Medisch & Zorg

Je huisartsdossier kan zomaar op het darkweb belanden

· 5 min leestijd

Op 1 september kreeg huisartsencentrum Klein Iterson in Gouda een melding die elke praktijkhouder vreest: er was ingebroken op de server. Binnen enkele dagen doken medische dossiers, geboortedata en in sommige gevallen BSN-nummers van patiënten op het darkweb op. De verantwoordelijke ransomwaregroep, LockBit 5.0, claimde de buit zelf online. Het is geen op zichzelf staand incident. De inspectie voor de gezondheidszorg is deze herfst juist gestart met een onderzoek naar de digitale beveiliging bij vijftig willekeurig gekozen huisartsenpraktijken, omdat de branche structureel achterloopt.

Voor jou als patiënt voelt dat ongemakkelijk. Je dossier bevat niet alleen je naam en adres, maar ook diagnoses, medicatie en soms je hele medische geschiedenis. Wat betekent het als die gegevens ineens niet meer veilig zijn, en wat kun je er zelf aan doen?

Wat er precies misging in Gouda

Bij Klein Iterson werd de aanval vermoedelijk ingezet via device code phishing: medewerkers kregen een inlogverzoek te zien dat leek op een legitieme systeemmelding, en gaven daarmee ongewild toegang tot het netwerk. Zodra de praktijk het lek ontdekte, werden alle systemen direct offline gehaald, maar de schade was al aangericht. Dossiers van patiënten die vanaf 2019 stonden ingeschreven, en van patiënten die sinds 2020 waren uitgeschreven, bleken buitgemaakt. Niet elk dossier uit die periode is uiteindelijk teruggevonden op het darkweb, maar de onzekerheid die dat oplevert is voor veel patiënten al genoeg reden om in paniek te raken.

De leverancier van het gebruikte huisartsensysteem, PharmaPartners, waarschuwde eind september alle Medicom-gebruikers voor een actieve phishingcampagne die op dezelfde manier werkt. Dit is dus geen incident dat voorbij is, het is een methode die nog steeds wordt ingezet tegen andere praktijken.

Waarom juist huisartsenpraktijken kwetsbaar zijn

Een gemiddelde huisartsenpraktijk heeft geen eigen IT-afdeling. Er is vaak één praktijkmanager die naast personeelszaken en voorraadbeheer ook de digitale beveiliging erbij doet, met hulp van een externe leverancier. De wettelijke norm voor informatiebeveiliging in de zorg heet NEN 7510, maar een certificaat daarvoor is niet verplicht. Praktijken moeten alleen kunnen aantonen dat ze volgens de norm werken en structureel verbeteren, wat in de praktijk veel ruimte laat voor verschillen in kwaliteit.

Dat verklaart ook waarom eerdere onderzoeken van de inspectie tot vergelijkbare conclusies kwamen: bij spoedposten en bij grotere ggz-instellingen bleek de informatiebeveiliging evenmin op orde. Grotere zorginstellingen hebben budget voor beveiligingsteams, kleine huisartsenpraktijken moeten het vaak doen met een basisabonnement bij hun softwareleverancier. Tegelijk staat er bij een huisarts minstens zo gevoelige informatie als bij een ziekenhuis, alleen dan met een fractie van de beveiligingscapaciteit.

Waarom jouw dossier zo waardevol is voor criminelen

Een gestolen creditcardnummer wordt binnen dagen geblokkeerd. Een gestolen medisch dossier niet: je diagnose, je medicatiegeschiedenis en je BSN blijven voor de rest van je leven bruikbaar voor identiteitsfraude, gerichte phishing of afpersing. Criminelen combineren gestolen zorgdata graag met andere lekken, zodat ze een compleet profiel van iemand kunnen opbouwen: waar je woont, bij welke verzekeraar je zit, welke medicatie je gebruikt en dus ook waar je vermoedelijk gevoelig voor bent. Dat maakt gerichte oplichting, bijvoorbeeld een nepapotheek die "je herhaalrecept" aanbiedt, veel geloofwaardiger.

