Posts tonen met het label dual use. Alle posts tonen
Posts tonen met het label dual use. Alle posts tonen

dinsdag 11 april 2017

Controlling cyber technology by Catch-all

During the North-African uprisings of 2011 it became clear cyber technologies were part of the tools for internal repression. Amnesty International summarised its concerns in 2014: “Surveillance technologies are not simply harmless tools. In the wrong hands they are often used as a tool of repression. Evidence is continuing to reveal the extent of this secretive trade that puts countless individuals at direct risk from human rights abusing governments. More and more stories emerge showing these damaging and often unlawful technologies affecting political activists, human rights defenders, refugees, dissidents and journalists, with some technologies placing entire populations under surveillance.” In 2014 Human Rights Watch released an article on the Ethiopian government spying on its citizens in Europe. The technology Ethiopia used was sold by European companies.



Companies do not care what happens with their exported surveillance technology, according to a leading Dutch daily. The paper referred to an investigation of Al Jazeera in the murky world of surveilance exports. Reporter Simon Boazman wondered if it“will it ever be possible for this booming industry to be properly regulated?” The European Commision is trying exactly that, and proposed an improved Regulation on Dual use control, which is under pressure from the industry lobby.

New Dual Use regulation

The misuse of surveillance tools and know-how is reasons for the EU to update and expand its Dual Use Regulation. A new Dual Use order is proposed by the Commission for the control of exports, transfer, brokering, technical assistance and transit of Dual Use items. The new ruling should have a number of objections:

* to prevent the spread of weapons of mass destruction (WMD);

* to prevent non-state actors from gaining access to sensitive items and will thus contribute to the fight against terrorism; and


* in light of the increasing blurring between the civilian and defence sectors, to add to the EU's efforts to counter so-called hybrid threats*;

* for the provisions relating to the control of cyber-surveillance technologies, to contribute to the protection of human rights globally (and fill the juridical gap for control).

It is expected that adoption will not be earlier than by the end of 2017, with regulation entering at its quickest into force spring 2018. The proposal is wide ranging and has five different options: keeping present regulations; implementation and enforcement by soft law and guidance; system upgrade; modernisation; and complete overhaul implying full centralisation of controls at EU level. It must reduce administrative burden by making control simpler and less costly and improve security, human rights, and the fight against terrorism.

Dual use products are strategic goods which can be used both for militarily and civil applications. Many cyber technologies are already part of the Wassenaar Dual Use list. They are well-described on lists for strategic (military or dual use) goods. The European Commission wants to add a EU list for surveillance technologies. Besides military and dual use products, there are also products with an unforeseen military application. This category is controlled by a so-called Catch-all clause. This means that items not on the lists for strategic goods can still be controlled, also when it is newly developed technology not (yet) listed. The European Commission has proposed an expanded and uniform Catch-all policy for the whole EU to control cyber surveillance technologies (cost) effectively. The Catch-all clause targets technology considered a possible danger to security and human rights, without having all this technology obligatory to reporting. Compared to a leaked draft, several technologies are removed from the list, such as biometrics, location tracking devices, probes and deep package inspection systems. Industry influence seems to be strong.

Catch-all

The Catch-all is the least known part of the control on strategic products, but its importance can not be underestimated. One third of the EU Dual Use export denials were connected to Catch-alls, according to an 2009evaluation report of Dutch arms export policy (see for furtherDutch Catch-all info). A mandatory consultation procedure between competent authorities to ensure the EU-wide application and validity of Catch-all decisions is included in the proposal. As are regular exchanges of information between the Commission and Member States and a "Catch-all database" recording Catch-all licensing requirements, end-users and items of concern. Transparency to civil society will be a future issue here.

The current European Dual Use Catch-all (article 4) has – to summarize - a scope which includes items for: the development of weapons of mass destruction or missiles capable of delivering such weapons; military end-use in the country of destination subjected to an EU, UN or OSCE arms embargo; and for military use without the proper license required. The following Catch-all Provisions are still being edited and adjusted.

1.2.1. Ensuring legal certainty for the so-called ‘Catch-all’ clause

As a further way to increase controls on items that can be used for violations of human rights, the Commission is proposing to extend the ‘Catch-all’ clause initially introduced to protect national security:

Article 4(1): ‘An authorisation shall be required for the export of Dual Use items not listed in Annex I if the exporter has been informed by the competent authority that the items in question are or may be intended, in their entirety or in part:

(d) ‘for use by persons complicit in or responsible for directing or implementing grave violations of human rights or international humanitarian law in situations of armed conflict or internal repression in the country of final destination, as identified by relevant public international institutions, or European or national competent authorities, and where there is evidence of the use of this or similar technology or equipment for directing or implementing such grave violations by the proposed end-user.

