De afgelopen weken vertelden de twee belangrijkste verhalen in hoteltech eigenlijk hetzelfde verhaal, alleen vanuit twee tegenovergestelde kanten.
Op 27 mei 2026 stond Mews in het Muziekgebouw in Amsterdam. Op het podium kwam de aankondiging waar de hele sector op had gewacht. Mews is niet langer een PMS, maar wil hét operating system voor de hotellerie worden. Vijf nieuwe producten gingen tegelijk live: het geïntegreerde revenue management systeem, geïntegreerde guest messaging, een automatiseringslaag, een accounts receivable module en een channel manager powered by SiteMinder. Daarnaast kwam er een opvallend partnership met Uber. Vervoer voor gasten en personeel direct vanuit het hotelsysteem, automatisch op de folio. Met daarbij de bekende boodschap: een gemiddeld hotel draait acht tot tien losse softwarepakketten die nauwelijks met elkaar praten. Alles kan samenkomen, zegt Mews. Eén systeem, één datamodel, één rekening.
Laat geen kans liggen en ontvang twee keer per week de belangrijkste marktontwikkelingen, trends en praktijkinzichten. Inclusief branchecijfers, interviews en achtergrondverhalen. Meld u nu aan!
Een week later, op 2 juni, kwam het andere verhaal. Hotelmanagementbedrijf Hospecs deed via LinkedIn een dringende oproep aan hoteliers om zich te melden, naar aanleiding van een vermoedelijk ernstig datalek bij een leverancier van hoteltechnologie. (Lees 'Datalek in de hotellerie: oproep aan hoteliers en hotelorganisaties')
Inmiddels gaat het om zeker honderd Nederlandse en Belgische hotels. Een bericht dat later ook door de landelijke media werd opgepakt. Ook uit Ierland kwamen meldingen binnen. Gegevens van duizenden gasten in handen van criminelen, met een aanval die we inmiddels herkennen. Gasten ontvangen een bericht via WhatsApp of e-mail, schijnbaar van het hotel, met kloppende details over hun boeking en het verzoek alsnog een betaling te doen voordat de reservering vervalt. Hetzelfde patroon zagen we vorig jaar bij Van der Valk en bij Sunweb. In januari 2026 was Booking.com nog het middelpunt van een vergelijkbaar incident. Eerste aanwijzingen wijzen nu opnieuw op een kwetsbaarheid binnen de hoteltechnologie- en distributieketen: PMS’en, channel managers, booking-systemen en hun onderlinge koppelingen.
Twee verhalen, dezelfde vraag
Wat beide gebeurtenissen blootleggen is hetzelfde onderliggende probleem. Hotels draaien op een wirwar van systemen die oorspronkelijk niet voor elkaar gebouwd zijn. Mews ziet dat probleem en bouwt er een antwoord op. Cybercriminelen zien hetzelfde probleem en bouwen er een aanval op. Beiden vertellen ons dat de complexiteit van de gemiddelde hoteltechnologie geen denkbeeldig probleem is. Het kost dagelijks tijd, geld en in toenemende mate ook vertrouwen van gasten.
En daarmee is meteen de eerlijke vraag aan de orde: lost consolidatie de pijn op? Het antwoord is helaas niet zo eenvoudig. Een operating system maakt je operatie soepeler en bij een goede leverancier zelfs een stuk veiliger dan een lappendeken van losse koppelingen. Maar een breed platform met veel toegang is voor een aanvaller juist een aantrekkelijker doelwit. Veiligheid blijft een eigen discipline, ongeacht welke architectuur u kiest. Wie denkt dat één leverancier dat hele vraagstuk voor je oplost, mist de helft van het probleem.
"Consolidatie en veiligheid zijn twee verschillende vraagstukken. Wie ze door elkaar haalt, lost geen van beide op."
Wat dit van u als hotellier vraagt
De zomer is een goed moment om eerlijk naar de situatie in uw eigen hotel te kijken. Vier vragen die je in elk geval voor jezelf wilt kunnen beantwoorden.
- Hoeveel losse systemen draait uw hotel echt, en hoe praten die met elkaar? Niet wat uw leverancier op papier zegt, maar wat uw medewerkers dagelijks ervaren.
- Welke leverancier heeft toegang tot welke data, en heeft u van iedereen een geldige verwerkersovereenkomst (DPA)? Bij een datalek wordt dat als eerste opgevraagd.
- Weten uw medewerkers wat ze moeten doen als een gast belt met een verdacht betaalverzoek? Dat eerste contactmoment is goud waard. Een rustig en duidelijk antwoord redt vertrouwen, ook als het lek niet bij u ligt.
- Heeft u een meldprotocol klaarliggen voor de Autoriteit Persoonsgegevens binnen 72 uur? Dat moment komt sneller dan u denkt, en het kost achteraf veel meer tijd om alsnog op te zetten dan vooraf.
De zomer is geen rustmoment
De gebeurtenissen van mei en juni laten zien dat hoteltech in een fase zit waarin alles tegelijk in beweging is. Mews wil het architecturele antwoord geven aan de achterkant. Aanvallers zoeken intussen de zwakke plekken in de architectuur die er nu al staat. En ondertussen verandert ook de voorkant van de boekingsketen, met agentic AI die de zoekmachine langzaam vervangt door een gesprek. Drie ontwikkelingen die elkaar raken en versterken, en die van hoteliers dezelfde basisreactie vragen. Weet wat u heeft, weet wie er toegang toe heeft, en weet wat u doet als er iets misgaat. Geniet van de zomer, maar onderschat dit niet.
Patrick van der Wardt houdt zich als ‘The Hotel IT Guy’ bezig met technologiestrategieën voor hotels. Voor Hospitality Management schrijft hij de Hotel Tech Update.
Laat geen kans liggen en ontvang twee keer per week de belangrijkste marktontwikkelingen, trends en praktijkinzichten. Inclusief branchecijfers, interviews en achtergrondverhalen. Meld u nu aan!