Dit doe je als jouw praktijk getroffen is

Een datalek bij je huisarts betekent niet dat je machteloos toekijkt. Een paar stappen die echt verschil maken:

  • Wacht op de officiële melding, maar wees niet passief. Praktijken zijn verplicht patiënten te informeren bij een datalek. Kreeg je nog niets gehoord terwijl je wel weet dat je praktijk is getroffen, bel dan zelf en vraag wat er met jouw dossier is gebeurd.
  • Wees alert op phishing die op de hack inspeelt. Verwacht mails of sms'jes die zich voordoen als je huisarts, apotheek of zorgverzekeraar. Klik nooit op links in zo'n bericht, ga altijd zelf naar de site van de organisatie.
  • Wijzig wachtwoorden van gekoppelde portalen zoals MijnGezondheid.net of de app van je apotheek, zeker als je daar hetzelfde wachtwoord gebruikt als ergens anders.
  • Meld het bij de Autoriteit Persoonsgegevens als je vermoedt dat je praktijk het datalek niet correct heeft afgehandeld. De AP houdt bij hoe organisaties omgaan met datalekken en kan daarop handhaven.

De Autoriteit Persoonsgegevens heeft een stappenplan voor slachtoffers van een datalek, met concrete adviezen over wat je wel en niet zelf kunt regelen.

Zo check je of jouw huisarts genoeg doet aan beveiliging

Je hoeft niet te wachten tot er iets misgaat om vragen te stellen. Bij je volgende afspraak kun je gewoon vragen of de praktijk werkt volgens NEN 7510, en of medewerkers training krijgen in het herkennen van phishing. Praktijken die hun zaken op orde hebben, vinden die vraag doorgaans niet vreemd, integendeel: het hoort bij goede zorg. Het nieuws over de hack in Gouda maakte in elk geval duidelijk dat het onderwerp niet langer alleen iets is voor IT'ers.

Diezelfde digitalisering van de huisartsenzorg heeft ook een positieve kant. Zo hoef je met een zelftriage-app niet meer dagenlang te wachten op een afspraak, maar elk digitaal systeem dat gemak toevoegt, voegt ook een aanvalspunt toe. De les uit Gouda is dat gemak en beveiliging in balans moeten blijven, en dat een praktijk die de ene kant uitbreidt, ook in de andere moet investeren.

Wat dit betekent voor je volgende huisartsbezoek

De kans dat jouw specifieke dossier ooit op het darkweb belandt, blijft klein, maar de trend is duidelijk: zorgdata wordt een steeds gewilder doelwit, precies op het moment dat de sector al kraakt onder personeelstekorten en medicijntekorten. Vraag daarom gerust naar de digitale beveiliging bij je praktijk, bewaar geen wachtwoorden dubbel, en behandel elke onverwachte mail van "je huisarts" met een gezonde dosis wantrouwen. Hetzelfde geldt trouwens voor je andere zorgdata: check ook eens of je zorgverzekeraar zorgvuldig omgaat met jouw gegevens, want die kant van de zorgsector heeft minstens zoveel gevoelige informatie in huis. Digitale zorg is gekomen om te blijven, maar vertrouwen erin moet je als patiënt actief blijven checken in plaats van vanzelfsprekend vinden.

T
Geschreven door Twan Hermans Fitness & health redacteur

Twan is sportfysiotherapeut met een eigen praktijk in Breda en een ongezonde hoeveelheid loopschoenen. Hij behandelt zowel professionele atleten als mensen die voor het eerst een sportschool betreden, en schrijft voor allebei. Zijn artikelen over training en blessurepreventie zijn gebaseerd op wetenschap en jarenlange klinische ervaring, niet op wat hij op Instagram ziet. Hij vindt dat de fitnessindustrie te veel belooft en te weinig uitlegt, en probeert dat in elk artikel te corrigeren. Zijn eigen training is verrassend saai, en daar is hij trots op.