Wat is de cyberaanval op Jaguar Land Rover?

De cyberaanval op Jaguar Land Rover (JLR) is het cyberincident van eind augustus 2025 waardoor de Britse autofabrikant wereldwijd zijn IT-systemen uitschakelde en de productie in al zijn fabrieken ongeveer vijf weken stillag. Het Britse Cyber Monitoring Centre schat de schade voor de Britse economie op circa £1,9 miljard, waarmee het volgens het centrum de economisch schadelijkste cyberaanval is die het Verenigd Koninkrijk tot nu toe heeft getroffen. Voor de OT-convergentie is de zaak een schoolvoorbeeld: er is geen openbaar bewijs dat de fabrieksbesturing zelf is geraakt, en toch stond elke productielijn stil.


🗓️ Hoe verliep de aanval in de tijd?

JLR is de grootste autofabrikant van het Verenigd Koninkrijk en onderdeel van de Indiase Tata-groep. In normale tijden rollen er ongeveer 1.000 auto’s per dag van de band.

Datum Gebeurtenis
31 augustus 2025 Aanvallers slaan toe in het netwerk van JLR; dat is de vroegst bekende datum van de aanval
1 september 2025 JLR schakelt zijn wereldwijde systemen uit; productie stopt
2 september 2025 JLR maakt bekend dat productie en verkoop “ernstig verstoord” zijn
10 september 2025 JLR meldt dat “sommige gegevens” zijn getroffen en informeert toezichthouders
23 september 2025 De productiestop wordt verlengd tot ten minste 1 oktober
28 september 2025 Britse overheid staat garant voor een lening van £1,5 miljard
8 oktober 2025 Gefaseerde herstart, eerst motoren- en batterijfabrieken
16 oktober 2025 Voertuigproductie in Halewood draait weer
22 oktober 2025 Cyber Monitoring Centre classificeert het incident als categorie 3
Half november 2025 Productie terug op normaal niveau

🧠 Wat is er precies gebeurd?

Op 1 september 2025 haalde JLR uit voorzorg vrijwel al zijn IT-systemen offline. Daarmee vielen niet alleen kantoorapplicaties weg, maar ook de systemen voor groothandelsverkoop, het wereldwijde onderdelenlogistiekcentrum en de aansturing van de productie. De fabrieken in Solihull, Halewood en Wolverhampton stopten, en ook vestigingen in Slowakije, China en India legden het werk neer. Tienduizenden medewerkers bleven thuis.

Een groep die zich Scattered Lapsus$ Hunters noemt, eiste de aanval via Telegram op. Dat beeld is later bijgesteld. Volgens een onderzoek van The New York Times uit juni 2026 wijzen onderzoekers van onder meer de National Crime Agency, het NCSC, de FBI en Mandiant naar Russische hackers. Of die in opdracht van de Russische staat handelden, is niet vastgesteld. Er is volgens die reconstructie geen losgeld geëist, wat op sabotage wijst in plaats van afpersing met ransomware.

Over de manier van binnenkomen zijn de berichten tegenstrijdig. Veel beveiligingsbedrijven noemden een telefonische aanval op de helpdesk (social engineering), maar de toenmalige CISO van JLR zei dat er geen social engineering bij betrokken was. Een kwetsbaarheid in SAP NetWeaver werd alleen door de claimende groep genoemd. Volgens dezelfde reconstructie kwamen de aanvallers binnen via normale inlogprocessen en bewogen ze zich daarna met laterale beweging door het netwerk. Eerder in 2025 was al data van JLR uitgelekt via gestolen inloggegevens voor een Jira-server, een losstaand incident.


🏭 Waarom legt een IT-storing een autofabriek stil?

De productie stopte omdat de fabriek niet zonder de IT kon, niet omdat robots of PLC’s waren gehackt. Er is geen openbaar bewijs dat aanvallers bij PLC’s, HMI’s of procesnetwerken zijn gekomen. Het Cyber Monitoring Centre noemde de impact op OT onzeker, maar waarschijnlijk beperkt, gezien de herstart in oktober.

