Ingediend | 4 maart 2016 |
---|---|
Beantwoord | 1 april 2016 (na 28 dagen) |
Indiener | Salima Belhaj (D66) |
Beantwoord door | Jeanine Hennis-Plasschaert (minister defensie) (VVD) |
Onderwerpen | defensie internationaal |
Bron vraag | https://zoek.officielebekendmakingen.nl/kv-tk-2016Z04557.html |
Bron antwoord | https://zoek.officielebekendmakingen.nl/ah-tk-20152016-2127.html |
Ik heb kennis genomen van het bericht. Het «Hack the Pentagon»-initiatief van het Amerikaanse Ministerie van Defensie past in het «Cybersecurity National Action Plan» dat president Obama in februari heeft ontvouwd.2 Het gaat overigens nog slechts om een pilot-programma, in het kader waarvan gekwalificeerde en vooraf geregistreerde hackers gedurende een gelimiteerde periode worden uitgenodigd de veiligheid van de openbare websites van het ministerie te testen. Andere digitale systemen zijn uitdrukkelijk van de pilot uitgezonderd.
Zie antwoord vraag 1.
Het pilot-programma gaat in april van start. Mocht het Amerikaanse Ministerie van Defensie de uitkomsten openbaar maken, dan ben ik gaarne bereid deze te zijner tijd met uw Kamer te delen.
Het gaat om een vernieuwend initiatief, waarvan de resultaten mogelijk ook voor ons land interessant zijn. Alvorens een dergelijke aanpak echter in Nederland kan worden overwogen, zullen de risico’s en de kansen zorgvuldig tegen elkaar moeten worden afgewogen. De ervaringen in de Verenigde Staten met het pilot-programma kunnen bij deze afweging behulpzaam zijn. Mocht Defensie tot een soortgelijke aanpak willen overgaan, dan zal de Tweede Kamer hierover worden geïnformeerd.
Als er kwetsbaarheden worden gevonden, kunnen deze volledig publiekelijk bekend worden gemaakt (full disclosure) of op een meer beheerste wijze (responsible disclosure). In het geval van full disclosure bestaat de kans dat het veiligheidsrisico groter wordt, doordat bijvoorbeeld ook tegenstanders of criminelen worden geattendeerd op een kwetsbaarheid. Mede om deze reden heeft het kabinet voor de aanpak van responsible disclosure gekozen (Kamerstuk 26 643, nr. 264). Deze door het Nationaal Cyber Security Centrum (NCSC) opgestelde leidraad dient om het toepassen van responsible disclosure bij alle partijen te stimuleren. Bij het opstellen van deze leidraad zijn zowel onderzoekers als publieke en private partijen betrokken. In de cybersecurity-aanpak van Defensie is het betalen per gevonden lek op dit ogenblik niet van toepassing.
Zie antwoord vraag 4.
Er is geen consensus over de vraag wanneer iemand zich een «hacker» kan noemen. Vast staat wel dat onder de samenwerkingspartners van Defensie zich experts bevinden met dezelfde kennis en kwalificaties als personen die in het algemeen als «ethisch hacker» worden aangemerkt. In de voortgangsrapportage over de uitvoering van de Defensie Cyber Strategie van 15 maart 2016 (Kamerstuk 33 321, nr. 7) heb ik het belang van samenwerking nogmaals onderstreept. Nauwe samenwerking met nationale en internationale partners is van wezenlijk belang om de doelen van Defensie in het cyberdomein te bereiken. Defensie werkt in dat verband intensief samen met publieke en private partners, kennisinstellingen en de academische wereld in binnen- en buitenland.