Financiële gegevens van burgers en bedrijven onvoldoende beveiligd door Belastingdienst

Processed by: Helicon Filter;

De Belastingdienst blijkt financiële gegevens van 11 miljoen Nederlandse burgers en 2 miljoen bedrijven in de periode 2013 tot 2016 onvoldoende beveiligd te hebben. Door problemen met een autorisatiesysteem kan niet worden achterhaald wie de gegevens heeft ingezien.

Dit meldt ZEMBLA op basis van vertrouwelijke documenten van de Belastingdienst. De Belastingdienst is in maart 2015 al gewaarschuwd voor het probleem, melden bronnen tot op directieniveau aan ZEMBLA. De Auditdienst Rijk concludeerde in maart 2016 in een rapport al dat met deze waarschuwing niets is gedaan.

Geen monitoring en logbestanden

Het probleem speelt bij de data-analyseafdeling ’Data & Analytics’, die voorheen de ‘Broadkamer’ werd genoemd. Het autorisatiesysteem van deze afdeling functioneert niet naar behoren. Zo wordt er geen logging en monitoring toegepast, waardoor niet wordt bijgehouden wie op welk moment met de data heeft gewerkt.

Dit brengt verschillende risico’s met zich mee, stelt hoogleraar computerbeveiliging aan de Radboud Universiteit Bart Jacobs. Zo wijst de hoogleraar op de mogelijkheid identiteitsfraude te plegen met de financiële gegevens. Daarnaast kunnen bedrijven gechanteerd worden indien hun financiële gegevens in verkeerde handen vallen. Jacobs noemt de gang van zaken ‘onwettig’. Onder andere tientallen externe consultants van het Amerikaanse Accenture hadden toegang tot de data.

Autoriteit Persoonsgegevens

ZEMBLA heeft melding gedaan bij de Autoriteit Persoonsgegevens, die op basis van deze melding een onderzoek is gestart naar de databeveiliging bij de Belastingdienst. In een reactie geeft staatssecretaris Wiebes aan dat voor de afdeling Data & Analytics de reguliere beveiligingseisen gelden. Wel geeft Wiebes toe dat er niet is bijgehouden wie welke data heeft ingezien.

“Verlies of diefstal van de gegevens is tot op heden niet geconstateerd”, aldus Wiebes. Jacobs wijst er overigens op dat niet te achterhalen valt of gegevens zijn meegenomen, aangezien de logbestanden die dit aan kunnen tonen ontbreken. Uit de reactie van Wiebes wordt niet duidelijk of het beveiligingsprobleem inmiddels is opgelost.

Meer over
Lees ook
Qualys introduceert geavanceerde herstelopties om risico’s van kwetsbaarheden te beperken

Qualys introduceert geavanceerde herstelopties om risico’s van kwetsbaarheden te beperken

Qualys voegt vandaag Advanced Remediation toe aan het Qualys Cloud Platform. Organisaties kunnen door deze geavanceerde herstelopties, naast het patchen van besturingssystemen en applicaties van derden en het implementeren van aangepaste software, nu ook misconfiguraties van IT-middelen verhelpen.

C2 Transfer: veilige bestandsoverdracht voor bedrijven en teams

C2 Transfer: veilige bestandsoverdracht voor bedrijven en teams

Synology heeft de beschikbaarheid van C2 Transfer aangekondigd, een nieuwe cloudoplossing voor veilige overdracht van bestanden tussen bedrijven en hun klanten, partners en andere externe partijen.

Qualys biedt ingebouwde beveiliging voor Microsoft’s Azure Hybrid Cloud

Qualys biedt ingebouwde beveiliging voor Microsoft’s Azure Hybrid Cloud

Qualys introduceert een nieuwe integratie met Microsoft Azure Stack die zorgt voor single-pane-of-glass inzicht in de beveiligings- en compliance-situatie van Microsoft Azure-omgevingen en gebruiker-workloads. Azure-klanten zijn nu in staat om de kwetsbaarheid en compliance-situatie van de control pane-infrastructuur van Azure Stack te beoordelen1