18.09.2013 Views

'We moeten durven te melden als er iets gigantisch misgaat'

'We moeten durven te melden als er iets gigantisch misgaat'

'We moeten durven te melden als er iets gigantisch misgaat'

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

Het BAPI-kanaal<br />

is inbraakproof<br />

NOAB<br />

Activa 8<br />

De hack van DigiNotar heeft de kwetsbaarheid van ov<strong>er</strong>heidssi<strong>te</strong>s opnieuw blootgelegd. Ook de<br />

Belastingdienst was doelwit van de aanval. De beveiliging van het BAPI-sys<strong>te</strong>em doorstond de<br />

dreiging. “Zelfs bij een lek met het c<strong>er</strong>tificaat komt een hack<strong>er</strong> het sys<strong>te</strong>em niet op”, blikt Hans<br />

Blokpoel, algemeen direc<strong>te</strong>ur Belastingdienstregio’s en voorzit<strong>te</strong>r crisis<strong>te</strong>am van de Belastingdienst<br />

<strong>te</strong>rug. De reconstructie van een crisis.<br />

Door: Hans Pie<strong>te</strong>rs<br />

Vrijdag 2 sep<strong>te</strong>mb<strong>er</strong> 2011 bleken de veiligheidsc<strong>er</strong>tifica<strong>te</strong>n<br />

van DigiNotar onbetrouwbaar <strong>te</strong> zijn. Een hack w<strong>er</strong>d<br />

het bedrijf fataal. Een groot aantal bedrijven en ov<strong>er</strong>heden,<br />

waarond<strong>er</strong> de Belastingdienst en DigiD, gebruik<strong>te</strong><br />

de c<strong>er</strong>tifica<strong>te</strong>n van DigiNotar voor de beveiligde uitwisseling<br />

van gegevens. Als gevolg van de hack, waarbij<br />

v<strong>er</strong>v<strong>als</strong><strong>te</strong> c<strong>er</strong>tifica<strong>te</strong>n in omloop waren gebracht, was de<br />

zek<strong>er</strong>heid of informatie wel met de juis<strong>te</strong> partij w<strong>er</strong>d uitgewisseld<br />

niet lang<strong>er</strong> gegarande<strong>er</strong>d.<br />

‘Er was geen acuut<br />

ma<strong>te</strong>rieel risico’<br />

“Bij DigiNotar gebeurde<br />

<strong>iets</strong> waardoor g<strong>er</strong>ede<br />

twijfel ontstond ov<strong>er</strong> de<br />

betrouwbaarheid van één<br />

lev<strong>er</strong>anci<strong>er</strong> van c<strong>er</strong>tifica<strong>te</strong>n”,<br />

v<strong>er</strong><strong>te</strong>lt Blokpoel. “Vanuit mijn rol <strong>als</strong> bestuurd<strong>er</strong><br />

binnen de Belastingdienst en <strong>als</strong> crisismanag<strong>er</strong> voor het<br />

gehele minis<strong>te</strong>rie van Financiën s<strong>te</strong>l ik mij op dat moment<br />

de vraag ‘wat heeft dat voor gevolgen voor ons?’.”<br />

Vanaf het e<strong>er</strong>s<strong>te</strong> moment was duidelijk dat in de uitwisseling<br />

van fiscale gegevens in Ned<strong>er</strong>land binnen het zogenoemde<br />

BAPI-netw<strong>er</strong>k, een bepaald type c<strong>er</strong>tifica<strong>te</strong>n<br />

van DigiNotar grootschalig w<strong>er</strong>den gebruikt. In dat netw<strong>er</strong>k<br />

lev<strong>er</strong>en fiscale in<strong>te</strong>rmediairs en het bedrijfsleven<br />

fiscale gegevens aan de Belastingdienst aan. Hij v<strong>er</strong>volgt:<br />

“De e<strong>er</strong>s<strong>te</strong> opdracht was relatief simpel. Regel gelijk dat<br />

het c<strong>er</strong>tificaat van de websi<strong>te</strong>s van de Belastingdienst<br />

worden v<strong>er</strong>vangen. Dat is een kleine inspanning waar<br />

de burg<strong>er</strong> weinig van m<strong>er</strong>kt. De Belastingdienst heeft via<br />

een aantal kanalen contact met burg<strong>er</strong>s en bedrijven. De<br />

direc<strong>te</strong> een-op-eenrelatie en daarnaast die via massale,<br />

elektronische gegevensuitwisseling, zo<strong>als</strong> in de loonheffingske<strong>te</strong>n.<br />

Wij noemen dat ‘machine-machinenetw<strong>er</strong>ken’.<br />

De Belastingdienst stuurt die gegevens, al dan niet geanonimise<strong>er</strong>d,<br />

na h<strong>er</strong>bew<strong>er</strong>king door naar and<strong>er</strong>e ov<strong>er</strong>heidsinstanties,<br />

bijvoorbeeld het CBS en UWV. We zijn<br />

zo een voordeur van een me<strong>er</strong> samenw<strong>er</strong>kende ov<strong>er</strong>heid.<br />

Om hi<strong>er</strong> alle c<strong>er</strong>tifica<strong>te</strong>n <strong>te</strong> v<strong>er</strong>vangen moest niet<br />

alleen bij de Belastingdienst w<strong>er</strong>k worden v<strong>er</strong>richt, maar<br />

ook bij hond<strong>er</strong>den lev<strong>er</strong>anci<strong>er</strong>s van softwarepakket<strong>te</strong>n<br />

en bij tienduizenden bedrijven.”<br />

V<strong>er</strong>trouwen<br />

“Het beveiligingslek is niet lou<strong>te</strong>r van <strong>te</strong>chnische aard,<br />

maar ook een kwestie van beeldvorming en v<strong>er</strong>trouwen”,<br />

v<strong>er</strong>volgt Blokpoel. “Het gaat om gevoelige gegevens.<br />

DigiNotar is een particuli<strong>er</strong> bedrijf dat z’n beveiliging<br />

niet op orde heeft en omvalt. De koppen in de<br />

media luiden ech<strong>te</strong>r ‘het is een probleem van de (falende)<br />

ov<strong>er</strong>heid’.” Het was geen ov<strong>er</strong>heidsprobleem, wil<br />

hij graag kwijt: “In de hele problematiek wordt met de<br />

maatschappij geïn<strong>te</strong>rac<strong>te</strong><strong>er</strong>d. Ik voel me v<strong>er</strong>antwoordelijk<br />

voor het fiscale netw<strong>er</strong>k, maar 98% van de actoren<br />

bestaat uit particuli<strong>er</strong>e bedrijven. Ui<strong>te</strong>indelijk neem je<br />

<strong>als</strong> ov<strong>er</strong>heid wel je v<strong>er</strong>antwoordelijkheid. Wij hebben de

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!