Beveiliging ict-systemen Openbaar Ministerie was jarenlang onvoldoende
In dit artikel:
De ict-beveiliging van het Openbaar Ministerie (OM) was jarenlang onvoldoende voordat de organisatie in juli 2025 via een kwetsbaarheid in Citrix werd gehackt. Het Nationaal Cyber Security Centrum waarschuwde het OM op 16 juli dat de Citrix-omgeving mogelijk was binnengedrongen. Een dag later werd malware aangetroffen op een Citrix NetScaler, waarna de systemen uit voorzorg offline gingen.
De maatregel had grote gevolgen voor het OM. Er ontstond een achterstand van duizenden zaken en ook het ziekteverzuim nam merkbaar toe. Daarom lieten de minister van Justitie en Veiligheid en het College van procureurs-generaal onderzoek doen naar de aanval en de gevolgen ervan.
De onderzoekscommissie concludeert dat het OM tijdens de hack geen werkende monitoring had op de kantoorautomatisering, waaronder de Citrix-systemen. Daardoor kon het Security Operations Center niet vaststellen wat er vóór en na de inbraak was gebeurd of hoe ver de aanvallers waren doorgedrongen. Forensisch onderzoek wijst erop dat zij bijna een maand of langer toegang hadden. Er was verkeer tussen de NetScaler, een domaincontroller en de Exchange-mailserver. Op 20 juni werd met een gebruikersaccount succesvol ingelogd, maar de beschikbare logbestanden tonen niet aan dat e-mails of andere mailboxgegevens zijn buitgemaakt. Door de beperkte logging kan de commissie niet uitsluiten dat er meer handelingen zijn verricht.
Volgens de onderzoekers ontbraken bovendien een structurele dreigingsanalyse en een vast proces voor risicomanagement. De Chief Information Security Officer had lange tijd geen centrale positie, terwijl binnen de organisatie bekend was dat de informatievoorziening niet goed functioneerde. Gebrekkige communicatie, onvoldoende bestuurlijke urgentie en een te sterke focus op ict als ondersteuning van het primaire werk droegen volgens de commissie bij aan de problemen.
Internetgerichte systemen zoals Citrix NetScaler moeten juist permanent en nauwkeurig worden bewaakt, omdat ze vaak doelwit zijn van cybercriminelen en statelijke actoren en regelmatig kwetsbaar zijn voor zerodayaanvallen. Het OM zegt de komende jaren de beveiliging en ict-organisatie verder te willen verbeteren. Het College gaat daarop intensiever sturen en stelt een externe reviewboard in om de aanbevelingen en ontwikkelpunten te volgen.
Vandaag Inside: Shelly Sterk verwacht moeilijkheden voor Max Verstappen in Singapore: ‘Hij heeft er meer last van’