Beveiliging bij NCTV en politie schoot ernstig tekort
De beveiliging bij de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV) en de Nationale Politie schiet ernstig tekort. Dit blijkt uit een zeer kritisch rapport van de Auditdienst Rijk (ADR). Medewerkers met toegang tot de systemen konden ongemerkt gevoelige informatie downloaden, kopiëren en zelfs wegsluizen. Van tweehonderd usb-sticks met vertrouwelijke informatie ontbreekt ieder spoor.
De aanleiding voor het onderzoek was de spionagezaak rond Abderrahim el M., een tolk en analist die jarenlang staatsgeheimen zou hebben doorgespeeld aan de Marokkaanse inlichtingendienst DGED. El M., die voor zowel de NCTV als de politie werkte, werd in oktober 2023 gearresteerd op Schiphol met een grote hoeveelheid staatsgeheimen.
Toegang zonder controle
Volgens het ADR-rapport ontbreekt het aan adequate beveiligingsmaatregelen en controles binnen beide organisaties. El M. had al sinds 2016 geen geldige veiligheidsmachtiging meer, maar kon desondanks ongehinderd documenten downloaden, printen en opslaan in persoonlijke mappen. Ook het meenemen van informatie op gegevensdragers werd niet gemonitord.
De ADR stelt dat de NCTV en de politie onvoldoende beschermd zijn tegen zogenoemde ‘insider threats’, ofwel medewerkers die misbruik maken van hun toegang. Het rapport benadrukt dat er te veel wordt vertrouwd op individuele integriteit, zonder dat hier controlemechanismen tegenover staan.
Onthutsende omvang van het lek
Bij de arrestatie van El M. werden 928 documenten aangetroffen, waaronder 345 van de AIVD en 65 van de MIVD. De documenten bevatten uiterst gevoelige informatie over terrorisme, radicalisering en buitenlandse inlichtingendiensten. In totaal moest 46 terabyte aan gegevensdragers – vergelijkbaar met 11,5 miljard A4-pagina’s – worden onderzocht.
El M. zou in Marokko contact hebben onderhouden met meerdere medewerkers van de DGED, waaronder de directeur contra-inlichtingen. Hij nam vertrouwelijke gegevens mee tijdens vakanties naar Marokko onder het voorwendsel dat hij daar verder wilde werken.
Reacties en verbeteringen
Het ministerie van Justitie en Veiligheid heeft aangekondigd alle aanbevelingen uit het ADR-rapport te zullen opvolgen. De Auditdienst is gevraagd aanvullende controles uit te voeren. Henk Geveke, korpslid verantwoordelijk voor informatiebeveiliging, noemt het rapport ‘een wake-upcall’ en erkent dat de politie dringend stappen moet zetten om herhaling te voorkomen.
De inhoudelijke behandeling van de zaak-El M. staat gepland voor 2025. El M. ontkent in alle toonaarden dat hij staatsgeheimen heeft gelekt.