17 december 2024 · artikel 35-vragen · gemeente Amstelveen

hack JCC software en datalekken

Een raadslid stelde op 17 december 2024 schriftelijke vragen aan het college van burgemeester en wethouders van Amstelveen (5 vragen).

In het kort

5 vragen en wat het college antwoordt

  • Heeft Amstelveen vergelijkbare producten van JCC software draaien? → Ja, de gemeente Amstelveen neemt meerdere producten af van JCC Software.
  • Zo ja, is de geschetste situatie en een dergelijk lek ofwel een risico daarop ook op de gemeente Amstelveen voorstelbaar? → Ja, alhoewel de gemeente maatregelen treft om deze risico’s te beheersen, is dit risico nooit uit te sluiten.
  • Zijn er op basis van het gebruik van vergelijkbare producten van andere softwareproducenten dergelijke situaties voorstelbaar in Amstelveen? → Ja, zie ook antwoord 2.
  • Hebben zich in het afgelopen jaar in Amstelveen vergelijkbare datalekken voorgedaan? → In het afgelopen jaar hebben twee externe leveranciers een incident bij ons gemeld.
  • Wat zijn de technische voorzorgsmaatregelen die de gemeente Amstelveen genomen heeft, neemt en kan nemen om dergelijke datalekken te voorkomen? → De gemeente Amstelveen hanteert voor het eigen datacentrum en voor externe leveranciers (inter)nationale standaarden en normen om de gemeentelijke informatie te beveiligen.

Overgenomen uit de brief van het college; hieronder staan de volledige vragen en antwoorden.

Aanleiding

College van B&W

Uw contact Meral Aktan T

(020) 540 7189

F

(020) 540 7189

[email protected]

AAN de heer Slump, raadslid

Postbus 4, 1180 BA Amstelveen Vermeld bij reactie ons kenmerk en datum van deze brief

{{signer1}} 24/12/2024 13:04:43 CET

Signed By: Poppens, T.

ID: 28ecebfa-146e-4ba0-82c2-382e0d5ee3b7 Auth: Scribble

{{signer2}} 24/12/2024 14:35:09 CET

Signed By: Winthorst, H.H.

ID: 28ecebfa-146e-4ba0-82c2-382e0d5ee3b7 Auth: Scribble

Datum Uw brief van Uw kenmerk Ons kenmerk Betreft

24 december 2024 17 december 2024 n.v.t.

Z24-134354

Schriftelijke vragen van het raadslid de heer Slump van GroenLinks over Hack JCC Software & datalekken Geachte heer Slump, Op 17 december 2024 heeft u ons, op grond van artikel 44 Reglement van orde voor de raad van Amstelveen 2024, schriftelijke vragen gesteld over Hack JCC Software & datalekken. In deze brief gaan wij in op de door u gestelde vragen (cursief) met daaronder onze beantwoording.

Onlangs kwam ons ter ore dat in de gemeente Amersfoort een datalek is ontstaan. Onder meer in Computable (10 december 2024 is te lezen dat als gevolg van de hack bij JCC Software de persoonsgegevens van duizenden Amersfoortse burgers op straat zouden zijn komen te liggen.

Data konden naar verluidt weglekken doordat een testserver nog was gekoppeld aan het productiesysteem. Hackers kregen zo een springplank om binnen te dringen en wisten alleen al uit het bestand van de gemeente Amersfoort honderdduizend gewone persoonsgegevens en zevenduizend burgerservicenummers te stelen. Ook de gemeenten Dinkelland en Tubbergen waren dupe van de hack.

Vragen en antwoorden

Vraag 1

Heeft Amstelveen vergelijkbare producten van JCC software draaien?

Antwoord van het college

Ja, de gemeente Amstelveen neemt meerdere producten af van JCC Software. Het gaat om de volgende (actieve) producten: JCC-bezoekregistratie, JCC-afspraken, JCCklantgeleiding, JCC-personeelsplanning en JCC-assistent.

Vraag 2

Zo ja, is de geschetste situatie en een dergelijk lek ofwel een risico daarop ook op de gemeente Amstelveen voorstelbaar?

Antwoord van het college

Ja, alhoewel de gemeente maatregelen treft om deze risico’s te beheersen, is dit risico nooit uit te sluiten. Wat betreft leverancier JCC Software is in juli 2023 is een Data Protection Impact Assessment (DPIA) uitgevoerd op alle producten van JCC Software die we binnen de gemeente in bezit hebben. Hierin hebben we mogelijke risico’s in

Raadhuis Laan Nieuwer Amstel 1

Route per bus (overdag ma t/m vrij)

1182 JR Amstelveen

Lijn 174, halte Raadhuis

T

Lijn 186, halte Dorpsstraat + 5 min.