(e) ’for use in connection with acts of terrorism’

Government position

The Dutch government has a number of reservations about the Dual Use proposal. First of all it doesn't agree with the Commission that it will make control cheaper. Human Rights and anti-terrorism are added as issues and for that reason implementation of control will cost extra personnel at the Dutch ministry of Foreign Affairs, Finance, Internal Affairs and Defence. Secondly the Dutch government is of the opinion that cyber technology should be controlled according to lists of the international Wassenaar Arrangement on export controls for conventional arms and Dual Use goods and technologies and not by a list developed by the EU on its own (a viewpoint shared by the industry). “On a global level this [the EU developing its own list] creates disadvantages for European companies.” The Netherlands is also concerned the proposed implementation moment of the regulation (ninety days after publication) is too fast for medium and small enterprises to adapt. Exchange of Catch-all information among EU countries is also questioned, because catching is often based on the work of intelligence and security services and sharing this would collide with the confidentiality of the information. The sharing of intelligence is not compulsory in the EU (art 346 VWEU). The Netherlands also fears the Catch-all may be used for trade policies.

According to the Dutch government, adding human rights and anti-terror controls gives the EU a frontrunner position. But the government expects that opposition to the proposal will be strong, foremost against sharing of intelligence and broadening the Dual Use regulation to include human rights.

Industry opposition

Moreover, the industry is lobbying strongly against the proposal. Although politically correct underlining that human rights and security are very important, they have a range of arguments against the proposed policy, and the Catch-all is one of their major issues. Digital Europe – combining the lobby strength of big names in the IT industry, andmember of the Expert Group set up by the Commission - calls the proposal disproportionate: “it creates the wrong environment for the operation and growth of digital services.” The Federation of German Industries (BDI), operating under the slogan 'Voice of German Industry', wrote in a 2016 report: “Avoid Catch-all rules, give preference to product and country lists.” BusinessEurope wrote in itsMarch 2017 Newsletter: “Businesses need certainty and predictability. The development of guidelines will contribute to achieving this objective but it is important that businesses are involved in the process.”

The industry wants a clear definitions of products which should fall under the regulation; technology should“be controlled by technical characteristics and capabilities and not by their potential misuse,” Digital Europe states. But the proposal is not as vague as the industry portrays. Bert Gevers et al state: “The only items which are actually added to Annex 1 in the Proposal are inserted in the brand new Category 10 (“other items of cyber-surveillance technology”). (…) As such, the addition of these items to the list of controlled Dual Use items, will likely not result in serious competitive disadvantages for EU exporters.”

With the present proposal, industry gets the least demanding option. Because it is either a clear and sharp definition with a Catch-all in the background as safety net for what should be controlled, or a broad definition of Dual Use which is much more demanding for the industry because it brings much more products under obligatory reporting. Vanderkerckhoven en Kreijen wrote on the demand for technological specifics: “(..) it seemed contradictory that a ‘Catch-all’-provision would be updated with a list of very specific items and end-uses. At least from a legislative perspective it makes more sense to include specific items in the definition of ‘Dual Use’ items and its Annexes.”

Black list

Digital Europe proposes a Catch-all based on a published list of excluded entities or end-users. Digital Europe states the current application“is based on a minimum of legal certainty, e.g. if the country of destination is subject to an arms embargo,” and with the new proposal this certainty disappears. But already items can be stopped by using the Catch-all without an arms embargo and thus without a clear certainty for the exporter. That is the reason the Catch-all is used with prudence. In the Dutch export control user guide on strategic goods it is stated: “Since the imposition of a Catch-all provision may lead to diminished legal certainty, the government uses its power to impose a mandatory license requirement with great prudence and caution.” This seems also be the policy of EU countries in general, as Vankerckhoven en Kreijen state: “but it must be said that at least under the current Regulation the different national export control authorities have used their power to impose a license based on the Catch-all provision, with great prudence and caution.” The Catch-all offers flexibility to governments to control (new) technology. Black lists, technology lists and country lists run against this flexibility and can for example be diplomatically unwise. That it is based on 'awarness' in the industry to ask if an license is needed, means that governments have to provide information and education for industries. The Netherlands had a well-known case with applying a catch-all in theexports by Slebos Research to Pakistan in connection with the nuclear programs of Abdul Qadeer Khan (see for more Project Butter Factory). Slebosgot a suspended fine of € 85.000, with a probation of one day only, despite the seriousness of the case.

