Een brief van 17 juli over een zaterdag in augustus
De brief ging op 17 juli 2026 de deur uit vanaf 767 Fifth Avenue in New York. Hij telt vier pagina's, is helder geschreven en vertelt de lezer dat The Estee Lauder Companies op 19 juni 2026 via haar onderzoek heeft vastgesteld dat op of rond 9 augustus 2025 een onbevoegde derde toegang kreeg tot het Oracle E-Business Suite-systeem en persoonsgegevens van bepaalde personen bemachtigde. Dat systeem, zegt de brief, gebruikt het bedrijf voor personeelsbeheer.
Lees de twee data samen. De toegang vond plaats op een zaterdag in augustus 2025. Het bedrijf stelde op een vrijdag in juni 2026 vast dat het gebeurd was. Tussen die twee feiten liggen 314 dagen waarin de gegevens weg waren en niemand het wist. De brief ontwijkt dat niet. Hij noemt beide data in dezelfde zin, wat meer openheid is dan de meeste kennisgevingen opbrengen.
Estee Lauder deed wat een bekwame responder doet zodra hij het weet: een onderzoek gestart met externe deskundigen, opsporingsdiensten ingelicht, extra waarborgen op het systeem gezet en 24 maanden identiteitsbewaking via Kroll aangeboden, met een aanmeldtermijn tot 31 oktober 2026. Niets daarvan is het interessante deel. Het interessante deel zijn de 314 dagen, en waar die uit bestonden.
Patchsnelheid was hier nooit de variabele
De fix bestond nog niet. De inbraak past in de massale exploitatiecampagne tegen Oracle E-Business Suite via CVE-2025-61882, later toegeschreven aan de afpersgroep Clop. Oracle bracht de fix uit op 4 oktober 2025. Tel terug naar 9 augustus 2025 en u komt op 56 dagen. De aanvaller zat acht weken in het gebouw voordat de leverancier het slot verstuurde.
Dat doet ertoe vanwege wat de meeste raden van commissarissen te zien krijgen. De beveiligingsslide in een kwartaalpakket is meestal een cijfer voor patchnaleving: percentage kritieke patches dat binnen de afgesproken termijn is uitgerold. Het is een echt getal en het meet een echte discipline. Op deze afloop had het niet de minste invloed. Een bedrijf met 100 procent naleving op een termijn van 14 dagen was op precies dezelfde zaterdag binnengedrongen, want die zaterdag viel er niets uit te rollen.
Ja, maar het lek was bereikbaar. Oracle omschreef het lek als iets waarmee niet-geauthenticeerde aanvallers met netwerktoegang code op afstand konden uitvoeren via HTTP, met gevolgen voor de E-Business Suite-versies 12.2.3 tot en met 12.2.14. Dat is de beslissing die vooraf werkelijk voorlag: niet hoe snel u patcht, maar of een HR-module binnen een ERP überhaupt HTTP-verzoeken hoorde te beantwoorden vanuit een netwerksegment dat een niet-geauthenticeerde vreemde kon bereiken. Niemand neemt die beslissing tijdens een incident. Zij valt jaren eerder, meestal door wie wilde dat de koppeling voor vrijdag werkte.
Wat de HR-module werkelijk bevatte
De brief somt op wat de derde bemachtigde: namen, post- en e-mailadressen, geboortedata, socialezekerheidsnummers, paspoortnummers, financiële rekeninggegevens in de vorm van bankrekeningnummers, gezondheidsgegevens en arbeidsgerelateerde gegevens zoals prestatiebeoordelingen en salarisgegevens. De brief tekent aan dat de betrokken gegevens per persoon verschilden.
Zo staat een personeelssysteem niet bekend. Vraag de meeste bestuurders naar de kroonjuwelen en ze noemen de klantendatabase, de broncode, het grootboek. De HR-module haalt de lijst zelden, omdat hij in het hoofd is weggezet als administratief hulpmiddel. In de praktijk is het in bijna elk bedrijf de enige plek waar identiteitsdocumenten, bankgegevens en gezondheidsdossiers in één schema staan, geïndexeerd op personeelsnummer en tien jaar bewaard omdat het arbeidsrecht dat voorschrijft.
De asymmetrie verdient het om ronduit gezegd te worden. Een klantrecord lekt een e-mailadres en een aankoopgeschiedenis. Dit record lekt de documenten waarmee een mens bewijst dat hij bestaat. Een wachtwoord geeft u opnieuw uit. Een paspoortnummer opnieuw uitgeven vergt een staat.
De 314 dagen waren een ontdekkingsprobleem, geen responsprobleem
Splits de tijdlijn in de drie intervallen die hij werkelijk bevat. Van 9 augustus 2025 tot 19 juni 2026 zijn 314 dagen onopgemerkt verlies. Van 19 juni tot de brief van 17 juli 2026 zijn 28 dagen onderzoek, afbakening en juridische toetsing. En vóór dat alles ligt de architectuurbeslissing die een bereikbare ERP-module voor het netwerk zette.
Slechts twee van die drie liggen bij u. De 28 dagen zijn proces, en proces is bij te stellen: u kunt vandaag bepalen wie de kennisgeving schrijft, wie hem tekent en hoeveel dagen de juridische toets kost. De architectuur is kapitaal en tijd, en daar zit de werkelijke hefboom. De 314 dagen zijn het restant. Ze zijn wat er gebeurt wanneer een systeem belangrijk genoeg is om paspoorten te bevatten en onbelangrijk genoeg dat niemand zijn logs leest.
De kern. Detectie is geen gereedschap dat u koopt, het is een gevolg van wat u besloot te bewaken, en bewaking volgt classificatie. Estee Lauder verzuimde niet te reageren. Het bedrijf reageerde binnen dagen na het weten. Het verzuim, als dat woord al past, vond plaats op een rustige middag waarop iemand een HR-module als weinig kritiek bestempelde en verderging. Die beslissing was tien maanden lang omkeerbaar en het grootste deel van die tijd gratis om te keren.
Drie vragen voor uw eigen ERP deze week
Eerst de inventarisvraag. Som elk systeem op dat identiteitsdocumenten, bankgegevens of gezondheidsgegevens bevat en dat uw activaregister nu niet als kritiek classificeert. In de meeste Europese bedrijven omvat het antwoord ten minste een HR- of salarismodule, en vaak een oud declaratiehulpmiddel. Die lijst is uw echte kroonjuwelenregister, en hij is doorgaans korter dan gevreesd en anders dan verwacht.
Dan de bereikbaarheidsvraag. Wie kan elk van die systemen bereiken zonder te authenticeren, en vanwaar. Niet wie dat hoort te doen. Wie het kan. Onder de AVG rust de verwerkingsverantwoordelijkheid op die gegevens ongeacht welke interne afdeling het budget beheert, en een meldtermijn van 72 uur trekt zich niets aan van het feit dat de module iemand anders project was.
Ten slotte de bewijsvraag. Als iemand dat systeem vandaag bereikte, wat zou het u vertellen, en hoelang zou dat vertellen duren. Is het eerlijke antwoord een leveranciersadvies of een telefoontje van de politie, dan wordt uw detectie-interval voor dat systeem in dezelfde eenheden gemeten als dat van Estee Lauder, en dat weet u sinds u deze zin uit had.
Lees hierna: Clifford stapt over naar Anthropic, blijft ARIA-baas | Een koelingsstoring legde Proton twee keer plat



