Computable.nl
  • Thema’s
    • Carrière
    • IT Strategy & Governance
    • Cloud & Infrastructure
    • Data & AI
    • Security & Risk
    • Software & Development
    • Digitale werkplek
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzendingen
    • De jury en experts
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Home » Security & Risk

Citrix‑lek OM kwam door capaciteitsgebrek, ‘oude meuk’ en afwezige ict-monitoring

08 oktober 2026 - 14:523 minuten leestijdActueelSecurity & Risk
Pim van der Beek
Pim van der Beek
Google logo initiaal icoon
Computable toevoegen als voorkeursbron

Het Citrix‑lek bij het Openbaar Ministerie waardoor in 2025 cybercriminelen wisten binnen te dringen, ontstond doordat cruciale systemen jarenlang zonder enige vorm van monitoring draaiden. Dat concludeert de onderzoekscommissie in het rapport Van ‘brand meester’ naar ‘brandveilig’. De beveiliging van de ict‑omgeving bleek structureel onvoldoende, vooral rond netwerkbeveiligingsoplossing Citrix NetScaler.

De commissie stelt dat het incident geen op zichzelf staand falen is, maar het gevolg van een verouderd it‑landschap, beperkte uitvoeringskracht en achterstallig onderhoud dat al jaren bekend was maar niet werd aangepakt. Het gaat om het rapport Van ‘brand meester’ naar ‘brandveilig’ van de Onderzoekscommissie Evaluatie ICT-inbreuk van het Openbaar Ministerie. In de inleiding schrijft de voorzitter van de onderzoekscommissie, Jaap Smit, dat voorafgaand aan de inbreuk de beveiliging van ict- systemen onvoldoende was. Hij wijst op het ontbreken van monitoring op cruciale systemen als Citrix NetScaler die het OM onder meer gebruikte voor de ORG-omgeving.’ Dat is de digitale omgeving waarin uitspraken, annotaties en documenten over omgevingsrecht worden gepubliceerd en doorzoekbaar zijn.

Smit stelt dat nauwere samenwerking en afstemming binnen de strafrechtketen ‘noodzakelijk’ is en adviseert om de geleerde lessen en opgedane ervaringen van de inbreuk vast te leggen, zodat die in de toekomst gebruikt kunnen worden. Hij noemt het besluit om systemen offline te halen, waarover destijds veel te doen was doordat zaken vertraging opliepen, ‘begrijpelijk’ en ‘verstandig’ gezien de ernstige gevolgen van de zero-day-aanval.

Wegwerken ‘oude meuk’ gaat jaren duren

De commissie maakt zich vooral zorgen over de gebrekkige uitvoeringskracht van het OM om zijn it‑landschap te moderniseren. Die beperkte capaciteit leidde ertoe dat de organisatie jarenlang zonder monitoring opereerde op de ORG‑omgeving, ondanks dat er wel plannen lagen. Het OM kampt breed met verouderde systemen die structureel problemen veroorzaken. De voorzitter van het College van procureurs‑generaal noemde het it‑landschap zelfs ‘veel oude meuk’. Het OM werkt ondertussen aan het ict-vernieuwingsprogramma Emma, dat onder meer voorziet in een uniform zaaksysteem. Dit moet aansluiten op het nieuwe Wetboek van Strafvordering, dat in april 2029 in werking treedt. Tegelijkertijd moet het OM de bestaande systemen draaiende houden. Die dubbele belasting blijft de komende jaren drukken op de uitvoeringscapaciteit.

De commissie betoogt dat deze beperkte uitvoeringskracht vraagt om strakke governance, helder eigenaarschap en duidelijke en zichtbare verantwoordelijkheden. Security moet integraal onderdeel zijn van sturing, planning en dagelijkse operatie, niet slechts een papieren verantwoordelijkheid. De problemen spelen bovendien ketenbreed: organisaties in de strafrechtketen verwachten veel van elkaar, maar hebben onvoldoende capaciteit om die verwachtingen waar te maken. Strategische en tactische samenwerking tussen IV‑organisaties is daarom noodzakelijk, zeker omdat het OM een cruciale schakel vormt. Tegelijk moeten koppelingen tussen ketenpartners robuuster worden ingericht, met betere segmentatie en API‑verbindingen die verstoringen beperken.

50 miljoen extra

Hoewel volgens de commissie de juiste koers is ingezet, benadrukt ze dat het wegwerken van de achterstand jaren gaat duren. Hiervoor krijgt het OM op grond van het Coalitieakkoord jaarlijks 50 miljoen euro extra.

