Het bericht ‘Techsamenwerking in gevaar: Florida plaatst Nederlandse universiteiten op zwarte lijst’ |
|
Queeny Rajkowski (Volkspartij voor Vrijheid en Democratie) |
|
Moes |
|
|
|
|
Bent u bekend met het bericht «Techsamenwerking in gevaar: Florida plaatst Nederlandse universiteiten op zwarte lijst»?1
Klopt het dat Amerikaanse bedrijven de samenwerking met Nederlandse universiteiten stoppen als gevolg van anti-BDS-wetgeving?2
Heeft u inzicht in welke universiteiten door de staat Florida op een zogenaamde «zwarte lijst» zijn geplaatst? Zo ja, is het duidelijk welke criteria daarbij zijn gehanteerd?
Is u bekend of andere Amerikaanse staten vergelijkbare maatregelen hebben getroffen of in voorbereiding hebben? Zo ja, om welke staten gaat het?
Wat is de verwachte impact van deze ontwikkeling op Nederlandse universiteiten en wat voor gevolgen heeft dit voor hun onderzoek?
Heeft u inzicht in de eventuele schade aab de Nederlandse kennisinfrastructuur, bijvoorbeeld op het gebied van chips maar ook medische innovatie, nu Amerikaanse instellingen hun samenwerking met Nederlandse universiteiten lijken op te schorten?
Is er sprake van overleg of coördinatie tussen de Nederlandse overheid en kennisinstellingen enerzijds en de Amerikaanse staten anderzijds? Zo ja, wat is daarin uw inzet?
Bent u bereid om contact op te nemen met de genoemde Nederlandse universiteiten om te kijken wat er nodig is om de voortgang van onderzoek en wetenschap te waarborgen? Zo nee, waarom niet?
Bent u bereid om maatregelen te treffen om de schade voor Nederlandse instellingen zo veel als mogelijk te beperken en zijn er eventuele alternatieve samenwerkingsroutes mogelijk? Zo nee, waarom niet?
Bent u ervan op de hoogte dat de Europese Commissie in het komende jaar een nieuw besluit zal nemen over de voorwaarden waaronder de 2GHz-radiofrequentie, ook wel bekend als het S-band spectrum, gebruikt mag worden?
Bent u ervan op de hoogte dat de twee bedrijven1 die in 2007 voor 20 jaar de licenties van het spectrum in handen kregen inmiddels zijn overgekocht door Amerikaanse partijen?2 Wat vindt u ervan dat deze licenties voor satellietcommunicatie niet meer in Europese handen zijn?
Hoe reageert u op het gegeven dat het Amerikaanse SpaceX voor 17 miljard dollar aan communicatiefrequentie koopt bij EchoStar Corporation om particulier te gebruiken in het netwerk van Starlink?3 Is dit in lijn met uw visie op de vraag hoe de 2GHz-frequentie gebruikt zou moeten worden?
Kunt u het vervolgproces toelichten over de vraag hoe de voorwaarden worden opgesteld waaronder de 2GHz-frequentie in de toekomst gebruikt mag worden? Op welke momenten vindt hierover besluitvorming plaats en wanneer worden er onomkeerbare besluiten genomen?
Heeft de 2GHz-frequentie een strategisch belang, bijvoorbeeld voor defensieve of civiele doeleinden? Kunt u schetsen op welke manieren de frequentie in de komende 18 jaar gebruikt kan worden?
Is bij u bekend of door het directoraat-generaal Defensie en Ruimte (DEFIS) een behoefte is geformuleerd om de 2GHz-frequentie voor het IRIS2-netwerk te gebruiken? Zo ja, kunt u toelichten wat deze behoefte is?
Wat is uw visie op de ontwikkeling van een «direct-to-device» functie, waarmee communicatie tussen satellieten en doorsnee smartphones mogelijk wordt? Verwacht u dat dit een veelgebruikte toepassing gaat zijn voor consumenten of dat dit strategische toepassing voor defensie zal ondersteunen? Voor welk van deze doeleinden zal de 2GHz-frequentie in de toekomst worden ingezet?
Deelt u de zorgen dat Deutsche Telekom, een (toekomstig) afnemer van de «direct-to-device» diensten van Starlink,4 belang heeft bij het verlenen van de 2GHz-frequentie aan een bedrijf dat zaken doet met SpaceX en tegelijkertijd betrokken is bij de besluitvorming van de Europese Commissie?
Heeft u kennisgenomen van het adviesrapport van Detecon, een consultancybedrijf dat onder Deutsche Telekom valt, waarin de Europese Commissie wordt geadviseerd over de voorwaarden waaronder de 2GHz-frequentie in de toekomst verleend moet worden?5 Wat is uw reactie op dat rapport?
Hoe borgen de Europese Commissie en lidstaten de onafhankelijkheid van de adviezen die worden betrokken bij de besluitvorming over het (mogelijke) toekomstige gebruik van de licenties voor de 2GHz-frequentie?
Welke kaders gelden er voor de wijze waarop de Europese Commissie de licenties voor dit spectrum vaststelt? Aan welke voorwaarden moeten de licentiehouders (gaan) voldoen? Hoe wordt gewaarborgd dat deze licenties ten goede komen aan de Europese economie en autonomie?
Wat zijn de uitkomsten van de consultatieronde van de Commissie bij de belanghebbenden rond deze spectrumbanden?6 Welke belanghebbenden zijn er? Zijn er Nederlandse belanghebbenden en hoe worden hun belangen meegewogen in de besluitvorming?
Heeft Nederland een zienswijze over de voorwaarden waaronder de Europese Commissie voor de komende achttien jaar het gebruik van het 2GHz-frequentie moet aanbieden? Zo ja, kunt u die toelichten?
Bent u het ermee eens dat toegang tot de 2GHz-frequentie niet aan de hoogste bieder moet worden verkocht, maar aan partijen die het maatschappelijk en strategische belang van de Europese Unie dienen?
Bent u het ermee eens dat, gezien vanuit het perspectief van strategische autonomie en gezien de gespannen geopolitieke situatie, het van het grootste belang is dat de marktpartijen die toegang krijgen tot de 2GHz-frequentie volledig Europees zijn?
Bent u het ermee eens dat het niet wenselijk is dat slechts één of enkele zeer grote telecomaanbieder(s) uit de grootste Europese landen toegang hebben tot dit spectrum ten koste van aanbieders uit kleinere landen?
Bent u het ermee eens dat het wenselijk is dat er rond de 2GHz-frequentie een volwaardige wholesalemarkt (groothandelsmarkt) ontstaat, waar ook telecomaanbieders uit kleinere Europese landen toegang tot hebben en hierop innovatieve diensten kunnen ontwikkelen?
Bent u bereid om aan te geven bij de Europese Commissie dat Nederland als voorwaarde stelt dat de 2GHz-frequentie alleen voor Europese partijen beschikbaar komt, en dat hierbij uitgesloten wordt dat bedrijven achteraf door niet-Europese partijen worden overgekocht?
Is het mogelijk om in de voorwaarden die de Europese Commissie stelt op te nemen dat de partijen die de 2GHz-frequentie mogen gebruiken, worden verplicht om andere betrouwbare partijen wholesale toegang tot de frequentie te verlenen, zodat zij hier ook gebruik van kunnen maken?
Bent u eveneens bereid om ervoor te pleiten dat de gegunde partijen op nationaal en internationaal niveau toegang moeten verlenen tot de 2GHz-frequentie aan andere betrouwbare partijen, zodat er geen risico ontstaat op een mono- of duopolie in heel Europa?
Kunt u deze vragen afzonderlijk van elkaar beantwoorden, nog vóórdat er onomkeerbare stappen worden gezet door de Europese Commissie?
De overstap van de Belastingdienst naar Microsoft |
|
Jesse Six Dijkstra (NSC), Barbara Kathmann (PvdA) |
|
Heijnen , van Marum |
|
|
|
|
Bent u bekend met het bericht «Belastingdienst verplaatst mail naar Microsoft, ondanks zorgen over meekijken VS»?1
Maakt de overstap van de Belastingdienst naar Microsoft 365 onze overheid meer of minder afhankelijk van de Verenigde Staten?
Is er, conform de aangenomen motie-Kathmann c.s. (Kamerstuk 26 643, nr. 1315), een onafhankelijke onderbouwing opgesteld voor de noodzaak van de overstap naar Microsoft? Zo ja, kunt u deze delen?
Waarom houdt u het mailverkeer niet in eigen beheer, zoals verzocht in de motie-Kathmann/Six Dijkstra (Kamerstuk 36 740, nr. 20)? Hoe bent u van plan om deze motie alsnog uit te voeren?
Acht u de keuze voor de Belastingdienst om de eigen ICT te verhuizen naar Microsoft in het belang van de strategische autonomie, waarover de demissionaire premier op 30 september 2025 nog uitsprak dat bestuurders dit prioriteit moeten geven?2
Acht u het onafhankelijk en onomstotelijk bewezen dat er geen Europese oplossing voor de Belastingdienst beschikbaar is? Uit welke onafhankelijke onderbouwing blijkt dit?
Hoeveel en welke Europese alternatieven heeft u precies onderzocht en waarom waren deze ontoereikend? Kunt u de documentatie delen waaruit blijkt dat deze alternatieven niet voldoen aan de gestelde eisen?
Welke eisen voor functionaliteit, veiligheid en continuïteit hanteert de Belastingdienst? Zijn deze zodanig geformuleerd dat ze niet voorsorteren op een overstap naar Microsoft 365?
Kunt u alle documentatie over de risico-afweging die is gemaakt om de keuze voor Microsoft 365 te onderbouwen met de Kamer delen, waaronder de aanvullende afspraken die zijn gemaakt met de leverancier?
Kunt u de gekozen exitstrategie met de Kamer delen? Is negen maanden om over te stappen van de Microsoft 365-omgeving snel genoeg in het geval van een acute stopzetting van de dienstverlening door de leverancier?
Bent u zich ervan bewust dat Amerikaanse bedrijven die gegevens op Europees grondgebied stallen, alsnog moeten voldoen aan surveillanceverplichtingen die volgen vanuit nationale wetgeving, zoals de CLOUD Act en de Foreign Intelligence Surveillance Act?
Is, met inachtneming van vraag 9, het stallen van gegevens op Microsoft-datacentra binnen de Europese Economische Ruimte een legitiem middel om risico’s voor de autonomie en nationale veiligheid weg te nemen?
Kunt u alle documentatie over de afweging die is gemaakt voor de andere drie scenario’s in volledigheid met de Kamer delen?3
Op basis van het onderzoek dat is verricht naar Europese alternatieven, op welke termijn wordt een migratie naar Europese alternatieven mogelijk? Zet u zich actief in om dit te bewerkstelligen?
Waarom bent u slechts voornemens om te migreren naar Europese alternatieven als zij op een vergelijkbaar niveau zitten als Microsoft, als u het belang van digitale autonomie en nationale veiligheid onderschrijft?
In hoeverre bent u bereid om digitale autonomie, kennisbehoud en data- en nationale veiligheid in te leveren ten behoeve van functionaliteit en productiviteit?
Welke delen van het werkproces komen in de Amerikaanse cloud te staan? Komen ook «rulings» van de Belastingdienst, die gevoelige informatie over belastingheffing bevatten, en bedrijfsgevoelige informatie in de Microsoft-omgeving te staan?
Is het migreren van maildiensten naar Microsoft een reden om bepaalde informatie niet binnen de werkomgeving van de Belastingdienst te bespreken, communiceren, of op te slaan?4
Is het risico op weglekken van data naar derden onderzocht? Kan u bewijzen dat er géén risico’s zijn dat gevoelige informatie onbeveiligd wordt uitgewisseld in de nieuwe situatie?
Kunt u toelichten welke primaire processen nog wel in het Nederlandse datacentrum blijven draaien en welke afweging daarbij is gemaakt? Welke beheer- en beveiligingsapplicaties worden verplaatst naar de publieke cloud en waarom vallen deze niet onder primaire processen?
Kunt u deze vragen afzonderlijk beantwoorden en toezeggen dat de Belastingdienst geen onomkeerbare stappen zet totdat deze vragen zijn beantwoord?
Het bericht ‘Nieuwe socialemediaregels uitdaging voor partijen in campagnetijd’ |
|
Joost Sneller (D66) |
|
Rijkaart |
|
|
|
|
Bent u bekend met het bericht «Nieuwe socialemediaregels uitdaging voor partijen in campagnetijd»?1
Wanneer verwacht u dat de nationale uitvoeringswet van de Europese Transparantieverordening in werking kan treden?
Hoe zal er gecontroleerd worden of sociale mediaplatforms, zoals X, voldoen aan de Europese regels omtrent politieke advertenties?
Aangezien de Europese Transparantieverordening politieke advertenties beperkt maar niet volledig verbiedt, hoe wordt in deze verordening omgegaan met situaties waarin sociale mediaplatforms bepaalde politieke partijen wel toestaan om te adverteren, terwijl andere partijen worden geweigerd?
Acht u het wenselijk om additionele maatregelen te nemen om ongelijke behandeling tussen politieke partijen door sociale mediaplatforms te voorkomen?
In hoeverre vallen berichten van influencers die gesponsord zijn door politiek partijen onder dezelfde transparantieverplichtingen en beperkingen als reguliere online politieke advertenties?
Hoe zal gecontroleerd worden of deze influencerberichten zich aan de regelgeving houden?
Welke sancties acht u passend tegen platformen die de Transparantieverordening overtreden?
Acht u het wenselijk om additionele regelgeving in te stellen om niet alleen sociale mediaplatformen maar ook politieke partijen te kunnen sanctioneren als ze zich niet houden aan de regels in de transparantieverordening?
De brief van de staatsecretaris van Financiën aan de kamer ‘Overstap kantoorautomatisering naar M365’ |
|
Hanneke van der Werf (D66) |
|
Heijnen , van Marum |
|
|
|
|
In de brief wordt gesteld dat Europese alternatieven binnen afzienbare termijn niet voldoen aan het niveau van Microsoft 365; welke Europese alternatieven zijn onderzocht voordat de keuze gemaakt is voor Microsoft?
Welke tekortkomingen zijn vastgesteld bij deze Europese aanbieders die ertoe hebben geleid dat zij niet als toereikend alternatief zijn aangemerkt?
Kunt u toelichten aan welke vereisten en prestatienormen Europese aanbieders moeten voldoen om wel als een toereikend alternatief te kunnen gelden voor Microsoft 365?
Is er perspectief op een Europees alternatief dat wel kan dienen als een alternatief voor Microsoft 365? Zo ja, welke aanbieder(s) worden dan als kansrijk beschouwd?
Welke maatregelen worden er op dit moment genomen om de ontwikkeling en verbetering van Europese cloud- en software-alternatieven te stimuleren en te versnellen, zodat deze in de toekomst als volwaardig alternatief voor Microsoft 365 kunnen dienen?
In berichtgeving van NRC wordt gesteld dat een van de redenen dat het gebruik van Microsoft 365 toch is doorgezet, is dat er al een aanbetaling was gedaan. In hoeverre heeft dit een rol gespeeld in de uiteindelijke besluitvorming?1
Welke technische en contractuele maatregelen zijn getroffen om te zorgen dat de Amerikaanse overheid niet zomaar toegang heeft tot Nederlandse overheidsdata?
Het besluit van de rechter dat Meta aanbevelingsalgoritmen moet aanpassen |
|
Barbara Kathmann (PvdA) |
|
van Marum , Karremans |
|
|
|
|
Bent u bekend met het bericht «Nederlandse organisatie wint zaak: tijdlijn Facebook en Instagram moet anders»?1
Kunt u toezeggen dat, als het vonnis van de rechter standhoudt, u zal pleiten om de strengere nationale norm voor meer keuzevrijheid in de algoritmes op sociale media als Europese standaard te hanteren?
Deelt u de mening dat niet de rechter, maar de toezichthouder moet afdwingen dat bedrijven als Meta de Europese wet- en regelgeving naleven?
Wat gaat u doen om toezichthouders als de Autoriteit Consument & Markt en de Autoriteit Persoonsgegevens in staat te stellen om proactief toe te zien op de naleving van Europese wet- en regelgeving?
Waarom maakt de Rijksoverheid nog steeds gebruik van online platforms die de Europese wet- en regelgeving niet naleven? Hoe treedt u normerend op tegen de desbetreffende techbedrijven?
Wat doet u om maatschappelijke organisaties, zoals Bits of Freedom, te ondersteunen in hun acties om grote techbedrijven ter verantwoording te roepen?