(020) 540 49 11

www.amstelveen.nl

Plan uw reis via www.9292ov.nl

IBAN NL22 BNGH 0285 0003 14

101.b/E092/ICT []

Pagina

2 van 3

kaart gebracht en de mitigerende maatregelen beschreven die genomen moeten worden om de risico’s te verkleinen.

De gemeente had reeds, naar aanleiding van deze DPIA in 2023, multifactorauthenticatie (MFA) ingesteld op alle JCC Software-producten. Daarnaast worden persoonsgegevens na 10 dagen geanonimiseerd. Tot slot verwerken we niet meer gegevens dan nodig is in de JCC Software-producten, om zo te voldoen aan het beginsel dataminimalisatie.

Na de hack op 31 oktober 2024 is leverancier JCC Software een nader onderzoek gestart. Op 5 november 2024 zijn we als klant op de hoogte gesteld van het resultaat van het onderzoek middels een brief. Uit het onderzoek van JCC Software is gebleken dat de aanvallers geen andere gegevens in hun bezit hebben gekregen. Tevens heeft JCC Software extra maatregelen getroffen om herhaling te voorkomen.

Vraag 3

Zijn er op basis van het gebruik van vergelijkbare producten van andere softwareproducenten dergelijke situaties voorstelbaar in Amstelveen?

Antwoord van het college

Ja, zie ook antwoord 2. Hoewel de gemeente maatregelen treft om deze risico’s te beheersen, is dit risico nooit uit te sluiten. Bij inkoop van software en applicaties vindt vooraf een DPIA (Data Protection Impact Assessment) plaats. Tijdens een DPIA worden de mogelijke risico’s geïnventariseerd en van beheersingsmaatregelen voorzien. Deze risico’s kunnen echter nooit teruggebracht worden naar nul. (Onontdekte) kwetsbaarheden in software, onbedoelde menselijke handelingen en fouten bij een leverancier kunnen nooit worden uitgesloten. Om deze laatste categorie te beheersen sluiten we met leveranciers een verwerkersovereenkomst af. Hierin staan de normen en maatregelen vermeld waaraan de leverancier moet voldoen om de gegevens van de gemeente veilig te verwerken.

Vraag 4

Hebben zich in het afgelopen jaar in Amstelveen vergelijkbare datalekken voorgedaan?

Antwoord van het college

In het afgelopen jaar hebben twee externe leveranciers een incident bij ons gemeld.

Deze incidenten hadden een zeer beperkte impact. Uit onderzoek bleek dat de leveranciers deze incidenten, gezien de geringe impact, niet hoefden te melden bij de Autoriteit Persoonsgegevens (toezichthouder).

Vraag 5

Wat zijn de technische voorzorgsmaatregelen die de gemeente Amstelveen genomen heeft, neemt en kan nemen om dergelijke datalekken te voorkomen?

Antwoord van het college

De gemeente Amstelveen hanteert voor het eigen datacentrum en voor externe leveranciers (inter)nationale standaarden en normen om de gemeentelijke informatie te beveiligen. Deze normen worden ook jaarlijks geaudit door zowel de IT-auditor (tijdens het accountantsonderzoek) als tijdens de jaarlijkse ENSIA-audit. De maatregelen uit deze normenkaders bevatten vele technische, procedurele en personele maatregelen. Voorbeelden van de technische maatregelen zijn onder andere de inzet van multifactorauthenticatie (MFA), firewall, netwerk virtualisatie, MS Defender op werkplek en voor serverbeveiliging, interne netwerk toegangsbeveiliging en mailfiltering. Daarnaast wordt gevoelige informatie via een beveiligd mailsysteem verzonden.

Wij gaan ervan uit u hiermee voldoende te hebben geïnformeerd.

Pagina

3 van 3

Bekijk de brief: Beantwoording schriftelijke vragen van raadslid de heer Slump van GroenLinks over hack JCC software en datalekken

Bron: raadsinformatie van de gemeente Amstelveen (Open Raadsinformatie). De vragen en antwoorden zijn automatisch uit de brief gelezen; het origineel is leidend.

Meer vragen aan het college van Amstelveen

Alle artikel 35-vragen in Amstelveen