Criminaliteit Een kleine huisartsenpraktijk is vaak te kwetsbaar voor een cyberaanval, bleek een jaar geleden. Dit najaar controleert de inspectie weer. Regionale koepels kunnen helpen, maar zelfs als alles goed is geregeld, kunnen patiëntgegevens worden buitgemaakt. „De zwakste schakel raakt de hele keten.”
Een huisartsenpraktijk in Enschede.
Plotseling moesten huisartsen afgelopen april terugvallen op handgeschreven recepten en doorverwijzingen op papier, nadat Chipsoft was gehackt, het bedrijf dat software levert aan bijna driekwart van de zorginstellingen. Elektronische patiëntendossiers waren afgesloten en digitale verwijzingssystemen tussen artsen, apothekers en ziekenhuizen lagen stil. Ouderwets papier, telefoontjes en zelfs de fax keerden terug in de praktijk.
Cybercriminelen hebben het vaker gemunt op de zorg. Hackers worden handiger en professioneler met behulp van technologische ontwikkelingen als AI. Na het cyberincident bij Chipsoft kwamen in september opnieuw patiëntendossiers op het dark web terecht na een hack van een huisartsenpraktijk in Gouda. Hoewel cybercriminelen zich vaak richten op grote organisaties – vanwege het losgeld dat ze dan kunnen vragen – blijken huisartsenpraktijken in toenemend mate doelwit.
Dat is problematisch, want kleine zorgorganisaties hebben zich vaak slecht voorbereid op digitale aanvallen. Zorgverleners moeten onder meer vaststellen wie verantwoordelijk is voor digitale systemen, wie daar toegang tot heeft, welke risico’s spelen en hoe die te beperken.
Afgelopen week is de Inspectie Gezondheidszorg en Jeugd (IGJ) een nieuw onderzoek begonnen naar de informatiebeveiliging bij huisartsenpraktijken. Vorig jaar concludeerde ze al dat kleine zorginstellingen, waaronder huisartsenpraktijken, hun cyberbeveiliging niet op orde hadden. Informatiebeveiliging is nodig, schrijft een woordvoerder aan NRC, omdat de zorg niet stil mag komen te liggen bij een cyberincident.
Diverse partijen zien de zwakke beveiliging als problematisch. Een IGJ-woordvoerder stelt dat „kleine praktijken hun risico’s vaak niet goed in beeld” hebben. „Ze werken bijvoorbeeld met verouderde systemen of hebben geen duidelijke afspraken over databeheer en –toegang”.
Ook het ministerie van Volksgezondheid (VWS) ziet in het dreigingsbeeld van Z-CERT, expertisecentrum voor de zorg, dat „veel van de incidenten in Europa plaatsvinden bij kleine zorgverleners”, waaronder huisartspraktijken, zo laat een woordvoerder van minister Mirjam Sterk (Langdurige zorg, CDA) aan NRC weten.
John van Nieuwenhoven, ict-manager bij huisartsenorganisatie Cohesie.
Tegelijkertijd dokteren én de cyberveiligheid op peil houden, is lastig. Huisartsen worstelen met de implementatie van cyberregels. Uit het vorige IGJ-onderzoek bleek dat kleine aanbieders zich wel bewust waren van het belang van informatieveiligheid, maar „in de dagelijkse praktijk botsen goede intenties vaak met regeldruk, personeelstekorten en een gevoel van overbelasting”.
Dat gevoel heerst nog steeds, ziet John van Nieuwenhoven, manager ondersteunende diensten bij Cohesie, een regionale huisartsenkoepel in Noord-Limburg. Anno 2026 kan een praktijkhouder de cyberbeveiliging niet alleen regelen, denkt hij. „Een huisarts die dagelijks bezig is met patiënten, ’s avonds en ’s weekends diensten moet draaien op de huisartsenspoedpost én verantwoordelijk is voor het runnen van de praktijk, heeft het al moeilijk genoeg.”
Een oplossing, zegt Van Nieuwenhoven, ligt bij de regionale huisartsenorganisaties (RHO’s). Huisartsen zijn zelf verantwoordelijk voor de cyberveiligheid, maar kunnen hun informatiebeveiliging via een koepelorganisatie uitbesteden. Die kan voor meerdere praktijken een IT-systeem opzetten dat voldoet aan alle regels, zodat de praktijkhouder zich kan richten op zorgverlening, vertelt Van Nieuwenhoven.
De RHO is ook gebonden aan een nieuwe cyberbeveiligingswet, die grote zorgorganisaties tot verhoogde digitale weerbaarheid verplicht. Kleine organisaties hebben die verplichting niet, omdat ze die volgens VWS niet kunnen uitvoeren. Wel moeten de huisartsen zich aan andere regels houden, waarbij een RHO mag helpen.
De 56 huisartsenpraktijken die zich hebben aangesloten bij de Limburgse RHO Cohesie hebben een „uniform informatiesysteem”, zegt Van Nieuwenhoven. „Dat is enerzijds een kracht. Wij kunnen de beveiliging centraal regelen en veranderingen in de hele regio in één keer doorvoeren.” Zo’n uniform systeem heeft ook nadelen, erkent Van Nieuwenhoven. „Als er iets gebeurt, gebeurt het in de hele regio.”
7 april, de dag dat Chipsoft werd gehackt, vergeet Van Nieuwenhoven nooit: „Omdat wij de patiëntendata zelf beheren, hebben wij meteen de verbinding met Chipsoft kunnen verbreken. Daardoor konden de hackers niet bij de gegevens van onze patiënten, pakweg 250.000 mensen.”
Volgens Van Nieuwenhoven voerde het Cohesie-team een crisisplan uit, zoals beschreven in de regelgeving. Verbindingen verbreken, melding maken bij de Autoriteit Persoonsgegevens, onderzoek instellen. Voor veel huisartsen zijn die stappen niet vanzelfsprekend, weet Van Nieuwenhoven. „Dus deden wij dat voor ze, waardoor de zorg kon doorgaan.”
Maar niet alle huisartsen in Nederland hebben zich aangesloten bij zo’n RHO. Niet elke huisarts wíl dat ook, zo beschreef NRC. Huisartsen kunnen de beveiliging van hun praktijk in principe zelf regelen. De Landelijke Huisartsen Vereniging zegt daarbij te helpen.
Ook het ministerie van Volksgezondheid en de gezondheidsinspectie willen kleine organisaties bijstaan, schrijven ze aan NRC. VWS financiert onder meer programma’s voor zorgverleners met trainingen over cyberveiligheid. De inspectie kan huisartsen die slecht presteren in een recent uitgezette vragenlijst wijzen op punten die ze moeten verbeteren „om de basis op orde te krijgen”, stelt een woordvoerder. „Patiënten moeten ervan uit kunnen gaan dat hun gegevens veilig zijn en blijven.”
Hoeveel maatregelen huisartsen ook nemen, het risico op een cyberaanval blijft. „Je kunt de ict nog zo goed beveiligen”, zegt Van Nieuwenhoven, „maar de zwakste schakel raakt de hele keten. Mailtjes met phishinglinks vormen bijvoorbeeld nog steeds een groot risico” Het enige wat je kunt doen, is de regels constant naleven, op tijd reageren en een crisisplan opstellen, zegt hij. „We hebben alle mogelijke maatregelen getroffen. Maar dat zullen alle gehackte bedrijven van het afgelopen jaar ook hebben gedaan.”
Bij Google kan je nu zelf aangeven welke nieuwsbronnen jij vaker wil zien in je zoekresultaten.Meer informatie