Kan een ATS gehackt worden?

Ja, een ATS kan worden gehackt. Net als andere cloudsoftware kan een recruitmentsysteem te maken krijgen met gestolen accounts, phishing, kwetsbaarheden in software, verkeerd ingestelde toegangsrechten of problemen bij gekoppelde leveranciers. Een geslaagde aanval kan leiden tot verlies van kandidaatdata, misbruik van accounts of verstoring van recruitmentprocessen. De kans en impact zijn te verkleinen met multifactorauthenticatie, beperkt toegangsbeheer, snelle beveiligingsupdates, logging, back-ups en een goed incidentplan.

Inleiding

Een ATS bevat vaak persoonsgegevens van honderden of duizenden kandidaten. Denk aan namen, adressen, contactgegevens, cv’s, werkervaring en communicatie. Dat maakt het systeem interessant voor cybercriminelen. Een hack is nooit volledig uit te sluiten. Organisaties kunnen wel maatregelen nemen om toegang moeilijker te maken en de schade na een incident te beperken.

Hoe kan een ATS gehackt worden?

Een aanvaller hoeft niet altijd rechtstreeks de software van het ATS te kraken. In veel gevallen ontstaat toegang via een gebruikersaccount, een kwetsbare koppeling of een andere leverancier in de digitale keten. Daardoor moeten organisaties verder kijken dan alleen de technische beveiliging van de ATS-leverancier.

Gestolen gebruikersaccounts

Een veelvoorkomende route is het overnemen van een account. Een recruiter gebruikt bijvoorbeeld een wachtwoord dat ook bij een andere dienst is gebruikt en bij een eerder datalek is buitgemaakt. Cybercriminelen kunnen deze inloggegevens vervolgens automatisch bij verschillende diensten proberen.

Met toegang tot een recruiter- of beheerdersaccount kan een aanvaller mogelijk kandidaatprofielen bekijken, gegevens exporteren of instellingen wijzigen. Multifactorauthenticatie maakt misbruik moeilijker omdat alleen een gebruikersnaam en wachtwoord niet voldoende zijn.

Phishing

Bij phishing probeert een aanvaller een medewerker te overtuigen om inloggegevens af te geven of een schadelijke handeling uit te voeren. Recruiters zijn een interessant doelwit omdat zij dagelijks e-mails, cv’s, links en bestanden van onbekende personen ontvangen.

De Autoriteit Persoonsgegevens waarschuwde in 2026 dat AI phishing overtuigender en schaalbaarder kan maken. Berichten kunnen persoonlijker worden opgesteld en daardoor moeilijker te herkennen zijn.

Kwetsbaarheden in software

Software kan technische beveiligingsproblemen bevatten. Wanneer een kwetsbaarheid bekend wordt, moet een leverancier deze zo snel mogelijk onderzoeken en herstellen. Systemen die onvoldoende worden bijgewerkt kunnen langer kwetsbaar blijven.

Het NCSC ziet kwetsbaarheden in software en het overnemen van accounts als terugkerende toegangsroutes bij ransomware-aanvallen. Vraag een ATS-leverancier daarom hoe kwetsbaarheden worden opgespoord, hoe snel patches worden toegepast en hoe klanten worden geïnformeerd over ernstige problemen.

Onveilige koppelingen

Een ATS staat zelden op zichzelf. Het systeem kan gekoppeld zijn met een werken-bij-site, HR-systeem, agenda, assessmentsoftware, jobboards en andere recruitmenttools. Iedere koppeling vormt een extra onderdeel van de beveiligingsketen.

Een externe toepassing hoeft niet automatisch toegang te krijgen tot alle kandidaatdata. Beperk per koppeling welke informatie noodzakelijk is en controleer regelmatig welke API-sleutels, accounts en integraties nog actief zijn.

Te ruime gebruikersrechten

Niet ieder beveiligingsincident begint bij een technische hack. Ook verkeerd ingestelde toegangsrechten vergroten het risico. Wanneer honderden gebruikers toegang hebben tot de volledige kandidatendatabase, kan één gehackt account veel meer schade veroorzaken.

Het NCSC adviseert het principe van minimale rechten, ook wel least privilege. Een hiring manager krijgt bijvoorbeeld alleen toegang tot kandidaten voor eigen vacatures. Recruiters en beheerders krijgen alleen aanvullende rechten wanneer zij die voor hun werk nodig hebben.

Zijn ATS’en daadwerkelijk gehackt?

Ja. RecruitmentTech beschreef in maart 2026 een security-incident bij OTYS. Aanvallers kregen op 11 februari ongeautoriseerde toegang tot de omgeving en gebruikten die toegang om een phishingcampagne per e-mail uit te voeren. Volgens RecruitmentTech werd de toegang binnen een uur geblokkeerd en werden klanten geïnformeerd.

Het voorbeeld laat zien dat ook gespecialiseerde recruitmentsoftware doelwit kan worden. Het betekent niet dat ieder ATS onveilig is. Wel toont het aan dat organisaties rekening moeten houden met de mogelijkheid van een incident en vooraf moeten weten wat zij daarna doen.

Wat kan er gebeuren na een ATS-hack?

De gevolgen verschillen per aanval. Een aanvaller kan alleen toegang krijgen tot één account, maar een incident kan ook grotere delen van het platform raken.

Mogelijke gevolgen zijn:

  • kandidaatgegevens worden ingezien of gekopieerd;
  • cv’s en contactgegevens worden gestolen;
  • accounts worden gebruikt voor phishing;
  • gegevens worden gewijzigd of verwijderd;
  • vacatures of communicatie worden aangepast;
  • het recruitmentproces komt tijdelijk stil te liggen;
  • gegevens worden versleuteld door ransomware;
  • een datalek moet worden gemeld.

