image

Rapport over Citrix-inbraak Openbaar Ministerie in april verwacht

vrijdag 23 januari 2026, 16:53 door Redactie, 9 reacties

Vorige maand is een commissie van cyberexperts begonnen met het onderzoek naar de Citrix-inbraak bij het Openbaar Ministerie. Het onderzoeksrapport wordt in april van dit jaar verwacht. Dat schrijft demissionair minister Van Oosten van Justitie en Veiligheid in een brief aan de Tweede Kamer. Begin september kondigde het kabinet aan dat een commissie van deskundigen onderzoek zal doen naar de Citrix-inbraak, de gevolgen hiervan en hoe het OM hierop reageerde.

"Een deel van het onderzoek zal zich richten op het versterken van de weerbaarheid van de IT en informatievoorziening van het OM, mede in relatie tot de ketenorganisaties. Over de planning en resultaten van het onderzoek zal ik u op een later moment verder informeren", liet Van Oosten in november weten. De bewindsman meldt vandaag dat de commissie bestaat uit Jaap Smit, oud-commissaris van de Koning, Michel van Eeten, professor op het gebied van cybersecurity aan de TU Delft en Bert Voorbraak, algemeen directeur bij DigiD-beheerder Logius.

De commissie is op 1 december met het onderzoek gestart. Het wordt daarbij ondersteund door het COT Instituut voor Veiligheids- en Crisismanagement. "Het streven is dat de commissie uiterlijk in april 2026 een rapport oplevert. Ik zal u hierna over de uitkomst informeren", aldus de minister.

Op 17 juli besloot het OM uit voorzorg de interne systemen van het internet los te koppelen. Aanleiding was een bericht van het Nationaal Cyber Security Centrum (NCSC) dat er mogelijk misbruik was gemaakt van een kwetsbaarheid in Citrix, het systeem dat de organisatie gebruikt om mensen te laten thuiswerken. Uiteindelijk bleek dat aanvallers op de Citrix-systemen ook daadwerkelijk hadden ingebroken.

Reacties (9)
24-01-2026, 14:31 door Anoniem
Ah, een commissie cyberexperts is vorige maand al begonnen met het onderzoek, ik hoop dat ze voldoen bagage hebben om even over hun eigen expertise heen te kijken.
25-01-2026, 17:19 door linuxpro
Ze krijgen genoeg tijd in ieder geval om de pijnlijke fouten te verdoezelen en dat in mooie bewoordingen om te zetten....

Ik voel alweer iets aankomen als geschrokken, geleerd van de fouten, stappen genomen, zonder te vermelden welke, om herhaling te voorkomen en protocollen aangepast. Samangevat, glas, plas alles blijft zoals het was. Of denk ik nu negatief?
25-01-2026, 20:04 door Ron625 - Bijgewerkt: 25-01-2026, 20:04
Meer dan 3 maanden om een rapportje te schrijven?
En dat ook nog met een groep mensen?
Dat moet dan wel haast een complete bijbel worden............
26-01-2026, 07:08 door Anoniem
We weten allemaal hoe het is gebeurt: Netscaler beheer is er uitbesteed aan een externe partij. Die moet je opdracht geven middels een change verzoek en dan duurt het minstens 2 weken voordat het is uitgevoerd.
Maar verder gaat alles prima met de ICT burocratie.
Een ex-commissaris van de koning + een algemeen directeur van een IT dienst en een professor, cyber experts?
Door Ron625: Meer dan 3 maanden om een rapportje te schrijven?
En dat ook nog met een groep mensen?
Dat moet dan wel haast een complete bijbel worden............
Minimaal 3 maanden bedoel je toch?
"verwacht" in april.
Met nadruk op "verwacht".
26-01-2026, 10:22 door Valheru
Ik heb ervaring met Logius uit de tijd dat ik bij een overheidsleverancier werkte, ten tijde van de grote lektober actie (sommige zullen zich dat nog kunnen herinneren mogelijk). Ik weet dat ik toen naar een voorlichting over de vernieuwingen bij DigID mee ging met onze manager, ik was letterlijk de enige ICT'er in een zaal vol managers en bij elke vraag die ik stelde was het antwoord van de mensen van Logius: Oh, dat is een goed punt, daar hebben we eigenlijk nog niet over nagedacht.

