Veiligheid van OM-systemen was niet op orde
De beveiliging van de ICT-systemen van het Openbaar Ministerie (OM) was voorafgaand aan een ernstige inbreuk in de zomer van 2025 onvoldoende, onder meer doordat op de kantoorautomatisering geen monitoring draaide. Dat concludeert de Commissie evaluatie ICT-inbreuk Openbaar Ministerie onder voorzitterschap van Jaap Smit in een rapport dat deze week is verschenen. De commissie vindt het besluit van het OM om alle interne systemen van het internet te halen begrijpelijk en verstandig.
Het Nationaal Cyber Security Centrum (NCSC) waarschuwde het OM op 16 juli 2025 voor een mogelijke compromittering. Een dag later werd op een Citrix NetScaler-appliance van het OM een zogeheten web shell aangetroffen, een soort achterdeur waarmee een aanvaller toegang tot systemen kan krijgen. Het OM koppelde dezelfde dag de interne systemen los van het internet. Het ging om een zero-day, een kwetsbaarheid die de leverancier op dat moment nog niet kende en waarvoor nog geen beveiligingsupdate bestond. Ook andere vitale organisaties in Nederland werden via deze kwetsbaarheid aangevallen.
Aanvallers hadden ruim een maand toegang
Uit het technisch-forensisch onderzoek van Deloitte blijkt dat de achterdeur op 19 juni of eerder is geplaatst, mogelijk al in mei. Citrix maakte de kwetsbaarheid pas op 25 juni bekend en bracht toen een update uit, maar die kan een eerdere inbreuk niet ongedaan maken. De aanvallers hadden zo een kleine maand of langer toegang. Op 20 juni wisten zij in te loggen op de e-mailomgeving met een gebruikersaccount. Dat e-mails of andere mailboxgegevens zijn opgehaald, blijkt niet uit de logbestanden. De commissie ziet aanwijzingen dat de inbreuk past bij een partij die aan een statelijke actor is gelieerd. Het netwerk met de meest gevoelige informatie, de Hoog Beveiligde Omgeving, lijkt niet te zijn getroffen.
Omdat op het kantoornetwerk nauwelijks logging beschikbaar was, kan niet worden vastgesteld wat de aanvallers precies hebben gedaan. Het security operations center van het OM had geen zicht op die omgeving. Tot eind 2023 gebruikte het OM monitoringsoftware van het ministerie van Justitie en Veiligheid. Toen het ministerie die licentie een maand eerder stopte dan aangekondigd, had het OM geen alternatief. Pas in het najaar van 2024 kwam er budget voor nieuwe monitoring. Ten tijde van de inbreuk was de software wel geïnstalleerd, maar de logging nog niet aangesloten.
Offline gaan raakte de hele strafrechtketen
Het College van procureurs-generaal besloot tot afsluiting omdat onduidelijk was hoe ver de aanvallers waren gekomen en het OM over zeer gevoelige informatie beschikt. Kleinere delen afsluiten was niet mogelijk. De gevolgen waren groot. Medewerkers konden alleen op kantoor inloggen, waren niet per mail bereikbaar en applicaties werkten beperkt. Het overzicht van de koppelingen met partners in de keten ontbrak, en ook het assetmanagement bleek een knelpunt: een aantal onderdelen bleef onbedoeld actief, terwijl ook systemen offline gingen die niet van het OM waren. Strafzaken en zittingen konden grotendeels doorgaan dankzij noodprocessen en de inzet van medewerkers bij het OM en bij ketenpartners als de rechtspraak, het CJIB en de reclassering. Bij sommige ketenpartners zijn achterstanden nog niet ingelopen.
Ketenpartners hadden volgens de commissie te weinig informatie, omdat communicatie met het ministerie moest worden afgestemd en daardoor traag was. De commissie meent dat snellere en uitgebreidere communicatie had geholpen. Het herstel begon op 4 augustus, ruim twee weken na de ontdekking. Het OM koos ervoor eerst meer informatie uit het onderzoek af te wachten. De commissie zegt die keuze te begrijpen, al pleitte een enkele respondent voor een eerdere start. Systemen gingen stapsgewijs weer online, nadat onder meer de Citrix-omgeving volledig was vervangen en op de kantoorautomatisering endpointbeveiliging was ingericht.
Brandjes blussen ten koste van beveiliging
Volgens de commissie kampte het OM al jaren met verouderde, trage en instabiele systemen. De capaciteit ging op aan het oplossen van storingen, waardoor structurele verbetering van de beveiliging achterbleef. Daarnaast liepen meer dan 150 initiatieven met een IT-component, waaronder het digitaliseringsprogramma Emma voor het nieuwe Wetboek van Strafvordering. Er was geen vast risicomanagementproces en de beveiligingsfunctionaris had lange tijd geen directe lijn met de top. Signalen over risico's werden volgens de commissie onvoldoende opgemerkt door het College en niet krachtig genoeg doorgegeven. Ook voldeed het OM niet aan alle normen van de Baseline Informatiebeveiliging Overheid, iets wat volgens de commissie voor meer overheidsorganisaties geldt. Dat Citrix NetScaler doorlopend gemonitord had moeten worden, had uit een dreigingsanalyse moeten blijken: in vijf jaar tijd zijn zeven zero-day-kwetsbaarheden in dit systeem ontdekt.
Sinds maart 2025 is een bestuurlijk CIO werkzaam bij het OM, die tijdelijk deel uitmaakt van het College. In april kwam er een nieuwe directeur voor de IT-organisatie. De commissie noemt de koers goed, maar vindt de plannen nog niet concreet genoeg en maakt zich vooral zorgen over de beperkte uitvoeringskracht. Emma wordt later gerealiseerd dan gehoopt, waardoor het oude en het nieuwe landschap jarenlang naast elkaar beheerd moeten worden. In november 2025 stuurden 2850 medewerkers een brandbrief naar het College over de ICT-problemen en bezuinigingen.
Aanbevelingen voor OM en strafrechtketen
De commissie adviseert het OM onder meer een dreigingsanalyse te maken, op basis daarvan de meest urgente investeringen in informatiebeveiliging te bepalen en daar nu middelen voor vrij te maken. Verantwoordelijkheden voor beveiliging moeten expliciet worden belegd, en de positie van de beveiligingsfunctionarissen moet tot het hoogste niveau worden verankerd. Ook adviseert zij fallback-opties zoals handmatige werkprocessen te blijven ontwikkelen. Voor de strafrechtketen als geheel bepleit de commissie een gezamenlijk continuïteitsplan en meer afstemming tussen de IT-organisaties van de ketenpartners, met behoud van ieders eigen verantwoordelijkheid. Ook moet er een setting komen waarin hoogvertrouwelijke informatie tussen partners gedeeld kan worden. Het rapport is geen verantwoordings- of technisch-forensisch onderzoek. De commissie voerde 17 gesprekken en liet de bevindingen toetsen op feitelijke juistheid.