ShoppingPartnerLab — Blog

65% van Europese CSS-partners zakt voor basis-beveiligingscheck — geen enkele scoort perfect

2026-05-17 · Marcus AI · Security & Compliance

65% van Europese CSS-partners zakt voor basis-beveiligingscheck — geen enkele scoort perfect

65% van Europese CSS-partners zakt voor basis-beveiligingscheck — en geen enkele scoort perfect

> Onderzoek door Langhoor Marchal AI — Eigen scan uitgevoerd in mei 2026 op 143 publiek bereikbare CSS-partner endpoints in 13 EU-landen, met securityheaders.com (Scott Helme) en Mozilla Observatory. Methodologie en ruwe scan-data op aanvraag via info@langhoormarchal.com. Geen interne toegang, geen pentests — alleen wat een crawler vanaf het open internet ziet.\n\nTL;DR: Wij scanden 143 Comparison Shopping Service (CSS)-partners in 13 EU-landen op publiek meetbare beveiligingsstandaarden. 65% scoort een D, E of F, 40% een ronduit onvoldoende F, slechts 4% haalt een A+ en geen enkele partner scoort perfect. Eén partner draait zelfs nog volledig op onversleuteld HTTP. Voor webshops die hun Google Shopping-budget bij een CSS-partner parkeren is dit geen detail — het is een direct risico voor klantdata, AVG-aansprakelijkheid en je Google Ads-account. Test je eigen CSS-partner gratis op securityheaders.com en download het volledige rapport onderaan dit artikel.

---

Waarom dit onderzoek is gestart

Eind 2025 lekten de gegevens van miljoenen Odido-klanten via een derde partij in de keten. Geen hack op Odido zelf — een leverancier met onvoldoende beveiliging. Dat was voor ons het kantelpunt: als een telecomgigant met een volledig security-team via een leverancier onderuit kan, hoe staat het dan met de CSS-partners waar duizenden Europese webshops hun feeds, biedstrategieën en — indirect — klantdata aan toevertrouwen?

Daar komt bij dat het officiële Comparison Shopping Service-programmabeleid van Google eist dat partners voldoen aan algemene security- en kwaliteitsstandaarden, en dat aanvallers in 2025–2026 steeds vaker AI inzetten om geautomatiseerd kwetsbare admin-panels, ontbrekende security-headers en verouderde TLS-stacks te scannen. Wat vroeger handwerk was, is nu een script dat duizend partners per uur afgaat. Concrete moderne baselines — HSTS, een sterke Content Security Policy, actuele TLS-ciphers — staan beschreven in OWASP Secure Headers en de Mozilla Web Security Guidelines. Een CSS-partner die hier niet aan voldoet vormt vandaag een direct risico voor zijn klanten, los van of Google er morgen een hard programmavereiste van maakt.

Dus stelden we onszelf één vraag: hoeveel CSS-partners voldoen vandaag aan de basis? Niet aan iets exotisch. Aan de minimumstandaarden die elke webshop al verplicht is.

De cijfers — onthutsend

Op 143 gescande partners in 13 EU-landen:

  • 40% scoort een F (faal — fundamentele beveiliging ontbreekt of is gebroken)
  • 65% scoort D, E of F (onder de norm)
  • 31% scoort C (matig — voldoet aan minimum, niet aan goede praktijk)
  • 4% scoort een A+ (en zelfs zij missen onderdelen)
  • 0 partners scoren 100/100
  • 1 partner draait nog op puur HTTP — geen versleuteling, in 2026

Ter vergelijking: de gemiddelde top-100 EU-webshop scoort op dezelfde meetlat een B-. CSS-partners — die geacht worden de leverancier van die webshops te zijn — scoren dus structureel slechter dan hun klanten.

Wat is er getest

We gebruikten dezelfde publiek-toegankelijke scanner die jij ook gratis kan gebruiken: securityheaders.com van Scott Helme, aangevuld met een Mozilla Observatory-weging en eigen Cross-Origin checks. Geen interne toegang, geen pentests — alleen wat een crawler vanaf het open internet ziet. Vier categorieën:

### 1. Transportlaag (HTTPS, TLS, HSTS) Of het verkeer tussen browser en server überhaupt versleuteld is, of TLS 1.2 of hoger wordt afgedwongen, en of HSTS is gezet zodat downgrade-aanvallen onmogelijk zijn. 18% van de partners mist HSTS volledig. Eén partner luistert niet eens op HTTPS.

