image

Bsn-nummers inwoners Schiermonnikoog gestolen bij ransomware-aanval

maandag 3 november 2025, 09:15 door Redactie, 30 reacties

Bsn-nummers, namen en adresgegevens van inwoners van Schiermonnikoog en eigenaren van een recreatiewoning op het eiland zijn gestolen bij een ransomware-aanval op de Friese afvalverwerker Omrin, zo heeft de gemeente bekendgemaakt. Tevens zijn ook RSIN-nummers, gebruikt om gegevens uit te wisselen met (overheids)organisaties, en adresgegevens van bedrijven, door de criminelen achter de aanval buitgemaakt.

Omrin meldde op 13 oktober dat het slachtoffer was geworden van een ransomware-aanval. Daardoor zag de afvalverwerker zich genoodzaakt om verschillende kringloopwinkels te sluiten. Ook was de klantenservice telefonisch niet bereikbaar en waren er problemen met de Afvalapp. Inmiddels zijn de kringloopwinkels weer open, is de klantenservice weer telefonisch bereikbaar en werkt ook de Afvalapp weer naar behoren.

"Op 30 oktober is door cyberbeveiligingsspecialisten ontdekt dat er een bestand met persoonsgegevens van inwoners van de gemeente Schiermonnikoog, gegevens van eilander bedrijven en van eigenaren van recreatiewoningen op Schiermonnikoog onderdeel is van de aanval", zo meldt de afvalverwerker op de eigen website. Slachtoffers ontvangen komende week een brief over de situatie en de mogelijke gevolgen daarvan.

Op de website van de gemeente Schiermonnikoog is inmiddels meer informatie gepubliceerd. Daarin stelt de gemeente dat er ook bsn-nummers van inwoners en eigenaren van een recreatiewoning op het eiland zijn gestolen. Volgens de gemeente zijn bsn-nummers voor een bedrijf als Omrin niet nodig voor de uitoefening van werkzaamheden. "Het bestand dat met Omrin is gedeeld bevatte meer gegevens dan noodzakelijk", concludeert de gemeente.

Slachtoffers van het datalek worden onder andere gewaarschuwd voor identiteitsfraude. "Met een combinatie van naam, adresgegevens en een BSN kunnen kwaadwillenden zich voordoen als de betrokkenen, bijvoorbeeld bij het openen van rekeningen of het aanvragen van diensten." Op de vraag hoe het zit met de aansprakelijkheid laat de gemeente het volgende weten: "Zolang het onderzoek nog gaande is, ligt de prioriteit in het achterhalen van de buitgemaakte persoonsgegevens. Aansprakelijkheid is voor nu nog geen onderwerp van gesprek." Hoe de ransomware-aanval bij Omrin kon plaatsvinden is niet bekendgemaakt. Eerder waarschuwde ook de gemeente Het Hogeland inwoners voor een datalek bij de afvalverwerker.

Reacties (30)
Vandaag, 09:20 door Anoniem
Betekend dit nou ook dat de 2e kamer verkiezingen op Schiermonnikoog nu ongeldig verklaart worden wegens mogelijke manipulatie?
Vandaag, 09:45 door Anoniem
Wat moet een afvalverwerker met BSN nummers?
Vandaag, 09:52 door majortom
Zo zie je maar weer hoe onze overheden met onze data omgaan. Zorgvuldigheid is ver te zoeken.
Vandaag, 10:28 door Anoniem
Door Anoniem: Wat moet een afvalverwerker met BSN nummers?

Altijd handig om achter de hand te hebben. Je weet nooit waar het goed voor is bij data-analyse, dus vooral data harken en later kijken we wel of we er wat mee kunnen. Eventuele negatieve gevolgen betalen we uit de algemene pot en de burgers, tsja, die moeten vooral goed opletten of niemand misbruik maakt van de gegevens. En we bieden ook nog wat monitoring-activiteiten aan. Niet op eigen kosten natuurlijk.
Vandaag, 10:29 door Anoniem
Door majortom: Zo zie je maar weer hoe onze overheden met onze data omgaan. Zorgvuldigheid is ver te zoeken.
Tuurlijk. Elke keer weer: de overheid is de vijand. Ze zijn er vooral TEGEN jou. Zelden tot nooit VOOR jou.

