hack JCC software en datalekken
Een raadslid stelde op 17 december 2024 schriftelijke vragen aan het college van burgemeester en wethouders van Amstelveen (5 vragen).
In het kort
5 vragen en wat het college antwoordt
- Heeft Amstelveen vergelijkbare producten van JCC software draaien? → Ja, de gemeente Amstelveen neemt meerdere producten af van JCC Software.
- Zo ja, is de geschetste situatie en een dergelijk lek ofwel een risico daarop ook op de gemeente Amstelveen voorstelbaar? → Ja, alhoewel de gemeente maatregelen treft om deze risico’s te beheersen, is dit risico nooit uit te sluiten.
- Zijn er op basis van het gebruik van vergelijkbare producten van andere softwareproducenten dergelijke situaties voorstelbaar in Amstelveen? → Ja, zie ook antwoord 2.
- Hebben zich in het afgelopen jaar in Amstelveen vergelijkbare datalekken voorgedaan? → In het afgelopen jaar hebben twee externe leveranciers een incident bij ons gemeld.
- Wat zijn de technische voorzorgsmaatregelen die de gemeente Amstelveen genomen heeft, neemt en kan nemen om dergelijke datalekken te voorkomen? → De gemeente Amstelveen hanteert voor het eigen datacentrum en voor externe leveranciers (inter)nationale standaarden en normen om de gemeentelijke informatie te beveiligen.
Overgenomen uit de brief van het college; hieronder staan de volledige vragen en antwoorden.
Aanleiding
College van B&W
Uw contact Meral Aktan T
(020) 540 7189
F
(020) 540 7189
AAN de heer Slump, raadslid
Postbus 4, 1180 BA Amstelveen Vermeld bij reactie ons kenmerk en datum van deze brief
{{signer1}} 24/12/2024 13:04:43 CET
Signed By: Poppens, T.
ID: 28ecebfa-146e-4ba0-82c2-382e0d5ee3b7 Auth: Scribble
{{signer2}} 24/12/2024 14:35:09 CET
Signed By: Winthorst, H.H.
ID: 28ecebfa-146e-4ba0-82c2-382e0d5ee3b7 Auth: Scribble
Datum Uw brief van Uw kenmerk Ons kenmerk Betreft
24 december 2024 17 december 2024 n.v.t.
Z24-134354
Schriftelijke vragen van het raadslid de heer Slump van GroenLinks over Hack JCC Software & datalekken Geachte heer Slump, Op 17 december 2024 heeft u ons, op grond van artikel 44 Reglement van orde voor de raad van Amstelveen 2024, schriftelijke vragen gesteld over Hack JCC Software & datalekken. In deze brief gaan wij in op de door u gestelde vragen (cursief) met daaronder onze beantwoording.
Onlangs kwam ons ter ore dat in de gemeente Amersfoort een datalek is ontstaan. Onder meer in Computable (10 december 2024 is te lezen dat als gevolg van de hack bij JCC Software de persoonsgegevens van duizenden Amersfoortse burgers op straat zouden zijn komen te liggen.
Data konden naar verluidt weglekken doordat een testserver nog was gekoppeld aan het productiesysteem. Hackers kregen zo een springplank om binnen te dringen en wisten alleen al uit het bestand van de gemeente Amersfoort honderdduizend gewone persoonsgegevens en zevenduizend burgerservicenummers te stelen. Ook de gemeenten Dinkelland en Tubbergen waren dupe van de hack.
Vragen en antwoorden
Vraag 1
Heeft Amstelveen vergelijkbare producten van JCC software draaien?
Antwoord van het college
Ja, de gemeente Amstelveen neemt meerdere producten af van JCC Software. Het gaat om de volgende (actieve) producten: JCC-bezoekregistratie, JCC-afspraken, JCCklantgeleiding, JCC-personeelsplanning en JCC-assistent.
Vraag 2
Zo ja, is de geschetste situatie en een dergelijk lek ofwel een risico daarop ook op de gemeente Amstelveen voorstelbaar?
