ChipSoft, de leverancier van medische software die cruciale patiëntendossiers beheert, is getroffen door een cyberaanval. Terwijl een beperkt aantal huisartsenpraktijken en apotheken zijn geraakt, lijken de ziekenhuizen voorlopig geen grote gevolgen te ondervinden.

De aanval was gericht en had flinke gevolgen.

Gisteravond werd bekend dat ChipSoft slachtoffer is geworden van een ransomware-aanval. De hackers wisten toegang te krijgen tot systemen van het bedrijf, dat software levert voor patiëntendossiers aan ziekenhuizen en huisartsen. Wat meteen opviel: hoewel ziekenhuizen voor zo'n zeventig procent afhankelijk zijn van ChipSoft, lijkt de aanval vooral huisartsenpraktijken te hebben getroffen.

Hoewel de hack bij huisartsen en apotheken klein is, blijft het ernstig. De betrokken partijen weten nog niet precies welke gegevens de aanvallers hebben bemachtigd, maar er wordt rekening gehouden met datalekken. Het onderzoek loopt nog, dus details blijven schaars.

ChipSoft levert onder andere systemen waarmee huisartsen en ziekenhuizen medische dossiers digitaal opslaan en waarmee patiënten online hun gegevens kunnen bekijken. Als gevoelige medische info is gestolen, is de hack extra gevaarlijk.

Ziekenhuizen nemen voorzorgsmaatregelen

Vijftien ziekenhuizen besloten direct preventief hun webtoegang tot patiëntendossiers die via ChipSoft lopen te blokkeren.

Op het moment van schrijven zijn twaalf daarvan nog offline. Dat klinkt als een groot probleem, maar zorginstellingen benadrukken dat de patiëntenzorg niet in gevaar is gekomen.

Point is, uMC Utrecht, dat ook gebruikmaakt van ChipSoft, meldt dat zij geen problemen ervaren. "Patiënten hoeven zich geen zorgen te maken," zegt een woordvoerder.

Dit geeft aan dat de getroffen ziekenhuizen vooral voorzichtig zijn om mogelijke risico's uit te sluiten, in plaats van dat er daadwerkelijk schade is ontstaan.

De Autoriteit Persoonsgegevens bevestigt dat een aantal ziekenhuizen en huisartsen melding heeft gemaakt van een vermoedelijk datalek. Organisaties zijn verplicht zo'n incident binnen 72 uur te melden, maar kunnen de melding later intrekken als blijkt dat er geen datalek heeft plaatsgevonden.

Wat weten we over de aard van de aanval?

ChipSoft heeft bevestigd dat zij het slachtoffer zijn van een cyberaanval, maar geeft geen verdere details vrij. Volgens bronnen betreft het een ransomware-aanval waarbij de eigen IT-omgeving van ChipSoft is afgesloten om verdere schade te voorkomen.

De getroffen software omvat onder meer HiX on premise, HiX SaaS en het SaaS Patiëntenportaal dat via ChipSoft wordt gehost. Ook de cloud-omgeving die huisartsen gebruiken, is geraakt. Dat maakt duidelijk dat de aanval breed is en meerdere systemen heeft geraakt.

Expertisecentrum Z-CERT, dat de zorgsector adviseert over cybersecurity, heeft zorgorganisaties geadviseerd om de VPN-verbinding met ChipSoft tijdelijk te verbreken. Dat moet verdere verspreiding van de aanval voorkomen.

De kwetsbaarheid van de zorgsector

Thing is, deze aanval is weer een harde reminder dat de zorgsector kwetsbaar is voor cyberdreigingen.

ChipSoft levert aan ruim zeventig procent van de ziekenhuizen in Nederland en een deel van de huisartsen. Die afhankelijkheid maakt het bedrijf een aantrekkelijk doelwit.

Recent waarschuwde Z-CERT al dat zorgorganisaties een digitaal noodpakket moeten klaarzetten. Zo’n pakket zorgt ervoor dat de belangrijkste processen doorgaan als systemen uitvallen. Of ziekenhuizen en huisartsen daar nu op terug moeten vallen, is nog onduidelijk.

Het advies van Z-CERT om niet alleen de eigen beveiliging op orde te hebben, maar ook die van leveranciers, krijgt hiermee extra gewicht. Want het is niet alleen de zorginstelling zelf die risico loopt, maar ook de partijen waar zij van afhankelijk zijn.

Gevolgen voor patiënten

Voor patiënten is het vooral belangrijk te weten dat hun zorgverlening niet direct in gevaar is.

Ziekenhuizen zeggen dat de zorg gewoon doorgaat. De tijdelijke blokkades van digitale dossiers zijn puur een voorzorgsmaatregel.

Maar de hack maakt wel duidelijk hoe kwetsbaar medische data zijn. Als hackers toegang hebben tot patiëntendossiers, kan dat leiden tot identiteitsfraude, misbruik van medische gegevens of het blootstellen van vertrouwelijke informatie.

Ook de communicatie tussen patiënt en zorgverlener via het patiëntenportaal kan verstoord zijn. Dat kan het lastiger maken om afspraken te maken of informatie uit te wisselen.

Wat gebeurt er nu?

Het onderzoek naar de omvang van de schade gaat door. ChipSoft zet "alle redelijke middelen" in om de impact te beperken, zo meldt het bedrijf aan klanten. Ondertussen houden ziekenhuizen en huisartsen hun systemen nauwlettend in de gaten en nemen ze extra beveiligingsmaatregelen.

De Autoriteit Persoonsgegevens volgt de situatie ook op de voet. Meldingen van datalekken worden onderzocht om te bepalen of er daadwerkelijk persoonsgegevens zijn gelekt en welke gevolgen dat kan hebben.

Deze aanval toont hoe kwetsbaar de zorgsector is voor cyberaanvallen. De sector moet scherp blijven op beveiliging en voorbereid zijn op dit soort incidenten.

Related Articles

De ChipSoft-hack raakt vooral huisartsen, terwijl ziekenhuizen vooral voorzichtig zijn met hun systemen. De patiëntenzorg loopt geen direct gevaar, maar de aanval maakt duidelijk dat de zorgsector kwetsbaar is voor digitale aanvallen. Het vervolgonderzoek zal moeten uitwijzen hoe groot de schade werkelijk is en welke gegevens mogelijk zijn buitgemaakt.

Dit artikel is gemaakt met behulp van AI.