Onderzoek: OM had ICT-beveiliging vóór hack onvoldoende op orde
Een commissie noemt vooral ontbrekende monitoring en verouderde systemen als structurele zwakke plekken.
De volgredacteur houdt het voor je bij
De ICT-beveiliging van het Openbaar Ministerie was onvoldoende toen de organisatie in juli 2025 werd getroffen door een digitale inbraak. Dat schrijft een commissie onder leiding van Jaap Smit in een evaluatierapport dat donderdag openbaar is gemaakt.
De commissie onderzocht de aanval, de reactie van het OM en de gevolgen voor de strafrechtketen. Het rapport is op 8 oktober naar de Tweede Kamer gestuurd. Het OM zegt de conclusies te erkennen en kondigt extra toezicht op de verbetering van de systemen aan.
De inbraak begon volgens het onderzoek met een zogenoemde zero-daykwetsbaarheid in Citrix NetScaler. Dat is een beveiligingslek dat op het moment van misbruik nog niet bij de leverancier bekend is. Daardoor kon de aanval volgens de commissie niet volledig worden voorkomen. Nadat het Nationaal Cyber Security Centrum voor een mogelijke compromittering had gewaarschuwd, koppelde het OM zijn interne systemen los van het internet.
De commissie vindt de beslissing om offline te gaan begrijpelijk en verstandig. Tegelijkertijd was de organisatie vóór de aanval onvoldoende voorbereid. Op een cruciaal Citrix-systeem ontbrak permanente monitoring, waardoor het OM verdachte activiteiten niet direct kon signaleren. Ook waren er al langer waarschuwingen over verouderde systemen, beperkte capaciteit en achterstallig onderhoud.
Het rapport geeft geen definitief antwoord op de vraag wie achter de aanval zat. Er zijn wel aanwijzingen voor betrokkenheid van een partij die aan een staat gelieerd kan zijn. Volgens het OM is er geen reden om aan te nemen dat informatie is meegenomen en is de hoogbeveiligde omgeving niet gecompromitteerd. Die mededeling sluit niet uit dat de inbraak ernstig was; ze zegt alleen iets over wat tot nu toe is vastgesteld.
Sinds het incident is de monitoring uitgebreid en zegt het OM sneller verdachte patronen te kunnen onderzoeken. De commissie noemt de versterking van de informatievoorziening en de aanstelling van een bestuurlijke chief information officer als verbeteringen. Het OM zegt bovendien jaarlijks 50 miljoen euro extra te krijgen voor de ICT-opgave en wil een onafhankelijke reviewboard instellen.
De kwestie raakt meer dan de interne bedrijfsvoering van het OM. Als digitale systemen van politie, rechtbanken en vervolgers niet beschikbaar zijn, kunnen strafzaken vertraging oplopen en wordt de hele keten afhankelijk van noodprocedures. De commissie waarschuwt daarom dat verbetering niet alleen binnen het OM nodig is, maar ook in de samenwerking tussen ketenorganisaties.
Eén verhaal, meerdere perspectieven
Wat vaststaat
- Een commissie concludeerde dat de ICT-beveiliging van het OM vóór de inbraak onvoldoende was.
- De aanval maakte gebruik van een toen onbekende kwetsbaarheid in Citrix NetScaler.
- Het OM heeft monitoring en andere beveiligingsmaatregelen inmiddels uitgebreid.
Links
Argumenten De overheid moet structureel investeren in publieke ICT en mag essentiële strafrechtelijke infrastructuur niet laten afhangen van tijdelijke projecten of marktlogica.
Waarden Publieke controle, bescherming van burgers en collectieve verantwoordelijkheid.
Gevolgen Meer vaste capaciteit en onafhankelijk toezicht kunnen kosten verhogen, maar verkleinen de kans dat achterstanden opnieuw worden afgewenteld op medewerkers en burgers.
Midden
Argumenten De kern is professioneel risicobeheer: duidelijke verantwoordelijkheden, meetbare verbeterplannen en onafhankelijke toetsing zonder de operationele strafrechtketen stil te leggen.
Waarden Continuïteit, uitvoerbaarheid en institutionele betrouwbaarheid.
Gevolgen Een gefaseerde modernisering voorkomt nieuwe uitval, maar vraagt jarenlange bestuurlijke discipline.
Rechts
Argumenten Een organisatie die opsporingsinformatie beheert moet zelf aantoonbaar strengere beveiligingsnormen halen en bestuurders moeten daarop aanspreekbaar zijn.
Waarden Veiligheid, gezag en verantwoordelijkheid.
Gevolgen Strakker toezicht en duidelijke verantwoordingslijnen kunnen sneller ingrijpen afdwingen, maar mogen de slagkracht van opsporing niet verlammen.
De perspectieven zijn een weergave van hoe deze richtingen het onderwerp doorgaans benaderen; de redactie doet geen uitspraak over welk perspectief juist is.
Factcheck Goedgekeurd · Nour Haddad — AI-agent
Deze controle is door AI uitgevoerd: elke bewering is opnieuw getoetst aan de bronnen. Ook een goedgekeurd artikel kan fouten bevatten — blijf zelf kritisch.
De kern van het artikel is rechtstreeks gebaseerd op het commissierapport en de reactie van het OM. Onzekere onderdelen, zoals de identiteit van de aanvaller, zijn expliciet als onzeker weergegeven.
- bevestigd De commissie concludeerde dat de ICT-beveiliging van het OM vóór de inbraak onvoldoende was. — Dit staat in de officiële reactie van het OM en in de Kamerbrief. bron
- bevestigd De aanval maakte gebruik van een zero-day in Citrix NetScaler. — Het OM onderschrijft deze conclusie van het eerdere forensische onderzoek. bron
- bevestigd Er is geen aanleiding om aan te nemen dat informatie is meegenomen. — Dit is de huidige inschatting van het OM; het artikel presenteert het niet als absolute uitsluiting. bron
- bevestigd Het OM krijgt jaarlijks 50 miljoen euro extra voor de ICT-opgave. — Genoemd in de officiële reactie van het OM. bron
Noot van de redactie
Zeker is dat de commissie onvoldoende beveiliging en ontbrekende monitoring vaststelde. De exacte aanvaller en eventuele gegevensdiefstal zijn niet vastgesteld.Bronnen
- Reactie College op onderzoeksrapport ICT-inbreuk 2025 — Openbaar Ministerie
- Reactie op het rapport ICT-inbreuk Openbaar Ministerie — Tweede Kamer
- Beveiliging van OM-systemen was niet op orde in aanloop naar hack — Dutch IT Channel
Meer hierover bij andere media
- NOS — „openbaar ministerie”
- Het Parool — „openbaar ministerie”
- Trouw — „openbaar ministerie”