Onbevoegde toegang tot gokportaal CGA, omvang datalek nog onbekend

· - leestijd 3 minuten
Afbeelding

WILLEMSTAD – Onbekenden hebben zich toegang verschaft tot het online vergunningenportaal van de Curaçao Gaming Authority. De toezichthouder heeft de toegang inmiddels afgesloten, maar weet nog niet welke informatie is ingezien of mogelijk buitgemaakt. Het incident raakt een cruciaal onderdeel van het nieuwe Curaçaose goktoezicht: alle aanvragen voor online-gokvergunningen lopen via dit systeem.


De CGA maakte het incident bekend in een verklaring die is gedateerd op 17 september. Volgens de toezichthouder zijn na ontdekking onmiddellijk de procedures voor cyberincidenten gestart en is samen met de leverancier van het systeem een forensisch onderzoek begonnen.

De ongeoorloofde toegang is volgens de CGA inmiddels gestopt. De toezichthouder benadrukt dat er vooralsnog geen aanwijzingen zijn dat de technische kerninfrastructuur van de organisatie is aangetast. Maar dat betekent niet dat al duidelijk is welke gegevens zijn bereikt. De CGA zegt daar zelf nog onderzoek naar te doen.

Dat onderscheid is belangrijk. Het vergunningenportaal is niet alleen een website waarop bedrijven zich aanmelden. Onder de nieuwe Landsverordening op de Kansspelen moeten aanvragen voor online-gokvergunningen en leveranciersvergunningen via het systeem worden ingediend. Aanvragen buiten het portaal zijn niet mogelijk.

Gevoelige informatie

Daardoor kan het systeem zeer gevoelige informatie bevatten. Bij een vergunningaanvraag moeten bedrijven onder meer bedrijfsgegevens en zogenoemde Personal History Disclosure Forms indienen. Die laatste formulieren zijn vereist voor onder anderen uiteindelijke eigenaren, bestuurders, trustees, financiers en belangrijke functionarissen van een gokbedrijf.

Uit de eigen privacyverklaring van de CGA blijkt dat daarbij persoonsgegevens kunnen worden verwerkt zoals woonadressen, cv’s, arbeidsverleden, kopieën van identiteitsdocumenten, financiële informatie en gegevens over strafrechtelijke of bestuurlijke antecedenten.

Of dergelijke documenten bij de ongeoorloofde toegang daadwerkelijk zijn ingezien of gekopieerd, is op dit moment niet bekend. Ook is niet duidelijk hoeveel accounts of vergunningdossiers toegankelijk waren en hoe lang de onbevoegde toegang mogelijk heeft geduurd.

De CGA zegt betrokken personen, bedrijven en andere partijen rechtstreeks te zullen informeren wanneer uit het onderzoek blijkt dat hun gegevens zijn geraakt en wanneer dat op grond van de wet noodzakelijk is.

Portaal extern ontwikkeld

Het incident is ook relevant omdat de technische infrastructuur achter het nieuwe goktoezicht voor een belangrijk deel met hulp van een buitenlandse particuliere onderneming is opgebouwd.

Het Maltese Random Consulting Limited maakte eerder zelf bekend dat het sinds 2022 voor de CGA werkt. Volgens het bedrijf heeft het zowel het eerdere vergunningenplatform als het huidige CGA-portaal ontwikkeld. Random Consulting zegt daarnaast verantwoordelijk te zijn voor hosting, onderhoud en technische ondersteuning en ondersteuning te bieden bij onder meer de verwerking van aanvragen en het beheer van het vergunningensysteem.

Dat betekent niet dat het huidige beveiligingsincident aan Random Consulting kan worden toegeschreven. De CGA heeft niet bekendgemaakt via welk onderdeel van het systeem toegang is verkregen, wat de oorzaak daarvan was of welke partij verantwoordelijk was voor de beveiliging van het getroffen onderdeel.

Het maakt die vragen over verantwoordelijkheden nu wel concreter. Voor een toezichthouder gaat informatiebeveiliging niet alleen over het technisch beschermen van servers. Ook moet duidelijk zijn wie toegang heeft tot vergunningdossiers, waar gegevens worden opgeslagen, welke bevoegdheden externe dienstverleners hebben en wie toezicht houdt op hun toegang.

Raad waarschuwde over capaciteit

De rol van externe partijen bij de CGA leidde de afgelopen maanden al tot discussie. Random Consulting heeft publiekelijk verklaard niet alleen technologie te leveren, maar ook een multidisciplinair team dat ondersteuning geeft bij de vergunningverlening. Het bedrijf ontving naar eigen zeggen tussen 2022 en 2025 in totaal ruim 3,4 miljoen euro van de CGA.

De Raad van Advies wees al tijdens de behandeling van de nieuwe gokwet op de kwetsbaarheid van de uitvoeringsorganisatie. De Raad stelde in 2023 dat het essentieel was dat de CGA vanaf de invoering van de wet over voldoende personele capaciteit zou beschikken. Vooral de grote hoeveelheid vergunningaanvragen in de beginfase kon volgens de Raad een enorme werkdruk veroorzaken. De regering moest daarom aantonen dat de personele organisatie daarop was voorbereid.

Daarnaast stelde de Raad kritische vragen over de inrichting, onafhankelijkheid en verantwoording van de nieuwe toezichthouder. In maart 2024 kwam de Raad zelfs met een tweede, ongevraagd advies omdat volgens hem verschillende zwaarwegende bezwaren uit het eerdere advies onvoldoende waren verwerkt.

De Raad sprak daarbij geen verbod uit op het inhuren van buitenlandse expertise. Wel was de kern van zijn waarschuwingen dat de nieuwe toezichthouder voldoende eigen capaciteit moet hebben en dat verantwoordelijkheden, toezicht en verantwoording wettelijk geregeld moeten zijn.

Meer dan een technisch incident

Juist daarom is de omvang van het huidige incident van belang. Wanneer alleen een beperkt gebruikersaccount is binnengedrongen, heeft dat andere gevolgen dan wanneer onbevoegden toegang hadden tot complete vergunningdossiers of onderdelen waarmee aanvragen worden behandeld.

Ook de integriteit van de gegevens is van belang. Bij een onderzoek naar een dergelijke inbraak moet daarom niet alleen worden vastgesteld welke informatie mogelijk is gelezen of gekopieerd, maar ook of gegevens zijn toegevoegd, verwijderd of veranderd.

De CGA zegt dat onderzoek nog niet te hebben afgerond. De toezichthouder belooft nadere informatie zodra dat mogelijk is, maar zegt dat verdere details momenteel niet kunnen worden gegeven omdat het onderzoek nog loopt.


77 keer gelezen

Deel dit artikel: