De rechtbank heeft de beruchte Citrix-hack bij het Openbaar Ministerie (OM) officieel beoordeeld als een situatie van overmacht.
Dit besluit is gebaseerd op het feit dat het ging om een onbekende zero-day kwetsbaarheid die volledig buiten de invloed en risicosfeer van de organisatie lag.
Een cruciaal element in deze uitspraak was dat er voor deze specifieke kwetsbaarheid nog geen beveiligingsupdate beschikbaar was, terwijl het OM alle eerdere updates wél tijdig had geïnstalleerd.
Tijdens het incident was het volledig afsluiten van het internet een noodzakelijke maatregel om verdere toegang tot uiterst gevoelige informatie te voorkomen.
De rechtbank oordeelde dat de aanval redelijkerwijs niet te voorzien of te voorkomen was, en dat het OM met spoed en afgestemd met ketenpartners aan een gefaseerd herstel heeft gewerkt.
Een belangrijke les voor organisaties: een hack is juridisch gezien niet automatisch overmacht. Aantoonbare voorbereiding, preventie, noodzaak van ingrijpen én adequaat herstel tellen zwaar mee in het eindoordeel.
Lees uitspraken.rechtspraak.nl artikel voor meer informatie.