Vandaag is het rapport Van ‘brand meester’ naar ‘brandveilig’ over de ICT-inbreuk bij het Openbaar Ministerie in de zomer van 2025 naar de Tweede Kamer gestuurd. Het College van procureurs-generaal is de commissie onder voorzitterschap van Jaap Smit erkentelijk voor het onderzoek en de lessen die daaruit naar voren komen. Het rapport bevestigt dat het OM op onderdelen voor een stevige opgave staat, maar ook dat de organisatie de juiste weg is ingeslagen.

Inbreuk niet te voorkomen

De commissie onderschrijft de uitkomst van het eerdere forensisch onderzoek dat het OM is getroffen door een zogenoemde zero-day-inbreuk1 in het Citrix NetScaler-systeem2. De kwetsbaarheid was op het moment van de inbreuk nog niet bekend en de inbreuk kon daarom niet worden voorkomen. Ook noemt de commissie het besluit van het College op 17 juli 2025 om het OM los te koppelen van het internet verstandig.

Het rapport geeft geen duidelijkheid over de exacte toedracht van het incident. Wel zijn er aanwijzingen dat een aan een statelijke actor gelieerde partij achter de aanval zat. Er is geen aanleiding om te veronderstellen dat er informatie is meegenomen. En de hoogbeveiligde omgeving van het OM is niet gecompromitteerd.

Verbeteringen in gang gezet

De commissie constateert dat de staat van de informatiebeveiliging en ICT op het moment van de inbreuk nog niet op het gewenste niveau was. Tegelijkertijd stelt zij vast dat het OM al voor het incident stappen had gezet om de informatievoorziening en ICT te verbeteren en de positie van IV binnen de organisatie te versterken. De commissie noemt daarbij onder meer de komst van de bestuurlijk CIO als een moment waarop verbeteringen zichtbaar werden.

De commissie wijst specifiek op het ontbreken van monitoring3 van de Citrix NetScaler-systemen. Het College onderschrijft dat deze monitoring eerder op orde had moeten zijn. Inmiddels beschikt het OM over een solide monitoringsysteem en is het goed en vele malen sneller in staat om verdachte activiteiten of patronen te detecteren, te onderzoeken en erop te reageren.

De komende jaren is verdere verbetering en vernieuwing nodig. Het College zal daarom meer focus aanbrengen en intensiever sturen op de uitvoering van de plannen. Hiervoor krijgt het OM op grond van het Coalitieakkoord jaarlijks 50 miljoen euro extra. Ook wordt een onafhankelijke reviewboard met externe deskundigen ingesteld die aandacht zal hebben voor de aandacht- en ontwikkelpunten uit het rapport.

Ook de samenwerking met ketenpartners is een belangrijk aandachtspunt. Het College ziet, net als de commissie, mogelijkheden om de samenwerking tussen de IV-organisaties binnen de strafrechtketen verder te versterken.

Grote waardering voor medewerkers

Dat de strafrechtketen tijdens en na de ICT-inbreuk kon blijven functioneren, is mede te danken aan de grote inzet van vele OM’ers en medewerkers van andere organisaties. Collegevoorzitter Rinus Otte: ‘De periode waarin het OM offline was en de periode daarna, waarin we stap voor stap weer online gingen, hebben veel gevraagd van onze medewerkers en van de collega’s van onze partners. Met veel flexibiliteit en creativiteit konden veel onderzoeken en strafzaken doorgang vinden. Ook tijdens de gefaseerde opbouw waren de problemen en achterstanden niet meteen voorbij. Al deze mensen kunnen niet genoeg bedankt worden voor hun inzet.’

1 Zero-day is een kwetsbaarheid in software of hardware die nog niet bekend is bij de leverancier of ontwikkelaar ervan en waarvoor nog geen patch beschikbaar is.

2 Citrix Netscaler is een geavanceerd netwerkapparaat dat zorgt voor veilige en geoptimaliseerde levering van applicaties.

3 Monitoring is het doorlopend observeren van de werking van en prestaties van IT-infrastructuur en software om afwijkingen vroegtijdig te detecteren en daarop te kunnen reageren.