Antwoord van het college
Ja, alhoewel de gemeente maatregelen treft om deze risico’s te beheersen, is dit risico nooit uit te sluiten. Wat betreft leverancier JCC Software is in juli 2023 is een Data Protection Impact Assessment (DPIA) uitgevoerd op alle producten van JCC Software die we binnen de gemeente in bezit hebben. Hierin hebben we mogelijke risico’s in
Raadhuis Laan Nieuwer Amstel 1
Route per bus (overdag ma t/m vrij)
1182 JR Amstelveen
Lijn 174, halte Raadhuis
T
Lijn 186, halte Dorpsstraat + 5 min.
(020) 540 49 11
www.amstelveen.nl
Plan uw reis via www.9292ov.nl
IBAN NL22 BNGH 0285 0003 14
101.b/E092/ICT []
Pagina
2 van 3
kaart gebracht en de mitigerende maatregelen beschreven die genomen moeten worden om de risico’s te verkleinen.
De gemeente had reeds, naar aanleiding van deze DPIA in 2023, multifactorauthenticatie (MFA) ingesteld op alle JCC Software-producten. Daarnaast worden persoonsgegevens na 10 dagen geanonimiseerd. Tot slot verwerken we niet meer gegevens dan nodig is in de JCC Software-producten, om zo te voldoen aan het beginsel dataminimalisatie.
Na de hack op 31 oktober 2024 is leverancier JCC Software een nader onderzoek gestart. Op 5 november 2024 zijn we als klant op de hoogte gesteld van het resultaat van het onderzoek middels een brief. Uit het onderzoek van JCC Software is gebleken dat de aanvallers geen andere gegevens in hun bezit hebben gekregen. Tevens heeft JCC Software extra maatregelen getroffen om herhaling te voorkomen.
Vraag 3
Zijn er op basis van het gebruik van vergelijkbare producten van andere softwareproducenten dergelijke situaties voorstelbaar in Amstelveen?
Antwoord van het college
Ja, zie ook antwoord 2. Hoewel de gemeente maatregelen treft om deze risico’s te beheersen, is dit risico nooit uit te sluiten. Bij inkoop van software en applicaties vindt vooraf een DPIA (Data Protection Impact Assessment) plaats. Tijdens een DPIA worden de mogelijke risico’s geïnventariseerd en van beheersingsmaatregelen voorzien. Deze risico’s kunnen echter nooit teruggebracht worden naar nul. (Onontdekte) kwetsbaarheden in software, onbedoelde menselijke handelingen en fouten bij een leverancier kunnen nooit worden uitgesloten. Om deze laatste categorie te beheersen sluiten we met leveranciers een verwerkersovereenkomst af. Hierin staan de normen en maatregelen vermeld waaraan de leverancier moet voldoen om de gegevens van de gemeente veilig te verwerken.
Vraag 4
Hebben zich in het afgelopen jaar in Amstelveen vergelijkbare datalekken voorgedaan?
Antwoord van het college
In het afgelopen jaar hebben twee externe leveranciers een incident bij ons gemeld.
Deze incidenten hadden een zeer beperkte impact. Uit onderzoek bleek dat de leveranciers deze incidenten, gezien de geringe impact, niet hoefden te melden bij de Autoriteit Persoonsgegevens (toezichthouder).
Vraag 5
Wat zijn de technische voorzorgsmaatregelen die de gemeente Amstelveen genomen heeft, neemt en kan nemen om dergelijke datalekken te voorkomen?
Antwoord van het college
De gemeente Amstelveen hanteert voor het eigen datacentrum en voor externe leveranciers (inter)nationale standaarden en normen om de gemeentelijke informatie te beveiligen. Deze normen worden ook jaarlijks geaudit door zowel de IT-auditor (tijdens het accountantsonderzoek) als tijdens de jaarlijkse ENSIA-audit. De maatregelen uit deze normenkaders bevatten vele technische, procedurele en personele maatregelen. Voorbeelden van de technische maatregelen zijn onder andere de inzet van multifactorauthenticatie (MFA), firewall, netwerk virtualisatie, MS Defender op werkplek en voor serverbeveiliging, interne netwerk toegangsbeveiliging en mailfiltering. Daarnaast wordt gevoelige informatie via een beveiligd mailsysteem verzonden.
Wij gaan ervan uit u hiermee voldoende te hebben geïnformeerd.
Pagina
3 van 3
Bron: raadsinformatie van de gemeente Amstelveen (Open Raadsinformatie). De vragen en antwoorden zijn automatisch uit de brief gelezen; het origineel is leidend.