De Citrix-hack bij het Openbaar Ministerie in 2025 begon met een kwetsbaarheid in NetScaler. Het op 8 oktober 2026 gepubliceerde onderzoeksrapport laat zien dat de gevolgen van een cyberincident ook sterk worden bepaald door de kwaliteit van de bestaande informatiebeveiliging. Vooral de tekortkomingen in monitoring, risicobeheersing en bestuurlijke sturing verdienen aandacht.

Het Openbaar Ministerie werd in 2025 getroffen door een cyberaanval waarbij misbruik werd gemaakt van een kwetsbaarheid in Citrix NetScaler. De organisatie moest ingrijpende maatregelen nemen, waaronder het afsluiten van systemen van het internet. De gevolgen voor de bedrijfsvoering waren aanzienlijk.

Het onafhankelijke onderzoek, onder leiding van Jaap Smit, beschrijft dat de informatiebeveiliging jarenlang onvoldoende op orde was. Processen voor dreigingsanalyse en risicomanagement ontbraken of waren gebrekkig ingericht. Ook had de CISO lange tijd geen centrale positie in de IV-organisatie.

De commissie onderschrijft dat de inbreuk via een toen nog onbekende zero-day niet kon worden voorkomen. Het rapport geeft geen volledige duidelijkheid over de exacte toedracht. Volgens de officiële reactie van het OM is er geen aanleiding om te veronderstellen dat informatie is meegenomen en is de hoogbeveiligde omgeving niet gecompromitteerd.

De titel van het rapport, Van 'brand meester' naar 'brandveilig', vat een belangrijk onderscheid samen: het onder controle krijgen van een incident is iets anders dan structureel weerbaar zijn.

Een zero-day kan iedere organisatie treffen

Bij de aanval werd gebruikgemaakt van een kwetsbaarheid in Citrix NetScaler die al werd misbruikt voordat deze publiek bekend was. Dat maakt het voorkomen van de eerste aanval bijzonder lastig.

Het Nationaal Cyber Security Centrum (NCSC) stelde eerder vast dat meerdere kritieke Nederlandse organisaties via Citrix NetScaler waren aangevallen. Daarbij werden ook sporen gewist om compromittering te verhullen.

Het is daarom te eenvoudig om achteraf uitsluitend te wijzen op het niet tijdig installeren van beveiligingsupdates. Bij een zero-day is een patch immers niet altijd beschikbaar wanneer de aanvaller toeslaat.

De vraag is vooral welke aanvullende beveiligingsmaatregelen aanwezig zijn om aanvallen te detecteren, de bewegingsruimte van aanvallers te beperken en de gevolgen te beheersen. Lees voor actuele kwetsbaarheden en handelingsadviezen het afzonderlijke NetScaler-stappenplan van Kynexis.

Monitoring moet aantoonbaar werken

Een van de opvallendste lessen uit het onderzoek betreft de monitoring. Op het moment van de hack was op de kantoorautomatisering, waaronder de NetScaler-systemen, geen werkende monitoring beschikbaar. De tooling was wel aanwezig, maar niet ontsloten. Daardoor had het Security Operations Center onvoldoende zicht op de periode voor en na de inbreuk.

Beveiligingssoftware kan dus aanwezig zijn zonder dat relevante gebeurtenissen worden geregistreerd, doorgestuurd en beoordeeld. Wanneer systemen niet goed zijn aangesloten op de monitoring, ontstaat een blinde vlek.

Dat is vooral problematisch bij internet-facing infrastructuur zoals VPN-gateways, firewalls en andere systemen die toegang bieden tot het interne netwerk.

Bij een incident wil je kunnen vaststellen wanneer de aanval begon, welke systemen zijn benaderd, welke accounts zijn gebruikt en welke handelingen zijn uitgevoerd. Wanneer logging ontbreekt of ontoereikend is, zijn die vragen mogelijk niet meer betrouwbaar te beantwoorden.

De aanwezigheid van een beveiligingsmaatregel is geen bewijs van de werking ervan.

Risicomanagement vraagt om besluiten

Het onderzoek laat ook zien hoe belangrijk structurele risicobeheersing is. Kwetsbaarheden, verouderde systemen, tekortkomingen in monitoring en andere beveiligingsproblemen moeten zichtbaar zijn binnen een organisatie. Registratie is alleen het begin.

Welke risico's zijn aanvaardbaar? Welke maatregelen hebben prioriteit? Wie is verantwoordelijk voor de uitvoering? Wanneer wordt een risico geëscaleerd naar directie of bestuur? En waarop is de veronderstelling gebaseerd dat een risico voldoende wordt beheerst?

Een risicoacceptatie zonder inzicht in de daadwerkelijke werking van beveiligingsmaatregelen geeft weinig zekerheid. Een periodieke risicoanalyse voor informatiebeveiliging moet daarom leiden tot keuzes, eigenaren, termijnen en controle op de uitvoering.

Bestuurlijke verantwoordelijkheid gaat verder dan rapporteren

De Cyberbeveiligingswet en NIS2 benadrukken het belang van bestuurlijke betrokkenheid bij cyberrisicobeheersing.

Bestuurders hoeven geen technische specialisten te zijn. Zij moeten wel kunnen beoordelen of de organisatie voldoende grip heeft op haar digitale risico's. Daarvoor is betrouwbare informatie nodig.

Een rapportage waarin staat dat monitoring aanwezig is, vertelt bijvoorbeeld nog niet of alle kritieke systemen worden bewaakt. Een overzicht met geïnstalleerde beveiligingsupdates geeft evenmin zekerheid dat systemen niet eerder zijn gecompromitteerd.

Hoe weten we dat onze belangrijkste beveiligingsmaatregelen daadwerkelijk functioneren?

Vijf lessen voor andere organisaties

1. Controleer de werking van beveiligingsmaatregelen

Beoordeel niet alleen of tooling, procedures en contracten aanwezig zijn. Verifieer met tests en steekproeven of maatregelen in de praktijk functioneren.

2. Zorg voor aantoonbare monitoring

Breng alle kritieke en internet-facing systemen in beeld. Controleer of logging volledig is, centraal beschikbaar komt en daadwerkelijk wordt beoordeeld.

3. Maak risicoacceptatie expliciet

Leg vast wie risico's mag accepteren, op basis van welke informatie en voor welke periode. Zorg dat ernstige risico's tijdig op bestuurlijk niveau terechtkomen.

4. Bereid incidentonderzoek voor

Een organisatie moet bij een incident voldoende gegevens beschikbaar hebben om de aard, omvang en gevolgen van de aanval te onderzoeken. Test of die informatie werkelijk beschikbaar is.

5. Laat technische werkelijkheid en bestuurlijke rapportages aansluiten

Een beveiligingsbeleid kan goed beschreven zijn terwijl de uitvoering tekortschiet. Laat daarom periodiek onafhankelijk beoordelen of de gerapporteerde beheersmaatregelen overeenkomen met de feitelijke situatie. Het verschil tussen opzet, bestaan en werking is daarbij praktisch bruikbaar.

Wat betekent dit voor je organisatie?

De Citrix-hack bij het OM laat zien waarom informatiebeveiliging niet uitsluitend een technische aangelegenheid is. De kwaliteit van risicomanagement, de inrichting van verantwoordelijkheden, de werking van monitoring en de mate waarin bestuurders inzicht hebben in beveiligingsrisico's bepalen mede hoe goed een organisatie een cyberincident kan doorstaan.

Een goede informatiebeveiligingsaudit beoordeelt daarom zowel de organisatorische inrichting als de technische werkelijkheid. Hetzelfde uitgangspunt hoort thuis in een werkend ISO 27001-managementsysteem.

Kynexis ondersteunt organisaties bij het beoordelen van informatiebeveiliging, het inzichtelijk maken van cyberrisico's en het toetsen van de werking van beveiligingsmaatregelen. Daarbij kijken we waar nodig verder dan de aanwezige documentatie en beleidsstukken.

De belangrijkste vraag is uiteindelijk niet welke beveiligingsmaatregelen op papier aanwezig zijn, maar welke zekerheid die maatregelen in de praktijk bieden.

Cybersecurity-audit: beleid én technische werkelijkheid →Risicoanalyse informatiebeveiliging →Cyberbeveiligingswet en NIS2 →Actueel NetScaler-stappenplan →

Bronnen

Onderzoeksrapport en officiële informatie

Onderzoeksrapport Van 'brand meester' naar 'brandveilig', 8 oktober 2026 → Openbaar Ministerie – reactie op het onafhankelijke onderzoek, 8 oktober 2026 → NCSC – Casus: Citrix kwetsbaarheid, 13 augustus 2025 →