Diverse gemeenten in de provincie Noord-Brabant schieten ernstig tekort als het gaat om de beveiliging van persoonsgegevens. Zo was het mogelijk om zowel van binnenuit als buitenaf toegang te verkrijgen tot deze gegevens. Ook privacygevoelige informatie van ambtenaren zoals wachtwoorden en interne berichten bleken toegankelijk. De betreffende gemeenten hebben hun beveiliging inmiddels aangescherpt.
Dat schrijft de Rekenkamercommissie Midden-Brabant (RMB) in een rapport (pdf) over de informatiebeveiliging in de gemeenten Dongen, Goirle, Hilvarenbeek en Loon op Zand.
Slechte informatiebeveiliging kan grote schade opleveren
Lokale overheden en andere overheidsorganisaties worden met grote regelmaat geconfronteerd met incidenten als phishing, ransomware, hacks en datalekken. Dergelijke voorvallen kunnen een grote impact hebben, zowel voor burgers als de samenleving. “Verlies van gegevens(dragers), onzorgvuldigheid of oneigenlijk gebruik, het manipuleren van informatie en/of inbraak in informatiesystemen kan grote schade opleveren voor overheden, burgers en bedrijven”, benadrukt de Rekencommissie Midden-Brabant.
Door dergelijke voorvallen ontstaat het beeld dat de persoonlijke gegevens van burgers onvoldoende zijn beveiligd. Om te controleren of dat ook daadwerkelijk het geval is bij de gemeenten Dongen, Goirle, Hilvarenbeek en Loon op Zand, is de RMB een onderzoek gestart. De Rekenkamercommissie heeft een extern bureau ingeschakeld om de organisatorische beheermaatregelen van de gemeenten te onderzoeken. Daarnaast heeft de RMB een ethische hacker gevraagd om de IT-beveiliging van het interne en externe netwerk te toetsen met penetratietesten.
Het onderzoek werd gestart in februari 2022 en afgerond in juli 2023. Zowel de resultaten van het onderzoek als de reacties erop, zijn vandaag openbaar gemaakt.
Vertrouwelijke en privacygevoelige informatie toegankelijk
In totaal zijn er 123 kwetsbaarheden gevonden in de informatiebeveiliging bij de Brabantse gemeenten, waarvan er 4 bestempeld zijn als kritisch en 31 als hoog. Uit het onderzoek is gebleken dat het bij alle onderzochte gemeenten mogelijk was om zowel van buitenaf als binnenuit toegang te krijgen tot persoonsgegevens.
In de gemeente Dongen slaagden onderzoekers erin om privacygevoelige informatie als e-mails, wachtwoorden, chatberichten en gedeelde bestanden te bekijken. Zo konden ze onder meer gegevens over medische keuringen in te zien die zijn uitgevoerd in het kader van de Wet maatschappelijke ondersteuning (Wmo).
In de gemeenten Goirle, Hilvarenbeek en Loon op Zand wisten onderzoekers toegang te verkrijgen tot persoons- en belastinggegevens van inwoners en juridische procedures van gemeenten. Deze gegevens hadden betrekking op het sociaal domein, belastingen, burgerzaken en vergunningen. Ook bij deze gemeenten lag privacygevoelige informatie voor het oprapen, zoals e-mails, wachtwoorden en gedeelde bestanden.
Alertheid medewerkers laat te wensen over
Verder constateerden de onderzoekers dat er bij de Brabantse gemeente onvoldoende aandacht was voor segmentering. Doordat verschillende netwerken onvoldoende waren afgeschermd, was het bijvoorbeeld mogelijk om vanuit de gemeente Dongen gegevens van de gemeente Tilburg in te zien. Beide gemeenten vormen gezamenlijk één systeem. “Hieronder kunnen kwetsbaarheden impact hebben op de gehele infrastructuur”, zo schrijven de onderzoekers.
Vanuit de gemeenten Goirle, Hilvarenbeek en Loon op Zand was het mogelijk in gegevens van andere samenwerkingspartners in te zien. De oorzaak daarvan was dat een ‘gehackte’ medewerker toegang had de applicatie van Equalit, een ICT-samenwerkingsverband tussen lokale overheden voor digitale oplossingen.
De alertheid van gebruikers liet gebruikers liet in de onderzoeksperiode meerdere malen te wensen over, zo schrijft de RMB. Doordat medewerkers soms ‘onzorgvuldig’ handelden, was het voor ICT-medewerkers lastig om de mogelijke schade van een hacker te voorkomen of beperken.
Fysieke beveiligingsmaatregelen waren ontoereikend
Tot slot lieten de fysieke beveiligingsmaatregelen van de gemeentehuizen te wensen over. Zo was de patchruimte in de gemeente Dongen weliswaar op slot, maar hing de sleutel onbeveiligd buiten de daarvoor bestemde kast. Ook was het patchpaneel hier vrij toegankelijk.
Ook had een onderzoeker vrije toegang tot de werkkamer van de burgemeester. Daar bleek een kast te zijn geopend met daarin een bakje gelabeld ‘privé’. Medewerkers spraken de onderzoeker niet aan op het feit dat hij zijn toegangspas verborgen hield. Bij de overige gemeenten bleek dat interne netwerken en testomgevingen toegankelijk waren.
Er waren ook positieve punten. De onderzoekers wisten geen toegang te verkrijgen tot admin-functies. Daarnaast werden persoonlijke apparaten zoals laptops bij afwezigheid goed vergrendeld.
Gemeenten zijn blij met bevindingen RMB en gaan ermee aan de slag
Naar aanleiding van de uitkomsten van het onderzoek, hebben de gemeenten direct maatregelen getroffen om openstaande toegangen tot het netwerk te dichten en het securitybeleid aan te scherpen.
De gemeente Dongen zegt blij te zijn met het onderzoek van de Rekenkamercommissie Midden-Brabant, omdat de bevindingen de gemeente helpen om zijn informatiebeveiligingsbeleid verder aan te scherpen. “Het speelveld van informatieveiligheid is immers continu in beweging. Dit soort onderzoeken, maar ook eigen onderzoeken, audits, scans en steekproeven helpen ons alert te blijven”, aldus de gemeente.
De gemeenten Goirle, Hilvarenbeek en Loon op Zand zeggen de aanbevelingen van de Rekenkamercommissie te onderschrijven en te streven naar ‘een niveau van volwassenheid op het gebied van informatieveiligheid’. “Daarbij maken we dankbaar gebruik van de uitkomsten van uw onderzoek”, aldus de Brabantse gemeenten.