Economy versus human rights

During a Civil Society Dialogue meetingDenis Redonnet, director of EU Trade Strategy in the Directorate for Trade, stated that“(t)he right balance between security and economics” was leading. Official documents are however loaded with economic considerations. It is clear that sometimes security and human rights policy can come at the expense of economic interests. This can not be said enough to counter the IT-industry lobby.

Civil society stakeholders are less visible in the lobby. In 2015, the Steering Committee of the Coalition Against Unlawful Surveillance Exports (CAUSE), bringing together large human rights organisations, open society and technology organisations, published a report stating e.g. “The use of a dedicated catch-all mechanism, with stipulation on end-use and end-users, should be employed to future proof the Dual-Use Regulation in light of technological developments by allowing member state authorities to subject emerging technologies of concern to export authorisation.” CAUSE showed how Italy prevented in 2012 the sale of surveillance technology to Syria.

Some EU-countries are publishing their Dual Use exports. The Netherlands is one of those and accuracy is even growing. In 2017 the Netherlandsreported the export of crypto software to a number of countries: Afghanistan, Belarus, Central African Republic, DR Congo, Egypt, Iraq, Israel, Lebanon, Norway, Pakistan, Saudi Arabia, Russia, Somalia, Turkey and Ukraine. According to CAUSE controls on those deliverances should be ended, because, “cryptography is a key security measure to protect the confidentiality of communications, and to also ensure trust and confidence in digital interactions.” The Netherlands stated on earlier deliverances that the end users were private companies, mostly in the telecom sector, and that the danger of technology being used for human rights violations is carefully considered by the Dutch government. Considering the countries of destination, those controls are not redundant.

* Hybrid threats
refers to mixture of activities often combining conventional and unconventional methods, that can be used in a coordinated manner by state and non-state actors while remaining below the threshold of formally declared warfare. The objective is not only to cause direct damage and exploit vulnerabilities, but also to destabilise societies and create ambiguity to hinder decision-making. Geschreven voor Stop Wapenhandel.

woensdag 15 februari 2012

Pottenkijkers in Dubai

Bij hacken en het plaatsen van trojan horses om computers leeg te halen, denk je aan criminelen. Bij afluisteren denk je aan politie en inlichtingendiensten. Dat is een ouderwetse gedachte. De kennis van het hacken zit ook in de beveiligingsindustrie die zicht op digitale veiligheid, controle en opsporing. Ook zij houden zich bezig met apparatuur om af te luisteren. Deze dagen komen ze in Dubai samen op een conferentie. Het is een wonderlijke wereld.



Voor het eerst heb ik het gevoel de diepere betekenis van Allice in Wonderland echt te begrijpen. Dit overkomt me als ik lees over de vandaag begonnen bijeenkomst in het Mariott hotel van Dubai: de Intelligence Support Systems (ISS) Wereld Conferentie voor Lawful Interception, Criminal Investigation and Intelligence gathering.

Deze wereld aan de Perzische Golf kan je niet binnendringen met een hap van een koekje. Dit wonderland wordt afgeschermd van het publiek en is alleen voor specialistische bedrijven, overheden, spionnen, politie en militairen toegankelijk. Er zijn zelfs werkgroepen waarvoor een veiligheids clearance noodzakelijk is om er kennis van te mogen nemen. Op ISS staan bedrijven die technologie kunnen leveren die op maat gesneden is. Dat wil zeggen aangepast aan de locale omstandigheden en de wensen en mogelijkheden van de klant.

Wie beschermt de burger tegen Big Brother? Wie volgt deze ontwikkeling van de inzet van deze nieuwe producten? En vooral wie heeft de knowhow om dit goed te doen? Het controleren van deze handel is voor Nederland van belang, maar zeker voor de Arabische wereld waar deze bijeenkomst wordt gehouden. Hoewel er geen sprake was van Facebook revoluties in het Midden-Oosten (organisaties waren vaak al jaren bezig om zich te versterken), speelt de computer een belangrijke rol in netwerken. Net als ik hier achter mijn bureau kan men ook daar moeilijk zonder PC of laptop. Mobieltjes en internet worden gebruikt om mensen snel te informeren en op te trommelen. Om volksprotest te controleren is daarom juist het controleren van die middelen - of dat nu om het blokkeren, afluisteren, analyseren van contacten - van essentieel belang.