De pruters krijgen 'foei'. De slachtoffers zoeken het maar uit. Want zo werkt dat in Nederland.
Vandaag, 10:35 door Briolet
Door Anoniem: Wat moet een afvalverwerker met BSN nummers?

Lezen, lezen… Je antwoord staat gewoon in de tekst.
Vandaag, 11:03 door Anoniem
Door Anoniem: Betekend dit nou ook dat de 2e kamer verkiezingen op Schiermonnikoog nu ongeldig verklaart worden wegens mogelijke manipulatie?

Leg uit, hoe is er dan (volgens jou) mogelijk gemanipuleerd?

De opgeroepene heeft een id (paspoort of idkaart) en een oproepkaart/kiespas.
Als iemand om een nieuwe oproepkaart/kiespas vraagt wordt de oude geblokkeerd en kan die niet gebruikt worden.
Er wordt geen DigiD oid gebruikt om ergens op in te loggen om te stemmen.

Dus, gebaseerd op hoe het verkiezingsproces werkt (heb je daar enige kennis van?), leg uit hoe dit onopgemerkt gemanipuleerd is of kan worden mbv dit datalek.
Vandaag, 11:05 door Anoniem
Door Anoniem: Wat moet een afvalverwerker met BSN nummers?

Heb je de tekst wel helemaal gelezen. Of alleen de kop?

Er staat letterlijk:

Volgens de gemeente zijn bsn-nummers voor een bedrijf als Omrin niet nodig voor de uitoefening van werkzaamheden. "Het bestand dat met Omrin is gedeeld bevatte meer gegevens dan noodzakelijk", concludeert de gemeente.
Vandaag, 11:09 door Anoniem
Door Briolet:
Door Anoniem: Wat moet een afvalverwerker met BSN nummers?

Lezen, lezen… Je antwoord staat gewoon in de tekst.

Lezen, lezen.... Het antwoord staat er niet, alleen dat een afvalverwerker geen bsn nummers hoeft te hebben.. Dus de vraag blijft waarom een afvalverwerker BSN nummers registreert terwijl daartie geen wettelijke verplichting bestaat.
Vandaag, 11:12 door Anoniem
Door Anoniem: Betekend dit nou ook dat de 2e kamer verkiezingen op Schiermonnikoog nu ongeldig verklaart worden wegens mogelijke manipulatie?
Nee, stembiljetten worden verstrekt per gemeente. Mensen met een recreatiewoning vallen hier dus al buiten. Om stemfraude te plegen zou men het biljet opnieuw moeten aanvragen waardoor het terecht zou komen bij het legitieme adres.
Vandaag, 11:15 door Anoniem
De gemeente Schiermonnikoog heeft het datalek gemeld bij de Autoriteit Persoonsgegevens. In een brief adviseren burgemeester Ineke van Gent en Omrin-directeur John Vernooij eilanders te letten op verdachte communicatie en gegevens zoals bankafschriften te controleren. Als mensen het vermoeden hebben dat gegevens misbruikt worden, kunnen ze dit melden bij de Fraudehelpdesk en het Centraal Meldpunt Identiteitsfraude (CMI) van de overheid.

https://www.rtvnoord.nl/misdaad/1363230/gegevens-inwoners-schiermonnikoog-ook-buitgemaakt-bij-datalek-omrin

Dat Omrin BSN-nummers had, was volgens de gemeente niet nodig voor de werkzaamheden van het bedrijf. Het bestand dat in handen kwam van de hackers ‘bevatte meer gegevens dan noodzakelijk’. De gemeente stelt niemand aansprakelijk zolang het onderzoek naar het lek loopt. De prioriteit ligt bij ‘het achterhalen van de buitgemaakte persoonsgegevens’ en ‘aansprakelijkheid is voor nu nog geen onderwerp van gesprek’.

https://www.volkskrant.nl/binnenland/gegevens-inwoners-schiermonnikoog-buitgemaakt-bij-cyberaanval-op-afvalverwerker~b1202b3c/
Vandaag, 11:22 door Anoniem
Door Anoniem: Betekend dit nou ook dat de 2e kamer verkiezingen op Schiermonnikoog nu ongeldig verklaart worden wegens mogelijke manipulatie?

De Kiesraad controleert maandag en dinsdag of alle processen-verbaal kloppen, als mensen een fout vermoeden kunnen zij dat tot woensdagochtend melden, en dan kan een gemeente door de Kiesraad gevraagd worden om een hertelling.

