De digitale infrastructuur van ons land behoort tot de snelste en meest stabiele ter wereld. Daarom zijn Nederlandse servers populair bij buitenlandse hostingbedrijven en resellers. Dat onze infrastructuur voor criminele doeleinden wordt misbruikt door internationale partijen, is algemeen bekend. Het kabinet ziet er echter niets in om een wettelijke screeningplicht in te voeren.
Dat schrijft minister van Justitie en Veiligheid Dilan Yeşilgöz-Zegerius in een reactie op schriftelijke vragen van Queeny Rajkowski en Ruben Brekelmans (beiden VVD).
Hostingbedrijven niet aansprakelijk voor gedrag klanten
De minister vindt het “onwenselijk” dat hackers en cybercriminelen Nederlandse servers gebruiken om strafbare feiten te plegen, zoals het uitvoeren van een DDoS- of ransomware-aanval. Hostingproviders zijn zich hiervan niet altijd bewust. Dat kunnen ze vaak ook niet weten: het is onbegonnen werk om iedere server te controleren op criminele activiteiten.
“Voor elke aanval zou specifiek technisch onderzoek nodig zijn om te achterhalen via welke servers een aanval is uitgevoerd. Dergelijk technisch onderzoek is niet bij elke aanval mogelijk, vanwege de capaciteit die dit kost en gezien het aantal (pogingen tot) aanvallen”, aldus de minister.
Hostingbedrijven die servers verhuren aan klanten, kunnen niet aansprakelijk gesteld worden voor het gedrag van hun klanten. “Een bevel om een dienst ontoegankelijk te maken is gericht op individuele inhoud en niet op de hostingprovider als zodanig. Het voorkomt niet dat een hostingprovider opnieuw (dezelfde) klanten toelaat die wederrechtelijk materiaal plaatsen op de servers van de hostingproviders”, zo zei de bewindsvrouw onlangs hierover.
Screenen van klanten van hostingbedrijven geen wettelijke taak voor de politie
Op de vraag of Rusland Nederlandse servers huurde om cyberaanvallen uit te voeren op Oekraïne, kan minister Yeşilgöz-Zegerius geen antwoord geven. Er bestaat namelijk geen wettelijke verplichting voor hostingbedrijven om hun klanten te screenen. “Het gaat hier om private bedrijven, waarop in Nederland contractvrijheid van toepassing is. Zij mogen in beginsel zelf bepalen wie hun klanten zijn”, zo schrijft de minister.
Ze benadrukt dat het ministerie van Economische Zaken en Klimaat een gedragscode heeft opgesteld om misbruik van Nederlandse servers tegen te gaan. In Europees verband heeft het kabinet geprobeerd om regels voor hostingproviders op te nemen in de Digital Services Act (DSA) om crimineel misbruik lastiger te maken, bijvoorbeeld door informatie te vergaren over klanten. Hiervoor was echter onvoldoende draagvlak.
Het screenen van klanten van hostingbedrijven is geen taak voor de politie. Het is volgens minister Yeşilgöz-Zegerius ook geen toezichtstaak die thuishoort bij de politie. De minister van Justitie en Veiligheid ziet dan ook niets in een wettelijke verplichting om klanten van hostingbedrijven te screenen. “Bij het tegengaan van misbruik van Nederlandse netwerken blijft het belangrijk dat de samenwerking wordt gezocht tussen de hostingsector en de politie”, vindt de minister.
Maatregelen tegen misbruik Nederlandse servers
Dat wil niet zeggen dat er niets gebeurd om criminele activiteiten via Nederlandse servers te dwarsbomen. Bij mogelijke verdachte activiteiten kan iedereen een notice-and-takedown verzoek indienen bij een hostingprovider. Als die daar niets mee doet, kan de officier van justitie ingrijpen.
Om misbruik van Nederlandse servers te voorkomen, is op dit moment een Europese verordening in de maak. Daarin staat onder meer dat hostingbedrijven een eenvoudig en toegankelijk notificatie-mechanisme moeten ontwikkelen. Iemand die illegale content of verdachte criminele activiteiten op het internet tegenkomt, kan dat met deze knop melden bij de hostingprovider.
De hostingsector zelf zit ook niet stil. Het Anti-Abuse Netwerk (AAN) doet er alles aan om misbruik van de technische infrastructuur tegen te gaan. Het Clean Networks Initiatief (CNI) deelt actuele informatie over kwetsbaarheden en misbruik in de systemen van alle deelnemers. Verder heeft de politie onlangs een lijst met vermoedelijk criminele resellers opgesteld en gedeeld met de Dutch Cloud Community (DCC). Die was overwegend positief over deze lijst.