Een moderne autofabriek leunt op een keten van systemen:

  • ERP — bestellingen, materiaalplanning en betalingen aan leveranciers
  • MES — volgorde van de productie, werkinstructies en registratie per voertuig
  • Just-in-sequence-logistiek — onderdelen komen uren voor montage binnen, in de volgorde van de lijn
  • Kwaliteits- en traceerbaarheidssystemen — elk voertuig moet aantoonbaar volgens specificatie zijn gebouwd

Valt die laag weg, dan weet de lijn niet wat hij moet bouwen en kan een auto niet worden vrijgegeven. Daar komt een tweede reden bij: JLR kon niet snel genoeg aantonen dat de productieomgeving schoon en gescheiden was van het besmette kantoornetwerk. Zonder harde scheiding volgens het Purdue-model is alles uitzetten de enige veilige keuze. Hetzelfde patroon was eerder te zien bij NotPetya in 2017 en bij Colonial Pipeline in 2021, waar de pijpleiding uit voorzorg werd stilgelegd terwijl alleen de IT was geraakt.


💸 Hoe groot was de schade?

Indicator Waarde
Duur productiestop Circa vijf weken, gevolgd door een herstart van enkele weken
Verloren productie Circa 5.000 voertuigen per week (schatting CMC)
Schade Britse economie £1,9 miljard (bandbreedte £1,6–2,1 miljard)
Getroffen Britse organisaties Meer dan 5.000
Directe incidentkosten JLR £196 miljoen in het tweede kwartaal van boekjaar 2025/26
Omzet JLR in dat kwartaal £4,9 miljard, 24% lager dan een jaar eerder
Groothandelsvolume derde kwartaal 59.200 voertuigen, 43% lager
Overheidssteun Leninggarantie van £1,5 miljard via UK Export Finance

Het zwaarst getroffen werd de toeleveringsketen. Kleinere leveranciers in de West Midlands draaien vrijwel alleen op JLR-volumes en hadden geen buffer. Er volgden tijdelijke ontslagen en vakbond Unite waarschuwde voor faillissementen. JLR betaalde leveranciers tijdens de storing handmatig en zette bij de herstart een financieringsregeling op waarmee leveranciers vooraf werden betaald in plaats van zestig dagen na factuur. De overheidsgarantie liep via een Export Development Guarantee van UK Export Finance en dekt een commerciële banklening met een looptijd van vijf jaar. Het was de eerste keer dat een Brits bedrijf vanwege een cyberaanval directe staatssteun kreeg.

Volgens berichtgeving van Reuters onderhandelde JLR op het moment van de aanval via een makelaar nog over een cyberverzekering, en was die polis niet afgesloten. JLR wilde daar niet op reageren.


🔐 Welke lessen kan de maakindustrie hieruit trekken?

  1. Ontwerp OT-autonomie — bepaal welke lijnen een aantal uren of dagen zonder ERP en MES kunnen draaien, met lokaal opgeslagen orders en werkinstructies.
  2. Maak de scheiding aantoonbaar — netwerksegmentatie met een IDMZ tussen IT en OT, en een gedocumenteerde manier om de verbinding gecontroleerd te verbreken. Dan hoeft u bij een IT-incident niet de hele fabriek uit voorzorg stil te leggen.
  3. Bescherm uw herstelvermogen — onveranderbare back-ups van ERP, MES en domeincontrollers, en oefen een volledige herinstallatie.
  4. Neem de keten mee — analyseer welke leveranciers van u afhankelijk zijn en welke u nodig hebt, en leg vooraf afspraken vast over noodbetalingen en communicatie in uw bedrijfscontinuïteitsplan.
  5. Oefen het besluit tot uitschakelen — wie mag de koppeling IT-OT verbreken, en hoe start u weer op? Leg dat vast in een incidentresponsplan.
  6. Regel verzekering en meldplicht — check of uw polis bedrijfsonderbreking door een cyberincident dekt en ken uw meldtermijnen.

