Ambtenaar ontslagen wegens aanpassen veiligheidsrapportages DigiD

Ict Een medewerker van Justis, verstrekker van onder meer VOG’s, vervalste jarenlang kritische rapporten over de ict-beveiliging.

Detail van een Verklaring Omtrent het Gedrag (VOG).
Detail van een Verklaring Omtrent het Gedrag (VOG). Foto Paul van Riel/HH

Een medewerker van Justis, de verstrekker van onder meer VOG-verklaringen, heeft jarenlang kritische rapporten over de ict-beveiliging van de dienstverlening afgezwakt door ze te vervalsen. De betrokken medewerker is ontslagen. Dat blijkt uit een Kamerbrief die verantwoordelijk minister Franc Weerwind (Rechtsbescherming, D66) dinsdagavond naar de Tweede Kamer stuurde.

In februari zond Weerwind al „een signaal” over de onregelmatigheden bij Justis naar het parlement en kondigde een onderzoek aan. Justis is onderdeel van het ministerie van Justitie en Veiligheid en verstrekte in 2022 bijna 1,3 miljoen Verklaringen Omtrent Gedrag (VOG), verplicht voor bijvoorbeeld werk in de kinderopvang.

Uit het onderzoek van beveiliger Fox -IT blijkt dat de Justis-medewerker tussen 2018 en 2022 elf beveiligingsrapporten „aangepast of nagemaakt” heeft. Het gaat vooral om rapporten over de beveiliging van de webapplicatie ‘Digitaal Aanvragen’ van Justis die gebruikt maakt van DigiD. Burgers kunnen daarmee onder meer de VOG’s aanvragen. Ook drie rapporten over Suwinet, een netwerk waarmee het UWV, SVB en de Nederlandse gemeenten persoonsgegevens uitwisselen, bleken aangepast.

‘Assurancerapporten’

Aansluitingen op beveiligde informatienetwerken en/of inlogportalen komen niet zomaar tot stand: om veiligheid en vertrouwelijkheid van verbindingen te garanderen moeten deelnemende organisaties als Justis periodiek zogenaamde ‘assurancerapporten’ opleveren, een soort accountantsverklaringen voor IT-systemen. Logius, beheerder van DigiD, wil zo bijvoorbeeld verzekerd zijn dat de organisatie zijn netwerk veilig ingericht heeft en of de juiste versleutelingsmethoden zijn gebruikt. Als niet aan de voorwaarden voldaan wordt en een verbeterplan tot niets leidt, kan Logius de koppeling beëindigen.

Justis schakelde de Auditdienst Rijk in om deze rapportages op te stellen, maar die werden vervolgens door de medewerker gemanipuleerd voor ze bij Logius terecht kwamen. Fox-IT schrijft dat oordelen van de auditdienst aangepast werden – van „voldoet niet”, naar „voldoet wel” en dat bevindingen zijn „verzwakt of weggelaten”. Vier verbeterrapporten werden bovendien „nagemaakt”. Een woordvoerder van Logius, onderdeel van het ministerie van Binnenlandse Zaken, wil niet inhoudelijk reageren.

Op de vraag welke oordelen aangepast werden, kan een woordvoerder van minister Weerwind geen antwoord geven. Bij „diverse (her)audits” lijkt geen sprake te zijn van „grote risico’s of kwetsbaarheden”, schrijft de minister. „Op dit moment hebben we geen signalen die wijzen op datalekken of hack”, licht de woordvoerder toe. Nader onderzoek van Fox-IT moet dit uitsluiten. Ook de vraag hoe de fraude vijf jaar lang onopgemerkt kon blijven, zal nog worden beantwoord. De Auditdienst Rijk houdt de werkprocessen, „met bewerkbare documenten”, tegen het licht.

De woordvoerder van Weerwind benadrukt dat uit het eerste onderzoek van Fox-IT blijkt alleen deze medewerker betrokken lijkt te zijn bij de fraude. „Deze persoon is inmiddels niet meer voor het Rijk werkzaam.” Het ministerie doet „geen verdere uitspraken” over eventuele aangifte. Over een motief is niets bekend.