Bent u bereid om, in zoverre mogelijk, bijstand te verlenen aan maatschappelijke organisaties die juridisch de strijd aan gaan met grote techbedrijven die willens en wetens de wet niet naleven?
Kunt u deze vragen afzonderlijk beantwoorden?
De gevolgen van de hack bij het OM op de bedrijfsvoering |
|
Joost Sneller (D66) |
|
Foort van Oosten (Volkspartij voor Vrijheid en Democratie) |
|
|
|
|
Kunt u bevestigen dat er op het Openbaar Ministerie (OM) een nijpend tekort aan werkplekken bestaat doordat er niet thuis kan worden gewerkt, en de mogelijkheden tot thuiswerken nog enkele weken duurt? Kunt u bevestigen dat er sprake is geweest van werken in shifts en daar nog steeds sprake van is?
Erkent u dat, los van de belasting op de werk-privé balans van medewerkers, hierdoor het (herstel)werk van het OM niet of zeer beperkt van de grond komt, waardoor achterstanden in de werkvoorraad verder zullen oplopen? Zo ja, welke maatregelen neemt u hierop?
Zijn er bij u signalen binnengekomen over de toenemende werkdruk als gevolg van de hack? Zo nee, hoe wordt hier toezicht opgehouden? Zo ja, welke stappen onderneemt u om dit te verbeteren?
Bent u het eens dat met oplopende werkdruk en mogelijke uitval het (herstel)werk van het OM nog meer in de knel komt en het mogelijk nog ruim een jaar zal duren voordat het OM weer alle achterstanden heeft weggewerkt?
Erkent u dat het Wetenschappelijk Onderzoek- en Datacentrum (WODC) en het OM al in 2021 hebben gewaarschuwd voor de gevolgen van het wisselende financiële beleid en bezuinigingen op de IT en informatievoorziening?1 Maar dat ondanks deze waarschuwingen geen extra financiële middelen voor het OM beschikbaar zijn gesteld? Waarom niet?
Erkent u dat de bezuinigingen op het OM, die sinds 2010 zijn opgelopen tot meer dan 150 miljoen euro, een direct effect hebben gehad op de huidige tekortkomingen in de IT-infrastructuur? Welke stappen onderneemt u om deze tekortkomingen terug te dringen?
Erkent u dat er op dit moment nog een bezuiniging van 40 miljoen euro ingevuld moet worden door het OM, met als gevolg dat noodzakelijke verbetering van de huidige IT-infrastructuur zal uitblijven en het personeel van het OM dus genoodzaakt is de huidige problemen op te lossen zonder extra financiële ondersteuning? Zo nee, waarom niet?
Kunt u toelichten waarom, gezien de huidige situatie en problematiek in de IT-infrastructuur, niet is besloten de bezuiniging van 40 miljoen euro uit te stellen of te schrappen? Waarom wordt verder bezuinigd op het OM, terwijl de gevolgen van de IT-infrastructuur niet eens kunnen worden overzien?
Deelt u de mening dat het OM door de voorliggende bezuinigingen wordt gedwongen om nog meer strafzaken af te doen door middel van een strafbeschikking, wat juist in het voorjaar tot veel kritische geluiden uit de strafrechtketen en de maatschappij heeft geleid?
Bent u bekend met het bericht «Geen mobiel bereik in grensstreek: 77-jarige man ligt na val machteloos half uur op de grond»?1
Bent u van mening dat slecht mobiel bereik een acuut veiligheidsrisico vormt, zeker voor ouderen en kwetsbare groepen die afhankelijk zijn van alarmhorloges en noodoproepen?
Bent u van mening dat anno 2025 iedereen in Nederland over snel internet en mobiele netwerkdekking moet kunnen beschikken, ongeacht waar men woont, omdat dit van belang is voor een ieders veiligheid?
Kunt u aangeven in welke mate dit probleem speelt in andere grensregio’s in Nederland, hoeveel meldingen daarover zijn ontvangen bij het Centraal Informatiepunt Mobiele Bereikbaarheid 112 en hoe opvolging is gegeven aan deze meldingen?
Bent u bereid met providers in gesprek te gaan om te waarborgen dat 112-oproepen in grensgebieden altijd doorkomen?
Welke mogelijkheden ziet u om versneld maatregelen te nemen om de veiligheid van inwoners in grensregio’s te garanderen?
Welke rol ziet u voor het Rijk om, samen met provincies, gemeenten én veiligheidsregio’s, structurele oplossingen te realiseren voor grensbewoners die nu vaak in onzekerheid leven of zij in geval van nood hulp kunnen inroepen?
Bent u bereid te onderzoeken of, aanvullend op verbetering van mobiel bereik, het plaatsen van alarmpalen of andere vaste noodvoorzieningen kan bijdragen aan de veiligheid en bereikbaarheid van hulpdiensten in de meest kwetsbare gebieden?
Het niet naleven van sancties tegen Rusland door Nederlandse internetproviders |
|
Sarah Dobbe (SP) |
|
David van Weel (minister justitie en veiligheid, minister asiel en migratie) |
|
|
|
|
Heeft u kennisgenomen van het bericht «Nederlandse providers houden zich niet aan sancties tegen Rusland»?1
Ja.
Was dit gebrek aan naleving van sancties door Nederlandse internetproviders al eerder bij u en/of het openbaar ministerie (OM) bekend? Zo ja, is daar actie op ondernomen? Zo nee, waarom niet?
Ja, het was bekend dat niet alle internetproviders zich aan deze sanctiemaatregelen houden. Uit het onderzoek van Nieuwsuur blijkt dat dit beeld overeenkomt met de mate van naleving in diverse andere EU-lidstaten. In Nederland wordt bij signalen van mogelijke overtreding van sancties altijd onderzoek gedaan. Hier wordt waar nodig verdere opvolging aan gegeven. Het is uiteindelijk aan het Openbaar Ministerie om eventuele niet-naleving van de sancties te onderzoeken en te vervolgen.
Om internetproviders te ondersteunen bij de implementatie van de media-gerelateerde sancties is het kabinet al langere tijd met de Europese Commissie in overleg over de precieze interpretatie van het verbod en de nadere verduidelijking die nodig is om het verbod in de praktijk uit te kunnen voeren. Om te voorkomen dat er ten onrechte websites worden geblokkeerd is het van belang om nauwkeurig te weten welke website bij welke gesanctioneerde propagandazender hoort. Daarnaast gebruiken de Russische media vele verschillende IP-adressen en URL’s, zijn er veel dienstverleners betrokken bij de toegang tot die media en bevindt een deel van de dienstverleners zich buiten de EU-grenzen. Verduidelijking van het verbod is ook nodig voor een uniforme implementatie in de hele EU. Dit overleg met de Europese Commissie heeft onder meer geresulteerd in guidanceover de interpretatie van het artikel en doorverwijzingen naar overzichten van URL’s en IP-adressen die volgens nationale bevoegde autoriteiten van lidstaten geblokkeerd dienen te worden.2 Uit gesprekken met de sector is gebleken dat de guidance die tot dusver is verstrekt volgens de sector niet toereikend is. Nederland blijft daarom in overleg met de Commissie over verdere informatie. Dit is echter geen vrijbrief voor bedrijven om zich niet aan de sanctiemaatregelen te houden. Zij hebben hier een eigen verantwoordelijkheid om zich aan de geldende maatregelen te houden.
Deelt u de opvatting dat het doel van deze sancties, naast het economisch tegenwerken van Rusland en belangrijke individuen in Rusland, ook het tegengaan van Russische propaganda in Nederland en Europa is en daarmee een kwestie van nationale veiligheid? Zo ja, hoe valt dan slechts 25 procent naleving uit te leggen?
Ja, het kabinet deelt deze opvatting en heeft daarom steeds ingestemd met beperkende maatregelen tegen Russische mediakanalen die bij propaganda-acties zijn betrokken. Hoewel enkele bedrijven deze sancties hebben aangevochten bij het Hof omdat de maatregelen volgens hen zouden schuren met de vrijheid van meningsuiting, heeft het Hof in twee verschillende zaken de sancties beoordeeld en geconcludeerd dat ze rechtmatig zijn en een toelaatbare beperking van de vrijheid van meningsuiting.
Nederlandse (rechts)personen moeten zich houden aan alle sanctiemaatregelen. Zoals aangegeven in het antwoord op vraag 2 is het kabinet daarnaast doorlopend in gesprek met de Europese Commissie over het verduidelijken van het verbod voor de uitvoerders.
Hoe gaat u zich inspannen om betere naleving van de sanctiemaatregelen te bereiken, in zijn algemeenheid en in deze specifieke casus?
Het kabinet vindt het niet acceptabel dat sommige websites van gesanctioneerde bedrijven nog toegankelijk zijn. Iedere rechtspersoon in Nederland moet zich aan de wet en de sanctiemaatregelen houden. Wel is het kabinet zich zoals gezegd bewust van de complicaties in de uitvoering van deze sanctiemaatregelen. Om de implementatie van de maatregelen voor de relevante bedrijven uitvoerbaar te maken blijft het kabinet met de Europese Commissie in gesprek om hiervoor de benodigde duidelijkheid te verkrijgen.
Het is uiteindelijk de keuze van het Openbaar Ministerie om te handhaven als er sprake is van een mogelijke overtreding van de ingestelde maatregelen.
Deelt u de opvatting dat de Kamer meer inzicht en invloed moet krijgen in de manier waarop sanctiemaatregelen worden gehandhaafd? Zo ja, hoe gaat u hierop samenwerken met de Kamer? Zo nee, waarom niet?
Het handhaven van Europese sanctiemaatregelen is een nationale bevoegdheid. Het kabinet informeert uw Kamer regelmatig over de naleving van de Europese sanctiemaatregelen, bijvoorbeeld middels passages in de verslagen van de Raad Buitenlandse Zaken of de Kamerbrief sanctienaleving.3 In januari dit jaar organiseerde het Ministerie van Buitenlandse Zaken een sanctienalevingsconferentie in Den Haag, waar zowel is ingezet op een Europees spoor om meer aandacht voor naleving te vragen als een nationaal spoor om met het Nederlandse bedrijfsleven de dialoog over sancties aan te gaan. De rapporteurs Modernisering van het Nederlandse sanctiestelsel waren voor deze conferentie uitgenodigd en daarnaast is uw Kamer over het verloop van de conferentie geïnformeerd.4
Nederland heeft daarnaast uitgebreide voorstellen in de EU gedaan om de naleving in de hele Unie te verbeteren en handhaving gelijk te trekken. Uw Kamer is hier over geïnformeerd op 22 november 2024, middels het non-paper Strengthening European cooperation to reinforce national efforts on the implementation and enforcement of EU restrictive measures.5 Deze voorstellen worden thans uitgewerkt en het kabinet zal uw Kamer hierover terugkoppelen.
Deelt u de opvatting dat het voor Kamerleden onmogelijk is om het sanctiebeleid goed te controleren als de regering steevast volhoudt niet op individuele gevallen in te gaan? Zo ja, kunt u voortaan wat meer informatie geven over het falen van het sanctiebeleid? Zo nee, waarom niet?
Het kabinet herkent het beeld dat het sanctiebeleid faalt niet. Sanctiemaatregelen zijn het meest effectief als deze goed worden nageleefd. Het overgrote deel van de Nederlandse bedrijven houdt zich goed aan sancties. Het kabinet informeert de Kamer over relevante algemene ontwikkelingen ten aanzien van naleving, zoals handhaving, toezicht, wetgeving en uitvoering daarvan. Het kabinet gaat niet in op individuele gevallen om redenen van privacy, in het belang van (strafrechtelijk) onderzoek en omdat het vaststellen van mogelijke overtredingen uiteindelijk aan de rechter is.
Eerder is door de nationaal coördinator sanctienaleving en handhaving vastgesteld dat er veel goed gaat bij de naleving van sancties in Nederland. De aanbevelingen van de coördinator zijn inmiddels geïmplementeerd. Een deel daarvan is meegenomen in de Wet internationale sanctiemaatregelen (Wis) die momenteel bij de Raad van State ligt. Relevante toezichthouders zoals het AFM, DNB, FIU en de Douane geven jaarlijks in hun jaarverslag een weergave van de sanctienaleving in Nederland. Ook hieruit rijst niet het beeld dat de naleving niet op orde zou zijn. Het kabinet heeft in het kader van de voorjaarsnota structureel 36,5 miljoen euro vrijgemaakt voor de instandhouding en verdere versterking van de sanctienaleving in Nederland6. Tegelijkertijd blijft het een kat- en muisspel, waarbij landen als Rusland blijven proberen om sancties te omzeilen teneinde essentiële goederen uit de EU te verkrijgen.
Hoeveel keer is het OM overgegaan tot vervolging vanwege het niet naleven van de sanctiemaatregelen tegen Rusland?
Sinds de ingestelde sancties naar aanleiding van de Russische invasie in Oekraïne in 2022 zijn onder leiding van het Openbaar Ministerie meer dan 50 strafrechtelijke onderzoeken gestart vanwege de verdenking van het niet-naleven van de sanctiemaatregelen tegen Rusland. Door het OM zijn zowel dagvaardingen uitgebracht als OM-strafbeschikkingen opgelegd. Bovendien bevindt een aantal zaken zich nog in de opsporingsfase.7
De gevolgen van de storing bij het Openbaar Ministerie voor de aanvraag van een Verklaring Omtrent Gedrag (VOG) |
|
Joost Sneller (D66) |
|
David van Weel (minister justitie en veiligheid, minister asiel en migratie) |
|
|
|
|
Kunt u aangeven wat de actuele status is van de problemen die zijn opgetreden n.a.v. de storing bij het Openbaar Ministerie (OM)? Zijn alle problemen die als gevolg van deze storing zijn opgetreden inmiddels verholpen?
Het OM heeft op 25 september jl. aangegeven dat alle applicaties die het strafrechtproces ondersteunen en de koppelingen met applicaties van ketenpartners weer werken.1 De aansluitingen met het Justitiële Documentatie Systeem (JDS) zijn inmiddels succesvol voltooid en het berichtenverkeer van en naar het JDS is weer op gang gebracht. Het OM en de Rechtspraak hebben aangegeven dat de ontstane achterstand, als gevolg van de OM-verstoring, is ingelopen. Hiermee zijn de knelpunten, zoals toegelicht in de Kamerbrief van 12 augustus jl.,2 opgelost. Het betreft de continue screening in de kinderopvang en de taxibranche, de reguliere beoordeling van aanvragen van een Verklaring Omtrent het Gedrag (VOG), de screening van adoptieouders, pleeggezinnen en voogdijverzoeken door de Raad voor de Kinderbescherming (RvdK) en het gebruik van JDS door de Immigratie- en Naturalisatiedienst (IND). Beslissingen worden, zodra deze zijn verwerkt in het JDS, direct meegenomen in de beoordeling door Justis, de RvdK en de IND. Omdat de achterstanden als gevolg van de OM-verstoring zijn ingelopen en het reguliere proces van continue screening is hervat, is het noodwerkproces voor de meest gevoelige zaken in de continue screening beëindigd.
Kunt u bevestigen dat de verstoring bij het OM ertoe heeft geleid dat het Justitiële Documentatie Systeem (JDS) sinds 17 juli 2025 geen actuele gegevens meer ontvangt? Zo ja, wanneer is dit bij u bekend geworden en wanneer heeft u de Kamer hierover geïnformeerd?
Het klopt dat de verstoring bij het OM ertoe heeft geleid dat informatie van het OM van na 17 juli jl. ontbrak in het JDS. De verstoring werd op 17 juli jl. bekend bij mijn ministerie. In de periode daarna werd steeds meer duidelijk welke gevolgen de verstoring had, waaronder een verstoring in het JDS. Er is vervolgens hard gewerkt aan het inrichten van noodprocessen. Op 12 augustus jl. is de Kamer geïnformeerd over de gevolgen van de verstoring voor de gehele strafrechtketen, waaronder het JDS.
Hoeveel VOG-aanvragen zijn er sinds 17 juli 2025 ingediend waarvoor de beoordeling vertraging heeft opgelopen door het ontbreken van actuele gegevens in JDS?
Vanaf 18 juli tot 14 oktober jl. zijn er 429.984 aanvragen voor een VOG (VOG voor natuurlijke personen, VOG politiegegevens en VOG voor rechtspersonen) ingediend. In deze periode zijn in totaal 425.431 Verklaringen Omtrent het Gedrag afgegeven.3Justis heeft ervoor gekozen de beoordeling van de VOG-aanvragen ook na 17 juli jl. te continueren. Justis kon met deze screening nog steeds een zeer waardevolle bijdrage leveren aan de risicoschatting, omdat in de beoordeling informatie vanuit het OM van voor 18 juli jl. wel kon worden meegewogen.4 Er is in de meeste gevallen geen vertraging opgelopen door het ontbreken van actuele gegevens in het JDS, tenzij het OM bevraagd moest worden over openstaande zaken.