De Intelligence Support Systems (ISS) bijeenkomsten worden regelmatig gehouden in Azië, Europa, Amerika en het Midden-Oosten. Op de folder die het programma van de bijeenkomst in Dubai staat in het kort waar het over gaat:
  • het infecteren van computers met spyware, 
  • onderzoeken op het internet, 
  • het volgen van sociale netwerken, 
  • het onderscheppen van (beveiligde) mobieltjes, 
  • het volgen van versleutelde berichten en 
  • het analyseren van gevonden informatie. 
Telecom bedrijven, politie, inlichtingendiensten komen er samen om te leren en netwerken. De kennis kan goed gebruikt worden om hackers bij de digitale poorten van KPN tegen te houden of om terroristen te bestrijden. Maar daar komen we al wel op een hellend vlak. De demonstrant voor mensenrechten wordt niet zelden voor terrorist uitgemaakt, opgespoord, gevolgd en gevangen gezet. Het zijn juist de diensten die hier samenwerken die hen dan op de nek zitten. Zo worden autoritaire regimes in het zadel gehouden en strijd voor democratie en rechtvaardigheid aangepakt.

De Guardian schreef er al verschillende keren over de ISS-bijeenkomsten. Vorige week spitte de krant de wiki spyfiles door en maakte een lijst met organisaties die zo'n vergadering bezochten. De aanwezigen kwamen uit Jemen, Tunesië, Soedan, Saoedi-Arabië etc etc. Vrijwel ieder land was aanwezig. Ook Nederlandse overheidsdiensten kwamen regelmatig. De Guardian noemt:

Naam van organisatie zoals op ISS lijst
ISS Bijeenkomst
Rotterdam-Rijnmond Police
ISS World 2008 Dubai
Netherlands Radio Communications Agency
ISS World 2008 Prague
Netherlands National Police Service (KLPD)
ISS World 2008 Prague
Netherlands National Police Service (KLPD)
ISS World 2009 DC
Netherlands National Police Service (KLPD)
ISS World 2006 DC
Netherlands Ministry of the Interior
ISS World 2007 Dubai
Netherlands Ministry of the Interior
ISS World 2008 Dubai
Netherlands Ministry of the Interior
ISS World 2008 Prague
Netherlands Ministry of Justice
ISS World 2008 Dubai
Ministry of Economics and Technology
ISS World 2008 Prague
Ministry of Defence
ISS World 2008 Dubai
Ministry of Defence
ISS World 2008 Prague

Het zijn echter niet alleen Nederlandse overheidsdiensten die acte de presence gaven. In 2011 was ook een van de bekendere Nederlandse digitale beveligingsbedrijven Fox-IT aanwezig op de beurs, zo meldde Vrij Nederland vorig jaar(1). Robert Prins van Fox-IT laat weten dat ze daar een jaar geleden stonden “om nieuwe klanten voor onze producten te vinden.” Het was op het hoogtepunt van de Arabische lente. Dat was op de beurs te merken: “het bleef in het Marriott vrij rustig. Iedereen was natuurlijk bezig met de gebeurtenissen in eigen land,” zegt Prins tegen de journalisten van Vrij Nederland. Gevoel voor understatement en dramatiek kan Prins niet worden ontzegt. De mannen in de Arabische wereld hadden even wat anders te doen. Er was werk aan de winkel.
 
Live rellen
De organisatie van ISS-beurs deed tegen The Guardian niet moeilijk over de handel in de  repressieve producten. "The surveillance that we display in our conferences, and discuss how to use, is available to any country in the world," zei Jerry Lucas, de directeur van TeleStrategies, het bedrijf dat achter de ISS-beurzen zit. "Do some countries use this technology to suppress political statements? Yes, I would say that's probably fair to say. But who are the vendors to say that the technology is not being used for good as well as for what you would consider not so good?" Zo draait een belangrijke speler op de markt van deze producten zich onder zijn verantwoordelijkheden uit. Het wordt tijd dat de handel in dit soort producten beter geregeld wordt. Dat zou kunnen in het kader van de EU-dual use verordening.

Kogels en tanks zouden wel eens minder schade kunnen aanrichten dan de digitale wapens die worden ingezet tegen groepen die ongewapend strijden voor mensenrechten en sociale rechtvaardigheid.

Wordt vervolgd.

Noten:
1) Harry Lensink en Maurits Martijn, 'De geheimen van een supertapper; Profiel Ronald Prins,' Vrij Nederland 13 augustus 2011.
2) Betogingen en rellen in Bahrein, BN/DeStem, 14 februari 2012.


