Vragen bij hack huisartspraktijk over waar zorgdata uit gestolen zijn

🔊 Na selectie van tekst start voorlezen vanzelf

hack

Vragen bij hack huisartspraktijk over waar zorgdata uit gestolen zijn

Op 10 september 2026 stond op de website Huisartsvandaag een bericht dat het Algemeen Dagblad(AD) op 9 september een artikel publiceerde over een hack bij een huisartspraktijk. Het blijkt te gaan over de praktijk Klein Iterson die vier praktijkhouders en twee praktijklocaties heeft in Gouda. De praktijk heeft het zelf op hun website op 4 september kenbaar gemaakt.   De hackersgroep Lockbit lijkt achter de hack te zitten en heeft dat volgens een verslaggeven van het AD ook op het darkweb zelf kenbaar gemaakt. De criminelen hebben persoonsgegevens (zoals namen, geboortedata en Burgerservicenummers) en delen van medische dossiers ingezien of gestolen. Bij een zoekslag op het internet blijkt dat de huisartsenpraktijk Klein Iterson als huisartsinformatiesysteem(HIS) Medicom heeft. Dat HIS heeft een aparte structuur vergeleken met andere HIS-sen. Het werkt met een zogenaamd centraal clustersysteem. Maar als ik de berichtgeving goed interpreteer is dat systeem niet gecompromitteerd. Wat dan wel?

Medicom

Dat HIS is ontwikkeld door PharmaPartners, en is een van de meest gebruikte HIS-sen in de Nederlandse eerstelijnszorg. De structuur van Medicom is uniek omdat het is gebouwd rondom regionale samenwerking en een gedeelde database. Hierdoor kunnen huisartsen en apothekers direct met elkaar communiceren. De structuur van Medicom valt uiteen in a) de technische infrastructuur (de achterkant) en b) de functionele modules (de voorkant voor de zorgprofessional). De technische structuur, het cluster-model kent een centraal clustersysteem. Een ‘cluster’ is een groep huisartspraktijken en apotheken in dezelfde regio die gebruikmaken van één centrale database. Omdat Medicom direct gekoppeld is aan Pharmacom (het informatiesysteem van de apotheek), zien de huisarts en de apotheker direct dezelfde medicatiegegevens. Dit voorkomt fouten bij het voorschrijven. Die medicatieoverdracht is real-time. Pharmapartners kent voor de data een centraal datacentrum.

Functionele modules

Deze modules zijn onder te verdelen in kernmodules voor dagelijks gebruik en slimme & administratieve modules. De kernmodules betreffen het patiënten-zoekscherm, het medisch dossier, de agenda, de medicatie en de labmodule. De slimme & administratieve modules betreffen de protocollenmodule, een zoek- en selectie-module, een module met consult-voorbereidende vragenlijst en een Landelijk SchakelPunt-modude

Hack

Het ziet er naar uit dat het centrale datacentrum en het knooppunt voor de regio-cluster niet gehackt zijn. Immers, als dat het geval zou zijn, zou er landelijk sprake zijn van compromitteren dat zorgdata van grote aantallen Medicom-gebruikende huisartsen. Het meest waarschijnlijk is het dat de hack plaatsgevonden heeft in de lokale(in de huisartspraktijk) dataopslag. Gezien de beschreven omvang van de hack gaat het dus om aanzienlijke hoeveelheden gevoelige bijzondere persoonsgegevens die op de lokale computers in de huisartspraktijk staan. Gezien de waarschuwing aan de patiënten over wat er gehackt is, gaat het niet om informatie die versleuteld op het lokale computersysteem in de praktijk stond.

Hoe kon de hack plaatsvinden?

Het meest waarschijnlijke is dat een praktijkmedewerker door phishing-mail of een anderszins digitaal toegezonden bestand de poort voor de hacker heeft opengezet. Waarna de hacker het systeem verkent en plundert.

Volgens internetinformatie is in de praktijk een medewerker die in de Commissie Applicatiebeheer(CAM) van VeGOM, de onafhankelijke gebruikersvereniging voor huisartsen die met het informatiesysteem Medicom werken, zit. De CAM is de schakel tussen de leverancier en de gebruikers. Mogelijk is dat de praktijk in het kader van de CAM nieuwe functionaliteit beoordeelde. Met mogelijk nog onbekende kwetsbaarheden.

Cybersecurity Medicom-zijde

De cybersecurity bij huisartspraktijken die met het Huisartsinformatiesysteem (HIS) Medicom werken, is geregeld via een gedeelde verantwoordelijkheid tussen de softwareleverancier(PharmaPartners), de praktijk zelf en externe ICT-partners. De maker van Medicom, PharmaPartners, zorgt voor de beveiliging van de software zelf en de centrale opslag van de gegevens. Dit doen zij volgens de strengste normen met strikte certificering. Daarnaast gecentraliseerde data en encryptie: Patiëntgegevens worden versleuteld (encryptie) opgeslagen in zwaarbeveiligde Nederlandse datacenters. Tenslotte zijn er veilige updates en monitoring.: Het systeem wordt constant gecontroleerd op digitale dreigingen en kwetsbaarheden. Updates worden centraal doorgevoerd om lekken direct te dichten.

Cybersecurity HIS-zijde

De huisartspraktijk moet zorgen dat de ‘voordeur’ goed op slot zit. De huisarts is volgens de privacywet (AVG) de officiële eigenaar en eindverantwoordelijke voor de patiëntgegevens. De praktijk moet zorgen voor sterke toegang, dwz twee-factor-authenticatie. Medewerkers loggen in met Multi-Factor Authenticatie (2FA) of een fysieke UZI-pas (Unieke Zorgverlener Identificatie). Praktijken maken daarnaast vaak gebruik van speciale, beveiligde zorgverbindingen (zoals het Goed Beheerd Zorgnetwerk / GBZ). En: het personeel moet getraind zijn om niet in phishing-mails te trappen en computers direct te vergrendelen als ze weglopen.

Conclusie

De hack in Gouda roept een aantal vragen op. In de eerste plaats over de manier waarop het kon gebeuren. Kwam de initiële inbraak door phishing mail of met een andere methodiek.  In de tweede plaats gaat het erom dat bij een HIS met een centrale database bij de leverancier er blijkbaar toch op het lokale systeem toch onversleuteld medische informatie staat met daaraan vast naam-adres-woonplaats data en BSN. Daarbij is dan de vervolgvraag of een dergelijke opzet van een HIS inmiddels niet uit de tijd is.

W.J. Jongejan, 11 september 2026

Afbeelding van Gerd Altmann via Pixabay

0 antwoorden

Plaats een Reactie

Meepraten?
Draag gerust bij!

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Deze site gebruikt Akismet om spam te verminderen. Bekijk hoe je reactie gegevens worden verwerkt.