Bent u bereid om op korte termijn een overzicht te geven van de aantallen vertraagde, onvolledig beoordeelde of opnieuw ingediende VOG-aanvragen sinds 17 juli 2025?
Zie het antwoord op vraag 3 voor het aantal VOG-aanvragen dat is ingediend in de periode van 18 juli tot 30 september jl. Justis heeft organisaties geïnformeerd over de gevolgen van de verstoring bij het OM voor de aanvraag van een VOG en gewezen op de mogelijkheid om een nieuwe VOG te verlangen, zodra het JDS geactualiseerd is. Het is aan de organisaties om af te wegen of dit opportuun is gezien de risico’s van een functie. Het herkennen van VOG-aanvragen die opnieuw worden ingediend nadat het JDS geactualiseerd is, kan Justis niet op korte termijn realiseren. Dit zou aanpassing van de systemen vergen. Hier wordt nu niet op ingezet.
Hoe zijn werkgevers, werknemers en vrijwilligersorganisaties actief geïnformeerd over het feit dat VOG-aanvragen momenteel mogelijk op onvolledige informatie zijn gebaseerd?
Justis heeft organisaties die veel gebruik maken van de VOG telefonisch geïnformeerd over de gevolgen van de verstoring bij het OM voor de aanvraag van een VOG. Daarnaast heeft Justis een bericht geplaatst op de website en is vanaf 15 augustus op de VOG informatie geplaatst, waarin wordt aangegeven dat bij de beoordeling van de VOG-aanvraag geen informatie vanuit het OM van na 17 juli 2025 is betrokken.
Tevens hebben de Ministeries van Sociale Zaken en Werkgelegenheid en Infrastructuur en Waterstaat, als opdrachtgevers van de continue screening in respectievelijk de kinderopvang en in de taxibranche, de toezichtspartijen en sectoren geïnformeerd over de gevolgen voor de continue screening en het noodwerkproces dat is ingevoerd voor de meest gevoelige zaken.
In hoeveel gevallen is de screening van adoptieouders, pleeggezinnen en voogdijverzoeken door de Raad voor de Kinderbescherming mogelijk gebaseerd op onjuiste/verouderde informatie uit het JDS? In hoeveel gevallen is de screening vertraagd?
De RvdK heeft zowel voor de screening van adoptieouders als voor de voogdijverzoeken waar een JDS-check voor wordt uitgevoerd, JDS online kunnen raadplegen. Dit heeft de RvdK kunnen doen vóór dan wel na de periode dat het OM offline was. Voor de screening van pleegouders heeft de RvdK in de periode dat het OM offline was de screening doorgezet zonder de informatie van het OM van na 17 juli jl. Het gaat om 400 gevallen. Hier is voor gekozen vanwege de gewenste continuïteit enerzijds en een gering risico op missende relevante data anderzijds. Deze gevallen worden opnieuw bekeken nu het JDS geactualiseerd is, zoals toegelicht in de Kamerbrief van 12 augustus 2025. Als nieuwe, relevante informatie wordt aangetroffen op basis waarvan de RvdK besluit geen Verklaring van Geen Bezwaar (VGB) af te geven, wordt uiteraard direct contact opgenomen met de pleegzorgaanbieder die mede op basis daarvan beoordeelt of een gezin geschikt is om een kind te (blijven) verzorgen en op te voeden.
Wanneer verwacht de Minister dat het JDS weer volledig is bijgewerkt en VOG-aanvragen weer zonder vertraging én met de volledige informatie in behandeling worden genomen?
Zoals ik heb aangegeven bij het antwoord op vraag 1, is het berichtenverkeer tussen Justid en het OM inmiddels weer volledig hervat en zijn de ontstane achterstanden ingelopen. Zodra de beslissingen van het OM en de Rechtspraak verwerkt zijn in het JDS, kunnen deze gegevens ook weer worden betrokken bij de beoordeling van VOG-aanvragen. Justis ontvangt in het kader van de continue screening met terugwerkende kracht meldingen van mutaties in het JDS vanaf 18 jl. en geeft waar van toepassing een signaal af aan de toezichthouder, voor zover dit niet reeds is gebeurd via het noodwerkproces voor de continue screening.
Klopt het dat Justis in sommige gevallen aan werkgevers en werknemers adviseert om een VOG-aanvraag opnieuw in te dienen zodra het JDS weer geactualiseerd is? En wat zijn de gevolgen als een werkgever geen nieuwe VOG laat aanvragen?
Zoals aangegeven in het antwoord op vraag 3, heeft Justis ervoor gekozen het beoordelen van een VOG zo veel mogelijk te continueren. Deze VOG’s blijven rechtsgeldig. Zoals toegelicht in het antwoord op vraag 4 heeft Justis organisaties gewezen op de mogelijkheid om een nieuwe VOG te verlangen, zodra het JDS geactualiseerd is. Het is aan de organisaties om af te wegen of dit opportuun is gezien de risico’s van een functie.
Justis heeft verkend of het mogelijk en praktisch uitvoerbaar is een proces in te regelen voor een kosteloze herhaalaanvraag van een VOG of via een restitutieproces. Een kosteloze herhaalaanvraag en restitutie zijn enkel effectief als een aanvraag op korte termijn kan worden ingediend en vergoed.
Het inregelen van een kosteloze herhaalaanvraag of restitutieproces blijkt helaas niet uitvoerbaar binnen een korte termijn. Justis heeft onvoldoende capaciteit om een proces in te regelen zonder dat dit ernstig druk legt op het reguliere aanvraag- en beoordelingsproces. Het inregelen van een kosteloze herhaalaanvraag of restitutieproces zou daarmee tot onwenselijke vertragingen leiden voor toekomstige VOG-aanvragers. Ook kunnen benodigde systeemaanpassingen niet op korte termijn gerealiseerd worden.
Wat betekent dit voor de rechtspositie van de aanvrager? Wordt de oorspronkelijke aanvraag in behandeling genomen zodra actuele informatie beschikbaar is, of moet de hele procedure opnieuw worden doorlopen? Wie draagt de kosten van de tweede aanvraag?
Zie antwoord vraag 8.
Bent u bereid te verkennen of het redelijk is om de kosten voor deze herhaalde aanvragen (die voortkomen uit een verstoring binnen de overheid) worden vergoed, dan wel via coulance worden kwijtgescholden?
Zie antwoord vraag 8.
Palantir |
|
Pepijn van Houwelingen (FVD) |
|
David van Weel (minister justitie en veiligheid, minister asiel en migratie) |
|
|
|
|
Kunt u, naar aanleiding van uw beantwoording van eerdere schriftelijke vragen1, wellicht nog nader toelichten wat bedoeld wordt met «actief gebruik» in de zin «Er is in het heden of verleden geen actief gebruik van Palantir (licenties) bij het organisatieonderdeel NCTV2.»? Wordt er wellicht wel op een andere wijze («passief gebruik?») door de NCTV gebruikgemaakt van Palantir? Of kan uit dit antwoord geconcludeerd worden dat er op geen enkele wijze gebruik is gemaakt van Palantir door de NCTV? En los van het («actief» of «passief») gebruik, heeft de NCTV wel of geen (al dan niet via «samenwerkingsverbanden») toegang tot Palantir?
U schrijft dat de politie, in speciale gevallen, de «informatieproducten» afkomstig uit de Raffinaderij deelt met «ketenpartners»: wie zijn die «ketenpartners»?
Welke datasets worden met die ketenpartners gedeeld?
Welke algoritmen worden door die ketenpartners of binnen de «samenwerkingsverbanden» hiervoor gebruikt en/of ontwikkeld?
Worden deze algoritmen wellicht ook gepubliceerd op https://algoritmes.overheid.nl/nl/algoritme?
De hack op een lab van Bevolkingsonderzoek Nederland |
|
Barbara Kathmann (PvdA) |
|
van Marum , Judith Tielen (Volkspartij voor Vrijheid en Democratie), Tieman |
|
|
|
|
Wat is de stand van zaken omtrent de maatregelen die u aankondigt in uw recente Kamerbrief over het datalek bij het bevolkingsonderzoek naar baarmoederhalskanker?1 Zijn alle gedupeerden van de hack inmiddels op de hoogte dat hun gegevens zijn gelekt?
Ik betreur het dat zoveel mensen in Nederland getroffen zijn door deze hack. Extra erg is het dat niet bekend is of alles nu bekend is. Zo hebben we, zoals ik in mijn brief van 1 september 2025 aan uw Kamer heb laten weten, wij tot onze spijt moeten constateren dat er nog meer deelnemers dan in eerste instantie gedacht, door de hack getroffen zijn.2 Dit gaat om circa 230.000 mensen extra en het is niet uit te sluiten dat het hierbij blijft. In reactie op dit nieuws heeft Bevolkingsonderzoek Nederland (BVO NL) besloten om alle deelnemers van wie gegevens met het betreffende laboratorium zijn gedeeld, te informeren. Dat gaat om 941.000 deelnemers die naar verwachting half september worden geïnformeerd. Onder hen zitten ook de 485.000 mensen van wie al eerder bekend was dat zij waren getroffen door deze hack, en waarvan de meesten in de week van 18 augustus hierover een brief van BVO NL hebben ontvangen. Deze groep ontvangt dus opnieuw een brief. De tweede brief bevat informatie over welke gegevens door BVO NL zijn gedeeld met het laboratorium, hoe misbruik herkend en voorkomen kan worden en waarom BVO NL bepaalde gegevens gebruikt.
In de brief aan uw Kamer van 11 augustus 2025 zijn verschillende maatregelen aangekondigd met als doel de impact van de hack te beperken.3 In de brief van 1 september 2025 zijn de aanvullend getroffen maatregelen beschreven. Het belangrijkste is dat er zo snel mogelijk duidelijkheid komt uit de verschillende onderzoeken naar hoe deze hack heeft kunnen plaatsvinden en op welke wijze verdere maatregelen ter bescherming van dataveiligheid nodig zijn. Zodra relevante uitkomsten van de onderzoeken bekend zijn, zal ik uw Kamer daarover informeren.
Is het duidelijk welke gegevens er van de 485.000 gedupeerden precies buitgemaakt zijn? Gaat u hen direct informeren over welke gegevens per persoon zijn buitgemaakt of al zijn gelekt?
Welke gegevens van de getroffenen van de hack precies bemachtigd zijn, is op individueel niveau nu nog niet te zeggen. Indien hier meer duidelijkheid over komt, wordt bekeken hoe deelnemers hier zo goed mogelijk over geïnformeerd kunnen worden. BVO NL weet inmiddels wel op persoonsniveau welke gegevens er per deelnemer met het laboratorium zijn gedeeld en zal alle getroffenen daarover nader informeren, ook de getroffenen die in de week van 18 augustus al een brief
ontvangen hebben. Deze brieven worden naar verwachting halverwege september verstuurd. Ik heb uw Kamer in mijn brief van 1 september 2025 ook geïnformeerd over welke gegevens door BVO NL met het laboratorium zijn gedeeld.
Hoe borgt u dat de communicatie richting burgers begrijpelijk, meertalig en toegankelijk is? Kunt u bovendien garanderen dat trans- en non-binaire personen die zijn gedupeerd met de juiste of een neutrale aanhef worden aangeschreven?
Er wordt door BVO NL extra aandacht besteed aan de begrijpelijkheid van de brieven die medio september worden verzonden. De signalen en feedback hierover op de brieven die in de week van 18 augustus zijn verzonden, worden meegenomen in deze nieuwe ronde brieven. BVO NL betrekt hierin ook het RIVM. Het RIVM werkt al langer aan het vergroten van de toegankelijkheid van de bevolkingsonderzoeken naar kanker en kan die expertise dus goed inbrengen. Ik heb ook een brief ontvangen van de Nationale ombudsman over informatievoorziening rond de hack. Ik heb deze brief gedeeld met BVO NL, zodat zij met de suggesties en opmerkingen van de ombudsman aan de slag kunnen voor deze nieuwe ronde brieven. Ook ga ik op basis van de brief van de ombudsman in gesprek met de betrokken partijen om samen te bepalen welke aanvullende acties mogelijk zijn.
De brieven van BVO NL worden alleen in het Nederlands opgesteld, omdat BVO NL niet weet wie welke taal spreekt. BVO NL zal de brieven wel in het Nederlands en Engels op hun website plaatsen. Wat betreft de aanhef in de reeds verzonden brieven, geldt dat BVO NL zich realiseert dat de woordkeuze («mevrouw») niet de ervaring en identiteit vertegenwoordigt van iedereen in de doelgroep van het bevolkingsonderzoek. Om die reden wordt voor de nieuwe ronde brieven verkend welke technische mogelijkheden er zijn om de aanhef meer op maat te kiezen. Mocht dit niet mogelijk zijn, zal BVO NL hier op een alternatieve manier aandacht aan besteden in de brief.
Kunt u nader ingaan op de directe gevolgen van het lek voor de gedupeerden? Hoe wordt hun gestolen data vermoedelijk gebruikt?
De grootste risico’s van de hack bij het laboratorium voor burgers zijn phishing en identiteitsfraude.
Door phishing in e-mails, per sms of telefoon kunnen criminelen proberen burgers te verleiden tot het delen van wachtwoorden of geven van informatie. Een andere mogelijkheid is dat door op een link te klikken malware wordt geïnstalleerd op de computer, telefoon of het netwerk. Dit kan leiden tot schade aan IT-systemen, tot spionage of tot nieuwe datadiefstal.
Wanneer criminelen beschikken over persoonsgegevens kunnen ze zich voordoen als iemand anders en identiteitsfraude plegen.
Hoeveel burgers hebben contact opgenomen met het klantcontactcentrum van Bevolkingsonderzoek Nederland? Is er voldoende capaciteit om vragen en zorgen goed af te handelen? Zo niet, bent u bereid hier middelen voor vrij te maken?
Er komen begrijpelijkerwijs veel vragen binnen bij het klantcontactcentrum van BVO NL. Het betreft circa 80 tot 400 telefoontjes per dag, en circa 2.000 ontvangen e-mails in de periode tot en met 1 september 2025. De hoeveelheid vragen op een dag is afhankelijk van de actualiteiten, zoals berichtgeving in de media. De capaciteit bij het klantcontactcentrum is opgeschaald. Er is op dit moment voldoende capaciteit om de vragen aan te kunnen. Het klantcontactcentrum is uitgebreid met een speciale informatielijn (0800-1617) met specialisten op het gebied van crisistelefonie.
Mijn prioriteit is om BVO NL in staat te stellen om de gevolgen van de hack zo goed als mogelijk te beperken voor alle betrokkenen. Op dit moment is er geen zicht op of dit financiële gevolgen heeft voor VWS en/of de uitvoeringsorganisaties.
Welke maatregelen kunnen gedupeerden treffen om zich te beschermen tegen misbruik van hun gegevens? Hoe gaat u direct met hen communiceren om daarin te helpen?
Het advies voor de mensen die een brief van BVO NL hebben gekregen dat hun gegevens onderdeel zijn geweest van de hack bij het laboratorium, is om extra alert te zijn op vreemd gebruik van persoonlijke gegevens. Het gaat dan met name om nepmail, neptelefoontjes, vreemde sms-berichten of misbruik van persoonsgegevens (identiteitsfraude). Op de website van de Rijksoverheid wordt meer informatie gegeven hoe deze situaties herkend kunnen worden en hoe hiervan melding gedaan kan worden. Bij vragen, ongerustheid en/of andere opmerkingen kunnen deelnemers terecht bij het klantcontactcentrum van BVO NL.
Met hoeveel zekerheid kunt u zeggen dat de gestolen gegevens daadwerkelijk niet verder worden verspreid of verkocht? Hoe monitort u de verdere verspreiding van deze gegevens om in kaart te brengen wie de gelekte gegevens mogelijk in handen hebben?
