Het Kameronderzoek stelt dat het OM vóór de Citrix-inbraak geen monitoring had op cruciale NetScaler-systemen en de beveiliging van verouderde ICT onvoldoende was. Het rapport ging op 8 oktober naar de Tweede Kamer.
Een zero-day kan toegang geven voordat een leverancier een patch heeft. Zonder logging blijft daarna onzeker wat een aanvaller deed en welke systemen zijn geraakt. Na een waarschuwing van het NCSC en de vondst van een webshell koppelde het OM op 17 juli 2025 de interne omgeving los van internet. Voor bedrijven met klantportalen en leverancierskoppelingen maakt dat monitoring onderdeel van de continuïteit: zonder zicht op de aanval blijft ook onduidelijk wat veilig kan herstarten.
De zero-day zette de deur open
De commissie reconstrueert dat aanvallers een onbekende kwetsbaarheid in Citrix NetScaler gebruikten om een webshell te plaatsen, een stukje code dat externe toegang geeft. Dat gebeurde op 19 juni 2025 of eerder, mogelijk al in mei. Citrix maakte de kwetsbaarheid op 25 juni bekend en bracht toen een patch uit. De leverancier vermeldt 25 juni als publicatiedatum van de beveiligingsupdate voor CVE-2025-6543. Een update kon de al geplaatste achterdeur niet verwijderen.
De zero-day gaf aanvallers toegang. Zonder monitoring zag het OM die toegang niet op tijd. De kwetsbaarheid was onbekend toen de aanval begon, maar logging had verdachte activiteit kunnen vastleggen en het onderzoek kunnen helpen begrenzen. De commissie noemt monitoring rond NetScaler nodig omdat zulke apparaten geregeld met onbekende kwetsbaarheden te maken krijgen.

De logging bleef achter bij de techniek
Tijdens de inbraak draaide geen monitoring op de OM-kantooromgeving, inclusief de NetScaler-systemen. De hoogbeveiligde omgeving werd wel bewaakt. Het Security Operations Center kon daardoor niet vaststellen wat er op het kantoornetwerk vóór, tijdens en na de inbraak gebeurde.
De forensische logs tonen dat de aanvaller op 20 juni met een gebruikersaccount inlogde op de Exchange-omgeving. Ze tonen geen bewijs dat e-mails of andere mailboxgegevens zijn opgehaald. Door de beperkte logging bleven andere handelingen mogelijk buiten beeld. Dat maakt herstel lastiger: een organisatie kan minder precies bepalen welke accounts, systemen of gegevensbestanden moeten worden geïsoleerd.
De voorgeschiedenis begint bij een beheerovergang. Het OM gebruikte tot november 2023 de ArcSight-tool via een ministerie-licentie. Die dienstverlening stopte een maand eerder dan aangekondigd, zonder dat een vervanger klaarstond. In het najaar van 2024 kreeg het OM budget voor nieuwe monitoring. Bij de inbraak waren tools geïnstalleerd, maar de logs nog niet aangesloten.
De achterstand had een bestuurlijke kant
De commissie beschrijft verouderde en instabiele systemen die geregeld uitvielen. Het oplossen van storingen kreeg vaker voorrang dan structurele beveiliging. Meer dan 150 projecten hadden een component voor informatievoorziening, terwijl dezelfde teams ook aan herstel en vernieuwing werkten. Risicoanalyses ontbraken grotendeels en de beveiligingsverantwoordelijke (CISO) was lang onvoldoende aangesloten op bestuurlijke besluitvorming.
Ook leveranciersafspraken boden onvoldoende zicht. Het OM had vooral productcontracten, terwijl beveiliging, beheer en het aanleveren van logbestanden beter in dienstafspraken hadden gepast. Computable beschrijft hoe het OM Emma moet uitvoeren terwijl oude systemen in gebruik blijven. Die dubbele belasting vraagt capaciteit van dezelfde teams die incidenten volgen en de omgeving moderniseren.
NOREA legde de regie over digitale risico’s en ketenafhankelijkheid bij het bestuur zelf. Het rapport over het OM laat zien hoe projectdruk, dagelijkse storingen en beveiliging om dezelfde bestuurlijke aandacht vragen.
De uitval liep door in de keten
Na de NCSC-waarschuwing koppelde het OM op 17 juli alle interne systemen los van internet. Doordat het OM zijn IT-middelen en koppelingen niet volledig in kaart had, was vooraf onduidelijk welke applicaties daarvan afhankelijk waren. Sommige onderdelen bleven onbedoeld actief; systemen van andere organisaties gingen ook offline. Handmatige noodprocessen hielden veel werk gaande, maar bij sommige ketenpartners bleven achterstanden bestaan.
Het risico bleef niet bij het OM. Het NCSC meldde in augustus dat bij meerdere Nederlandse organisaties kwetsbare Citrix-apparaten met webshells waren gevonden. Voor bedrijven met vergelijkbare toegangspunten kan één apparaat meerdere diensten raken. Een systeeminventaris helpt bepalen welke koppelingen veilig kunnen blijven en welke tijdelijk uit moeten. Een vijf-lagencheck die 56 CIS-basismaatregelen vertaalt naar controle van accounts, netwerk en herstel biedt daarvoor een praktisch vertrekpunt.
Het onderzoek laat onzekerheid staan
De commissie baseerde het rapport op documenten, gesprekken en het forensisch onderzoek van Deloitte. Tussen december 2025 en augustus 2026 voerde zij 17 gesprekken. Het rapport is geen aanvullend technisch-forensisch onderzoek en onderzoekt geen bestuurlijke aansprakelijkheid. Door de ontbrekende logs kan het de volledige route van de aanvaller niet vaststellen. De beschikbare gegevens tonen geen bewijs dat e-mails zijn buitgemaakt, maar sluiten andere activiteiten niet uit.
Het OM meldt inmiddels dat het verdachte activiteiten en patronen sneller kan detecteren, onderzoeken en opvolgen dankzij een monitoringsysteem. Het College noemt jaarlijks 50 miljoen euro extra voor ICT-vernieuwing en een onafhankelijke reviewboard. De modernisering loopt door terwijl oude systemen in gebruik blijven.
De bevindingen laten zien dat continuïteit de hele digitale keten omvat. Voor het OM betekent dat tegelijk beveiligen, moderniseren en strafzaken laten doorgaan. Daaruit volgt voor bedrijven met gekoppelde systemen dat logs, systeemoverzicht, leveranciersafspraken en herstelroutes mede bepalen hoeveel dienstverlening overeind blijft wanneer een toegangspunt uitvalt.
Veelgestelde vragen
Van systemen naar overzicht
Ik denk met je mee over wat in je bestaande IT moet blijven werken, ontwerp een haalbare route en bouw of automatiseer de benodigde onderdelen end-to-end. Waar het kan draait de oplossing self-hosted, zodat jouw organisatie regie houdt.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
