Het Citrix‑lek bij het Openbaar Ministerie waardoor in 2025 cybercriminelen wisten binnen te dringen, ontstond doordat cruciale systemen jarenlang zonder enige vorm van monitoring draaiden. Dat concludeert de onderzoekscommissie in het rapport Van ‘brand meester’ naar ‘brandveilig’. De beveiliging van de ict‑omgeving bleek structureel onvoldoende, vooral rond netwerkbeveiligingsoplossing Citrix NetScaler.
De commissie stelt dat het incident geen op zichzelf staand falen is, maar het gevolg van een verouderd it‑landschap, beperkte uitvoeringskracht en achterstallig onderhoud dat al jaren bekend was maar niet werd aangepakt. Het gaat om het rapport Van ‘brand meester’ naar ‘brandveilig’ van de Onderzoekscommissie Evaluatie ICT-inbreuk van het Openbaar Ministerie. In de inleiding schrijft de voorzitter van de onderzoekscommissie, Jaap Smit, dat voorafgaand aan de inbreuk de beveiliging van ict- systemen onvoldoende was. Hij wijst op het ontbreken van monitoring op cruciale systemen als Citrix NetScaler die het OM onder meer gebruikte voor de ORG-omgeving.’ Dat is de digitale omgeving waarin uitspraken, annotaties en documenten over omgevingsrecht worden gepubliceerd en doorzoekbaar zijn.
Smit stelt dat nauwere samenwerking en afstemming binnen de strafrechtketen ‘noodzakelijk’ is en adviseert om de geleerde lessen en opgedane ervaringen van de inbreuk vast te leggen, zodat die in de toekomst gebruikt kunnen worden. Hij noemt het besluit om systemen offline te halen, waarover destijds veel te doen was doordat zaken vertraging opliepen, ‘begrijpelijk’ en ‘verstandig’ gezien de ernstige gevolgen van de zero-day-aanval.
Wegwerken ‘oude meuk’ gaat jaren duren
De commissie maakt zich vooral zorgen over de gebrekkige uitvoeringskracht van het OM om zijn it‑landschap te moderniseren. Die beperkte capaciteit leidde ertoe dat de organisatie jarenlang zonder monitoring opereerde op de ORG‑omgeving, ondanks dat er wel plannen lagen. Het OM kampt breed met verouderde systemen die structureel problemen veroorzaken. De voorzitter van het College van procureurs‑generaal noemde het it‑landschap zelfs ‘veel oude meuk’. Het OM werkt ondertussen aan het ict-vernieuwingsprogramma Emma, dat onder meer voorziet in een uniform zaaksysteem. Dit moet aansluiten op het nieuwe Wetboek van Strafvordering, dat in april 2029 in werking treedt. Tegelijkertijd moet het OM de bestaande systemen draaiende houden. Die dubbele belasting blijft de komende jaren drukken op de uitvoeringscapaciteit.
De commissie betoogt dat deze beperkte uitvoeringskracht vraagt om strakke governance, helder eigenaarschap en duidelijke en zichtbare verantwoordelijkheden. Security moet integraal onderdeel zijn van sturing, planning en dagelijkse operatie, niet slechts een papieren verantwoordelijkheid. De problemen spelen bovendien ketenbreed: organisaties in de strafrechtketen verwachten veel van elkaar, maar hebben onvoldoende capaciteit om die verwachtingen waar te maken. Strategische en tactische samenwerking tussen IV‑organisaties is daarom noodzakelijk, zeker omdat het OM een cruciale schakel vormt. Tegelijk moeten koppelingen tussen ketenpartners robuuster worden ingericht, met betere segmentatie en API‑verbindingen die verstoringen beperken.
50 miljoen extra
Hoewel volgens de commissie de juiste koers is ingezet, benadrukt ze dat het wegwerken van de achterstand jaren gaat duren. Hiervoor krijgt het OM op grond van het Coalitieakkoord jaarlijks 50 miljoen euro extra.
Verder schijft de commissie dat de fase van brandjes blussen nu echt voorbij is en het OM eerst naar een niveau van ‘brandveilige’ it moet groeien voordat echte modernisering mogelijk is. De combinatie van een complex landschap, parallelle systemen en beperkte uitvoeringskracht maakt snelle uitvoering van nieuwe plannen onzeker. De commissie waarschuwt dat alleen met duidelijke verantwoordelijkheden, ketenbrede afstemming en structurele versterking van de IV‑capaciteit de noodzakelijke verbeteringen haalbaar worden.


Beleid wordt als overmacht gepresenteerd want de tijdslijn in de besluitvorming mist nog wat beslissingen die uit andere rapportages blijken. Een incident wat geen op zichzelf staand probleem is maar een systemisch falen is een prachtige conclusie maar ik mis nog de rugnummers van de beslissers die kozen voor de doodlopende weg van ‘oude meuk’ en het wegkijken van de problemen. Expliciete uitsluiting van verantwoordelijkheden maakt het rapport een dertien-in-een-dozijn onderzoek waarin de slager zijn eigen vlees keurt.
Zonder bestuurlijke rekenschap wordt systemisch falen een probleem van niemand en blijft de kans bestaan dat hetzelfde beleid zich herhaalt. Voor een juridische keten die maatschappelijk sterk afhankelijk is van een schuldpresumptie met consequenties is dat politiek onhandig want uitvoeringskracht van operationele IT die capaciteit tekort komt gaat om beleid, niet om een overmacht die nu gepresenteerd wordt als de uitkomst.
Systemen doodleuk offline halen als oplossing, is blijkbaar de norm geworden.
“‘begrijpelijk’ en ‘verstandig’ gezien de ernstige gevolgen van de zero-day-aanval.”
Als dank 50 miljoen extra.
Commissie vindt dat “de juiste koers is ingezet” en dat “het wegwerken van de achterstand jaren gaat duren”.
Vroeger zei je dat als sysadmin voor de grap: laten we alles uitzetten, wel zo veilig.
Noem het Attack Surface Reduction om u nog beter van dienst te kunnen zijn.
Was ook wel te verwachten.
Infrastructuur onderhoud is nu eenmaal niet zo populair.
Straks hulde voor het langdurige afsluiten van brug en viaducten, wegens uitstel onderhoud van ouwe meuk.
https://netcongestiekaartnederland.nl/
Ik ziet het al. Zet ook maar uit.