Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
OverigGepubliceerd op 3 min lezen

Datalek bij CJIB: zesduizend boetes en strafzaken gekoppeld aan verkeerde personen

Een softwarefout bij het CJIB koppelde 6.000 verkeersboetes, strafzaken en vorderingen aan de verkeerde personen. Wat er misging en wat dit leert over veilig updaten.

Datalek bij CJIB: zesduizend boetes en strafzaken gekoppeld aan verkeerde personen

Het Centraal Justitieel Incassobureau (CJIB) heeft een datalek gemeld nadat een nieuwe software-update ongeveer 6.000 vorderingen, waaronder verkeersboetes, strafzaken en overheidsvorderingen, aan de verkeerde personen koppelde. Dat melden Security.NL en IBgids. Tientallen mensen die inlogden op MijnCJIB kregen daardoor gegevens van andere burgers te zien, en er zijn brieven met foutieve informatie verstuurd naar mensen voor wie ze niet bedoeld waren.

Wat er misging

De fout ontstond na het uitrollen van een nieuwe softwarerelease die verantwoordelijk is voor het koppelen van zaken aan personen. Die koppeling ging voor een deel van de vorderingen mis, waardoor gegevens van de ene burger bij het dossier van een andere terechtkwamen. De verkeerde koppelingen stonden ongeveer 24 uur live voordat het CJIB ze herstelde. In die periode kon een deel van de gebruikers van MijnCJIB, het online portaal voor boetes en vorderingen, persoonsgegevens van iemand anders inzien.

Om verdere schade te voorkomen haalde het CJIB de digitale dienstverlening tijdelijk offline. Inloggen op MijnCJIB was daardoor enige tijd niet mogelijk. Na onderzoek en herstel van de koppelingen is de dienst weer beschikbaar.

Wat het CJIB heeft gedaan

Het CJIB heeft het datalek voorlopig gemeld bij de Autoriteit Persoonsgegevens, zoals wettelijk verplicht is bij een datalek met persoonsgegevens. Een definitieve melding volgt zodra de impactanalyse is afgerond en helder is om precies hoeveel personen en welke gegevens het gaat. De organisatie richtte zich naar eigen zeggen eerst op het zo snel en zorgvuldig mogelijk herstellen van de data, om de gevolgen voor betrokkenen te beperken.

Waarom een simpele update zo veel schade kan aanrichten

Dit datalek laat zien hoe een op het oog technische wijziging, het koppelen van zaken aan de juiste persoon in een database, grote gevolgen kan hebben zodra er iets misgaat. Er kwam geen hacker aan te pas: de oorzaak lag in de eigen software van het CJIB. Dat maakt het extra confronterend, want het risico zat in een reguliere release, iets wat elke organisatie met een website, webshop of eigen systeem geregeld doet.

Wat dit betekent als je zelf een website of webshop beheert

Je hoeft geen overheidsinstantie te zijn om tegen dit soort risico's aan te lopen. Elke update van een plugin, thema of koppeling op je website kan in theorie gegevens door elkaar husselen of een lek veroorzaken, zeker als klantgegevens, bestellingen of formulieren erbij betrokken zijn. Een paar dingen die dit risico beperken: test updates eerst op een aparte testomgeving voordat ze live gaan, zorg voor een actuele back-up die je snel kunt terugzetten, en beperk wie toegang heeft tot klantgegevens in je systeem. Mocht er toch iets misgaan, dan ben je als ondernemer net als het CJIB verplicht om een datalek binnen 72 uur te melden bij de Autoriteit Persoonsgegevens als er persoonsgegevens bij betrokken zijn.

Wil je dat iemand anders dit soort updates, back-ups en beveiliging voor je in de gaten houdt, dan neemt de dienst website-onderhoud van Infotrends dat structureel uit handen, inclusief het testen van updates voordat ze live gaan. Meer verhalen over datalekken en digitale veiligheid voor ondernemers vind je op onze nieuwspagina.

Bronnen: Security.NL en IBgids.

Alles voor je online start

Domein, e-mail, hosting en meer, in heldere bundels.

Bekijk tarieven