Verder schijft de commissie dat de fase van brandjes blussen nu echt voorbij is en het OM eerst naar een niveau van ‘brandveilige’ it moet groeien voordat echte modernisering mogelijk is. De combinatie van een complex landschap, parallelle systemen en beperkte uitvoeringskracht maakt snelle uitvoering van nieuwe plannen onzeker. De commissie waarschuwt dat alleen met duidelijke verantwoordelijkheden, ketenbrede afstemming en structurele versterking van de IV‑capaciteit de noodzakelijke verbeteringen haalbaar worden.

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Netwerk als cruciale securitylaag

    Waarom connectiviteit een sleutelrol krijgt in moderne security

    Computable.nl

    De Nieuwe Realiteit van OT Security

    Waarom kritieke systemen om een andere securityaanpak vragen

    Computable.nl

    Videobeveiliging naar de cloud

    Ontwikkelingen in videobeveiliging en cloud-gebaseerde securityplatformen

    2 reacties op “Citrix‑lek OM kwam door capaciteitsgebrek, ‘oude meuk’ en afwezige ict-monitoring”

    1. Een oudlid schreef:
      8 oktober 2026 om 23:41

      Beleid wordt als overmacht gepresenteerd want de tijdslijn in de besluitvorming mist nog wat beslissingen die uit andere rapportages blijken. Een incident wat geen op zichzelf staand probleem is maar een systemisch falen is een prachtige conclusie maar ik mis nog de rugnummers van de beslissers die kozen voor de doodlopende weg van ‘oude meuk’ en het wegkijken van de problemen. Expliciete uitsluiting van verantwoordelijkheden maakt het rapport een dertien-in-een-dozijn onderzoek waarin de slager zijn eigen vlees keurt.

      Zonder bestuurlijke rekenschap wordt systemisch falen een probleem van niemand en blijft de kans bestaan dat hetzelfde beleid zich herhaalt. Voor een juridische keten die maatschappelijk sterk afhankelijk is van een schuldpresumptie met consequenties is dat politiek onhandig want uitvoeringskracht van operationele IT die capaciteit tekort komt gaat om beleid, niet om een overmacht die nu gepresenteerd wordt als de uitkomst.

      Login om te reageren
    2. dino schreef:
      9 oktober 2026 om 00:38

      Systemen doodleuk offline halen als oplossing, is blijkbaar de norm geworden.
      “‘begrijpelijk’ en ‘verstandig’ gezien de ernstige gevolgen van de zero-day-aanval.”
      Als dank 50 miljoen extra.
      Commissie vindt dat “de juiste koers is ingezet” en dat “het wegwerken van de achterstand jaren gaat duren”.
      Vroeger zei je dat als sysadmin voor de grap: laten we alles uitzetten, wel zo veilig.
      Noem het Attack Surface Reduction om u nog beter van dienst te kunnen zijn.

      Was ook wel te verwachten.
      Infrastructuur onderhoud is nu eenmaal niet zo populair.
      Straks hulde voor het langdurige afsluiten van brug en viaducten, wegens uitstel onderhoud van ouwe meuk.

      https://netcongestiekaartnederland.nl/
      Ik ziet het al. Zet ook maar uit.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Security & Risk

    De Cyberbeveiligingswet en NEN7510: wa...

    Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht, de vertaling van de Europese NIS2-richtlijn. Voor de zorgsector is dat een aanscherping: cyberbeveiliging is voor het eerst een keiharde wettelijke...

    Meer persberichten

    Meer lezen

    Ai in het soc: humans in de loop en in de lead
    Security & Risk

    Ai in het soc: humans in de lead en in de loop

    nieuw icoontje voor ai-content
    Data & AI

    Kort: Google-detector voor ‘ai-watermerk’, datacenter Russisch Yandex geraakt door drone-aanval

    Security & Risk

    Ai jaagt cy­ber­drei­gin­gen aan, or­ga­ni­sa­ties moeten veer­krach­tig worden

    Risico, risk
    Carrière

    Kort: Agents vergroten risico sw-­kwets­baar­he­den, SAS lanceert platform ai-toezicht (en meer)

    Onderwijs

    ‘Niveau junior security-expert zakt weg door ai’

    Security & Risk

    Duizenden systemen in wind- en zonneparken zeer slecht beveiligd

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten
    • Persberichten bekijken
    • Blogwire

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs