Clinical Diagnostics voldeed tijdens de hack in juli 2025 niet aan de wettelijk verplichte NEN 7510-norm voor informatiebeveiliging in de zorg. Volgens de Inspectie Gezondheidszorg en Jeugd (IGJ) had dit de kans op een massale data-inbraak kunnen verkleinen en de impact kunnen beperken. Het medisch diagnostisch laboratorium in Rijswijk, onderdeel van het Franse Eurofins, zag bij de aanval de medische gegevens van circa 941.000 personen worden ingezien of gestolen, met name deelnemers aan het bevolkingsonderzoek baarmoederhalskanker waren hierdoor ongerust.
Ondanks de wettelijke verplichting om te voldoen aan NEN 7510, had Clinical Diagnostics eind 2024 nog geen onafhankelijke audit op de informatiebeveiliging uitgevoerd. Ook werden de risico’s bij gegevensverwerking niet periodiek in kaart gebracht, waardoor het bedrijf niet kon bepalen welke beveiligingsmaatregelen noodzakelijk waren. De inspectie zal hier in de toekomst strenger op toezien. Eurofins ging ervan uit dat het security operations center (SOC) de volledige omgeving van Clinical Diagnostics monitorde, maar legacy-systemen waren door een menselijke fout buiten de scope van monitoring geraakt. Hierdoor werden afwijkende activiteiten niet opgemerkt en konden hackers toegang krijgen tot gevoelige data.
Het gecompromitteerde account was beveiligd met een wachtwoord van zestien karakters, maar er was geen multi-factorauthenticatie actief, terwijl dat eerder wel het geval was. De inspecteurs ondervonden moeite om een volledig beeld te krijgen, omdat Clinical Diagnostics aanvankelijk alleen voor een bedrijfsonderdeel buiten de hack kon aantonen aan NEN 7510 te voldoen. Later bleek dat er al meer dan drie jaar geen audit had plaatsgevonden bij de getroffen onderdelen.
Gezien de omvang en gevoeligheid van de verwerkte gegevens had Clinical Diagnostics meer verantwoordelijkheid moeten nemen. De wettelijke plicht om te werken volgens NEN 7510 is juist bedoeld om dit soort risico’s te beperken. Het bedrijf had de risico’s periodiek en bij grote veranderingen moeten evalueren om passende maatregelen te kunnen treffen. De IGJ roept zorgaanbieders op om aantoonbaar te voldoen aan NEN 7510, bijvoorbeeld via certificering of onafhankelijke beoordeling. Ook moeten zij actief controleren of derde partijen, zoals laboratoria, aan deze norm voldoen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *