Merendeel Nederlandse huisartsenspoedposten hebben databeveiliging niet op orde
De databeveiliging bij tientallen huisartsenspoedposten in Nederland voldoet niet aan de wettelijke norm, zo blijkt uit onderzoek van de Inspectie Gezondheidszorg en Jeugd (IGJ). In deze norm staat onder meer hoe organisaties de informatiebeveiliging moeten organiseren en garanderen.
In 2024 en 2025 onderzocht de IGJ alle 49 organisaties die in Nederland huisartsenspoedzorg aanbieden. Maar liefst 43 organisaties bleken niet te voldoen aan de gestelde norm die de veiligheid van patiëntendata moeten organiseren en garanderen. Volgens de inspectie is betrouwbare informatiebeveiliging in de zorg van groot belang. "Iedereen in Nederland moet kunnen vertrouwen dat zijn/haar gegevens veilig zijn", aldus de inspectie in een reactie op de resultaten.
De organisaties die ondermaats scoorden moeten hun databeveiliging opschroeven door direct maatregelen te nemen. Ze moeten binnen zes maanden een onafhankelijke beoordeling laten uitvoeren van hun informatiebeveiliging. Uiterlijk eind 2026 moeten ze voldoen aan de norm. De IGJ zal de opvolging in de gaten houden.
Specifiek onderzocht de IGJ de implementatie NEN 7510-norm. Daarin staat welke maatregelen spoedposten moeten treffen om de digitale informatievoorziening te beveiligen, zoals het beperken van de toegang tot gevoelige data en het versleutelen van persoonsgegevens. Zorgaanbieders zijn wettelijk verplicht om periodiek hun databeveiliging te laten beoordelen door een onafhankelijke partij.
Groot lek bevolkingsonderzoek
Het belang van een gedegen beveiliging van persoonsgegevens blijkt uit verschillende recente incidenten. Zo was eerder dit jaar het Nederlandse laboratorium Clinical Diagnostics in Rijswijk doelwit van hackersgroep Nova. Daarbij werden de gegevens van ruim 850.000 vrouwen gestolen. Het laboratorium deed onder meer onderzoek naar baarmoederhalskanker, in opdracht van de Nederlandse overheid. De aanvallers konden onder meer de namen, geboortedata, adressen en Rijksregisternummers van verschillende personen stelen. Ook hebben ze mogelijk gegevens over welk type onderzoek de patiënten ondergingen en testuitslagen bemachtigd.