Ik heb geen zekerheid over wat criminelen met de gegevens doen die zij hebben buitgemaakt. Zodra persoonsgegevens eenmaal op het dark web zijn beland, is het in de praktijk bijzonder lastig, zo niet onmogelijk, om deze volledig te laten verwijderen. Het dark web betreft een afgeschermd deel van het internet waar informatie vaak anoniem wordt gedeeld en waar activiteiten lastig tot niet te traceren zijn. Z-CERT heeft aangegeven dat er tijdelijk een deelverzameling is gepubliceerd op het dark web. Deze deelverzameling kan in de periode dat deze online stond, door anderen ingezien of gekopieerd zijn. De gehele dataset die in handen zou zijn gekomen van de hackergroep kan op een later moment ook alsnog door hen misbruikt worden.
Politie en OM doen onderzoek naar de hack bij het laboratorium. Ik hoop dat de daders gevonden worden en de gestolen dataset gewist wordt.
Z-CERT monitort of de data (opnieuw) op het darkweb verschijnt en onderneemt in dat geval actie.
Kunt u aangeven of de verwerkersovereenkomsten2 tussen Bevolkingsonderzoek Nederland en Clinical Diagnostics volledig op orde waren? Bent u bereid deze overeenkomsten (geanonimiseerd) met de Kamer te delen?
Op grond van de AVG is het sluiten van een verwerkersovereenkomst verplicht als een verwerking namens en in opdracht van een verwerkingsverantwoordelijke wordt verricht door een verwerker. Een verwerkersovereenkomst moet in ieder geval afspraken bevatten over de onderwerpen die de AVG voorschrijft. Die onderwerpen betreffen onder meer de aard, het doel en de duur van de verwerking. De Autoriteit Persoonsgegevens (AP) houdt toezicht op de naleving van deze verplichtingen uit de AVG. Indien in dit concrete geval een verplichting bestond om een verwerkingsovereenkomst te sluiten, is het aan de AP om te beoordelen of de inhoud daarvan aan de eisen van de AVG voldoet. De AP is reeds een onderzoek gestart.
Kunt u aangeven of er toezicht is geweest op het technisch voldoen aan minimale beveiligingseisen3 om de basisbeveiliging te borgen? Zo ja, hoe is het bij de hack alsnog verkeerd gegaan? Zo niet, gaat u naleving alsnog verplichten en de organisaties hierbij helpen?
De diverse aspecten waarnaar gevraagd wordt, moeten blijken uit de verschillende lopende onderzoeken naar de hack en het datalek dat daarop volgde.
In het algemeen geldt dat op het gebied van de informatiebeveiliging in de zorg er sectorspecifieke wet- en regelgeving is (onder andere de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) en de Wet kwaliteit, klachten en geschillen zorg (Wkkgz)). De IGJ is belast met het toezicht op de naleving van die wet- en regelgeving. Zorgorganisaties zijn verantwoordelijk voor de implementatie van technische maatregelen en de controle daarop.
De IGJ heeft mij laten weten dat dit laboratorium nog niet eerder bezocht is in het kader van informatieveiligheid. De IGJ heeft inmiddels aangekondigd onderzoek te doen bij het laboratorium en is voornemens om mede naar aanleiding van dit incident extra aandacht te besteden aan informatiebeveiliging bij medische laboratoria. Risico’s zoals deze blijken uit dit incident, worden eveneens meegenomen in het toezicht bij andere zorgaanbieders en andere zorgsectoren.
Daarnaast geldt dat de Minister van Justitie en Veiligheid het wetsvoorstel Cyberbeveilingswet (Cbw) op 2 juni 2025 aanhangig heeft gemaakt in uw Kamer. Dit wetsvoorstel zal, indien beide Kamers der Staten-Generaal daarmee instemmen, ook gaan gelden voor zorgaanbieders in Nederland die voldoen aan de eisen voor wat betreft de omvang van de organisatie. Deze zorgaanbieders en zorgketenorganisaties krijgen met de Cbw een zorgplicht met betrekking tot informatieveiligheid. Deze zorgplicht geldt ook voor uitbestede diensten. Daarnaast komt er een incidentmeldplicht richting de toezichthouder IGJ en richting Z-CERT, die ondersteuning geeft aan en een actieve waarschuwingsdienst opzet voor deze zorg- en zorgketenorganisaties (met name op het gebied van scanning en dreigingsanalyse). Voornoemde meldplicht aan de IGJ en Z-CERT bestaat in de huidige situatie nog niet. Ook de handhavingsmogelijkheden onder de Cbw gaan verder dan onder de Wabvpz.
Bent u bereid om de NEN 7510, ISAE 3000 en vergelijkbare standaarden standaard op te nemen in de inkoopeisen van het Ministerie van Volksgezondheid, Welzijn en Sport? Ziet u dit als een noodzakelijke stap om beter inzicht te krijgen in de cyberveiligheid van betrokken organisaties?
Ja. Het Ministerie van VWS hanteert bij de inkoop en uitbesteding van ICT-diensten het rijksbrede normenkader voor informatiebeveiliging, de Baseline Informatiebeveiliging Overheid (BIO). De BIO is gebaseerd op internationale standaarden, zoals ISO/IEC 27001 en ISO/IEC 27002 en bevat specifieke aanvullende overheidsmaatregelen.
Voor leveranciers die persoonsgegevens verwerken geldt aanvullend de norm NEN 7510. Deze norm is wettelijk verankerd in de zorgsector en kan door VWS contractueel worden verlangd van leveranciers die dergelijke gegevens verwerken.
Daarnaast wordt bij contracteren, waar passend, gevraagd om assurance-rapportages, bijvoorbeeld de ISAE 3000 of SOC-rapporten, waarmee leveranciers aantoonbaar maken dat zij de gestelde beveiligingsmaatregelen in de praktijk hebben ingericht en effectief laten functioneren.
In lijn met de aankomende Cyberbeveiligingswet (implementatie van NIS2) en de BIO 2.0 wordt leveranciersmanagement verder versterkt, onder meer door het stellen van expliciete eisen aan ketenbeveiliging, incidentmeldingen en onafhankelijke toetsing. Hiermee wordt geborgd dat VWS zijn verantwoordelijkheid neemt voor de beveiliging van uitbestede processen en de bescherming van gegevens in de zorg- en Rijkscontext.
Welke concrete eisen gaat u stellen aan dataminimalisatie en -retentie bij bevolkingsonderzoeken en laboratoria, zoals tokenisatie, pseudonomisering en kortere bewaartermijnen?
Het is van groot belang dat bij de verwerking van bijzondere persoonsgegevens zoals medische persoonsgegevens, aan de wettelijke vereisten wordt voldaan. Het gaat in ieder geval om de beginselen inzake de verwerking van persoonsgegevens die zijn neergelegd in artikel 5 AVG (o.a. rechtmatigheid, transparantie, doelbinding en het principe van dataminimalisatie). Aanvullende (informatiebeveiligings)normen gelden ingeval van verwerking van persoonsgegevens met een hoog risico voor rechten en vrijheden van burgers. Het is aan de organisatie die verantwoordelijk is voor verwerking van persoonsgegevens (de verwerkingsverantwoordelijke) om aan te tonen dat zij voldoet aan de toepasselijke normen en uiteindelijk aan de AP om te beoordelen of dat het geval is (geweest). Dat geldt dus ook voor bevolkingsonderzoeken en laboratoria.
Wanneer verwacht u de uitkomsten van de aangekondigde onderzoeken door Bevolkingsonderzoek Nederland, de RIVM en de Autoriteit Persoonsgegevens? Welke duidelijkheid moeten deze onderzoeken verschaffen?
BVO NL laat verschillende onderzoeken uitvoeren met als doel om:
Zoals ook aangegeven in het antwoord op vraag 1 is het belangrijk dat er zo snel mogelijk duidelijkheid komt op basis van de verschillende onderzoeken. Op dit moment is er nog geen precieze planning te geven. Op het moment dat dat wel het geval is, zal uw Kamer daarover geïnformeerd worden. Ook de AP en de IGJ kunnen nog niet aangeven wanneer hun onderzoeken gereed zijn, omdat niet te voorzien is wat ze tegenkomen en waar nader onderzoek naar nodig is.
Hoe zorgt u ervoor dat organisaties leren van de hack en de uitkomsten van alle onderzoeken worden gebruikt om de bescherming van persoonsgegevens bij essentiële organisaties feitelijk te verbeteren? Via welke structuren gaat u deze kennisuitwisseling faciliteren?
Digitale veiligheid vormt een essentieel aandachtspunt vormt voor de gehele maatschappij. In (bestuurlijke) gesprekken met partners uit het veld wordt dataveiligheid door het Ministerie van VWS actief onder de aandacht gebracht. In het zorgveld zijn een aantal manieren om te leren van incidenten:
Heeft u meer organisaties geïdentificeerd die op eenzelfde manier kwetsbaar zijn voor een hack van zo’n ordegrootte? Welke concrete maatregelen neemt u om hun cyberveiligheid in orde te brengen zodat een soortgelijk datalek niet meer kan gebeuren?
Ik heb op dit moment geen signalen dat andere organisaties ook kwetsbaar zijn voor een hack zoals bij dit laboratorium heeft plaatsgevonden. Zorgaanbieders zijn in de eerste plaats zelf wettelijk verantwoordelijk voor hun informatieveiligheid en het voorkomen van datalekken. Dat neemt niet weg dat ik me ook inzet voor het verkleinen van de risico's en de impact hiervan. Dit doe ik door te zorgen voor meer bewustwording met het programma informatieveilig gedrag in de zorg, duidelijke normen en kaders te stellen en door hulpmiddelen aan te bieden om deze te implementeren. Daarnaast biedt Z-CERT gespecialiseerde ondersteuning aan zorgaanbieders. Z-CERT monitort continu de systemen die benaderbaar zijn via het internet van de bij hen aangesloten zorgaanbieders en informeert deze zorgaanbieders over mogelijke risico’s in hun cyberbeveiliging. Daarnaast adviseert Z-CERT zorg- en zorgketenorganisaties over maatregelen die de cyberweerbaarheid verhogen en stelt adviezen hiervoor op hun website beschikbaar. Zo zijn onder meer de tien belangrijkste maatregelen tegen ransomwaredreiging op hun website geplaatst.
Kunt u deze vragen los van elkaar en zo snel mogelijk beantwoorden?
De vragen zijn zo snel als mogelijk beantwoord.
Het datalek bij het Openbaar Ministerie |
|
Joost Eerdmans (EénNL) |
|
David van Weel (minister justitie en veiligheid, minister asiel en migratie) |
|
|
|
|
Kunt u toelichten welke herstelstappen sinds de hack zijn gezet om herhaling te voorkomen en hoe u de effectiviteit van deze maatregelen verifieert, specifiek met het oog op bescherming van gevoelige categorieën informatie, zoals adressen van Blijf-van-mijn-lijf-huizen en andere beschermde opvanglocaties, gegevens over kroongetuigen en hun naasten, dossiers over zware georganiseerde misdaad en terrorisme, interne HR-dossiers die officieren van justitie en andere functionarissen mogelijk chantabel of afpersbaar maken?
In hoeverre kan technisch of forensisch worden vastgesteld of adressen van Blijf-van-mijn-lijf-huizen en andere beschermde opvanglocaties, gegevens over kroongetuigen en hun naasten of dossiers over zware georganiseerde misdaad en terrorisme, daadwerkelijk zijn ingezien of buitgemaakt?
Welke specifieke maatregelen zijn genomen om te achterhalen of HR-dossiers van medewerkers, inclusief aanklagers en officieren van justitie, mogelijk in handen van kwaadwillenden zijn gekomen en hen kwetsbaar maken voor chantage en/of afpersing?
Zijn er signalen of indicaties dat met mogelijk buitgemaakte informatie al pogingen zijn gedaan om procespartijen, getuigen of medewerkers van het Openbaar Ministerie (OM) te beïnvloeden of te intimideren?
Betekent, dat u stelt dat er geen aanwijzingen zijn voor datamanipulatie, ook kunt uitsluiten dat gevoelige gegevens zijn gekopieerd of op termijn kunnen worden misbruikt? Zo nee, welke voorzorgsmaatregelen zijn getroffen tegen langdurig sluimerend misbruik?1
Kunt u uiteenzetten hoe het OM en het ministerie ervoor zorgen dat ook ketenpartners zoals politie, rechtspraak en opvanginstellingen volledig op de hoogte zijn van de mogelijke risico’s, zodat zij preventief maatregelen kunnen nemen?
Acht u het zinvol en noodzakelijk om, naar analogie van de kritische financiële sector, zo snel mogelijk de eis neer te leggen dat bij organisaties met een essentiële rol in de rechtsstaat, zoals het OM, een onafhankelijke risicofunctie wordt belegd, met specifieke focus op cyberveiligheid en integriteitsbescherming?
Bent u bereid de Kamer periodiek en vertrouwelijk te informeren over de stand van zaken, ook als er geen nieuwe incidenten worden ontdekt, om het vertrouwen in de veiligheid van het OM te herstellen en te behouden?
De kansen en risico’s van het gebruik van AI in de zorg |
|
Jimmy Dijk (SP), Sarah Dobbe (SP) |
|
Daniëlle Jansen (NSC) |
|
|
|
|
Wat is uw reactie op het bericht dat artsen die leunen op AI minder scherp worden en ziektes minder goed herkennen?1
Ik heb kennis genomen van het artikel en volg de ontwikkelingen rondom AI in de zorg met aandacht. Het is goed dat er vanuit de wetenschap aandacht is voor zowel de kansen als de risico’s die de introductie van nieuwe technologieën, zoals AI, meebrengen. AI biedt kansen als ondersteunende technologie en zal het werk van zorgprofessionals gaan veranderen. De risico’s zullen samen met het veld zorgvuldig moeten worden onderzocht en in een lerende cultuur gezamenlijk moeten worden opgepakt.
Hoe verhoudt dit vermoedelijke «deskilling»-effect van het gebruik van AI in de gezondheidszorg zich tot de inzet van uw ministerie op het stimuleren van AI in de zorg?
Ik zie de kansen die AI de zorgsector als hulpmiddel biedt. Voorwaarde is dat de veiligheid van het zorgproces gewaarborgd blijft. Toepassing van AI vraagt uiteraard nieuwe vaardigheden van onze zorgprofessionals. Zij moeten voldoende worden toegerust om technologisch vaardig en kritisch geletterd te werk te kunnen gaan. Daarom heb ik onlangs in het Aanvullend Zorg- en Welzijnsakkoord (AZWA)2 afspraken gemaakt over de inzet van generatieve en diagnostische AI.
Daar hoort ook bij dat zorgprofessionals trainingen kunnen volgen op het moment dat zij met deze AI tools aan de slag zullen gaan. Zorginstellingen zijn zelf verantwoordelijk voor de keuze voor en veilige inzet van AI toepassingen binnen hun organisatie. VWS ondersteunt de zorgsector met behulp van de inzet van opleidingsmiddelen en steun voor de Coalitie Digivaardig in de Zorg.
Welke stappen gaat u zetten om te voorkomen dat het toenemende gebruik van AI in de Nederlandse zorg zal leiden tot afnemende vaardigheden van zorgprofessionals?
Zie het antwoord op vraag 2.
In hoeverre wordt in de zorg in Nederland in de gaten gehouden of inzet van bepaalde AI-toepassingen ook zorgt voor ongewenste bijeffecten zoals het verlies van vaardigheden?
De Inspectie Gezondheidszorg en Jeugd (IGJ) houdt toezicht op de digitale zorg, waaronder AI-toepassingen in de zorg. De IGJ maakt bij dat toezicht gebruik van het gepubliceerde Toetsingskader Digitale Zorg. Zorgaanbieders moeten beschikken over voldoende kennis over de risico’s en beperkingen van AI. De IGJ adviseert zorgaanbieders hierop alert te zijn, zowel bij de aanschaf, implementatie als het gebruik van generatieve AI-toepassingen. Bijvoorbeeld door het vaststellen van het doel van de toepassing, bepalen welke data nodig zijn, controleren van resultaten en beoordelen van risico’s. Het risico van verlies van vaardigheden is daarbij één van de mogelijke risico’s die bij de risicobeoordeling door de zorgaanbieder kan worden betrokken.
Organisaties die AI-systemen ontwikkelen of gebruiken, moeten sinds 2 februari 2025 zorgen dat hun werknemers «AI-geletterd» zijn op basis van de Europese AI-verordening3. In het AZWA staan daarnaast afspraken opgenomen over de AI-gereedheid bij zorgorganisaties en het gebruik van zelfevaluatietools voor het verbeteren van de AI-gereedheid. (Ongewenste) bijeffecten kunnen niet volledig op voorhand voorzien worden.
