Het is toch niet uitgesloten dat gegevens van ziekenhuispatiënten zijn buitgemaakt bij de recente ransomware-aanval op zorgsoftwareleverancier Chipsoft. Waar eerst werd gemeld dat ziekenhuisdata veilig waren, groeit nu de twijfel. Patiëntenportalen zijn preventief offline gehaald en forensisch onderzoek loopt.
Bronnen melden aan de NOS dat aanvallers mogelijk verkeer naar patiëntendossiers hebben kunnen meelezen via Chipsoft-servers. Bewijs ontbreekt, maar uitsluiten kan niemand nog. Ziekenhuizen kregen extra instructies, sleutels zijn vervangen en accounts opgeschoond, terwijl specialisten dieper graven naar sporen.
Wat er speelt
Chipsoft levert software waarmee ziekenhuizen medische gegevens opslaan en delen, inclusief de populaire patiëntportalen. Bij de aanval versleutelden criminelen systemen en eisten losgeld, een klassiek ransomware-scenario. Hoewel ziekenhuizen zelf niet platgingen, raakten systemen rond het portaal wel in de gevarenzone.
In eerste instantie klonk de geruststelling dat patiëntdata in ziekenhuis-EPD’s buiten schot bleven. Later bleek dat verkeer van en naar portalen via servers van Chipsoft liep, waardoor meelezen mogelijk was. Die nuance zet risicoschatting scherp en dwingt tot voorzichtigheid.
Hoe aanvallers konden meekijken
Bij ziekenhuizen die een externe Chipsoft-website gebruiken voor het patiëntenportaal loopt een deel van het dataverkeer via Chipsoft-servers. Als die infrastructuur is gecompromitteerd, kunnen criminelen verkeer onderscheppen, bijvoorbeeld inlogsessies of queries, zelfs zonder het hele ziekenhuisnetwerk binnen te dringen.

Volgens betrokkenen zijn er geen harde aanwijzingen dat dit ook werkelijk is gebeurd, maar het kan niet worden uitgesloten. Daarom zijn de digitale sleutels vervangen en zijn ondersteunende accounts opgeschoond, om ongeautoriseerde toegang en meekijken voortaan zoveel mogelijk te blokkeren.
Welke ziekenhuizen risico lopen
Onder de instellingen met zo’n Chipsoft-portaal zijn het Franciscus Gasthuis in Rotterdam, het Meander Medisch Centrum in Amersfoort en het Albert Schweitzer Ziekenhuis in Dordrecht, plus ruim tien andere ziekenhuizen. Hun portalen gingen uit voorzorg offline, direct merkbaar voor patiënten.
Niet alle ziekenhuizen maken gebruik van deze route. Instellingen die het portaal in eigen beheer draaien, lijken vooralsnog minder risico te lopen. Voor die groep wordt de impact nog onderzocht, maar er zijn geen aanwijzingen voor een inbraak via Chipsoft-servers.
Meldingen bij de toezichthouder
De betrokken ziekenhuizen hebben het advies gekregen een mogelijke datalekmelding te doen bij de Autoriteit Persoonsgegevens. Die bevestigt meerdere meldingen te hebben ontvangen, maar geeft geen namen of aantallen. Daarmee blijft voor buitenstaanders onduidelijk welke instellingen onder het risico vallen.
Een melding betekent niet automatisch dat gegevens daadwerkelijk zijn ingezien of gestolen. Het is vooral een praktische stap om transparant te zijn en, mocht later misbruik blijken, patiënten en toezichthouders snel te informeren en passende maatregelen te nemen.
Waarom de zorgen toenamen
Opvallend is dat Chipsoft aanvankelijk de patiëntenportalen online hield, maar ze alsnog uitzette nadat externe beveiligingsexperts waren ingeschakeld. Tegelijkertijd moesten ziekenhuizen ondersteuningsaccounts verwijderen of resetten en alle certificaten en sleutels tussen Chipsoft en instellingen vervangen voor versere exemplaren.
Die combinatie van maatregelen wijst erop dat onderzoekers niet met zekerheid konden uitsluiten dat de aanvallers meer toegang hadden dan eerst gedacht. Bronnen noemen het forensisch onderzoek ‘diepgaand’, maar ook dat de experts relatief laat aanhaakten, iets wat Chipsoft betwist.
Standpunt van chipsoft en z-cert
Chipsoft wil inhoudelijke vragen niet beantwoorden zolang het onderzoek loopt. Het bedrijf ontkent dat beveiligingsspecialisten pas laat in actie kwamen en stelt dat zij direct na de aanval werden ingeschakeld. Verdere details bewaart de leverancier voor de eindrapportage.
Z-Cert, de organisatie die de ict-veiligheid in de zorg coördineert, reageert evenmin inhoudelijk. Dat is gebruikelijk tijdens lopend onderzoek: premature details kunnen misleidend zijn of zelfs het onderzoek schaden. Voor ziekenhuizen geldt daarom voorlopig: patchen, segmenteren, loggen en geduldig blijven.
Gevolgen voor patiënten
De offline portalen hebben voelbare gevolgen: patiënten kunnen tijdelijk geen uitslagen, brieven of afspraken inzien en bij sommige locaties werkt digitaal inchecken niet. Dat leidt tot langere rijen aan de balie, telefoontjes en meer handwerk achter de schermen voor zorgteams.
Voor zover bekend kwam de patiëntenzorg nergens in acuut gevaar. Wel is het op sommige afdelingen drukker en duurt afhandeling soms langer. Ziekenhuizen vragen om begrip en adviseren patiënten iets eerder te komen en documenten op papier mee te nemen.
Huisartsen en andere zorgverleners
Naar verwachting is ook een kleiner aantal huisartsenpraktijken geraakt die Chipsoft-software voor patiëntendossiers gebruiken. Details zijn schaars, maar de aanwijzingen hiervoor doken kort na de hack al op. Ook hier geldt: uit voorzorg systemen controleren, wachtwoorden vervangen en updates installeren.
Huisartsen verschillen sterk in opzet en leveranciersmix, waardoor de impact varieert. Praktijken met lokaal gehoste systemen en strakke segmentatie zijn vaak veerkrachtiger. Maar ook zij zijn afhankelijk van ketenpartners, dus monitoring en heldere communicatie met patiënten blijven voorlopig extra belangrijk.
Wat je als patiënt nu kunt doen
Kun je je uitslagen niet zien of lukt inchecken niet, bel dan de polikliniek voor overleg. Noteer afspraken, neem je identiteitsbewijs en medicatieoverzicht mee, en kom iets eerder. Vertrouw je iets niet, meld het bij de zorgverlener of diens privacycontactpersoon.
Gebruik voorlopig geen oude snelkoppelingen of onbeveiligde wifi om in te loggen, en deel wachtwoorden nooit per e-mail. Blijf alert op phishingmails die inspelen op de storing. Officiële updates komen via het ziekenhuis, niet via losse links op sociale media.
Wat er verder volgt
De externe specialisten voeren diepgaand forensisch onderzoek uit. Dat kost tijd, maar is nodig om met zekerheid te zeggen wat en niet is geraakt. Pas daarna volgt duidelijkheid over het risico per instelling en welke meldingen en notificaties nodig zijn.
Tot die tijd blijven portalen van getroffen ziekenhuizen uit voorzorg offline en gelden tijdelijke werkwijzen. We volgen de ontwikkelingen en brengen updates zodra er nieuws is. Deel gerust je ervaringen en vragen via onze sociale media-kanalen; we praten verder.
Bron: nos.nl