De impact hangt mede af van welke gegevens het ATS bevat. Het onnodig bewaren van oude kandidaatprofielen vergroot daarom niet alleen het privacyrisico, maar ook de mogelijke omvang van een beveiligingsincident.

Hoe verklein je de kans op een hack?

Geen enkele maatregel voorkomt alle aanvallen. Een combinatie van technische en organisatorische maatregelen verkleint wel de kans dat een aanvaller binnenkomt of veel schade kan veroorzaken.

Belangrijke maatregelen zijn:

  • multifactorauthenticatie verplicht stellen;
  • Single Sign-On gebruiken waar dat mogelijk is;
  • gebruikers alleen noodzakelijke rechten geven;
  • accounts van vertrokken medewerkers direct blokkeren;
  • software en koppelingen actueel houden;
  • verdachte activiteiten loggen en monitoren;
  • API-sleutels en integraties regelmatig controleren;
  • medewerkers trainen in phishing en veilig gebruik;
  • back-ups maken en herstel regelmatig testen;
  • een incidentprocedure vooraf vastleggen.

Wat moet je doen als het ATS is gehackt?

Neem een vermoeden van ongeautoriseerde toegang direct serieus. Blokkeer getroffen accounts en neem contact op met de ATS-leverancier en de verantwoordelijke IT- en securitymedewerkers. Verander wachtwoorden en trek actieve sessies of tokens in wanneer dat nodig is.

Probeer vervolgens vast te stellen wat er is gebeurd. Welke accounts zijn getroffen? Welke gegevens konden worden bekeken? Zijn bestanden geëxporteerd of gewijzigd? Hoe lang had de aanvaller toegang?

Volgens de Autoriteit Persoonsgegevens moet een organisatie bij een datalek eerst overzicht krijgen, het lek stoppen en de risico’s beoordelen. Wanneer aan de voorwaarden voor een meldplicht wordt voldaan, moet het datalek binnen 72 uur na ontdekking bij de AP worden gemeld. In sommige gevallen moeten ook getroffen personen worden geïnformeerd.

Welke rol heeft de ATS-leverancier?

De leverancier is verantwoordelijk voor de beveiliging van de aangeboden software en infrastructuur binnen de afgesproken dienstverlening. De klant blijft tegelijkertijd verantwoordelijk voor onder meer eigen gebruikers, rechten, koppelingen en interne procedures.

Vraag daarom al tijdens de ATS-selectie hoe incidenten worden afgehandeld. Controleer welke contactmogelijkheden buiten kantooruren bestaan, hoe snel de leverancier klanten waarschuwt en welke informatie beschikbaar komt voor onderzoek naar een incident.

Vraag ook hoe back-ups, kwetsbaarheden, toegangscontrole en monitoring zijn ingericht. Een algemene verklaring dat het platform veilig is, geeft daarvoor te weinig informatie.

Praktijkvoorbeeld

Een recruiter ontvangt een e-mail die lijkt op een beveiligingsmelding van het ATS. Via de link komt de medewerker op een nagemaakte inlogpagina en voert daar gebruikersnaam en wachtwoord in. De aanvaller probeert vervolgens met deze gegevens toegang tot het ATS te krijgen.

Omdat de organisatie multifactorauthenticatie verplicht heeft ingesteld, lukt de eerste inlogpoging niet. Het securityteam ontvangt daarnaast een melding van een afwijkende login. Het wachtwoord wordt gewijzigd en actieve sessies worden ingetrokken. Daarna controleert het team samen met de ATS-leverancier de logs.

Het incident leidt niet tot toegang tot kandidaatdata, maar wordt wel gebruikt om de phishingtraining en interne meldprocedure te verbeteren.

Checklist: bescherm je ATS tegen een hack

  • Staat multifactorauthenticatie voor alle gebruikers aan?
  • Hebben gebruikers alleen toegang tot noodzakelijke gegevens?
  • Worden oude accounts direct afgesloten?
  • Zijn API-koppelingen en externe toegang in kaart gebracht?
  • Worden belangrijke activiteiten gelogd?
  • Heeft de leverancier een duidelijk patch- en kwetsbaarheidsbeleid?
  • Zijn back-ups beschikbaar en is herstel getest?
  • Herkennen recruiters phishing en verdachte verzoeken?
  • Is duidelijk wie bij een incident contact opneemt met de leverancier?
  • Is er een procedure voor mogelijke datalekken?

Veelgestelde vragen

Kan een cloud-ATS gehackt worden?

Ja. Ook cloudsoftware kan worden aangevallen. Een groot deel van het risico zit bovendien in gebruikersaccounts, instellingen en koppelingen en niet alleen in de cloudinfrastructuur zelf.

Is MFA voldoende om een ATS tegen hackers te beschermen?

Nee. MFA verkleint het risico op misbruik van gestolen wachtwoorden, maar moet worden gecombineerd met toegangsbeheer, updates, monitoring, veilige koppelingen en andere beveiligingsmaatregelen.

Is een gehackt ATS automatisch een datalek?

Niet altijd. Er is sprake van een datalek wanneer door een beveiligingsincident persoonsgegevens verloren gaan, worden gewijzigd, verstrekt of toegankelijk worden voor onbevoegden. De organisatie moet na een incident onderzoeken wat er precies is gebeurd.

Wie moet reageren wanneer een ATS wordt gehackt?

Dat vraagt samenwerking tussen de ATS-leverancier en de klant. Binnen de organisatie kunnen recruitment, IT, security, privacy en eventueel de functionaris gegevensbescherming betrokken zijn.

Bronnen

Gerelateerde Artikelen

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Recruitment Tech ATS_Day 2026

MEEST GELEZEN AFGELOPEN 30 DAGEN

Volgend artikel