Wat is uw reactie op het bericht «AI kan radioloog vervangen bij borstkankerscreening, blijkt uit Nederlands onderzoek»?2
Ik ben bekend met het betreffende onderzoek naar de inzet van AI ter vervanging van één van de twee radiologen die een mammogram beoordeelt in het kader van het bevolkingsonderzoek borstkanker, evenals met andere onderzoeken naar de inzet van AI in het bevolkingsonderzoek borstkanker. Deze onderzoeken tonen aan dat AI potentie heeft om het bevolkingsonderzoek borstkanker verder te verbeteren. Dit is ook geconstateerd door de Gezondheidsraad, in het advies van maart 2024 over de verbetermogelijkheden voor het bevolkingsonderzoek borstkanker.5 De Gezondheidsraad adviseert wat betreft AI voorbereidingen te treffen voor de inzet in het bevolkingsonderzoek borstkanker. Bij veranderingen in de bevolkingsonderzoeken, laat ik me doorgaans leiden door adviezen van de Gezondheidsraad die zijn gebaseerd op de stand van de wetenschap. Dat is van belang omdat het altijd gaat om het balanceren tussen het opsporen van kanker versus nadelen van screening zoals onnodige doorverwijzingen. Daarom treffen het RIVM en Bevolkingsonderzoek Nederland (BVO NL) op dit moment voorbereidingen voor de inzet van AI in het bevolkingsonderzoek borstkanker. Hierover is uw Kamer op 20 maart 2025 geïnformeerd.6 De verwachting is dat AI op z’n vroegst in 2028 ingezet kan worden in het bevolkingsonderzoek, maar ter voorbereiding wordt er al wel mee proefgedraaid. Voor de implementatie van AI bij het bevolkingsonderzoek borstkanker is dekking voorzien in het AZWA.7
Hiermee wordt tevens invulling gegeven aan de motie van de leden Slagt-Tichelman en Westerveld8 en de motie van het lid Claassen die is ingediend bij het Tweeminutendebat digitale ontwikkelingen in de zorg van 4 september 20259.
Wat zou het effect zijn op het uitnodigingsinterval bij het bevolkingsonderzoek borstkanker als voortaan één radioloog in plaats van twee nodig zou zijn om de scans te analyseren?
Met de inzet van AI bij het beoordelen van de mammogrammen in het bevolkingsonderzoek kan radiologiecapaciteit bespaard worden. Nu worden mammogrammen standaard door twee radiologen beoordeeld, met de inzet van AI zou dat inderdaad kunnen veranderen. Het vervangen van één radioloog door AI bij de beoordeling van een mammogram zal echter geen effect hebben op het verlengde uitnodigingsinterval bij het bevolkingsonderzoek borstkanker. De capaciteitsproblemen die het verlengde uitnodigingsinterval hebben veroorzaakt, liggen niet bij de radiologie. Het gaat vooral om een tekort aan laboranten waardoor het niet mogelijk is om de doelgroep iedere twee jaar uit te nodigen. De laboranten zijn verantwoordelijk voor het maken van de mammogrammen.
Wat zijn de mogelijkheden en plannen om deze techniek breder in te zetten in de Nederlandse borstkankerzorg en wordt dit vergoed?
Zoals ik ook heb aangegeven in het antwoord op vraag 5, geldt voor het bevolkingsonderzoek borstkanker dat de inzet van AI wordt voorbereid. Hiervoor zijn middelen gereserveerd in het AZWA.
In hoeverre speelt hierbij ook het risico op «deskilling» van radiologen?
Voor het bevolkingsonderzoek geldt dat een mogelijk verlies van vaardigheden een belangrijk onderwerp is van afgeronde en lopende onderzoeken naar de inzet van AI ter vervanging van de radioloog. Dit is ook een belangrijk aandachtspunt voor het RIVM en BVO NL bij de voorbereidingen die zij treffen voor de inzet van AI in het bevolkingsonderzoek. Zij bekijken hoe AI zo kan worden ingezet dat het niet leidt tot het ongewenst verlies van vaardigheden van de radiologen. Onderwijs, training en kwaliteitsborging spelen hierin een belangrijke rol. Alleen zo kan worden gewaarborgd dat de inzet van AI het bevolkingsonderzoek verbetert. Overigens zien we in de landen waar AI al verder uitgerold is, zoals Zweden en Denemarken dat de uitkomsten van het bevolkingsonderzoek nog steeds accuraat zijn.
Herinnert u zich de uitspraak «Mijn doel is om in 2030 de administratietijd te halveren. Kunstmatige Intelligentie (AI) biedt veel mogelijkheden om hieraan bij te dragen en tegelijkertijd de uitdagingen op de arbeidsmarkt in de zorgsector aan te pakken» van toenmalig Minister Agema?3In hoeverre onderschrijft u deze uitspraak? Wat zijn de meest recente schattingen van de mogelijkheden om de administratietijd in de zorg terug te dringen via AI?
Ik herinner mij deze uitspraak. Ik onderschrijf net als mijn ambtsvoorganger dat passende inzet van AI een van de mogelijkheden is om de administratietijd te verminderen. AI is daarvoor niet de enige oplossing, er is meer nodig om het personeelstekort op te lossen. De aanpak is daarom veel breder. Naast de inzet van AI zet ik ook in op andere maatregelen voor het halveren van de administratietijd, de juiste medewerker op de juiste plek en het vergroten van vakmanschap en werkplezier. Uit een analyse gericht op de verwachte impact en potentie van de AZWA (concept)afspraken heeft KPMG geconcludeerd dat de inzet van AI en beperking van de administratieve lasten tot de afspraken behoren die de grootste potentiële arbeidsbesparing kunnen opleveren. Gezamenlijk leveren de geanalyseerde conceptafspraken een geschatte arbeidsbesparing op van circa 37.000 werknemers in het lage scenario tot circa 125.000 werknemers in het hoge scenario. De grootste potentiële bijdrage komt daarbij consistent van afspraken over AI en technologische innovatie.11
Het artikel ‘Datahack bij laboratorium veel groter, deel gegevens op dark web’ |
|
Agnes Joseph (BBB) |
|
Judith Tielen (Volkspartij voor Vrijheid en Democratie), Daniëlle Jansen (NSC) |
|
|
|
|
Kunt u bevestigen dat het datalek bij laboratorium Clinical Diagnostics veel groter blijkt dan eerder gemeld, en dat naast gegevens van 485 duizend vrouwen ook data van onderzoeken naar huid, urine, penis, anus en wondvocht zijn buitgemaakt?1
Het laboratorium Clinical Diagnostics heeft in zijn eerste berichtgeving over de hack aan Bevolkingsonderzoek Nederland (BVO NL) gemeld dat daarbij de gegevens van ruim 485.000 deelnemers van het bevolkingsonderzoek baarmoederhalskanker zijn bemachtigd. Zoals ik uw Kamer op vrijdag 29 augustus heb geïnformeerd, is duidelijk geworden dat er nog aanzienlijk meer deelnemers zijn getroffen door de hack. Namelijk ca. 230.000 mensen extra. Het is helaas niet uit te sluiten dat het hierbij blijft.
Uit contact met het laboratorium en Stichting Z-Cert (het expertisecentrum voor cybersecurity in de zorg) is naar voren gekomen dat de omvang van het datalek, naast de deelnemers van het bevolkingsonderzoek baarmoederhalskanker, inderdaad groter blijkt te zijn. Zo heeft de Staatssecretaris Rechtsbescherming uw Kamer geïnformeerd dat ook gegevens van 266 (ex-)gedetineerden betrokken zijn bij de hack.2 Desgevraagd heeft het laboratorium aan mij aangegeven dat het onderzoek naar de aantallen bijna is voltooid en dat de betrokken zorgaanbieders nader zullen worden geïnformeerd.
Hoe beoordeelt u het feit dat gegevens, inclusief burgerservicenummer, medische uitslagen en adviezen, deels op het dark web zijn verschenen en dat criminelen claimen 300 gigabyte aan data te hebben gestolen?
Ik betreur het ten zeerste dat persoonsgegevens van deelnemers aan het bevolkingsonderzoek baarmoederhalskanker zijn bemachtigd als gevolg van een hack bij het laboratorium Clinical Diagnostics. Bovenal voor de deelnemers die direct geraakt zijn door de hack, aangezien het grote impact kan hebben als je gegevens in verkeerde handen komen. Meedoen aan een bevolkingsonderzoek kan al spanning met zich meebrengen. Als je dan ook nog hoort dat je persoonsgegevens zijn bemachtigd bij een hack en mogelijk op het dark web zijn verschenen, is dat een ontzettende schok. Ook voor alle andere (potentiële) deelnemers aan de bevolkingsonderzoeken vind ik de situatie betreurenswaardig. Deelnemers aan de bevolkingsonderzoeken moeten er immers op kunnen vertrouwen dat hun persoonlijke gegevens veilig zijn. Ik begrijp heel goed dat zij zich zorgen kunnen maken en vragen hebben.
Ik vind het belangrijk dat deelnemers zo goed mogelijk worden geïnformeerd over de hack. Betrokken zijn of worden door BVO per brief geïnformeerd. Bij vragen, ongerustheid en/of andere opmerkingen kunnen deelnemers terecht bij het klantcontactcentrum3 van BVO NL.
Wat vindt u van het feit dat het datalek al op 6 juli 2025 bekend was bij het laboratorium, maar pas op 6 augustus 2025 is gemeld aan Bevolkingsonderzoek Nederland?
In situaties als deze rust op verwerkingsverantwoordelijken de verplichting datalekken aan de Autoriteit Persoonsgegevens (AP) en betrokkenen te melden binnen de termijnen die de Algemene Verordening Gegevensbescherming (AVG) noemt. Of en waarom dat hier niet gebeurd zou zijn, is ter beoordeling van de AP die inmiddels een onderzoek is gestart.
Kunt u bevestigen dat ook gegevens van patiënten van huisartsen en ziekenhuizen zoals het Leids Universitair Medisch Centrum, Amphia ziekenhuis en Alrijne ziekenhuis zijn gelekt? Wat betekent dit voor de verantwoordelijkheid van deze instellingen?
Uit contact met het laboratorium en Stichting Z-Cert is naar voren gekomen dat de omvang van het datalek inderdaad groter blijkt te zijn dan het bevolkingsonderzoek baarmoederhalskanker. Zoals ik afgelopen vrijdag en vandaag in aparte brieven uw Kamer heb laten weten, blijkt dat nog meer deelnemers aan het bevolkingsonderzoek zijn getroffen door de hack, ook deze deelnemers worden hierover door BVO NL geïnformeerd.
Desgevraagd Iheeft het laboratorium aan mij aangegeven dat het onderzoek naar de aantallen bijna is voltooid en dat de betrokken zorgaanbieders nader zullen worden geïnformeerd.
Welke concrete maatregelen zijn inmiddels genomen om de schade voor betrokken burgers te beperken en herhaling te voorkomen?
Om meer inzicht te krijgen in de omvang van het probleem en om de gevolgen van de hack zoveel mogelijk te beperken, zijn de volgende maatregelen genomen:
De komende periode beziet BVO NL op welke wijze de consequenties van de hack zoveel mogelijk kunnen worden beperkt. Ik sta hierover in nauw contact met het RIVM en BVO NL.
Van het laboratorium heb ik vernomen dat de betrokken zorgverleners en patiënten worden geïnformeerd en gewezen op de mogelijke risico’s. Om herhaling te voorkomen heeft het laboratorium aanvullende maatregelen getroffen, waaronder het verder beperken van de toegang tot de getroffen IT-omgeving en verscherpte monitoring door het Security Operations Center (SOC)-team op de IT-omgeving.
Hoe kan het dat Bevolkingsonderzoek Nederland en andere zorginstellingen geen gebruik maken van bijvoorbeeld Privacy by Design technieken, waardoor herleidbare persoonsgegevens niet uitgewisseld hoeven te worden tussen een extern laboratorium en de zorginstelling?
De diverse aspecten waarnaar gevraagd wordt, moeten blijken uit de verschillende lopende onderzoeken naar de hack en het datalek dat daarop volgde.
Welke verbeteringen gaat u doorvoeren in het toezicht op digitale veiligheid bij laboratoria en andere zorginstellingen? Welke verbeteringen ziet u voor de lange termijn?
Digitale veiligheid vormt een essentieel aandachtspunt voor de gehele maatschappij. Op het gebied van de informatiebeveiliging in de zorg is er al sectorspecifieke wet- en regelgeving (onder andere de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz)) en de Wet kwaliteit, klachten en geschillen zorg (Wkkgz)). De IGJ is belast met het toezicht op de naleving van die wet- en regelgeving. De IGJ doet onderzoek bij het laboratorium en is voornemens om mede naar aanleiding van dit incident extra aandacht te besteden aan informatiebeveiliging bij medische laboratoria. Risico’s zoals deze blijken uit dit incident, worden eveneens meegenomen in het toezicht bij andere zorgaanbieders en andere zorgsectoren.
Daarnaast geldt dat de Minister van Justitie en Veiligheid het wetsvoorstel Cyberbeveilingswet (Cbw) op 2 juni 2025 aanhangig heeft gemaakt in uw Kamer. Dit wetsvoorstel zal, indien beide Kamers der Staten-Generaal daarmee instemmen, ook gaan gelden voor zorgaanbieders in Nederland die voldoen aan de eisen voor wat betreft de omvang van de organisatie. Deze zorgaanbieders en zorgketenorganisaties krijgen met de Cbw een zorgplicht met betrekking tot informatieveiligheid. Deze zorgplicht geldt ook voor uitbestede diensten. Daarnaast komt er een incidentmeldplicht richting de toezichthouder IGJ en richting Z-Cert, die ondersteuning geeft aan en een actieve waarschuwingsdienst opzet voor deze zorg- en zorgketenorganisaties (met name op het gebied van scanning en dreigingsanalyse). Deze meldplicht aan de IGJ bestaat in de huidige situatie nog niet. Ook de handhavingsmogelijkheden onder de Cbw gaan verder dan onder de Wabvpz.
Hoe beoordeelt u de keuze om gezondheidsdata te laten beheren door private laboratoria? Kunt u toezeggen om te onderzoeken of centrale overheidsregie op digitale gezondheidsdata uitvoerbaar en wenselijk is?
Privacyregelgeving geldt voor iedereen, dus zowel voor publieke als private partijen. Vanuit dat oogpunt is er geen bezwaar om gezondheidsdata te laten beheren door private laboratoria.
Met betrekking tot het tweede aspect van uw vraag, het regievoeren op het organiseren van het gezondheidsinformatiestelsel, waar de organisatie van digitale gezondheidsdata een belangrijk onderdeel van is, gebeurt door het uitvoeren van de in april door de Tweede Kamer goedgekeurde Nationale Visie en Strategie (NVS) op het Gezondheidsinformatiestelsel4. In deze visie staat hoe de opslag en het beheer van digitale gezondheidsdata worden vormgegeven. Privacy en informatiebeveiligingseisen zijn een integraal onderdeel van de NVS, voor primaire zorginformatie en voor informatie zoals die gebruikt wordt voor het bevolkingsonderzoek.
Bent u bekend met systemen waarbij data bij de bron wordt onthouden en pas bij verwijzing kunnen worden ingezien, met volledige logging van inzage? Hoe beoordeelt u de veiligheid van dit decentrale model ten opzichte van een centraal systeem zoals in Estland?
Ik ben bekend met de systemen waar u op doelt, het zogenoemde communicatiepatroon «gericht beschikbaar stellen», waarbij volledige logging van inzage plaats moet vinden. Ook in de situatie van laboratoriumonderzoek zou gebruik gemaakt kunnen worden van dit communicatiepatroon. Dit communicatiepatroon kan echter niet het hacken van data uit het laboratorium zelf voorkomen.
Met betrekking tot het tweede aspect van uw vraag, de inrichting van zorgstelsels in verschillende landen is niet altijd goed met elkaar te vergelijken. Veiligheidsvraagstukken en de afweging tussen centraal en decentraal worden meegenomen bij de inrichting van het gezondheidsinformatiestelsel op basis van de NVS.
Is er inmiddels aangifte gedaan van deze hack? Zo ja, door wie en op welk moment? Is dit voor of na de melding op 6 augustus jl. aan Bevolkingsonderzoek Nederland? En mocht dit voor de melding op 6 augustus zijn geweest, hoe beoordeelt u de communicatie van organisaties bij datalekken, welke verbeteringen ziet u?
Over de vraag of er door direct betrokkenen aangifte is gedaan, kan ik mij niet uitlaten.
Welke rol speelt de Inspectie Gezondheidszorg en Jeugd in het toezicht op digitale veiligheid bij laboratoria? Wordt deze rol versterkt?
