
Ziekenhuizen grijpen in na cyberaanval op ChipSoft: ‘We verwachten meer meldingen’
Een cyberaanval op softwareleverancier ChipSoft heeft de Nederlandse zorgsector in rep en roer gebracht. De Autoriteit Persoonsgegevens heeft inmiddels een aantal datalekmeldingen ontvangen van klanten van het bedrijf, en verwacht er nog meer te krijgen. Ondertussen nemen ziekenhuizen verspreid over het land ingrijpende noodmaatregelen. De centrale vraag, namelijk of ook patiëntgegevens zijn buitgemaakt, blijft vooralsnog onbeantwoord.
ChipSoft: een cruciale schakel in de zorg
ChipSoft is geen onbekende naam in de gezondheidszorg. Het bedrijf levert software voor elektronische patiëntendossiers en is daarmee een grote speler in de digitale infrastructuur van Nederlandse ziekenhuizen. Omdat zoveel instellingen afhankelijk zijn van de systemen van ChipSoft, raakt een verstoring direct een breed netwerk van zorginstellingen. Dat maakt de cyberaanval extra zorgwekkend.
De aanval op ChipSoft werd op 8 april 2026 breed bekend. Details over de aard of de herkomst van de aanval zijn nog niet naar buiten gekomen. Het bedrijf was niet bereikbaar voor commentaar, waardoor zowel zorginstellingen als toezichthouders vooralsnog op beperkte informatie moeten vertrouwen. Dat schept onzekerheid, juist op een moment waarop snel handelen essentieel is.
Bovendien benadrukt de aanval hoe kwetsbaar de zorgketen kan zijn. Wanneer één softwareleverancier wordt geraakt, kunnen tientallen instellingen tegelijkertijd in de problemen komen. Dat gegeven maakt de situatie rond ChipSoft representatief voor een bredere uitdaging binnen de Nederlandse gezondheidszorg: de digitale afhankelijkheid groeit, terwijl de dreigingen van buitenaf niet afnemen.
Datalekmeldingen stromen binnen bij de AP
De Autoriteit Persoonsgegevens (AP) heeft bevestigd dat zij een aantal datalekmeldingen heeft ontvangen van klanten van ChipSoft. Een woordvoerder van de AP noemt geen specifiek aantal, maar laat wel weten dat er meer meldingen worden verwacht. “We verwachten dat het er meer zullen worden”, aldus de woordvoerder. “De meldingen moeten officieel binnen 72 uur worden gedaan.”
Die termijn van 72 uur is wettelijk verplicht onder de Algemene Verordening Gegevensbescherming (AVG). Organisaties die een datalek vermoeden of constateren, zijn verplicht dit tijdig te melden aan de toezichthouder. Omdat veel klanten van ChipSoft ziekenhuizen en andere zorginstellingen zijn, verwerken zij bijzonder gevoelige persoonsgegevens. Medische informatie behoort tot de meest beschermde categorieën data. Juist daarom weegt elk vermoeden van een lek zwaar.
Echter, of er daadwerkelijk patiëntgegevens zijn buitgemaakt, is op dit moment nog onbekend. De Autoriteit Persoonsgegevens doet onderzoek, maar heeft hierover nog geen uitsluitsel gegeven. Het feit dat de AP meer meldingen verwacht, wijst erop dat de reikwijdte van de aanval mogelijk groter is dan aanvankelijk gedacht.
UMC Utrecht en Laurentius Ziekenhuis nemen maatregelen
Diverse ziekenhuizen reageerden snel op het nieuws over de cyberaanval. Het UMC Utrecht heeft de verbinding met ChipSoft tijdelijk verbroken. Daarmee snijdt het ziekenhuis zichzelf af van een belangrijk digitaal systeem, maar beschermt het tegelijkertijd zijn eigen netwerk en de gegevens van patiënten. Het is een ingrijpend besluit, maar in de ogen van het ziekenhuis een noodzakelijke stap.
Het Laurentius Ziekenhuis in Roermond koos voor een andere aanpak. Uit voorzorg sloot het ziekenhuis het digitale patiëntenportaal af. Via dat portaal kunnen patiënten normaal gesproken hun medische gegevens inzien, afspraken beheren en communiceren met zorgverleners. Door het portaal offline te halen, beperkt het Laurentius Ziekenhuis het risico dat onbevoegden toegang krijgen tot die gegevens. Beide instellingen kozen dus voor voorzichtigheid boven beschikbaarheid, en dat zegt veel over de ernst waarmee de situatie wordt ingeschat.
Z-CERT geeft zorginstellingen handelingsadviezen
Expertisecentrum Z-CERT, gespecialiseerd in cybersecurity voor de zorgsector, is direct betrokken bij de situatie. De organisatie heeft zowel ChipSoft als aangesloten zorginstellingen zogenoemde handelingsadviezen gegeven. “De vraag voor zorginstellingen is vooral: lopen wij risico en moeten we iets afsluiten?”, aldus een woordvoerder van Z-CERT. Die vraag is voor veel instellingen op dit moment de meest prangende.
Voor verdere informatie over de technische details van de cyberaanval verwijst Z-CERT naar ChipSoft zelf. Omdat het bedrijf niet bereikbaar was voor commentaar, ontstaat daarmee een informatievacuüm. Instellingen die willen weten wat er precies is gebeurd, kunnen voorlopig niet bij de bron terecht. Dat vergroot de onzekerheid en bemoeilijkt een adequate reactie van individuele zorginstellingen.
Wat betekent dit voor patiënten en de bredere zorg?
Voor patiënten is de situatie begrijpelijkerwijs verontrustend. Medische gegevens zijn bijzonder privacygevoelig en de gedachte dat deze mogelijk in verkeerde handen zijn gevallen, is voor velen een nachtmerrie. Toch is het op dit moment nog te vroeg om te concluderen dat patiëntgegevens zijn gestolen. De betrokken ziekenhuizen benadrukken dat zij uit voorzorg handelen, niet omdat er bewijs is van concrete schade.
Daarnaast toont deze situatie de kwetsbaarheid van gecentraliseerde digitale systemen in de zorg. Wanneer één leverancier als ChipSoft wordt geraakt, kunnen tientallen instellingen tegelijkertijd worden meegesleurd. Bovendien heeft de zorgsector te maken met bijzonder waardevolle data, wat haar tot een aantrekkelijk doelwit maakt voor kwaadwillenden. De druk op sectoren als zorg om hun digitale weerbaarheid te versterken, neemt hierdoor verder toe.
Onderzoek loopt, meer duidelijkheid volgt
De Autoriteit Persoonsgegevens is het verloop van de situatie nauwlettend aan het volgen. Nu de 72-uurstermijn voor datalekmeldingen loopt, wordt verwacht dat er in de komende dagen meer meldingen binnenkomen van klanten van ChipSoft. Zodra de AP meer inzicht heeft in de omvang en aard van het lek, zal zij verdere stappen overwegen. Ondertussen staat ChipSoft voor de taak om zo snel mogelijk openheid van zaken te geven, zowel aan zijn klanten als aan de toezichthouder. De zorgsector wacht met spanning op meer duidelijkheid.
Bronnen: Ditjes & Datjes, Nieuws.nl





