De Vereniging van Nederlandse Gemeenten gaat gemeenten voorlopig niet verplichten hun sites aan bepaalde beveiligingseisen te laten voldoen. Afgelopen weekeinde bleken door een beveiligingslek vijftig gemeentesites onveilig.
Volgens de VNG verzorgen naar schatting tientallen bedrijven de webhosting van Nederlandse gemeenten. Met de elektronische dienstverlening loopt dat aantal op tot 'enkele honderden'. De organisatie neemt op korte termijn geen maatregelen om de websites technisch te controleren.
"Onze prioriteit is het informeren van de gemeenten. Donderdag komt deze zaak aan bod in de Tweede Kamer", stelt woordvoerder Gjalt Rameijer tegenover Tweakers.net. Hij sluit echter niet uit dat de VNG later alsnog met richtlijnen komt. Eerder al publiceerde Govcert een checklist voor de beveiliging van webapplicaties, maar een controle hierop wordt niet afgedwongen.
De sites van circa vijftig gemeenten bleken afgelopen weekeinde zo slecht beveiligd, dat ze op last van de VNG offline moesten worden gehaald. Privégegevens van zowel burgers als ambtenaren zouden in het geding zijn geweest. Zo kon naar verluidt sessie-informatie van DigiD worden bekeken, waardoor kwaadwillenden zich als een andere burger konden voordoen. Bovendien konden back-ups van de complete omgeving worden gedownload. Overheidsdiensten Logius en Govcert hebben uit voorzorg een aantal lekke websites voorlopig de toegang tot DigiD-diensten ontzegd.
Een deel van de websites bleek ondergebracht bij Gemeenteweb. Deze organisatie was verantwoordelijk voor de e-dienstverlening voor een aantal getroffen gemeenten, waaronder Drimmelen en Nederlek. De gemeente Nederlek meldt op haar website dat ze 'recent is verhuisd naar een nieuwe leverancier en hostingprovider'.
Een woordvoerder laat tegenover Tweakers.net weten dat de gemeente is overgestapt naar SIMgroep. Dit bedrijf nam 37 gemeentewebsites van Gemeenteweb begin dit jaar over. De organisatie is verantwoordelijk voor het installeren en beheren van e-overheidsproducten. Een deel van de gemeenten was nog bezig met de migratie, toen het lek werd ontdekt. Het restant zou nu inmiddels ook bij SIMgroep zijn ondergebracht. Het voormalige Gemeenteweb staat momenteel bekend onder de naam GW Crossmedia, dat onder andere software voor gemeenten ontwikkelt en aanlevert.
Een bron bij SIMgroep laat weten dat de back-ups van de lekke gemeentewebsites niet bij SIMgroep stonden, maar bij een andere partij. De bron wilde niet vertellen om welke partij het wel gaat. Mogelijk waren de servers nog eigendom van GW Crossmedia, maar die organisatie weigert inhoudelijk te reageren. Wel is zeker dat de onveilige servers op Windows draaiden; SIMgroep zegt alleen te werken met opensource-software.