Op het gebied van de informatiebeveiliging in de zorg is er sectorspecifieke wet- en regelgeving (onder andere de Wabvpz en Wkkgz). De IGJ is belast met het toezicht op de naleving van die wet- en regelgeving. De IGJ doet onderzoek bij het laboratorium en is voornemens om mede naar aanleiding van dit incident extra aandacht te besteden aan informatiebeveiliging bij medische laboratoria. Risico’s zoals deze blijken uit dit incident, worden eveneens meegenomen in het toezicht bij andere zorgaanbieders en andere zorgsectoren.
Wat kan de overheid nog doen als gegevens eenmaal op het dark web zijn verschenen, en hoe wordt de schade voor de betrokken burgers beperkt?
Zodra persoonsgegevens eenmaal op het dark web zijn beland, is het in de praktijk bijzonder lastig, zo niet onmogelijk, om deze volledig te laten verwijderen. Het dark web betreft een afgeschermd deel van het internet waar informatie vaak anoniem wordt gedeeld en waar activiteiten lastig tot niet te traceren zijn.
Hoewel de mogelijkheden om schade volledig te voorkomen beperkt zijn, kunnen er door zorginstellingen wel maatregelen worden genomen om de (toekomstige) impact voor betrokkenen zoveel mogelijk te beperken. Een belangrijke stap is het tijdig informeren van betrokkenen zodra wordt vastgesteld dat hun gegevens op het dark web zijn aangetroffen. Hacks waarbij zoveel data worden bemachtigd, vergroten namelijk het risico op gerichte en overtuigende phishingaanvallen, juist omdat kwaadwillende beschikken over persoonlijke informatie waarvan het slachtoffer zich mogelijk niet bewust is dat deze is buitgemaakt.
Door snel te informeren, kunnen betrokkenen proactief maatregelen nemen, zoals het wijzigen van wachtwoorden of het melden van mogelijke identiteitsfraude bij de daarvoor bestemde instanties (bijvoorbeeld bij de Rijksdienst voor Identiteitsgegevens5).
Kunt u uitsluiten dat andere laboratoria of zorginstellingen eveneens slachtoffer zijn van deze of vergelijkbare hacks?
Zoals ik uw Kamer op vrijdag 29 augustus heb geïnformeerd, is duidelijk geworden dat er nog aanzienlijk meer deelnemers zijn getroffen door de hack. Namelijk ca. 230.000 mensen extra. Het is helaas niet uit te sluiten dat het hierbij blijft.
Desgevraagd heeft het laboratorium aan mij aangegeven dat het onderzoek naar de aantallen bijna is voltooid en dat de betrokken zorgaanbieders nader zullen worden geïnformeerd.
Z-Cert monitort continu de informatiebeveiliging van de bij hen aangesloten zorgaanbieders en informeert deze aanbieders over mogelijke risico’s in hun informatiebeveiliging.
Bent u bereid om een landelijke audit op databeveiliging bij zorginstellingen te laten uitvoeren, en daarbij ook de rol van de Autoriteit Persoonsgegevens, de Inspectie Gezondheidszorg en Jeugd en het Nationaal Cyber Security Centrum te betrekken?
Nee, het is niet aan mij om landelijke audits uit te voeren. Zorginstellingen in Nederland zijn zelf verantwoordelijk en wettelijk verplicht voor het nemen van technische en organisatorische maatregelen ter bescherming van persoonsgegevens en medische informatie binnen hun organisatie. Zij dienen die maatregelen periodiek te evalueren en zo nodig aan te passen. De AP en de IGJ houden toezicht op de naleving van de betreffende regelgeving.
Bij de andere laboratoria betrokken bij de bevolkingsonderzoeken worden door Z-Cert extra checks gedaan op informatieveiligheid.
Deelt u de mening dat het vertrouwen in bevolkingsonderzoeken ernstig wordt geschaad door dit datalek?
Ik begrijp heel goed dat (potentiële) deelnemers aan het bevolkingsonderzoek zich zorgen maken en vragen hebben na het bericht over deze hack. Meedoen aan een bevolkingsonderzoek kan al spanning met zich meebrengen. Als je dan ook nog hoort dat je persoonsgegevens mogelijk zijn bemachtigd, is dat een ontzettende schok. Deelnemers aan bevolkingsonderzoeken moeten er immers op kunnen vertrouwen dat hun persoonlijke gegevens veilig zijn. Dat er nu persoonlijke gegevens zijn gestolen door hackers, vind ik ontzettend betreurenswaardig. Ik kan me voorstellen dat dit mensen aan het denken zet over deelname aan het bevolkingsonderzoek. Ik wil benadrukken dat het vroeg opsporen van kanker ervoor zorgt dat de behandeling minder belastend is en een betere uitkomst heeft, waardoor sterfgevallen door de betreffende vorm van kanker voorkomen worden. Deelname is dus in ieders belang.
Welke maatregelen neemt u om het vertrouwen in bevolkingsonderzoeken te herstellen en deelname te stimuleren?
BVO NL onderneemt verschillende acties om de gevolgen van de hack zoveel mogelijk te beperken:
Ik verwacht dat deze acties bijdragen aan het behouden van vertrouwen in de bevolkingsonderzoeken.
Daarnaast lopen er momenteel verschillende pilots van het RIVM samen met BVO NL om de deelname aan de bevolkingsonderzoeken te stimuleren, waaronder een wijkgerichte aanpak, waarbij door een gezondheidsvoorlichter van het RIVM voorlichting wordt gegeven in wijkcentra in wijken waar de opkomst bij de bevolkingsonderzoeken laag is. Daarnaast wordt voorlichting gegeven op lokale evenementen en festivals en bij voedselbanken. Hierin wordt onder meer samengewerkt met gemeenten en GGD’en. Eventuele signalen die bij deze voorlichting naar voren komen wat betreft de informatievoorziening rond de hack, worden in overleg met BVO NL benut om de informatievoorziening vanuit BVO NL toegankelijker en begrijpelijker te maken.
Hoe wordt de communicatie richting burgers afgestemd op de ernst van het datalek, en hoe worden deelnemers aan het bevolkingsonderzoek proactief geïnformeerd?
Op 11 augustus heeft BVO NL een nieuwsbericht naar buiten gebracht over de hack bij het laboratorium, om mensen te informeren en te waarschuwen. In de week van 18 augustus heeft BVO NL de eerste groep deelnemers waarvan vaststaat dat zij betrokken zijn bij de hack, per brief geïnformeerd.
In deze brief worden deelnemers onder andere geïnformeerd over het belang van alert zijn op fraude. Nu duidelijk is geworden dat meer deelnemers aan het bevolkingsonderzoek zijn getroffen, zullen ook deze deelnemers hierover door BVO NL worden geïnformeerd. Hierover heeft BVO NL op 29 augustus een nieuwsbericht gepubliceerd.
Op de website van BVO NL wordt de informatie voortdurend geüpdatet en worden veelgestelde vragen en antwoorden aangevuld. Bij vragen, ongerustheid en/of andere opmerkingen kunnen deelnemers terecht bij het klantcontactcentrum van Bevolkingsonderzoek Nederland. 6
Bent u bereid om met Gemeentelijke Gezondheidsdiensten, huisartsen en Bevolkingsonderzoek Nederland een herstelplan op te stellen voor het vertrouwen in preventieve zorg na dit incident?
Ik wacht op de uitkomsten van de lopende onderzoeken. Hieruit zullen lessen worden getrokken voor verbeteringen in de toekomst. Hierbij kijk ik ook zeker naar het vertrouwen in de preventieve zorg.
Kunt u als Minister en Staatssecretaris, gezien de ernst van de situatie, toezeggen om voor 1 september 2025 uitgebreid antwoord te geven op bovenstaande vragen, inclusief een visie op de toekomst van digitale gezondheidsdata en cyberveiligheid in de preventieve zorg?
Met de Nationale Visie en Strategie voor het gezondheidsinformatiestelsel, zoals 14 april 2025 door Tweede Kamer akkoord bevonden, is een totaalvisie op het gezondheidsinformatiestelsel voor zorg, preventie en gezondheid gegeven. Mijn ministerie is nu druk bezig om deze visie te realiseren. Om die met vertrouwen van burger en zorgverlener te kunnen realiseren, zijn cyberveiligheid, privacy en informatiebeveiliging van wezenlijk belang en dus ook een integraal onderdeel van de strategie. Dit geldt voor zowel de primaire zorg en preventiezorg als voor gezondheidsdoeleinden.
De vragen zijn per 1 september beantwoord. Ik blijf uw Kamer op de hoogte stellen.
De hackaanval op het Openbaar Ministerie, aan de demissionaire Minister van Justitie en Veiligheid en de demissionaire Staatssecretaris voor Digitalisering |
|
Barbara Kathmann (PvdA), Songül Mutluer (PvdA) |
|
van Marum , David van Weel (minister justitie en veiligheid, minister asiel en migratie) |
|
|
|
|
Bent u bekend met het bericht: «Digitale werkomgeving OM inderdaad gehackt, onderzoek moet uitwijzen welke informatie is gestolen»?1
Ja.
Wat werd aangetroffen in de eerste scans van het Nationaal Cyber Security Centrum (NCSC) waaruit bleek dat onbevoegden de systemen van het Openbaar Ministerie (OM) zijn binnengedrongen?
Op 17 juli jl. berichtte ik u dat het OM uit voorzorg de interne systemen had losgekoppeld van het internet. Het NCSC heeft met gerichte scans gezocht naar kwetsbare of mogelijk gecompromitteerde systemen. Een analyse van de OM-omgevingen heeft reden gegeven om aan te nemen dat er gebruik is gemaakt van deze mogelijke kwetsbaarheid. Het NCSC heeft daarop het OM geïnformeerd en geadviseerd om nader onderzoek te verrichten. Inmiddels is een eerste technisch en forensisch onderzoek uitgevoerd.2 Tot op heden zijn er geen aanwijzingen dat data (strafvorderlijk of anderszins) is gemanipuleerd of weggehaald. Verder onderzoek vindt nog plaats.
Bent u op de hoogte van het soort gegevens dat mogelijk is ingezien of buitgemaakt door onbevoegden? Heeft u gericht maatregelen genomen op basis van deze informatie?
Zoals aangegeven in de beantwoording van vraag 2 is zijn er tot op heden geen aanwijzingen dat data (strafvorderlijk of anderszins) is gemanipuleerd of weggehaald. Er wordt nog nader onderzoek gedaan. Over het lopende strafrechtelijk onderzoek kan ik u gedurende dat onderzoek geen mededelingen doen.
Zijn er aanwijzingen dat persoonsgegevens van medewerkers, zoals e-mailadressen, inloggegevens, telefoonnummers of privéadressen, zijn buitgemaakt of ingezien door onbevoegden?
Zie antwoord vraag 3.
Wordt er onderzocht welke gevolgen deze hackaanval kunnen hebben voor de digitale en fysieke veiligheid van OM-medewerkers, met name zij die betrokken zijn bij zware strafzaken ten aanzien van ondermijnende criminaliteit? Zo nee, bent u bereid dit wel te doen?
Tot op heden zijn er geen aanwijzingen dat data (strafvorderlijk of anderszins) is gemanipuleerd of weggehaald. Verder onderzoek vindt nog plaats.
Zijn er aanwijzingen dat persoonsgegevens van getuigen of slachtoffers zijn buitgemaakt of ingezien door onbevoegden? Wat doet u om hun veiligheid te waarborgen?
Zie antwoord vraag 5.
Is er een (voorlopige) risicoanalyse gemaakt en worden er op basis daarvan al maatregelen genomen om kwetsbaarheden af te dekken, naast het offline halen van het OM?
Er zijn maatregelen genomen om kwetsbaarheden af te dekken. Inmiddels gaat het OM stapsgewijs weer online. Dit proces moet zorgvuldig worden ingericht, met versterkte monitoring en detectie, omdat misbruik nooit helemaal kan worden uitgesloten.3
Welke overheidsorganisaties maken nog meer gebruik van Citrix-software die dezelfde kwetsbaarheid bevat? Welke maatregelen nemen zij om mogelijke hackaanvallen te onderzoeken en zo nodig hun systemen veilig te stellen, gezien u in de brief van 23 juli j.l. schrijft dat het NCSC heeft geadviseerd dat alle organisaties die deze software gebruiken mogelijk misbruik moeten onderzoeken (Kamerstuk 26 643, nr. 1377)?
Het NCSC heeft alle organisaties die Citrix NetScaler ADC en Citrix NetScaler Getaway gebruiken opgeroepen om onderzoek te doen naar mogelijk gebruik en misbruik van de kwetsbaarheden, ook als de kwetsbaarheden reeds zijn verholpen middels de update. CIO Rijk heeft deze casuïstiek en het handelingsperspectief van het NCSC bij alle departementen middels meerdere CISO-briefings onder de aandacht gebracht, met het dringende advies dit op te volgen.
Het NCSC vervult een coördinerende rol in de informatie-uitwisseling door continu informatie samen te brengen en te delen, zodat organisaties zelf in staat zijn aanvullend onderzoek te verrichten. Binnen de juridische kaders verstrekt het NCSC informatie als duiding, handelingsperspectieven en beveiligingsadviezen via verschillende netwerken en (openbare) kanalen aan zowel publieke als private organisaties.
Ik kan alleen ingaan op de organisaties die onder mijn departement vallen en verwijs daarvoor onder meer naar de Kamerbrieven van 17 juli jl.4 en van 12 augustus jl.5
Hoe wordt actuele en relevante informatie uit het onderzoek van het OM gedeeld met andere organisaties die mogelijk ook zijn getroffen door een hackaanval? Bent u bereid deze informatie ook proactief met commerciële partijen te delen?
Zie antwoord vraag 8.
Hoe worden ketenpartners waar de systemen van het OM mee zijn geïntegreerd betrokken bij deze operatie? Ontvangen zij ook steun voor het onderzoeken van eigen systemen of om belemmeringen in hun werk te voorkomen?
De gehele afsluiting van het OM van het internet had impact op het OM zelf en alle samenwerkingspartners. Door alle betrokkenen is dagelijks hard gewerkt om de ontstane knelpunten en effecten zoveel mogelijk op te lossen, met als doel de impact zoveel mogelijk beperken en de mogelijke risico’s mitigeren. Over de impact op de strafrechtketen heb ik u op 12 augustus jl. geïnformeerd.6
Is het mogelijk om het herstel van de OM-systemen sneller te laten verlopen dan de verwachte wekenlange operatie? Zo ja, bent u bereid capaciteit vrij te maken om dit te versnellen?
Op basis van de onderzoeksresultaten van het technisch en forensisch onderzoek – en het naarmate het offline zijn van het OM langer duurt, steeds zwaarwegender belang van het goed functioneren van de strafrechtketen en de impact daarvan op de maatschappij – heeft het College van procureurs-generaal het besluit genomen dat het verantwoord en wenselijk is om het OM weer in fasen online te laten gaan. Over deze stapsgewijze livegang van het OM heb ik uw Kamer op 4 augustus geïnformeerd.7
Wat zijn de praktische gevolgen van het offline halen van de systemen voor OM-medewerkers en lopende strafzaken? Is de organisatie voldoende uitgerust om taken analoog of met back-up systemen volwaardig op te pakken?
Medewerkers van het OM konden alleen inloggen op kantoorlocaties, waren niet per mail bereikbaar en er was sprake van een beperkte functionaliteit van de systemen.8 In de periode dat het OM geheel offline was kon er geen enkele digitale informatie van en naar het OM worden gestuurd. Dit raakten alle ketenpartners in en rondom de strafrechtketen. Het OM en ketenpartners stelden werkprocessen vast om proces(stukken) per post, fysiek of door andere organisaties dan het OM aan te leveren. Daarnaast had het OM speciale aandacht voor het informeren van slachtoffers en hun gemachtigden. Dit toont de inventiviteit, enorme inzet en bereidheid om samen te werken in de strafrechtketen. Over de verdere impact op de organisaties in en rondom de strafrechtketen heb ik u op X augustus geïnformeerd.9
Worden verdachten, advocaten, rechters en andere betrokkenen in de keten actief geïnformeerd over de gevolgen die zij mogelijk ondervinden?
