Een groene statuslamp op een server in een donkere ruimte.
Nieuws9 oktober · 04:135 min leestijd

OM-rapport legt ontbrekende monitoring en verouderde ICT bloot

Een onderzoekscommissie maakt duidelijk waarom een Citrix-zero-day bij het OM uitgroeide tot een langdurige hersteloperatie: de aanval opende de deur, maar ontbrekende logging liet de omvang onbekend en legde ketenafhankelijkheden bloot.

Het Kameronderzoek stelt dat het OM vóór de Citrix-inbraak geen monitoring had op cruciale NetScaler-systemen en de beveiliging van verouderde ICT onvoldoende was. Het rapport ging op 8 oktober naar de Tweede Kamer.

Een zero-day kan toegang geven voordat een leverancier een patch heeft. Zonder logging blijft daarna onzeker wat een aanvaller deed en welke systemen zijn geraakt. Na een waarschuwing van het NCSC en de vondst van een webshell koppelde het OM op 17 juli 2025 de interne omgeving los van internet. Voor bedrijven met klantportalen en leverancierskoppelingen maakt dat monitoring onderdeel van de continuïteit: zonder zicht op de aanval blijft ook onduidelijk wat veilig kan herstarten.

De zero-day zette de deur open

De commissie reconstrueert dat aanvallers een onbekende kwetsbaarheid in Citrix NetScaler gebruikten om een webshell te plaatsen, een stukje code dat externe toegang geeft. Dat gebeurde op 19 juni 2025 of eerder, mogelijk al in mei. Citrix maakte de kwetsbaarheid op 25 juni bekend en bracht toen een patch uit. De leverancier vermeldt 25 juni als publicatiedatum van de beveiligingsupdate voor CVE-2025-6543. Een update kon de al geplaatste achterdeur niet verwijderen.

De zero-day gaf aanvallers toegang. Zonder monitoring zag het OM die toegang niet op tijd. De kwetsbaarheid was onbekend toen de aanval begon, maar logging had verdachte activiteit kunnen vastleggen en het onderzoek kunnen helpen begrenzen. De commissie noemt monitoring rond NetScaler nodig omdat zulke apparaten geregeld met onbekende kwetsbaarheden te maken krijgen.

Netwerkapparatuur met aangesloten kabels in een serverrack, ter illustratie en niet van het OM. Bron: Helpameout / Wikimedia Commons (CC BY-SA 3.0)
Netwerkapparatuur met aangesloten kabels in een serverrack, ter illustratie en niet van het OM. Bron: Helpameout / Wikimedia Commons (CC BY-SA 3.0)

De logging bleef achter bij de techniek

Tijdens de inbraak draaide geen monitoring op de OM-kantooromgeving, inclusief de NetScaler-systemen. De hoogbeveiligde omgeving werd wel bewaakt. Het Security Operations Center kon daardoor niet vaststellen wat er op het kantoornetwerk vóór, tijdens en na de inbraak gebeurde.

De forensische logs tonen dat de aanvaller op 20 juni met een gebruikersaccount inlogde op de Exchange-omgeving. Ze tonen geen bewijs dat e-mails of andere mailboxgegevens zijn opgehaald. Door de beperkte logging bleven andere handelingen mogelijk buiten beeld. Dat maakt herstel lastiger: een organisatie kan minder precies bepalen welke accounts, systemen of gegevensbestanden moeten worden geïsoleerd.

De voorgeschiedenis begint bij een beheerovergang. Het OM gebruikte tot november 2023 de ArcSight-tool via een ministerie-licentie. Die dienstverlening stopte een maand eerder dan aangekondigd, zonder dat een vervanger klaarstond. In het najaar van 2024 kreeg het OM budget voor nieuwe monitoring. Bij de inbraak waren tools geïnstalleerd, maar de logs nog niet aangesloten.

De achterstand had een bestuurlijke kant

De commissie beschrijft verouderde en instabiele systemen die geregeld uitvielen. Het oplossen van storingen kreeg vaker voorrang dan structurele beveiliging. Meer dan 150 projecten hadden een component voor informatievoorziening, terwijl dezelfde teams ook aan herstel en vernieuwing werkten. Risicoanalyses ontbraken grotendeels en de beveiligingsverantwoordelijke (CISO) was lang onvoldoende aangesloten op bestuurlijke besluitvorming.

Ook leveranciersafspraken boden onvoldoende zicht. Het OM had vooral productcontracten, terwijl beveiliging, beheer en het aanleveren van logbestanden beter in dienstafspraken hadden gepast. Computable beschrijft hoe het OM Emma moet uitvoeren terwijl oude systemen in gebruik blijven. Die dubbele belasting vraagt capaciteit van dezelfde teams die incidenten volgen en de omgeving moderniseren.

NOREA legde de regie over digitale risico’s en ketenafhankelijkheid bij het bestuur zelf. Het rapport over het OM laat zien hoe projectdruk, dagelijkse storingen en beveiliging om dezelfde bestuurlijke aandacht vragen.

