In de zomer van 2025 werd Clinical Diagnostics, een medisch diagnostisch laboratorium in Rijswijk, slachtoffer van een grootschalige cyberaanval waarbij bijna 941.000 patiëntgegevens werden ingezien of gestolen. De buit bestond uit namen, adressen, burgerservicenummers en medische onderzoeksresultaten. Na het uitblijven van een betaling in cryptovaluta publiceerden de aanvallers een deel van de data op het darkweb. Het incident wordt onderzocht door onder meer de Autoriteit Persoonsgegevens, het Nationaal Cyber Security Centrum en het Openbaar Ministerie.

De aanval onderstreept de kwetsbaarheid van digitale zorgketens, waarin diagnostische laboratoria een cruciale rol spelen. Deze laboratoria werken met complexe IT-omgevingen die bestaan uit laboratoriuminformatiesystemen, medische apparatuur met netwerkverbindingen, koppelingen met ziekenhuizen en huisartsen, cloudplatformen en integraties met elektronische patiëntendossiers. Door deze uitgebreide integraties kunnen aanvallers via één toegangspunt meerdere organisaties in de zorgketen treffen, wat de impact van een incident vergroot.

Voorlopige analyses wijzen op verschillende zwakke plekken die de aanval mogelijk maakten. Zo ontbraken mogelijk adequate authenticatiemaatregelen zoals multi-factorauthenticatie, was netwerksegmentatie onvoldoende waardoor gevoelige systemen niet strikt gescheiden waren, en was realtime monitoring en detectie mogelijk niet effectief genoeg om de datadiefstal direct te stoppen. Daarnaast wordt onderzocht of de aanvallers via indirecte ingangen, zoals ICT-leveranciers of ketenpartners, toegang hebben gekregen.

Het incident benadrukt dat cybersecurity in de zorg niet alleen draait om de beveiliging van individuele organisaties, maar om ketenbrede digitale weerbaarheid. De lopende onderzoeken richten zich op mogelijke overtredingen van de AVG en op het achterhalen van de oorzaak en daders van de aanval.