Een cyberaanval op ChipSoft, een grote softwareleverancier voor de zorgsector, zorgt voor ernstige onrust in Nederlandse ziekenhuizen. Meerdere ziekenhuizen kunnen niet uitsluiten dat hackers toegang kregen tot gevoelige patiëntgegevens. De omvang van het mogelijke datalek is nog onduidelijk, en juist die onzekerheid maakt de situatie zo zorgwekkend.
Wat speelde er bij ChipSoft?
ChipSoft levert software aan een groot aantal Nederlandse ziekenhuizen. Onder meer voor de digitale inzage van patiënten in hun eigen medisch dossier biedt het bedrijf een speciale website aan. Dit platform vormt een brug tussen de patiënt en de ziekenhuisomgeving. Dat internetverkeer loopt via de servers van ChipSoft zelf. Tijdens de cyberaanval hadden de aanvallers mogelijk toegang tot precies díe servers.
De NOS berichtte als eerste uitgebreid over de hack en noemde daarbij een aantal ziekenhuizen die gebruikmaken van de bewuste website. Vervolgens bevestigden twee van die ziekenhuizen tegenover het ANP dat de situatie inderdaad zorgelijk is. Daarmee groeide het beeld dat de aanval mogelijk grotere gevolgen heeft dan aanvankelijk bekend was.
Bovendien roept de constructie waarbij patiëntenverkeer via externe servers loopt vragen op over hoe kwetsbaar zorgdata eigenlijk is. Wanneer een derde partij als doorgeefluik fungeert voor medische informatie, vergroot dat per definitie het aanvalsoppervlak voor kwaadwillenden. Cybersecurity-experts wijzen al langer op dit risico binnen de zorgsector.
Albert Schweitzer ziekenhuis spreekt openlijk
Het Albert Schweitzer ziekenhuis in Dordrecht is een van de ziekenhuizen die de NOS bij name noemde. Een woordvoerster van het ziekenhuis bevestigde het gebruik van de speciale website van ChipSoft. Bovendien is de uitkomst allesbehalve geruststellend: het ziekenhuis kan, aldus de woordvoerster, “op dit moment niet uitsluiten dat aanvallers dit verkeer hebben kunnen inzien.”
Daarmee erkent het Albert Schweitzer ziekenhuis openlijk dat er een reëel risico bestaat dat gevoelige medische informatie in verkeerde handen is gevallen. Hoe groot dat risico precies is, weet ook het ziekenhuis nog niet. Dat maakt de situatie voor patiënten extra ongemakkelijk: zij weten niet of hun gegevens zijn bekeken door onbevoegden.
Meander MC: ChipSoft stelt gerust, maar zekerheid ontbreekt
Het Meander Medisch Centrum in Amersfoort geeft een enigszins ander beeld. Volgens een woordvoerster van het ziekenhuis heeft ChipSoft laten weten dat het Meander MC “ervan uit kan gaan” dat er geen patiëntgegevens zijn ingezien. Toch durft het ziekenhuis zelf die garantie nog niet te geven.
Er zijn dus tegenstrijdige berichten over de zekerheid die ChipSoft biedt aan de getroffen instellingen. Waar het bedrijf richting Meander MC geruststelt, kunnen andere ziekenhuizen die zekerheid nog helemaal niet geven. Die discrepantie vergroot de verwarring bij zowel zorgverleners als patiënten die willen weten waar ze aan toe zijn.
Wat betekent dit voor patiënten?
Voor patiënten die gebruikmaken van een patiëntenportaal via ChipSoft is de boodschap ontnuchterend. Hun gegevens, inclusief mogelijk inloggegevens of onderdelen van hun medisch dossier, zijn mogelijk door buitenstaanders bekeken. Hoewel dat nog niet bewezen is, volstaat de onzekerheid alleen al om serieuze zorgen te rechtvaardigen.
Bovendien raken dit soort incidenten aan het vertrouwen dat mensen stellen in de digitale zorg. Ziekenhuizen stimuleren patiënten steeds vaker om hun dossier online in te zien en digitaal te communiceren met zorgverleners. Echter, als duidelijk wordt dat die systemen kwetsbaar zijn, kan dat het vertrouwen in digitale zorgplatforms ernstig schaden. Dat is een bredere maatschappelijke kwestie die de zorgsector niet mag negeren.
Cyberveiligheid in de zorg staat onder druk
De aanval op ChipSoft staat niet op zichzelf. De zorgsector is wereldwijd een geliefd doelwit van cybercriminelen. Ziekenhuizen beschikken over grote hoeveelheden waardevolle persoonsgegevens, en hun systemen zijn vaak complex en moeilijk snel te beveiligen. Daarnaast werken ziekenhuizen met talloze externe leveranciers, waardoor de keten van beveiliging lang en kwetsbaar is.
Nederland heeft de afgelopen jaren meerdere incidenten gezien waarbij zorginstellingen doelwit werden van digitale aanvallen. Toch blijft structurele verbetering van cyberveiligheid in de zorg een punt van zorg. Experts wijzen erop dat investeringen in beveiliging achterblijven bij de toenemende digitalisering van de gezondheidszorg. Bovendien bemoeilijkt de afhankelijkheid van externe softwareleveranciers zoals ChipSoft een uniforme aanpak.
Onderzoek loopt, duidelijkheid laat op zich wachten
Op dit moment lopen de onderzoeken bij de betrokken ziekenhuizen en bij ChipSoft zelf nog. Het is nog niet vastgesteld of er daadwerkelijk patiëntgegevens zijn ingezien door de hackers, en ook het exacte aantal getroffen ziekenhuizen of patiënten is onbekend. Zolang die duidelijkheid er niet is, blijft de onzekerheid voortduren voor iedereen die gebruikmaakt van de betrokken systemen.
De komende dagen zullen cruciaal zijn. Ziekenhuizen, ChipSoft en mogelijk ook de Autoriteit Persoonsgegevens zullen zich over de kwestie moeten buigen. Wanneer blijkt dat er sprake is van een officieel datalek, geldt een meldplicht en moeten betroffen patiënten actief worden geïnformeerd. Tot die tijd houden zowel zorgverleners als patiënten gespannen de adem in.
Bronnen en credits
Bronnen: AD, Ditjes & Datjes, Nieuws.nl











