2 december 2025 · artikel 35-vragen · gemeente Leeuwarden

cyberaanval bij Omrin

Een raadslid stelde op 2 december 2025 schriftelijke vragen aan het college van burgemeester en wethouders van Leeuwarden (1 vragen).

In het kort

1 vragen en wat het college antwoordt

  • Al op 12 oktober 2025 heeft de cyberaanval bij Omrin plaatsgevonden, wanneer is het college door Omrin geïnformeerd over de aanval? → Antwoorden De aandeelhouders van Omrin (Afvalsturing Friesland N.V. en Fryslân Miljeu N.V.) zijn op zondag 12 oktober per mail geïnformeerd. 2.

Overgenomen uit de brief van het college; hieronder staan de volledige vragen en antwoorden.

Aanleiding

Zaaknummer: 2025-288265 Antwoord van burgemeester en wethouders op schriftelijke vragen als bedoeld in artikel 42, eerste lid, van het Reglement van Orde voor de vergaderingen van de raad der gemeente Leeuwarden, ingediend op 5 november 2025. De vragen zijn afkomstig van FNP en gaan over Cyberaanval bij Omrin.

Vragen

Vragen en antwoorden

Vraag 1

Al op 12 oktober 2025 heeft de cyberaanval bij Omrin plaatsgevonden, wanneer is het college door Omrin geïnformeerd over de aanval?

Antwoord van het college

Antwoorden De aandeelhouders van Omrin (Afvalsturing Friesland N.V. en Fryslân Miljeu N.V.) zijn op zondag 12 oktober per mail geïnformeerd.

2.

Waarom is de gemeenteraad tot op heden niet geïnformeerd of bijgepraat over deze grootschalige cyberaanval?

Op 29 oktober 2025 heeft het college een brief ontvangen van de directie van Omrin met een update over de ransomware aanval. Op 30 oktober 2025 is deze brief gedeeld met de gemeenteraad.

Op 6 november 2025 heeft het college een tweede brief van de directie van Omrin ontvangen met daarin de laatste ontwikkelingen rondom de aanval. Deze brief is dezelfde dag gedeeld met de gemeenteraad.

3.

Zijn de datagegevens van ons gemeentelijk apparaat gekoppeld aan die van de Omrin? Zo ja, lopen daardoor ook de gemeentelijke computersystemen gevaar?

Er is geen koppeling van gemeentelijke applicaties met Omrin. We sturen de meldingen voor Omrin door per e-mail.

4.

Was het college op de hoogte dat Omrin de Cyberaanval een poos “onder de pet” heeft gehouden?

De aandeelhouders zijn op 12 oktober door Omrin geïnformeerd. Dit is op de dag van de cyberaanval.

5.

Deelt het college de mening van de FNP dat “het onder de pet houden ” van zo’n zwaar en uiterst gevaarlijk misdrijf kan lijden tot ernstige vervolgschade (computersystemen)?

Zie het antwoord op vraag 4.

6.

Wanneer kreeg de gemeente van onze inwoners voor het eerst het signaal dat bijvoorbeeld hun afvalregistratie niet meer klopte?

Uit het forensisch onderzoek, dat Omrin uit heeft laten voeren in samenwerking met Fox-IT, blijkt dat de afvalregistratie niet getroffen is door de ransomware aanval. Alle gegevens zijn nog aanwezig bij Omrin. De gegevens zijn alleen nog niet direct zichtbaar in de afvalapp.

Blad 2

7.

Uit de media is bekend dat er ontzettend veel persoonsgegevens van Omrin medewerkers zijn gelekt, zijn er ook persoonsgegevens van medewerkers van de gemeente Leeuwarden op straat beland?

Uit het forensisch onderzoek, dat Omrin uit heeft laten voeren in samenwerking met Fox-IT, blijkt dat er geen aanwijzingen zijn dat persoonsgegevens van medewerkers van gemeente Leeuwarden zijn buitgemaakt.

8.

Is er ook bekend of zijn er aanwijzingen dat er gegevens van onze inwoners door bijvoorbeeld afvalregistratie of klantenadministratie in bezit zijn gekomen bij de cybercriminelen?

Uit het forensisch onderzoek, dat Omrin uit heeft laten voeren in samenwerking met Fox-IT, blijkt dat er geen aanwijzingen zijn dat andere gegevens zijn buitgemaakt, zoals informatie van inwoners of meldingen van gemeente Leeuwarden. Gegevens zoals namen, e-mailadressen of telefoonnummers die bij meldingen en klachten van inwoners horen, maken (zover Omrin weet) geen onderdeel uit van het incident.

9.

