Kamervraag 2020Z14729

Het bericht ‘Gegevens van alumni, donateurs en relaties Universiteit Utrecht in handen van hackers’

Ingediend 14 augustus 2020
Beantwoord 7 september 2020 (na 24 dagen)
Indiener Dennis Wiersma (VVD)
Beantwoord door Ingrid van Engelshoven (minister onderwijs, cultuur en wetenschap) (D66)
Onderwerpen criminaliteit hoger onderwijs onderwijs en wetenschap openbare orde en veiligheid
Bron vraag https://zoek.officielebekendmakingen.nl/kv-tk-2020Z14729.html
Bron antwoord https://zoek.officielebekendmakingen.nl/ah-tk-20192020-4015.html
  • Vraag 1
    Bent u bekend met het data-veiligheidsincident bij leverancier Blackbaud, waar in ieder geval alumni, donateurs en relaties van Universiteit Utrecht en TU Delft door zijn getroffen?1 2

    Ja.

  • Vraag 2
    Welke gegevens zijn er precies buitgemaakt bij de datalek die veroorzaakt is door de aanval op Blackbaud? Op welke manier hebben Universiteit Utrecht en TU Delft inmiddels de gedupeerden geïnformeerd over het datalek, waardoor gegevens van alumni, donateurs en relaties op straat zijn komen te liggen?
  • Vraag 3
    Welke garantie hebben Universiteit Utrecht en TU Delft gekregen dat de buitgemaakte gegevens daadwerkelijk zijn vernietigd, nadat Blackbaud losgeld heeft betaald aan de internetcriminelen? Op welke manier kunnen de getroffen alumni, donateurs en relaties dit controleren?
  • Vraag 4
    Waarop baseert de Universiteit Utrecht «de schatting van de waarschijnlijkheid van eventuele risico’s voor de privacy van betrokkenen momenteel in als laag»?3 Is het niet zo dat door de aanval privacygevoelige data al lang op straat liggen, dus dat lage schatting van de risico’s nergens op gebaseerd is?
  • Vraag 5
    Klopt het dat op 17 juli 2020 de datadiefstal al bekend was en dat op 24 juli meer dan 20 Britse universiteiten al op de hoogte waren van het datalek? Waarom werden Nederlandse universiteiten pas op 11 augustus 2020 hierover geïnformeerd?
  • Vraag 6
    Hoe kan het dat aanvallers toegang kregen tot een oude back-up uit 2017 die nog in de omgeving van Blackbaud stond? Op welke manier controleren hoger onderwijsinstellingen of bepaalde privacygevoelige gegevens daadwerkelijk nog in het bezit zijn van derde partijen?
  • Vraag 7
    Wie is uiteindelijk eindverantwoordelijk voor het goed verwerken en beveiligen van privacygegevens van alumni, donateurs en relaties? Is dat de hoger onderwijsinstelling of een derde partij zoals een cloud softwarebedrijf? Indien de hoger onderwijsinstelling, hoe kan het dat Blackbaud nog beschikte over een oude back-up uit 2017?
  • Vraag 8
    Op welke manier gaat u erop toezien dat hoger onderwijsinstellingen beter controleren op welke manier derde partijen omgaan met privacygevoelige informatie? En welke maatregelen gaat u specifiek treffen om een herhaling van dit incident te voorkomen?

    In mijn brief van 3 juli 2020 inzake het onderzoek naar de cyberaanval op de Universiteit Maastricht heb ik uw Kamer laten weten dat de Inspectie van het Onderwijs een onderzoek uitvoert naar de cyberveiligheid op stelselniveau. Ik heb daarbij het belang van ketensamenwerking en transparantie tussen de instellingen onderling en andere ketenpartners met daar waar nodig de hulp van de overheid als stelselverantwoordelijke onderstreept. Ook heb ik toegezegd uw Kamer daarover begin volgend jaar te informeren. In mijn reactie op het onderzoek van de inspectie zal ik nader ingaan op de verantwoordelijkheidsverdeling rondom cyberveiligheid.

  • Vraag 9
    Kunt u specifiek toelichten in welke mate u de online veiligheid van privacygevoelige informatie onder de verantwoordelijkheid van het Ministerie van Onderwijs Cultuur en Wetenschap vindt vallen en of de verschillende cyberaanvallen van de afgelopen tijd naar uw mening vragen om bijstelling van deze verantwoordelijkheid?

    Zie antwoord vraag 8.


Kamervraag document nummer: kv-tk-2020Z14729
Volledige titel: Het bericht ‘Gegevens van alumni, donateurs en relaties Universiteit Utrecht in handen van hackers’
Kamerantwoord document nummer: ah-tk-20192020-4015
Volledige titel: Antwoord op vragen van lid Wiersma over het bericht 'Gegevens van alumni, donateurs en relaties Universiteit Utrecht in handen van hackers’