Citrix‑lek OM kwam door capaciteitsgebrek, 'oude meuk' en afwezige ict-monitoring
In dit artikel:
Het Citrix-lek bij het Openbaar Ministerie (OM) in 2025 kon ontstaan doordat cruciale ict-systemen, waaronder Citrix NetScaler, jarenlang niet werden gemonitord. Cybercriminelen maakten via een zero-daykwetsbaarheid inbraak in de systemen mogelijk. Dat blijkt uit het rapport *Van ‘brand meester’ naar ‘brandveilig’* van de Onderzoekscommissie Evaluatie ICT-inbreuk van het OM.
Volgens de commissie was de aanval geen incident op zichzelf, maar het gevolg van een verouderd ict-landschap, achterstallig onderhoud en onvoldoende uitvoeringskracht. Het OM wist al langer dat de systemen moesten worden vernieuwd, maar slaagde er niet in die plannen uit te voeren. Daardoor bleef ook de ORG-omgeving, waarin onder meer uitspraken en documenten over omgevingsrecht worden gepubliceerd, lange tijd onbeveiligd gemonitord.
De commissie noemt het besluit om systemen na de aanval offline te halen begrijpelijk en verstandig, ondanks de vertraging die dat voor strafzaken veroorzaakte. Ze pleit voor duidelijk eigenaarschap, strakkere governance en een structurele plek voor cybersecurity in de dagelijkse aansturing. Ook binnen de strafrechtketen zijn betere samenwerking, robuustere koppelingen en sterkere netwerksegmentatie nodig.
Het OM moderniseert zijn ict via programma Emma, terwijl het oude landschap voorlopig moet blijven draaien. Die dubbele belasting maakt snelle vooruitgang onzeker. Hoewel jaarlijks 50 miljoen euro extra beschikbaar komt, zal het wegwerken van de achterstand volgens de commissie jaren duren.
Vandaag Inside: Shelly Sterk op de vingers getikt om decolleté: 'Wat zag jij eruit?!'