Het Citrix‑lek bij het Openbaar Ministerie waardoor in 2025 cybercriminelen wisten binnen te dringen, ontstond doordat cruciale systemen jarenlang zonder enige vorm van monitoring draaiden. Dat concludeert de onderzoekscommissie in het rapport Van ‘brand meester’ naar ‘brandveilig’. De beveiliging van de ict‑omgeving bleek structureel onvoldoende, vooral rond netwerkbeveiligingsoplossing Citrix NetScaler.
De commissie stelt dat het incident geen op zichzelf staand falen is, maar het gevolg van een verouderd it‑landschap, beperkte uitvoeringskracht en achterstallig onderhoud dat al jaren bekend was maar niet werd aangepakt. Het gaat om het rapport Van ‘brand meester’ naar ‘brandveilig’ van de Onderzoekscommissie Evaluatie ICT-inbreuk van het Openbaar Ministerie. In de inleiding schrijft de voorzitter van de onderzoekscommissie, Jaap Smit, dat voorafgaand aan de inbreuk de beveiliging van ict- systemen onvoldoende was. Hij wijst op het ontbreken van monitoring op cruciale systemen als Citrix NetScaler die het OM onder meer gebruikte voor de ORG-omgeving.’ Dat is de digitale omgeving waarin uitspraken, annotaties en documenten over omgevingsrecht worden gepubliceerd en doorzoekbaar zijn.
Smit stelt dat nauwere samenwerking en afstemming binnen de strafrechtketen ‘noodzakelijk’ is en adviseert om de geleerde lessen en opgedane ervaringen van de inbreuk vast te leggen, zodat die in de toekomst gebruikt kunnen worden. Hij noemt het besluit om systemen offline te halen, waarover destijds veel te doen was doordat zaken vertraging opliepen, ‘begrijpelijk’ en ‘verstandig’ gezien de ernstige gevolgen van de zero-day-aanval.
Wegwerken ‘oude meuk’ gaat jaren duren
De commissie maakt zich vooral zorgen over de gebrekkige uitvoeringskracht van het OM om zijn it‑landschap te moderniseren. Die beperkte capaciteit leidde ertoe dat de organisatie jarenlang zonder monitoring opereerde op de ORG‑omgeving, ondanks dat er wel plannen lagen. Het OM kampt breed met verouderde systemen die structureel problemen veroorzaken. De voorzitter van het College van procureurs‑generaal noemde het it‑landschap zelfs ‘veel oude meuk’. Het OM werkt ondertussen aan het ict-vernieuwingsprogramma Emma, dat onder meer voorziet in een uniform zaaksysteem. Dit moet aansluiten op het nieuwe Wetboek van Strafvordering, dat in april 2029 in werking treedt. Tegelijkertijd moet het OM de bestaande systemen draaiende houden. Die dubbele belasting blijft de komende jaren drukken op de uitvoeringscapaciteit.
De commissie betoogt dat deze beperkte uitvoeringskracht vraagt om strakke governance, helder eigenaarschap en duidelijke en zichtbare verantwoordelijkheden. Security moet integraal onderdeel zijn van sturing, planning en dagelijkse operatie, niet slechts een papieren verantwoordelijkheid. De problemen spelen bovendien ketenbreed: organisaties in de strafrechtketen verwachten veel van elkaar, maar hebben onvoldoende capaciteit om die verwachtingen waar te maken. Strategische en tactische samenwerking tussen IV‑organisaties is daarom noodzakelijk, zeker omdat het OM een cruciale schakel vormt. Tegelijk moeten koppelingen tussen ketenpartners robuuster worden ingericht, met betere segmentatie en API‑verbindingen die verstoringen beperken.
50 miljoen extra
Hoewel volgens de commissie de juiste koers is ingezet, benadrukt ze dat het wegwerken van de achterstand jaren gaat duren. Hiervoor krijgt het OM op grond van het Coalitieakkoord jaarlijks 50 miljoen euro extra.
Verder schijft de commissie dat de fase van brandjes blussen nu echt voorbij is en het OM eerst naar een niveau van ‘brandveilige’ it moet groeien voordat echte modernisering mogelijk is. De combinatie van een complex landschap, parallelle systemen en beperkte uitvoeringskracht maakt snelle uitvoering van nieuwe plannen onzeker. De commissie waarschuwt dat alleen met duidelijke verantwoordelijkheden, ketenbrede afstemming en structurele versterking van de IV‑capaciteit de noodzakelijke verbeteringen haalbaar worden.

