Nederlands OM had geen monitoring van kwetsbare Citrix-systemen rond hack 2025

Het Openbaar Ministerie had geen middelen om activiteiten rond zijn NetScaler-systemen te loggen en te analyseren. Zulke monitoring is nodig omdat hackers 'regelmatig zerodaykwetsbaarheden vinden' in die Citrix-apparatuur. Dit staat in het vandaag verschenen onderzoeksrapport van Justitie over de OM-hack van 2025.

Dit nieuws in het kort

  • Het Nederlandse OM had zijn ict-beveiliging niet goed op orde voor de hack in 2025.
  • Door ontbrekende monitoring zag het OM niet hoe hackers binnenkwamen en wat ze zoal deden.
  • Het onderzoeksrapport naar deze hackaanval beschrijft deze tekortkomingen en meer.

Voordat die hack plaatsvond, was de ict-beveiliging 'onvoldoende', mede doordat monitoring ontbrak. Het besluit van het OM om offline te gaan is begrijpelijk en 'in dit geval verstandig'. Dit zijn enkele van de constateringen in het rapport op basis van onderzoek in opdracht van het ministerie van Justitie en Veiligheid.

Zerodaygevaar voor Citrix NetScaler

De NetScaler-systemen en de gehele kantooromgeving die het OM gebruikte hadden geen monitoring. Daardoor kon het security operations center van het OM niet vaststellen wat er voor, tijdens en na de hackaanval is gebeurd. Het is dus niet duidelijk hoe de aanvallers zijn binnengedrongen en wat ze precies hebben gedaan. Wel is duidelijk dat zij een zerodaykwetsbaarheid in Citrix NetScaler gebruikten.

Zo'n zerodayaanval komt volgens het onderzoeksrapport tegenwoordig vaker voor bij verschillende organisaties. Het OM is door de aard van de werkzaamheden een aantrekkelijk doelwit. Volgens het rapport 'is elke Citrix NetScaler permanent vatbaar voor een zogenaamde zerodaykwetsbaarheid', doordat zulke beveiligingsgaten regelmatig worden gevonden in die systemen. "Het enige antwoord op dit risico is zorgvuldig te monitoren wat er op en rondom de Citrix NetScaler gebeurt", stellen de onderzoekers.

Monitoring was er eerder wel

Tot eind 2023 had het OM wél monitoring voor deOpenbaar Ministerie OM kantoorautomatiseringsomgeving. Toen gebruikte het een licentie van het ministerie van Justitie en Veiligheid voor de ArcSight-tool. Het ministerie kondigde in 2022 aan dat het daarmee in december 2023 zou stoppen. Het OM moest zelf zorgen voor logging- en analysetools. Het ministerie zette het licentiegebruik nog een maand eerder stop.

Het OM had vóór de hack van vorig jaar wel monitoring actief voor de zogeheten hoogbeveiligde omgeving. Voor de kantooromgeving was dit echter nog niet op orde. Het OM had 'pas in het najaar van 2024' budget toegewezen om monitoring in te richten voor de kantooromgeving, inclusief de NetScaler-systemen. Toen de hack plaatsvond in de zomer van 2025, waren er wel tools geïnstalleerd, maar was de logging nog niet daarop aangesloten.

Telkens brandjes blussen

Uit het onderzoek naar de hack blijkt ook dat het OM 'al jaren te maken had met instabiele, trage en verouderde ict-systemen'. Daardoor traden er regelmatig storingen op en waren systemen soms onbereikbaar. Dit vertraagde het primaire proces van het OM. Daardoor kreeg de aanpak van de acute problemen een hogere prioriteit dan structurele verbeteringen doorvoeren voor de ict-beveiliging, aldus het rapport.

Door dit 'brandjes blussen' was er geen tijd, aandacht of budget om te werken aan 'brandveiligheid' en daarmee preventie van nieuwe IT- en beveiligingsproblemen. De titel van het onderzoeksrapport verwijst hier ook naar: Van 'brand meester' naar 'brandveilig'.

Datalek/Security/Hackers/Hack. Bron: Boonchai Eedmakawand/Moment/Getty Images
Bron: Boonchai Eedmakawand/Moment/Getty Images

Door Jasper Bakker

Nieuwsredacteur

08-10-2026 • 15:03

6

Submitter: walteij

Lees meer

Reacties (6)

Sorteer op:

Weergave:

Het OM heeft volgens mij geen eigen ICT afdeling maar besteed alles uit aan derde partijen. Dit zou ook betekenen dat een derde partij mogelijk niet opgelet heeft.
Los van licenties, budgetten enz, moet je toch tijdig signaleren als er belangrijke zaken zoals monitoring ontbreek of onvolledig is.
Dat is tijdig gesignaleerd, als je in het rapport kijkt:
Het OM kampte al langere tijd met verouderde systemen. In
2023 informeerde de minister de Tweede Kamer hier al over
per brief.
Ze waren bezig, ze hadden grote achterstanden, en waren veel bezig met brandjes blussen, waar het budget en capaciteit aan op ging.
De middelen en capaciteit die benodigd waren in het blussen van deze
branden, zorgden er echter voor dat structurele veranderingen
of verbeteringen op het gebied van securitymaatregelen
achterbleven. De problematiek is onder andere het gevolg van
een langdurige achterstand in professionalisering van de IV. Er
is wel geïnvesteerd in IV, maar onvoldoende in het inrichten
van passende beveiligingsmaatregelen. Het verbeteren van IV,
en in het bijzonder beveiliging, is een omvangrijk traject, dat
nog een aantal jaar tijd en investeringen vergt.
Ze waren bezig, maar zijn ingehaald door de tijd. Zo was er vlak voor het incident pas een CIO aangesteld:
Sommige van deze geleerde lessen zijn al voor het incident ingevoerd, zoals het aanstellen van een bestuurlijke CIO.

[Reactie gewijzigd door gorgi_19 op 8 oktober 2026 15:30]

In plaats van boetes en sancties voor het niet op horde hebben van zaken, krijgen ze 50 miljoen euro extra geld. https://www.om.nl/actueel/nieuws/2026/10/08/reactie-college-op-onderzoeksrapport-ict-inbreuk-2025
Leg eens uit waarom ze een boete zouden moeten krijgen? Ze zijn gehacked door een security issue in de citrix netscalers, die overigens nog maar kort bekend was. Ze(overigens was dit uitbesteed aan de markt geloof ik, al blijven ze zelf verantwoordelijk) hadden zeker sneller kunnen en moeten patchen. Maar als je maar een beperkt budget hebt, dan krijg je nu eenmaal beperktere mogelijkheden. ArcSight is niet goedkoop, en het nut van dergelijke tools, zelfs als goed ingericht(de tooling en het proces erbij, wat ook niet meevalt) is niet altijd zichtbaar(pas achteraf).

[Reactie gewijzigd door YoMarK op 8 oktober 2026 16:06]

En hoeveel daarvan gaat naar licentiekosten van een Citrix-farm :+

Om te kunnen reageren moet je ingelogd zijn