Dit was in de tijd dat ze mijn overheid en de berichtenbox begonnen te pushen. Gezien het niveau van de voorlichting en de antwoorden op mijn vragen heb ik besloten nooit een account op mijn overheid te nemen zolang het niet verplicht is.

Deze mensen zijn managers met bar weinig inhoudelijke kennis in mijn ervaring.
26-01-2026, 15:09 door Anoniem
Door Anoniem: Ah, een commissie cyberexperts is vorige maand al begonnen met het onderzoek, ik hoop dat ze voldoen bagage hebben om even over hun eigen expertise heen te kijken.
Misschien kan deze commissie van cyberdeskundigen de vraag meenemen of het verstandig is dat het OM ook aan het Amerikaande BigTech infuus hangt. Trump heeft MicroSoft opdracht gegeven het ICC International Criminal Court in Den Haag af te sluiten van Office 365.
Waarom zou het OM - via het Amerikaanse Citrix - ook het risico willen lopen weerloos te zijn tegen de grillen van de Orange Dictator?
https://nos.nl/artikel/2599601-nederland-hangt-aan-amerikaans-tech-infuus-we-zitten-in-de-houdgreep
https://nl.wikipedia.org/wiki/Citrix
https://tweakers.net/nieuws/235034/hoofdaanklager-van-icc-heeft-geen-toegang-meer-tot-microsoft-mail-na-sancties-vs.html
https://www.binnenlandsbestuur.nl/digitaal/internationaal-strafhof-neemt-afscheid-van-microsoft-365
Subtitel: "Het ICC stapt over naar OpenDesk, een Europese opensource kantooromgeving".

Dus de vraag aan de commissie van cyberexperts kan ook worden geformuleerd als volgt:
Heeft het OM overwogen om net als het ICC over te stappen op "OpenDesk", of de Nederlandse variant "MijnBureau"?

"Mijn Bureau is een suite met samenwerksoftware voor de overheid, publieke sector en bedrijven.

De Mijn Bureau suite wordt ontwikkeld in samenwerking tussen verschillende partijen in Nederland onder regie van het Open source project van het Rijksbrede programma Beter Samen Werken: OpenBSW. De focus van dat project is op betere samenwerksoftware voor de Rijksoverheid. Dat waar maken is iets wat we echter niet alleen willen en kunnen. Daarom zoeken we actief de samenwerking met andere overheden, organisaties, bedrijven en ontwikkelaars.

Samen met Frankrijk en Duitsland onderhouden we een Europese suite van samenwerksoftware. Mijn Bureau is de Nederlandse implementatie daar van.

We gebruiken bewust componenten die we delen met veel en veel verschillende partijen. Zo worden de risico’s gespreid en de investeringen gedeeld.

Dit is een initiatief van: Rijksoverheid, Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, Digilab, Gemeente Amsterdam en VNG-Realisatie"
https://minbzk.github.io/mijn-bureau/
https://ibestuur.nl/overheid-in-transitie/ict-projecten/vasthouden-aan-microsoft-365-is-geen-natuurwet
Misschien kunnen het OM en Ministerie van Binnenlandse Zaken contact met elkaar opnemen over de implementatie van MijnBureau? Hosten in een NL datacenter en het OM is weer helemaal up to date ... Make OM Great Again.
26-01-2026, 17:30 door Anoniem
@15:09. Leuk en aardig bedacht, maar dat laat de doofpot niet springen natuurlijk. Daarvoor is zwaarder geschut nodig.

Een paar van die kruimelaartjes met eigen servertjes strafrechtelijk aanpakken, zou wel fijn zijn. Kunnen de "users" en "afnemers" van de producten ook eindelijk vrijuit spreken en iets nuttigers gaan doen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.