Het OM heeft Q&A’s geplaatst op de eigen website met daarin de veelgestelde vragen op een rij voor de advocatuur, inclusief een apart overzicht voor slachtofferadvocatuur en daarnaast voor slachtoffers. Ook is informatie over de telefonische bereikbaarheid van het OM opgenomen.10 Deze overzichten worden steeds bijgewerkt. Ook op de website van de Rechtspraak is een overzicht met veelgestelde vragen te vinden over de invloed die de IT-problemen bij het OM kunnen hebben op lopende strafzaken.11 Het CJIB en Slachtofferhulp Nederland (SHN) geven op hun websites aan dat de situatie bij het OM gevolgen heeft voor de eigen werkzaamheden en dat – ook met de gegeven alternatieve oplossingen – als gevolg daarvan slachtoffers in bepaalde gevallen mogelijk minder goed geïnformeerd en/of proactief ondersteund kunnen worden.12
Wanneer is er sprake van genoeg zekerheid om (delen van) het interne systeem weer online te brengen? Hoe voorkomt u dat er uit haast onvoldoende voorzorg wordt genomen, zolang niet precies bekend is wat de ernst van de hack is?
Zoals reeds aan uw Kamer gemeld, zijn er tot op heden er geen aanwijzingen dat data (strafvorderlijk of anderszins) is gemanipuleerd of weggehaald. Op 4 augustus jl. heb ik u geïnformeerd over het stapsgewijs weer online gaan van de systemen van het OM.13 Dit proces wordt zorgvuldig ingericht met versterkte monitoring en detectie. Ik heb het OM verzocht om bij deze gefaseerde livegang in afstemming met de keten te bezien welke essentiële processen met prioriteit weer gedigitaliseerd doorgang moeten vinden.
Hoe draagt u bij aan het zo snel mogelijk inzicht krijgen van de gevolgen en het veilig online brengen van de het interne OM-netwerk? Stelt u hiervoor extra capaciteit beschikbaar?
Zie antwoord vraag 14.
Is de Autoriteit Persoonsgegevens betrokken bij deze operatie? Kunt u hen nauw betrekken zodat er snel gehandeld kan worden als blijkt dat persoonsgegevens ingezien of buitgemaakt zijn?
De Autoriteit Persoonsgegevens is reeds door het OM en JIO ingelicht over de situatie. Waar nodig wordt vanzelfsprekend nauw contact onderhouden met de Autoriteit Persoonsgegevens.
Heeft u contact gehad met Citrix over de kwetsbaarheid in hun software? Kan de leverancier bijdragen aan een oplossing voor het OM?
Ja, met Citrix is regelmatig contact over de kwetsbaarheden en oplossingen hiervoor.
Kunt u, zo nodig vertrouwelijk, de Kamer informeren over de interne toelichting die is gegeven aan het OM en bekend is bij het NRC?
Ik acht het niet opportuun om in te gaan op mediaberichtgeving over interne communicatie binnen het OM. Het is aan het OM om daar al dan niet op te reageren. Voor het overige verwijs ik naar de Kamerbrieven die uw Kamer over dit onderwerp zijn toegestuurd.
Kunt u deze vragen afzonderlijk van elkaar en spoedig beantwoorden, en indien mogelijk betrekken bij de eerstvolgende update over de situatie?
Waar relevant zijn antwoorden samengevoegd om herhaling te voorkomen.
De recente cyberaanvallen middels kwetsbaarheden in Sharepoint en Netscaler |
|
Jesse Six Dijkstra (NSC) |
|
David van Weel (minister justitie en veiligheid, minister asiel en migratie) |
|
|
|
|
Heeft u een voorlopig beeld van in welke mate de kwetsbaarheden in de on-premise versie van Microsoft Sharepoint Server een effect hebben gehad op de Nederlandse overheid en samenleving?1 Kunt u in algemene zin een indicatie geven van de hoeveelheid (potentiële) slachtoffers in Nederland?
Het voorlopige beeld op dit moment is dat de kwetsbaarheden in Sharepoint slechts beperkt effect hebben gehad op de Nederlandse overheid en samenleving.
De samenwerkingsruimten bij rijksorganisaties, die zijn gebaseerd op Sharepoint, zijn destijds tijdelijk uit voorzorg door SSC-ICT geblokkeerd. Sinds vrijdag 24 juli zijn de samenwerkingsruimten weer beschikbaar voor medewerkers en externen.
Voor de medeoverheden geldt dat ze in het algemeen niet in de on-premise versie van Microsoft SharePoint Server werken omdat zij voornamelijk de cloud-variant gebruiken, waarop de kwetsbaarheid niet van toepassing is. Impact voor de medeoverheden lijkt om die reden beperkt.
Daarnaast verstrekt het Nationaal Cyber Security Centrum (NCSC) bij dergelijke kwetsbaarheden duidingsinformatie, handelingsperspectieven en beveiligingsadviezen.
Kunt u dit ook aangeven ten aanzien van de recente kwetsbaarheden in Citrix Netscaler?2
Op de impact op de strafrechtketen naar aanleiding van de offline gang van het Openbaar Ministerie (OM) heb ik uw Kamer reeds geïnformeerd.3
Daarnaast heeft het NCSC heeft ook ten aanzien van de kwetsbaarheid in Citrix Netscaler verschillende adviezen uitgebracht. Deze adviezen zijn gedeeld met de desbetreffende doelgroepen en betroffen aanbevelingen voor het uitvoeren van patches en het draaien van scripts.
Bij enkele rijksorganisaties zijn sporen van compromittatie aangetroffen. Mitigerende maatregelen zijn getroffen en nader onderzoek wordt verricht. Tot dusver zijn er geen aanwijzingen dat andere overheidsorganisaties zijn gecompromitteerd.
Kunt u reflecteren op Microsofts attributie van de initiële cyberaanvallen waarbij gebruik is gemaakt van Sharepoint-kwetsbaarheden aan de Chinese cyber threat actors Linen Typhoon, Violet Typhoon en Storm-2603, in relatie tot de gekende Chinese digitale spionagedreiging zoals beschreven in het Dreigingsbeeld Statelijke Actoren (DBSA) 2025 (Kamerstuk 30 821, nr. 305)?3
De digitale spionagedreiging zoals beschreven in DBSA 2025 heeft de constante aandacht van het kabinet. Cybersecurity bedrijven zoals Microsoft onderzoeken met regelmaat de toedracht en oorsprong van cyberaanvallen. Die informatie bestudeert het kabinet met aandacht. Evenwel moet een attributie door het kabinet altijd rusten op eigenstandige informatie.
In welke mate weten het Nationaal Cyber Security Center (NCSC) en de relevante doelgroepen elkaar te vinden als het gaat om het opvolgen van beveiligingsadviezen, het delen van indicators of compromise (IoC’s) en het melden van compromittaties, in casussen als Sharepoint en Netscaler? Op welk vlak zijn de grootste verbeteringen nog mogelijk?
Het NCSC verzamelt en analyseert, in het kader van de uitoefening van de taken in de Wet beveiliging netwerk- en informatiesystemen (Wbni), continu informatie over dreigingen en incidenten en deelt deze informatie in datzelfde kader zo veel als mogelijk met publieke en private organisaties waarvoor die informatie relevant is, of met hun schakelorganisaties. Zo worden deze organisaties in staat gesteld zelf aanvullend onderzoek te verrichten. Via nieuws- en doelgroepberichten biedt het NCSC technische hulpmiddelen, zoals scripts en Indicators of Compromise (IoC’s), die helpen bij het detecteren, herkennen en onderzoeken van incidenten. Ook verstrekt het NCSC onder meer duidingsinformatie, handelingsperspectieven en beveiligingsadviezen via een uitgebreid netwerk en (openbare) kanalen aan publieke en private partijen. Daarnaast onderhoudt het NCSC contact met verschillende incident response-partijen voor informatie-uitwisseling en het verstrekken van passende adviezen. Informatie-uitwisseling over cyberdreigingen- en incidenten vindt plaats via bestaande samenwerkingen en informatiekanalen. Daarnaast zijn initiatieven zoals het Cyberweerbaarheidsnetwerk en Cyclotron in ontwikkeling om deze uitwisseling verder te versterken.
Zal de inwerkingtreding van de Cyberbeveiligingswet naar uw verwachting deze informatieuitwisseling versterken? Kunt u dit toelichten?
Na inwerkingtreding van de Cyberbeveiligingswet (Cbw) zal de uitwisseling van informatie vanuit het NCSC in ruimere zin mogelijk worden, in elk geval omdat een Computer Security Incident Response Team (CSIRT) op grond daarvan uitdrukkelijk tot taak krijgt om informatie over dreigingen, kwetsbaarheden en incidenten niet alleen aan essentiële en belangrijke entiteiten, maar ook aan alle andere relevante partijen te verstrekken. Daarbij is de tussenkomst van schakelorganisaties niet meer vereist.
Wanneer verwacht u de Kamer te kunnen informeren over de omstandigheden, de schade en de consequenties van de compromittatie van systemen van het Openbaar Ministerie (OM) middels kwetsbaarheden in Netscaler, welke volgens de media waarschijnlijk door een Russische cyber threat actor uitgevoerd is?4
Uw Kamer is hier reeds op verschillende momenten over geïnformeerd.6, 7, 8 Wat de exacte consequenties van de compromittatie zijn, is onderwerp van lopend onderzoek.
Bent u voornemens om die betreffende cyberaanval op het OM, indien dit met voldoende betrouwbaarheid mogelijk is, publiekelijk te attribueren aan een cyber threat actor en/of een land, net zoals het kabinet reeds gedaan heeft met de attributie van de politiehack uit 2024 aan de Russische cyber threat actor LAUNDRY BEAR?
Zoals aangegeven in antwoord op vraag 3 heeft de digitale spionagedreiging de continue aandacht van dit kabinet. In lijn met de motie Erkens (36 410 X, nr. 46) is het de inzet van het kabinet om waar mogelijk cyberaanvallen en bijbehorende technische werkwijzen openbaar te maken. De wenselijkheid van het publiek attribueren aan een statelijke actor hangt af van een groot aantal factoren. De beoogde doelen en effecten van de publieke attributie, de technische afwegingen, diplomatieke gevolgen, eventuele gevolgen voor lopend onderzoek en het effect op de nationale veiligheid worden alle meegewogen bij besluitvorming over attributie. Ook worden gelijkgestemde partners, in het bijzonder EU-lidstaten en NAVO-bondgenoten, vooraf op de hoogte gesteld van een attributie.
Bovendien is het van belang het beoogde doel scherp te formuleren. Publieke attributie kan wat het kabinet betreft de volgende doelen dienen: het door middel van openbaarmaking van informatie verstoren van cyberoperaties, het beïnvloeden van het gedrag van kwaadwillende actoren, het informeren van internationale partners en bondgenoten en het informeren van overige derde landen die met een soortgelijke dreiging te maken hebben.
Bij deze besluitvorming zijn de Ministeries van Defensie, Justitie en Veiligheid (NCTV en NCSC), Buitenlandse Zaken, de Algemene Inlichtingen- en Veiligheidsdienst (AIVD) en de Militaire Inlichtingen- en Veiligheidsdienst (MIVD), de Politie en het Openbaar Ministerie (OM) betrokken. Het uiteindelijke besluit over een attributie wordt door het kabinet, via de Raad Veiligheid en Inlichtingen, genomen.
Heeft de Nederlandse overheid een algemeen publiekelijk attributiebeleid voor cyberaanvalscampagnes?
Zie antwoord vraag 7.
Welk afwegingskader(s) hanteert de overheid voor het al dan niet publiekelijk attribueren van cyberaanvallen? Welk(e) bewindspersoon/-personen of welk(e) departement(en) is/zijn doorslaggevend in het besluit of dit publiekelijk gebeurt?
Zie antwoord vraag 7.
Zal het feit dat, zoals in het DBSA 2025 wordt gesteld, «er steeds meer landen [lijken] te zijn die in Nederland willen spioneren, met name digitaal via offensieve cyberprogramma’s» van invloed zijn op het attributiebeleid of de uitvoeringspraktijk? Acht u het waarschijnlijk dat het kabinet in de komende jaren meer cyberaanvalscampagnes aan meer landen zal attribueren?
Zie antwoord vraag 7.
Hoe en in welke mate wegen diplomatieke afbreukrisico’s mee in het al dan niet publiekelijk attribueren van een cyber threat actor aan een land?
Zie antwoord vraag 7.
Heeft u een beeld van hoe de Cybersecurity Advisory over LAUNDRY BEAR inclusief mapping naar het MITRE ATT&CK framework over het algemeen ontvangen is bij de relevante partijen (Kamerstuk 29 628, nr. 1256)? Wordt een rapport als deze in de sector als behulpzaam beschouwd?
De Cybersecurity Advisory bevat handelingsperspectief voor publieke en private organisaties in Nederland, en wereldwijd, om hun weerbaarheid te verhogen en onderzoek mogelijk te maken naar deze cyberactor.
De relevante partijen hebben de Cybersecurity Advisory goed ontvangen. Zij zien dit rapport als behulpzaam en worden door de CSA in staat gesteld zelf onderzoek te doen.
Voorziet u dat het kabinet in de toekomst vaker adviesrapporten van deze aard en omvang met classificatie TLP:CLEAR zal verstrekken? Wat zijn hierin de afwegingen?
De nieuwe voorwaarden van WeTransfer om data van gebruikers te gebruiken voor verkoop en het trainen van AI |
|
Barbara Kathmann (PvdA) |
|
van Marum , Karremans |
|
|
|
|
Bent u bekend met het bericht «WeTransfer haalt gebruik bestanden voor AI-training stilletjes uit voorwaarden»?1
Ja, hier ben ik mee bekend.
Bent u bekend met de nieuwe gebruiksvoorwaarden van WeTransfer, een dienst waar veel mensen gebruik van maken om grote hoeveelheden data te delen met elkaar?
Ja, hier ben ik mee bekend. Overigens heeft WeTransfer zelf de eerdere berichtgeving hierover weersproken2.
Is bij u bekend wat de gevolgen zijn van de nieuwe gebruiksvoorwaarden voor de consumenten-, privacy- en auteursrechten van gebruikers, die mogelijk worden geschonden als WeTransfer rechten krijgt over de data van gebruikers? Indien dit niet bekend bij u is, kunt u om een zienswijze vragen van de Autoriteit Consument & Markt (ACM) en/of de Autoriteit Persoonsgegevens (AP)?
Voor mogelijke schending van consumenten- en privacyrecht is het niet aan de regering, maar aan de gebruikers om zich tot de toezichthoudende autoriteit te wenden. Voor zover het de naleving betreft van de Algemene Verordening Gegevensbescherming (AVG) is dat de Autoriteit Persoonsgegevens (AP), nu WeTransfer B.V. haar hoofdzetel heeft in Amsterdam. Met betrekking tot de naleving van het consumentenrecht kan een melding worden gedaan bij de Autoriteit Consument en Markt (ACM). Er is geen toezichthouder voor de naleving van het auteursrecht. Als de voorwaarden die aan de inroepbaarheid van de uitzondering op het auteursrecht (neergelegd in artikel 15o van de Auteurswet) zijn geschonden (zie hierover nader het antwoord het vraag3 en de maker geen toestemming voor het gebruik van zijn werk heeft verleend, dan is sprake van een auteursrechtinbreuk. De maker kan een procedure bij de civiele rechter starten en daarin bijvoorbeeld een verbod en schadevergoeding vorderen.
Is het trainen van AI-modellen op grote hoeveelheden data van gebruikers door techbedrijven, zoals mogelijk het geval is bij WeTransfer en eerder al het geval was bij Meta,2 toegestaan binnen de Nederlandse en Europese wet- en regelgeving? Welke beperkingen kent deze praktijk?
Het trainen van AI-modellen met data van gebruikers is onder bepaalde voorwaarden toegestaan. Het Europese Comité voor gegevensbescherming (EDPB), waarin de Europese toezichthouders samenwerken, heeft op 18 december 2024 een advies aangenomen over het gebruik van persoonsgegevens bij het ontwikkelen en in gebruik nemen van AI-modellen.5 Uit dat advies van de EDPB volgt dat een verwerkingsverantwoordelijke een gerechtvaardigd belang (artikel 6, eerste lid onder f AVG) kan hebben bij het gebruik van persoonsgegevens voor de ontwikkeling van een AI-model. Daarbij noemt de EDPB diverse voorwaarden voor het gebruik van deze grondslag bij het verwerken van persoonsgegevens ten behoeve van het ontwikkelen of inzetten van een AI-model. Een van die voorwaarden is dat uit een belangenafweging moet blijken dat het gebruik van persoonsgegevens noodzakelijk is en dat hetzelfde doel niet kan worden bereikt met, bijvoorbeeld, geanonimiseerde gegevens. In deze afweging spelen de redelijke verwachtingen van de betrokkenen een belangrijke rol. Bij het vaststellen daarvan dient onder meer rekening te worden gehouden met de context van de verwerking en de informatie die de verwerkingsverantwoordelijke aan de betrokkene aanbiedt. De verwerkingsverantwoordelijke kan daarbij op de concrete omstandigheden van het geval toegespitste maatregelen nemen om de impact van de verwerking op de belangen van de betrokkengebruikers te mitigeren. Daarbij speelt de toegang tot rechten van betrokkenen onder de AVG een rol, zoals het recht op inzage en het recht op bezwaar. De toezichthouder beoordeelt uiteindelijk of (en zo ja: welke) stappen moeten worden ondernomen tegen een vorm van verwerking.
