Cybersecurity is allang geen abstract IT-thema meer, maar een onderwerp dat direct raakt aan de dagelijkse hoteloperatie. Hotels verwerken grote hoeveelheden betaal- en gastdata, werken met uiteenlopende systemen en draaien bovendien 24 uur per dag door. Dat maakt de sector aantrekkelijk voor cybercriminelen.
In dit artikel: Een phishingmail is vaak genoeg - “Niets doen is geen optie” - De balans tussen veiligheid en werkbaarheid - De cloud maakt het netwerk cruciaal
“In 2025 telde de politie 65 gemelde ransomware incidenten in Nederland. Het werkelijke aantal ligt hoger”, begint Patrick van der Wardt. “In de hotellerie zijn Van der Valk hotels geraakt. Hotels zijn een aantrekkelijk doelwit. Veel betaaldata, veel gastdata, vaak versnipperde systemen, en een operatie die nooit stilstaat. Daan, vanuit jouw netwerkperspectief, waar is het hotelnetwerk het kwetsbaarst?”
_2.png)
Volgens De Smit zit precies daar het dilemma van hotels: gasten verwachten maximale toegankelijkheid, terwijl veiligheid juist vraagt om afscherming. “Hotelnetwerken zijn open netwerken. Als eerste stap moet je zorgen dat het netwerk gesegmenteerd is. Scherm het van elkaar af. Zorg dat je een medewerkersegment hebt en een gastsegment. Zorg dat het afgesloten is, waarbij regelmatig een nieuw password wordt gegeven. We zien soms hotels die jarenlang dezelfde passwords gebruiken.”
Een phishingmail is vaak genoeg
Toch zit het grootste risico volgens hem niet alleen in de techniek, maar juist in menselijk gedrag: “Hoe vervelend het ook is om te zeggen: de fout zit het vaakst aan de menselijke kant. Het opleiden van je eigen medewerkers is essentieel. Je hebt allerlei simpele tools om medewerkers te trainen. Hoe herken ik een phishingmail, hoe herken ik een aanval? Het gaat om het informeren en kennis delen, om bewustwording bij medewerkers.”
Dat ziet De Smit terug in concrete incidenten uit zijn eerdere werk bij een managed service provider (MSP): “Als we voor probleem gebeld werden, was het vaak vanwege mails die leken op mails van reisorganisaties. Als je je netwerk segmenteert, ligt daar de grootste winst. Veel hotels zien IT als een kostenpost en het beschermen van het IT-landschap wordt als lastig gezien. Maar de verantwoordelijkheid is er wel, zeker nu vanuit Europa de NIS2-maatregelen komen. Dus de MSP's met wie de hotels samenwerken, zullen flinke maatregelen nemen. Die zullen gaan opschalen, want anders kunnen ze niet meer garanderen dat het hotel veilig is. Zo simpel is dat.”
“Niets doen is geen optie”
Waar De Smit vooral kijkt naar netwerkstructuur, merkt hotelier Tom Rademaker hoe ingewikkeld cybersecurity in de dagelijkse praktijk soms uitpakt. Veiligheid en gebruiksgemak botsen daarbij regelmatig met elkaar: “Wij zijn overgestapt naar Opera Cloud, een cloud based PMS. Dit brengt ook extra veiligheidsvraagstukken met zich mee. Uiteraard werken we met multi-factor authenticatie voor de accounts. Daardoor moeten medewerkers echter regelmatig opnieuw inloggen en via hun telefoon goedkeuring geven, een extra stap. Dit wordt als storend ervaren, maar is wel nodig voor de veiligheid.”
“Tevens ben ik in gesprek met Van Hessen om via GEOfencing de accounts alleen vanuit het bedrijfsnetwerk te kunnen laten inloggen op de cloud PMS. De uitdading hierbij is dat het één policy is die voor alle accounts geldt. Dat betekent dat de enkele uitzonderingen, die vanaf andere locaties werken, dus met een VPN naar het bedrijfsnetwerk moeten worden omgeleid voordat ze de Cloud kunnen benaderen. Deze extra veiligheidslagen zijn belangrijk, maar zorgen tegelijk voor weerstand van de medewerkers omdat ‘het allemaal moeilijk is’ en te lang duurt.”
De discussie raakt daarmee aan een bredere vraag: hoeveel verantwoordelijkheid kun je eigenlijk bij leveranciers neerleggen? Van der Wardt: “Tom, hoteliers schuiven cybersecurity vaak door naar de IT-leverancier. Welke eigen verantwoordelijkheid kun je als hotelier niet outsourcen?”