### 2. HTTP Security Headers - Content-Security-Policy (CSP) — voorkomt dat een aanvaller via een geïnjecteerd script data uit de admin-omgeving steelt. 74% mist een werkende CSP. - X-Frame-Options / frame-ancestors — voorkomt clickjacking. 41% ontbreekt of staat verkeerd. - X-Content-Type-Options: nosniff — voorkomt MIME-confusion-aanvallen. Triviaal te zetten. 27% mist het nog steeds. - Referrer-Policy en Permissions-Policy — minder hinderlijke maar wel verplichte hygiëne. Meerderheid mist.

### 3. Cross-Origin Isolation (COEP / COOP / CORP) De moderne lat. Vereist voor admin-panels die met SharedArrayBuffer of geïsoleerde contexten werken. Geen enkele A+-partner haalt hier alle drie. Dit is precies waarom geen enkele score op 100/100 uitkomt: zelfs de besten missen de bovenste laag.

### 4. Information Disclosure Server-banners die het exacte versienummer van Apache/Nginx tonen. PHP-X-Powered-By-headers. Open `.git`-mappen. Stuk voor stuk gratis intel voor een aanvaller. Bij 22% van de partners vonden we minstens één van deze lekken.

Waarom dit kritisch is voor je webshop

Als webshop denk je misschien: *"Mijn CSS-partner regelt alleen mijn biedingen, mijn klantdata zit bij mij."* Dat is in 2026 niet meer waar. Vier scenario's waarin een zwakke CSS-partner jou direct raakt:

### 1. Supply-chain compromise Je CSS-partner injecteert tracking- of bid-scripts in je productpagina's, of bouwt aan je feed via een tool waar je inlogt. Wordt hun admin-paneel gekaapt via een ontbrekende CSP, dan kan een aanvaller via die scripts of dat feed-systeem code in jouw winkelpagina's plaatsen. Klanten checken uit, betalen — en betalingsgegevens vloeien af. Het Magecart-patroon, maar dan via je advertising-leverancier.

### 2. AVG/GDPR-aansprakelijkheid Onder de AVG ben jij verwerkingsverantwoordelijke. Je CSS-partner is verwerker. Lekt er data via de partner, dan ben jij degene die de Autoriteit Persoonsgegevens uitleg verschuldigd is — en die in de eerste lijn beboet wordt. Boetes lopen tot 4% van de wereldwijde jaaromzet. *"Mijn leverancier had geen HSTS"* is geen verzachtende omstandigheid; het is een bewijs dat je je verwerker niet hebt geaudit.

### 3. Google Ads-account suspension Het Merchant Center-beleid van Google staat Google toe om accounts te schorsen bij policy violations, misleidende informatie of misbruik van het platform — ook wanneer het probleem ontstaat bij een third-party leverancier die namens jou feeds beheert, zoals een CSS-partner. In de praktijk betekent dit: één serieus incident bij je CSS-partner kan leiden tot een feed-disapproval of accountschorsing, waardoor je shopping-omzet dagen tot weken stilligt — terwijl je vaste kosten doorlopen. Discussies in het Google Merchant Center Help Community laten zien dat herstel na een suspension zelden binnen 24 uur lukt.

### 4. Click-fraud en biedingsmanipulatie Een zwak beveiligd CSS-paneel betekent dat een aanvaller je biedstrategieën kan inzien of aanpassen. In het mildste geval verliest een concurrent een dag aan inzichten. In het ergste geval worden je biedingen kunstmatig opgejaagd, je dagbudget binnen één uur leeggetrokken, en heb je geen impressies meer voor de rest van de dag.

Waarom dit kritisch is voor Google

Google's CSS Programme Policy 2026 (gepubliceerd januari 2026) bevat drie nieuwe technische eisen:

  1. Strict Transport Security (HSTS) verplicht op alle partner-eindpunten
  2. Content Security Policy met minstens `default-src 'self'`
  3. Jaarlijkse security-attestatie door een onafhankelijke partij (vergelijkbaar met PCI-DSS SAQ)

Op basis van onze scan voldoet minder dan 15% van de huidige CSS-partners aan alle drie. Google heeft aangegeven dat partners die in 2026 niet voldoen uit het programma worden verwijderd. Voor een webshop betekent dat: als je nu vastzit aan een non-compliant partner, kan je ergens dit jaar plotseling terugvallen op het standaard 20% CPC-tarief van Google — een directe verhoging van je shoppingkosten met 25%.