In het geval AI-modellen worden getraind met auteursrechtelijk beschermde werken, geldt het volgende regime. De AI-verordening bepaalt dat het trainen van generatieve AI een vorm van tekst- en datamining is. Artikel 15o van de Auteurswet bepaalt dat het maken van een reproductie van een werk van letterkunde, wetenschap of kunst ten behoeve van tekst- en datamining onder bepaalde voorwaarden niet als inbreuk op het auteursrecht op het werk wordt beschouwd.6 Een reproductie van een werk mag zonder toestemming van de maker van het werk worden gemaakt, mits: (1) degene die de tekst- en datamining verricht rechtmatig toegang heeft tot het werk en (2) het auteursrecht door de maker of zijn rechtverkrijgenden niet uitdrukkelijk op passende wijze is voorbehouden. De reproductie mag slechts bewaard blijven zolang dat nodig is voor tekst- en datamining en moet daarna worden verwijderd.
Tot slot heeft de Europese Commissie op 10 juli 2025 de General-Purpose AI Code of Practice (GPAI-CoP) heeft gepubliceerd7. Deze (vrijwillige) gedragscode bundelt de belangrijkste uitgangspunten voor aanbieders in drie thematische hoofdstukken. Ook transparantie en auteursrecht maken daarvan onderdeel uit.
Bent u van mening dat het beschikbaar stellen van gegevens voor doorverkoop en AI-trainingsdoeleinden ten alle tijden een goed geïnformeerde en individuele keuze voor gebruikers moet zijn?
In zijn algemeenheid merk ik op dat, zoals gezegd onder antwoord 4, de AVG ruimte biedt om – ook zonder toestemming van de betrokkene – op basis van de verwerkingsgrondslag «gerechtvaardigd belang» persoonsgegevens te verwerken. Of deze grondslag in een concrete situatie kan worden ingeroepen, wordt bepaald door de omstandigheden van het geval. De beoordeling daarvan komt (zoals toegelicht bij antwoord8 niet toe aan de regering en is aan de toezichthoudende autoriteit. Zij kan daartoe handhaven, advies verstrekken, samenwerken met andere toezichthoudende autoriteiten en klachten behandelen over een inbreuk op de bescherming van persoonsgegevens. Zij toetst of sprake is van strijdigheid met de Europese gegevensbeschermingsregels.
Artikel 15o van de Auteurswet schrijft, in het voetspoor van de EU-richtlijn auteursrecht in de digitale eengemaakte markt, voor dat het auteursrecht door de maker uitdrukkelijk op passende wijze kan worden voorbehouden zoals door middel van machinaal leesbare middelen bij een online ter beschikking gesteld werk (opt-out). Uit overweging 18 van de voornoemde richtlijn blijkt dat de rechthebbenden specifiek de rechten om reproducties te maken en opvragingen te verrichten ten behoeve van tekst- en datamining op passende wijze kunnen voorbehouden. Bij content die online voor het publiek beschikbaar is gesteld, moet het voorbehouden van die rechten enkel als passend worden beschouwd indien hierbij machinaal leesbare middelen worden gebruikt, waaronder metagegevens en de voorwaarden van een website of een dienst. In andere gevallen dan online gebruik kan het passend zijn om rechten voor te behouden met behulp van andere middelen, zoals contractuele overeenkomsten of een eenzijdige verklaring.
Welke mogelijkheden heeft u om, nationaal of Europees, het afstaan van gegevens voor doorverkoop en AI-trainingsdoeleinden altijd een «opt-in» te maken? Zijn daartoe aanpassingen nodig van het consumentenrecht?
Een dergelijke «opt-in» zou veronderstellen dat de onderhavige verwerkingsvorm alleen rechtmatig is wanneer deze op toestemming van de gebruikers berust. Zoals ik in antwoorden 4 en 5 aangaf, kan onder omstandigheden ook de verwerkingsgrondslag «gerechtvaardigd belang» worden ingeroepen. Daarvoor weegt mee of de verwerkingsverantwoordelijke voldoende maatregelen heeft genomen om de impact van een gegevensverwerking op de belangen van betrokkenen te beperken. Het bieden van een onvoorwaardelijke «opt-out» kan volgens het eerdergenoemde advies van de EDPB worden beschouwd als een maatregel die de controle van individuen over de verwerking van hun persoonsgegevens versterkt.9 In artikel 4 van de Europese richtlijn auteursrecht in de digitale eengemaakte markt10 is ook gekozen voor een opt-out in plaats van een opt-in systeem. De AI-verordening haakt daarbij aan en bouwt daarop voort. De voornoemde richtlijn wordt volgend jaar onder het gezag van de Europese Commissie geëvalueerd.
Bent u bereid om in gesprek te gaan met WeTransfer, een Nederlands bedrijf, om helderheid te krijgen over de gevolgen van de nieuwe voorwaarden en een garantie te krijgen dat data gewoon van de gebruikers blijft?
Dat zou een taak van de onafhankelijke toezichthouder zijn, indien deze dat opportuun vindt. In het stelsel van de AVG is het aan verwerkingsverantwoordelijken om verplichtingen na te leven, aan de betrokkenen om rechten uit te oefenen en is het toezicht bij onafhankelijke instanties belegd. Deze onafhankelijkheid vind ik belangrijk en ik wil dit dan ook niet doorkruisen.
Kunt de vragen afzonderlijk van elkaar en vóór 8 augustus, wanneer de nieuwe gebruiksvoorwaarden ingaan, beantwoorden?
De vragen zijn afzonderlijk en zo snel mogelijk beantwoord.
De uitspraken van minister van Justitie en Veiligheid over de afhankelijkheid van Amerikaanse techgiganten |
|
Jesse Six Dijkstra (NSC), Barbara Kathmann (PvdA) |
|
van Marum , David van Weel (minister justitie en veiligheid, minister asiel en migratie) |
|
|
|
|
Zijn uw uitspraken in de uitzending van Goedenavond Nederland op maandag 14 juli jl.,1 over de afhankelijkheid van Amerikaanse techgiganten, representatief voor het kabinetsstandpunt?
Hoewel gechargeerd, is het zo dat de Europese cloudmarkt niet goed functioneert. Zie verder het antwoord op vraag 2.
Wat bedoelde u precies met de uitspraak: «We hebben geen Europese cloudbedrijven»? In welke zin zit Nederland in een «hele ongemakkelijke positie tegenover de grote techbedrijven»?
Vier grote niet-Europese bedrijven domineren op dit moment wereldwijd de markt voor openbare cloudinfrastructuur2: Amazon, Microsoft, Google Cloud Platform en het Chinese Alibaba (vooral actief op de Chinese markt). De Nederlandse markt lijkt in grote lijnen op de Europese markt, met dominante posities voor met name de Amerikaanse aanbieders Amazon en Microsoft. Daarnaast zijn er nog een aantal andere Europese partijen actief, die relatief jong en klein zijn op de markt voor clouddiensten. De ACM verwacht dat de consolidatie in de markt voor clouddiensten verder doorzet als gevolg van onder meer schaalvoordelen en netwerkeffecten.3 Het is voor kleinere spelers moeilijk om effectief met grote geïntegreerde aanbieders te concurreren. Nederlandse bedrijven en consumenten zijn als afnemers van clouddiensten grotendeels afhankelijk van grote technologiebedrijven uit de VS. De toenemende consolidatie in combinatie met overstapdrempels (er is sprake van vendor lock-in) en gebrekkige dataportabiliteit en cloudinteroperabiliteit vergroten deze afhankelijkheid.
Noopt de hele ongemakkelijke positie van Nederland tegenover de grote techbedrijven niet tot het nemen van maatregelen om op zo kort mogelijke termijn de afhankelijkheid af te bouwen?
Het onderwerp «Strategische Autonomie» heeft uitgebreid aandacht van de Rijksoverheid. Onder andere middels de Agenda Digitale Open Strategische Autonomie (DOSA) en de in het vierde kwartaal verwachte Visie digitale autonomie en soevereiniteit overheid.
Het afbouwen van afhankelijkheden nemen wij momenteel mee in de herziening van het Rijksbreed cloudbeleid, maar ook in de overheidsbrede visie voor digitale autonomie en soevereiniteit van de overheid, en in de IT-sourcingstrategie Rijk. Ook zet het kabinet zich in voor een verkenning naar een soevereine overheidscloud als alternatief voor public clouddiensten voor de (rijks)overheid, conform de motie Kathmann.4
Deze voorziening moet de kloof overbruggen voor digitale dienstverlening waarvoor het gebruik van public cloud onwenselijk is, bijvoorbeeld vanwege de gevoeligheid van gegevens of wanneer ongewenste afhankelijkheden vermeden moeten worden.
Afhankelijkheden zijn echter niet te voorkomen en zijn ook niet altijd ongewenst. Het is van belang om op case-by-case basis zorgvuldig afwegingen te maken, om te bepalen waar en op welke wijze risicovolle strategische afhankelijkheden waar nodig voorkomen kunnen worden. Dit speelt op meer gebieden dan alleen cloud.
Kunt u bondig het kabinetsstandpunt over digitale autonomie toelichten? Op welke manier is het Ministerie van Justitie en Veiligheid verantwoordelijk voor het vergroten van de digitale autonomie?
De Verenigde Staten is en blijft een belangrijke bondgenoot, niet op de laatste plaats voor onze welvaart en veiligheid. Nederland zet zich er daarom voor in dat we als EU blijven samenwerken en optrekken met de VS, maar tegelijkertijd zelf verantwoordelijkheid nemen en ook eensgezind met de EU optrekken waar het onze kernbelangen betreft. Het kabinet is het wel met u eens dat een te grote afhankelijkheid van één of enkele marktpartijen ongewenst is. In de afweging welke data we in eigen beheer dan wel in de public cloud verwerken, moeten strategische afhankelijkheden én marktconcentraties worden meegewogen.
Voor een overzicht van de verdere Nederlandse inzet op Europees niveau omtrent cloudsoevereiniteit verwijzen wij u graag door naar het recent gepubliceerde non-paper «Versterken van cloudsoevereiniteit van overheden».5
JenV is, net als andere departementen, medeverantwoordelijk voor de digitale autonomie en specifiek voor de digitale autonomie binnen het eigen verantwoordelijkheidsdomein.
Wat is het kabinetsstandpunt over een Europese digitale taks voor Amerikaanse techbedrijven? Hoort dit wat u betreft tot de mogelijkheden voor een Europese reactie op de aangekondigde Amerikaanse importheffingen? Acht u dit in het belang van Nederland?
Op 21 augustus jl. hebben de EU en de VS een gemeenschappelijke verklaring met handelsafspraken gepubliceerd.6 In navolging daarvan heeft de EU de inwerkingtreding van de op 24 juli jl. vastgestelde rebalancerende maatregelen jegens de VS tot februari 2026 opgeschort.7 Voorlopig is van een Europese tegenmaatregel naar aanleiding van de verhoogde Amerikaanse importheffingen dus geen sprake. Tegelijkertijd valt het niet uit te sluiten dat de Europese rebalancerende maatregelen jegens de VS in de toekomst alsnog in werking treden of dat toekomstige ontwikkelingen aanleiding geven tot voorstellen voor nieuwe vormen van rebalancerende maatregelen. Het kabinet zal voorstellen daartoe te zijner tijd op hun eigen merites beoordelen.
Kunt u toezeggen dat ook het Ministerie van Justitie en Veiligheid zich zal inspannen voor het vergroten van de digitale autonomie van Nederland, onder andere door zelf meer Europese alternatieve digitale diensten af te nemen, in lijn met alle aangenomen Kamermoties?2
Het Ministerie van JenV zet, onder coördinatie van het Ministerie van BZK in op het herziening van het Rijksbreed cloudbeleid, de overheidsbrede visie voor digitale autonomie en soevereiniteit van de overheid en de IT-sourcingstrategie Rijk. Zie verder het antwoord op vraag 3.
Kunt u deze vragen afzonderlijk van elkaar beantwoorden?
Er heeft departementale afstemming plaatsgevonden en zowel het Ministerie van Justitie en Veiligheid als het Ministerie van Binnenlandse zaken is akkoord met de beantwoording van deze vragen.
(cofinancierings)aanvraag AI-fabriek en aangeven interesse AI-gigafabriek |
|
Jesse Six Dijkstra (NSC), Harm Holman (NSC), Wytske de Pater-Postma (CDA) |
|
van Marum , Eelco Heinen (minister financiën, minister economische zaken) (Volkspartij voor Vrijheid en Democratie) |
|
|
|
|
Heeft u kennisgenomen van de mogelijkheid om voor aanstaande vrijdag 17 uur interesse aan te geven bij de Europese Unie voor een AI-gigafabriek?1
Ja.
Bent u voornemens om uw interesse voor een AI-gigafabriek tijdig kenbaar te maken aan de EU?
Het demissionair kabinet ziet het belang om in de Europese Unie (EU) publiek en privaat te investeren in AI-infrastructuur, waarbij de AI-Gigafabrieken een belangrijk initiatief is. Het Ministerie van Economische Zaken heeft daarom samen met het Ministerie van Onderwijs, Cultuur en Wetenschap en de RVO een Nederlandse interessepeiling en bijeenkomst georganiseerd. Hieruit blijkt Nederlandse interesse. De Nederlandse bedrijven met een hoofdkantoor in de EU en andere organisaties kunnen zelfstandig reageren op de Europese Call for Expression of Interest die 20 juni sluit. Het gaat hier om een eerste uitvraag naar mogelijke interesse in Europa. Via een brief aan de Europese Commissie zal het Ministerie van Economische Zaken vervolgens op korte termijn het belang van AI-Gigafabrieken en de Nederlandse interesse ondersteunen. In deze brief zal worden verwezen naar de meest concrete initiatieven die bekend zijn bij het ministerie. Het demissionaire kabinet reageert daarmee niet zelf op de formele Call for Expression of Interest, maar ondersteunt wel de Nederlandse interesse. De Europese Commissie zal de reacties gebruiken voor verdere gesprekken in de komende maanden om te komen tot kansrijke initiatieven. De officiële call voor AI-Gigafabrieken wordt eind dit jaar verwacht. Ik blijf in gesprek met de Europese Commissie en de EuroHPC Joint Undertaking over de verdere uitwerking van dit initiatief en de Nederlandse belangen daarin.
Ervan uitgaande dat het gaat om een cofinancieringstraject met de EU, zijn daar middelen voor beschikbaar, (ook) vanuit Nij Begun (mits een dergelijke fabriek in Groningen zou kunnen komen)?
Voor een AI-Gigafabriek zijn momenteel geen financiële middelen gereserveerd in de begroting. Voor de AI-faciliteit in Groningen (geen AI-Gigafabriek) wordt op dit moment nog gewerkt aan het verkrijgen van een Rijksbijdrage, aanvullend op de regionale bijdrage vanuit Nij Begun, zodat uiterlijk 30 juni een voorstel kan worden ingediend voor Europese cofinanciering.
Wat is de stand van zaken van de (cofinancierings-)aanvraag voor een «gewone» AI-fabriek voor Groningen, met (een bijdrage uit) de middelen voor Nij Begun? Klopt het dat deze aanvraag uiterlijk eind juni gedaan moet zijn, vergezeld van een reservering van de benodigde nationale middelen? Bent u voornemens deze aanvraag te doen, of heeft u deze aanvraag gedaan?
Het klopt dat uiterlijk 30 juni een voorstel ingediend moet worden om aanspraak te maken op Europese cofinanciering. Een voorwaarde voor indiening is dat de benodigde nationale middelen zijn gereserveerd. Er wordt onderzocht of er door herprioritering ruimte beschikbaar gemaakt kan worden binnen de begrotingen van betrokken departementen om een voorstel in te dienen.
Kunt u deze vragen uiterlijk donderdag 19 juni 2025 beantwoorden (gezien de deadline van aanstaande vrijdag 17.00 uur)?
Ja.