ECLI:NL:RBROT:2013:CA1010
Rechtbank Rotterdam
- Eerste aanleg - meervoudig
- Rechtspraak.nl
Beëindiging registratie Diginotar als certificatiedienstverlener wegens ernstige beveiligingscompromittering
Diginotar, een certificatiedienstverlener, werd geconfronteerd met een beveiligingsincident waarbij haar systemen ernstig waren gecompromitteerd door een hacker. De Autoriteit Consument en Markt (voorheen OPTA) beëindigde daarop de registratie van Diginotar als CSP per 14 september 2011, omdat de betrouwbaarheid van de uitgegeven gekwalificeerde certificaten niet langer kon worden gegarandeerd.
De rechtbank oordeelt dat het onderzoek van Fox-IT, een onafhankelijke IT-beveiligingsdeskundige, voldoende bewijs leverde dat de beveiliging van Diginotar niet voldeed aan de stand der techniek en dat de hacker toegang had tot de domeinserver met administratieve rechten, waardoor alle CA-servers binnen het netwerk konden worden gecompromitteerd. Dit leidde tot ernstige twijfels over de integriteit en betrouwbaarheid van de certificaten.
Eiser stelde dat het interim-rapport van Fox-IT onvolledig en subjectief was en dat een hersteltermijn had moeten worden geboden. De rechtbank verwierp deze bezwaren, verwijzend naar de wetsgeschiedenis die hersteltermijnen alleen toestaat indien de betrouwbaarheid van de certificaten niet ter discussie staat. De rechtbank concludeerde dat ACM terecht zonder hersteltermijn tot beëindiging van de registratie is overgegaan en verklaarde het beroep ongegrond.
Uitkomst: De rechtbank verklaart het beroep ongegrond en bevestigt de beëindiging van de registratie van Diginotar als certificatiedienstverlener.