Rapport: strafrechtketen betaalde de prijs voor ‘brakke’ ICT bij OM

De ICT-beveiliging van het Openbaar Ministerie was jarenlang onvoldoende. Waarschuwingen werden niet opgevolgd, verouderde systemen bleven in gebruik en cruciale beveiligingscontroles ontbraken. Toen hackers in de zomer van 2025 binnendrongen, betaalde niet alleen het OM daarvoor de prijs, maar de hele strafrechtketen, blijkt uit een deze week verschenen onderzoeksrapport.

Delen:

Rapport: strafrechtketen betaalde de prijs voor ‘brakke’ ICT bij OM - Mr. Online
Beeld: Depositphotos

De onderzoekscommissie onder leiding van oud-commissaris van de Koning Jaap Smit onderzocht de digitale inbraak die het OM in juli 2025 dwong zijn systemen van het internet los te koppelen. De commissie concludeert in het rapport Van ‘brand meester’ naar ‘brandveilig’ dat het OM jarenlang vooral bezig was met het oplossen van acute ICT-problemen. Structurele beveiliging kreeg onvoldoende prioriteit, ondanks herhaalde waarschuwingen. De gevolgen van die keuzes werden pijnlijk zichtbaar toen het OM wekenlang grotendeels offline moest werken.

‘Brak’

Hoe slecht de ICT ervoor stond, werd eind vorig jaar al duidelijk toen Rinus Otte, voorzitter van het College van procureurs-generaal, in het televisieprogramma WNL op Zondag onomwonden verklaarde dat de ICT bij het OM “echt brak” was. Volgens Otte had de hack duidelijk gemaakt dat de systemen nog verder verouderd en in slechtere staat waren dan de organisatie al dacht. Hij waarschuwde bovendien dat het OM door de gebrekkige ICT nauwelijks in staat was nieuwe strafrechtelijke wetgeving te implementeren.

Het nieuwe onderzoeksrapport geeft zijn weinig verhullende kwalificatie nu een stevige feitelijke onderbouwing. Het OM moet een forse inhaalslag maken, maar de benodigde ICT-investeringen gaan vooralsnog gepaard met een dalend personeelsbudget.

Ketenproblemen

De digitale ontregeling raakte veel meer dan alleen de eigen medewerkers, schetst het onderzoeksrapport. Politie, Rechtspraak en andere organisaties binnen de strafrechtketen zijn voor hun werkzaamheden afhankelijk van de systemen van het OM. Door de afsluiting konden dossiers niet op de gebruikelijke manier worden uitgewisseld en moesten processen worden aangepast. Eind 2025 resteerde bij het OM nog een administratieve achterstand van bijna 9.000 misdrijfzaken.

Volgens de commissie ligt daar ook een structureel probleem. Organisaties binnen de strafrechtketen richten hun ICT-inspanningen vooral op de eigen systemen, terwijl gezamenlijke verbeteringen onvoldoende van de grond komen. De onderzoekers spreken van een verzameling “losse eilandjes” die meer als een samenhangend geheel zouden moeten functioneren. Gebrekkige samenwerking en onvoldoende gezamenlijke sturing maakten de keten kwetsbaar voor verstoringen bij afzonderlijke organisaties.

Monitoring

Een van de opmerkelijkste bevindingen is dat het Security Operations Center (SOC) van het OM, de afdeling die digitale dreigingen moet detecteren en analyseren, nauwelijks zicht had op de cruciale Citrix-systemen waarlangs de aanvallers binnendrongen. Sterker nog: op de kantoorautomatiseringsomgeving, waaronder die systemen vielen, was op het moment van de aanval helemaal geen werkende beveiligingsmonitoring aanwezig.

Die monitoring had eerder wel bestaan, maar verdween eind 2023 toen een gezamenlijke softwarelicentie van het ministerie van Justitie en Veiligheid werd beëindigd. Het OM moest zelf voor vervanging zorgen. Hoewel daarvoor uiteindelijk budget werd vrijgemaakt en nieuwe software werd geïnstalleerd, was die bij de hack nog niet aangesloten op de benodigde loggegevens. Het gevolg: het SOC kon niet reconstrueren wat de aanvallers precies hadden gedaan en hoe ver zij waren doorgedrongen.

Dat is des te opvallender omdat Citrix-systemen regelmatig doelwit zijn van aanvallen via onbekende kwetsbaarheden. Volgens de onderzoekers is voortdurende monitoring juist bij dergelijke systemen essentieel. Het OM beschikte wel over monitoring van zijn afzonderlijke hoogbeveiligde omgeving, die bij de aanval niet werd gecompromitteerd. Inmiddels is volgens het OM ook de monitoring van de kantooromgeving op orde gebracht.

Investeringen

Het herstellen van de achterstanden en structureel verbeteren van de beveiliging vergt volgens de commissie nog jaren. Daarvoor is geld nodig. Maar zoals op Prinsjesdag bleek, krijgt het OM er in de Rijksbegroting voor 2027 nauwelijks budget bij. De totale apparaatsuitgaven stijgen van 952,5 miljoen euro in 2026 naar 959,6 miljoen euro in 2027.

Binnen dat vrijwel gelijkblijvende budget vindt wel een ingrijpende verschuiving plaats. De ICT-uitgaven stijgen van 35,2 naar 73,4 miljoen euro, terwijl de personeelsuitgaven met ongeveer 30 miljoen euro dalen, van 767,8 naar 737,8 miljoen euro. De noodzakelijke digitaliseringsslag lijkt daarmee voor een belangrijk deel ten koste te gaan van de ruimte voor personeel. Anders gezegd: om de digitale infrastructuur te versterken, blijft er minder budget over voor de mensen die het strafrechtelijke werk moeten uitvoeren. Uit de begroting blijkt niet hoeveel juridische functies daardoor daadwerkelijk verdwijnen.

Volgens minister David van Weel krijgt het OM op grond van het coalitieakkoord structureel 50 miljoen euro extra voor ICT. Die middelen worden de komende jaren stapsgewijs beschikbaar gesteld. De minister kondigt bovendien een onafhankelijke commissie van deskundigen aan die de voortgang van de verbeteringen moet bewaken.

‘Overmacht’

De conclusies van het onderzoeksrapport werpen ook een interessant licht op een uitspraak van de rechtbank Noord-Holland van 23 september. Daarin oordeelde de kantonrechter dat de ICT-hack bij het OM een overmachtssituatie opleverde. Het ging om een verkeersboete waarbij de gemachtigde stelde dat het OM een dwangsom verschuldigd was wegens het overschrijden van de beslistermijn. Volgens de gemachtigde kon het OM zich niet op overmacht beroepen, omdat de ICT-problemen mede aan de organisatie zelf te wijten waren.

De kantonrechter volgde dat betoog niet. De aanvallers hadden gebruikgemaakt van een destijds onbekende kwetsbaarheid in Citrix-software, waarvoor nog geen beveiligingsupdate beschikbaar was. Volgens de rechter was niet gebleken dat het OM de aanval had kunnen voorzien of voorkomen. De beslistermijn mocht daarom met 55 dagen worden opgeschort.

Verbeteringen

In een eerste reactie op het nieuwe onderzoeksrapport erkent het College van procureurs-generaal dat de beveiligingsmonitoring eerder op orde had moeten zijn, maar benadrukt men dat het OM inmiddels belangrijke verbeteringen heeft doorgevoerd. Zo beschikt de organisatie nu over een monitoringsysteem waarmee verdachte activiteiten sneller kunnen worden opgespoord. De komende jaren moet de ICT verder worden vernieuwd. Het College belooft daar strakker op te sturen. Ook komt er een onafhankelijke commissie van externe deskundigen die de voortgang bewaakt. Verder wil het OM de digitale samenwerking met andere organisaties in de strafrechtketen versterken.

Collegevoorzitter Rinus Otte spreekt zijn waardering uit voor de medewerkers die tijdens de crisis met improvisatie en extra inzet de strafrechtspleging draaiende hielden. “Met veel flexibiliteit en creativiteit konden veel onderzoeken en strafzaken doorgang vinden. Ook tijdens de gefaseerde opbouw waren de problemen en achterstanden niet meteen voorbij. Al deze mensen kunnen niet genoeg bedankt worden voor hun inzet.”

Wilt u vanaf nu elke week een samenvatting van al het nieuws van Mr. in uw mailbox? Klik hier

Delen:

Het belangrijkste nieuws wekelijks in uw inbox?

Abonneer u op de Mr. nieuwsbrief: elke dinsdag rond de lunch een update van het nieuws van de afgelopen week, de laatste loopbaanwijzigingen en de recentste vacatures. Meld u direct aan en ontvang elke dinsdag de Mr. nieuwsbrief.

Scroll naar boven