Datalekken 2026 · Hack · Nederland

De hack van justitie die niemand wilde afkoppelen

De Justitiële ICT Organisatie, de ICT-dienst van justitie, werd in de zomer van 2025 gehackt via een Citrix-lek en bleef ondanks waarschuwingen online, omdat enkelbanden-monitoring niet mocht uitvallen.

Bekend sinds 16 maart 2026 · bijgewerkt 1 oktober 2026

Ambtenaar werkt thuis aan de keukentafel met een werklaptop en kijkt bedenkelijk
Omvang
onbekend (Justitiële ICT Organisatie tegenover Argos)
Stand
Inbreuk bevestigd door JIO; kwetsbaarheid verholpen; Fox-IT-onderzoek alleen intern gedeeld

Bij het Openbaar Ministerie ging in de zomer van 2025 alles van het internet af na een hack: chaos in de strafrechtketen, maar de indringer stond buiten. Bij de Justitiële ICT Organisatie, de ICT-dienst van justitie, gebeurde hetzelfde via hetzelfde lek. Daar koos men ervoor om online te blijven. En de indringer kreeg maanden de tijd.

Dezelfde deur, andere keuze

De hackers kwamen binnen via een kwetsbaarheid in de Citrix Netscaler, de thuiswerksoftware van duizenden overheidsmedewerkers. Via datzelfde lek werd ook het OM aangevallen, dat erop reageerde door volledig offline te gaan. De JIO, die de ICT beheert voor justitie-organisaties zoals de Dienst Justitiële Inrichtingen en de Dienst Terugkeer en Vertrek, bleef online. Argos legde vast waarom: interne adviezen om offline te gaan werden genegeerd, mede omdat niet duidelijk was of de monitoring van enkelbanden van gedetineerden zou blijven werken. Het ministerie adviseerde destijds zelfs om de omgeving niet af te koppelen.

JIO bevestigt inmiddels de inbreuk en zegt dat de kwetsbaarheid snel verholpen is. Dat de organisatie twee keer in korte tijd gehackt werd — eerder al via Ivanti EPMM — maakt het verhaal niet kleiner.

Onderzoek dat alleen de organisatie zelf mag lezen

Hier wringt het. Fox-IT onderzocht de hack, maar de resultaten deelt JIO alleen intern, “vanwege veiligheidsoverwegingen”. De Tweede Kamer krijgt ze niet. Zij die het risico dragen, de medewerkers van de justitiële keten, weten dus niet wat er in hun omgeving is gezien. De algemeen directeur vertrok op 28 februari, maar over de reden zegt JIO niets. Een organisatie die zo ondoorzichtig communiceert over een hack in haar eigen huis, kan niet verwachten dat het vertrouwen vanzelf terugkomt.

Ophangen en terugbellen via het vaste nummer

Wie bij justitie werkt, weet nu dat indringers maanden in de systemen konden rondkijken. Telefoontjes en mails die je naam, functie en projecten kennen, klinken daardoor ineens echt. De enige betrouwbare reactie blijft: ophangen en terugbellen via het vaste nummer.

Hoe zulke telefoontrucs lopen, lees je bij helpdeskfraude. En mails die je laten inloggen op een “beveiligingsportal” check je met de link checker voordat je ergens op klikt.

De mail van 'de beheerder' die je account wil vastzetten

Voorbeeld

Dit is vrijwel zeker nep

Een nepmail die de JIO-hack als smoes gebruikt om je werkaccount in te pakken.

Beste collega, door het beveiligingsincident bij de JIO1 moeten alle accounts opnieuw worden geverifieerd. Log binnen 6 uur2 in via jouw-account-controle.com3 met je werkaccount4, anders wordt je toegang geblokkeerd door de ICT-dienst.

  1. 1Het incident bestaat echt, en dat is precies waar dit soort mails op jagen.
  2. 2Tijdsdruk. Echte beveiligingsmaatregelen kondigt je eigen ICT-dienst aan via de vaste interne kanalen.
  3. 3Dit is geen domein van de overheid. Log alleen in via de portal die je van je organisatie kent.
  4. 4Je werkaccount is de sleutel van het hele systeem. Er is geen buitenstaander die die via een link mag verifieren.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link.
  2. Check beveiligingsmaatregelen via je eigen ICT-dienst.
  3. Meld de mail bij de Fraudehelpdesk.

Verzonnen voorbeeld op basis van de hack bij de Justitiële ICT Organisatie. Webadres is bedacht.