RDI verklaart bezwaar Odido deels gegrond: boete voor tapdatalek licht gematigd
De Rijksinspectie Digitale Infrastructuur (RDI) heeft het bezwaar van telecomaanbieder Odido tegen een eerder opgelegde bestuurlijke boete gedeeltelijk gegrond verklaard. Het boetebedrag voor ernstige tekortkomingen in de beveiliging van uiterst gevoelige tapgegevens is na heroverweging licht gematigd tot 1.468.750 euro.
De zaak draait om de bescherming van Lawful Intercept-gegevens (LI-gegevens). Dit zijn gegevens die netwerkaanbieders op grond van de Telecommunicatiewet verplicht moeten verwerken bij taplasten van onder meer het Openbaar Ministerie, de AIVD en de MIVD. Deze informatie betreft onder meer wie er afgetapt wordt en kan in het geval van de veiligheidsdiensten formele staatsgeheimen bevatten.
Inspectie legt fundamentele beveiligingsmankementen bloot
Een inspectie door de RDI bracht aan het licht dat Odido op meerdere punten tekortschoot in het naleven van de wettelijke minimumeisen uit het Besluit beveiliging gegevens telecommunicatie (Bbgt). De toezichthouder verdeelde de overtredingen in drie hoofdcategorieën:
Ontbreken van een beveiligingsplan: Odido beschikte voorafgaand aan het RDI-onderzoek niet over een gestructureerd beveiligingsplan. Pas na vragen van de inspectie stelde de provider gehaast een eerste document samen.
Personeelsbeveiliging onder de maat: Er ontbraken bij diverse medewerkers en leveranciers Verklaringen Omtrent het Gedrag (VOG's), specifieke functiebeschrijvingen met veiligheidsverantwoordelijkheden en toereikende geheimhoudingsverklaringen gericht op LI-gegevens.
Ernstige kwetsbaarheden in systemen: Op twee systemen ontbrak deugdelijke, persoonsgebonden authenticatie en werd gebruikgemaakt van niet-gewijzigde standaardwachtwoorden uit de handleiding. Ook ontbraken blokkades bij foutieve inlogpogingen evenals centrale logging en detectie.
Een van de meest opvallende bevindingen was dat Odido verbindingen waarover gevoelige tapinformatie werd verstuurd bewust onversleuteld had laten installeren. Toen het bedrijf vlak voor een inspectie alsnog een firewall plaatste, leidde een misconfiguratie er bovendien toe dat 81 onbevoegde medewerkers theoretisch toegang kregen tot onversleutelde tapdata.
Bezwaar en matiging
Odido tekende bezwaar aan tegen de oorspronkelijke boete van ruim 1,5 miljoen euro. De provider stelde onder meer dat de beveiligingsnormen te streng werden geïnterpreteerd, dat het 'bredere beveiligingsbeeld' buiten beschouwing werd gelaten en dat er geen daadwerkelijke datainbreuk is aangetoond.
De RDI wees de inhoudelijke bezwaren grotendeels van de hand. De toezichthouder benadrukte dat van een professionele marktpartij verworven mag worden dat zij staatsgeheimen op het hoogste niveau beveiligt. Omdat Odido daarnaast geen centrale logging bijhield, is het ontbreken van bewijs voor een datalek juist toe te schrijven aan de eigen tekortkomingen.
De inspectie zag echter wel aanleiding voor een matiging van 50.000 euro op de boete voor personeelsbeveiliging. Odido kon in de bezwaarfase namelijk aantonen dat externe medewerkers van een leverancier weliswaar niet bij Odido bekend waren met een VOG, maar achteraf bezien wel gescreend bleken te zijn. Hierdoor was het risico op het uitlekken van gegevens door kwaadwillenden kleiner dan aanvankelijk aangenomen.
Tegen de beslissing op bezwaar kan Odido binnen zes weken beroep aantekenen bij de rechtbank Rotterdam.