Skip to main content

Algemene Rekenkamer zet hackers in bij onderzoek

Voor het eerst in haar lange geschiedenis heeft de Algemene Rekenkamer begin 2019 hackers ingezet bij een onderzoek. De hackers zijn ingezet bij: Digitale dijkverzwaring: cybersecurity en vitale waterwerken.

Het testen van de cybersecurity van vitale waterwerken bestond uit een mengeling van traditionele methoden (gesprekken voeren en stukken bestuderen) en in de praktijk toetsen met hulp van ethische hackers. Is dat voor herhaling vatbaar?

Onderzoeker Christiaan Luteijn: “Deze voor de Algemene Rekenkamer nieuwe manier van werken is zeker voor herhaling vatbaar. We hebben veel geleerd wat we kunnen gebruiken in volgende onderzoeken naar cybersecurity en informatiebeveiliging. Van het zoeken naar een partij met de juiste kennis en kunde tot de praktische uitvoering van de verschillende testen.”

Ruimte en vertrouwen

“Persoonlijk heb ik ook veel geleerd”, vertelt Luteijn. “De onderzoekers in ons team waren elk verantwoordelijk voor een deelonderwerp. Ik werk pas een jaar bij de Algemene Rekenkamer en kreeg meteen de ruimte en het vertrouwen om zelf invulling te geven aan ‘mijn’ deelonderwerp: detectie van cyberaanvallen. Tegelijk kon ik waar nodig terugvallen op ervaren onderzoekers binnen het team. Ik vond het bovendien heel eervol dat ik, hoewel dit mijn eerste onderzoek was voor de Algemene Rekenkamer, aan tafel zat bij de minister van Infrastructuur en Waterstaat (IenW) voor de presentatie van het onderzoeksrapport en dat ik de briefing voor de vaste Kamercommissie in de Tweede Kamer mocht doen.”

IT-onderzoeker

De Algemene Rekenkamer wil onderzoek doen dat past in deze tijd. Dat vertaalt zich in de onderwerpkeuze (IT, innovatiebeleid en cybersecurity) en in de methoden (data, inzet van ethische hackers etc.). Voor Christiaan Luteijn was dat precies de reden om te solliciteren bij de Algemene Rekenkamer: “Ik heb Informatiekunde gestudeerd aan de UvA en altijd gewerkt op het snijvlak van organisatiekunde en IT, vooral binnen de overheid. Onderzoek doen vond ik altijd al een interessant onderdeel van mijn werk; ik heb dan ook meteen gereageerd toen ik hoorde dat de Algemene Rekenkamer IT-onderzoekers zocht.”

Industriële automatisering

De Nederlandse waterwerken zijn in de vorige eeuw geautomatiseerd met industriële automatisering: computers toegespitst op één specifieke taak. Deze computers zijn op enig moment met elkaar verbonden in netwerken om bijvoorbeeld een sluis op afstand te kunnen bedienen of het waterpeil te checken. Daarmee zijn deze systemen, opgezet in een tijd dat cybersecurity nauwelijks rol speelde, kwetsbaar geworden voor aanvallen van buitenaf.

IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Het belang van de Management Review binnen het ISMS
Een ISMS is geen tool die je even aanzet en afvinkt. Het is een continu proces waarin je risico’s beheerst, maatregelen borgt en blijft verbeteren. En in dat proces is één moment echt cruciaal: de management review. In deze blog leg ik uit wat dit inhoudt, waarom het zo belangrijk is en hoe je het als gemeente maximaal benut.
De rol van de CISO tijdens calamiteiten
Een cyber- of ransomware-aanval of een groot datalek: het is de nachtmerrie van elke gemeente. Op zo’n moment moet er snel gehandeld en besloten worden. De Chief Information Security Officer (CISO) speelt daarin een cruciale rol. Maar hoe ziet die rol er in de praktijk uit? Is de CISO vooral degene die meekijkt en adviseert, of iemand die ook actief meebeslist in het calamiteitenteam
De interne controlecyclus; zo maak je toetsing werkbaar
Een belangrijk onderdeel binnen de BIO 2.0 is de interne controlecyclus: hoe toets je structureel of je maatregelen ook echt doen wat ze moeten doen? Niet één keer per jaar omdat het moet, maar continu, als onderdeel van je dagelijkse praktijk. In deze blog laat ik zien hoe je die controlecyclus slim en werkbaar inricht.

Meer recente berichten

Toezicht op Europese Dataverordening van start
Verder lezen
Den Haag versterkt positie als Europese cybersecurity hoofdstad
Verder lezen
ACM vanaf nu bevoegd om toezicht te houden op de Data Act
Verder lezen
Rapport: Inzicht in gemeentelijke kosten en aanpak van informatiebeveiliging
Verder lezen
AP adviseert ouders om geen fotos van kinderen te delen voor winactie
Verder lezen
Gemeenten zien kosten cybersecurity fors oplopen
Verder lezen
ISO 27001 als fundament onder AVG-compliance: juridische zekerheid door informatiebeveiliging
Verder lezen
Shadow AI ondermijnt IT-beleid en security
Verder lezen
Datalek bij gemeente Amsterdam: vertrouwelijke or-gespreksverslagen op straat
Verder lezen
Overheid waant zich onterecht cyberveilig
Verder lezen