Zo ja, op welke wijze worden de getroffen inwoners en/of medewerkers geïnformeerd, begeleid en beschermd tegen mogelijke identiteitsfraude?

Dit is niet aan de orde. Zie het antwoord op vraag 8.

10. Is er contact gezocht door de gemeente Leeuwarden met het Nationaal Cyber Security Centrum (NCSC) of de Autoriteit Persoonsgegevens? Zo ja, zijn er aanvullende beschermingsmaatregelen aanbevolen?

Er is een voorlopige datalekmelding gedaan aan de Autoriteit Persoonsgegevens op 16 oktober. Deze kan worden aangevuld, mocht blijken dat persoonsgegevens van gemeente Leeuwarden ook betrokken zijn bij de cyberaanval. Nu dat niet het geval is, is de melding ingetrokken op 6 november.

11. Heeft de gemeente Leeuwarden (college) ook een rol als deelnemer binnen de gemeenschappelijke regeling Omrin bij het houden van toezicht op de informatieveiligheid en communicatie hier over?

Omrin is een tweetal naamloze vennootschappen (NV) en geen gemeenschappelijke regeling. De gemeente Leeuwarden is aandeelhouder, maar heeft geen directe zeggenschap over de dagelijkse bedrijfsvoering. Het toezicht op informatieveiligheid ligt primair bij het bestuur en de raad van commissarissen van Omrin. Bij incidenten, zoals een datalek of cyberaanval, is het de verantwoordelijkheid van Omrin om tijdig en transparant te communiceren.

12. Is de gemeente Leeuwarden zelf voldoende beveiligd bij soortelijke ransomware- aanvallen dan die bij Omrin hebben plaatsgevonden. En wanneer is hierop getoetst

We hebben passende maatregelen genomen ten aanzien van de informatiebeveiliging. Deze wordt jaarlijks getoetst door een onafhankelijke auditor.

De laatste toets is van oktober 2025.

Blad 3

(beveiligingsaudit) door een onafhankelijk bedrijf?

13. Is de gemeente Leeuwarden in bezit van een actueel continuïteits-en herstelplan voor het geval vitale systemen en/of persoonsgegevens worden getroffen.

Het continuïteits-en herstelplan wordt momenteel geactualiseerd.

We hebben diverse continuïteitsplannen:

• Cybercrisisplan: handelswijze en crisisstructuur bij een cybercalamiteit

• Uitwijkplan ICT: uitwijken ICT omgeving in geval van calamiteit

• Organisatiebreed continuïteitsplan (in concept): in geval van o.a. langdurige uitval digitale systemen/gebouwen/stroom etc.

Voor alle bovenstaande plannen geldt dat deze periodiek worden geactualiseerd of tussentijds bij actuele ontwikkelingen.

14. Is de Gemeente Leeuwarden nog wel in het bezit van de actuele gegevens van haar inwoners die nodig zijn bij de verrekening van het aangeboden afval in de grijze container van dit huidige jaar? Zo nee, hoe zal de verrekening dan plaatsvinden?

Zie het antwoord op vraag 6.

15. Is het college van Leeuwarden bereid om de gemeenteraad maar ook haar inwoners met een brief (voor de inwoners op postadres) te informeren over de omvang van deze cyberaanval, de risico’s die hieraan gekoppeld zijn en de door de gemeente en of Omrin genomen maatregelen tot nu toe?

Uit het forensisch onderzoek, dat Omrin uit heeft laten voeren in samenwerking met Fox-IT, blijkt dat er geen aanwijzingen zijn dat andere gegevens zijn buitgemaakt, zoals informatie van inwoners of meldingen van gemeente Leeuwarden. Het college is daarom niet van plan een brief te sturen naar haar inwoners.

Leeuwarden, 2 december 2025, burgemeester en wethouders van Leeuwarden,

burgemeester.

Signed By: de Haan, Hein 02/12/2025 14:27:33 CET {{Signer1}} ID: 248fd742-5b49-4800-b78f-acf5122c61a6 Auth: Scribble

Blad 4

secretaris.

Signed By: de Jong, Eelke 03/12/2025 10:14:38 CET {{Signer2}} ID: 248fd742-5b49-4800-b78f-acf5122c61a6 Auth: Scribble

*Dit document is rechtsgeldig digitaal ondertekend.

Bekijk de brief: Beantwoording schriftelijke vragen FNP inzake cyberaanval bij Omrin

Bron: raadsinformatie van de gemeente Leeuwarden (Open Raadsinformatie). De vragen en antwoorden zijn automatisch uit de brief gelezen; het origineel is leidend.

Meer vragen aan het college van Leeuwarden

Alle artikel 35-vragen in Leeuwarden