Zie ook: broekstukken.blogspot.com/ Versleutelen en tappen


Overig:

Vernon Silver, Spies Fail to Escape Spyware in Bazaar for Cyber Arms, 21 december 2011.
     


donderdag 26 januari 2012

Versleutelen en tappen

Nederland exporteert grote hoeveelheden cryptografische apparatuur. (Dit is technologie bedoeld om berichten te versleutelen.) Een deel daarvan valt als dual-use producten onder de wetgeving rond strategische goederen en dat vereist voor uitvoer buiten Europa een exportvergunning. In de eerste helft van 2011 ging het om vergunningen ter waarde van het enorme bedrag van 1.670 miljoen euro (zie tabel hieronder). De Nederlandse wapenexporten van gemiddeld een miljard per jaar lijken daarbij schril af te steken. 


Het probleem bij de export van strategische goederen zit hem vanzelfsprekend niet in de financiële omvang ervan, maar om de impact die de producten hebben op mensen, vrede en veiligheid. De financiële omvang blijkt bovendien kleiner dan gedacht. Er zijn twee enorme en evengrote vergunningen van 698 miljoen euro. Van het ministerie van Economische Zaken, Landbouw en Innovatie (EL&I) hoor ik dat van deze twee vergunningen de eerste voor exporten binnen het bedrijf (kan ook internationaal zijn) zelf is en de tweede voor de export naar klanten buiten Europa. De cijfers zijn dus niet zonder meer op te tellen. Maar ook als ik één van die twee wegstreep dan gaat het nog steeds om een miljard aan vergunningen.

Voor een groot deel gaat het om onbekende afnemers en producten met onbekende herkomst. Bij een aantal leveringen staat bovendien vagelijk vermeld: 'wereld m.u.v. gevoelige landen'. Er zijn ook orders waarbij wel een eindbestemming wordt genoemd: Irak, Libië, Mauretanië en Rusland.(1) Helpt Nederland Putin om zijn berichten te versleutelen? Kon Gadaffi op grond van Nederlandse apparatuur de wereld voor de gek houden? Het ministerie laat me weten dat de leveringen niet naar de overheden van die landen gaan, maar naar de VS/NAVO in Irak, een oliebedrijf in Libië, het bevolkingsregister in Mauretanië en een bekende Amerikaanse IT-onderneming in Rusland.(2) Juist het onderscheppen van de informatie wordt daarmee voorkomen.

Begin jaren negentig publiceerde actiegroep Onkruit de documenten die tijdens een actie bij Philips USFA werden buitgemaakt.(3) Philips verkocht begin jaren negentig een groot deel van zijn militaire activiteiten aan het Franse concern Thales (destijds nog Thomson-CSF geheten), maar het cryptografische deel moest vanwege de gevoeligheid ervan buiten de overname blijven en werd een onderdeel van USFA. De Onkruit uitgave besteedt veel aandacht aan de crypto apparatuur. Zo wordt de spannende jongensboekengeschiedenis van het ontsleutelen beschreven. Ook wordt een uitgebreide lijst met exporten naar landen zoals bijvoorbeeld Egypte en Saoedi Arabië opgenomen. Maar waarom die exporten problematisch waren en de diefstal rechtvaardigden staat er niet in. De antimilitaristen veronderstelden dat blijkbaar bekend. Kort daarop ging het bergafwaarts met het bedrijf – inmiddels Philips Crypto genaamd – en in 2003 werd een deel van de activiteiten van het gevoelige bedrijf overgenomen door de firma Fox-IT in Delft.

Inmiddels zijn programma's om informatie te versleutelen voor iedereen toegankelijk. Grote delen van het bedrijfsleven, mensen- en burgerrechten activisten hebben gepleit voor ongehinderde toegang ertoe. Voor een belangrijk deel is dat pleit gewonnen na een hevig debat tussen de overheden die hun burgers willen controleren en voorstanders van privacy.(4) Burgers en consumenten eisen van overheden en bedrijven veilige opslag en communicatie. Niet het versleutelen, maar juist het ontkrachten ervan (5) is steeds meer het probleem geworden. 

