Zorgprofessional houdt een smartphone vast
Nieuws10 september · 10:454 min leestijd

Huisartsencentrum Klein Iterson meldt hack met medische dossiers

Bij huisartsencentrum Klein Iterson in Gouda zijn medische dossiers en persoonsgegevens buitgemaakt. De praktijk onderzoekt nog hoeveel patiënten zijn geraakt en meldt al bij politie en Autoriteit Persoonsgegevens.

Medische dossiers, namen, geboortedata en in sommige gevallen BSN’s en contactgegevens zijn buitgemaakt bij een hack van huisartsencentrum Klein Iterson in Gouda, meldt de praktijk.

De precieze omvang staat nog niet vast: de praktijk weet nog niet hoeveel dossiers of patiënten geraakt zijn en onderzoekt welke gegevens daadwerkelijk zijn ingezien of buitgemaakt. Voor organisaties die gevoelige klant- of patiëntdata verwerken, lopen incidentbeheersing, datalekmelding en communicatie daardoor tegelijk op.

Wat er nu bekend is

Onbevoegden kregen toegang tot een deel van de computersystemen. De praktijk noemt medische dossiers, namen en geboortedata en in sommige gevallen BSN en contactgegevens. Op 8 september kregen patiënten die op basis van een eerste screening mogelijk geraakt waren een bericht via MijnGezondheid.net, maar die screening is nog geen volledige lijst omdat het onderzoek doorloopt.

Ook de datum waarop de diefstal plaatsvond is nog onbekend, meldt AD. Het aantal getroffen patiënten is niet gepubliceerd. Daarmee is het te vroeg om te zeggen dat alle patiënten van de praktijk geraakt zijn, of om de omvang van het lek in dossiers uit te drukken.

De respons wacht niet op het eindrapport

Het huisartsencentrum zegt direct maatregelen te hebben genomen en aangifte te hebben gedaan bij de politie en melding te hebben gemaakt bij de Autoriteit Persoonsgegevens, terwijl het onderzoek verdergaat. Patiënten krijgen het advies alert te zijn op phishing en identiteitsfraude. De praktijk benadert mensen bij wie nieuwe informatie wordt gevonden primair via MijnGezondheid.net.

De Autoriteit Persoonsgegevens schrijft dat organisaties een meldingsplichtig datalek binnen 72 uur na kennisname moeten melden, ook als nog niet alle informatie bekend is. Een eerste melding kan later worden aangevuld. Onderzoek, het stoppen van de inbreuk, de risico-inschatting en de communicatie met betrokkenen zijn dus geen opeenvolgende fases die pas na de reconstructie beginnen.

De AP schrijft ook dat organisaties elk datalek, ook als het niet aan de toezichthouder wordt gemeld, in een intern datalekregister vastleggen. Daarin horen de feiten, de gevolgen en de corrigerende maatregelen te staan. Een incident eindigt administratief dus evenmin op het moment dat de toegang is afgesloten.

Voor organisaties die geen vast incidentproces hebben, ontstaat de eerste vertraging vaak vóór het meldformulier. Dan is niet direct duidelijk welke systemen gevoelige gegevens bevatten, wie de besluiten neemt, wie toegang kan blokkeren en wie betrokkenen informeert. De Goudse praktijk maakt juist die openstaande vragen publiek, omdat het onderzoek nog moet bepalen welke gegevens en welke mensen geraakt zijn.

De velden bepalen de inzet

Deze casus laat zien waarom de aard van de data minstens zo belangrijk is als het aantal dossiers. Een naam en e-mailadres geven een aanvaller een ander vertrekpunt dan een combinatie van geboortedatum, BSN en medische informatie. Gezondheidsgegevens krijgen onder de AVG extra bescherming, juist omdat de gevolgen voor betrokkenen groter kunnen zijn.

