Medische dossiers, namen, geboortedata en in sommige gevallen BSN’s en contactgegevens zijn buitgemaakt bij een hack van huisartsencentrum Klein Iterson in Gouda, meldt de praktijk.
De precieze omvang staat nog niet vast: de praktijk weet nog niet hoeveel dossiers of patiënten geraakt zijn en onderzoekt welke gegevens daadwerkelijk zijn ingezien of buitgemaakt. Voor organisaties die gevoelige klant- of patiëntdata verwerken, lopen incidentbeheersing, datalekmelding en communicatie daardoor tegelijk op.
Wat er nu bekend is
Onbevoegden kregen toegang tot een deel van de computersystemen. De praktijk noemt medische dossiers, namen en geboortedata en in sommige gevallen BSN en contactgegevens. Op 8 september kregen patiënten die op basis van een eerste screening mogelijk geraakt waren een bericht via MijnGezondheid.net, maar die screening is nog geen volledige lijst omdat het onderzoek doorloopt.
Ook de datum waarop de diefstal plaatsvond is nog onbekend, meldt AD. Het aantal getroffen patiënten is niet gepubliceerd. Daarmee is het te vroeg om te zeggen dat alle patiënten van de praktijk geraakt zijn, of om de omvang van het lek in dossiers uit te drukken.
De respons wacht niet op het eindrapport
Het huisartsencentrum zegt direct maatregelen te hebben genomen en aangifte te hebben gedaan bij de politie en melding te hebben gemaakt bij de Autoriteit Persoonsgegevens, terwijl het onderzoek verdergaat. Patiënten krijgen het advies alert te zijn op phishing en identiteitsfraude. De praktijk benadert mensen bij wie nieuwe informatie wordt gevonden primair via MijnGezondheid.net.
De Autoriteit Persoonsgegevens schrijft dat organisaties een meldingsplichtig datalek binnen 72 uur na kennisname moeten melden, ook als nog niet alle informatie bekend is. Een eerste melding kan later worden aangevuld. Onderzoek, het stoppen van de inbreuk, de risico-inschatting en de communicatie met betrokkenen zijn dus geen opeenvolgende fases die pas na de reconstructie beginnen.
De AP schrijft ook dat organisaties elk datalek, ook als het niet aan de toezichthouder wordt gemeld, in een intern datalekregister vastleggen. Daarin horen de feiten, de gevolgen en de corrigerende maatregelen te staan. Een incident eindigt administratief dus evenmin op het moment dat de toegang is afgesloten.
Voor organisaties die geen vast incidentproces hebben, ontstaat de eerste vertraging vaak vóór het meldformulier. Dan is niet direct duidelijk welke systemen gevoelige gegevens bevatten, wie de besluiten neemt, wie toegang kan blokkeren en wie betrokkenen informeert. De Goudse praktijk maakt juist die openstaande vragen publiek, omdat het onderzoek nog moet bepalen welke gegevens en welke mensen geraakt zijn.
De velden bepalen de inzet
Deze casus laat zien waarom de aard van de data minstens zo belangrijk is als het aantal dossiers. Een naam en e-mailadres geven een aanvaller een ander vertrekpunt dan een combinatie van geboortedatum, BSN en medische informatie. Gezondheidsgegevens krijgen onder de AVG extra bescherming, juist omdat de gevolgen voor betrokkenen groter kunnen zijn.
Dat sluit aan bij waarom elk extra veld je aansprakelijkheid vergroot: wat een organisatie opslaat, bepaalt ook wat zij moet beveiligen, onderzoeken en uitleggen als iemand binnenkomt. Voor elk bedrijf dat persoonsgegevens verwerkt, komt daarmee dezelfde technische vraag op tafel: welke systemen bevatten welke gegevens, wie kan erbij en via welk vertrouwd kanaal worden betrokkenen gewaarschuwd?
De hack is daarom niet het eindpunt van dit verhaal. Zolang Klein Iterson nog geen volledige lijst heeft, blijft de combinatie van forensisch onderzoek, bescherming en gerichte communicatie het feitelijke werk. Incidentrespons is pas compleet wanneer een organisatie kan uitleggen wat er is buitgemaakt, wie mogelijk is geraakt en wat die mensen nu kunnen doen.
Veelgestelde vragen
Gevoelige data beter beschermen
Ik denk mee over hoe je gevoelige data veilig door je processen loopt, ontwerp de juiste software en bouw en automatiseer het hele traject end-to-end. Waar het kan, houd ik systemen en data self-hosted.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