Bedrijven, particulieren en overheden doen er van alles aan om hun informatie af te grendelen. Aan de andere kant zijn mensen bezig regelgeving zo in te richten dat er toch toegang is als dat nodig blijkt te zijn en worden achterdeurtjes in crypto apparatuur ingebouwd om toch toegang tot die informatie te hebben.Dat gebeurd internationaal, maar zeker ook in Nederland: “De Nederlandse politie tapt op een doorsnee dag ongeveer net zoveel telefoongesprekken af als de Amerikaanse politie in een heel jaar,” schreef HP de Tijd in 2009 op grond  van de Tapstatieken 2008(6) die minister Hirsch Ballin in 2009 naar de Kamer stuurde. Mobiele telefoons, email en internetverkeer het is allemaal minder privé dan de gemiddelde burger aanneemt. Het zijn niet alleen politie en inlichtingen en veiligheidsdiensten die zich hiermee bezig houden. Er is een groeiend aantal gespecialiseerde ondernemingen die toepassingen maakt om het internet gericht af te schuimen, voor het tappen van telefoon en email verkeer (in vakliteratuur Lawful Interception (LI) genoemd), analyse van getapte informatie e.d.

In Nederland worden de volgende bedrijven genoemd als het gaat om technieken om email verkeer en internet activiteiten te volgen en analyseren. DigiVox B.V. uit Rotterdam houdt zich bezig met het onderscheppen van van internet en telefoon verkeer. Ook Fox-IT en GROUP2000 laten weten onder meer de verzamelde informatie stevig te kunnen analyseren. Pine Digital Security  houdt het internet in de gaten, tapt digitaal verkeer af en is gevestigd in Den Haag. Netscout is een Amerikaans bedrijf dat een deel van de Fox-IT boedel overnam. Wettelijk zijn de activiteiten prima in orde en veelal wordt met de overheid samengewerkt. Ronald Prins van Fox-IT is zelfs een geziene gast bij de Nederlandse inlichtingendiensten, politie en pers.(7)

De bedrijven leveren hun technologie om bedrijfsvoering veiliger te maken, maar ook om criminaliteit en terrorisme te bestrijden. Onmiddellijk duikt dan de vraag op waar terrorisme overgaat in legitiem protest. Machthebbers zijn snel geneigd tegenstand weg te zetten als criminaliteit of terrorisme. In 2011 werd steeds duidelijker hoe belangrijk dit soort bedrijven zijn voor overheden om hun bevolking te controleren. Als dat gebeurd dan worden die middelen niet meer ingezet om de rechtsorde te handhaven, maar juist om hem te verkrachten. Dat gevaar is niet denkbeeldig. Fox-IT heeft bijvoorbeeld een inlichtingendienst in het Midden-Oosten in zijn klantenbestand zitten en eerder zei Prins dat hij Egypte zag als net land “waar je ook lekker op vakantie kon.”(8)

In de Tweede Kamer werden door El Fassed van GroenLinks gedetailleerde vragen gesteld over de bedrijven.(9) De bedrijven geven zelf antwoord: “Fox-IT is niet langer actief op het gebied van Lawful Intercenption. Alle activiteiten op dit gebied zijn overgenomen door het Amerikaanse bedrijf Netscout.” Toch doet Fox-IT nog steeds digitale recherche, analyseert getapt internetverkeer en pleit met enige regelmaat voor regels die hacken, ook over de grens, mogelijk moeten maken. Het zijn ideale diensten voor een dictator of repressief regime. Group2000 en Digivox doen meer moeite om zichzelf te verdedigen. Group2000 stelt dat het zich wel aan de regels houdt, maar bedrijven uit onder andere Duitsland, Frankrijk en Italië niet.(10) Ze willen een Europees level-playing-field. Digivox informeert zorgvuldig voordat ze tot levering over gaat. De bedrijven beloofden de Minister “zorgvuldig te kijken naar het eindgebruik van hun technologie in derde landen, voordat wordt overgegaan tot leveren.”(11)

Het gaat hier om hoogwaardige technologie en kennis die veelal is ontworpen om mensen te controleren, af te tappen, volgen, analyseren en eventueel internet activiteiten te blokkeren. Dit lijkt bij uitstek dual-use technologie. Dat standpunt deelt ook Bleker. Hij wil niet alleen bouwen op zelfrestrictie, maar ook “een kader hebben om besluiten te nemen over de export van producten.” Ze moeten worden opgenomen onder artikel 4 van de dual-use lijst, zo stelt de bewindsman. E.e.a. "[zal] naar verwachting begin 2012 door de Commissie worden opgenomen in een voorstel tot aanpassing van de dual-use verordening," zo laat hij weten.(12) Het lijkt een vruchtbaarder aanpak dan het uitsluitend aanhobbelen achter zelf regulatie, zoals Neelie Smit Kroes onlangs bepleitte tijdens een bijeenkomst in Den Haag.(13)
Nu is het nog de vraag of Bleker in staat zal zijn dit er bij zijn Europese collega's door te krijgen en de technologie onder te brengen in de bijlage bij de dual-use verordening. Coppens van Group2000 noemt niet voor niets een aantal Europese landen waar bedrijven zich niet aan codes houden. Vervolgens moet hij de middelen vrijmaken om de controle handen en voeten te geven. Anders blijft het een papieren maatregel. Onafhankelijke deskundigheid op dit vlak is duur en schaars. Net als bij 'gewone' wapenhandel is het tevens van belang dat er mensen uit de samenleving zijn die dit kunnen volgen en aan de bel weten te trekken als het mis gaat. Overheden zijn zelf niet altijd het meest actief als het er om gaat dubieuze exporten te stoppen. Een iets duidelijker rapportage dan bij de crypto exporten is dan wel wenselijk. Tenslotte zou er een overzicht moeten zijn van apparatuur die in aanmerking komt voor controle in het kader van de dit jaar in werking getreden Wet Strategische Diensten. Met het oog op voorstellen op Europees niveau - dit voorjaar - waarover Bleker sprak is dit zeer urgent (en ook dat vereist veel specialistische kennis).

