De Rijksinspectie Digitale Infrastructuur heeft een boete van 1,5 miljoen euro aan Odido gegeven vanwege de slechte beveiliging van het aftapsysteem. In dat systeem konden ongeautoriseerde werknemers terecht en de provider had geen goed beveiligingsplan, zegt de RDI.
De Nederlandse toezichthouder op providers schrijft dat het een boete van 1.518.750 euro geeft aan Odido vanwege beveiligingsproblemen in 2021 en 2022. De provider had toen de beveiliging van zijn aftapsysteem niet goed op orde. Het aftapsysteem is een deel van het netwerk waar inlichtingendiensten en het Openbaar Ministerie toegang toe kunnen krijgen voor het aftappen van verkeer als daar reden voor is. In de Telecomwet en het Besluit beveiliging gegevens telecommunicatie staat aan welke regels providers moeten voldoen om die systemen goed te kunnen beschermen.
Volgens de RDI voldeed Odido op meerdere punten niet aan die regels. Zo had Odido geen beveiligingsplan, waarin de provider had moeten aangeven hoe zij aandacht besteedde aan de beveiliging van het systeem. "Bij Odido was dit plan niet aanwezig", zegt de RDI.
Een tweede probleem was dat werknemers bij het systeem konden komen die daar niet mochten komen. Alleen personeel met een VOG-verklaring mag daar toegang toe krijgen, maar bepaald personeel 'dat medewerking verleent aan de uitvoering van taplasten' had zo'n VOG niet. Ook waren sommige functieomschrijvingen niet goed verwoord en waren geheimhoudingsverklaringen niet op orde. De RDI zegt ook dat werknemers toegang hadden tot het systeem terwijl ze dat niet hoefden te hebben.
Odido had ook bepaalde concrete beveiligingsmaatregelen niet op orde. Op twee systemen was het bijvoorbeeld mogelijk in te loggen met standaardauthenticatie via wachtwoorden, in plaats van persoonsgebonden authenticatie. Andere systemen werden na meerdere foutieve inlogpogingen niet geblokkeerd en de logging en detectie stonden op andere systemen niet aan.
"Deze overtredingen acht ik niet alleen afzonderlijk, maar zeker ook in onderlinge samenhang bezien zeer ernstig", schrijft de RDI. "Een aftapsysteem bevat staatsgeheime of strafrechtelijke informatie. Daarom worden er strenge eisen gesteld aan de beveiliging. Zonder een goede beveiliging kan de vertrouwelijkheid en daarmee ook de effectiviteit van het onderscheppen van communicatie niet worden gegarandeerd. Het mag daarom niet bekend worden wie worden getapt en van wie het tapverzoek afkomstig is."
Het is niet de eerste keer dat de RDI een dergelijke boete oplegt. Ook Vodafone kreeg vorig jaar een boete van 2,25 miljoen euro vanwege een soortgelijke overtreding.
Update, 11.35 uur – De laatste passage over de boete voor Vodafone is toegevoegd.