Dat sluit aan bij waarom elk extra veld je aansprakelijkheid vergroot: wat een organisatie opslaat, bepaalt ook wat zij moet beveiligen, onderzoeken en uitleggen als iemand binnenkomt. Voor elk bedrijf dat persoonsgegevens verwerkt, komt daarmee dezelfde technische vraag op tafel: welke systemen bevatten welke gegevens, wie kan erbij en via welk vertrouwd kanaal worden betrokkenen gewaarschuwd?

De hack is daarom niet het eindpunt van dit verhaal. Zolang Klein Iterson nog geen volledige lijst heeft, blijft de combinatie van forensisch onderzoek, bescherming en gerichte communicatie het feitelijke werk. Incidentrespons is pas compleet wanneer een organisatie kan uitleggen wat er is buitgemaakt, wie mogelijk is geraakt en wat die mensen nu kunnen doen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Gevoelige data beter beschermen

Ik denk mee over hoe je gevoelige data veilig door je processen loopt, ontwerp de juiste software en bouw en automatiseer het hele traject end-to-end. Waar het kan, houd ik systemen en data self-hosted.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

De Bijenkorf bevestigt toegang tot klantgegevens via CEVA
Nieuws
3 min

11 sep 00:42

De Bijenkorf bevestigt toegang tot klantgegevens via CEVA

De Bijenkorf bevestigt dat onbevoegden via logistiek partner CEVA klantgegevens hebben ingezien. Namen, contactgegevens en besteldata zijn betrokken, maar betaalgegevens en wachtwoorden niet. Het aantal getroffen klanten blijft onbekend.

IDScan bevestigt mogelijke toegang tot klantdata
Nieuws
3 min

10 sep 18:14

IDScan bevestigt mogelijke toegang tot klantdata

IDScan meldt mogelijke ongeautoriseerde toegang tot klantdata in zijn cloud. De melding bevestigt niet dat alle 153 miljoen rijbewijsscans uit dit incident komen. Voor Nederlandse organisaties verschuiven bewaartermijn, verwerkersafspraken en meldroute naar de bestuurstafel.

Revolut deelt klantdata na vals overheidsverzoek
Nieuws
3 min

12 sep 18:10

Revolut deelt klantdata na vals overheidsverzoek

Revolut gaf na een vals verzoek uit een legitiem overheidsdomein gevoelige klantdata vrij, waaronder identiteitsdocumenten en transactiegegevens. Het incident laat zien waarom afzendercontrole, autorisatie en incidentrespons gescheiden moeten blijven.

Trezor waarschuwt 347.000 nieuwsbriefabonnees voor phishing
Nieuws
4 min

11 sep 12:42

Trezor waarschuwt 347.000 nieuwsbriefabonnees voor phishing

Trezor waarschuwt 347.000 nieuwsbriefabonnees nadat aanvallers via e-mailprovider Brevo een legitiem Trezor-adres misbruikten. Brevo meldt dat 138 accounts bereikbaar waren, waarvan zes voor phishing zijn gebruikt. De casus maakt leveranciersbeveiliging onderdeel van klantcommunicatie.

Androidworld meldt datalek via Metabase bij ruim 5.000 accounts
Nieuws
4 min

10 sep 12:26

Androidworld meldt datalek via Metabase bij ruim 5.000 accounts

Androidworld meldt dat aanvallers via Metabase accountgegevens van ruim 5.000 gebruikers konden opvragen. De hashmethode is niet bekend. Het incident laat zien waarom toegangsrechten, wachtwoordrotatie en AVG-beoordeling samen horen.

AVG-verwijderverzoek bij SaaS: actieve data, back-ups en bewijs
Gids
Uitgebreide gids19 min

12 sep 09:00

AVG-verwijderverzoek bij SaaS: actieve data, back-ups en bewijs

Een verwijderverzoek stopt niet bij je CRM. Deze gids brengt actieve SaaS-data, replica’s, exports en back-ups in kaart, stuurt leveranciers gericht aan en sluit af met menselijke vrijgave en bewijs.