze tot een hardnekkig phishing-doel, los van het PMS. Credential stuffing-aanvallen op loyaliteitsprogramma's worden voortdurend uitgevoerd, waarbij gebruik wordt gemaakt van gehackte legitimatielijsten uit andere sectoren. Hotels die loyaliteitsbeveiliging als een marketingprobleem beschouwen in plaats van als een beveiligingsprobleem, creëren blootstelling die hun IT-teams niet in de gaten kunnen houden.

Hiaten in leverancierscontracten

De meeste overeenkomsten met hotelleveranciers omvatten geen zinvolle verplichtingen op het gebied van cyberbeveiliging, geen auditrechten en geen tijdlijnen voor het melden van inbreuken. Toch is de toegang van leveranciers tot PMS, boekingsplatforms en loyaliteitssystemen een bevestigd toegangspunt bij meerdere incidenten in 2025 en 2026. Hotels die zonder contractuele garanties leveranciersgaranties accepteren, kunnen de beveiligingsstatus van de systemen waar de gegevens van hun gasten doorheen stromen, niet verifiëren.

Wat 2026 toevoegt aan het dreigingsprofiel

Deepfake social engineering is van concept overgegaan naar operationeel gebruik. Aanvallers genereren overtuigende stem- of videobeelden waarin hotelmanagers of IT-ondersteuning worden nagebootst om het personeel aan te zetten tot acties waarbij malware wordt geïnstalleerd of toegangsgegevens worden overhandigd. Controles die zijn ontworpen voor tekstphishing pakken deze vector niet aan. Receptiepersoneel, dat met het hoogste targetingvolume wordt geconfronteerd, krijgt de minste beveiligingstraining.

RaaS-groepen publiceren nu gestolen hotelgegevens op leksites, ongeacht of het losgeld is betaald. Betaling staat openbaarmaking niet langer in de weg. Betaling staat openbaarmaking niet langer in de weg: kennisgeving aan de ICO en de betrokken gasten is vereist of de gecodeerde gegevens al dan niet zijn hersteld.

Waar te beginnen

Voor hotels- en horecaportfolio's brengt u eerst in kaart welke besturingselementen uit de bovenstaande lijst ontbreken en welke aanvalsoppervlakken uit de infrastructuurtabel niet worden gemonitord. Ons hospitality cybersecurity guide gaat dieper in op de specifieke aanvalsoppervlakken en basisveiligheidscontroles. Voor een direct inzicht in uw huidige beveiligingshouding kunt u de Cyvra Cybersecurity Assessment heeft betrekking op hotelomgevingen en produceert een lijst met geprioriteerde acties in plaats van een algemeen rapport.


Ryland Deakin
Geschreven door
Hoofdconsulent, Cyvra ·  CISM, Security+, MCP

Ryland levert al meer dan twintig jaar cyberbeveiligings-, compliance- en IT-beheerprogramma's voor gereguleerde organisaties in het Verenigd Koninkrijk en Europa, waaronder senior functies bij Microsoft, ING, IPsoft, PPHE en meer.

Veelgestelde vragen

Which parts of a hotel are most targeted by attackers?

Point-of-sale-terminals in restaurants, bars en spa's trekken de meest hardnekkige targeting op het gebied van betaalkaartgegevens. Property Management-systemen zijn waardevolle doelen omdat ze gastgegevens, betalingstokens en boekingsintegraties bevatten. Wanneer gast-wifi-netwerken slecht gesegmenteerd zijn, geven aanvallers een route van het openbare netwerk naar interne systemen. Verbindingen met externe leveranciers vertegenwoordigen de grootste categorie van ongecontroleerde blootstelling.

Wat betekent Ransomware-as-a-Service voor hotels in de praktijk?

RaaS-groepen verkopen ransomware-tools en -infrastructuur aan aangesloten bedrijven die de aanvallen uitvoeren. In de horeca richten ze zich eerder op operationele systemen dan op data alleen: reserveringen gaan offline, incheckterminals vallen uit en keyless entry werkt niet meer. De verstoring tijdens het hoogseizoen is het hefboompunt. Veel groepen publiceren ook gestolen gegevens op leksites, ongeacht of het losgeld is betaald, wat betekent dat betaling niet langer verhindert dat de inbreuk openbaar wordt.

Heeft een hotel penetratietesten nodig?

Voor elk hotel dat betaalkaartgegevens verwerkt, zijn penetratietests onder PCI DSS vereist. Naast compliance identificeren pentesten ook de blootstelling aan referenties en de laterale bewegingspaden die standaard perimetertools missen. Accommodaties met PMS-, POS- en boekingsplatformintegraties tussen systemen van meerdere leveranciers profiteren van het testen van de grenzen tussen die systemen, waar de overdracht tussen door de leverancier beheerde en hotelbeheerde omgevingen de meest exploiteerbare gaten creëert.

Wat vereist de AVG als een hotel te maken krijgt met een datalek voor gasten?

Op grond van de AVG moeten hotels de ICO binnen 72 uur op de hoogte stellen nadat zij zich bewust zijn geworden van een inbreuk die een risico voor individuen met zich meebrengt. Als de inbreuk waarschijnlijk een hoog risico voor de getroffen gasten met zich meebrengt, moet het hotel hen ook rechtstreeks en zonder onnodige vertraging op de hoogte stellen. De 72-uursklok gaat in zodra het hotel redelijke gronden heeft om aan te nemen dat er een inbreuk heeft plaatsgevonden, niet wanneer het onderzoek is afgerond. Te late kennisgeving is een ander regelgevingsrisico dan de overtreding zelf, zoals blijkt uit de boete van € 475.000 die is opgelegd in de reisplatformzaak uit 2026.

Hoe creëren IoT-apparaten in slimme kamers netwerkrisico's?

Smart TV's, digitale minibars en geautomatiseerde verlichting draaien op ingebouwde firmware met onregelmatige patchcycli. Ze maken verbinding met het hotelnetwerk en delen vaak segmenten met managementsystemen, tenzij het netwerk opzettelijk wordt gescheiden. Een aanvaller die een smart-tv compromitteert, krijgt voet aan de grond op het netwerk. Zonder segmentatie biedt deze basis zijdelingse toegang tot PMS-, POS- en backoffice-tools. De standaardreferenties op IoT-apparaten blijven in een groot deel van de horeca-implementaties ongewijzigd.

Horeca Cyberbeveiliging

Ontdek waar de grootste risico's voor uw hotel liggen

Onze beoordeling heeft betrekking op POS, PMS, wifi voor gasten, toegang tot leveranciers en blootstelling van personeel in vijf beveiligingsdomeinen. Je vertrekt met een geprioriteerde actielijst.

Vraag een taxatie aan Horecadiensten