Forensisch onderzoek heeft bevestigd dat bij de ransomware-aanval op ChipSoft daadwerkelijk patiëntgegevens zijn gestolen. Het gaat om persoonsgegevens, waaronder medische gegevens, van patiënten bij enkele Nederlandse zorginstellingen. Dit heeft het bedrijf zelf bekendgemaakt via een bijgewerkte FAQ-pagina en communicatie op LinkedIn, waarbij alle getroffen instellingen direct worden geïnformeerd. Belgische zorginstellingen zijn niet getroffen.
De aanval werd op 7 april ontdekt door medewerkers van ChipSoft na het constateren van afwijkingen in de systemen. Direct daarna werden externe cybersecurity-experts ingeschakeld. Uit voorzorg zijn het Zorgportaal, HiX Mobile (alle apps), HAS Relay en het Zorgplatform offline gehaald. Zorginstellingen die de software in eigen beheer draaien of via derden laten beheren, zijn niet getroffen.
Een week eerder stelde ChipSoft nog dat persoonsgegevens waarschijnlijk niet betrokken waren bij het incident, maar de erkenning van diefstal op 16 april volgt op eerdere signalen. Zo meldde de NOS op 15 april dat mogelijk ziekenhuisdata via het HIX365-platform was gestolen, waarbij aanvallers mogelijk verkeer tussen patiëntenportalen en ChipSoft-servers konden onderscheppen. Ziekenhuizen die gebruikmaken van dit platform, zoals Franciscus Gasthuis Rotterdam en Albert Schweitzer Ziekenhuis Dordrecht, kregen het advies een datalek te melden bij de Autoriteit Persoonsgegevens.
CEO Hans Mulder verklaart: “Na veertig jaar toewijding aan betrouwbare zorg-ICT doet het ons pijn dat deze situatie is ontstaan. Deze ontvreemding van gegevens kunnen wij niet ongedaan maken. Wel doen wij er alles aan om de getroffen klanten in deze situatie zo goed mogelijk te ondersteunen.”
De patiëntenportalen die door ChipSoft worden gehost, blijven voorlopig offline. Hierdoor kunnen patiënten hun dossier niet inzien en is inchecken in het ziekenhuis beperkt mogelijk. MyChipSoft is voorlopig niet beschikbaar; voor spoedeisende zaken kunnen klanten contact opnemen met hun accountmanager. Fysieke ondersteuning op locatie wordt aangeboden totdat de remote-dienstverlening is hersteld. Het forensisch onderzoek loopt nog en het is nog niet vastgesteld hoe de aanvallers toegang tot de systemen hebben gekregen. ChipSoft staat in contact met Z-CERT, de Autoriteit Persoonsgegevens en het Centre for Cyber Security Belgium. Patiënten met vragen kunnen terecht bij hun eigen zorginstelling. Meer informatie is te vinden op de informatiepagina van ChipSoft.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *