Zitten er nog hackers in de systemen van Justitie?

Ambtenaren spreken over een daad van 'digitale oorlogsvoering' en vrezen dat er onvoldoende wordt gedaan om de aanvallers af te slaan. De eigen minister doet het in de Tweede Kamer voorkomen alsof er niks aan de hand is.
Het is zomer 2025 wanneer hackers doordringen in de systemen van de Justitiële ICT Organisatie. Zeg maar het digitale vatenstelsel van alles dat Justitie is.

Waarom ging de Justitiële ICT Organisatie niet offline om de boel op te schonen? Werd de Tweede Kamer goed geïnformeerd? En... is het mogelijk dat de aanvallers nog steeds toegang hebben tot de systemen van het ministerie, de gevangenissen en andere organisaties in de justitiële keten?

Digitale veiligheid
Hier vind je alle onderzoeksverhalen binnen ons dossier 'digitale veiligheid'.
Op basis van interne documenten reconstrueert journalist Saar Slegers samen met cybersecurity experts Chantal Stekelenburg en Jean-Paul Sablerolle wat er vorige zomer achter de schermen gebeurde bij de Justitiële ICT Organisatie.
Reactie op bevindingen Argos
Bevinding Argos: Verschillende mensen (veiligheidsonderzoekers, Chief Information Security Officers, adviseurs) zich zorgen maakten over de keuze van JIO om niet offline te gaan na het bekend worden van de hack.
Lees er meer over in de openbaargemaakte documenten:
Presentatie Departementaal Coördinatiecentrum Crisisbeheersing op 25-07-2025
Logboek Tijdspad Crisis Netscaler M2507-11312
Stuurgroep opvolging crisis - Verslag toelichting rapport Neva
Stuurgroep opvolging crisis - Verslag 14_11
Reactie ministerie: In overleg met interne en externe experts, waaronder NCSC en JenV, is de keuze gemaakt om niet offline te gaan. Bij deze afweging spelen inschattingen van risico’s van verschillende specialisten een belangrijke rol.
Bevinding Argos: Er waren verschillende problemen met de logging en monitoring van de systemen. Meer specifiek: er waren nauwelijks logs van ‘het voorportaal’ (de Citrix Netscalers) beschikbaar en de logs van de interne firewall ontbraken door een configuratiefout.
Lees er meer over in de openbaargemaakte documenten:
de tussentijdse rapportage project Neva (onderzoek FoxIT)
JIO - Nota - JuBIT Bevindingen juli 2025 - v1.0
Mail: Organisaties benaderbaar vanuit de netscaler
QenA Netscaler 16 maart 2026
Reactie ministerie: Een Netscaler heeft een beperkte opslagcapaciteit voor logging. Tijdens de hack zijn er diverse kopieën van het geheugen en relevante gegevens gemaakt en veilig gesteld. Deze zijn gebruikt voor het nadere onderzoek. De logs van de interne firewalls waren en zijn beschikbaar, hierbij was geen sprake van een configuratiefout.
Bevinding Argos: Hierdoor kan niet worden aangetoond of uitgesloten of en hoe ver de aanvallers daadwerkelijk zijn doorgedrongen in de systemen.
Lees er meer over in de openbaargemaakte documenten:
Logboek Tijdspad Crisis Netscaler M2507-11312
Stuurgroep opvolging crisis - Verslag toelichting rapport Neva
Stuurgroep opvolging crisis - Verslag 14_11
Reactie ministerie: Uit de veiliggestelde kopieën van het geheugen bleek dat er een webshell is geplaatst. Deze is verwijderd, de systemen zijn gereset en de wachtwoorden zijn gewijzigd. Een extern onderzoeksbureau heeft onderzocht of aanvallers verder waren doorgedrongen in onze systemen of daar nog aanwezig waren. Daarvoor zijn geen aanwijzingen gevonden.
Bevinding Argos: JIO had de logging en monitoring niet op orde conform de Baseline Informatierichtlijn Overheid (BIO v1.04zv, artikel 12.4).
Reactie ministerie: Wij voldeden destijds op dit vlak niet volledig aan de BIO en er liepen destijds verbetertrajecten om verschillende systemen verder aan te aansluiten op logging en monitoring. Op het moment van de hack waren die werkzaamheden nog niet afgerond, later in 2025 wel.
Bevinding Argos: De interne firewall liet door een configuratiefout verkeer door in plaats van het te blokkeren. Hierdoor waren vanuit het voorportaal de achterliggende systemen benaderbaar waaronder systemen van het Ministerie van Justitie en Veiligheid.
Lees er meer over in de openbaargemaakte documenten:
de tussentijdse rapportage project Neva (onderzoek FoxIT)
Reactie ministerie: Er zijn meerdere firewall lagen (de beveiliging kent een meerlaagse opbouw). In een van die lagen bleek de betreffende firewall onbedoeld verkeer mogelijk te maken tussen systemen in dezelfde laag. Het was niet zo dat uit het voorportaal, of dat er van buitenaf andere systemen, bereikbaar waren. De betreffende firewall-instelling is na ontdekking aangepast.
Bevinding Argos: Het is mogelijk dat hackers ergens in de systemen een achterdeurtje geplaatst hebben en zodoende nog altijd toegang hebben tot de systemen van de Justitiele ICT Organisatie / en of de opdrachtgevers.
Lees er meer over in de openbaargemaakte documenten:
Verslag overleg dji-jio dd 22072025 v1
Verslag Update CitrixNetscaler
Stuurgroep opvolging crisis - Verslag toelichting rapport Neva
Reactie ministerie: Een extern onderzoeksbureau heeft onderzocht of aanvallers verder waren doorgedrongen in onze systemen of daar nog aanwezig waren. Daarvoor zijn geen aanwijzingen gevonden.
Reactie op experts
In de uitzending concludeert cybersecurityexpert Chantal Stekelenburg op basis van de documenten dat de Kamerbrief van 12 augustus 2025 ‘niet correct is’. In de Kamerbrief staat: ‘Er waren op dat moment geen aanwijzingen dat daadwerkelijk misbruik was gemaakt van de kwetsbaarheid.’ Dit terwijl veiligheidsonderzoekers er op dat moment al een tweede webshell / achterdeurtje hadden gevonden binnen de systemen van JIO en dat de aanvallers zich ‘lateraal’ door het netwerk hadden verplaatst. Er was dus wel degelijk sprake van activiteit van de aanvallers in het netwerk.
Reactie ministerie: Hackers hadden op de Netscaler een Webshell geplaatst. Dat bestand is verwijderd en de systemen zijn meteen geschoond. Vervolgens is onderzocht of de aanvallers verder waren doorgedrongen in de systemen of daar nog aanwezig waren. Daarvoor zijn geen aanwijzingen gevonden.
Daarnaast concludeert Stekelenburg dat het erop lijkt dat het ministerie de hack ‘klein probeert te maken’ door te stellen dat er geen signaal is gekomen van mogelijk misbruik in de achterliggende IT-omgevingen. Uit onder andere onderzoek van Fox-IT was op dat moment al bekend dat er door het ontbreken van de logs slechts heel beperkt sporenonderzoek kon worden gedaan, dat de data ontoereikend waren en dat het hierdoor niet mogelijk was om de aanvallersactiviteit gedetailleerd in kaart te brengen.
Reactie ministerie: Bij de Justitiële ICT Organisatie zijn zowel de hack als de achterliggende omgeving onderzocht op basis van de beschikbare informatie. Daarbij zijn geen aanwijzingen gevonden dat de aanvallers verder waren doorgedrongen in de achterliggende systemen.
Cybersecurityexpert Jean-Paul Sablerolle concludeert op basis van de documenten dat het crisismanagementteam niet goed voorbereid was en dat de governance van de crisis niet goed heeft gefunctioneerd.
Lees er meer over in de openbaargemaakte documenten:
De evaluatie van adviesbureau Berenschot
Reactie ministerie: Bij de Justitiële ICT Organisatie is het eerste half jaar van 2025 de crisisstructuur opnieuw ingericht. Hierbij is dankbaar gebruik gemaakt van de expertise van een extern adviesbureau. Vrij snel na het vaststellen van deze structuur kwam deze crisis. Na afloop van de crisis is geëvalueerd en het externe adviesbureau is gevraagd met ons mee te kijken en ons te adviseren wat verbeterpunten zijn. Die verbeterpunten hebben we doorgevoerd in onze aanpak van crisismanagement.
Reactie op vragen Argos
Vraag Argos: Uit de documenten blijkt dat ‘een geavanceerde actor’ zich mogelijk nog steeds schuilhoudt in de systemen van Justitiële ICT Organisatie en/of die van hun opdrachtgevers, waaronder het ministerie van Justitie en Veiligheid. Heeft u inmiddels voldoende maatregelen genomen om te garanderen dat de hackers niet meer in de systemen zitten? Gaat u de systemen alsnog opschonen? Zo nee, waarom niet?
Antwoord namens het ministerie van Justitie en Veiligheid: Na ontdekking van de hack heeft een extern onderzoeksbureau een uitgebreide scan uitgevoerd of aanvallers verder waren doorgedrongen in de systemen of daar nog aanwezig waren. Daarvoor zijn geen aanwijzingen gevonden.
Het periodiek onderzoeken van systemen maakt onderdeel uit van de vaste werkwijze. Verbeterpunten die uit dergelijke onderzoeken naar voren komen, worden opgepakt. Binnen het ministerie en de Rijksoverheid is voortdurend aandacht voor het verder versterken van de digitale weerbaarheid in het licht van de toenemende dreigingen.
Vraag Argos: Uit de documenten blijkt dat de ICT-systemen van justitiële organisaties én het ministerie complex zijn, dat de Justitiële ICT Organisatie en het ministerie van Justitie en Veiligheid geen overzicht hebben van de verwevenheid van hun ICT-systemen en dat hierdoor niet duidelijk was wat de gevolgen zouden zijn als de systemen van de Justitiële ICT Organisatie offline zouden gaan. Heeft u nu wel overzicht over de ICT-systemen? Zo nee, wat doet u eraan om dit overzicht te krijgen?
Lees er meer over in de openbaargemaakte documenten:
Het logboek van de topambtenaar
Presentatie overleg Citrix kwetsbaarheid en impact op de JenV en AenM Ketens
Logging 2025.07.24
Antwoord namens het ministerie van Justitie en Veiligheid: Het ICT-landschap binnen het ministerie van Justitie en Veiligheid bestaat uit veel samenhangende systemen en verandert voortdurend, bijvoorbeeld door updates en vernieuwingen.
Bij wijzigingen wordt in kaart gebracht welke systemen met elkaar samenhangen en wat de gevolgen kunnen zijn voor de continuïteit en veiligheid van de dienstverlening.
Julien Spronck
Tot oktober 2025 CISO bij de Dienst Justitiële Inrichtingen

Jean-Paul Sablerolle
Chief Information Officer pakketbezorgingsbedrijf DPD

Bert Hubert
Technologie-expert en voormalig AIVD-toezichthouder

Chantal Stekelenburg
Cybersecurityspecialist
