Een brief van 17 juli over een zaterdag in augustus

De brief ging op 17 juli 2026 uit vanaf 767 Fifth Avenue in New York. Hij telt vier pagina's, is helder geschreven en meldt de lezer dat The Estee Lauder Companies op 19 juni 2026 via haar onderzoek heeft vastgesteld dat op of rond 9 augustus 2025 een onbevoegde derde toegang kreeg tot het Oracle E-Business Suite-systeem en persoonsgegevens van bepaalde personen verkreeg. Dat systeem, aldus de brief, gebruikt het bedrijf voor personeelsbeheer.

Lees de twee data samen. De toegang vond plaats op een zaterdag in augustus 2025. Het bedrijf stelde op een vrijdag in juni 2026 vast dat het was gebeurd. Tussen die twee feiten liggen 314 dagen waarin de gegevens weg waren en niemand het wist. De brief ontwijkt dat niet. Hij noemt beide data in dezelfde zin, wat meer openheid is dan de meeste kennisgevingen opbrengen.

Estee Lauder deed wat een bekwame partij doet zodra ze het weet: een onderzoek gestart met externe deskundigen, opsporingsinstanties ingelicht, extra waarborgen op het systeem gezet en 24 maanden identiteitsbewaking via Kroll aangeboden, met een aanmeldtermijn tot 31 oktober 2026. Niets daarvan is het interessante deel. Het interessante deel zijn de 314 dagen, en waaruit ze bestonden.

Patchsnelheid was hier nooit de variabele

De fix bestond nog niet. De inbraak sluit aan bij de massale exploitatiecampagne tegen Oracle E-Business Suite via CVE-2025-61882, later toegeschreven aan de afpersgroep Clop. Oracle bracht de fix uit op 4 oktober 2025. Tel terug naar 9 augustus 2025 en u komt op 56 dagen. De aanvaller zat acht weken in het gebouw voordat de leverancier het slot verscheepte.

Dat doet ertoe vanwege wat de meeste besturen te zien krijgen. De beveiligingsdia in een kwartaalpakket is doorgaans een cijfer over patchnaleving: percentage kritieke patches binnen de afgesproken termijn toegepast. Het is een echt getal en het meet een echte discipline. Op deze uitkomst had het geen enkele invloed. Een bedrijf met 100 procent naleving op een termijn van 14 dagen was op precies dezelfde zaterdag getroffen, want op die zaterdag viel er niets toe te passen.

Ja, maar het lek was bereikbaar. Oracle beschreef het als een lek dat niet-geauthenticeerde aanvallers met netwerktoegang in staat stelde op afstand code uit te voeren via HTTP, in E-Business Suite-versies 12.2.3 tot en met 12.2.14. Dat is de beslissing die vooraf werkelijk beschikbaar was: niet hoe snel u patcht, maar of een HR-module binnen een ERP uberhaupt HTTP-verzoeken hoorde te beantwoorden vanaf een netwerksegment dat een niet-geauthenticeerde vreemde kon bereiken. Die beslissing neemt niemand tijdens een incident. Ze valt jaren eerder, meestal door wie wilde dat de koppeling voor vrijdag werkte.

Wat de HR-module werkelijk bevatte

De brief somt op wat de derde verkreeg: namen, post- en e-mailadressen, geboortedata, socialezekerheidsnummers, paspoortnummers, financiele rekeninggegevens in de vorm van bankrekeningnummers, gezondheidsgegevens en arbeidsgerelateerde gegevens zoals prestatiebeoordelingen en salarisgegevens. De brief merkt op dat de betrokken gegevens per persoon verschilden.

Zo staat een HR-systeem niet bekend. Vraag de meeste bestuurders naar de kroonjuwelen en u hoort de klantendatabase, de broncode, het grootboek. De HR-module haalt de lijst zelden, omdat hij mentaal is weggezet als administratief gereedschap. In de praktijk is het in vrijwel elk bedrijf de enige plek waar identiteitsdocumenten, bankgegevens en gezondheidsdossiers in een schema samenkomen, geindexeerd op personeelsnummer en tien jaar bewaard omdat het arbeidsrecht dat eist.

De asymmetrie verdient het onomwonden gezegd te worden. Een klantrecord lekt een e-mailadres en een aankoopgeschiedenis. Dit record lekt de documenten waarmee iemand bewijst dat hij bestaat. Een wachtwoord geeft u opnieuw uit. Een paspoortnummer opnieuw uitgeven vergt een staat.

De 314 dagen waren een ontdekkingsprobleem, geen reactieprobleem

Splits de tijdlijn in de drie intervallen die er werkelijk in zitten. Van 9 augustus 2025 tot 19 juni 2026 zijn 314 dagen van onopgemerkt verlies. Van 19 juni tot de brief van 17 juli 2026 zijn 28 dagen onderzoek, afbakening en juridische toetsing. En daarvoor ligt de architectuurbeslissing die een bereikbare ERP-module voor het netwerk zette.

Slechts twee van die drie liggen bij u. De 28 dagen zijn proces, en proces is bij te stellen: u kunt vandaag bepalen wie de kennisgeving opstelt, wie hem tekent en hoeveel dagen de juridische toetsing kost. De architectuur is kapitaal en tijd, en daar zit de echte hefboom. De 314 dagen zijn het restant. Ze zijn wat er gebeurt als een systeem belangrijk genoeg is om paspoorten te bewaren en onbelangrijk genoeg dat niemand de logs leest.

De kern. Detectie is geen gereedschap dat u koopt, het is een gevolg van wat u besloot te bewaken, en bewaking volgt classificatie. Estee Lauder verzuimde niet te reageren. Het bedrijf reageerde binnen dagen na het weten. Het verzuim, als dat woord al past, vond plaats op een rustige middag waarop iemand een HR-module als weinig kritiek bestempelde en verderging. Die beslissing was tien maanden lang omkeerbaar en het grootste deel van die tijd gratis om te keren.

Drie vragen voor uw eigen ERP deze week

Eerst de inventarisvraag. Som elk systeem op dat identiteitsdocumenten, bankgegevens of gezondheidsgegevens bevat en dat uw activaregister nu niet als kritiek classificeert. In de meeste Europese bedrijven omvat het antwoord ten minste een HR- of salarismodule, en vaak een oud declaratiehulpmiddel. Die lijst is uw echte kroonjuwelenregister, en hij is doorgaans korter dan gevreesd en anders dan verwacht.

Dan de bereikbaarheidsvraag. Wie kan elk van die systemen bereiken zonder te authenticeren, en vanwaar. Niet wie dat hoort te doen. Wie het kan. Onder de AVG rust de verwerkingsverantwoordelijkheid op die gegevens ongeacht welke interne afdeling het budget beheert, en een meldtermijn van 72 uur trekt zich niets aan van het feit dat de module iemand anders project was.

Ten slotte de bewijsvraag. Als iemand dat systeem vandaag bereikte, wat zou het u vertellen, en hoelang zou dat vertellen duren. Is het eerlijke antwoord een leveranciersadvies of een telefoontje van de politie, dan wordt uw detectie-interval voor dat systeem in dezelfde eenheden gemeten als dat van Estee Lauder, en dat weet u sinds u deze zin uit had.