Tenslotte is er technologie die niet voor tweeërlei gebruik is, maar alleen gericht op repressie.(14) De politieke onrust in de Arabische wereld zorgde voor een opleving van de handel. “These [products] are specifically designed to give the government greater ability to “crackdown on protests.”(15) Deze specifieke technologie moet worden gezien als modern 'wapen'(16) voor onderdrukking en opgenomen worden in de militaire lijst.(17)

Martin Broek
Geschreven voor Konfrontatie (daar een sterk ingekorte versie)



apparatuur en software voor informatiebeveiliging (5A002)
Datum Afgifte
SG-Post
Opgegeven
gebruik
Datum
aanvraag
Land
van bestemming
Land
van oorsprong
Waarde(€)
04-03-11
5A002a1
Informatiebeveiliging
22-10-10
Diverse landen
Onbekend
500.000
28-04-11
5A002a1
Informatiebeveiliging
22-10-10
Diverse landen
Onbekend
500.000
28-01-11
5A002a1
Informatiebeveiliging
22-10-10
Diverse landen
Onbekend
500.000
25-05-11
5A002a1
Informatiebeveiliging
22-10-10
Diverse landen
Onbekend
500.000
29-04-11
5A002a7
Informatiebeveiliging
19-01-11
Diverse landen
Nederland
500.000
29-04-11
5A002a1
>Informatiebeveiliging
09-05-11
Diverse landen
Frankrijk
698.000.000
26-04-11
5A002a1
Informatiebeveiliging
09-05-11
Diverse landen
Frankrijk
698.000.000
26-04-11
5A002a1
Reparatie
16-02-11
Irak
Onbekend
159.141
06-06-11
5A002
Informatiebeveiliging
29-04-11
Mauretanië
VS
76.000
27-06-11
5A002a1
Informatiebeveiliging
06-04-11
Pakistan
Onbekend
48.000
31-03-11
5A002a1
Informatiebeveiliging
12-04-11
Rusland
Nederland
1.000.000
14-04-11
5A002
Informatiebeveiliging
25-01-11
Diverse landen
VS
3.000.000
24-05-11
5A002
Informatiebeveiliging
02-12-10
Diverse landen
VS
3.000.000
11-02-11
5A002
Informatiebeveiliging
19-01-11
Libië
Onbekend
76.595
30-03-11
5A002
Informatiebeveiliging
30-03-11
Wereld muv gevoelige landen
Onbekend
38.580.640
30-03-11
5A002
Informatiebeveiliging
07-03-11
Wereld muv gevoelige landen
Onbekend
185.047.500
11-02-11
5A002
Informatiebeveiliging
04-03-11
Wereld muv gevoelige landen
Onbekend
40.000.000
02-03-11
5D002c2
Informatiebeveiliging
25-03-11
Diverse landen
Onbekend
25.000

Omschrijving dual use goederen volgens genoemde code
5A002
Hoofdcategorie, verder niet gespecificeerd. “Informatiebeveiligings”-systemen en –apparatuur, en onderdelen daarvoor, als hier volledig beschreven.
5A002a1
Systemen, apparatuur, voor specifieke toepassingen bestemde "samenstellingen", modulen of geïntegreerde schakelingen ten behoeve van "informatiebeveiliging", als hieronder, en andere speciaal daarvoor ontworpen onderdelen. Deze zijn ontworpen of aangepast voor het hanteren van "cryptografie" met gebruikmaking van digitale technieken ter uitvoering van cryptografische functies, met uitzondering van authentificatie en digitale handtekening, met behulp van … hier volledig beschreven.
5A002a7
niet-cryptografische beveiligingssystemen en –voorzieningen voor informatie- en communicatietechnologie (ICT), met een beveiligingsniveau hoger dan of geliljkwaardig aan klasse EAL-6 (evaluation assurance level) van de Common Criteria; hier volledig beschreven.
5D002c2
"programmatuur" voor het certificeren van "programmatuur" bedoeld in 5D002.c.1. (dat is: "programmatuur" die de kenmerken heeft of de functies uitoefent of simuleert van de apparatuur bedoeld in 5A002). hier volledig beschreven.