De balans tussen veiligheid en werkbaarheid
Rademaker besloot het probleem niet langer alleen af te dekken, maar vooral actief te verkleinen met preventieve maatregelen: “Drie jaar geleden liep onze cybersecurityverzekering af. Ik kan geen nieuwe afsluiten, want de vereisten zijn te hoog. Ik geef dat geld nu uit aan preventie. Ik heb in de eerste plaats een voor alle medewerkers een passwordmanager genomen. Mijn front-office manager beheert de groep ‘receptie’. Hij maakt nieuwe wachtwoord aan en de medewerkers kunnen deze automatisch laten invullen door hun account te gebruiken. Zij kunnen het wachtwoord niet wijzigen of inzien. Ik leg dit neer bij afdelingshoofden die voor hun eigen afdeling de passwordmanager bijhouden. In de praktijk moet ik er één keer per jaar met de bezem doorheen. Misschien zou ik dat elke kwartaal moeten doen. Schrijf in ieder geval geen wachtwoorden op een blaadje onder je toetsenbord of in een Excelsheet. Alleen een simpel wachtwoord is niet meer genoeg. Een wachtwoord moet lang zijn, uniek voor elk account en worden gecombineerd met een multi-factor authenticatie.”
Daarmee verschuift cybersecurity volgens Rademaker van kostenpost naar strategisch onderdeel van de bedrijfsvoering: “Het tweede advies is dat infrastructuur, PMS en netwerk niet alleen als kosten moeten worden gezien. Als je het op een juiste manier inzet, zijn het omzet-enablers. Ik heb een programma dat draait in het netwerk. Het detecteert als er iets in een poort wordt gestoken. Klopt er iets niet? Dan gooit hij het dicht.”
Tegelijkertijd erkent hij dat maximale veiligheid in de praktijk vaak botst met budget en werkbaarheid: “Zo heb ik enkele programma's gestapeld voor de veiligheid. De kosten tellen wel op. Neem een programma dat 450 euro per werkplek per jaar kost. Krijgen mijn twintig receptionisten twintig accounts? Of neem ik één receptie-account? Dat laatste is goedkoper, maar dan deel je dingen. Daarin wil ik de juiste balans vinden.”
De cloud maakt het netwerk cruciaal
Ook De Smit ziet dat hotels soms blijven hangen in verouderde infrastructuur. Volgens hem begint veel ellende simpelweg bij achterstallig onderhoud van het netwerk: “Ik wil nog terugkomen op het netwerk. Verouderde netwerken zijn kwetsbaar. Ze worden nog ondersteund, maar op een ander niveau dan nieuwe technologieën. Ik zie vaak verouderde netwerken. Zelfs een keer dat iemand naar een speciale plek in het restaurant moest lopen om een betaling te kunnen maken. Het netwerk zit nog op een oude standaard en hangt er al meer dan tien jaar. Dan moet je denken of het niet tijd is voor de volgende stap. Vanuit kwetsbaarheid, vanuit operatie, vanuit snelheid en vanuit geld.”
Daarmee verschuift het gesprek naar de rol van leveranciers. Veel hoteliers gaan ervan uit dat samenwerken met een grote partij automatisch betekent dat alles veilig geregeld is. Maar zo zwart-wit ligt het volgens Martijn Dekker niet. Van der Wardt vraagt hem: “Martijn, veel hoteliers gaan ervan uit dat als ze met een grote leverancier werken, ze automatisch veilig zitten. Klopt die aanname?”
Dekker benadrukt dat Van Hessen inmiddels veel meer doet dan alleen PMS-systemen leveren. “We krijgen vaak vragen over security. Dat zal niet iedereen evident vinden, want mensen kennen Van Hessen als PMS- en POS-leverancier, maar Van Hessen doet meer dan dat. We maken fiscale koppelingen, middleware tussen Oracle en andere systemen en we doen systeembeheer. We adviseren op netwerkzaken.”
Volgens Dekker wordt een stabiele infrastructuur daarmee steeds meer een randvoorwaarde voor de volledige hoteloperatie. Zeker nu steeds meer systemen naar de cloud verhuizen, groeit het belang van een betrouwbaar netwerk snel: “We hebben specialisten in huis die niks anders doen dan hiernaar kijken, ook hoe je je netwerk ingericht hebt. Zijn de securitycamera’s afgesplitst van de rest? Waar maken alle smart devices verbinding met je hotelnetwerk? Heb je redundante verbindingen? Nu alles naar de cloud gaat, wordt de internetverbinding veel belangrijker. Als de wifi uitvalt, kan je met de meeste systemen transacties offline opslaan om later te synchroniseren. Maar de pinterminal werkt niet en de interface met Booking.com ook niet. Daarom wordt die infrastructuur veel belangrijker.”
Dit tweede deel van de rondetafel Hotel & de Hotel Tech Stack. Lees alle delen hier.

Fotografie: Jaël Hoekstra
Laat geen kans liggen en ontvang twee keer per week de belangrijkste marktontwikkelingen, trends en praktijkinzichten. Inclusief branchecijfers, interviews en achtergrondverhalen. Meld u nu aan!