Een autofabrikant als JLR valt in Nederland onder de Cyberbeveiligingswet: de vervaardiging van motorvoertuigen (NACE C29) hoort bij de sector maakindustrie. Sinds 15 augustus 2026 moet zo’n bedrijf, mits het middelgroot of groot is, passende maatregelen nemen, ook voor OT en de toeleveringsketen, en een significant incident binnen 24 uur vroegtijdig waarschuwen volgens de meldplicht. De Rijksinspectie Digitale Infrastructuur houdt toezicht.


❓ Veelgestelde vragen

Wanneer vond de cyberaanval op Jaguar Land Rover plaats?

De cyberaanval op Jaguar Land Rover begon op 31 augustus 2025, waarna JLR op 1 september zijn systemen uitschakelde en de productie stopte. Vanaf 8 oktober 2025 volgde een gefaseerde herstart. Half november 2025 was de productie weer op normaal niveau.

Wie zat achter de cyberaanval op Jaguar Land Rover?

De groep Scattered Lapsus$ Hunters eiste de aanval op Jaguar Land Rover op, maar onderzoekers zien die groep niet als de werkelijke dader. Volgens een reconstructie van The New York Times uit juni 2026 wijst het onderzoek naar Russische hackers. Of die in opdracht van de Russische staat werkten, is niet vastgesteld.

Was het een ransomware-aanval?

De cyberaanval op Jaguar Land Rover wordt vaak als ransomware-aanval beschreven, maar er is volgens latere berichtgeving geen losgeld geëist. Dat wijst eerder op sabotage dan op afpersing. Voor de gevolgen maakte het weinig uit: de systemen waren onbruikbaar en moesten worden hersteld.

Waren de fabrieksbesturingen van JLR zelf gehackt?

Er is geen openbaar bewijs dat de aanvallers bij de PLC’s, HMI’s of procesnetwerken van Jaguar Land Rover zijn gekomen. De productie stopte omdat de fabrieken afhankelijk waren van IT-systemen zoals ERP, MES en logistiek, en omdat JLR niet snel kon aantonen dat de OT-omgeving veilig was. Het was dus vooral een IT-incident met OT-gevolgen.

Hoeveel heeft de cyberaanval op Jaguar Land Rover gekost?

Het Cyber Monitoring Centre schat dat de cyberaanval op Jaguar Land Rover de Britse economie circa £1,9 miljard heeft gekost, met een bandbreedte van £1,6 tot £2,1 miljard. JLR zelf boekte £196 miljoen aan directe incidentkosten in één kwartaal. Meer dan 5.000 Britse organisaties werden geraakt.

Kan zo’n aanval ook een Nederlandse fabriek stilleggen?

Ja, elke fabriek waarvan de productie afhangt van centrale ERP- en MES-systemen loopt hetzelfde risico als Jaguar Land Rover. Netwerksegmentatie, de mogelijkheid om lijnen tijdelijk zelfstandig te laten draaien en geoefende herstelprocedures beperken de schade. Voor middelgrote en grote fabrikanten in de sectoren die onder de Cyberbeveiligingswet vallen, zoals de voertuigbouw, is passende beveiliging sinds 15 augustus 2026 ook een wettelijke plicht.


📌 Samengevat

De cyberaanval op Jaguar Land Rover legde in 2025 ongeveer vijf weken alle autoproductie stil en kostte de Britse economie naar schatting £1,9 miljard, zonder dat er openbaar bewijs is dat de fabrieksbesturing zelf werd geraakt. De les voor de maakindustrie: een fabriek die niet zonder zijn IT kan, en die niet kan aantonen dat OT gescheiden is, staat bij elk groot IT-incident stil.