Noten:
1) Het gaat hier alleen om de definitieve orders. De bestemmingslanden voor tijdelijke orders zijn zijn veel omvangrijker: China, Israël, Jordanië, Libanon, Saoedi-Arabië, Thailand, Turkije en VAE. Bij de definitieve orders hoort ook Pakistan, maar daarvoor had ik geen gebruiker gevraagd.
2) Het blijft vreemd dat dit niet gelijk in de overzichten wordt vermeld. Het maakt juist bij dual-use exporten veel uit wie de afnemer is.
3) Dossier: Philips Usfa/Crypto; Wapenfabrikant Philips in moeilijkheden ( Amsterdam: Onkruit/AMU, 1992).
4) Cryptografie, Bits of Freedom (http://www.bof.nl/cryptografie.html); en 'Reguleren sterke cryptografie? Niet doen!, ' Maurice Wessling & Leon Kuunders, 13 december 2001 (http://leon.kuunders.info/regulerencrypto.html).
5) Zie voor een overzichtelijke beschrijving van de middelen daarvoor de Epiloog van aftappen versus privacy (Amsterdam: buro Jansen en Janssen, 2000) (http://www.burojansen.nl/crypto/)
6) Bart de Koning, 'Nederland tapt lekker door,' HP de Tijd 3 september 2009 (http://www.hpdetijd.nl/2009-09-03/nederland-tapt-lekker-door) Of er latere versies van de tapstieken aan de Kamer zijn gestuurd is mij onbekend. Het zou niet verkeerd zijn als daar weer naar gevraagd zou worden.
7) Harry Lensink en Maurits Martijn, 'De geheimen van een supertapper; Profiel Ronald Prins,' Vrij Nederland 13 augustus 2011.
8) Harry Lensink en Maurits, 'Schieten met hagel; Internet,' Vrij Nederland 10 december 2011; en  Vrij Nederland 13 augustus 2011 (zie noot 7).
9) Minister EL&I Henk Bleker, 'Beantwoording vragen [El Fassed (GL)] over de export van internetfilters en aftaptechnologie,' 16 januari 2012. Fox-IT staat wel uitgebreid stil bij de kwestie op het internet: Reactie op publicatie Spyfiles (http://wikileaks.org/the-spyfiles.html), 02-12-2011 (https://www.fox-it.com/nl/nieuws-en-events/nieuws/laatste-nieuws/nieuwsartikel/reactie-op-publicatie-spyfiles/203)
10) Richard Coppens stelt: 'Het is mooi als die internationale afspraken er komen. Maar dan moeten bedrijven die de wet overtreden, zoals nu bijvoorbeeld in Duitsland, Frankrijk en Italië, wel in het strafbankje worden gezet.' Vrij Nederland 10 december 2011 (zie noot 8).
11) Minister EL&I Henk Bleker, 'Beantwoording vragen [Pechtold en Verhoeven (D66)] over het gebruik van Europese technologie bij mensenrechtenschendingen.'
12)  idem 11
13) In dit kader wordt veel naar het Global Network Innitiative http://www.globalnetworkinitiative.org/principles/index.php gewezen. Craig Blaha, 'Clinton, EU, Urge Protection of Internet Freedom,' Technorati 9 december 2011. http://technorati.com/technology/article/clinton-eu-urge-protection-of-internet/
14) Ben Wagner, 'Exporting Censorship and Surveillance Technology,' Humanist Institute for Co-operation with Developing Countries (Hivos), januari 2012.
15) Elgin and Silver 2011, op cit: Ben Wagner, Hivos januari 2012.
16) Ook bekende miligtaire bedrijven als Thales en BAE Systems begeven zich op deze markt.
17) Zie voor zowel de militaire als dual-use lijst de pagina Exportcontrole strategische goederen van het Ministerie van EL&I. http://www.rijksoverheid.nl/onderwerpen/exportcontrole-strategische-goederen

Zie ook:

US and European firms help Syrian regime spy on citizens