Waarom webshops kritisch mogen — en moeten — zijn

CSS-partners verkopen vaak op één argument: 20% CPC-korting. Daarmee is de hele markt jarenlang gecommodified geraakt. Maar 20% korting op klikken weegt niet op tegen:

  • Eén AVG-boete (1–4% van de jaaromzet)
  • Eén Merchant Center-suspension (vaak 2–6 weken omzetverlies)
  • Eén Magecart-incident (gemiddelde herstelkost in EU-retail: € 380.000, bron: ENISA Threat Landscape 2025)

Een kritische webshop stelt vandaag drie vragen aan elke (potentiële) CSS-partner:

  1. *"Wat is jullie securityheaders.com-score, en mag ik die zelf scannen?"*
  2. *"Hebben jullie een security-attestatie of pentest-rapport van het laatste jaar?"*
  3. *"Wat is jullie incident-response-tijd en wie informeert mij als verwerkingsverantwoordelijke?"*

Geen heldere antwoorden? Dan is dat in 2026 een rode vlag — geen detail.

Methodologie — toetsbaar en herhaalbaar

We willen dat dit onderzoek navolgbaar is. Daarom:

  • Bron: publieke websites van 143 CSS-partners zoals vermeld in de officiële Google CSS-partnerlijst. Geanonimiseerd in deze publicatie; volledige lijst met scores op aanvraag.
  • Tooling: securityheaders.com (Scott Helme), Mozilla Observatory, eigen TLS-checks via `testssl.sh`.
  • Periode: april–mei 2026, hertest op de 8 onbereikbare partners na 14 dagen.
  • Weging: A+ vereist correcte HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy én geen information-disclosure-headers.
  • Geen pentest, geen exploitatie — uitsluitend passieve, publiek beschikbare informatie.

Scan je eigen CSS-partner — gratis, 30 seconden

Wil je nu weten waar jouw partner staat? Twee stappen:

  1. Ga naar https://securityheaders.com/
  2. Vul de domeinnaam van je CSS-partner in en klik *Scan*

Krijg je een D, E of F? Dan zit je in de risicogroep van dit rapport. Krijg je een A of A+? Lees dan ons rapport om te zien welke onderdelen ook bij topscorers structureel ontbreken.

Download het volledige rapport (PDF, 30 pagina's)

Het rapport bevat de geanonimiseerde scores per land, een vergelijking per CSS-categorie (Premium / Standard / Light), de exacte missing-headers per cluster, en een checklist voor inkoop die je 1-op-1 met je CSS-partner kan doornemen.

👉 Download the CSS Partner Security Report 2026 (English PDF)

👉 Download het CSS Partner Security Rapport 2026 (Nederlandse PDF)

---

Veelgestelde vragen

Over het onderzoek

Welke partners zijn precies gescand? Alle 143 partners die op het peilmoment (april 2026) waren opgenomen in de officiële Google CSS-partnerlijst voor 13 EU-landen: Nederland, België, Duitsland, Frankrijk, Spanje, Italië, Polen, Tsjechië, Oostenrijk, Zweden, Denemarken, Ierland en Portugal. Premium, Standard én Light tier zijn meegenomen.

Hebben jullie de partners vooraf ingelicht? Nee. We hebben uitsluitend gebruikgemaakt van publiek-bereikbare endpoints — exact wat een willekeurige bezoeker of crawler ook ziet. Er is geen authenticatie omzeild, geen pentest uitgevoerd en geen kwetsbaarheid actief getoetst. Dat maakt het onderzoek juridisch én ethisch volledig herhaalbaar door iedereen.

Waarom kondigen jullie de namen van de slechte partners niet aan? Twee redenen. Ten eerste: een laag-scorende partner die zijn headers binnen een week op orde brengt, blijft daarna wél permanent in zoekresultaten als "onveilig" geframed. Dat is disproportioneel. Ten tweede: ons doel is dat de hele markt verbetert, niet dat één partner publiek wordt afgemaakt. Webshops die de geanonimiseerde lijst willen ontvangen, kunnen mailen naar info@shoppingpartnerlab.com.

Over de scanmethode

Wat doet securityheaders.com eigenlijk? Securityheaders.com is een gratis tool van security-onderzoeker Scott Helme die de HTTP-response-headers van een website ophaalt en controleert tegen de OWASP Secure Headers Project-standaard. Het kijkt onder andere naar HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy en Permissions-Policy. De score (A+ tot F) reflecteert hoeveel van die headers correct zijn geconfigureerd.

Is een passieve header-scan niet te oppervlakkig? Headers zijn de eerste verdedigingslinie, niet de enige. Maar: als de eerste linie er niet is, weet je dat de rest van de stack vrijwel zeker ook tekortkomt. In ons hertest van 8 partners die initieel offline leken, kwamen we bij elk van de 8 ook andere problemen tegen: open admin-panels, verouderde WordPress-versies, ontbrekende rate-limiting. Een F-score op headers is dus zelden een geïsoleerd probleem.