De uitslag van de verkiezing is onherroepelijk als de Tweede Kamer in de nieuwe samenstelling bijeenkomt, dat is woensdag 12 november.

Bezwaar maken tegen de uitslag bij een rechter, zoals in andere landen kan, kan in Nederland niet.


Dus als je een gedegen onderbouwing hebt voor dit vermoeden/deze vraag, hou je niet in en meldt het bij de gemeente Schiermonnikoog of de Kiesraad.

0;-)
Vandaag, 12:04 door _R0N_
Door Anoniem: Wat moet een afvalverwerker met BSN nummers?

Je betaalt toch afvalstoffen belasting? daarom dus.
Vandaag, 12:20 door Anoniem
Door Anoniem: Betekend dit nou ook dat de 2e kamer verkiezingen op Schiermonnikoog nu ongeldig verklaart worden wegens mogelijke manipulatie?
Je identificeert je bij het stemmen niet met een BSN maar met een paspoort, id-kaart of rijbewijs. Je stempas (of kiespas of volmacht) wordt gecontroleerd en ingenomen. Als de stemmen worden geteld wordt het aantal ingenomen passen vergeleken met het aantal uitgebrachte stemmen.

Ik zie niet goed in hoe men kennis van BSNs zou kunnen misbruiken.

En als er aanleiding is om aan de telling te twijfelen kunnen de stemmen nog een keer worden geteld. Die passen en stembiljetten zijn er nog steeds.
Vandaag, 12:23 door Briolet
Door Anoniem:
Door Briolet:
Door Anoniem: Wat moet een afvalverwerker met BSN nummers?

Lezen, lezen… Je antwoord staat gewoon in de tekst.

Lezen, lezen.... Het antwoord staat er niet, alleen dat een afvalverwerker geen bsn nummers hoeft te hebben.. Dus de vraag blijft waarom een afvalverwerker BSN nummers registreert terwijl daartie geen wettelijke verplichting bestaat.

Je had één zin verder moeten lezen, want daar staat het antwoord wel. Zie ook de reactie van anoniem 11:05.
Vandaag, 12:33 door Anoniem
Ik wil een nieuw BSN kunnen krijgen als het gestolen is. Dat lijkt mij een goed idee tegen identiteitsfraude.
Eens?
Vandaag, 12:50 door Anoniem
Door Anoniem: Ik wil een nieuw BSN kunnen krijgen als het gestolen is. Dat lijkt mij een goed idee tegen identiteitsfraude.
Eens?
Ja, het is een gigantisch goed idee om de primaire sleutels die gebruikt worden bij alle communicatie tussen overheids- en gezondheidsinstellingen dynamisch te maken! Laten we eens kijken hoeveel houtjes en touwtjes we kunnen breken in de geautomatiseerde gegevensuitwisseling!
Vandaag, 13:31 door Anoniem
Door _R0N_:
Door Anoniem: Wat moet een afvalverwerker met BSN nummers?

Je betaalt toch afvalstoffen belasting? daarom dus.
In bredere zin kan een BSN soms worden gebruikt voor gemeentelijke diensten zoals afvalheffing (een belasting op afval), waar identificatie voor facturering nodig is. Maar voor een externe verwerker als Omrin is dit niet wettelijk vereist of gebruikelijk.

De vraag is waarom de Gemeente nu opeens heel voorzichtig reageert over de vraag wie hier verantwoordelijk voor is. Normaliter liggen het BSN bij de overheid en bijvoorbeeld de Belastingdienst. Dus hoe komt OMRIN hier aan? Foutje van de Gemeente?
Vandaag, 13:41 door Anoniem
Vandaag, 13:51 door VM
Het heeft er alle schijn van dat er nogal creatief omgesprongen wordt met de waarheid. Er wordt beweerd dat het datalek direct werd opgemerkt, maar even later bij een gerelateerde pagina wordt het volgende gezegd:
Hoeveel tijd zat er tussen de ransomware aanval en het ontdekken van de gegevens van gemeente Schiermonnikoog?
De aanval is in het weekend van 11-12 oktober uitgevoerd en via het onderzoek is het betreffende bestand op 30 oktober ontdekt.

Als er ongeveer 18 tot 19 dagen tussen het uitvoeren van de hack en het ontdekken ervan ligt, dan kan je niet spreken van een datalek dat 'direct ontdekt' werd.
Vandaag, 14:12 door majortom
Door _R0N_:
Door Anoniem: Wat moet een afvalverwerker met BSN nummers?

Je betaalt toch afvalstoffen belasting? daarom dus.
Die betaal je niet aan de afvalverwerker maar aan de gemeente.
Vandaag, 14:28 door Anoniem
Door VM: Het heeft er alle schijn van dat er nogal creatief omgesprongen wordt met de waarheid. Er wordt beweerd dat het datalek direct werd opgemerkt, maar even later bij een gerelateerde pagina wordt het volgende gezegd:
Hoeveel tijd zat er tussen de ransomware aanval en het ontdekken van de gegevens van gemeente Schiermonnikoog?
De aanval is in het weekend van 11-12 oktober uitgevoerd en via het onderzoek is het betreffende bestand op 30 oktober ontdekt.

Als er ongeveer 18 tot 19 dagen tussen het uitvoeren van de hack en het ontdekken ervan ligt, dan kan je niet spreken van een datalek dat 'direct ontdekt' werd.
WAAROM hebben dit soort bedrijven geen SOC? Dit soort ellende was te voorkomen geweest!
https://www.ncsc.nl/wat-kun-je-zelf-doen/weerbaarheid/detecteren/soc-inrichten
Vandaag, 14:53 door majortom - Bijgewerkt: Vandaag, 14:56
Door Anoniem:
Door VM: Het heeft er alle schijn van dat er nogal creatief omgesprongen wordt met de waarheid. Er wordt beweerd dat het datalek direct werd opgemerkt, maar even later bij een gerelateerde pagina wordt het volgende gezegd:
Hoeveel tijd zat er tussen de ransomware aanval en het ontdekken van de gegevens van gemeente Schiermonnikoog?
De aanval is in het weekend van 11-12 oktober uitgevoerd en via het onderzoek is het betreffende bestand op 30 oktober ontdekt.

Als er ongeveer 18 tot 19 dagen tussen het uitvoeren van de hack en het ontdekken ervan ligt, dan kan je niet spreken van een datalek dat 'direct ontdekt' werd.
WAAROM hebben dit soort bedrijven geen SOC? Dit soort ellende was te voorkomen geweest!
https://www.ncsc.nl/wat-kun-je-zelf-doen/weerbaarheid/detecteren/soc-inrichten
Denk niet dat een afvalverwerker budget heeft om een SOC in te richten. Verder gaat het gewoon al mis bij het feit dat er data door de gemeente is verstrekt aan de afvalverwerker die nooit gegeven had mogen worden (ongeacht het feit of de afvalverwerker deze data dan vervolgens op mocht slaan). De gemeente zit hier, als verantwoordelijke voor de data, gewoon volledig fout.
Vandaag, 14:59 door Anoniem
Door Anoniem: Ik wil een nieuw BSN kunnen krijgen als het gestolen is. Dat lijkt mij een goed idee tegen identiteitsfraude.
Eens?
Nee
Vandaag, 15:00 door Anoniem
Door Anoniem:
Door VM: Het heeft er alle schijn van dat er nogal creatief omgesprongen wordt met de waarheid. Er wordt beweerd dat het datalek direct werd opgemerkt, maar even later bij een gerelateerde pagina wordt het volgende gezegd:
Hoeveel tijd zat er tussen de ransomware aanval en het ontdekken van de gegevens van gemeente Schiermonnikoog?
De aanval is in het weekend van 11-12 oktober uitgevoerd en via het onderzoek is het betreffende bestand op 30 oktober ontdekt.

Als er ongeveer 18 tot 19 dagen tussen het uitvoeren van de hack en het ontdekken ervan ligt, dan kan je niet spreken van een datalek dat 'direct ontdekt' werd.
WAAROM hebben dit soort bedrijven geen SOC? Dit soort ellende was te voorkomen geweest!
https://www.ncsc.nl/wat-kun-je-zelf-doen/weerbaarheid/detecteren/soc-inrichten
Omdat ze dit niet hoeven of moeten?

Een SOC geen magisch oplossing is en nu ook waarschijnlijk niets zal oplossen.
Vandaag, 15:12 door Anoniem
Afvalverwerker direct beboeten.
Zij hebben BSN nummers ontvangen en NIET een datalek zelf gemeld.
Een duidelijke overtreding van de AVG.
Direct een megaboete van 10 euro... zal ze leren.
Vandaag, 15:14 door Erik van Straten
Door Anoniem: Ik wil een nieuw BSN kunnen krijgen als het gestolen is. Dat lijkt mij een goed idee tegen identiteitsfraude.
Eens?
Totaal niet.

Een BSN is geen wachtwoord. Dat sommige instanties hier anders over denken moeten we met alle mogelijke -legale- middelen bestrijden, want dat is absurd. Veel te veel overheden kunnen BSN's achterhalen en het aantal mogelijke cijfercombinaties is, voor huidige computers, krankzinnig klein.

De enige reden om het verwerken en opslaan van BSN's zoveel mogelijk te beperken, is om het koppelen van bestanden met persoonsgegevens minder betrouwbaar te maken. Het doel daarvan is om profileren van personen lastiger te maken. Daarbij moet je vooral denken aan het beperken van gerichte reclame, alhoewel identiteitsfraude in de praktijk eenvoudiger wordt naarmate men meer van je weet - maar dat ligt niet uitsluitend aan BSN's.
Vandaag, 15:26 door Anoniem
Door Anoniem:
Door Anoniem:
Door VM: Het heeft er alle schijn van dat er nogal creatief omgesprongen wordt met de waarheid. Er wordt beweerd dat het datalek direct werd opgemerkt, maar even later bij een gerelateerde pagina wordt het volgende gezegd:
Hoeveel tijd zat er tussen de ransomware aanval en het ontdekken van de gegevens van gemeente Schiermonnikoog?
De aanval is in het weekend van 11-12 oktober uitgevoerd en via het onderzoek is het betreffende bestand op 30 oktober ontdekt.

Als er ongeveer 18 tot 19 dagen tussen het uitvoeren van de hack en het ontdekken ervan ligt, dan kan je niet spreken van een datalek dat 'direct ontdekt' werd.
WAAROM hebben dit soort bedrijven geen SOC? Dit soort ellende was te voorkomen geweest!
https://www.ncsc.nl/wat-kun-je-zelf-doen/weerbaarheid/detecteren/soc-inrichten
Omdat ze dit niet hoeven of moeten?

Een SOC geen magisch oplossing is en nu ook waarschijnlijk niets zal oplossen.
Mag dan vragen of je daar voorbeelden van hebt, dat een SOC geen oplossing biedt? Mijn ervaring is een andere.
Vandaag, 15:30 door Anoniem
Denk niet dat een afvalverwerker budget heeft om een SOC in te richten. Verder gaat het gewoon al mis bij het feit dat er data door de gemeente is verstrekt aan de afvalverwerker die nooit gegeven had mogen worden (ongeacht het feit of de afvalverwerker deze data dan vervolgens op mocht slaan). De gemeente zit hier, als verantwoordelijke voor de data, gewoon volledig fout.
Het budget voor een SOC hangt af van de grootte van het bedrijf, het aantal endpoints en of je een SOC-as-a-service gebruikt (of niet). Bij de laatste optie kan een berijf zeker 70% op de kosten van een SOC besparen. En gezien de winst van Omron, zou dit financieel wel degelijk mogelijk moeten zijn.
Vandaag, 16:25 door majortom
Door Anoniem:
Denk niet dat een afvalverwerker budget heeft om een SOC in te richten. Verder gaat het gewoon al mis bij het feit dat er data door de gemeente is verstrekt aan de afvalverwerker die nooit gegeven had mogen worden (ongeacht het feit of de afvalverwerker deze data dan vervolgens op mocht slaan). De gemeente zit hier, als verantwoordelijke voor de data, gewoon volledig fout.
Het budget voor een SOC hangt af van de grootte van het bedrijf, het aantal endpoints en of je een SOC-as-a-service gebruikt (of niet). Bij de laatste optie kan een berijf zeker 70% op de kosten van een SOC besparen. En gezien de winst van Omron, zou dit financieel wel degelijk mogelijk moeten zijn.
Met een SOC detecteer je wellicht sneller, maar voorkomt het niet. SOC levert enkel symptoombestrijding voor deze case. Het is in de basis al fout door deze data uberhaupt met een onderaannemer te delen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.