In maart 2026 werd de gemeente Epe getroffen door een cyberaanval, waarbij onbevoegden toegang kregen tot een interne server. Deze server werd gebruikt als tijdelijke opslag voor documenten die inwoners aanleverden bij aanvragen en bezwaarprocedures. De aanval vond plaats via een phishingmethode (ClickFix), waarbij medewerkers onbedoeld toegang verschaften tot het systeem. De gemeente heeft na onderzoek vastgesteld dat het hier niet gaat om een klassiek ‘lek’, maar om diefstal van gegevens.
ClickFix is een misleidende techniek waarbij iemand via een nepbericht of -scherm wordt aangezet om zelf een handeling uit te voeren. Bijvoorbeeld: je ziet een melding dat je iets moet verifiëren of oplossen en krijgt instructies om een stukje tekst te kopiëren en te plakken of een handeling uit te voeren op je computer (denk aan een voorbeeld als CAPTCHA) Dat lijkt onschuldig, maar die actie voert ongemerkt een schadelijke opdracht uit. Omdat de gebruiker dit zelf doet, herkennen beveiligingssystemen het minder snel als een aanval. De methode werkt doordat zij inspeelt op vertrouwen en tijdsdruk.
Bij de aanval zijn circa 552.000 bestanden buitgemaakt, mogelijk goed voor honderden gigabytes aan data. Het betreft persoonsgegevens van nagenoeg alle 32.000 inwoners van Epe. In vrijwel alle gevallen gaat het om naam, adres, geslacht, geboortedatum, geboorteplaats en -land en het burgerservicenummer (BSN). Van een deel van de inwoners zijn aanvullende gegevens gestolen, zoals contactgegevens, bankrekeningnummers en meer dan duizend kopieën van identiteitsbewijzen. DigiD-inloggegevens zijn niet buitgemaakt. Volgens de gemeente zijn de gegevens vooralsnog niet openbaar gemaakt en is er geen bekend contact geweest met de daders over losgeld.
De gegevens stonden op een server buiten de primaire systemen, wat wijst op kwetsbaarheid in de tussenlagen van het proces. De impact van dit datalek ligt vooral in de combinatie en schaal van de gestolen gegevens. Met name het grootschalig buitmaken van BSN-nummers vergroot het risico op misbruik, zoals identiteitsfraude en gerichte benadering van burgers waarbij vertrouwen wordt misbruikt.
Een datalek van deze vorm en schaal heeft, naast gevolgen voor inwoners en de gemeente, ook consequenties voor andere organisaties in een gemeente. Voor woningcorporaties bijvoorbeeld betekent dit dat een deel van hun huurders extra kwetsbaar wordt. Criminelen kunnen met de gestolen gegevens gerichte berichten sturen of bellen die geloofwaardig overkomen, bijvoorbeeld over huurbetalingen, onderhoud of toeslagen. Huurders die minder digitaal vaardig zijn, lopen daarbij een groter risico om op zulke benaderingen in te gaan. Dit vraagt van corporaties een actievere rol in het informeren en beschermen van bewoners en in het vroeg signaleren van fraude.
De casus Epe laat zien dat dataveiligheid niet alleen een technisch vraagstuk is, maar samenhangt met de inrichting van processen en de manier waarop organisaties omgaan met data. Het roept vragen op over dataminimalisatie, opslagduur en architectuurkeuzes. Zonder herontwerp van deze onderliggende structuren blijft de kans bestaan dat een enkel incident leidt tot grootschalige blootstelling van persoonsgegevens.
Bronnen
- Gemeente Epe. (2026). Datalek gemeente Epe.
- Gemeente Epe. (2026). Meer duidelijkheid over gestolen persoonsgegevens bij gemeente Epe.
- NOS. (2026, april 23). Persoonsgegevens van vrijwel alle inwoners van Epe gestolen bij cyberaanval.
- RTL Nieuws. (2026, april 23). Bijna alle inwoners van Epe getroffen door datalek, 550.000 bestanden gestolen.
- Omroep Gelderland (2026, april 23). Duizend identiteitsbewijzen buitgemaakt bij datalek: alle inwoners gemeente Epe slachtoffer.
- DutchNews. (2026, april 23). Hackers steal personal data of nearly all Epe residents.
5 reacties
De hack destijds bij de gemeente Hof van Twente laat zien dat de verantwoordelijkheid voor digitale veiligheid primair bij de gemeente zelf ligt, ook wanneer externe partijen betrokken zijn. De rechter oordeelde dat de leverancier aan zijn verplichtingen had voldaan en dat de tekortkomingen in het eigen beheer lagen. De gemeente moest daardoor zelf de schade van miljoenen euro’s dragen:
https://nos.nl/artikel/2474876-gemeente-hof-van-twente-moet-miljoenenschade-na-hack-zelf-betalen
Voor de gemeente Epe kan een vergelijkbaar scenario ontstaan. Als de kwetsbaarheid zich bevindt in een eigen beheerde omgeving, zoals een server buiten de primaire systemen, ligt de aansprakelijkheid waarschijnlijk bij de gemeente zelf. De financiële gevolgen kunnen oplopen door herstelkosten, communicatie, juridische afhandeling en ondersteuning van getroffen inwoners.
Het verschil met Hof van Twente is dat in Epe persoonsgegevens op grote schaal zijn gestolen in plaats van vernietigd. Daardoor verschuift de impact van herstel naar langdurig risico op misbruik en aantasting van vertrouwen. Dit vergroot de maatschappelijke en bestuurlijke gevolgen.
De casus maakt duidelijk dat digitale veiligheid samenhangt met de inrichting van processen en dataopslag. Als die basis niet aantoonbaar op orde is, blijft de schade bij de gemeente zelf.
Gemeente Epe vervangt duizend ID-bewijzen gratis na datalek door ClickFix-aanval
https://tweakers.net/nieuws/247124/gemeente-epe-vervangt-duizend-id-bewijzen-gratis-na-datalek-door-clickfix-aanval.html
Inwoners Epe balen van datalek, maar relativeren ook: ‘Alles lag toch al op straat’:
https://nos.nl/artikel/2611732-inwoners-epe-balen-van-datalek-maar-relativeren-ook-alles-lag-toch-al-op-straat
Experts kritisch op burgemeester Epe na hack: ‘Hij maakt het kleiner dan het is’:
https://www.destentor.nl/epe/experts-kritisch-op-burgemeester-epe-na-hack-hij-maakt-het-kleiner-dan-het-is~a65fcb94/
In een periode waarin de ene grote hack de volgende opvolgt, werden inwoners van de gemeente Epe verrast met een brief waarin staat dat al hun persoonlijke gegevens zijn gestolen bij een datalek. Zeven jaar geleden kreeg de gemeente Lochem ook met een lek te maken. De burgemeester van Lochem destijds was Sebastiaan van ’t Erve en hij vertelt in NOS Met het Oog op Morgen over wat hij heeft geleerd van die tijd.
https://www.nporadio1.nl/fragmenten/nos-met-het-oog-op-morgen/019dbbdf-1634-703f-a4de-da0e0a9f4a69/2026-04-23-oud-burgemeester-lochem-over-zijn-ervaring-met-een-gehackte-gemeente