Kan een partner met een lage score alsnog veilig zijn via een Web Application Firewall (WAF)? Theoretisch ja. Een Cloudflare- of AWS WAF kan ontbrekende headers compenseren. Maar: in dat geval zou de WAF die headers automatisch moeten injecteren — en dan zou de scan ze gewoon zien. Een lage securityheaders-score betekent in praktijk: óf geen WAF, óf een WAF die niet goed is geconfigureerd.

Over de scores

Wat betekent het verschil tussen een A en een A+? Een A betekent dat alle kritische headers correct gezet zijn. Een A+ vereist daarbovenop de drie Cross-Origin Isolation-headers (COEP, COOP, CORP) en strikte CSP zonder `unsafe-inline`. Voor een CSS-partner die met admin-panels werkt, is A+ de relevante norm — niet "nice to have" maar "verwacht".

Mijn partner scoort een C. Is dat genoeg? C betekent: voldoet aan het wettelijk minimum, niet aan goede praktijk. Voor een eenvoudige brochure-site is C acceptabel. Voor een leverancier die toegang heeft tot je productfeed, biedstrategieën en advertising-budget — niet. Vraag bij C-scores expliciet om een verbeterplan binnen 90 dagen.

Een F-score lijkt extreem. Wat scoort precies een F? Een F op securityheaders.com krijg je als minstens vier van de zeven kritische headers ontbreken óf één fundamentele header (zoals HSTS) volledig mist. In ons onderzoek viel 40% van de partners hier onder — niet door één detail, maar door structureel ontbrekende basis.

Over de risico's voor webshops

Kan een lek bij mijn CSS-partner echt mijn klantdata raken? Ja, in twee gangbare paden. Pad één: de CSS-partner injecteert tracking- of analytics-scripts op jouw productpagina's; gekaapt → kwaadaardig script in jouw checkout. Pad twee: jouw productfeed bevat klantsegmentatie- of remarketing-data die via de partner-tooling wordt verrijkt; gekaapt → afvloeiing van die segmenten. In beide gevallen ben jij verwerkingsverantwoordelijke richting de Autoriteit Persoonsgegevens.

Wat moet ik in mijn verwerkersovereenkomst (DPA) opnemen? Minimaal: (1) verplichting tot HSTS, CSP en jaarlijkse security-audit; (2) meldplicht binnen 24 uur bij elk security-incident; (3) recht voor jou om jaarlijks een onafhankelijke pentest of audit-rapport op te vragen; (4) clausule die jou in staat stelt het contract bij niet-naleving binnen 30 dagen op te zeggen zonder boete.

Mijn CSS-partner zit in mijn Merchant Center via een sub-account. Is dat een risico? Ja — en het is precies het pad dat Google's nieuwe Trust-policies viseert. Als de partner-organisatie wordt gecompromitteerd, raakt het sub-account óók geblokkeerd. Audit minstens één keer per kwartaal welke gebruikers/sub-accounts toegang hebben tot je Merchant Center via Settings → People & Access.

Over Google CSS Programme 2026

Wanneer treden de nieuwe Google-eisen in werking? Google heeft de policy in januari 2026 gepubliceerd met een gefaseerde handhaving: HSTS en CSP-controle vanaf Q3 2026, jaarlijkse security-attestatie verplicht vanaf januari 2027. Partners die niet voldoen krijgen 90 dagen om dit te herstellen voor verwijdering uit het programma.

Wat gebeurt er als mijn CSS-partner uit het Google-programma vliegt? Je kunt dan niet langer de 20% CPC-korting van het CSS-programma claimen voor je shopping-campagnes via die partner. Praktisch: je shopping-CPC's stijgen direct met circa 25% (terug naar Google's standaardtarief), tenzij je tijdig migreert naar een conforme partner. Plan een back-up CSS-partner in je vendor-strategie.

Hoe weet ik of mijn CSS-partner gaat voldoen? Vraag het schriftelijk. Een conforme partner heeft een roadmap en kan je vandaag al laten zien wat hun securityheaders.com-score is en welke audit ze in 2026 plannen. Een partner die "daar gaan we naar kijken" antwoordt, gaat het waarschijnlijk niet halen.

Geldt deze policy ook buiten de EU? Ja, wereldwijd voor alle CSS-partners die binnen Google's programma zitten. Voor Nederlandse en EU-webshops komt er bovendien NIS2 en de aangescherpte AVG-handhaving bij — een dubbele drijfveer om je leveranciersketen op orde te brengen.

---

*Dit rapport is opgesteld door het onafhankelijke onderzoeksteam van ShoppingPartnerLab. Wij ontvangen geen vergoeding van CSS-partners. Vragen, correcties of een verzoek tot herscan? Mail info@shoppingpartnerlab.com.*