De uitval liep door in de keten

Na de NCSC-waarschuwing koppelde het OM op 17 juli alle interne systemen los van internet. Doordat het OM zijn IT-middelen en koppelingen niet volledig in kaart had, was vooraf onduidelijk welke applicaties daarvan afhankelijk waren. Sommige onderdelen bleven onbedoeld actief; systemen van andere organisaties gingen ook offline. Handmatige noodprocessen hielden veel werk gaande, maar bij sommige ketenpartners bleven achterstanden bestaan.

Het risico bleef niet bij het OM. Het NCSC meldde in augustus dat bij meerdere Nederlandse organisaties kwetsbare Citrix-apparaten met webshells waren gevonden. Voor bedrijven met vergelijkbare toegangspunten kan één apparaat meerdere diensten raken. Een systeeminventaris helpt bepalen welke koppelingen veilig kunnen blijven en welke tijdelijk uit moeten. Een vijf-lagencheck die 56 CIS-basismaatregelen vertaalt naar controle van accounts, netwerk en herstel biedt daarvoor een praktisch vertrekpunt.

Het onderzoek laat onzekerheid staan

De commissie baseerde het rapport op documenten, gesprekken en het forensisch onderzoek van Deloitte. Tussen december 2025 en augustus 2026 voerde zij 17 gesprekken. Het rapport is geen aanvullend technisch-forensisch onderzoek en onderzoekt geen bestuurlijke aansprakelijkheid. Door de ontbrekende logs kan het de volledige route van de aanvaller niet vaststellen. De beschikbare gegevens tonen geen bewijs dat e-mails zijn buitgemaakt, maar sluiten andere activiteiten niet uit.

Het OM meldt inmiddels dat het verdachte activiteiten en patronen sneller kan detecteren, onderzoeken en opvolgen dankzij een monitoringsysteem. Het College noemt jaarlijks 50 miljoen euro extra voor ICT-vernieuwing en een onafhankelijke reviewboard. De modernisering loopt door terwijl oude systemen in gebruik blijven.

De bevindingen laten zien dat continuïteit de hele digitale keten omvat. Voor het OM betekent dat tegelijk beveiligen, moderniseren en strafzaken laten doorgaan. Daaruit volgt voor bedrijven met gekoppelde systemen dat logs, systeemoverzicht, leveranciersafspraken en herstelroutes mede bepalen hoeveel dienstverlening overeind blijft wanneer een toegangspunt uitvalt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Van systemen naar overzicht

Ik denk met je mee over wat in je bestaande IT moet blijven werken, ontwerp een haalbare route en bouw of automatiseer de benodigde onderdelen end-to-end. Waar het kan draait de oplossing self-hosted, zodat jouw organisatie regie houdt.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Modat en NCSC vinden 8.547 online bereikbare systemen
Nieuws
4 min

7 okt 04:11

Modat en NCSC vinden 8.547 online bereikbare systemen

Een scan van Modat en het NCSC koppelt 8.547 internetbereikbare systemen aan wind- en zonneparken in Europa. In Nederland zijn dat er 141, maar het onderzoek telt systemen, geen turbines of bewezen stuurrechten.

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties
Nieuws
4 min

14 aug 16:10

Cyberbeveiligingswet gaat in met 2.942 registraties op minstens 8.000 plichtige organisaties

Op de dag voor de Cyberbeveiligingswet ingaat, staan 2.942 organisaties in het entiteitenregister van naar schatting acht- tot tienduizend plichtige partijen. Wat 15 augustus verandert aan registratie, keteneisen en bestuursaansprakelijkheid.

AIVD en MIVD verwachten meer Chinese aanvallen via edge-apparaten
Nieuws
4 min

7 okt 14:15

AIVD en MIVD verwachten meer Chinese aanvallen via edge-apparaten

De AIVD en MIVD verwachten meer Chinese aanvallen via kwetsbare firewalls, VPN-gateways en andere edge-apparaten. Hun advies legt uit hoe inventarisatie, patchkeuzes en centrale logging de schade kunnen beperken.

Belastingdienst kiest on-premises werkplek met open source
Nieuws
5 min

6 okt 14:29

Belastingdienst kiest on-premises werkplek met open source

De Belastingdienst kiest voor een on-premises werkplek met open source. Mail en agenda volgen in 2027; opslag en samenwerking later. De oplossing voor archiefbeheer wordt nog uitgewerkt.

Kabinet herijkt WBSO en verruimt innovatiebox voor mkb
Nieuws
3 min

16 sep 10:15

Kabinet herijkt WBSO en verruimt innovatiebox voor mkb

Het kabinet wil de WBSO beter laten aansluiten op AI-softwareontwikkeling en verhoogt het forfaitaire innovatieboxplafond voor mkb’ers van €25.000 naar €100.000. De WBSO-afbakening is nog niet definitief.

Nederlandse datacenters stuiten op net- en ruimtegrenzen
Nieuws
4 min

11 sep 18:58

Nederlandse datacenters stuiten op net- en ruimtegrenzen

De vraag naar AI-rekenkracht botst in Nederland met netcapaciteit, ruimte en maatschappelijke grenzen. DDA, restwarmte en gedistribueerde compute laten zien welke routes ontstaan naast steeds grotere hyperscalerlocaties.